Как мошенники крадут личность через код 2FA: реальная история и уроки безопасности

Жертва сама передала мошеннику код двухфакторной аутентификации, после чего злоумышленник получил полный доступ к её email и через него — к десяткам других сервисов. Эта история, опубликованная в блоге эксперта по безопасности Брюса Шнайера, — наглядный пример того, как безопасность всей цифровой жи

Как мошенники крадут личность через код 2FA: реальная история и уроки безопасности

Жертва сама передала мошеннику код двухфакторной аутентификации, после чего злоумышленник получил полный доступ к её email и через него — к десяткам других сервисов. Эта история, опубликованная в блоге эксперта по безопасности Брюса Шнайера, — наглядный пример того, как безопасность всей цифровой жизни держится на одном пароле и одном коде. В статье разбирается, как произошла атака, почему она оказалась успешной и какие меры помогут избежать подобного.

Как мошенник проник в аккаунт

Всё началось с телефонного звонка: мошенник представился сотрудником службы поддержки одного из популярных сервисов и сообщил, что аккаунт жертвы взломан. Для «проверки» он попросил назвать код двухфакторной аутентификации, который только что пришёл на телефон. Жертва, не заподозрив подвоха, продиктовала цифры. Этого оказалось достаточно, чтобы злоумышленник мгновенно вошёл в её почтовый ящик и сменил пароль.

После захвата email мошенник получил доступ к десяткам других сервисов: социальным сетям, интернет-банкингу, облачным хранилищам и даже к аккаунтам с медицинскими данными. Восстановить доступ жертве удалось лишь через несколько дней, обратившись в поддержку каждого сервиса по отдельности. При этом некоторые аккаунты были безвозвратно утеряны.

Почему люди передают коды 2FA мошенникам?

Основная причина — психологическое давление. Мошенники создают ощущение срочности: «Ваш аккаунт взламывают прямо сейчас! Назовите код, чтобы мы могли его защитить». Жертва паникует и теряет бдительность. Кроме того, многие пользователи не понимают, что код двухфакторной аутентификации — это аналог ключа от квартиры, который нельзя сообщать никому, даже «сотруднику поддержки». В случае с вишингом (голосовой фишинг) мошенники часто подменяют номер телефона, чтобы он выглядел как официальный номер поддержки сервиса.

Технические детали: почему одного кода достаточно

Современные системы 2FA, такие как TOTP (Time-based One-Time Password), генерируют код, действительный в течение 30–60 секунд. Мошенник, получив код, использует его немедленно. После входа он может изменить настройки безопасности: отключить 2FA, добавить свой номер телефона или запасной email. В результате жертва теряет возможность восстановить доступ через стандартные процедуры.

Особую опасность представляет то, что многие сервисы не отправляют уведомлений о смене пароля или отключении 2FA. Или отправляют, но на тот же скомпрометированный email — что бесполезно. В истории, описанной Шнайером, жертва узнала о взломе только когда перестала получать письма и не смогла войти в почту.

Как защитить email от взлома через 2FA?

Главное правило: никогда и никому не сообщайте коды двухфакторной аутентификации, даже если звонящий представляется сотрудником службы поддержки. Настоящие специалисты никогда не попросят вас назвать код. Используйте отдельный email для критически важных сервисов: банков, криптобирж, медицинских порталов. Включите аппаратный ключ безопасности (например, YubiKey) для входа в почту, если сервис это поддерживает. Также полезно настроить резервные способы восстановления — например, дополнительный email или телефон, не привязанные к основному аккаунту.

Предыстория и контекст

Проблема, которую иллюстрирует этот случай, известна давно: email-аккаунт является «ключом ко всем дверям». Большинство сервисов используют email для сброса пароля, и если злоумышленник получает контроль над почтой, он может перехватывать все письма восстановления доступа. Двухфакторная аутентификация при этом часто защищает только вход в сам email, но не последующие действия.

По данным отчёта Verizon Data Breach Investigations Report за 2025 год, более 80% взломов учётных записей связаны с компрометацией паролей или кодов 2FA. При этом социальная инженерия остаётся главным инструментом мошенников: они звонят, пишут в мессенджеры или email, представляясь техподдержкой или коллегами.

Кого затронет и как

В первую очередь эта история — предупреждение для обычных пользователей: тех, кто не использует менеджеры паролей, не включает аппаратные ключи безопасности и не имеет резервных способов восстановления доступа. Особенно уязвимы люди старшего возраста, которые реже сталкиваются с фишингом.

Для бизнеса и ИТ-отделов случай подчёркивает необходимость внедрения политики «низкого доверия» (zero trust): даже если сотрудник передал код, система должна обнаружить аномалию — например, вход с необычного IP или устройства — и запросить дополнительную проверку.

В России и странах СНГ ситуация усугубляется тем, что многие популярные сервисы не поддерживают аппаратные ключи или имеют упрощённые процедуры восстановления. Кроме того, мошенники активно используют телефонные звонки с подменой номера — так называемый вишинг.

Какие сервисы наиболее уязвимы для кражи личности через 2FA?

Любой сервис, который использует email для сброса пароля и поддерживает 2FA только на входе, потенциально уязвим. Особенно опасны почтовые провайдеры, интернет-банкинг, криптовалютные биржи и облачные хранилища. Если злоумышленник получает доступ к email, он может перехватить подтверждения смены пароля на этих сервисах. Наиболее защищены те платформы, которые требуют дополнительной аутентификации (например, биометрию или аппаратный ключ) даже после входа в email.

Что будет дальше

Эксперты ожидают, что количество подобных атак будет расти, так как мошенники всё чаще комбинируют социальную инженерию с техническими методами. В ответ компании внедряют более строгие проверки при смене настроек безопасности: например, запрос видеозвонка или подтверждение через отдельное приложение-аутентификатор.

Брюс Шнайер в своём блоге подчёркивает, что единственный способ защититься — не передавать коды 2FA никому и никогда, а также использовать отдельный email для критических сервисов (банки, криптобиржи, медицинские порталы).

Итог

Одна секунда невнимательности может стоить доступа ко всей цифровой жизни. Эта история — не про ошибку конкретного человека, а про системную уязвимость: email-аккаунт как единая точка отказа. Пока индустрия не перейдёт на более надёжные методы аутентификации, каждый из нас остаётся потенциальной жертвой. Будьте бдительны и никогда не сообщайте коды 2FA — даже если звонящий кажется убедительным.