Пароль сменили, а хакер всё равно был внутри почты

Клиент был уверен, что закрыл доступ взломщику. На самом деле тот читал переписку ещё две недели — просто сменить пароль оказалось бесполезно.

Производственная компания, работает с тендерами. Главбух открыл вложение из письма якобы от поставщика — обычная «накладная на согласование». Через месяц выяснилось: несколько клиентов ушли к конкуренту буквально день в день с тем, как компания готовила им коммерческое предложение.

Собственник грешил на менеджеров — думал, кто-то сливает базу. Пароли от почты и 1С сменили сразу, как только заподозрили неладное. Проблема не ушла: письма продолжали читать, а тендерные заявки конкурент подавал буквально на несколько часов раньше.

Разбирался с логами входов. Оказалось, что вредонос из того самого вложения не ворует пароли — он вытаскивает токен сессии, то есть цифровой пропуск, который остаётся действителен даже после смены пароля. Проще говоря: дверь заменили, а ключ у злоумышленника от старого замка, который никто не отключил.

Смена пароля тут вообще ничего не решает — это отдельный класс атак, и обычная бдительность от него не спасает.

Посчитали ущерб грубо: минимум три упущенных тендера на сумму около 2,3 млн рублей плюс репутационные потери от слитой переписки с крупным заказчиком.

• Принудительно завершили все активные сессии на всех устройствах • Включили обязательное подтверждение входа (второй фактор) для почты и 1С • Настроили уведомление руководителю в мессенджер о входе с нового устройства или IP • Отдельно проверили компьютер главбуха на остаточные следы вредоноса

Работа заняла два дня и стоила компании несопоставимо меньше, чем один упущенный тендер. При этом дыра могла работать месяцами — просто никто не догадывался проверить, что смена пароля в такой ситуации ничего не меняет.

У вас в компании включено уведомление о входе в почту и CRM с нового устройства — или узнаёте о проблеме только по факту ушедшего клиента?

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Пароль сменили, а хакер всё равно был внутри почты | Сетка — социальная сеть от hh.ru