Лого Servicepipe (Сервиспайп)
Новости

Мошенники нашли новый способ взлома двухфакторной аутентификации

Они запускают «атаку ботов» и подбирают коды из sms для входа

03.07.2026  

|  Ведомости

Лаборатория кибербезопасности Servicepipe выявила новый способ атаки, позволяющий обходить механизмы двухфакторной аутентификации для входа в различные аккаунты по одноразовому коду (OTP) из sms. Таким образом злоумышленники могут получить доступ к чувствительным персональным данным пользователя, в том числе к платежной информации.

Servicepipe обнаружила новый способ во время одной из отраженных атак типа sms-бомбинга на одного из клиентов, чье название не раскрывает.

Суть атаки

В ходе анализа атаки в лаборатории специалисты Servicepipe обнаружили, что при незначительной модификации логики автоматизированные боты способны не просто генерировать sms-нагрузку, но и получать через подбор кода для авторизации (брутфорс-атака). Специалисты выявили, что множественная отправка кодов из sms и тем самым нанесение прямого финансового ущерба атакуемой организации (она платит за sms) — это лишь следствие sms-бомбинга злоумышленников. Истинная цель новой атаки ботов — подобрать значения коротких ОТР и войти в аккаунты, поясняет представитель лаборатории.

При использовании коротких OTP-кодов и недостаточных защитных механизмах вероятность успеха существенно возрастает, отмечает он. Это компрометирует привычную и массово используемую схему входа по номеру телефона и sms-коду. То есть речь идет не только о финансовых потерях бизнеса на sms-рассылках, но и о фундаментальном риске для безопасности пользовательских данных, констатирует он.

Кто в опасности

Проблема носит системный характер и затрагивает широкий класс сервисов, полагающихся на OTP как основной механизм аутентификации, говорит старший разработчик-исследователь Servicepipe Алексей Верховский. В том числе такая атака опасна для банковской сферы, так как позволяет осуществлять незаконный вход в личные кабинеты пользователей, добавляет руководитель проектов компании "Интеллектуальная аналитика" Тимофей Воронин.

В зоне наибольшего риска находятся платформы, где идентификация через мобильный телефон является не просто опцией, а главным цифровым ключом, рассуждает председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. Это в первую очередь сервисы с упрощенной регистрацией, такие как каршеринг, агрегаторы такси, доставка еды, маркетплейсы и небольшие банки, которые выдают микрозаймы и оформляют карты удаленно, перечисляет он. Бизнес-модели таких сервисов нацелены на скорость, поэтому они не требуют сложных паролей, а используют номера телефона и OTP-код как логин и пароль для входа, поясняет Бедеров. Кроме того, их архитектура не была рассчитана на то, что злоумышленник сможет автоматизированно инициировать вход и так же автоматизированно вытащить код в обход владельца номера, отмечает эксперт.

Под наибольший риск в части обхода механизмов двухфакторной аутентификации попадают сервисы, которые используют короткие временные коды из 4 и менее символов, а также схему "4 цифры звонящего номера".

Последствия

OTP-аутентификацию многие воспринимают как безопасный стандарт, так как коды короткоживущие, число попыток ограничено, а вероятность подбора минимальна, отмечает Верховский. Но уровень защиты напрямую зависит от длины кода: чем меньше количество цифр, тем ниже пространство возможных комбинаций и тем проще реализовать атаку, рассуждает он. Например, четырехзначный код имеет всего 10 000 вариантов, тогда как шестизначный — уже 1 млн, что существенно повышает устойчивость к злоупотреблениям, указывает Верховский.

Все привыкли считать, что код в sms — это второй, а значит, надежный рубеж обороны, говорит Бедеров. Но если канал доставки этого кода скомпрометирован, то его содержимое становится перехватываемым на лету, а двухфакторная аутентификация превращается в фикцию, отмечает он.

Бот не просто заваливает жертву сообщениями, он сканирует входящие сообщения в реальном времени, извлекает токен и передает его злоумышленнику, который моментально завершает авторизацию, поясняет эксперт.

Последствия здесь каскадные. Первое — это прямая финансовая кража, указывает он: вывод средств с привязанных карт или оформление кредитов. Второе - это скрытая компрометация цифровой личности. Угоняя аккаунт в мелком интернет-магазине, мошенник получает доступ к истории заказов, адресу, контактам, а главное — к связке с банковской картой, поясняет он. Далее эта карта может использоваться для обналичивания средств через другие сервисы.

Способы защиты

Самый простой способ защититься от такого типа атак — чтобы клиент вводил более длинную комбинацию символов, считает Чернов. При наличии хорошей антибот-защиты на сервисе допускается использовать 8-значные цифровые коды, добавляет Верховский. Также следует предусмотреть вариант временной блокировки попыток многократного получения кода на один и тот же аккаунт, например на час, предлагает Чернов.

Для защиты от подобных атак бизнесу рекомендуется отказаться от аутентификации только по OTP и, как вариант, перейти на связку пароль плюс OTP, говорит Верховский. Там, где это невозможно, например в сценариях, где пользователь восстанавливает пароль без доступа к почте, OTP должен состоять не только из цифр — вместо 123456 лучше использовать коды вида a12bc3, предлагает он. Комбинация цифр и букв существенно снижает вероятность атаки без большого ущерба для удобства пользователей, указывает Верховский.

Технически предотвратить модифицированный бомбинг можно с помощью умного фрод-мониторинга, говорит Бедеров. Если система видит, что с одного IP-адреса или через одно приложение запрашиваются десятки кодов за короткий промежуток времени, она должна не отключать отправку (это создаст отказ в обслуживании), а переводить такую сессию в серую зону, временно блокируя саму возможность авторизации по этим кодам, рассуждает он. Также критически важно внедрять скоринговый анализ на этапе входа, считает эксперт: например, сопоставлять геолокацию сессии и телефонного аппарата.

Людям пора пересмотреть свое отношение к номеру телефона как к идентификатору, продолжает Бедеров. Хорошим решением будет переключиться на TOTP-приложения, которые генерируют коды офлайн на устройстве, а также не использовать один и тот же номер для сиюминутных сервисов доставки и для критичных банковских приложений, если есть такая возможность — лучше завести второй номер, рекомендует он.

Эффективным решением для защиты от таких атак может стать использование двухфакторной верификации с помощью push-уведомлений, а не sms, считает Воронин. Также альтернативой ОТР может быть мобильная цифровая подпись, предлагает генеральный директор SafeTech Денис Калемберг. Этот метод позволяет контролировать целостность и авторство операции, гарантируя, что транзакцию мог подписать только владелец секретного ключа, поясняет он.

Источник: https://www.vedomosti.ru/finance/articles/2026/07/03/1210824-moshenniki-nashli-novii-sposob-vzloma-dvuhfaktornoi-autentifikatsii 

Ведомости

Ведомости

Ведущее деловое издание России

Впервые в России

Защита от DDoS‑атак на автопилоте

Представляем уникальный модуль DosGate Autopilot, который автоматически создаёт правила фильтрации

Подробнее