Ваш пароль и код из SMS больше не защищают аккаунт

Григорий Орлов Автор статьи

Двухфакторная аутентификация долго считалась надежной защитой: после пароля пользователь вводит код из SMS, push-уведомления или подтверждает вход биометрией. Второй фактор — то, чем владеет пользователь, — серьезно усложнял жизнь киберпреступникам. Теперь хакеры обходят его с помощью инструмента Evilginx. Об этом рассказывает издание BGR.

После успешного входа сайт открывает аутентифицированную сессию. Evilginx размещается между пользователем и настоящим сайтом: человек вводит логин и пароль на поддельной странице, а инструмент передает эти данные реальному сервису. Когда пользователь вводит код 2FA, Evilginx похищает сессионные cookie — временные данные браузера с идентификатором сессии. Сайт принимает хакера за владельца аккаунта, и злоумышленник получает доступ ко всем сохраненным данным.

Такая схема называется атакой «злоумышленник посередине» (AitM). Evilginx изначально создавался не для взлома: это открытый инструмент для фишинговых тренировок, который показывает слабые места многофакторной аутентификации. Из-за открытого исходного кода хакеры модифицировали его для своих целей.

Защититься помогают passkey и физические ключи вроде YubiKey. Они используют встроенную аутентификацию устройства — сканер отпечатков или распознавание лица — и привязаны к конкретному гаджету. Даже при перехвате сессии сайт не примет хакера, потому что проверка не пройдена. Если вы подозреваете Evilginx, выйдите из всех сессий и войдите через passkey или ключ.

Дополнительные меры: не открывайте подозрительные ссылки, проверяйте их в VirusTotal, используйте антивирус с защитой от вредоносных сайтов, например Microsoft Defender SmartScreen. Не повторяйте пароли и храните их в менеджере паролей — автозаполнение срабатывает только на том сайте, для которого пароль создан.