• Ключевая ставка ЦБ14%
  • USD84.170.1%
  • EUR97.130.2%
  • CNY12.550.1%
  • GBP113.530.0%
  • CHF102.800.2%
  • JPY0.540.6%
  • TRY1.730.1%
  • AED22.920.1%
  • KZT0.190.1%
  • BYN27.850.1%
Назад
Пунар фишинг: что это и как защититься
Личные финансы
14 мин чтения

Пунар фишинг: что это и как защититься

Автор: Кирилл Беляев · Обновлено

Главное

  • Пунар-фишинг — это повторная атака на аккаунт, который уже был скомпрометирован ранее.
  • После первой утечки мошенники используют ваши реальные данные, чтобы письмо выглядело правдоподобно.
  • Распознать повторное письмо помогают признаки фишинга: подозрительный отправитель, ссылки и срочность.
  • Сразу после утечки меняйте пароли в первую очередь на самых важных аккаунтах и включайте двухфакторную аутентификацию.
  • Если аккаунт всё-таки взломали, действуйте немедленно и перестройте цифровую гигиену после атаки.

Одна утечка данных — это не финал истории, а её начало. Злоумышленники редко останавливаются на первом взломе: получив доступ к почте, номеру телефона или старому паролю, они возвращаются к тому же аккаунту снова, но уже с другой тактикой. Это и есть пунар-фишинг — повторная атака, рассчитанная на то, что человек уже сменил пароль, но не закрыл остальные лазейки.

Опасность в том, что мошенники обращаются к вам как «свои»: знают имя, сервис, которым вы пользуетесь, и детали, которые вы никому не сообщали. Такое письмо сложно отличить от настоящего уведомления, а цена ошибки — деньги на счетах, доступ к Госуслугам и личной переписке. Разберём, что именно оказывается в руках атакующих после первой утечки, по каким признакам распознать повторное письмо и где проверить, не утекли ли ваши данные. Отдельно — порядок смены паролей, настройка двухфакторной аутентификации и план действий, если аккаунт всё-таки взломали.

Пунар-фишинг: повторная атака на уже скомпрометированный аккаунт

Пунар-фишинг (от английского punar — «снова», «повторно») — это целенаправленная повторная атака на человека, чьи данные уже утекли в результате предыдущего инцидента. Мошенник не ищет жертву вслепую: он работает по готовому досье, собранному из слитых баз, старых фишинговых страниц и открытых источников. Ключевое отличие от классического фишинга — персонализация и опора на реальный контекст. Злоумышленник знает ваше имя, место работы, банк, остаток по карте или последние транзакции и использует эти детали, чтобы письмо или звонок выглядели безупречно достоверно.

Сравните: три лучших предложения

на 18 сентября 2026 г.

Механика атаки строится на трёх опорах. Первая — эффект доверия: человек, уже переживший утечку, часто расслабляется после смены пароля и перестаёт ждать второй волны. Вторая — контекстная маскировка: письмо приходит якобы от того же сервиса, где произошёл инцидент, с упоминанием реального номера договора или даты последнего входа. Третья — срочность: «ваш аккаунт снова под угрозой, подтвердите данные в течение часа».

Наиболее уязвимы владельцы аккаунтов на Госуслугах, в банковских приложениях, у операторов связи и в крупных маркетплейсах — именно эти сервисы фигурируют в большинстве слитых баз и именно через них мошенники получают доступ к деньгам и документам. Пунар-фишинг опасен тем, что жертва уже «обучена» первой атакой и потому менее настороженна: повторный контакт воспринимается как рутинное уведомление, а не как угроза.

Кредитные карты: грейс-период

на 18 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Важно понимать: сам факт утечки не означает, что вас атакуют завтра. Но он означает, что ваш профиль попал в поле зрения — и рано или поздно по нему может пройти повторный удар. Задача этого материала — не напугать, а дать конкретный алгоритм: как распознать повторное письмо, что проверить в первую очередь и в каком порядке закрывать бреши.

Что мошенники уже знают о вас после первой утечки

После первой утечки у злоумышленника на руках оказывается не просто логин и пароль, а связный набор данных, который позволяет выстраивать правдоподобные сценарии. Разберём, что именно попадает в досье и как это используется при повторной атаке.

Ингосстрах: от 2 200 ₽цена полиса. Условия · посмотреть все предложения в каталоге

  • Базовый идентификатор. ФИО, дата рождения, номер телефона, адрес электронной почты — из любой слитой базы. Это каркас для персонализации письма или звонка.
  • Учётные данные. Логин и пароль (или их хеш) от конкретного сервиса. Если вы использовали тот же пароль на других сайтах, злоумышленник проверит его автоматически — это называется credential stuffing, «подстановка учётных данных».
  • Финансовый контекст. Номер карты, срок действия, иногда CVV — из утечек маркетплейсов и платёжных сервисов. Эти данные позволяют имитировать «службу безопасности банка» с реальными деталями вашего счёта.
  • Связи и активность. Списки контактов, история заказов, геолокация, данные о поездках — из соцсетей и сервисов доставки. Используется для правдоподобных легенд: «вы недавно заказывали в этом городе».
  • Служебные идентификаторы. Номер договора, ИНН, СНИЛС, номер полиса — из утечек страховых, операторов связи и государственных сервисов.

Опасность в том, что эти фрагменты собираются в единый профиль. Даже если каждая утечка по отдельности кажется безобидной, их комбинация даёт мошеннику достаточно материала для убедительной атаки. Например, зная ваш банк, последние четыре цифры карты и город, злоумышленник может позвонить от имени службы безопасности и назвать эти детали — вы поверите, потому что «только банк знает такие подробности».

Россельхозбанк: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Отдельно стоит учитывать кросс-сервисные связки: почта, привязанная к Госуслугам, номер телефона, привязанный к банку, и один и тот же пароль на форуме и в почте. Одна утечка слабого сервиса открывает цепочку к более защищённым аккаунтам. Именно поэтому после любого инцидента важно не просто сменить пароль в пострадавшем сервисе, а проверить все связанные точки входа.

Как распознать повторное письмо: признаки пунар-фишинга

Повторное письмо отличается от массовой рассылки тем, что оно опирается на реальные данные о вас. Именно поэтому стандартные советы «проверьте адрес отправителя» работают не всегда. Разберём признаки, которые выдают пунар-фишинг даже при высокой степени маскировки.

  1. Ссылка на реальный инцидент. В письме упоминается, что «ваш аккаунт уже был скомпрометирован ранее» или «мы фиксируем повторную попытку входа». Это давление на уже пережитый страх — типичный маркер повторной атаки.
  2. Слишком точные детали. Указан номер договора, последние цифры карты, дата последнего входа. Мошенник использует их, чтобы доказать «подлинность» письма. Настоящие банки и сервисы почти никогда не приводят такие данные в письме целиком.
  3. Срочность и угроза блокировки. «Подтвердите данные в течение 24 часов, иначе аккаунт будет заблокирован». Легитимные сервисы не ставят ультиматумов по почте.
  4. Просьба ввести пароль или код. Ни один банк, ни одна госструктура не запрашивает пароль, PIN или код из СМС в письме или по телефону. Это абсолютное правило без исключений.
  5. Ссылка ведёт на поддомен или похожий домен. Например, gosuslugi-ru.support вместо gosuslugi.ru. Проверяйте домен до первого символа, а не после.
  6. Вложение с «документом». PDF или архив с «постановлением», «актом сверки» или «уведомлением» — часто содержит вредоносное ПО. Не открывайте вложения от незнакомых отправителей.
  7. Обратный адрес не совпадает с отображаемым именем. Письмо «от Сбербанка» приходит с адреса вида info@secure-sber-online.ru. Разверните отправителя и посмотрите реальный домен.

Если хотя бы два признака совпали — закройте письмо и не переходите по ссылкам. Позвоните в банк или сервис по номеру, указанному на официальном сайте, а не по номеру из письма. И помните: повторная атака почти всегда имитирует тот сервис, где произошла первая утечка, — поэтому будьте особенно внимательны к письмам от «знакомых» организаций.

Проверка утечки: где искать свои данные в базах

Прежде чем менять пароли, стоит понять масштаб проблемы: какие именно ваши данные уже в открытом доступе. Это позволит расставить приоритеты и не тратить время на второстепенные аккаунты.

Норма закона

Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней. ФЗ-161 (ред. 369-ФЗ, с 25.07.2024).

Источник: consultant.ru

  1. Проверка по email. Используйте сервисы проверки утечек (например, Have I Been Pwned) — введите адрес почты и получите список инцидентов, в которых он фигурировал. Это даст понимание, какие сервисы скомпрометированы.
  2. Проверка по номеру телефона. Ряд сервисов позволяет проверить номер на предмет попадания в слитые базы. Особенно важно, если номер привязан к банковскому приложению или Госуслугам.
  3. Проверка по паролю. Если сервис позволяет ввести пароль (не отправляя его на сервер, а проверяя локально), вы увидите, сколько раз он встречался в утечках. Если пароль «засветился» хотя бы раз — меняйте его везде, где он использовался.
  4. Мониторинг банковских уведомлений. Подключите push-уведомления и СМС обо всех операциях. Это не проверка утечки, но раннее обнаружение попытки использования ваших данных.
  5. Проверка кредитной истории. Запросите отчёт в бюро кредитных историй (например, через Госуслуги). Если на ваше имя пытались оформить кредит или займ — это прямой признак того, что данные активно используются.

Результаты проверки удобно свести в таблицу приоритетов: сервис, какие данные утекли, есть ли там деньги или документы, стоит ли двухфакторная аутентификация. На основе этой таблицы вы поймёте, какие аккаунты закрывать первыми. Не пытайтесь сменить всё сразу — это приведёт к путанице и слабым паролям. Двигайтесь от самого критичного к второстепенному.

Отдельно проверьте старые аккаунты, которыми вы не пользовались годами: форумы, интернет-магазины, сервисы знакомств. Именно они чаще всего утекают и именно через них мошенники получают доступ к вашей почте, а затем — ко всему остальному. Если сервис вам не нужен — удалите аккаунт, а не просто меняйте пароль.

Смена паролей после утечки: какие аккаунты закрывать первыми

Порядок смены паролей критичен: если начать не с того аккаунта, можно потерять доступ к остальным. Вот приоритетная последовательность, проверенная на практике.

  1. Электронная почта. Это ключ ко всем остальным сервисам: через почту происходит сброс паролей. Если почта скомпрометирована, злоумышленник может перехватить восстановление доступа к банку и Госуслугам. Меняйте пароль в первую очередь и включайте двухфакторную аутентификацию.
  2. Госуслуги. Через этот портал можно оформить кредит, зарегистрировать фирму, получить выписки. Взлом Госуслуг — прямой путь к финансовым потерям и юридическим проблемам. Смените пароль и проверьте, какие устройства имеют доступ.
  3. Банковские приложения и онлайн-банк. Здесь сосредоточены деньги. Смените пароль, проверьте лимиты на переводы, отключите доступ с незнакомых устройств.
  4. Оператор связи. Через личный кабинет можно восстановить SIM-карту или перевыпустить её. Это открывает доступ к СМС-кодам, включая банковские.
  5. Социальные сети и мессенджеры. Через них мошенники могут писать вашим контактам от вашего имени и собирать дополнительные данные.
  6. Маркетплейсы и платёжные сервисы. Здесь хранятся привязанные карты. Удалите сохранённые карты, если не пользуетесь сервисом постоянно.
  7. Второстепенные сервисы. Форумы, подписки, старые магазины. Если сервис не нужен — удаляйте аккаунт.

Правила смены паролей: уникальный пароль для каждого сервиса, длина не менее 12 символов, сочетание букв, цифр и спецсимволов. Не используйте осмысленные фразы и даты рождения. Для хранения паролей заведите менеджер паролей — он избавит от соблазна использовать один и тот же код на разных сайтах.

После смены паролей проверьте активные сессии во всех критичных сервисах: если видите незнакомое устройство — завершите сессию принудительно. Также проверьте настройки пересылки почты: мошенники часто ставят скрытую пересылку, чтобы получать копии ваших писем. И не забудьте сменить пароль от Wi-Fi роутера, если к нему был удалённый доступ.

Двухфакторная аутентификация и защита Госуслуг

Двухфакторная аутентификация (2FA) — самый эффективный барьер против пунар-фишинга. Даже если мошенник получил ваш пароль, без второго фактора он не войдёт в аккаунт. Разберём, какие типы 2FA существуют и как защитить Госуслуги.

Тип 2FAУровень защитыУдобствоГде применять
SMS-кодБазовый (уязвим к подмене SIM)ВысокоеВторостепенные сервисы
Приложение-аутентификаторВысокийСреднееПочта, банки, Госуслуги
Аппаратный ключМаксимальныйНизкоеКритичные аккаунты
Push-подтверждениеСредний (зависит от реализации)ВысокоеБанковские приложения

Для Госуслуг оптимальный вариант — приложение-аутентификатор или аппаратный ключ. SMS-код лучше не использовать как единственный второй фактор: мошенники умеют перевыпускать SIM-карты через оператора связи, используя украденные данные. Если у вас есть возможность, подключите биометрию — она привязана к вашему лицу и не может быть перехвачена удалённо.

Отдельно проверьте в настройках Госуслуг:

  • список доверенных устройств — удалите незнакомые;
  • историю входов — если видите вход из другого региона, немедленно меняйте пароль;
  • привязанные email и телефон — убедитесь, что они ваши;
  • согласия на обработку данных — отзовите лишние.

Помните: сотрудники Госуслуг никогда не звонят с просьбой назвать код из СМС или пароль. Если вам звонят «из поддержки Госуслуг» — положите трубку и перезвоните по официальному номеру. То же правило действует для банков и операторов связи. Настройте 2FA везде, где это возможно, — это займёт час, но закроет большинство сценариев повторной атаки.

Что делать, если аккаунт всё-таки взломали

Если вы обнаружили, что аккаунт скомпрометирован, действовать нужно быстро и по чёткому алгоритму. Промедление увеличивает ущерб.

  1. Восстановите доступ. Используйте официальную процедуру восстановления пароля. Если почта тоже взломана — звоните в поддержку сервиса по официальному номеру. Не пользуйтесь ссылками из подозрительных писем.
  2. Завершите все сессии. В настройках безопасности нажмите «выйти на всех устройствах». Это выкинет злоумышленника из аккаунта.
  3. Смените пароль и включите 2FA. Новый пароль должен быть уникальным. Если 2FA не была настроена — настройте немедленно.
  4. Проверьте, что изменил злоумышленник. Посмотрите историю операций, настройки пересылки, привязанные карты, контактные данные. Мошенники часто оставляют «закладки» — скрытые правила пересылки или дополнительные контакты.
  5. Сообщите в банк. Если есть подозрение на финансовые операции — позвоните в банк и заблокируйте карты. По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда.
  6. Напишите заявление в полицию. Это важно для фиксации факта взлома и для последующего оспаривания операций. Приложите скриншоты, выписки, переписку.
  7. Предупредите контакты. Если взломаны соцсети или мессенджер, сообщите друзьям и коллегам, чтобы они не реагировали на подозрительные просьбы от вашего имени.

Если после взлома вам начали звонить коллекторы по кредитам, которые вы не оформляли, — знайте: по закону коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. Но главное — как можно быстрее заявите о мошенничестве в полицию и банк, чтобы оспорить чужой кредит.

Норма закона

Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание, если вы не передавали никому коды и данные карты. ФЗ-161, ст. 9.

Источник: consultant.ru

Как перестроить цифровую гигиену после атаки

После инцидента важно не просто «залатать дыры», а изменить привычки так, чтобы повторная атака не привела к потерям. Вот конкретные шаги, которые стоит внедрить в течение недели после атаки.

  1. Заведите менеджер паролей. Он генерирует уникальные пароли для каждого сервиса и хранит их в зашифрованном виде. Вам останется запомнить один мастер-пароль.
  2. Включите 2FA везде, где возможно. Приоритет: почта, Госуслуги, банки, оператор связи, соцсети. Используйте приложение-аутентификатор, а не SMS.
  3. Разделите почты. Заведите отдельные адреса для банков, для госсервисов, для покупок и для подписок. Утечка одной почты не затронет остальные.
  4. Отвяжите лишние карты. Удалите сохранённые карты из маркетплейсов и сервисов, которыми пользуетесь редко. Для покупок заведите отдельную карту с небольшим лимитом.
  5. Настройте уведомления. Подключите push и СМС обо всех операциях по картам и входах в критичные сервисы. Это позволит заметить атаку в первые минуты.
  6. Проверяйте утечки раз в квартал. Поставьте напоминание и проверяйте свои email и телефон в сервисах мониторинга утечек.
  7. Удалите старые аккаунты. Пройдитесь по списку сервисов, которыми не пользуетесь, и удалите их. Меньше аккаунтов — меньше поверхностей для атаки.

Отдельно стоит настроить резервное копирование важных данных: документов, фото, контактов. Если аккаунт взломают и удалят данные, у вас останется копия. Храните бэкапы на внешнем носителе или в облаке с двухфакторной аутентификацией.

И главное — измените отношение к входящим сообщениям. Любое письмо или звонок с просьбой «подтвердить данные», «перейти по ссылке» или «назвать код» — это повод насторожиться. Настоящие банки и госсервисы не работают так. Если сомневаетесь — положите трубку и перезвоните по официальному номеру. Цифровая гигиена — это не разовое усилие, а набор привычек, которые снижают риск до минимума даже при повторной атаке.

Часто спрашивают

Сколько времени у мошенников есть после первой утечки?
Срок не ограничен: базы с логинами, паролями и телефонами годами перепродаются на теневых площадках. Пунар-фишинг опасен именно тем, что атака может прийти через месяцы и даже годы после взлома, когда жертва уже расслабилась.
Можно ли отличить пунар-фишинг от обычного письма?
Да, если знать, что мошенник обращается к вам по имени, ссылается на реальные данные (номер телефона, последние заказы, старый пароль) и торопит с решением. Такое письмо выглядит правдоподобнее обычного спама, поэтому проверяйте адрес отправителя и не переходите по ссылкам — заходите в сервис вручную.
Какой аккаунт менять первым после утечки?
В первую очередь закрывайте почту, к которой привязаны остальные сервисы, и Госуслуги — через них восстанавливается доступ ко всему остальному. Затем меняйте пароли в банках, мессенджерах и соцсетях, а старые сессии принудительно завершайте.
Нужно ли менять пароль, если утечка была давно?
Да, обязательно, если вы с тех пор не меняли пароль и используете его где-то ещё. Даже старый пароль из базы даёт мошеннику зацепку для пунар-фишинга: он упомянет его в письме, чтобы вы поверили, что «взлом уже произошёл».
Как защитить Госуслуги от повторной атаки?
Включите двухфакторную аутентификацию, привяжите отдельный номер и не используйте пароль от почты для входа в Госуслуги. Если пришло письмо о «подозрительном входе» со ссылкой — не переходите по ней, а проверьте историю входов в самом приложении.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.