Сегодня 22 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → двухфакторная аутентификация

Фишинг нового уровня: Microsoft предупредила об атаках с обходом 2FA

В Microsoft предупредили, что хакеры стали в массовом порядке использовать фишинговый комплект EvilTokens, позволяющий злоумышленникам осуществлять вход с использованием двухфакторной авторизации от имени своих жертв.

 Источник изображения: microsoft.com

Источник изображения: microsoft.com

«Мы продолжаем наблюдать высокую активность, ежедневно в затронутых окружениях происходят сотни взломов», — сообщили в компании. В огромных масштабах компрометируются принадлежащие организациям учётные записи — атака охватывает сотни обслуживаемых Microsoft организаций ежедневно. Виной всему фишинговый комплект EvilTokens, с февраля активно предлагаемый киберпреступниками как средство для доступа к системам Microsoft; в обозримом будущем, заявили его разработчики, он сможет также работать с сервисами Gmail и Okta.

Фишинговый сервис EvilTokens постоянно совершенствуется. Дошло до того, что вредоносная платформа отказалась от статических скриптов и перешла на инфраструктуру, управляемую искусственным интеллектом и включающую множество сквозных автоматических процессов. Эти меры позволяют обойти стандартный 15-минутный срок, в течение которого действуют коды авторизации. Надёжного средства защититься от фишинговой атаки нового поколения не существует, но в Microsoft перечислили меры, которые помогут сократить вероятность успешной атаки до минимума:

  • разрешать ввод кодов авторизации только там, где это необходимо;
  • обучать пользователей распространенным схемам фишинга;
  • объяснить пользователям, что в запросах на вход должно чётко указываться приложение на аутентификацию;
  • настроить политики защиты от фишинга;
  • настроить средство Safelinks в Defender для Office 365;
  • рассмотреть возможность повторной авторизации при подозрительных действиях;
  • развернуть политику оценки рисков при входе в систему с использованием средств автоматизации;
  • ужесточить политику входа с использованием Microsoft Entra ID.

Chrome для Android научится автоматически подставлять в формы авторизации коды из SMS

Приложения для Android уже давно способны автоматически определять приходящие по SMS коды двухфакторной аутентификации и подставлять их в соответствующие поля при прохождении пользователем процесса авторизации. Однако при использовании Android-версии браузера Chrome проверочные коды всё ещё приходится вводить вручную, но в скором времени это изменится.

 Источник изображения: Jonas Leupe / Unsplash

Источник изображения: Jonas Leupe / Unsplash

По сообщениям сетевых источников, Google работает над реализацией функции распознавания одноразовых кодов из SMS и их последующего копирования в нужные формы на веб-сайтах. В подтверждение этого приводится скрин экрана, на котором данная опция может быть активирована.

 Источник изображения: Leopeva64 / Reddit

Источник изображения: Leopeva64 / Reddit

Автоматическое обнаружение и заполнение одноразовых PIN-кодов (OTP) — полезная функция для Android-приложений, которая позволяет экономить время при авторизации. Вероятно, в случае с авторизацией на веб-сайтах она окажется столь же полезной и востребованной среди пользователей. Это будет особенно полезно для веб-ресурсов, у которых нет отдельного мобильного приложения, а также для людей, которые предпочитают использовать сайт какого-либо сервиса вместо того, чтобы устанавливать очередное приложение на свой смартфон.

Отмечается, что двухфакторная аутентификация с помощью кодов из SMS-сообщений считается менее безопасной, чем другие варианты, такие как использование специального приложения для генерации проверочных кодов. Тем не менее эта функция должна оказаться полезной для сайтов, на которых реализована поддержка двухфакторной аутентификации.

Россияне стали массово отказываться от паролей для интернет-сервисов

Всё больше россиян переходит на авторизацию в интернет-сервисах без паролей, отметил ресурс Forbes. По данным VK, в 2024 году число пользователей сервисов компании, предпочитающих беспарольные способы авторизации, включая вход по одноразовому коду, QR-коду, по лицу или же отпечатку пальца, выросло год к году на 30 % до 50 млн. Это составляет порядка 40 % всей аудитории VK ID, увеличившейся за год на 10 % до 126 млн человек.

 Источник изображения: Towfiqu barbhuiya/unsplash.com

Источник изображения: Towfiqu barbhuiya/unsplash.com

Также выросло число пользователей VK ID, применяющих второй фактор авторизации — на 22 % за год, превысив 21 млн человек. Кроме того, более 20 тыс. партнёров компании интегрировали VK ID в качестве способа авторизации на сайтах и в приложениях.

Аналогичная тенденция наблюдается у «Яндекса», сообщившего, что количество пользователей, предпочитающих беспарольные способы входа через «Яндекс ID», выросло в 2024 году в 1,5 раза.

В МТС ID по умолчанию используется для входа одноразовый код из SMS, сообщили в компании. Количество зарегистрированных аккаунтов в МТС ID в 2024 году увеличилось на 20 %, превысив 120,6 млн.

Как сообщил бизнес-консультант по информационной безопасности Positive Technologies Алексей Лукацкий, несмотря на тренд по переходу на беспарольные способы идентификации, говорить о полном отказе от паролей не приходится, поскольку имеется немало устаревших устройств (например, банкоматы) или технологий (Wi-Fi или Bluetooth), в которых заложена возможность входа только по паролю/PIN-коду. Он также отметил, что вход по биометрии (отпечатку пальца или лицу) нельзя назвать безопасным в долгосрочной перспективе из-за риска утечки баз данных.

Руководитель департамента расследований T.Hunter, эксперт рынка НТИ SafeNet (Сейфнет) Игорь Бедеров считает более безопасным способом для входа двухфакторную аутентификацию. А наиболее защищённым на сегодняшний день способом он назвал приложение для аутентификации (генерирует код, который используется в дополнение к электронной почте и паролю для подтверждения личности). «Если использовать специальное приложение, то при перевыпуске SIM-карты злоумышленник не сможет получить личные данные пользователя. А взломать мобильное приложение достаточно сложно. Как раз такие приложения-аутентификаторы и должны в конечном итоге заменить классические методы, приемы двухфакторной аутентификации и подтверждения входа как наиболее надёжные», — считает эксперт.


window-new
Soft
Hard
Тренды 🔥
Meta начнёт записывать все нажатия клавиш на компьютерах сотрудников — и обучать на этом ИИ 9 мин.
Meta ответит в суде за попустительство мошеннической рекламе в Facebook и Instagram 44 мин.
Геймплейный трейлер Ruiner 2: высокоскоростные перестрелки, кооператив и детальная настройка способностей героя 56 мин.
Новый геймплейный трейлер подтвердил дату выхода акробатического экшена Motorslice — фанаты Metal Gear Rising: Revengeance в восторге 2 ч.
YouTube автоматически отключит push-уведомления от игнорируемых подписчиками каналов 2 ч.
Anthropic расследует инцидент с несанкционированным доступом к Mythos 2 ч.
«Яндекс» адаптировала чат с «Алисой AI» для незрячих и слабовидящих пользователей, добавив поддержку скринридеров 3 ч.
Codex набирает обороты: OpenAI привлекла партнёров для выхода в корпоративный сегмент 3 ч.
Публикация ссылок в X подорожала в 20 раз, но не для всех 4 ч.
OpenAI выпустила ИИ-модель ChatGPT Images 2.0, которая отлично генерирует текст на картинках 4 ч.
Флорида расследует пособничество ChatGPT массовой стрельбе в университете 16 мин.
Представлен мощный модульный ноутбук Framework Laptop 13 Pro — «MacBook Pro для пользователей Linux» 39 мин.
SpaceX признала, что может провалиться в освоении Луны и Марса, а также в строительстве орбитальных ЦОД 4 ч.
Oppo представила смартфоны Find X9s и Find X9s Pro для разных рынков 4 ч.
Девятидневное ралли подняло курс акций Qualcomm на 11 %, показав лучшую динамику с 2018 года 6 ч.
«Мы снова изменим мир»: будущий гендир Apple Тернус пообещал впечатляющие устройства и сервисы 11 ч.
Framework превратила модульный ноутбук Laptop 16 в «почти десктоп», анонсировав OCuLink Dev Kit 11 ч.
Logitech, подвинься: Framework готовит беспроводную клавиатуру с тачпадом и открытой архитектурой 11 ч.
Lenovo выпустила почти квадратный моноблок ThinkCentre X AIO Aura Edition на базе Intel Panther Lake 12 ч.
Asus выпустила ProArt PA40SU — внешний контейнер для M.2 SSD со скоростью до 40 Гбит/с 12 ч.