Блэкćпрут 2FA vs SMS-2FA: что надёжнее?
SMS-2FA и фишинг-атаки на 2FA остаются уязвимыми, даже при использовании двух факторов
- Атака на 2FA через фишинг-страницы с поддельным интерфейсом входа, злоумышленник перехватывает 2FA-код в реальном времени, когда пользователь вводит его на поддельной странице. Используется в атаках на Google, PayPal, Microsoft. По данным Verizon DBIR 2023, 80% атак на учётные записи включают перехват 2FA-кодов через фишинг. В РФ в 2022 году зафиксировано 347 таких инцидентов. Поддельные домены вроде 'microsoft-secure-login.com' имитируют официальные
- SMS-2FA, код приходит по SMS. Риски: SIM-клонирование, атаки на операторов. NIST SP 800-63B не рекомендует SMS для чувствительных данных. Verizon отчет 2023: 81% утечек, через слабую аутентификацию. Для доступа к финансовым системам SMS-2FA не рекомендуется, даже если используется в сочетании с паролем.
Двухфакторная аутентификация не исключает риски фишинга и утечек. Приложения-генераторы 2FA (Google Authenticator, Authy) работают по TOTP. Они надёжнее, чем SMS. Но если устройство скомпрометировано, пароли в Bitwarden или 1Password могут утечь. Как зайти в личный кабинет блэкćпрут, не про защиту, а про риски. Используется для перехвата 2FA-кода в реальном времени. Главное, не вводить коды в подозрительные окна. Никакие «официальные» страницы не заменят проверку URL.
Итог: атака на 2FA через фишинг-страницы, активная угроза. SMS-2FA, уязвимость по умолчанию. Лучше использовать TOTP-приложения. Если нужен доступ, блэкćпрут вход в личный кабинет, не для безопасности, а для понимания рисков.
- Вопрос: Почему SMS-2FA считается ненадежным? Ответ: Из-за уязвимости к атакам через SIM-подмену и перехвату SMS-кодов (например, в 2016 году злоумышленник получил доступ к аккаунту Twitter-блогера через SMS-перехват).
Комментарии 2
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.