Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Хочу все знать (http://forum.oszone.net/forumdisplay.php?f=23)
-   -   [решено] В Ваш аккаунт Google только что выполнен вход на новом устройстве Windows. (http://forum.oszone.net/showthread.php?t=332483)

Sergey_7 13-01-2018 03:36 2790953

В Ваш аккаунт Google только что выполнен вход на новом устройстве Windows.
 
Здравствуйте, не помню как давно заходил в свой ящик на gmail, зайдя сегодня увидел такое письмо В Ваш аккаунт Google только что выполнен вход на новом устройстве Windows. Мы хотим убедиться, что это были Вы.
ПОСМОТРЕТЬ ДЕЙСТВИЯ, нажал просмотреть действия вышло сообщение Произошла ошибка. Убедитесь, что никто посторонний не получил доступ к вашему аккаунту. Для этого проверьте список недавно использованных устройств.
Вошёл в список устройств, и не увидел лишних устройств, точнее устройство было всего одно - устройство windows, тем не менее я я нажал защитите свой аккаунт, поменял пароль, прошла проверка безопасности, которая показала, что
подозрительной активности не обнаружено. Проверил привязки к страницам, все привязано по прежнему, на канале ютуба и на диске новых файлов не появилось. Тогда почему мне пришло это письмо? Меня взломали и замели следы?
Но почему тогда не удалили само письмо входе на новом устройстве, которое пришло ещё 13.12.2017? К сожалению я не могу вспомнить заходил ли я в ящик в этот день.

sergey_dsv 13-01-2018 07:58 2790963

Это нормально для google.

Nerdy 13-01-2018 09:41 2790970

Sergey_7, Обычное предупреждение от Google.

Vadikan 13-01-2018 12:14 2790985

Цитата:

Цитата Sergey_7
В Ваш аккаунт Google только что выполнен вход на новом устройстве Windows. »

Это значит, что кто-то вошел в аккаунт с ПК, с которого раньше не входили.
Цитата:

Цитата Sergey_7
К сожалению я не могу вспомнить заходил ли я в ящик в этот день. »

Необязательно входить в gmail. Это мог быть вход в Chrome, YouTube, любой сервис Google. А если вы не помните, то и предмета обсуждения нет.

Jula0071 13-01-2018 14:17 2791013

Практический совет - включите двухфакторную аутентификацию.
https://www.google.com/intl/ru/landing/2step/

Nordek 13-01-2018 15:47 2791041

Цитата:

Цитата Sergey_7
В Ваш аккаунт Google только что выполнен вход на новом устройстве Windows. »

В целом - это нормально.
Произойти могло что угодно, например:
Входили на одном компьютере из Windows 7. Позже, случилось так, что, на этом же компьютере вошли из Windows 10.
Пользовались Google Chrome, позже решили войти например c Safari.
Пользовались сначала одним провайдером/оператором, затем вошли с другого (например поменяли sim-карту).
Путешествуете - Пользовались например в Москве местного оператора, позже решили войти находясь где нибудь в Красноярске местного оператора.
И т.д

У Goolge параноидальная шизофрения - это ничего не сказать. Порой может доставать и доставлять значительные неудобства владельцу аккаунта - нежели каким-то взломщикам. О устройстве Android это вообще отдельный разговор.



Как защитить аккаунт, если в нем обнаружена подозрительная активность


Можете перейти: Безопасность и вход » Вход в аккаунт Google

В колонке "Пароль и способ входа в аккаунт" активировать Двухэтапная аутентификация (Ознакомиться с информацией)

В "Параметры восстановления аккаунта" добавить Резервный адрес электронной почты (Ознакомиться с информацией) и/или Резервный номер телефона для защиты аккаунта (Ознакомиться с информацией).

Управление номерами телефонов (Ознакомиться с информацией)


В Безопасность и вход » Действия на устройстве и уведомления
В колонке "Недавние события" ознакомиться с Событиями (Ознакомиться с информацией)
В колонке "Недавно использованные устройства" ознакомиться с историей подключенных устройств (Ознакомиться с информацией)


В Безопасность и вход » Приложения, у которых есть доступ к аккаунту

В колонке "Приложения, у которых есть доступ к аккаунту" ознакомиться с Управление приложениями (Ознакомиться с информацией)

Sergey_7 13-01-2018 17:49 2791087

Цитата:

Цитата Vadikan
Это значит, что кто-то вошел в аккаунт с ПК, с которого раньше не входили. »

Я вроде всегда заходил с одного и того же ПК и браузера.
Наверное если бы был вход с разных устройств отображалось бы как минимум 2 устройства?
Может это из за частого обновления браузера Mozilla FireFox?
Провайдера я тоже не менял.

Vadikan 14-01-2018 01:37 2791196

Sergey_7, вам выше посоветовали двухфакторную аутентификацию, и я всецело поддерживаю это. А заодно советую сохранить резервные коды и отключить все дополнительные способы доставки второго фактора (почта, СМС). Тогда войти сможет только тот, кто держит в руках ваш разблокированный смартфон. И да, ПИН-код на нем обязателен.

И тогда подобные сообщения от гугла просто не будут приходить без вашей активности. А если будут, то вас точно взломали или атакуют фишеры ↓ Другими словами, если вы полностью контролируете вход в свою учетную запись, то такие сообщения - не нормально, что бы вам не писали в форумах...

Sergey_7 14-01-2018 02:09 2791198

Понял, спасибо за совет, теперь я знаю как усилить безопасность ящика, что бы предотвратить взлом, но всё таки интересно, почему, если допустить что входил не я, отображается всего одно устройство и в недавних событиях было пусто (теперь там обозначена смена пароля, которую выполнил я сам)?

Sergey_7 14-01-2018 02:59 2791200

Ещё заметил одну подозрительную вещь: в правом нижнем углу почты есть строка В настоящее время используется в другом месте Дополнительная информация
Нажал дополнительная информация и увидел сообщение о том что есть параллельная сессия, возможно с этого же устройства и ниже -- одно устройство тип устройства браузер FireFox ip -- нажал выйти на всех остальных устройствах, сменил пароль,
зашел с новым паролем и опять увидел строку В настоящее время используется в другом месте Дополнительная информация нажал на доп. инф. увидел опять верхней строкой обозначено то же устройство с тем же ip и ниже в списке последних действий значатся устройства с тем же IP.
Зашел через 6 минут строка В настоящее время используется в другом месте пропала, осталась только доп. информация.
Кто-то получает мой пароль режиме реального времени что ли? Или просто пред идущая сессия не закрывается? Или еще что нибудь?

Nordek 14-01-2018 10:14 2791229

Цитата:

Цитата Sergey_7
в правом нижнем углу почты есть строка В настоящее время используется в другом месте Дополнительная информация »

Вы должно быть и заходите. Разве у вас в устройстве (телефон/планшет) Android этот же адрес не используется? Удалите аккаунт из системы Android.

Цитата:

Цитата Sergey_7
Нажал дополнительная информация и увидел сообщение о том что есть параллельная сессия »

Снимок с экрана этих сессий.

Сравните IP - ваш и другой.
Возможно IP поменялся автоматически - т.е у вас IP динамический.
Например сейчас 192.168.147.20, а через 10 минут/1 час уже 192.168.154.100 - таким образом предыдущая сессия осталась не закрыта.

Цитата:

Цитата Sergey_7
нажал выйти на всех остальных устройствах, сменил пароль, »

Значит больше никто не войдёт кроме вас.

На данный помент в https://myaccount.google.com/new-dev.../xxxxxxxxxxxxx не вздумайте нажимать "Нет, это не я" - иначе, потом будет иначе (ССЗБ).

Если вы столь скептично относитесь к происходящему - подключите "Статический (постоянный) IP-адрес"

Sergey_7 14-01-2018 21:01 2791372

Цитата:

Цитата Nordek
Вы должно быть и заходите. Разве у вас в устройстве (телефон/планшет) Android этот же адрес не используется? Удалите аккаунт из системы Android. »

Я в этот аккаунт захожу только с одного ПК, поэтому и запаниковал.
Цитата:

Цитата Nordek
Возможно IP поменялся автоматически - т.е у вас IP динамический. »

Похоже на то, сегодня Ip уже другой, хотя и пишет что скорей всего с других устройств никто не заходил.

Vadikan 17-01-2018 22:46 2792154

Вложений: 1
Подниму тему, потому что мне что-то в ней не давало покоя, а сегодня в чате был отличный пример.

Есть ещё один аспект таких писем - фишинг. Фишер присылает письмо, чтобы вы забеспокоились, перешли по ссылке и... ввели учетные данные на подставном сайте. Во вложении пример, его обсуждение началось отсюда https://t.me/winsiders/264895

Iska 17-01-2018 23:20 2792158

Цитата:

Цитата Vadikan
перешли по ссылке и... ввели учетные данные на подставном сайте. »

а) внимательно смотреть на ссылки, б) пароли менять самостоятельно: открыл браузер, «ручками» ввёл адрес ресурса, залогинился, пошёл в настройки профиля и т.д. Старый дедовский способ всё ещё актуален.

Sergey_7 18-01-2018 00:59 2792177

Письмо с сообщением о том что вошёл возможно не я пришло с этого адреса Google <no-reply@accounts.google.com>, этот адрес гугла верный?
Во входящих и отправленных лежат мои письма, в ютубе несколько моих роликов - вероятно аккаунт мой и я на своём аккаунте сменил пароль?
Захожу всегда через ссылку на панели firefox
P.S. Сегодня зашёл в профиль google и в правом нижнем углу увидел всплывающее окно Согласны ли Вы с этим утверждением:"Я могу легко узнать, как Google использует мои личные данные"? какой-то опрос-это нормально?

Vadikan 18-01-2018 02:28 2792196

Цитата:

Цитата Sergey_7
Письмо с сообщением о том что вошёл возможно не я пришло с этого адреса Google <no-reply@accounts.google.com>, этот адрес гугла верный? »

Не знаю, надо смотреть исходное сообщение
Цитата:

Цитата Sergey_7
вероятно аккаунт мой и я на своём аккаунте сменил пароль? »

Это вообще бессмысленный вопрос. Если вы вошли в аккаунт, он ваш.
Цитата:

Цитата Sergey_7
какой-то опрос-это нормально? »

И этот тоже. Вы про каждое уведомление в интернете теперь будете тут спрашивать? Тогда это надолго...

Цитата:

Цитата Iska
а) внимательно смотреть на ссылки »

Негодный совет. На гиперссылки в письме смотреть бессмысленно.
Цитата:

Цитата Iska
б) пароли менять самостоятельно: открыл браузер, «ручками» ввёл адрес ресурса, залогинился »

Это верно. Но фишер не предлагает менять пароль, он предлагает просмотреть активность.

Sergey_7 18-01-2018 02:44 2792197

Цитата:

Цитата Vadikan
Не знаю, надо смотреть исходное сообщение »

Если вы имеете ввиду исходное сообщение которое начинается со строки Идентификатор сообщения, Создано:
то в строке ОТ стоит тот самый Google <no-reply@accounts.google.com>

Nordek 18-01-2018 03:13 2792199

Цитата:

Цитата Sergey_7
Письмо с сообщением о том что вошёл возможно не я пришло с этого адреса Google <no-reply@accounts.google.com>, этот адрес гугла верный? »

Верный, не сомневайтесь.

Цитата:

Цитата Iska
внимательно смотреть на ссылки »

Перехожу по ссылкам не глядя - поскольку для важного: присутствует удобная функция под названием "фильтрация [1],[2],[3] и т.д" - которая уже настроена/настраивается при первичной регистрации (но многие либо не знают об этой функции/либо её не используют).

Iska 18-01-2018 03:17 2792200

Цитата:

Цитата Vadikan
Негодный совет. На гиперссылки в письме смотреть бессмысленно. »

Годный, годный. Если ссылки визуально ведут «не туда» — сразу ясно. Если ссылки визуально ведут «туда» — копаем дальше (вплоть до исходного кода сообщения). То есть, оцениваем здесь только отрицательный результат. Обратное — неверно.

Цитата:

Цитата Vadikan
Но фишер не предлагает менять пароль, он предлагает просмотреть активность. »

Да без разницы. Что б не предлагали сделать. Хоть «Сходите по ссылке и подтвердите, что это были Вы». Если «мы» собственноручно не заказывали данное подтверждение (например, та же регистрация на forum.oszone.net) — как минимум, уже есть повод сомневаться в чистоплотности сообщения.

Цитата:

Цитата Nordek
поскольку для важного: присутствует удобная функция под названием "фильтрация [1],[2],[3] и т.д" - которая уже настроена/настраивается при первичной регистрации (но многие либо не знают об этой функции/либо её не используют). »

Недавно Mail.RU порадовал меня таким письмом:

Скрытый текст
Цитата:

Мы отключили подозрительный фильтр, перемещавший все входящие письма в спам

В вашем ящике был обнаружен подозрительный фильтр, перемещавший все входящие письма в спам.

Мы удалили его, чтобы вы могли пользоваться Почтой.

Возможно, пароль от вашего ящика был скомпрометирован – ознакомьтесь с рекомендациями, как сделать ваш ящик безопаснее.
Было весело, учитывая, что я никаких фильтров не задавал.

Vadikan 18-01-2018 12:07 2792258

Цитата:

Цитата Iska
Годный, годный. Если ссылки визуально ведут «не туда» — сразу ясно. Если ссылки визуально ведут «туда» — копаем дальше (вплоть до исходного кода сообщения). То есть, оцениваем здесь только отрицательный результат. »

Цитата:

Цитата Iska
Да без разницы. Что б не предлагали сделать. Хоть «Сходите по ссылке и подтвердите, что это были Вы». Если «мы» собственноручно не заказывали данное подтверждение »

Так смысл подобных легитимных писем как раз в том, чтобы уведомить пользователя о подозрительной активности. В нашем случае пользователь заходит в почту раз в N месяцев и ничего не помнит уже про тот день.

Копание - это игра с фишерами. И все эти советы копать дают осторожные и опытные люди тем, кто вообще не владеет основами безопасности и конфиденциальности в интернете. Этот совет подходит вам и таким как вы, но не подходит автору темы. Хотя бы потому, что вы не объясняете, как именно копать и оценивать.

Поэтому не надо копать, надо заранее включить 2FA. Даже если вас заманили на фишинговую страницу, и вы ее не распознали и ввели пароль, аккаунт не будет скомпрометирован - нужен второй фактор. Если вы в этот момент сообразите, что запроса на второй фактор не было, то пойдете и смените пароль. Если не сообразите, что ж, теперь ваш пароль у злоумышленников, но в аккаунт они все равно не войдут. Они, возможно, попробуют эти учетные данные в других сервисах, поэтому... в них тоже надо включить 2FA.

Iska 18-01-2018 13:59 2792274

Цитата:

Цитата Vadikan
Поэтому … надо заранее включить 2FA. »

Я ведь и не спорил.

Попутный вопрос возник: правильно ли я понимаю, что при включении 2FA (в данном случае ведём речь только о google.com) в дальнейшем подобных писем не должно быть в принципе?

Казбек 18-01-2018 14:01 2792275

Цитата:

Цитата Vadikan
Поэтому не надо копать, надо заранее включить 2FA. »

Но предыдущий совет копать этому и не противоречил, а всего лишь делал акцент на том, что нужно смотреть, что ты жмешь и думать перед тем как жать.

Цитата:

Цитата Iska
в дальнейшем подобных писем не должно быть в принципе? »

Алгоритм там тот же, если есть вход, то будет нотификация, несмотря на количество уровней защиты.

Iska 18-01-2018 14:12 2792277

Цитата:

Цитата Казбек
Алгоритм там тот же, если есть вход, то будет нотификация, несмотря на количество уровней защиты. »

Так входа ж не будет:
Цитата:

Цитата Vadikan
Даже если вас заманили на фишинговую страницу, и вы ее не распознали и ввели пароль, аккаунт не будет скомпрометирован - нужен второй фактор. »

Не?

Sergey_7 18-01-2018 17:20 2792318

Наверное мне надо было сразу сообщить причину, по которой я захожу в этот ящик так редко. Дело в том что этот ящик я использую для регистрации на малозначительных для меня и подозрительных ресурсах. Поэтому я захожу в него гораздо реже чем в основной.

Jula0071 18-01-2018 17:21 2792319

Цитата:

Цитата Iska
Попутный вопрос возник: правильно ли я понимаю, что при включении 2FA (в данном случае ведём речь только о google.com) в дальнейшем подобных писем не должно быть в принципе? »

Каждый раз, когда я логинюсь в Google с левого компа, приходит извещение. И это хорошо. 2FA включена, использую Google Authenticator на Iphone, который ессно залочен пином и отпечатком пальца.

Nordek 18-01-2018 18:18 2792333

Iska
Цитата:

Цитата Iska
Недавно Mail.RU порадовал меня таким письмом:
Скрытый текст
Цитата:

Мы отключили подозрительный фильтр, перемещавший все входящие письма в спам

В вашем ящике был обнаружен подозрительный фильтр, перемещавший все входящие письма в спам.

Мы удалили его, чтобы вы могли пользоваться Почтой.

Возможно, пароль от вашего ящика был скомпрометирован – ознакомьтесь с рекомендациями, как сделать ваш ящик безопаснее.
Было весело, учитывая, что я никаких фильтров не задавал.
»

Как известно: После регистрации на некоторых сайтах - например форма для подтверждения в лучшем случае попадает в каталог "Спам".
В худшем случае - сами сайты привередливые: Т.е требуется например не yandex.ru а yandex.com или вовсе какой-нибудь yahoo.com, google.com - иначе никакого письма с подтверждения не ждите. И это - нормально.



Цитата:

Цитата Iska
учитывая, что я никаких фильтров не задавал. »

Фильтр для каталога "Спам" не обязательно создавать т.к он уже работает автоматически и без вашего участия.
Можно предположить, что в Mail.RU внесли в белый список очередной ресурс - по этому: Ничего удивительного или весёлого в этом не вижу - обычное дело.


Цитата:

Цитата Sergey_7
я захожу в него гораздо реже »

Этот фактор тоже влияет.



Цитата:

Цитата Nordek
Этот фактор тоже влияет. »

Т.е например сегодня, через минуту, у вас ip изменился - при этом никаких подозрительных оповещений не будет. Даже если вы через минуту смените провайдера - также никаких подозрительных оповещений не будет.
А если вы зайдёте завтра или через неделю - то вас будет ожидать письмо с оповещением.




Далее, для убедительности узнайте свой IP-адрес (Например: 80.92.202.55)

Затем узнайте диапазон.
Скопируйте свой IP-адрес (Например: 80.92.202.55)
Перейдите по адресу https://2ip.ru/whois/
В окошке введите свой IP-адрес и нажмите кнопку "Проверить"
Ниже найдите значение "IP диапазон:" - напротив будет диапазон (Например: 80.92.202.48-80.92.202.63)
или
Ниже нажмите "Подробнее".
Найдите значение: "inetnum:" - напротив будет диапазон (Например: 80.92.202.48-80.92.202.63)

С учётом того, что у вас IP-адрес динамический: Если в этот диапазон попадает ваш предыдущий и новый/изменившийся IP-адреса - это значит: Были вы (Большая вероятность того, что это были вы.).
P.S Не обязательно IP-адрес будет 80.92.202.55 или 80.92.202.60, IP-адрес также может быть 86.59.252.70 и 86.59.252.100 - у провайдера не один диапазон.

Sergey_7 18-01-2018 19:44 2792353

Цитата:

Цитата Nordek
ваш предыдущий и новый/изменившийся IP-адреса »

это нужно сравнивать с таблицей информация о действиях пользователя?
Если да то согласно строке inetnum диапазон 95 ххх ххх х - 95 ххх ххх ххх, а в таблице вчера и позавчера был заход со значением 91 ххх ххх х
Это было после двукратной смены пароля.

Nordek 18-01-2018 21:36 2792375

Цитата:

Цитата Sergey_7
это нужно сравнивать с таблицей информация о действиях пользователя? »

Можно как "информация о действиях пользователя", так в Событиях, Подключённых устройствах.

Цитата:

Цитата Sergey_7
95 ххх ххх х - 95 ххх ххх ххх, а в таблице вчера и позавчера был заход со значением 91 ххх ххх х »

Цитата:

Цитата Nordek
Не обязательно IP-адрес будет 80.92.202.55 или 80.92.202.60, IP-адрес также может быть 86.59.252.70 и 86.59.252.100 - у провайдера не один диапазон. »

Также ознакомьтесь с провайдером "Хост:", "netname:" и Городом "Город:" - т.е узнайте как можно больше информации.
Например вы пользуетесь Beeline (95.24.25.78), а позавчера был произведён вход с MegaFon (89.20.159.11) - Это значит: Были не вы (Т.е большая вероятность того что были не вы. И вы абсолютно точно уверены в том, что не пользовались MegaFon) - Уже стоит беспокоиться.

Скрытый текст

Первоначально:
  • Проверить компьютер на вирусы.
  • Удалить нежелательное ПО.

Далее:
  • Сменить пароль Google (Два-Три раза т.е не сразу).
  • Сменить номер телефона/адрес резервной эл.почты (при этом эти данные нигде не светить т.е не регистрировать другие сайты/форумы.
  • Включить двухфакторную аутентификацию.
Произведённые вами действия т.е введённые номер телефона/адрес эл.почты, пароли - записать на листок (Разборчивым почерком, учитывая регистр.) или в устройстве (Например в заметки в телефоне - Учитывайте чтоб устройство не синхронизировалось с сервисами).

Самое главное: Не сохраняйте пароли в браузере или не синхронизируйте/отключите синхронизацию браузера. Не пользуйтесь "Расширениями для браузеров которые получают доступ к конфиденциальным данным/Программами для хранения паролей".

Vadikan 18-01-2018 23:04 2792393

Цитата:

Цитата Iska
Попутный вопрос возник: правильно ли я понимаю, что при включении 2FA (в данном случае ведём речь только о google.com) в дальнейшем подобных писем не должно быть в принципе? »

Письма будут при каждом входе в аккаунт с нового устройства. С 2FA это никак не связано. И с доменом google.com или каким-то другим тоже.
Цитата:

Цитата Казбек
Но предыдущий совет копать этому и не противоречил, а всего лишь делал акцент на том, что нужно смотреть, что ты жмешь и думать перед тем как жать. »

Извините, не удержался.

Sergey_7 18-01-2018 23:16 2792399

Пробил адрес 91 ххх ххх х на ttps://2ip.ru/whois/ - ip того же провайдера/города, вероятнее всего заходил я.


Время: 00:02.

Время: 00:02.
© OSzone.net 2001-