
В России злоумышленники разработали новый метод обхода двухфакторной аутентификации*, который базируется на перехвате одноразовых паролей из сообщений, сообщает Ведомости.
Уязвимость была выявлена экспертами во время изучения атак формата массовой рассылки запросов на коды. Изначально такие действия были направлены на повышение издержек бизнеса, однако при небольшом изменении алгоритмов программы могут подбирать пароли методом перебора. «Истинная цель новой атаки ботов — подобрать значения коротких OTP** и войти в аккаунты», — пояснили в лаборатории. При использовании коротких комбинаций и слабой защите шансы на успешный взлом значительно возрастают.
Наибольшей угрозе подвержены платформы с упрощенной процедурой создания профиля, включая агрегаторы такси, маркетплейсы, сервисы доставки и небольшие банки, выдающие займы дистанционно. «Все привыкли считать, что код в sms — это второй, а значит, надежный рубеж обороны. Но если канал доставки этого кода скомпрометирован, двухфакторная аутентификация превращается в фикцию», — отметил председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. Специалисты Servicepipe уточняют, что надежность напрямую связана с длиной пароля, поэтому бизнесу рекомендуют переходить на буквенно-цифровые форматы и связку из постоянного пароля и разового кода.
*Двухфакторная аутентификация — метод защиты аккаунта, при котором пользователю необходимо подтвердить личность двумя разными способами. Обычно это сочетание знания (постоянный пароль) и владения (одноразовый код из SMS или push-уведомления), что значительно усложняет доступ посторонних к данным.
**OTP (One-Time Password) — одноразовый пароль, который действителен только для одного сеанса входа или проведения операции. Такие коды имеют ограниченный срок действия и автоматически аннулируются после использования или по истечении нескольких минут.
Подпишись на MP в MAX
в удобном формате