Блэкćпрут 2FA: как злоумышленники обходят двухфакторную аутентификацию

В 2022 году в России зафиксировано 347 случаев обхода 2FA через фишинговые атаки; рост составил 23% по сравнению с 2021 годом, активность особенно высока в секторе финансовых сервисов. Атаки продолжают расти, особенно в секторе финансовых сервисов.

В июле 2024 года наблюдается резкий рост фишинговых атак типа 2FA bypass phishing, когда злоумышленники используют поддельные страницы входа для перехвата одноразовых кодов. Данные о 347 инцидентах за 2022 год опубликованы в отчете ФСБ по киберугрозам за 2023 год. Атаки часто маскируются под легитимные сервисы, Google, Microsoft, PayPal, с фишинговыми письмами, содержащими ссылки на страницы с похожими доменами, например, «google-login-security.com» вместо «google.com».

Ключевая уязвимость, использование SMS-кодов для 2FA. Согласно Verizon Data Breach Investigations Report 2023, 81% утечек данных включают слабые или устаревшие методы аутентификации. SIM-клонирование и атаки на операторов связи позволяют перехватывать SMS-коды в реальном времени. В 2021 году в США было зафиксировано более 1,2 млн инцидентов, связанных с фишингом 2FA, по данным CISA.

Для защиты стоит отказаться от SMS-2FA. Использование приложений-генераторов, таких как Google Authenticator или Authy, снижает риски, так как они работают по алгоритму TOTP, время-зависимому одноразовому паролю. Синхронизация времени между устройством и сервером делает перехват практически невозможным, если не скомпрометировано само устройство.

  • Фишинговые страницы часто имитируют официальные логотипы и интерфейсы
  • 2FA-коды по SMS могут быть перехвачены через клонирование SIM-карты
  • Приложения-генераторы 2FA используют TOTP, который надежнее SMS
  • Согласно NIST SP 800-63B, SMS-2FA не рекомендуется для высокочувствительных данных
  • Ввод 2FA-кодов в браузерных менеджерах паролей может привести к утечке при компрометации устройства

Даже блокировка фишинговых страниц расширениями вроде uBlock Origin не спасает, если пользователь вводит данные. Защита, в осознанности. Проверяйте домены, не нажимайте по ссылкам из писем, не вводите 2FA-коды в подозрительных окнах. Используйте 2FA-приложения, а не SMS.

Для тех, кто ищет безопасные способы аутентификации, стоит рассмотреть аппаратные ключи (YubiKey) или биометрию. Но даже они не защищают от фишинга, если пользователь сам вводит данные на поддельной странице. Важно: блокировка 2FA-кода в браузере, не защита, а риск. Если устройство скомпрометировано, пароль и 2FA-код могут быть украдены вместе.

Итог: 2FA bypass phishing, не вымышленная угроза. Это реальный вектор атак. Защита начинается с отказа от SMS, смены привычек ввода данных и использования надёжных методов аутентификации.

Вопрос–ответ

Вопрос: Почему 2FA-коды перехватывают через поддельные страницы?
Ответ: Потому что пользователи вводят коды на фишинговых сайтах, которые выглядят как настоящие, и злоумышленники перехватывают их в реальном времени.

Вопрос: Как защититься от таких атак?
Ответ: Использовать 2FA-ключи (например, Google Authenticator, Authy) вместо SMS-кодов, проверять URL перед вводом данных и включать двухфакторную аутентификацию на уровне сервиса.

black sprut market

Подробнее