В прошлый раз я писал о менеджерах паролей и обещал вернуться к вопросу, почему один лишь пароль — каким бы надёжным и уникальным он ни был — не может оставаться единственной преградой между злоумышленником и вашей учётной записью. Сегодня разберём этот второй уровень защиты — двухфакторную аутентификацию — и то, почему одна двухфакторная аутентификация другой рознь.
Почему одного пароля недостаточно
Даже у идеального пароля есть слабое место: вы сами можете ввести его на поддельной странице и не заметить этого. Мошенническое письмо, фальшивая страница входа, минута невнимательности — и пароль потерян, каким бы длинным и случайным он ни был. Второй уровень проверки — страховка как раз на такой случай: даже если пароль утечёт, без второго фактора злоумышленник внутрь не попадёт. Вот только не все вторые факторы одинаково надёжны, и именно об этом сегодня пойдёт речь.
Четыре уровня, от самого слабого к самому сильному
SMS-код — самый распространённый и одновременно самый слабый вариант. Злоумышленнику не нужно ничего взламывать технически: достаточно позвонить вашему мобильному оператору, выдать себя за вас и убедить перевести ваш номер на другую SIM-карту. Это называется SIM-свопингом, и на нём вырос настоящий бизнес, нацеленный прежде всего на тех, от кого можно ждать более крупной добычи. Так Джек Дорси, тогдашний глава Twitter, на несколько десятков минут потерял контроль над собственным аккаунтом с четырьмя миллионами подписчиков: злоумышленникам хватило перехваченного номера, чтобы публиковать записи от его имени, — пароль им не понадобился. И это лишь один из публично известных случаев. Как только злоумышленник получает контроль над вашим номером, ваши SMS-коды приходят ему, а не вам, — а оттуда один шаг до захвата почты, интернет-банка или криптовалютного счёта.
Приложения-аутентификаторы, такие как Google Authenticator или Aegis, — шаг вперёд: код генерирует само ваше устройство, а не SMS, поэтому SIM-свопинг против них бесполезен. Но у них другая слабость: если злоумышленник заманит вас на точную копию страницы входа, он сможет в реальном времени переслать введённый вами код на настоящую страницу. Мне известен один на редкость изобретательный случай: злоумышленник сочетал фальшивую страницу входа с телефонным звонком, в котором с помощью ИИ даже подделал голос реального ИТ-специалиста компании, и убедил сотрудника зачитать ему код подтверждения вслух. От такой атаки приложения сами по себе не защищают — они защищают лишь от перехвата кода через чужую SIM-карту.
Push-уведомления — когда приложение просто спрашивает: «Это действительно вы?», а вы нажимаете «Да», — удобны, но и у них есть своя слабость, которую называют усталостью от подтверждений (MFA fatigue). Злоумышленник, которому пока известен только ваш пароль, отправляет десятки запросов на вход подряд, пока вам это не надоест настолько, что вы одобрите один из них — просто чтобы они прекратились. Именно так в 2022 году злоумышленники проникли во внутреннюю сеть одного из крупнейших в мире приложений для заказа поездок: они засыпали сотрудника запросами на подтверждение, а когда это не сработало, написали ему прямо в WhatsApp, представились ИТ-поддержкой и велели просто подтвердить — иначе запросы так и будут приходить. Сотрудник подтвердил. Хватило одной ошибки одного человека.
Аппаратный ключ — четвёртый и самый надёжный уровень, и объяснение тут изящное. При входе браузер передаёт ключу настоящий адрес страницы, а ключ ставит подпись только для того сайта, на котором был зарегистрирован. У поддельной копии страницы, какой бы точной она ни была, адрес другой — и ключ просто откажется ей отвечать. Как бы ловко ни обманули человека и как бы убедительно ни звучал голос в трубке, решение о входе здесь принимает само устройство — по настоящему адресу страницы. Именно это сводит возможности классического фишинга к минимуму. Новейшее развитие этой идеи — так называемые ключи доступа (passkeys), о которых я упоминал в прошлый раз в статье о менеджерах паролей. Они работают по тому же принципу, только сразу заменяют пароль, а не служат лишь дополнительным вторым шагом.
Аппаратные ключи — какие и сколько
Среди распространённых вариантов — линейки YubiKey и Nitrokey в исполнении с USB-A, USB-C или NFC. Перед покупкой проверьте, какие стандарты они поддерживают и совместимы ли с вашими устройствами и учётными записями. Есть и важное правило: заведите два ключа. Один носите с собой, второй храните в надёжном месте как резервный, потому что восстановить доступ к учётной записи после потери единственного ключа бывает непросто.
Почему именно состоятельные люди становятся мишенью
Механизм всегда один и тот же: номер телефона — ключ к обходу SMS-проверки, и чем заметнее жертва, тем выше награда за успешную атаку и тем больше времени злоумышленник готов потратить, чтобы уговорить конкретного оператора. Клиентам с повышенной публичностью я советую два дополнительных шага. Во-первых, позвоните своему оператору и уточните, есть ли у него дополнительная защита от переноса номера на другую SIM-карту. У некоторых операторов такая возможность есть, хотя сами они о ней часто не рассказывают, — поэтому спрашивайте напрямую. Во-вторых, везде, где это возможно, переходите с SMS на приложение-аутентификатор или сразу на аппаратный ключ: так вы заметно снизите ценность номера телефона как второго фактора. А там, где сервис позволяет, уберите номер телефона и из резервных способов восстановления доступа — иначе он останется чёрным ходом.
Резервные коды: где их хранить
Когда вы включаете двухфакторную аутентификацию, большинство сервисов выдаёт и набор одноразовых резервных кодов — на случай, если вы потеряете телефон и ключ одновременно. Распечатайте их и храните физически отдельно от телефона и ключа, которыми пользуетесь для входа, — лучше всего там же, где лежат паспорт и другие важные документы. Чего точно не стоит делать, так это фотографировать их на телефон. Галерея синхронизируется с облаком, и если телефон или облачная учётная запись когда-нибудь попадут в руки злоумышленнику, вместе с ними он получит и ключ от второй двери, которую вы только что пытались защитить.
«Пароль — это замок на двери. Второй фактор — дополнительный засов. Но даже самый прочный засов нужно правильно закрепить, иначе он просто висит на двери и ничего не держит».— Robert Václavík




