Ситуация. Пользователь получил письмо якобы от производителя умного дома с просьбой подтвердить устройство по ссылке. После перехода по ссылке в системе появились новые сценарии и изменился список разрешённых приложений.

Признаки компрометации:

  • письмо с подозрительной ссылкой и срочным призывом к действию;
  • появление новых приложений/интеграций;
  • изменение прав доступа без ведома владельца.
    Действия без компромиссов:

Прекращение взаимодействия. Не вводить никакие данные, не подтверждать устройства.
Смена учётных данных. Сменить пароль, отключить все сторонние интеграции, отозвать API‑ключи.
Проверка сертификатов и ссылок. Проанализировать заголовки письма и URL‑ссылки (домен, редиректы, сертификаты).
Восстановление состояния. Удалить созданные сценарии, вернуть прежние настройки.
Обучение и контроль. Настроить фильтры почты для блокировки подобных писем, провести внутренний инструктаж домочадцев (если система используется в семье).
Журналирование. Вести журнал изменений: кто, когда и что менял в системе.
Результат. Компрометированные доступы удалены, система возвращена к исходному состоянию, внедрены фильтры и правила, исключающие повторное попадание на фишинг.

меню