Осыдан он жыл бұрын ыңғайлы әрі есте оңай қалатын құпиясөз жиынтығын құрастырып алып, «осыны ешкім таба алмайды» деп ойлайсаңыз. Қателесесіз. Уақыт өте келе кез келген құпиясөз ескіреді. Соңында ол аккаунтыңызды қорғаудың орнына, хакерлерге оңай бұзып алуға мүмкіндік береді. Өкінішке қарай, аккаунтымыздың бұзылғанын кеш біліп жатамыз. Ал мұны алдын алу үшін бірнеше белгіге назар аударғаныңыз жөн.
Құр үрей емес…
2025 жылы зерттеушілер 16 миллиард логин мен пароль жиналған базаны тапты. Мұнда деректер көп қайталанғанымен, бұл – ондаған сайттан ұрланған ақпарат жиынтығы. Сол себепті, дұрыс қорғалмаған бір ғана сайттағы құпиясөзіңізді ауыстырғаннан мәселе шешілмейді. Өйткені алаяқтардың қолында 16 миллиард дайын пошта мен құпиясөз бар. Олар оны кез келген уақытта қолдануға дайын.
Тек “Have I Been Pwned” базасының өзіне 2026 жылы 124 миллион жаңа құпиясөз қосылған. Бұл деректер компаниялардың базасынан емес, вирус түскен қарапайым компьютерлерден ұрланған. Ал адамдар құпиясөздерінің қолды болғанын сезбей де қалған.

Енді сіз күтпеген тағы бір маңызды нәрсені айтайық. Біз, әдетте, құпиясөз ұрланған сәтте қауіпті деп ойлаймыз. Алайда, құпиясөзіңіз алаяқтардың қолында неғұрлым ұзақ жүрсе, соғұрлым қауіпі арта береді.
Алаяқтар құпиясөзді ешқашан қолмен теріп отырмайды. Олар credential stuffing әдісін қолданады, яғни арнайы бағдарлама арқылы ұрланған бір құпиясөзді бірден жүздеген сайтқа салып, автомат түрде тексереді.
Статистика бойынша ересектердің 80%-ға жуығы барлық жерде бірдей құпиясөз қолданады. Бұрын пайдаланып, кейін ұмытып кеткен бір сайттан құпиясөзіңіз ұрланса болды, алаяқтар сол «кілтпен» поштаңызға, банкіңізге немесе жұмыс аккаунтыңызға кіріп көреді. Нәтижесінде, керексіз ескі аккаунттың кесірінен маңызды парақшаларыңыз бұзылуы мүмкін немесе поштаңызға спам толып кетеді.
Ауыстыратын уақыт келді ме, жоқ па?
Паролдің ауыстыратын уақыты келгенін қайдан білеміз?
Қауіптің бірінші белгісі - поштаңыздың атауы ұрланған деректер базасынан табылды. Сондықтан бірнеше айда бір рет поштаңызды Have I Been Pwned сайтынан, ал құпиясөзіңізді осы сервистің Pwned Passwords бөлімінен тексеріп тұрыңыз. Сонымен қатар, құпиясөзіңіздің қолды болғанын Google да ескертіп отырады, ондай хабарламаларды елеусіз қалдырмаңыз. Есіміңіз бен туған жылыңыз сияқты құпиясөзіңіз бір рет ұрланса, оны қайта қолдануға болмайды.
Google, Chrome, Apple немесе пароль менеджерінен ескерту келді. Автоматты түрде келген ескертулерге ешуақытта салғырт қарамаңыз! Бұл «үйіңізді біреу тонап жатыр» деп көршіңіз хабарласқанда, «кешке барып қарармын» деп жүре бергенмен бірдей.
Бір құпиясөзді бірнеше жыл пайдаландыңыз. Дерегіңіз ұрланбаса да, құпиясөзді ұзақ уақыт ауыстырмай жүру де дұрыс емес. Себебі оны неғұрлым көп сайттқа қолдансаңыз, бір жерден шыға келуі әбден мүмкін. Далада қараусыз қалған бала сияқты: ұзағырақ көз жазып қалсаңыз, бір нәрсеге ұрынады. Парольді бес жылдан артық қолдану – өте ұзақ әрі қауіпті.
Бір құпиясөзді бірнеше жерге қолдану. Құпиясөз қайталанған сайын қауіп те арта түседі. Үйіңіздің, жұмысыңыздың, көлігіңіз бен саяжайыңыздың кілті бірдей екенін елестетіңізші. Кілтті жоғалтып алсаңыз, қаншама құлыпты ауыстыруға тура келеді? Мұнда да дәл солай.
Парақшаңызға біреудің кіргені немесе кірмек болғаны туралы күмәнді хабарламалар келеді. «Аккаунтыңызға жаңа құрылғыдан кірді» немесе «біреу басқа елден кірмек болды» деген ескертулерге салғырт қарамаңыз. Әсіресе, өзіңіз сұратпаған растау коды келсе, алаяқтар құпиясөзіңізді біліп, тек екі факторлы аутентификация кезеңінде тұрғанын білдіреді.
Өзіңіз жібермеген хаттар мен жазбалар пайда болады. Достарыңызға сіздің атыңыздан күмәнді сілтемелер барса, «Жіберілген хаттар» папкасында бейтаныс хаттар тұрса немесе парақшаңызда өзіңіз жазбаған жазба шықса, аккаунтыңызды бұзып алды деген сөз. Демек, құпиясөзді бірден ауыстырғаныңыз жөн.

Парақшаңызда күмәнді әрекеттер байқалды. Поштаңызға кірмек болған бөтен құрылғылар пайда болса немесе баптаулары өзгеріп кетсе, сақ болыңыз. Алаяқтар дәл қазір білдірмеу үшін ақырын орнығып алуы мүмкін: олар хаттарыңызды жасырын оқып отырады, тіпті кейін қайта кіру үшін өз құрылғыларына да қосып қояды. Мүмкін қазір сіздің аккаунтыңызға аса мән бермеуі мүмкін, болашақта қалай болса да қолданатыны сөзсіз.
Құпиясөзіңіз тым қысқа, қарапайым әрі кәдімгі сөзден тұрады. Қызықты факт: NordPass зерттеуі бойынша, Италия халқы жыл сайын құпиясөзге “Juventus” не “Napoli1926” сияқты сүйікті футбол командаларының атын қоя береді екен. Сырт көзге сүйкімді көрінгенімен, алаяқтар осындай сөздерді қолданатынын біліп, бірден тексереді. Егер құпиясөзіңіз сөздікте бар қарапайым сөзден, атыңыз бен туған жылыңыздан немесе парақшаңызда ашық қолдайтын футбол клубыңыздың атынан құралса, ол да қауіпті. Алаяқтар мұндай оңай құпиясөзді бірден тауып алады.
Сіз құпия сөзіңізді күдікті веб-сайт пен құрылғыға енгіздіңіз. Мүмкін, сіз электрон поштаңызға келген сілтемені басып, белгісіз сайтқа кірген боларсыз немесе құпиясөзді бөтен компьютерде, көпшілік орында я болмаса түсініксіз бір қосымшада жаздыңыз ба? Дәл қазір ештеңе болмаса да, бұл жағдайларға бей-жай қарамаңыз. Себебі құпиясөзіңізді бейтаныс адамға өзіңіз ұстата салғанмен бірдей. Сондықтан оны созбай, дереу ауыстырғаныңыз абзал.
Сіз қолданатын сервистің бірі бұзылды. Қайсыбір компанияның базасы ұрланғаны туралы жаңалық көрсеңіз, компанияның өзінен ескерту күтпей-ақ, жаңа құпиясөз енгізіңіз.
Екі факторлы аутентификация кезеңінің мүмкіншілігі
Құпиясөзді жазу, ол аз болғандай, артынан тағы SMS күтіп, 15 секунд сайын өзгеретін код жазу ешкімге ұнай бермейді. Бірақ дәл осы әдіс сізді алаяқтардан қорғайды. Әсіресе банк пен поштада, крипто-биржаларда осы қызметті қосып қойғаныңыз абзал.
Google зерттеуі бойынша, аккаунтқа жай ғана телефон нөмірін тіркеп қою 100%-ға дейін автомат боттардың шабуылынан, 99%-ға дейін жаппай фишингтен қорғап, 66%-ға дейін әдейі шабуылдарды тоқтатады. Егер сіз танымал тұлға немесе компания басшысы (CEO) болмасаңыз, қарапайым пайдаланушы ретінде осы қорғаныстың өзі толық жетеді. Алаяқтар алдымен телефоныңызды бұзып, сосын SMS-кодты білдіртпей күтіп отыруға уақыт та құртпайды.

Бұл неге маңызды десеңіз? Құпиясөзіңіз ұрланса, сіз оны байқамай да қаласыз. Міне, осындай кезде сізді екі факторлы аутентификация (2FA) құтқарады. Ол – телефонға келетін хабарлама, код өндіретін қосымша немесе секунд сайын өзгеріп тұратын электронды кілт. Тіпті құпия сөзіңіз алаяқтардың қолындағы 16 миллиард пароль мен құпиясөз базасына түссе де, екінші кодсыз олар аккаунтыңызға кіре алмайды. Көбіне осы екі факторлы қорғанысты қоспаған адамдардың аккаунттары жиі бұзылып жатады. Енді осы қорғаныстың қай түрі сенімдірек?
Әрине, SMS арқылы код алу – мүлдем қорғанбағаннан жақсы. Бірақ алаяқтар SMS-ті жолдан ұстап алуы мүмкін. Сондықтан SMS-тен де сенімдісі арнайы код өндіретін қосымшалар немесе электронды кілттер.
Әрбір аккаунтыңызға әртүрлі құпиясөз ойлап табыңыз. Ұмытып қаламын десеңіз жаңа құпиясөзді сақтайтын пароль менеджерінде сақтаңыз. Мүмкіндігіңізше барлық жерде екі факторлы аутентификация қойғаныңыз дұрыс. Сонымен қатар, жылына бірнеше рет электронды поштаңыздың атауын алаяқтардың базасына түсіп кетпегенін тексеріп, өзіңізді әрі жақындарыңызды қорғаңыз.



