Как мошенники обходят двухфакторную защиту, не взламывая пароль
Google Threat Intelligence Group сообщила о трёх связанных с Россией группах, которые целенаправленно атакуют людей из академической среды, оборонной отрасли, государственных структур, НКО и аналитических центров в Европе и США. Они не взламывают пароли, а убеждают жертву самостоятельно дать доступ через функции входа (пароли приложений, OAuth, коды устройств).

Изображение создано БАЖ с помощью ChatGPT
Например, жертве могут прислать убедительное письмо с приглашением на конференцию, деловую встречу или «защищённый звонок». Дальше предлагают:
- создать и передать пароль приложения: это функция в настройках Google-аккаунта для программ, которые не поддерживают двухфакторную защиту. Такой пароль может дать злоумышленникам доступ к аккаунту без прохождения обычной двухфакторной проверки;
- ввести код подтверждения или завершить авторизацию по ссылке, которую прислали якобы для верификации;
- привязать свой WhatsApp к новому устройству через QR-код или код: в этом случае к аккаунту подключается устройство злоумышленников;
- скачать «приложение конференции» или другой файл: в одной из кампаний так распространялись программы для кражи данных из браузера;
- также пользователя заманивают на страницу входа Google. После авторизации его перенаправляют на подставное приложение, через которое злоумышленники получают токен доступа к аккаунту.
Что делать:
—не создавайте пароль приложения по просьбе из письма, сообщения или «инструкции по верификации» и никогда никому его не передавайте. Проверьте и удалите неиспользуемые пароли приложений в настройках Google-аккаунта, в большинстве случаев эта функция вообще не нужна;
— если получили приглашение на мероприятие, встречу или конференцию от незнакомого контакта, проверьте его через официальные контакты организаторов, найденные самостоятельно, а не по ссылкам из письма;
— перед входом в аккаунт всегда смотрите на адрес сайта и не игнорируйте предупреждения браузера;
— регулярно проверяйте список подключённых устройств в мессенджерах и удаляйте незнакомые;
— не сканируйте QR-коды и не вводите коды для привязки устройства, если сами не начали этот процесс;
— не скачивайте «специальные приложения», файлы или программы из неожиданных приглашений.
Не дайте злоумышленникам шанс получить доступ к вашим данным.
@bajmedia