🚨 Как злоумышленники обходят SMS, аппаратные ключи и даже 2FA
Троянский конь попал за стены Трои не силой. Его впустили сами защитники города. Современные злоумышленники действуют похожим образом: не ломают самый крепкий рубеж, а ищут доверенный путь, через который их пропустит сама система. В случае с аккаунтами таким путем может стать SMS, восстановление доступа или уже открытая сессия.
2FA (двухфакторная аутентификация) - это способ защиты аккаунта, при котором одного пароля для входа недостаточно. После его ввода сервис просит подтвердить личность еще одним способом: кодом из SMS, приложения или физическим ключом. Такая защита нужна на случай, если пароль украдут, подберут или найдут в утечке. Без второго подтверждения посторонний не должен получить доступ к аккаунту.
Правда, дополнительное подтверждение не всегда останавливает мошенников. Вот 4 ситуации, в которых 2FA дает ложное чувство безопасности.
1. Код приходит по SMS
Мошенник может убедить оператора перевыпустить SIM-карту на свое имя. В этот момент телефон владельца теряет сеть, а сообщения с кодами начинают приходить злоумышленнику. Если пароль уже украден через утечку или фишинговый сайт, SMS становится последней недостающей частью для входа.
2. Все находится в одном телефоне
На смартфоне часто одновременно открыты почта, биржа, менеджер паролей и приложение с одноразовыми кодами. Если устройство украли разблокированным или заразили вредоносной программой, злоумышленник получает доступ сразу ко всей цепочке. Несколько факторов защиты существуют формально, но фактически хранятся в одном месте.
3. Ключ добавлен, но вход по SMS не отлючен
Даже надежный аппаратный ключ мало поможет, если сервис по-прежнему разрешает войти через SMS или сбросить защиту по почте. Атакующий всегда выбирает способ, который проще обойти. Поэтому после подключения ключа нужно проверить все варианты входа, резервные коды и процедуру восстановления аккаунта.
4. Украдена активная сессия
После успешного входа сервис запоминает браузер с помощью специального токена. Если вредоносная программа украдет его, мошенник сможет открыть уже подтвержденную сессию без повторного ввода пароля и 2FA. Аппаратный ключ защищает момент авторизации, но не зараженное устройство, поэтому важно проверять активные входы и завершать незнакомые сессии.
Для важных аккаунтов надежнее использовать FIDO2 с аппаратным ключом. Он привязан к домену сервиса, поэтому сайт-клон не сможет получить подтверждение входа. Так работает YubiKey.
Приватный ключ хранится внутри устройства и не передается сервису, а вход нужно подтвердить физическим касанием. YubiKey не зависит от SIM-карты или кодов в памяти смартфона, поэтому украденного пароля для авторизации будет недостаточно.
Итог: аккаунт защищен ровно настолько, насколько надежен самый слабый способ входа. Можно подключить YubiKey, но оставить восстановление по SMS и по-прежнему зависеть от номера телефона. Поэтому после настройки ключа обязательно проверьте и закройте все запасные двери.
👉 Подробнее о YubiKey 👈
▪️Магазин▪️Техподдержка▪️Канал Keystone ▪️Блог Владимира ▪️Написать менеджеру
Post #4701
3.09K

- 👍 33
- 🔥 14
- ❤ 10
- ✍ 2
- 🤝 2