
Что делать, если взломали почту, на которую зарегистрированы домен, хостинг и рекламный кабинет, — вопрос не про переписку. Через «Забыли пароль?» от этого ящика открывается почти всё, чем владеет бизнес, и тот, кто сейчас читает ваши письма, может за вечер сменить доступы к сайту, увести домен или поменять реквизиты в рекламе. Ниже — порядок действий: сначала вернуть сам ящик по официальным процедурам почтовых сервисов, потом закрыть ловушки, которые оставляют после взлома, и пройти по цепочке сервисов, привязанных к этой почте. В конце — как устроить почту так, чтобы одна утечка не стоила всего.
Я занимаюсь продвижением и техническим сопровождением сайтов с 2005 года и не раз разбирал последствия таких историй у клиентов: чужие пользователи в панелях, спам-страницы в индексе, внезапно «потерянные» доступы. При этом я не специалист по информационной безопасности, поэтому всё про восстановление ящиков ниже — по справке самих почтовых сервисов, а сложные случаи — к профильным специалистам. Если после взлома пострадал сайт, помогает доработка и продвижение сайта с ревизией всех доступов.
Почему почта — главный ключ бизнеса
Представьте цепочку. На рабочий ящик зарегистрирован домен у регистратора. На него же — хостинг, админка сайта, Яндекс ID, через который работают Директ, Метрика и Вебмастер, карточка компании, иногда уведомления банка. Почти у каждого из этих сервисов есть восстановление пароля по почте. Значит, у того, кто контролирует ящик, есть путь ко всему остальному.
Координационный центр доменов .RU/.РФ в советах по доменной безопасности отдельно просит убедиться, что адрес почты, указанный при регистрации домена, существует и доступ к нему есть только у вас. Это не формальность: при утрате ящика владелец рискует остаться без домена, а без домена — без сайта, почты на домене и всех заявок.
Типичные признаки, что с ящиком что-то не так: пришло уведомление о входе, смене пароля, телефона или запасной почты, а вы этого не делали; клиенты спрашивают о письмах, которых вы не отправляли; пропали ответы, которые точно должны были прийти; сервисы присылают коды подтверждения без вашего запроса.
Первый час: порядок действий
Главное правило — не с того устройства, на котором могли украсть пароль. Если есть подозрение на вирус, восстановление начинайте с другого компьютера или телефона. Справка Яндекс ID первым шагом прямо рекомендует проверить устройства на вирусы.
| Когда | Что сделать | Зачем |
|---|---|---|
| Первые 15 минут | Вернуть доступ к ящику, сменить пароль, завершить все сеансы | Выгнать постороннего из почты |
| Следующие 15 минут | Проверить телефон и запасную почту для восстановления, правила пересылки, фильтры, пароли приложений | Закрыть «чёрные ходы», через которые доступ вернут обратно |
| До конца первого часа | Регистратор домена, хостинг, Яндекс ID, банк — смена паролей и проверка контактов | Не дать использовать почту как ключ к другим сервисам |
| В тот же день | Рекламные кабинеты, Вебмастер, карточка компании, соцсети, предупреждение клиентов | Проверить, что ничего не успели изменить |
| В течение недели | Разнести доступы по отдельным ящикам, включить двухфакторную защиту, записать, кто чем владеет | Чтобы история не повторилась |
Как вернуть ящик: официальные процедуры
У каждого сервиса своя процедура, и надёжнее идти по его справке, а не по советам с форумов. Ниже — два популярных сервиса, по их официальной справке на момент написания статьи.
Яндекс Почта (Яндекс ID)
Если доступ к аккаунту остался, справка Яндекс ID предлагает такой порядок: проверить устройства на вирусы, в разделе «Устройства» нажать «Выйти везде», проверить разделы «Вход по лицу или отпечатку», «Способы восстановления» и «Активность», удалить незнакомые данные, отметить неизвестные входы как «Это не я» и установить новый пароль.
Если войти не получается, восстановить доступ можно по номеру телефона, запасной почте или через аккаунт Госуслуг — если они были привязаны. Когда самостоятельно не выходит, заполняется анкета восстановления доступа и пишется обращение в поддержку Яндекс ID. Важная деталь из той же справки Яндекс ID о безопасности аккаунта: заменить номер телефона на новый сразу можно только при доступе к текущему, иначе замена занимает 14 дней. Поэтому номер восстановления лучше держать актуальным заранее.
Почта Mail
Справка Mail сообщает, что система безопасности сама блокирует ящики, если замечает действия, похожие на взлом. Вернуть доступ самостоятельно можно, если к почте привязан VK ID или Госуслуги, добавлен телефон или резервная почта. Если ничего из этого нет или не срабатывает, в форме восстановления нужно выбрать «Не получается восстановить» и написать в поддержку.
После возврата доступа в настройках безопасности Почты Mail справка советует пройти несколько пунктов: в «Устройства и приложения» выйти с незнакомых устройств, удалить незнакомый телефон или резервную почту, удалить неизвестные «Пароли для внешних приложений», проверить «Правила фильтрации», при необходимости отключить доступ к почте по IMAP, POP и SMTP и включить двухфакторную аутентификацию.
Если почта на домене компании обслуживается у другого провайдера, процедура будет своя — ищите её в справке провайдера или спросите администратора почтового домена.
Ловушки, которые оставляют после взлома
Сменить пароль — половина дела. Опытный злоумышленник рассчитывает, что вы это сделаете, поэтому заранее оставляет себе способы продолжать читать почту или вернуть доступ. Проверьте каждый пункт, даже если кажется, что всё уже в порядке.
Правила пересылки. Частая и самая незаметная ловушка. В Яндекс Почте пересылка настраивается в «Все настройки» → «Правила обработки писем» через опцию «Переслать по адресу». Пароль сменили, а копии всех писем с кодами и счетами продолжают уходить на чужой адрес. Откройте список правил и удалите всё, что не создавали сами.
Фильтры, которые прячут письма. Правило может не пересылать, а удалять или складывать в дальнюю папку письма от регистратора, банка или хостинга. Вы не увидите уведомление «пароль изменён» — и узнаете о проблеме, когда сайт перестанет открываться.
Пароли приложений. Их используют почтовые программы и другие сервисы, которые забирают почту из ящика. В Mail такой раздел называется «Пароли для внешних приложений», и справка советует удалить пароль, который вы не создавали. В Яндекс ID есть раздел «Пароли приложений» — проверьте его так же. Незнакомый пароль приложения — лишний вход в ящик, оставлять его нельзя.
Способы восстановления. Чужой номер телефона или запасной ящик позволят постороннему снова восстановить доступ к почте уже после смены пароля. Проверьте и удалите всё незнакомое.
Подпись и автоответ. Реже, но встречается: в подписи меняют реквизиты или телефон, и клиенты звонят не туда. Откройте последнее отправленное письмо и прочитайте его глазами клиента.
Цепочка сервисов: что проверить после возврата почты
Когда ящик снова ваш, пройдите по всем сервисам, которые на нём завязаны. Не ограничивайтесь сменой пароля: смотрите, что могли изменить внутри.
| Сервис | Что проверить | Что сменить |
|---|---|---|
| Регистратор домена | Контактная почта администратора, срок регистрации, автопродление, заявки на передачу домена | Пароль кабинета, включить доступную у регистратора защиту входа |
| Хостинг | Контактная почта, список пользователей панели, недавние изменения и оплаты | Пароль панели, пароли FTP, SSH и базы данных |
| Админка сайта | Список администраторов, новые пользователи, почта для восстановления | Пароли всех администраторов, удалить лишних |
| Яндекс ID, Директ | Представители в «Инструменты» → «Ваши представители», платёжные данные, история изменений | Пароль, удалить незнакомых представителей |
| Яндекс Вебмастер | Пользователи в «Настройки» → «Права доступа», особенно с ролью «Владелец» | Отозвать лишние роли |
| Карточка компании на картах, соцсети | Кто имеет доступ, не изменились ли телефон, сайт и адрес | Пароли, лишние доступы |
| Банк | Уведомления о входах, новые устройства, изменения контактов | Сообщить в банк о взломе почты, уточнить, что проверить у них |
Домен — первым. По советам Координационного центра, стоит включить автопродление, если регистратор его предлагает, пополнять баланс заранее и критически относиться к письмам с просьбой продлить домен: проверять адрес отправителя и реальный срок регистрации через официальный WHOIS-сервис. Взломанная почта — идеальный момент для такого поддельного письма. Если контроль над доменом всё же утрачен, Координационный центр в азбуке доменной безопасности советует обращаться в правоохранительные органы, а затем направлять копию решения регистратору. Когда домен на месте, но сайт перестал открываться, первым делом проверьте DNS — как это выглядит, разбирал в статье домен не работает, а хостинг жив.
Рекламный кабинет. По справке Директа удалять представителей может только главный представитель, а удалённый теряет доступ к управлению кампаниями не только в Директе, но и в других коммерческих сервисах Яндекса. Проверьте, не появился ли новый представитель с полным доступом и не изменились ли ссылки в объявлениях: трафик, уведённый на чужой сайт, вы оплатите сами.
Вебмастер. Управлять правами других пользователей может только пользователь с ролью «Владелец». Справка советует сбросить права, если владельцем отмечен тот, у кого такой роли быть не должно. Посторонний владелец в Вебмастере может, например, менять настройки индексации и видеть всю статистику сайта.
Сайт. Если есть признаки, что после почты добрались и до сайта — новые администраторы, незнакомые файлы, странные страницы в поиске, — это уже отдельная работа. По шагам она описана в статье сайт на WordPress взломали: как убрать спам-страницы из индекса.
Что сказать клиентам и партнёрам
Если с ящика ушли письма, которых вы не писали, предупредите тех, кто их получил. Коротко и без подробностей: ящик был взломан, письма со сменой реквизитов, просьбами об оплате или ссылками за такие-то даты не от нас, реквизиты не менялись, уточняйте любые изменения по телефону. Часто именно такие письма «с новыми реквизитами» и есть цель взлома.
Как распознать поддельные письма и сообщения, в которых выманивают пароль, описано в старой статье про фишинг. Её полезно отправить и сотрудникам: большинство взломов почты начинается не с хитрой техники, а со страницы, где человек сам вводит пароль.
Как устроить почту, чтобы одна утечка не стоила всего
- Отдельный ящик для доменов, хостинга и оплат. Его адрес не публикуется на сайте и не используется для переписки с клиентами. Меньше писем — меньше шансов получить поддельное.
- Двухфакторная защита на этом ящике, у регистратора, на хостинге и в Яндекс ID. Обе почтовые службы из статьи предлагают её в своих настройках.
- Актуальные телефон и запасная почта для восстановления, оформленные на компанию или владельца, а не на сотрудника, который может уволиться.
- Уникальные пароли для каждого сервиса и менеджер паролей вместо таблицы на рабочем столе.
- Список доступов: какой сервис, на какую почту, кто владелец, кто ещё имеет доступ. Обновляется при каждом увольнении и смене подрядчика.
Общие правила защиты сайта, которые идут следом за почтой, собраны в статье как защитить сайт от взлома.
Условный пример, чтобы оценить ставки, — не реальный кейс. Компания получает с сайта и рекламы 50 заявок в месяц. Если из-за потерянного домена сайт и почта на домене не работают две недели, это около 25 заявок. Даже при конверсии в продажу 20 % и среднем чеке 20 000 рублей — порядка 100 000 рублей недополученной выручки, не считая времени на восстановление и просевших позиций. Отдельный ящик и двухфакторная защита стоят несколько часов работы.
Когда нужен специалист
Справиться самостоятельно реально, если ящик вернули быстро и ничего, кроме переписки, не пострадало. Подключайте специалистов, если:
- ящик не возвращается по стандартным процедурам, а поддержка сервиса просит документы — внимательно следуйте её инструкциям;
- потерян контроль над доменом или изменены контакты у регистратора;
- на сайте появились незнакомые пользователи, файлы или страницы — начните хотя бы с бесплатного аудита сайта, чтобы понять масштаб;
- с ящика клиентам ушли письма с реквизитами, и кто-то уже заплатил;
- на компьютерах компании может быть вредоносная программа — это задача специалиста по информационной безопасности, а не сопровождения сайта.
Частые вопросы
Взломали почту и поменяли пароль, телефон тоже чужой. Это конец?
Нет. В Яндекс ID для такого случая есть анкета восстановления доступа и поддержка, в Mail — форма восстановления с обращением в поддержку. Заполняйте максимально точно: какие данные помните, откуда и когда входили. Параллельно, не дожидаясь ответа, меняйте пароли в сервисах, привязанных к этой почте, пока там ещё ничего не поменяли.
Достаточно ли просто сменить пароль от почты?
Нет. Пароль не закрывает правила пересылки, фильтры, пароли приложений и чужие способы восстановления. Их нужно проверить отдельно, иначе доступ к письмам у постороннего останется.
Нужно ли удалять взломанный ящик и заводить новый?
Торопиться не стоит. На старый адрес зарегистрированы сервисы, и, удалив его, вы можете потерять возможность их восстановить. Сначала верните ящик и перенесите привязки на новый, защищённый адрес, а старый уже потом решите, оставлять ли.
Как понять, что читали и что отправляли от моего имени?
Посмотрите историю входов в настройках безопасности ящика, папки «Отправленные» и «Удалённые», список правил. Выгрузите и сохраните скриншоты — они понадобятся, если придётся писать заявление или объясняться с клиентами.
Коротко
- Рабочая почта — ключ к домену, хостингу, рекламе и банку, поэтому взлом ящика — это угроза всему бизнесу, а не только переписке.
- Ящик возвращают по официальной процедуре своего сервиса: телефон, запасная почта, Госуслуги, анкета или форма в поддержку.
- После смены пароля обязательно проверить правила пересылки, фильтры, пароли приложений и способы восстановления.
- Затем по цепочке: регистратор, хостинг, админка сайта, представители в Директе, права в Вебмастере, карточка компании, банк.
- Клиентов предупреждают сразу: реквизиты не менялись, любые изменения — только по телефону.
- Профилактика — отдельный ящик для доменов и оплат, двухфакторная защита и список доступов.
Если хотите, чтобы кто-то посмотрел на всё это со стороны, запишитесь на консультацию: проверю доступы и уязвимые места сайта и рекламных кабинетов, на какие почты завязаны домен, хостинг, Директ и Вебмастер, и составлю понятный список, что перенести и что закрыть. Если после взлома пострадал сам сайт или просели позиции, это уже работа по сопровождению и SEO, её обсудим отдельно.
Если в результате взлома украли деньги или данные клиентов, обращайтесь в полицию и в свой банк как можно быстрее. При сомнениях в юридических последствиях — к юристу, в сложных технических случаях — к специалисту по информационной безопасности.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Нина Т.
У нас так и было: пароль от почты сменили, всё вроде успокоилось, а через месяц выяснилось, что все письма от поставщиков уходили копией на какой-то левый адрес. Правило пересылки висело всё это время. Хорошо, что вы это вынесли отдельно.
Анатолий Кузнецов автор
Это самая частая история, поэтому и вынес. Смена пароля даёт ощущение, что всё закончилось, а правило продолжает работать молча. За месяц через такую пересылку проходят счета, реквизиты, коды подтверждения — всё, что нужно для следующего шага. Сейчас стоит проверить, не было ли за этот месяц писем поставщикам о смене реквизитов, которых вы не отправляли. И пройдите по списку сервисов из таблицы: если кто-то читал почту месяц, коды восстановления он тоже видел.
Орест Ф.
Домен у нас зарегистрирован на личную почту бывшего менеджера. Он уволился два года назад, общаемся нормально. Это уже проблема или пока нет?
Анатолий Кузнецов автор
Проблема, просто ещё не случившаяся. Вы не контролируете ни безопасность этого ящика, ни то, заметит ли человек письмо о продлении. Первым делом посмотрите через официальный WHOIS, на кого и до какого числа зарегистрирован домен. Если администратор домена — компания, контактную почту меняют через регистратора по его процедуре. Если домен записан на самого бывшего менеджера как на частное лицо, это уже вопрос передачи прав, и тут лучше заранее проконсультироваться с регистратором и юристом. Пока отношения хорошие, всё это делается за несколько дней.
Полина Н.
Проверила Вебмастер по совету из статьи — там владельцем числится агентство, с которым мы расстались три года назад. Даже не знала, что так бывает.
Рустам Ж.
Полина, у меня то же самое было в Метрике. Бывшие подрядчики годами сидят в доступах, никто не вспоминает, пока что-то не сломается.
Сабина Т.
Мне кажется, двухфакторка — перебор для маленькой фирмы. Каждый раз ждать код, у сотрудников телефоны садятся, доступы теряются. Может, достаточно сложного пароля?
Анатолий Кузнецов автор
Понимаю, неудобство реальное. Но сложный пароль не спасает, если человек сам ввёл его на поддельной странице, а это самый частый сценарий. Необязательно включать двухфакторную защиту на всём подряд. Начните с одного отдельного ящика, на который зарегистрированы домен, хостинг и рекламный кабинет, — в него заходят редко, и код раз в месяц никого не утомит. Рабочую переписку сотрудников можно защищать постепенно, когда привыкнете.
Тимур Н.
А если взломали не почту, а сразу Яндекс ID, через который Директ? Порядок тот же?
Ульяна З.
Тимур, у Яндекса почта и есть часть Яндекс ID, так что это одно и то же. У нас после такого в Директе появился второй представитель, его удалили только через главного.
Фаина Т.
С нашего ящика ушло письмо трём клиентам с «новыми реквизитами». Один уже оплатил. Что делать в первую очередь — клиентам писать или в банк звонить?
Анатолий Кузнецов автор
Параллельно, и чем быстрее, тем лучше. Клиенту, который оплатил, нужно немедленно позвонить, чтобы он связался со своим банком по поводу перевода, — отправитель платежа здесь главный, деньги ушли с его счёта. Двум другим — позвонить и предупредить, что реквизиты не менялись. Затем заявление в полицию, приложив письмо, скриншоты и данные платежа. Я здесь не юрист и не могу оценить, кто и за что будет отвечать, поэтому по этому вопросу обязательно обратитесь к юристу. Ящик тем временем проверьте по всем пунктам статьи.
Эрик Ж.
Завёл отдельный ящик только под домен и хостинг, адрес никому не даю. Уже год ни одного спама туда, и спокойнее как-то.
Юлия Н.
Мне пришло письмо «ваш домен будет удалён через 24 часа, оплатите продление по ссылке». Почта при этом не взломана вроде. Это из той же оперы?
Анатолий Кузнецов автор
Очень похоже на поддельное письмо, и по ссылке переходить не нужно. Координационный центр доменов .RU/.РФ прямо советует критически относиться к письмам с просьбой продлить домен и смотреть на адрес отправителя. Реальный срок регистрации проверьте через официальный WHOIS-сервис или в кабинете регистратора, открыв его через закладку. Если срок действительно подходит, продлевайте только там. А само письмо — хороший повод включить автопродление и проверить, на какую почту регистратор присылает настоящие уведомления.
Ян Ф.
Юлия, очень похоже на поддельное. Зайдите к регистратору не по ссылке из письма, а через закладку или поиск, и посмотрите реальную дату окончания. У меня была такая «срочность» за полгода до реального срока.
Алсу Т.
Спасибо за таблицу по сервисам. Распечатала и прошлась с нашим бухгалтером — нашли в банке уведомления, которые шли на старую почту бывшего директора. Даже не взломали ещё, а уже страшно.