TGViewer
CyberBeaver – консультации по цифровой безопасности CyberBeaver – консультации по цифровой безопасности @cyberbeaver · 1.69K subscribers
Post #934 779
👀Как мошенники обходят двухфакторную защиту, не взламывая пароль

Google Threat Intelligence Group сообщила о трёх связанных с Россией группах, которые целенаправленно атакуют людей из академической среды, оборонной отрасли, государственных структур, НКО и аналитических центров в Европе и США. Они не взламывают пароли, а убеждают жертву самостоятельно дать доступ через функции входа (пароли приложений, OAuth, коды устройств), поэтому такие атаки трудно распознать.

👨🏻‍💻Например, жертве могут прислать убедительное письмо с приглашением на конференцию, деловую встречу или «защищённый звонок». Дальше предлагают:

🔺 создать и передать пароль приложения: это функция в настройках Google-аккаунта для программ, которые не поддерживают двухфакторную защиту. Такой пароль может дать злоумышленникам доступ к аккаунту без прохождения обычной двухфакторной проверки;
🔺 ввести код подтверждения или завершить авторизацию по ссылке, которую прислали якобы для верификации;
🔺 привязать свой WhatsApp к новому устройству через QR-код или код: в этом случае к аккаунту подключается устройство злоумышленников;
🔺 скачать «приложение конференции» или другой файл: в одной из кампаний так распространялись программы для кражи данных из браузера;
🔺также пользователя заманивают на страницу входа Google. После авторизации его перенаправляют на подставное приложение, через которое злоумышленники получают токен доступа к аккаунту.

❗️Что делать:

— не создавайте пароль приложения по просьбе из письма, сообщения или «инструкции по верификации» и никогда никому его не передавайте. Проверьте и удалите неиспользуемые пароли приложений в настройках Google-аккаунта, в большинстве случаев эта функция вообще не нужна;
— если получили приглашение на мероприятие, встречу или конференцию от незнакомого контакта, проверьте его через официальные контакты организаторов, найденные самостоятельно, а не по ссылкам из письма;
— перед входом в аккаунт всегда смотрите на адрес сайта и не игнорируйте предупреждения браузера;
— регулярно проверяйте список подключённых устройств в мессенджерах и удаляйте незнакомые;
— не сканируйте QR-коды и не вводите коды для привязки устройства, если сами не начали этот процесс;
— не скачивайте «специальные приложения», файлы или программы из неожиданных приглашений.

🦫Не дайте злоумышленникам шанс получить доступ к вашим данным, а если остались вопросы — пишите нам!

@cyberbeaver
Навигация по инструкциям | Бесплатные консультации от экспертов КіберБабра | Читать сайт
  • 🔥 6
  • ❤ 2
  • 👍 1
More from @cyberbeaver
  1. Sep 17, 2026📱 Тема, которая не перестаёт быть акутальной: как подготовить телефон к проверке на грани…
  2. Sep 16, 2026👀Anthropic опубликовала отчёт о киберугрозах Anthropic выпустила новый отчёт о выявленных…
  3. Sep 15, 2026🔐 Сквозное шифрование не защищает, если кто-то получил доступ к вашему аккаунту Немецкие…
  4. Sep 12, 2026😳iPhone по умолчанию доверяет любому кабелю. Исправьте это сейчас! Через тот же порт, кот…
  5. Sep 10, 2026📱Android 17 начнёт скрывать от провайдера, какие сайты вы посещаете В Android 17 появляет…
  6. Sep 4, 2026CyberBeaver – консультации по цифровой безопасности pinned «Націскай сюды! Навігацыя па Кі…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →