Сегодня 18 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → двухфакторная аутентификация

Фишинг нового уровня: Microsoft предупредила об атаках с обходом 2FA

В Microsoft предупредили, что хакеры стали в массовом порядке использовать фишинговый комплект EvilTokens, позволяющий злоумышленникам осуществлять вход с использованием двухфакторной авторизации от имени своих жертв.

 Источник изображения: microsoft.com

Источник изображения: microsoft.com

«Мы продолжаем наблюдать высокую активность, ежедневно в затронутых окружениях происходят сотни взломов», — сообщили в компании. В огромных масштабах компрометируются принадлежащие организациям учётные записи — атака охватывает сотни обслуживаемых Microsoft организаций ежедневно. Виной всему фишинговый комплект EvilTokens, с февраля активно предлагаемый киберпреступниками как средство для доступа к системам Microsoft; в обозримом будущем, заявили его разработчики, он сможет также работать с сервисами Gmail и Okta.

Фишинговый сервис EvilTokens постоянно совершенствуется. Дошло до того, что вредоносная платформа отказалась от статических скриптов и перешла на инфраструктуру, управляемую искусственным интеллектом и включающую множество сквозных автоматических процессов. Эти меры позволяют обойти стандартный 15-минутный срок, в течение которого действуют коды авторизации. Надёжного средства защититься от фишинговой атаки нового поколения не существует, но в Microsoft перечислили меры, которые помогут сократить вероятность успешной атаки до минимума:

  • разрешать ввод кодов авторизации только там, где это необходимо;
  • обучать пользователей распространенным схемам фишинга;
  • объяснить пользователям, что в запросах на вход должно чётко указываться приложение на аутентификацию;
  • настроить политики защиты от фишинга;
  • настроить средство Safelinks в Defender для Office 365;
  • рассмотреть возможность повторной авторизации при подозрительных действиях;
  • развернуть политику оценки рисков при входе в систему с использованием средств автоматизации;
  • ужесточить политику входа с использованием Microsoft Entra ID.

Chrome для Android научится автоматически подставлять в формы авторизации коды из SMS

Приложения для Android уже давно способны автоматически определять приходящие по SMS коды двухфакторной аутентификации и подставлять их в соответствующие поля при прохождении пользователем процесса авторизации. Однако при использовании Android-версии браузера Chrome проверочные коды всё ещё приходится вводить вручную, но в скором времени это изменится.

 Источник изображения: Jonas Leupe / Unsplash

Источник изображения: Jonas Leupe / Unsplash

По сообщениям сетевых источников, Google работает над реализацией функции распознавания одноразовых кодов из SMS и их последующего копирования в нужные формы на веб-сайтах. В подтверждение этого приводится скрин экрана, на котором данная опция может быть активирована.

 Источник изображения: Leopeva64 / Reddit

Источник изображения: Leopeva64 / Reddit

Автоматическое обнаружение и заполнение одноразовых PIN-кодов (OTP) — полезная функция для Android-приложений, которая позволяет экономить время при авторизации. Вероятно, в случае с авторизацией на веб-сайтах она окажется столь же полезной и востребованной среди пользователей. Это будет особенно полезно для веб-ресурсов, у которых нет отдельного мобильного приложения, а также для людей, которые предпочитают использовать сайт какого-либо сервиса вместо того, чтобы устанавливать очередное приложение на свой смартфон.

Отмечается, что двухфакторная аутентификация с помощью кодов из SMS-сообщений считается менее безопасной, чем другие варианты, такие как использование специального приложения для генерации проверочных кодов. Тем не менее эта функция должна оказаться полезной для сайтов, на которых реализована поддержка двухфакторной аутентификации.

Россияне стали массово отказываться от паролей для интернет-сервисов

Всё больше россиян переходит на авторизацию в интернет-сервисах без паролей, отметил ресурс Forbes. По данным VK, в 2024 году число пользователей сервисов компании, предпочитающих беспарольные способы авторизации, включая вход по одноразовому коду, QR-коду, по лицу или же отпечатку пальца, выросло год к году на 30 % до 50 млн. Это составляет порядка 40 % всей аудитории VK ID, увеличившейся за год на 10 % до 126 млн человек.

 Источник изображения: Towfiqu barbhuiya/unsplash.com

Источник изображения: Towfiqu barbhuiya/unsplash.com

Также выросло число пользователей VK ID, применяющих второй фактор авторизации — на 22 % за год, превысив 21 млн человек. Кроме того, более 20 тыс. партнёров компании интегрировали VK ID в качестве способа авторизации на сайтах и в приложениях.

Аналогичная тенденция наблюдается у «Яндекса», сообщившего, что количество пользователей, предпочитающих беспарольные способы входа через «Яндекс ID», выросло в 2024 году в 1,5 раза.

В МТС ID по умолчанию используется для входа одноразовый код из SMS, сообщили в компании. Количество зарегистрированных аккаунтов в МТС ID в 2024 году увеличилось на 20 %, превысив 120,6 млн.

Как сообщил бизнес-консультант по информационной безопасности Positive Technologies Алексей Лукацкий, несмотря на тренд по переходу на беспарольные способы идентификации, говорить о полном отказе от паролей не приходится, поскольку имеется немало устаревших устройств (например, банкоматы) или технологий (Wi-Fi или Bluetooth), в которых заложена возможность входа только по паролю/PIN-коду. Он также отметил, что вход по биометрии (отпечатку пальца или лицу) нельзя назвать безопасным в долгосрочной перспективе из-за риска утечки баз данных.

Руководитель департамента расследований T.Hunter, эксперт рынка НТИ SafeNet (Сейфнет) Игорь Бедеров считает более безопасным способом для входа двухфакторную аутентификацию. А наиболее защищённым на сегодняшний день способом он назвал приложение для аутентификации (генерирует код, который используется в дополнение к электронной почте и паролю для подтверждения личности). «Если использовать специальное приложение, то при перевыпуске SIM-карты злоумышленник не сможет получить личные данные пользователя. А взломать мобильное приложение достаточно сложно. Как раз такие приложения-аутентификаторы и должны в конечном итоге заменить классические методы, приемы двухфакторной аутентификации и подтверждения входа как наиболее надёжные», — считает эксперт.


window-new
Soft
Hard
Тренды 🔥
Microsoft добавила режим Xbox в Windows 11 на ПК, ноутбуках и планшетах 25 мин.
Специалисты нашли фундаментальную брешь в безопасности большинства смартфонов Samsung, Xiaomi, Nokia и Honor 40 мин.
На этой неделе OpenAI потеряла ещё троих руководителей 5 ч.
Китайскую DeepSeek оценили в $10 млрд — компания хочет привлечь $300 млн на развитие 6 ч.
Новая статья: Darwin’s Paradox! — платформер с душой и щупальцами. Рецензия 12 ч.
Тизер нового компаньона в дополнении «Неисчислимый музеон» разочаровал фанатов Warhammer 40,000: Rogue Trader 15 ч.
Anthropic выпустила Claude Design — дизайнерский ИИ для тех, кто в дизайне ничего не понимает 16 ч.
Инсайдер: в Game Pass может появиться тариф с доступом только к эксклюзивам Xbox, а будущее Call of Duty в сервисе под вопросом 16 ч.
Глава Nvidia: у Китая уже есть всё, что нужно для обучения ИИ уровня Claude Mythos 17 ч.
Google рассказала, как правильно разрабатывать приложения для Android с помощью ИИ 18 ч.
Утечка показала, в каких цветах выйдет iPhone 18 Pro: тёмно-красный Dark Cherry заменит Cosmic Orange 6 мин.
ASRock вместе с TeamGroup придумали новый тип модулей памяти DDR5 — HUDIMM для дешёвых ПК 12 мин.
Samsung полностью сняла с продажи трёхстворчатый смартфон Galaxy Z TriFold — с анонса прошло меньше года 42 мин.
Китай на месяц отложил ротацию экипажа станции «Тяньгун» из-за старого инцидента с трещиной в иллюминаторе 2 ч.
Apple не успевает за ИИ-бумом: компьютеры Mac стали дефицитным товаром, а некоторые версии и вовсе пропали с прилавков 2 ч.
Инженеры разработали устройство для печати электроники на живых тканях и хирургических имплантах без их повреждения 3 ч.
SpaceX обвинила Blue Origin в том, что антенны спутниковой сети TeraWave создадут помехи для 10 млн абонентов Starlink 4 ч.
AMD достигла рекордной капитализации в $454 млрд, почти на треть обойдя Intel 7 ч.
Храним здесь, запускаем там: OCI и AWS подружили свои облачные сети 12 ч.
ИИ-стартап Cerebras поставит OpenAI ускорители ещё на $20 млрд 13 ч.