Код из SMS не спасет: как хакеры научились легко обходить двухфакторную защиту
BGR: инструмент Evilginx научил хакеров перехватывать SMS-коды
:format(webp)/YXJ0aWNsZXMvaW1hZ2UvMjAyNi84L3N2MTFyYzY1MTIzOGQ1M3hqd3V3eWRld3N5amwwd2ljbDlja3lma2RxNWxneHUybzg2dm5qZHk0MGxwNGhwemlmdXhza2dmOWJ5eG9ieHN6amowdnNkbGJlaWVkZnpibWk1cDhvdmZod3hkNHlncHFpZWJuaHBlZnllc2VpaHB2bG9vdHhpeHh1bnNqb2Fnbjc2dnJyam80YWNsYTg3MHFrOGFmODJocDVxd25xcHZqbThidjR1ZWJ4NGtteXFqZGJwbHFjMGJlc2ZxanhzNjBtbmJ0el8wbzFDeUNhLmpmaWY.webp)
Двухфакторная аутентификация (2FA) перестала быть панацеей от взлома. Эксперты по безопасности предупреждают об активизации хакеров, использующих инструмент Evilginx для кражи сессионных cookie. Эта схема позволяет злоумышленникам обходить двухфакторную защиту и получать полный доступ к аккаунтам пользователей. Об этом рассказывает издание BGR.
Как работает атака AitM и как от нее защититься
Инструмент Evilginx реализовывает атаку типа «человек посередине» (AitM — Adversary-in-the-Middle). Изначально разработанный как открытый инструмент для проведения обучающих фишинговых тестов, он был адаптирован киберпреступниками для реальных атак.
Ключевые детали угрозы и способы защиты:
- Механизм перехвата: Evilginx создает прослойку между пользователем и реальным сервисом. Когда человек вводит логин, пароль и одноразовый SMS-код (или push-подтверждение) на фишинговой странице, инструмент передает их настоящему сайту и перехватывает итоговые сессионные cookie. Получив эти данные, хакер обходит проверку 2FA и авторизуется под видом владельца.
- Почему не спасает классическая 2FA: Одноразовый код защищает только сам момент входа, но не защищает сессионные маркеры (cookie) от перехвата в процессе авторизации.
- Надежные альтернативы: Эксперты рекомендуют переходить на Passkeys и физические аппаратно-защищенные ключи безопасности (например, YubiKey ). Они привязаны к конкретному устройству и домену, поэтому их невозможно скомпрометировать через сторонний фишинговый сайт.
- Базовая гигиена: Использование менеджеров паролей (они не срабатывают на поддельных доменных именах), проверка ссылок перед кликом и завершение всех активных сессий в аккаунте при подозрении на взлом.
