Когда кто-то советует обязательно включить двухфакторную аутентификацию, он совершенно прав. Когда тот же человек думает, что после этого его аккаунт надежно защищен – он ошибается, и эта ошибка может обойтись очень дорого.
Двухфакторная или многофакторная аутентификация (Multi-Factor Authentication, MFA) действительно поднимает планку для злоумышленника, но не до потолка. За последние годы сложилась целая индустрия обхода этой защиты, от нехитрых социальных манипуляций до технических атак, которые обходят даже самые надежные, казалось бы, схемы защиты.
В этой статье мы разберем методы обхода MFA от простого к сложному: начнем с атак, где достаточно одного телефонного звонка, и закончим схемами, в которых жертва сама проходит все проверки безопасности и теряет доступ к аккаунту. Каждый из этих методов объединяет одно: двухфакторная аутентификация не остановила ни один из них.
Звонок в поддержку: атака без единой строки кода
Самая элегантная атака на двухфакторку не требует ни взлома серверов, ни написания вредоносного кода. Достаточно телефона и уверенного голоса. Схема работает следующим образом. Злоумышленник заранее узнает о жертве базовую персональную информацию – имя, должность, дату рождения, серию паспорта, идентификационный номер и другие «верификационные» данные, которые годами гуляют по даркнету после многочисленных утечек. Затем он звонит в службу технической поддержки компании, представляется сотрудником и сообщает: «Я потерял телефон, не могу войти, у меня срочная встреча». Растерянный оператор поддержки, обученный помогать коллегам, сбрасывает привязку MFA и подключает новое устройство – то, которое контролирует звонящий. По данным Obsidian Security, в 70% корпоративных взломов облачных сервисов атакующие так или иначе обходили MFA, и одним из ключевых инструментов для этого стала социальная инженерия через службу поддержки. К 2024–2026 годам этот метод эволюционировал: злоумышленники стали применять клонирование голоса с помощью ИИ, имитируя руководителей компаний во время звонков в поддержку.
Показательный случай произошел в сентябре 2023 года, когда группировка Scattered Spider, состоящая из молодых людей, преимущественно 19–22 лет, парализовала работу MGM Resorts – гиганта индустрии развлечений, владеющего крупнейшими казино и отелями Лас-Вегаса. Не имея специального софта, атакующие просто нашли данные сотрудника в LinkedIn и позвонили в IT-поддержку компании. Действуя уверенно, они убедили оператора, что потеряли доступ к своему устройству, и добились сброса MFA, после чего привязали аккаунт к своему устройству. Весь процесс занял около десяти минут, но последствия были катастрофическими: хакеры получили права администратора и развернули в сети вирус-шифровальщик. В отелях отключились системы бронирования, банкоматы и даже электронные замки в номерах, а ущерб компании превысил 100 миллионов долларов.

В апреле 2025 года та же группа применила аналогичную тактику против британского ритейлера Marks & Spencer, вновь выбрав целью сотрудников IT-служб. Атака также началась с социальной инженерии: хакеры выдали себя за персонал компании и убедили техподдержку сбросить настройки MFA, что открыло им прямой путь к управлению всей инфраструктурой. Через эту «дыру» в системе аутентификации они обрушили логистику и онлайн-продажи в разгар пасхальных праздников. Из-за паралича систем сотрудникам пришлось вручную учитывать товар и проверять температуру в холодильниках, а функция онлайн-заказов на сайте бренда не работала почти полтора месяца. В результате один «удачный» звонок обошелся компании в около $400 миллионов прямых убытков из-за простоя бизнеса, а падение доверия инвесторов мгновенно стерло еще почти $1 миллиард из рыночной стоимости корпорации. Летом 2025 года ФБР заявило, что данная группировка, используя схожие методы, продолжает свою работу, на этот раз – против авиакомпаний.
Push-бомбардировка: атака на усталость
Другой метод, не требующий специальных знаний – MFA fatigue, или атака на усталость от уведомлений. Он работает против пользователей, которые подтверждают вход в систему через push-уведомления в смартфоне. Злоумышленник, заполучив логин и пароль жертвы из публичных утечек, начинает бесконечную серию попыток входа в аккаунт. Каждая из них генерирует уведомление на телефоне цели с просьбой подтвердить вход. Осада может длиться часами, в том числе глубокой ночью, пока измотанный или сонный человек не нажмет «да» просто ради того, чтобы уведомления прекратились. Часто атакующие усиливают давление: они звонят жертве в мессенджерах, представляются IT-отделом и просят одобрить запрос для «проверки безопасности».
Классическим примером такой атаки стал взлом глобального сервиса заказа такси и доставки Uber в 2022 году. В сентябре 2022 года восемнадцатилетний хакер, связанный с группировкой Lapsus$, взломал ресурсы компании, причем для этого ему не понадобилось ни одной технической уязвимости. Он купил в даркнете учетные данные подрядчика компании и начал методично атаковать его смартфон: push-уведомления с запросом на подтверждение входа сыпались на телефон жертвы больше часа подряд. Когда измотанный сотрудник все равно продолжал их отклонять, хакер написал ему в WhatsApp – представился специалистом IT-службы Uber и объяснил: чтобы уведомления прекратились, нужно просто подтвердить запрос. По итогу сотрудник нажал «да». Одной ошибки уставшего сотрудника хватило, чтобы хакер получил доступ к Slack-чатам, Google Workspace и критической базе уязвимостей HackerOne.
Атака посредника: кража куки в реальном времени
Метод AiTM (Adversary-in-the-Middle – «злоумышленник посередине») выводит фишинг на совершенно новый уровень. Обычный фишинг крал пароль, но MFA его останавливала: украденных данных недостаточно, если для входа нужно дополнительное подтверждение. AiTM обходит эту проблему: он крадет сразу готовую сессию, уже после того, как вы сами прошли аутентификацию.
Работает это так. Жертва получает письмо со ссылкой на якобы срочное уведомление от банка или сообщение о блокировке аккаунта и переходит по ней. Фишинговая страница выглядит в точности как настоящая, но за ней стоит сервер хакера, который в реальном времени передает все введенное сразу на настоящий сайт. В этой схеме хакер становится невидимым посредником, «зеркалом»: когда вы вводите логин, вы передаете его хакеру, а он мгновенно транслирует его на официальный портал. Когда сайт присылает запрос на двухфакторную аутентификацию, хакер перехватывает его и тут же показывает вам.
Для вас все идет по плану: вы вводите логин и пароль, видите привычный запрос двухфакторной аутентификации на телефоне и подтверждаете его. Настоящий сайт проверяет данные – они верны, вход выполнен успешно. Главный подвох в том, что происходит в момент вашего одобрения. Когда настоящий сайт открывает вам доступ, он выдает вашему браузеру сессионный токен (cookie). Это небольшой цифровой файл, который работает как временный пропуск: он сообщает системе, что этот пользователь уже ввел пароль и подтвердил личность, поэтому его не нужно спрашивать снова в ближайшее время. Поскольку хакер стоит «посередине» между вами и сайтом, он просто копирует этот файл-пропуск, пока тот летит от сервера к вам. Теперь злоумышленнику больше не нужен ваш пароль или доступ к вашему телефону. Он вставляет украденный токен в свой браузер, и система мгновенно узнает его как авторизованного владельца аккаунта.
Ключевой момент: MFA здесь не взламывают. Жертва сама проходит настоящую проверку, и атакующий получает уже аутентифицированную сессию. Традиционная двухфакторка не рассчитана на этот сценарий – по данным Obsidian Security, 84% аккаунтов, скомпрометированных в ходе AiTM-атак, имели включенную MFA.
Классический фишинг с кражей одних лишь паролей практически вымер – Канадский центр кибербезопасности, проанализировав более 100 кампаний против Microsoft Entra ID в период с 2023 по 2025 год, зафиксировал, что к началу 2025 года атакующие практически полностью перешли на такие «зеркальные» методы. Также к 2024–2025 годам подобные атаки были полностью автоматизированы и превратились в продукты класса «фишинг как услуга» (PhaaS, Phishing-as-a-Service). Наиболее известные платформы (Tycoon 2FA, Sneaky 2FA, Evilginx) предоставляются в аренду на криминальных форумах за ежемесячную подписку. Их клиентам не нужно разбираться в технологиях: достаточно выбрать целевой сервис, запустить кампанию и ждать перехваченных токенов в Telegram-боте. По данным Proofpoint, только в апреле 2025 года только одна платформа Tycoon 2FA атаковала тысячи организаций по всему миру.
Технологии не стоят на месте. В июле 2025 года эксперты обнаружили новую платформу – Whisper 2FA, которая всего за четыре месяца поучаствовала почти в миллионе атак. Ее главная сила в использовании технологии AJAX: обычно ее применяют в живых чатах или поисковиках, чтобы сайт мог «общаться» с сервером и подгружать данные мгновенно, не обновляя страницу целиком.
В руках хакеров AJAX превращает обычную фальшивую страницу в интерактивную ловушку. Данные, которые вы вводите, тут же уходят на сервер хакера, а тот в реальном времени пытается залогиниться ими на настоящем сайте. Если пароль оказался неверным, страница мгновенно показывает имитацию ошибки Microsoft, не перезагружаясь. Это создает полную иллюзию работы с реальным сервисом: ловушка буквально «дышит» синхронно с вашими действиями.
Device code-фишинг: атака, которая обходит MFA, не взламывая ее
Один из самых концептуально изощренных методов последних лет – device code phishing, или фишинг через код авторизации устройства. Он использует стандартную функцию протокола OAuth 2.0, которую изначально придумали для входа в аккаунт на телевизорах или умных колонках, где неудобно вводить пароль. Устройство показывает вам короткий код, вы вводите его на телефоне или компьютере на официальной странице сервиса, и устройство получает доступ к вашему аккаунту. Все легитимно, все работает через настоящие серверы.
Хакеры научились использовать этот механизм для получения несанкционированного доступа. Например, злоумышленник сам запрашивает такой код у Microsoft – как будто хочет подключить новое устройство к аккаунту. Затем присылает этот код вам в письме: под видом IT-отдела, коллеги или уведомления от сервиса. Вы переходите на настоящую страницу Microsoft, вводите код, проходите привычную двухфакторную проверку и нажимаете «Подтвердить». В этот момент вы думаете, что завершаете какую-то рабочую процедуру. На самом деле вы только что открыли устройству хакера полный доступ к своей почте и файлам – Microsoft решила, что раз код введен на подлинной странице, значит владелец аккаунта все разрешил.
Главная хитрость в том, что здесь нет ни поддельных сайтов, ни взлома MFA. Вы находитесь на настоящем сайте Microsoft и сами проходите настоящую проверку – просто не понимаете, что именно подтверждаете. Даже современные физические ключи защиты не помогают: они проверяют подлинность сайта, а сайт в данном случае настоящий.
Proofpoint зафиксировала резкий рост таких кампаний в 2025 году: если раньше метод применялся точечно, то к концу года он превратился в массовый инструмент, особенно для государственных акторов. В феврале 2026 года специалисты по кибербезопасности из Huntress обнаружили кампанию атак по данной схеме, которая затронула более 340 организаций в США, Канаде, Австралии, Новой Зеландии и Германии.
Примером такой тактики служит деятельность группы UNK_AcademicFlare с сентября 2025 по начало 2026 года. Их целями были преимущественно госструктуры и университеты в США и Европе. Хакеры не торопились: неделями вели профессиональную переписку с жертвами от имени коллег или организаторов конференций, договариваясь о встрече или интервью. Когда доверие было выстроено, они присылали ссылку на якобы документ с вопросами для предстоящей беседы. Страница выглядела как OneDrive: на ней отображался короткий код и инструкция ввести его на официальной странице Microsoft, чтобы получить доступ к файлу. Жертва делала именно это – переходила на настоящий сайт Microsoft, вводила код и проходила двухфакторную проверку. Но этот код был заранее сгенерирован хакером – и подтверждая его, жертва открывала доступ к своему аккаунту уже устройству злоумышленника.
OAuth consent-фишинг: «разрешите приложению доступ»
Родственный метод – OAuth consent phishing. Как и в предыдущих случаях, MFA здесь не спасает: но не потому, что ее взламывают, а потому, что она просто не участвует в схеме. Хакер не крадет пароль и не обходит MFA, а убеждает вас самостоятельно выдать доступ вредоносной программе, и этот доступ работает независимо от любых настроек безопасности.
Вы наверняка видели такие уведомления: «Приложение запрашивает доступ к вашим файлам, почте и календарю». Это стандартный механизм, который позволяет сервисам вроде Notion или Slack подключаться к вашему аккаунту. Когда вы нажимаете «Разрешить», система выдает приложению OAuth-токен, долгосрочный цифровой ключ. Этот ключ не привязан к паролю и не требует двухфакторного подтверждения при каждом использовании – он просто работает, пока его не отзовут. Хакеры создают точные копии легитимных приложений с теми же названиями и иконками, регистрируют их в системе и ждут, пока кто-то нажмет «Разрешить». После этого у них появляется ключ, и менять пароль или включать MFA уже бесполезно.
Масштаб этой угрозы хорошо показывает инцидент августа 2025 года. Группировка UNC6395 взломала не одну компанию, а сразу сотни через экосистему облачных сервисов. Хакеры похитили токены платформ Salesloft и Drift, которыми тысячи компаний пользуются для автоматизации продаж. Эти токены – те самые разрешения, которые администраторы выдали приложениям еще при установке и давно забыли про них. Поскольку эти платформы были официально подключены к корпоративным аккаунтам их клиентов (почте, CRM-системам, базам данных), украденные токены открывали доступ сразу к сотням организаций – как если бы кто-то украл ключ от одного здания, а он оказался универсальным пропуском сразу в тысячи офисов. Хакеры незаметно копировали данные, пока защита не реагировала, принимая происходящее за обычный обмен между программами.
«Радиус поражения» оказался колоссальным: пострадало более 700 организаций. Такой способ взлома позволил охватить в десять раз больше жертв, чем прямой взлом, именно потому, что хакеры использовали доверие компаний к привычным рабочим инструментам. Атака была остановлена только после принудительного аннулирования всех выданных разрешений и разрыва тысяч связей вручную.
Как защититься от подобных атак?
Если злоумышленников не останавливают настройки MFA корпораций с их сотнями IT-специалистов, то протоколы безопасности небольших организаций для них тем более не препятствие. Меньше формальных процедур, принятие решений одним человеком без многоуровневого согласования, больше доверия внутри команды, отсутствие политик на случай инцидентов. Наши коллеги из CyberBeaver подготовили несколько практических советов, которые помогут снизить риск несанкционированного обхода MFA. Они не требуют бюджета или специальных знаний – только внимательности сотрудников и простых договоренностей внутри команды.
- Контролируйте любые запросы на вход: никогда не подтверждайте вход, если вы его не инициировали сами, даже если запрос выглядит легитимно или приходит много раз подряд. Относитесь скептически к любому неожиданному уведомлению.
- Не доверяйте входящим обращениям: даже если сообщение или звонок выглядит как от коллеги, поддержки или IT-отдела, не выполняйте действия сразу. Любые запросы, связанные с доступом (подтвердить вход, сообщить код, сбросить MFA), нужно сначала проверить через независимый канал:
- перезвонить по известному номеру
- написать человеку в корпоративный чат
- создать тикет в поддержке самостоятельно
Нормальные процессы это допускают: если запрос легитимный – он подтвердится, если нет – вы остановите атаку. Если вам предлагают ввести код, отсканировать QR, «разрешить доступ приложению», то делайте это только если вы сами начали этот процесс и понимаете, зачем он нужен. Любые действия с доступом должны происходить по вашей инициативе или после отдельной проверки.
- Всегда проверяйте, где именно вы вводите данные: перед вводом логина, пароля или кода вручную проверяйте домен сайта. Не переходите по ссылкам из писем и сообщений, лучше используйте закладки или вводите адрес сами. Даже хорошо выглядящий сайт может быть прокси-ловушкой.
- Используйте устойчивые к фишингу методы аутентификации: по возможности откажитесь от SMS и простых push-уведомлений. Предпочтительнее использовать приложения-аутентификаторы с кодами (например, Google Authenticator), passkeys или аппаратные ключи (FIDO2). Они значительно снижают риск перехвата сессии и фишинга.
- Регулярно проверяйте активные доступы: выходите из всех незнакомых сессий, проверяйте список устройств, удаляйте лишние приложения с доступом к аккаунту. Обратите внимание, что такие доступы могут сохраняться даже после смены пароля.
Ни один из этих советов не превратит вас и вашу организацию в неуязвимую цель. Атаки становятся изощреннее, инструменты для их проведения дешевеют, а порог входа для злоумышленников снижается с каждым годом. Но большинство успешных несанкционированных доступов совершается не там, где защита технически слаба, а там, где человек действовал автоматически: подтвердил уведомление не думая, поверил звонящему на слово, не проверил домен перед вводом пароля. Привычка останавливаться на секунду обходится дешевле, чем любой корпоративный аудит после инцидента.
Если вам нужна помощь с цифровой безопасностью, проверкой устройства на наличие нежелательных программ, консультация по приватности и другим цифровым правам, напишите нам: [email protected]
Digital Freedoms Lab — команда экспертов с более чем 10-летним опытом в сфере цифровых прав в Беларуси и регионе. Нам не безразлично, каким будет наше общее цифровое будущее — поэтому мы работаем уже сегодня. Наша экспертиза находится на пересечении юридических знаний, технической экспертизы и тренерских навыков. Мы мобильны и адаптивны: умеем подстраиваться под конкретные запросы и вызовы вашей команды или организации. Мы придерживаемся равного и недискриминационного подхода в нашей деятельности.
Что мы делаем:
Исследования и аналитика — мы изучаем и продвигаем лучшие практики в области цифровых прав.
Юридическая литигация — мы защищаем тех, чьи права были нарушены в международных и локальных инстанциях, добиваясь подотчётности государств и бизнеса за использование технологий против людей.
Цифровая безопасность и противодействие слежке — мы консультируем, проверяем устройства и сопровождаем тех, кто столкнулся со слежкой, взломом или шпионским ПО.
ИИ и цифровая трансформация — мы помогаем организациям и сообществам осмысленно внедрять искусственный интеллект и технологии в свою работу и активизм.
Обучение и усиление сообществ — мы проводим тренинги и делимся знаниями, чтобы люди и организации могли сами справляться с цифровыми угрозами.
Приватность и работа с данными — мы помогаем выстроить безопасную работу с персональными данными в соответствии с требованиями GDPR.
С чем к нам можно обратиться:
- Считаете, что ваши цифровые права были нарушены
- Хотите проверить свои устройства или безопасность инфраструктуры
- Хотите провести цифровой аудит вашей организации/инициативы
- Нуждаетесь в консультации по вопросу цифровой безопасности, хранения данных, GDPR
- Ищете поддержку в выстраивании или усилении использования ИИ и технологий в вашей организации
- Организовать вебинар, обучающее мероприятие для вашей аудитории, команды, волонтеров