TGViewer
Sunscrypt Sunscrypt @sunscryptnews · 10.6K subscribers
Post #4701 3.09K
🚨 Как злоумышленники обходят SMS, аппаратные ключи и даже 2FA

Троянский конь попал за стены Трои не силой. Его впустили сами защитники города. Современные злоумышленники действуют похожим образом: не ломают самый крепкий рубеж, а ищут доверенный путь, через который их пропустит сама система. В случае с аккаунтами таким путем может стать SMS, восстановление доступа или уже открытая сессия.

2FA (двухфакторная аутентификация)
- это способ защиты аккаунта, при котором одного пароля для входа недостаточно. После его ввода сервис просит подтвердить личность еще одним способом: кодом из SMS, приложения или физическим ключом. Такая защита нужна на случай, если пароль украдут, подберут или найдут в утечке. Без второго подтверждения посторонний не должен получить доступ к аккаунту.

Правда, дополнительное подтверждение не всегда останавливает мошенников. Вот 4 ситуации, в которых 2FA дает ложное чувство безопасности.

1. Код приходит по SMS

Мошенник может убедить оператора перевыпустить SIM-карту на свое имя. В этот момент телефон владельца теряет сеть, а сообщения с кодами начинают приходить злоумышленнику. Если пароль уже украден через утечку или фишинговый сайт, SMS становится последней недостающей частью для входа.

2. Все находится в одном телефоне
На смартфоне часто одновременно открыты почта, биржа, менеджер паролей и приложение с одноразовыми кодами. Если устройство украли разблокированным или заразили вредоносной программой, злоумышленник получает доступ сразу ко всей цепочке. Несколько факторов защиты существуют формально, но фактически хранятся в одном месте.

3. Ключ добавлен, но вход по SMS не отлючен
Даже надежный аппаратный ключ мало поможет, если сервис по-прежнему разрешает войти через SMS или сбросить защиту по почте. Атакующий всегда выбирает способ, который проще обойти. Поэтому после подключения ключа нужно проверить все варианты входа, резервные коды и процедуру восстановления аккаунта.

4. Украдена активная сессия
После успешного входа сервис запоминает браузер с помощью специального токена. Если вредоносная программа украдет его, мошенник сможет открыть уже подтвержденную сессию без повторного ввода пароля и 2FA. Аппаратный ключ защищает момент авторизации, но не зараженное устройство, поэтому важно проверять активные входы и завершать незнакомые сессии.

Для важных аккаунтов надежнее использовать FIDO2 с аппаратным ключом. Он привязан к домену сервиса, поэтому сайт-клон не сможет получить подтверждение входа. Так работает YubiKey.

Приватный ключ хранится внутри устройства и не передается сервису, а вход нужно подтвердить физическим касанием. YubiKey не зависит от SIM-карты или кодов в памяти смартфона, поэтому украденного пароля для авторизации будет недостаточно.

Итог: аккаунт защищен ровно настолько, насколько надежен самый слабый способ входа. Можно подключить YubiKey, но оставить восстановление по SMS и по-прежнему зависеть от номера телефона. Поэтому после настройки ключа обязательно проверьте и закройте все запасные двери.

👉 Подробнее о YubiKey 👈

▪️Магазин▪️Техподдержка▪️Канал Keystone ▪️Блог Владимира ▪️Написать менеджеру
  • 👍 33
  • 🔥 14
  • ❤ 10
  • ✍ 2
  • 🤝 2
More from @sunscryptnews
  1. Sep 25, 2026🔐 Наконец-то купил Ledger. Теперь моя крипта точно в безопасности Заметили, что не так с…
  2. Sep 24, 2026🧠 Ловушка ментальных счетов: почему мы неправильно оцениваем свой капитал Можно годами по…
  3. Sep 23, 2026🚨 Банк может остановить перевод даже на 1000 рублей Вы возвращаете долг другу или продаёт…
  4. Sep 22, 2026🎼 Бах оставил подпись, которую можно услышать Среди экранов, проводов и аппаратных кошель…
  5. Sep 21, 2026🚨Владельцам iPhone: атака, которая может украсть ключи криптокошелька Исследователи почти…
  6. Sep 20, 2026Друзья, я человек ритуала и системы – каждое воскресенье, много лет подряд, на канале выхо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →