|
Опрос
|
реклама
Быстрый переход
Microsoft признала SMS-коды небезопасными и заставит клиентов отказаться от них в пользу ключей доступа
23.07.2026 [13:13],
Павел Котов
Microsoft в принудительном порядке переведёт пользователей корпоративной платформы Entra с двухфакторной аутентификации по SMS и голосовой связи на механизм ключей доступа, который в компании считают более надёжным. Перевод будет завершён 1 февраля 2027 года.
Источник изображения: Microsoft В эпоху искусственного интеллекта механизмы двухфакторной аутентификации по SMS и через голосовые вызовы становятся ненадёжными по сравнению с технологией ключей доступа, уверены в Microsoft. О начале процесса перевода обладателей личных учётных записей компания объявила в мае, теперь к ним присоединятся корпоративные клиенты. Новым способом надёжного входа становится технология ключей доступа — это может быть приложение Microsoft Authenticator, а также аналогичные решения из экосистем Apple и Google. Потенциальные злоумышленники могут перевыпустить SIM-карту корпоративного клиента, перехватить код двухфакторной аутентификации, но взломать приложение сложнее. Технология Microsoft Passkey основана на механизме шифрования с открытым ключом, привязанным к устройству пользователя. Закрытый ключ постоянно хранится на устройстве, и злоумышленники не смогут похитить его с помощью поддельного приглашения или копии страницы входа. Компания рассказала, как будет производиться переход. 1 сентября 2026 года при очередном входе через систему двухфакторной аутентификации корпоративным клиентам будет предложено зарегистрировать ключ доступа. 18 сентября Microsoft опубликует информацию для организаций, которым по особым причинам требуется вход по SMS или с помощью голосового подтверждения. К 30 октября представителям этих организаций необходимо будет подключить поддерживаемого поставщика услуг связи через платформу Microsoft Security Store, если отказаться от средств многофакторной аутентификации на основе телефонии не получится. А 1 февраля 2027 года традиционные средства входа по SMS и голосовым вызовам перестанут работать. Всем, кто попытается войти в Entra с использованием традиционных средств двухфакторной аутентификации после этого срока, система предложит настроить ключ доступа — иначе войти в учётную запись не получится. Для администраторов организаций Microsoft подготовила скрипт, который поможет своевременно выявить пользователей, ещё не завершивших переход. Ключи доступа должны соответствовать стандарту FIDO2 — он поддерживается на устройствах с Microsoft Windows 10 22H2, Windows 11 22H2, Apple macOS 13 Ventura, iOS 17, Google Android 14 и более поздними версиями этих операционных систем. Услуги телекоммуникационных провайдеров, зарегистрированных через Security Store, будут платными. Microsoft отказывается от двухфакторной аутентификации по SMS в пользу ключей доступа
19.05.2026 [21:32],
Сергей Сурабекянц
По данным Windows Latest, Microsoft планирует отказаться от SMS-аутентификации для входа в локальные учётные записи, ссылаясь на её уязвимость для эксплуатации и мошенничества. Вместо этого Microsoft предлагает использовать ключи доступа (Passkeys), то есть встроенные средства защиты устройства: Face ID, отпечаток пальца или PIN-код и в конечном итоге отказаться от обычных паролей.
Источник изображения: unsplash.com Текстовые сообщения оказались полезным способом добавить дополнительный уровень безопасности к входам в учётные записи, но они никогда не предназначались для этой цели. SMS-сообщения отправляются в открытом виде, что делает их уязвимым вектором для атак типа «человек посередине» и подмены номера. «Microsoft стремится к повышению стандартов безопасности, и поэтому мы начнём постепенно отказываться от SMS как метода аутентификации и восстановления учётных записей для личных записей Microsoft, — говорится в официальном сообщении Microsoft. — SMS-аутентификация в настоящее время является одним из основных источников мошенничества, и, переходя на беспарольные учётные записи […] мы помогаем вам опережать развивающиеся угрозы, делая доступ к учётным записям проще и удобнее». Passkeys — это более чистый и безопасный способ аутентификации, использующий локальную защиту дополнительного устройства или биометрические данные для подтверждения личности. При настройке пользователь можете использовать своё лицо, отпечаток пальца или локальный пароль/PIN-код. Эта информация никогда не покидает конкретное устройство, что делает практически невозможным её подделку третьей стороной. Хотя метод аутентификации при помощи Passkeys более безопасен, при настройке новых ПК с Windows или временных виртуальных машин могут возникать сложности с вводом биометрических данных. В таких случаях SMS-сообщения кажутся пользователю более удобными, однако это удобство достигается ценой безопасности. В таких случаях предпочтительным методом является использование верифицированной записи электронной почты. Фишинг нового уровня: Microsoft предупредила об атаках с обходом 2FA
09.04.2026 [12:52],
Павел Котов
В Microsoft предупредили, что хакеры стали в массовом порядке использовать фишинговый комплект EvilTokens, позволяющий злоумышленникам осуществлять вход с использованием двухфакторной авторизации от имени своих жертв.
Источник изображения: microsoft.com «Мы продолжаем наблюдать высокую активность, ежедневно в затронутых окружениях происходят сотни взломов», — сообщили в компании. В огромных масштабах компрометируются принадлежащие организациям учётные записи — атака охватывает сотни обслуживаемых Microsoft организаций ежедневно. Виной всему фишинговый комплект EvilTokens, с февраля активно предлагаемый киберпреступниками как средство для доступа к системам Microsoft; в обозримом будущем, заявили его разработчики, он сможет также работать с сервисами Gmail и Okta. Фишинговый сервис EvilTokens постоянно совершенствуется. Дошло до того, что вредоносная платформа отказалась от статических скриптов и перешла на инфраструктуру, управляемую искусственным интеллектом и включающую множество сквозных автоматических процессов. Эти меры позволяют обойти стандартный 15-минутный срок, в течение которого действуют коды авторизации. Надёжного средства защититься от фишинговой атаки нового поколения не существует, но в Microsoft перечислили меры, которые помогут сократить вероятность успешной атаки до минимума:
Chrome для Android научится автоматически подставлять в формы авторизации коды из SMS
16.05.2025 [11:38],
Владимир Фетисов
Приложения для Android уже давно способны автоматически определять приходящие по SMS коды двухфакторной аутентификации и подставлять их в соответствующие поля при прохождении пользователем процесса авторизации. Однако при использовании Android-версии браузера Chrome проверочные коды всё ещё приходится вводить вручную, но в скором времени это изменится.
Источник изображения: Jonas Leupe / Unsplash По сообщениям сетевых источников, Google работает над реализацией функции распознавания одноразовых кодов из SMS и их последующего копирования в нужные формы на веб-сайтах. В подтверждение этого приводится скрин экрана, на котором данная опция может быть активирована.
Источник изображения: Leopeva64 / Reddit Автоматическое обнаружение и заполнение одноразовых PIN-кодов (OTP) — полезная функция для Android-приложений, которая позволяет экономить время при авторизации. Вероятно, в случае с авторизацией на веб-сайтах она окажется столь же полезной и востребованной среди пользователей. Это будет особенно полезно для веб-ресурсов, у которых нет отдельного мобильного приложения, а также для людей, которые предпочитают использовать сайт какого-либо сервиса вместо того, чтобы устанавливать очередное приложение на свой смартфон. Отмечается, что двухфакторная аутентификация с помощью кодов из SMS-сообщений считается менее безопасной, чем другие варианты, такие как использование специального приложения для генерации проверочных кодов. Тем не менее эта функция должна оказаться полезной для сайтов, на которых реализована поддержка двухфакторной аутентификации. Россияне стали массово отказываться от паролей для интернет-сервисов
16.01.2025 [14:45],
Владимир Мироненко
Всё больше россиян переходит на авторизацию в интернет-сервисах без паролей, отметил ресурс Forbes. По данным VK, в 2024 году число пользователей сервисов компании, предпочитающих беспарольные способы авторизации, включая вход по одноразовому коду, QR-коду, по лицу или же отпечатку пальца, выросло год к году на 30 % до 50 млн. Это составляет порядка 40 % всей аудитории VK ID, увеличившейся за год на 10 % до 126 млн человек.
Источник изображения: Towfiqu barbhuiya/unsplash.com Также выросло число пользователей VK ID, применяющих второй фактор авторизации — на 22 % за год, превысив 21 млн человек. Кроме того, более 20 тыс. партнёров компании интегрировали VK ID в качестве способа авторизации на сайтах и в приложениях. Аналогичная тенденция наблюдается у «Яндекса», сообщившего, что количество пользователей, предпочитающих беспарольные способы входа через «Яндекс ID», выросло в 2024 году в 1,5 раза. В МТС ID по умолчанию используется для входа одноразовый код из SMS, сообщили в компании. Количество зарегистрированных аккаунтов в МТС ID в 2024 году увеличилось на 20 %, превысив 120,6 млн. Как сообщил бизнес-консультант по информационной безопасности Positive Technologies Алексей Лукацкий, несмотря на тренд по переходу на беспарольные способы идентификации, говорить о полном отказе от паролей не приходится, поскольку имеется немало устаревших устройств (например, банкоматы) или технологий (Wi-Fi или Bluetooth), в которых заложена возможность входа только по паролю/PIN-коду. Он также отметил, что вход по биометрии (отпечатку пальца или лицу) нельзя назвать безопасным в долгосрочной перспективе из-за риска утечки баз данных. Руководитель департамента расследований T.Hunter, эксперт рынка НТИ SafeNet (Сейфнет) Игорь Бедеров считает более безопасным способом для входа двухфакторную аутентификацию. А наиболее защищённым на сегодняшний день способом он назвал приложение для аутентификации (генерирует код, который используется в дополнение к электронной почте и паролю для подтверждения личности). «Если использовать специальное приложение, то при перевыпуске SIM-карты злоумышленник не сможет получить личные данные пользователя. А взломать мобильное приложение достаточно сложно. Как раз такие приложения-аутентификаторы и должны в конечном итоге заменить классические методы, приемы двухфакторной аутентификации и подтверждения входа как наиболее надёжные», — считает эксперт. |