Пароля уже недостаточно. Почему второй фактор стал рабочей границей

27.09.2026
Пароля уже недостаточно. Почему второй фактор стал рабочей границей

Двухфакторная авторизация — это не «галочка для аудитора» и не лишняя кнопка в телефоне. Это единственная мера, которая продолжает работать в тот момент, когда пароль уже ушёл к злоумышленнику. Пароли утекают пакетами, лежат в старых базах, повторяются у сотрудников на работе и дома, попадают в чужие руки вместе с файлом cookie. Пока вход в почту, VPN, панель виртуализации или внутренний портал держится на одной секретной строке, украденная строка равна входу.

Ниже — как устроен второй фактор, что о его пользе говорят измерения Google и Microsoft, и как отсутствие или слабая настройка этой меры выглядели в инцидентах крупных компаний. Все случаи взяты из открытых источников: показаний руководителей, блогов служб безопасности и документов для регуляторов.

Что ломается, когда фактор один

Пароль — это фактор знания. Человек его помнит, злоумышленник его узнаёт. Дальше знание у обоих одинаковое.

Типовых путей несколько, и все они давно поставлены на поток.

Подбор по словарю и распыление паролей. Атакующий берёт короткий список частых паролей и пробует их на тысячах учёток, по одной-две попытки на каждую, чтобы не вызвать блокировку. Именно так Microsoft описала вход в свой тестовый контур в январе 2024 года.

Повторное использование. Человек завёл один пароль на форум, магазин и рабочую почту. Магазин взломали пять лет назад. Пароль до сих пор открывает корпоративный VPN.

Вредонос на домашнем компьютере. Браузер хранит пароли и синхронизирует их в личный аккаунт. Дальше этот аккаунт покупают или забирают отдельно от офисной сети.

Фишинг. Сотруднику приходит страница, похожая на корпоративный вход. Он сам вводит пароль.

Общий пароль на удалённый доступ. Его знают сменщики, подрядчик и тот, кто когда-то настраивал систему. Сменить его «некогда», потому что тогда придётся обзванивать всех.

Во всех этих схемах злоумышленнику не нужен вирус внутри компании. Ему нужен действующий логин. Второй фактор добавляет к знанию владение: телефон с приложением-аутентификатором, аппаратный ключ, одноразовый код, который живёт около тридцати секунд и не лежит в той же базе, откуда украли пароль.

Что измеряли Google и Microsoft

В 2019 году Google вместе с исследователями Нью-Йоркского университета и Калифорнийского университета в Сан-Диего опубликовал результаты по реальным попыткам захвата аккаунтов.

Код в SMS останавливал 100% автоматических атак ботов, 96% массового фишинга и 76% адресных атак. Запрос на самом устройстве поднимал эти доли до 100%, 99% и 90%. Аппаратный ключ в том исследовании закрыл все три класса атак полностью. Отдельное наблюдение Google по корпоративным аккаунтам: после перехода сотрудников на ключи стандарта FIDO захватов этих аккаунтов не фиксировали.

В том же году Алекс Вайнерт из Microsoft сформулировал практический вывод по телеметрии компании: учётная запись с многофакторной защитой более чем на 99,9% реже оказывается скомпрометирована. Речь о массовых атаках на пароль, а не о целевой операции против конкретного человека. Для обычной компании это и есть основной поток: не «хакер годами изучает ваш офис», а скрипт, который пробует пароли из вчерашней утечки.

Цифры не обещают неуязвимость. Они показывают другое: между «пароль уже украден» и «злоумышленник внутри» второй фактор ставит барьер, который автоматическая атака почти не берёт.

Colonial Pipeline: сложный пароль без второго шага

7 мая 2021 года оператор крупнейшего нефтепродуктопровода на востоке США остановил перекачку. Группа DarkSide зашифровала информационные системы. На АЗС восточного побережья начался дефицит топлива. Компания заплатила выкуп около 4,4 миллиона долларов в биткоинах. Часть средств позже изъяло ФБР.

На слушаниях в Сенате глава Colonial Pipeline Джозеф Блаунт описал вход. Это был старый профиль VPN, которым компания уже почти не пользовалась. Пароль был сложным: Блаунт отдельно подчеркнул, что это не пароль вида «Colonial123». На обычном удалённом доступе у компании стояли токены RSA. На этом наследии второго фактора не было.

Подрядчик по реагированию Mandiant уточнил картину в показаниях Палате представителей. Самый ранний след — 29 апреля 2021 года: вход на VPN-устройство по имени и паролю сотрудника, без одноразового кода. Профиль после инцидента отключили.

Урок здесь организационный. Второй фактор включили «на основном входе» и оставили дыру на старом. Для атакующего рабочим оказывается самый слабый контур, а не самый новый. Отключённый сервис, тестовый арендатор, учётка подрядчика, забытый портал Citrix — всё это те же двери, если пароль ещё принимается.

Change Healthcare: один портал без MFA и остановка расчётов в медицине

В феврале 2024 года группа AlphV ударила по Change Healthcare, платёжному оператору в составе UnitedHealth Group. Через компанию проходит огромная доля медицинских претензий в США. Аптеки не могли подтвердить страховку, клиники не получали выплаты, часть организаций неделями работала в ручном режиме.

30 апреля 2024 года глава UnitedHealth Group Эндрю Уитти изложил ход атаки в подготовленных показаниях для Конгресса. 12 февраля злоумышленники с уже скомпрометированными учётными данными зашли на портал Citrix, через который открывался удалённый рабочий стол. Многофакторной защиты на портале не было. Дальше группа двигалась внутри сети и выгружала данные. Шифровальщик запустили через девять дней.

Это тот же рисунок, что у Colonial, только масштаб последствий другой. Украденный пароль открыл не «одну программу», а контур, от которого зависели чужие больницы и аптеки. Второй фактор на этом портале не сделал бы сеть неуязвимой. Он отсёк бы именно тот шаг, с которого, по словам самой компании, всё началось.

Microsoft: тестовая учётка, с которой начали государственную атаку

19–25 января 2024 года Microsoft рассказала об операции группы Midnight Blizzard против собственной корпоративной почты. Это не случайный шифровальщик. Это целевая группа, которую Microsoft связывает с интересами иностранного государства.

Начало, по описанию Microsoft, выглядит буднично. Распыление паролей по ограниченному числу учёток, мало попыток на каждую, заходы через распределённые жилые прокси, чтобы не поймать блокировку по географии и по числу ошибок. Удалось войти в старую тестовую учётную запись непроизводственного контура. Многофакторной защиты на ней не было.

Дальше группа создала приложения OAuth, выдала им права и добралась до почтовых ящиков, включая почту руководства. Доля затронутых ящиков была небольшой. Важен путь: государственная операция стартовала с пароля на учётке, которую считали неважной.

Тестовый стенд, учётка интегратора, ящик «для проверки SMTP» наследуют права чаще, чем думает администратор. Если такая учётка принимает пароль без второго фактора, она становится началом, а не песочницей.

Uber: второй фактор был, и его вымотали

В сентябре 2022 года Uber подтвердила проникновение во внутренние системы через учётную запись внешнего подрядчика. По обновлению службы безопасности компании, пароль подрядчика, вероятнее всего, купили после заражения его личного устройства. Сам по себе пароль вход не дал: при каждой попытке подрядчик получал запрос подтверждения. Запросы повторялись. В итоге один из них подтвердили, и атакующий оказался внутри.

Дальше он попал во внутренние инструменты и написал в корпоративном Slack. Производственные системы с данными пассажиров и платёжными картами, по оценке Uber, затронуты не были. Репутационный и операционный ущерб компания получила всё равно: злоумышленник ходил по внутренним системам от имени живой учётки.

Это уже другая история. Второй фактор стоял и сначала сработал. Его обошли усталостью: поток запросов «подтвердите вход», пока человек не нажмёт «да», чтобы они прекратились. Иногда рядом приходит сообщение от лица поддержки: «это проверка, подтвердите». Человек подтверждает не атаку, а назойливое уведомление.

Отсюда практические настройки, без которых push-подтверждение слабее, чем кажется. Число запросов в минуту ограничивается. В запросе показывается место и приложение, куда входят. Подтверждение требует совпадения цифры на экране, а не одного касания. Подозрительная серия запросов сама блокирует учётку и зовёт администратора. И сотрудник должен знать правило: служба поддержки никогда не просит «просто нажать да».

Cisco и Cloudflare: одна кампания, разный второй фактор

Летом 2022 года похожая схема пришла сразу в несколько технологических компаний. Cisco Talos разобрала собственный инцидент публично.

Пароль сотрудника к корпоративному VPN оказался в его личном аккаунте Google: браузер сохранял и синхронизировал учётные данные. Атакующий забрал личный аккаунт, прочитал пароль и начал серию голосовых звонков под видом доверенных организаций, добиваясь, чтобы сотрудник принял push-запрос MFA. Один запрос приняли. Открылся VPN. Дальше атакующий регистрировал новые устройства для второго фактора и повышал привилегии. Служба реагирования Cisco атаку обнаружила и остановила. Компания заявила, что действий со стороны клиентов по продуктам Cisco не требуется. Для самой Cisco это всё равно был полноценный инцидент с живым злоумышленником в сети.

В те же недели Cloudflare описала фишинговую кампанию того же класса, что ударила по Twilio. Больше ста SMS ушли сотрудникам и их семьям. Ссылки вели на сайты, похожие на служебные. Три сотрудника ввели данные. Дальше атака остановилась: в Cloudflare вторым фактором служил аппаратный ключ FIDO. Фишинговая страница может выманить пароль и даже одноразовый код. Ключ, привязанный к настоящему адресу сайта, на поддельной странице криптографически не подтверждается. Вход не состоялся.

Рядом стоящие случаи полезнее любой абстрактной рекомендации. Пароль украли и там, и там. Push-подтверждение у Cisco выпросили. Ключ у Cloudflare выпросить было нечем.

Казино в Лас-Вегасе: второй фактор сбросили через поддержку

В сентябре 2023 года почти одновременно пострадали MGM Resorts и Caesars Entertainment. У MGM на дни встали электронные ключи номеров, игровые автоматы и часть внутренних систем. Компания сообщила о социальной инженерии и о том, что выкуп не платила. Caesars в сообщении для регулятора описала другой итог той же по характеру атаки: злоумышленник через социальную инженерию получил доступ у внешнего подрядчика IT-поддержки, после чего компания выплатила около 15 миллионов долларов.

Публичные разборы Mandiant по группе UNC3944, известной также как Scattered Spider, показывают приём, который делает бесполезной даже аккуратно включённую MFA. Звонок в службу поддержки от имени сотрудника. Называют табельный номер, имя руководителя, кусок анкетных данных. Просят сбросить второй фактор или выдать временный код. Оператор хочет помочь и помочь успевает за пять минут. С этого момента телефон злоумышленника становится «тем самым» вторым фактором.

Защита здесь уже не в алгоритме TOTP. Она в регламенте поддержки. Сброс второго фактора только через второй канал, который атакующий не контролирует. Запрет менять фактор по одному телефонному звонку. Отдельное подтверждение для привилегированных учёток. Журнал таких сбросов, который смотрит человек, а не только система. Подрядчик поддержки живёт по тому же регламенту, что и штатная служба: в истории Caesars слабым звеном оказался как раз внешний оператор.

Олдсмар: общая учётка на установку водоподготовки

5 февраля 2021 года оператор станции водоподготовки во Флориде, в городе Олдсмар, увидел, как курсор на его экране двигается сам. Кто-то зашёл через TeamViewer и поднял уставку гидроксида натрия со 100 до 11 100 ppm. Оператор вернул значение за минуты. Шериф округа и город сообщили об этом публично. Позже эксплуатация уточнила, что сработали бы и другие технологические защиты, так что отравленная вода сама по себе в сеть не ушла бы. Инцидент от этого не стал безобидным: удалённый доступ к технологическому экрану был открыт чужому человеку.

На входе была общая учётка удалённого администрирования, доступная из интернета, без отдельного второго фактора на конкретного человека. Такие схемы живут на малых объектах годами: «так настраивали», «пароль знает смена», «иначе ночью не зайдём». Для станции, котельной, электрохозяйства или диспетчерской это прямой аргумент в пользу именных учёток и второго фактора на удалённом доступе. Общий пароль нельзя отозвать у одного уволенного сотрудника, не отобрав доступ у всех.

Когда второй фактор тоже крадут

Второй фактор резко режет автоматические атаки. Целевой фишинг умеет красть и его, если код вводится на чужой странице.

15 июля 2020 года злоумышленники получили внутренний инструмент поддержки Twitter и опубликовали с десятков известных аккаунтов, включая аккаунты Барака Обамы, Джо Байдена, Илона Маска и Apple, предложение перевести биткоин. Twitter подтвердила телефонный фишинг нескольких сотрудников, у которых был доступ к этим инструментам. Деньги мошенники собрали небольшие, порядка ста тысяч долларов. Ущерб был в доверии к площадке: сообщение выглядело как настоящее, потому что шло из настоящего аккаунта.

В феврале 2023 года Reddit описала похожую схему уже против самого второго фактора. Сотрудников увели на страницу, которая копировала внутренний шлюз. Они ввели и пароль, и одноразовый код. Код в тот момент был настоящим, и атакующий использовал его сразу. По оценке Reddit, пострадали внутренние документы, фрагменты исходного кода и контакты, а пароли пользователей площадки — нет.

Отсюда честная граница ожиданий. Код из приложения закрывает утечки паролей, повторное использование и ночной перебор. Живая фишинговая страница, которая тут же пересылает код на настоящий сайт, этот код провести может. Аппаратный ключ, привязанный к адресу сайта, такую пересылку ломает. Для почты руководства, администраторов домена и удалённого доступа к критичным системам ключ оправдан. Для остальных сотрудников код из приложения уже даёт тот скачок, который Google измерил на массовых атаках.

SMS слабее приложения. Код приходит на номер, а номер можно перевыпустить у оператора по поддельной доверенности. В 2019 году так на время увели аккаунт тогдашнего главы Twitter Джека Дорси: атаковали не пароль Twitter, а контроль над телефонным номером. SMS лучше, чем ничего, и хуже, чем код, который генерирует приложение без участия оператора связи.

Какой фактор ставить

Практическая лестница выглядит так.

SMS и звонок. Закрывают ботов и часть массового фишинга. Ломаются перевыпуском номера и перехватом у оператора. Для почты администратора и VPN этого мало.

Код из приложения, TOTP. Секрет хранится в телефоне, код меняется каждые тридцать секунд. Украденная база паролей без телефона бесполезна. Это рабочий уровень для большинства сотрудников и для систем, которые сами второй фактор не умеют.

Push-подтверждение. Удобно, пока нет защиты от усталости. Нужны лимит запросов, цифры на экране и запрет «нажать, чтобы отстало».

Аппаратный ключ или парольный ключ платформы, FIDO. Самый устойчивый к фишингу вариант. Имеет смысл на администраторах, финансах, руководстве и на входе в контур, через который ходят к остальным системам.

Второй фактор на бумаге и второй фактор в настройке — разные вещи. Нужно, чтобы его нельзя было отключить на «временном» портале, чтобы поддержка не сбрасывала его по звонку, чтобы старые VPN-профили были выключены, а не забыты, и чтобы неудачные попытки кончались блокировкой, а не бесконечным перебором.

Если само приложение второй фактор не умеет

Многие системы в компании закрыты для доработки. Панель виртуализации, старая CRM, веб-почта, камеры, внутренний портал подрядчика. Ждать, пока вендор добавит одноразовый код, можно годами. Всё это время публикация такого сайта в сеть равна публикации его пароля.

Рабочий приём — поставить проверку перед приложением. Сотрудник открывает привычный адрес, проходит одноразовый код на шлюзе и только потом попадает в систему. Приложение о втором факторе не знает. Администратор видит, кто вошёл, с какого адреса и может оборвать сессию. Сессию имеет смысл привязывать к адресу входа, чтобы украденная cookie не открылась из другой сети. Список разрешённых адресов дополнительно режет вход из произвольной точки интернета.

Именно так устроен MFA Proxy, который SoftTech ставит перед уже работающими веб-системами: отдельный контур проверки, без переписывания самого приложения. Для администраторов домена и почты руководства следующим шагом остаётся аппаратный ключ. Шлюз с кодом из приложения закрывает тот слой, где сегодня чаще всего нет ничего, кроме пароля.

Минимум, с которого стоит начать

Список короткий, и каждый пункт прямо бьёт в истории выше.

  • Второй фактор на всей удалёнке: VPN, почта, порталы Citrix и любые входы из интернета. Старые профили выключить, а не «оставить на всякий случай».
  • Отдельные именные учётки вместо общих паролей на TeamViewer, RDP и панели оборудования.
  • Приложение-аутентификатор для сотрудников. SMS оставить только там, где приложения ещё нет, и убрать его у администраторов.
  • Лимит и блокировка после серии ошибок. Push без защиты от повторов не считать достаточной мерой для привилегированных учёток.
  • Регламент поддержки: сброс второго фактора не делается по одному звонку. Подрядчик поддержки работает по тому же правилу.
  • Ключи FIDO для администраторов и руководства.
  • Журнал входов, который кто-то реально смотрит: чужой адрес, ночная сессия, серия отказов.

Пароль при этом не отменяют. Его перестают считать стеной. Стена начинается там, где украденного пароля мало.

Получить консультацию Все новости