Специалисты по кибербезопасности зафиксировали рост активности злоумышленников, использующих автоматизированные системы для компрометации учетных записей. Новый метод, получивший название «атака ботов», направлен на обход двухфакторной аутентификации (2FA) путем подбора одноразовых паролей из SMS-сообщений. Данная технология позволяет преступникам оперативно получать доступ к конфиденциальной информации и платежным инструментам пользователей, нивелируя защитные свойства текстовых подтверждений.
Механика автоматизированного подбора кодов
Согласно данным, опубликованным изданием «Ведомости», преступные группы перешли от ручного фишинга к использованию специализированного программного обеспечения. Основная цель таких атак — перехват или предиктивный подбор цифровых комбинаций, которые сервисы отправляют пользователям для подтверждения входа. Использование скриптов позволяет обрабатывать тысячи запросов в минуту, что значительно повышает шансы на успех до того, как срок действия временного кода истечет.
Схема работы вредоносного ПО обычно включает следующие этапы:
- Первичная компрометация логина и основного пароля через утечки баз данных.
- Инициация запроса на авторизацию, провоцирующая отправку SMS-кода.
- Использование социальной инженерии в связке с ботами для перехвата кода или применение брутфорс-алгоритмов на уязвимых API-интерфейсах.
Риски для персональных и платежных данных
Основная опасность данного метода заключается в высокой скорости исполнения. Злоумышленники стремятся получить доступ к личным кабинетам банковских приложений и государственных сервисов. Успешная атака позволяет не только похищать денежные средства, но и оформлять микрозаймы на имя жертвы, а также получать доступ к электронным копиям документов.
Мошенники постоянно совершенствуют инструменты автоматизации, что делает традиционную проверку через SMS всё менее надежным методом защиты критически важных аккаунтов.
В связи с выявленными угрозами эксперты рекомендуют пользователям переходить на более защищенные методы верификации. К ним относятся приложения-аутентификаторы (TOTP), генерирующие коды локально на устройстве без участия сотовых сетей, или использование физических ключей безопасности (U2F). Переход на альтернативные способы подтверждения личности значительно снижает риск успешной реализации атак, основанных на перехвате сообщений.