TGViewer
Пакет Безопасности Пакет Безопасности @package_security · 33.3K subscribers
Post #797 6.32K
​Двухфакторная аутентификация – не панацея?

Казалось бы, чтобы защитить свой аккаунт на любых сайтах и в социальных сетях, достаточно, помимо безопасного пароля, настроить еще и двухфакторную аутентификацию. Обычно она работает в формате одноразовых кодов OTP (One Time Password), которые пользователь может получить либо по электронной почте, либо по СМС, либо голубиной почтой, либо через специальные сервисы по типу Google Authenticator.

Так вот, вне зависимости от метода получения этого кода, его можно перехватить. Как – через социальную инженерию. С первого взгляда кажется, что это слишком сложно и трудозатратно, да еще и время жизни этих одноразовых паролей сильно ограничено. Но, как мы помним, лень – двигатель прогресса, поэтому плохие ребята в какой-то момент решили автоматизировать эту технику перехвата OTP.

Собственно, в какой-то момент в нашем мире появились OTP-боты. Это боты, которые умеют звонить жертвам для того, чтобы при помощи специальных скриптов (прямо как у продажников из колл-центров) выведать код, который им пришел при попытке авторизации на том или ином сайте.

И да, для начала нужно выведать первый фактор (логин и пароль от аккаунта жертвы), но для этого уже хватит и информации из обычных утечек. После этого бот вводит выведанные логин и пароль на сайте, а через пару секунд уже звонит жертве для получения одноразового кода. Для усиления эффекта вам могут также отправлять всякие фейковые уведомления на почту, по смс или в мессенджерах (с предупреждением о том, что вам сейчас будут звонить и всё ок).

Так что знайте, если вам пришел по смс одноразовый код для входа на каком-либо ресурсе и вам позвонили для того, чтобы узнать заветный пароль, то вы просто попали на поле чудес в выборку одного из OTP-ботов. Ну а если вам пришел код, а звонка так и нет, то видимо вы где-то указали неверный номер телефона 😎

#Кибергигиена

Твой Пакет Безопасности
  • 👍 24
  • ✍ 7
  • ❤ 4
  • 🔥 3
  • 🕊 2
More from @package_security
  1. Oct 9, 2026Разбор 5 ошибок при построении карьеры в кибербезопасности https://youtu.be/jpgCdHZuLXY ht…
  2. Oct 9, 2026Как часто вы думаете про XDR? Многие безопасники живут с целым зоопарком проприетарных и о…
  3. Oct 9, 2026В Telegram Desktop (клиент для ПК-версии) найдена опасная уязвимость Советую вам обновить…
  4. Oct 9, 2026Мне, кстати, дизель и нужен был, спасибо. ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
  5. Oct 7, 2026Почему антивирус – это не панацея «У меня стоит антивирус, значит я защищен» – одно из сам…
  6. Oct 6, 2026Знакомо? Узнали? ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →