Код из SMS не спасет: как хакеры научились легко обходить двухфакторную защиту

BGR: инструмент Evilginx научил хакеров перехватывать SMS-коды

Общество

Двухфакторная аутентификация (2FA) перестала быть панацеей от взлома. Эксперты по безопасности предупреждают об активизации хакеров, использующих инструмент Evilginx для кражи сессионных cookie. Эта схема позволяет злоумышленникам обходить двухфакторную защиту и получать полный доступ к аккаунтам пользователей. Об этом рассказывает издание BGR.

Как работает атака AitM и как от нее защититься

Инструмент Evilginx реализовывает атаку типа «человек посередине» (AitM — Adversary-in-the-Middle). Изначально разработанный как открытый инструмент для проведения обучающих фишинговых тестов, он был адаптирован киберпреступниками для реальных атак.

Ключевые детали угрозы и способы защиты:

  • Механизм перехвата: Evilginx создает прослойку между пользователем и реальным сервисом. Когда человек вводит логин, пароль и одноразовый SMS-код (или push-подтверждение) на фишинговой странице, инструмент передает их настоящему сайту и перехватывает итоговые сессионные cookie. Получив эти данные, хакер обходит проверку 2FA и авторизуется под видом владельца.
  • Почему не спасает классическая 2FA: Одноразовый код защищает только сам момент входа, но не защищает сессионные маркеры (cookie) от перехвата в процессе авторизации.
  • Надежные альтернативы: Эксперты рекомендуют переходить на Passkeys и физические аппаратно-защищенные ключи безопасности (например, YubiKey ). Они привязаны к конкретному устройству и домену, поэтому их невозможно скомпрометировать через сторонний фишинговый сайт.
  • Базовая гигиена: Использование менеджеров паролей (они не срабатывают на поддельных доменных именах), проверка ссылок перед кликом и завершение всех активных сессий в аккаунте при подозрении на взлом.
Добавьте mosregtoday.ru в избранное