Ситуация. Пользователь получил письмо якобы от производителя умного дома с просьбой подтвердить устройство по ссылке. После перехода по ссылке в системе появились новые сценарии и изменился список разрешённых приложений.
Признаки компрометации:
- письмо с подозрительной ссылкой и срочным призывом к действию;
- появление новых приложений/интеграций;
- изменение прав доступа без ведома владельца.
Действия без компромиссов:
Прекращение взаимодействия. Не вводить никакие данные, не подтверждать устройства.
Смена учётных данных. Сменить пароль, отключить все сторонние интеграции, отозвать API‑ключи.
Проверка сертификатов и ссылок. Проанализировать заголовки письма и URL‑ссылки (домен, редиректы, сертификаты).
Восстановление состояния. Удалить созданные сценарии, вернуть прежние настройки.
Обучение и контроль. Настроить фильтры почты для блокировки подобных писем, провести внутренний инструктаж домочадцев (если система используется в семье).
Журналирование. Вести журнал изменений: кто, когда и что менял в системе.
Результат. Компрометированные доступы удалены, система возвращена к исходному состоянию, внедрены фильтры и правила, исключающие повторное попадание на фишинг.