Что делать, если ваши данные попали в утечку
Если вы обнаружили, что ваши данные попали в утечку — паники нет смысла, но действовать нужно быстро и последовательно. Данные в утечке — это свершившийся факт, который нельзя отменить, но можно минимизировать последствия. Вот конкретный план действий.
Чем эта статья отличается от проверки утечек
Эта статья посвящена действиям ПОСЛЕ того, как вы уже узнали о компрометации. Если вы ещё не знаете, попали ли ваши данные в утечку — сначала проверьте через инструменты проверки утечек. Там описано, как пользоваться Have I Been Pwned и аналогами.
Здесь — план реагирования на уже подтверждённый факт.
Базовая гигиена паролей: коротко
Первый рефлекс после утечки — смена паролей. Это обязательный, но в целом стандартный набор: сменить пароль на скомпрометированном сервисе и везде, где использовался тот же пароль, включить двухфакторную аутентификацию (предпочтительно через приложение-аутентификатор, а не SMS), установить менеджер паролей (Bitwarden, KeePass, 1Password) и завершить подозрительные активные сессии в аккаунтах. Подробный разбор этих шагов уже описан в материале о проверке утечек — здесь не будем повторять и сосредоточимся на том, что делать дальше: на восстановлении и защите от целевых последствий именно вашей утечки.
Блокировка и перевыпуск банковских карт
Если в утечке фигурировали платёжные данные, паролями дело не ограничивается — нужно действовать по линии банка:
- Заблокируйте карту немедленно через приложение банка или звонок на горячую линию. Не ждите подозрительных списаний — действуйте на упреждение.
- Запросите перевыпуск с новым номером. Смена PIN недостаточна, если утекли полный номер карты, срок действия и CVV — эти данные не меняются при смене PIN.
- Проверьте историю транзакций за последние 30–60 дней на предмет незнакомых списаний, особенно мелких «пробных» сумм.
- Подключите push- и SMS-уведомления по всем операциям, если они не подключены.
- Если списание уже произошло — подайте письменное заявление о несанкционированной операции. По закону банк обязан рассмотреть его в течение 30 дней (для трансграничных операций — 60 дней). Заявление, поданное в течение суток после уведомления об операции, повышает шансы на возврат средств.
Отзыв согласия на обработку данных по 152-ФЗ
Если данные в утечке произошли по вине оператора, у вас есть права по Федеральному закону № 152-ФЗ «О персональных данных»:
- Право на удаление данных: направьте оператору письменное требование об уничтожении ваших персональных данных. Оператор обязан исполнить его в течение 30 дней.
- Право на отзыв согласия: если вы давали согласие на обработку данных — вы вправе его отозвать в любой момент, и оператор обязан прекратить обработку.
- Право на информацию: вы можете запросить у оператора, какие именно ваши данные он обрабатывает и на каком основании.
Если оператор игнорирует обращение — это основание для жалобы в Роскомнадзор (см. следующий раздел).
Мониторинг дальнейших последствий
Данные в утечке могут использоваться не сразу — иногда спустя месяцы. Следите за:
- Подозрительными попытками входа в аккаунты (уведомления от сервисов).
- Незнакомыми транзакциями по картам.
- Фишинговыми письмами с вашим именем или деталями (признак таргетированной атаки на основе слитых данных).
- Звонками мошенников, которые знают ваши персональные данные — признак использования утечки для социальной инженерии.
Ограничение публичного следа
Если данные из утечки появились в открытом поиске:
- Право на забвение: Яндекс (yandex.ru/support/search/troubleshooting/forgot.html) и Google позволяют подать заявку на удаление ссылок с персональными данными из выдачи.
- Запросы к агрегаторам: сайты-агрегаторы персональных данных обязаны удалять данные по обращению субъекта на основании 152-ФЗ.
Чего делать не стоит
- Не покупайте и не используйте данные из слитых баз для «проверки» себя или других — это незаконно (ст. 272 УК РФ, 152-ФЗ) и бессмысленно: такие данные нередко устаревшие или сфабрикованные. Sherlock работает только с открытыми источниками и не использует закрытые или слитые базы.
- Не игнорируйте уведомление об утечке «на потом» — окно для смены паролей и защиты аккаунтов ограничено.
Жалоба в Роскомнадзор и привлечение оператора к ответственности
Если утечка произошла по вине конкретного оператора (магазина, сервиса, банка), вы вправе не только потребовать удаления данных, но и инициировать проверку:
- Жалоба в Роскомнадзор. Подаётся на сайте pd.rkn.gov.ru. Регулятор вправе провести проверку оператора и привлечь его к административной ответственности по ст. 13.11 КоАП РФ. С 2024 года за утечку персональных данных введены оборотные штрафы — для компаний суммы достигают сотен миллионов рублей.
- Письменное обращение к оператору. Зафиксируйте факт утечки и потребуйте объяснений: какие данные затронуты, какие меры приняты. Ответ может понадобиться для дальнейших действий.
- Возмещение морального вреда. При доказанном ущербе вы вправе обратиться в суд с требованием компенсации. Судебная практика по таким искам постепенно складывается в пользу субъектов данных.
Эти меры не вернут утёкшие данные, но создают давление на оператора и снижают вероятность повторных инцидентов.
Социальная инженерия на основе данных утечки
Отдельный риск — использование слитых данных для целевых атак. Мошенники знают ваше имя, частичный номер карты, адрес или дату рождения из утечки и используют это для создания видимости «официального» звонка от банка или госслужбы.
Правила защиты:
- Банки никогда не запрашивают CVV, PIN и полные данные карты по телефону.
- Если звонящий знает ваши данные — это не подтверждает его легитимность, а свидетельствует об использовании слитой базы.
- При малейшем сомнении — кладите трубку и перезванивайте по официальному номеру на обороте карты.
Откройте бота Sherlock в Telegram — проверьте, какие ваши данные видны через открытые публичные источники, и своевременно примите меры.
Частые вопросы
- Что нужно сделать в первую очередь, если мои данные оказались в утечке?
- Немедленно смените пароль на скомпрометированном сервисе и на всех остальных сайтах, где использовался тот же пароль. Включите двухфакторную аутентификацию. Если в утечке были платёжные данные — свяжитесь с банком.
- Как узнать, какие именно данные попали в утечку?
- Сервис Have I Been Pwned (haveibeenpwned.com) показывает, с каких платформ ваш email был скомпрометирован. Уведомление от самого сервиса (если пришло) обычно содержит перечень типов данных. Детали конкретной утечки часто описываются в публикациях специалистов по безопасности.
- Можно ли потребовать удаления своих данных после утечки?
- Да. По 152-ФЗ вы вправе направить оператору требование об удалении ваших персональных данных. Если данные уже распространились по сети, можно подать заявку на удаление из поисковой выдачи через «Право на забвение» Яндекса и Google. Это не гарантирует полного удаления, но сокращает публичный доступ.
Проверьте данные прямо сейчас — Sherlock в Telegram