Содержание
Facebook-квизы вроде «какой ты персонаж ситкома из 90-х» могут собирать не смешные ответы, а данные для взлома аккаунтов. Об этом предупредил Егор Сак, основатель сервиса приватности: такие анкеты часто повторяют контрольные вопросы банков.
Речь не про сложную атаку с эксплойтами и вредоносным кодом. Схема держится на старой социальной инженерии. Пользователь сам вводит имя первого питомца, девичью фамилию матери или улицу детства, потому что форма выглядит как игра.
Квизы повторяют контрольные вопросы банков
Опасность таких опросов в том, что они собирают ответы, которые банки, почта и брокерские сервисы используют для проверки личности. Один квиз с четырьмя-пятью вопросами может закрыть большую часть типовой формы восстановления доступа.
Сак описал механику простой аналогией. Если незнакомец на улице спросит девичью фамилию матери, имя первого питомца и улицу, где вы выросли, большинство просто уйдёт. Но те же вопросы внутри теста «узнай своё шутливое сценическое имя» люди спокойно отправляют в чужую базу.
- первый питомец: ответ часто используют в контрольных вопросах;
- улица детства: стабильный факт, который нельзя сменить как пароль;
- первая школа: легко выглядит как безобидная деталь биографии;
- любимый учитель: типичный вопрос для восстановления доступа;
- первая машина: ещё один частый маркер для проверки личности.
По словам Сака, каждый заполненный квиз такого типа похож на «форму сброса учётных данных для незнакомца». Формулировка жёсткая, но точная: злоумышленнику не нужно угадывать пароль, если он может пройти проверку личности.
Почему люди сами отдают эти ответы
Схема работает из-за упаковки, а не из-за технической сложности. Прямой вопрос про девичью фамилию матери включает защитную реакцию, а комбинация «первый питомец плюс улица детства» в развлекательном посте выглядит как мем для ленты.
Сак сформулировал это так: «Одни и те же данные. Один вариант ощущается как допрос. Другой — как игра. Этот зазор и есть вся поверхность атаки».

У этой истории есть подтверждённый фон. В 2020 году британский регулятор ICO после крупного расследования сообщил, что приложения с личностными тестами в соцсетях собирали данные десятков миллионов пользователей. Многие люди не понимали, что их ответы уходят не только в результат теста. Документ ICO доступен в письме регулятора по итогам расследования.
Разница между паролем и контрольным ответом неприятная. Пароль можно сменить за минуту. Улицу, на которой вы выросли, имя первого кота или фамилию матери вы уже не поменяете. Если эти ответы попали в базу, они остаются полезными для атак годами.
Контрольные ответы становятся вторым паролем
Сак советует относиться к ответам на контрольные вопросы как ко второму паролю, а не как к анкете о себе. Его главный тезис простой: реальные биографические факты плохо подходят для проверки доступа, потому что они часто уже лежат в соцсетях.
В контексте банков, почты и инвестиционных аккаунтов это особенно болезненно. Почтовый ящик часто связан с восстановлением паролей от других сервисов. Банковский аккаунт и брокерский кабинет дают прямой доступ к деньгам. А контрольные вопросы в старых системах до сих пор могут сработать как запасной ключ.
Сак предлагает радикальный, но логичный подход: использовать вымышленные ответы. Не «Барсик» для первого питомца, а случайную фразу. Не реальную улицу, а набор слов, который хранится как пароль. Это не инструкция по взлому, а нормальная гигиена доступа.
Если человек уже заполнял подобные квизы, Сак считает утечку состоявшимся фактом: «Данные уже ушли. Остаётся поменять контрольные ответы везде и перестать использовать вопросы, ответы на которые существуют в интернете».