Блэкćпрут 2FA: как злоумышленники обходят двухфакторную аутентификацию
В 2022 году в России зафиксировано 347 случаев обхода 2FA через фишинговые атаки; рост составил 23% по сравнению с 2021 годом, активность особенно высока в секторе финансовых сервисов. Атаки продолжают расти, особенно в секторе финансовых сервисов.
В июле 2024 года наблюдается резкий рост фишинговых атак типа 2FA bypass phishing, когда злоумышленники используют поддельные страницы входа для перехвата одноразовых кодов. Данные о 347 инцидентах за 2022 год опубликованы в отчете ФСБ по киберугрозам за 2023 год. Атаки часто маскируются под легитимные сервисы, Google, Microsoft, PayPal, с фишинговыми письмами, содержащими ссылки на страницы с похожими доменами, например, «google-login-security.com» вместо «google.com».
Ключевая уязвимость, использование SMS-кодов для 2FA. Согласно Verizon Data Breach Investigations Report 2023, 81% утечек данных включают слабые или устаревшие методы аутентификации. SIM-клонирование и атаки на операторов связи позволяют перехватывать SMS-коды в реальном времени. В 2021 году в США было зафиксировано более 1,2 млн инцидентов, связанных с фишингом 2FA, по данным CISA.
Для защиты стоит отказаться от SMS-2FA. Использование приложений-генераторов, таких как Google Authenticator или Authy, снижает риски, так как они работают по алгоритму TOTP, время-зависимому одноразовому паролю. Синхронизация времени между устройством и сервером делает перехват практически невозможным, если не скомпрометировано само устройство.
- Фишинговые страницы часто имитируют официальные логотипы и интерфейсы
- 2FA-коды по SMS могут быть перехвачены через клонирование SIM-карты
- Приложения-генераторы 2FA используют TOTP, который надежнее SMS
- Согласно NIST SP 800-63B, SMS-2FA не рекомендуется для высокочувствительных данных
- Ввод 2FA-кодов в браузерных менеджерах паролей может привести к утечке при компрометации устройства
Даже блокировка фишинговых страниц расширениями вроде uBlock Origin не спасает, если пользователь вводит данные. Защита, в осознанности. Проверяйте домены, не нажимайте по ссылкам из писем, не вводите 2FA-коды в подозрительных окнах. Используйте 2FA-приложения, а не SMS.
Для тех, кто ищет безопасные способы аутентификации, стоит рассмотреть аппаратные ключи (YubiKey) или биометрию. Но даже они не защищают от фишинга, если пользователь сам вводит данные на поддельной странице. Важно: блокировка 2FA-кода в браузере, не защита, а риск. Если устройство скомпрометировано, пароль и 2FA-код могут быть украдены вместе.
Итог: 2FA bypass phishing, не вымышленная угроза. Это реальный вектор атак. Защита начинается с отказа от SMS, смены привычек ввода данных и использования надёжных методов аутентификации.
Вопрос–ответ
Вопрос: Почему 2FA-коды перехватывают через поддельные страницы?
Ответ: Потому что пользователи вводят коды на фишинговых сайтах, которые выглядят как настоящие, и злоумышленники перехватывают их в реальном времени.
Вопрос: Как защититься от таких атак?
Ответ: Использовать 2FA-ключи (например, Google Authenticator, Authy) вместо SMS-кодов, проверять URL перед вводом данных и включать двухфакторную аутентификацию на уровне сервиса.
Комментарии 2
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.