Три сценария взлома. Что поможет спасти данные?
Украденная комбинация превратилась в массовый товар с понятной ценой и предсказуемым результатом. Двухфакторная аутентификация, в свою очередь, добавляет независимый компонент — устройство или биометрические данные — и усложняет механику атаки.
➖ Сценарий №1 — Фишинг
В 2025 году общее количество фишинговых сайтов в России выросло почти на 8% по сравнению с предыдущим годом, отметил эксперт. Сотруднику приходит сообщение с привычным контекстом «срочно согласовать документ», далее он переходит по ссылке на страницу-клон корпоративного портала и вводит логин и пароль. С технической точки зрения на этом этапе атака уже успешна: секрет передан злоумышленнику добровольно.
При включенной двухфакторной аутентификации цепочка обрывается.
После ввода пароля система требует подтверждение входа с доверенного устройства — например, через уведомление в мобильном приложении сервиса. Пользователь получает запрос на подтверждение и видит попытку входа, которую он не инициировал. Достаточно отклонить запрос, чтобы авторизация не состоялась. Сам факт знания пароля уже не дает доступа.
➖ Сценарий №2 — Массовая подстановка паролей
В 2025 году было собрано 2 млрд уникальных адресов электронной почты и 1,3 млрд паролей из утечек, пригодных для атак с массовой подстановкой. Злоумышленник берет такую базу и запускает программу, которая по списку проверяет пары «логин–пароль» на корпоративном портале. Если сотрудник использовал ту же комбинацию в другом сервисе, совпадение обнаруживается за секунды.
Однако автоматизированная программа не способна пройти этап двухфакторной аутентификации. Практика показывает, что защита может быть встроена в рабочий процесс без избыточной нагрузки на пользователя.
👉Подробнее про все сценарии
👉Подписывайтесь на наш канал в MAX
Только за два месяца 2026 года утечка логинов и паролей затронула 149 млн человек по всему миру.
Украденная комбинация превратилась в массовый товар с понятной ценой и предсказуемым результатом. Двухфакторная аутентификация, в свою очередь, добавляет независимый компонент — устройство или биометрические данные — и усложняет механику атаки.
➖ Сценарий №1 — Фишинг
В 2025 году общее количество фишинговых сайтов в России выросло почти на 8% по сравнению с предыдущим годом, отметил эксперт. Сотруднику приходит сообщение с привычным контекстом «срочно согласовать документ», далее он переходит по ссылке на страницу-клон корпоративного портала и вводит логин и пароль. С технической точки зрения на этом этапе атака уже успешна: секрет передан злоумышленнику добровольно.
При включенной двухфакторной аутентификации цепочка обрывается.
После ввода пароля система требует подтверждение входа с доверенного устройства — например, через уведомление в мобильном приложении сервиса. Пользователь получает запрос на подтверждение и видит попытку входа, которую он не инициировал. Достаточно отклонить запрос, чтобы авторизация не состоялась. Сам факт знания пароля уже не дает доступа.
➖ Сценарий №2 — Массовая подстановка паролей
В 2025 году было собрано 2 млрд уникальных адресов электронной почты и 1,3 млрд паролей из утечек, пригодных для атак с массовой подстановкой. Злоумышленник берет такую базу и запускает программу, которая по списку проверяет пары «логин–пароль» на корпоративном портале. Если сотрудник использовал ту же комбинацию в другом сервисе, совпадение обнаруживается за секунды.
Однако автоматизированная программа не способна пройти этап двухфакторной аутентификации. Практика показывает, что защита может быть встроена в рабочий процесс без избыточной нагрузки на пользователя.
👉Подробнее про все сценарии
👉Подписывайтесь на наш канал в MAX