ScamLens
ВысокийСредний ущерб: $5,000Обычная длительность: 1-7 days

Мошенничество с перехватом сессий: кража активных входов

Перехват сессии происходит, когда мошенник перехватывает и берет под контроль вашу аутентифицированную онлайн-сессию, обходя необходимость кражи пароля. После входа на веб-сайт или в приложение ваш браузер получает токен сессии или куки, которые поддерживают вашу аутентификацию. Злоумышленники используют различные методы—включая атаки типа «человек посередине» в открытых сетях WiFi, внедрение вредоноса или скомпрометированные сети—для захвата этих токенов и выдачи себя за вас. В отличие от традиционной кражи учетных данных, перехват сессии может происходить скрытно; вы остаетесь в системе, пока злоумышленник одновременно получает доступ к вашему аккаунту с другого места, что затрудняет обнаружение. По данным Интернет-центра жалоб на преступления ФБР, атаки на основе сессий затронули более 300 000 человек в 2023 году со средними потерями 5 000 долларов США на жертву. Опасность возрастает, когда злоумышленники нацеливаются на финансовые услуги, электронную почту или социальные сети—где они могут переводить средства, сбрасывать пароли или запускать дальнейшие атаки, прежде чем вы что-то заметите.

Распространённые тактики

  • Развертывание вредоноса или расширений браузера, которые молча регистрируют HTTP-куки и токены сессий из вашего браузера, передавая их на серверы под управлением злоумышленников в режиме реального времени без вашего ведома.
  • Проведение атак типа «человек посередине» (MITM) в незашифрованных открытых сетях WiFi с использованием инструментов как Wireshark или Ettercap для перехвата незашифрованного трафика сессий между вашим устройством и сервером веб-сайта.
  • Внедрение вредоносного кода JavaScript на скомпрометированные веб-сайты или сети объявлений, которые собирают куки сессий из браузеров посетителей и экспортируют их на инфраструктуру злоумышленников.
  • Использование уязвимостей Cross-Site Request Forgery (CSRF) для выполнения несанкционированных действий с использованием вашей аутентифицированной сессии, таких как изменение адреса электронной почты или инициирование сброса пароля с контролируемых злоумышленниками сайтов.
  • Использование атак на уровне сети против серверов DNS или инфраструктуры интернет-провайдера для перенаправления вас на поддельные страницы входа, затем перехват токена сессии при попытке входа на поддельный сайт.
  • Покупка или получение утекших токенов сессий из утечек данных, темных веб-маркетплейсов или инсайдеров, затем их немедленное использование для доступа к аккаунтам до истечения исходной сессии (обычно 15 минут-24 часа).

Как распознать

  • Обнаружение одновременных уведомлений входа в ваш аккаунт с разных географических местоположений или неизвестных устройств, указывающих на то, что злоумышленник получает доступ к вашей сессии одновременно с вами.
  • Видимые необычные действия в аккаунте, такие как отправленные вами письма, которые вы не писали, измененные параметры или инициированные транзакции, но ваш пароль никогда не был изменен и вы не были заблокированы.
  • Наблюдение того, что вы неожиданно выходите из аккаунта, пока еще активно его используете, или ваша сессия кажется находящейся в несогласованном состоянии со странными кешированными данными.
  • Обнаружение подозрительных расширений браузера или панелей инструментов, которые появились без вашей установки, особенно тех, которые запрашивают чрезмерные разрешения, связанные с доступом к данным или управлением куками.
  • Нахождение доказательств того, что ваши коды 2FA использовались для попыток доступа к аккаунту, но вы не инициировали вход и ваш пароль остался неизменным, что предполагает контроль сессии, а не кражу учетных данных.
  • Получение оповещений от веб-сайтов или приложений о «входах с новых устройств», «доступе с необычного местоположения» или предупреждениях о безопасности вашей сессии, хотя вы не инициировали новый вход.

Как защитить себя

  • Всегда используйте веб-сайты только с HTTPS (проверьте значок замка и https:// в URL) и избегайте ввода конфиденциальной информации на незашифрованных соединениях, особенно в открытых сетях WiFi.
  • Отключите автоматическое подключение к WiFi и никогда не используйте открытый WiFi для банкинга, электронной почты или доступа к чувствительным аккаунтам; используйте вместо этого VPN-сервис, если вам необходимо получить доступ к аккаунтам в открытых сетях.
  • Регулярно проверяйте активные сессии в параметрах аккаунта (доступно в Google, Microsoft, Apple, Facebook и большинстве банков) и немедленно завершите любые неизвестные сессии.
  • Еженедельно очищайте куки браузера, кеш и историю просмотров, а также рассмотрите использование режима приватного/инкогнито просмотра для конфиденциальных сайтов, чтобы предотвратить постоянное хранилище токенов сессий.
  • Установите авторитетное антивирусное и антивредоносное программное обеспечение (такое как Malwarebytes или Windows Defender) и держите его в актуальном состоянии для обнаружения и удаления основанного на браузере вредоноса для перехвата сессий.
  • Включите двухфакторную аутентификацию на всех критических аккаунтах и внимательно мониторьте уведомления входа; немедленно измените пароль и проверьте активность аккаунта, если вы видите незнакомые попытки входа.

Реальные примеры

Деловой профессионал входит в корпоративную электронную почту в открытой сети WiFi в кофейне. Злоумышленник с анализатором пакетов WiFi поблизости перехватывает куки сессии до того, как соединение HTTPS полностью шифрует трафик. В течение нескольких часов злоумышленник получает доступ к аккаунту электронной почты, перенаправляет себе конфиденциальные корпоративные документы и инициирует сброс пароля. Сотрудник не замечает этого до тех пор, пока IT не предупредит его на следующий день об необычных правилах перенаправления электронной почты. У злоумышленника было 18 часов доступа до обнаружения.

Фрилансер устанавливает кажущееся полезным расширение браузера производительности, которое обещает автоматическое заполнение форм и управление паролями. Неизвестно пользователю, расширение регистрирует его куки сессий всякий раз, когда он посещает веб-сайт своего банка или портал клиента. Злоумышленник отслеживает эти сессии и, когда фрилансер входит в приложение банкинга, немедленно использует перехваченную сессию для перевода 8 000 долларов США на счет до того, как система обнаружения мошенничества банка это обнаружит. Фрилансер обнаруживает транзакцию через 3 дня при проверке выписки.

Владелец малого бизнеса получает электронное письмо, похоже поступившее от его платежного обработчика, с просьбой «проверить свою сессию» по ссылке. Ссылка ведет на поддельную страницу входа, контролируемую мошенниками. Когда владелец вводит свои учетные данные, мошенники не только захватывают пароль, но также перенаправляют трафик для генерирования допустимого токена сессии. Они затем получают доступ к реальному аккаунту платежного обработчика, используя перехваченную сессию, и инициируют несанкционированные транзакции на сумму 12 000 долларов США до того, как бизнес это обнаружит неделю спустя.

Частые вопросы

Как узнать, что кто-то захватил мою сессию, пока я всё ещё в системе?
Обращайте внимание на неожиданные действия в аккаунте, такие как отправленные вами не письма, попытки сброса пароля, незнакомые места входа, указанные в настройках безопасности аккаунта, или изменения в адресе электронной почты или номере телефона для восстановления. Многие сервисы показывают активные сессии с названиями устройств и местоположениями — если вы видите устройства или места, которых не узнаёте, вероятно, злоумышленник получил токен вашей сессии. Немедленно проверьте электронную почту и банковские счета на предмет несанкционированных транзакций или попыток доступа.
Почему захват сессии сложнее обнаружить, чем кражу пароля?
При захвате сессии злоумышленнику не нужен ваш пароль, и он может одновременно использовать ваш аккаунт, пока вы остаётесь в системе, поэтому вы можете не заметить ничего подозрительного, пока не исчезнут средства или не будут внесены изменения в аккаунт. Традиционные оповещения о подозрительных входах часто не срабатывают, потому что злоумышленник использует ваш легитимный токен сессии, который выглядит как ваша собственная активность. К тому времени, как вы обнаружите кражу, злоумышленник может уже изменить параметры восстановления, что значительно усложнит восстановление аккаунта.
Что делать немедленно, если я подозреваю, что моя сессия была захвачена?
Выйдите из затронутого аккаунта на всех устройствах, используя опцию «выйти из всех сессий» или «удалённый выход» в настройках аккаунта, затем смените пароль с другого, надёжного устройства. Немедленно свяжитесь с вашим банком или финансовым учреждением, если скомпрометированный аккаунт связан с платёжными методами, и контролируйте свои счета в течение 30 и более дней на предмет несанкционированной активности. Включите двухфакторную аутентификацию на всех важных аккаунтах, чтобы предотвратить повторный вход злоумышленника, даже если у него остался старый токен сессии.
Как защититься от захвата сессии в общественном WiFi?
Используйте надёжный VPN (виртуальную частную сеть) при подключении к общественным WiFi, который шифрует ваши токены сессии и значительно усложняет перехват злоумышленниками, использующими методы «человек посередине». Избегайте доступа к чувствительным аккаунтам, таким как банковские или почтовые, в общественном WiFi без VPN и отключите функцию автоматического подключения к WiFi сетям. Обращайте внимание на HTTPS-шифрование (значок замка) на посещаемых сайтах, однако HTTPS сам по себе не полностью защищает от вредоносного ПО или скомпрометированных устройств, которые могут украсть ваши куки.
Можно ли вернуть деньги, потерянные из-за захвата сессии, и является ли ущерб постоянным?
Финансовые учреждения иногда могут отменить несанкционированные транзакции, если о них сообщить в течение 24-48 часов, но успех зависит от того, как быстро вы сообщили о мошенничестве и перевёл ли злоумышленник средства на другой счёт. Ущерб становится постоянным, если злоумышленник изменил параметры восстановления (электронную почту, телефон, секретные вопросы) до того, как вы это заметили — это блокирует доступ и сильно осложняет восстановление аккаунта через официальные каналы. Подайте заявление в IC3 ФБР (ic3.gov) и в прокуратуру вашего штата, поскольку правоохранительные органы могут вернуть средства в случаях, связанных с организованными мошенническими группами, хотя сроки возврата обычно составляют 6-12 месяцев и более.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), мошенничество с перехватом сессий: кража активных входов is described at https://scamlens.org/ru/encyclopedia/session-hijacking.