Top.Mail.Ru
РБК Компании
ГлавнаяServicepipe21 июля 2026

Конец авторизации с кодами из SMS

Почему двухфакторная аутентификация перестала быть безопасной и чем заменить коды авторизации
Конец авторизации с кодами из SMS
Источник изображения: Личный архив компании
Даниил Щербаков
Даниил Щербаков
Заместитель генерального директора Servicepipe

Курирует проекты по внедрению эшелонированной защиты для ИТ-инфраструктуры и веб-ресурсов крупных заказчиков. Выступает экспертом по защите бизнеса от DDoS-атак, ботовых киберугроз и онлайн-фрода

Подробнее про эксперта

Вход в личный кабинет на сайте по короткому коду из SMS — это осознанный компромисс, на который цифровой рынок пошел ради высокой конверсии. Каршеринг, маркетплейсы, сервисы доставки и финтех годами выстраивали бесшовный клиентский путь, где не нужно запоминать сложные пароли. Но за эту простоту пришлось заплатить архитектурной уязвимостью, которая сегодня обернулась против самого бизнеса.

Цена простоты

Проблема двухфакторной аутентификации через SMS-коды кроется в сухой математике. Стандартный четырехзначный код, который мы привыкли считать ключом к своим деньгам и данным — это всего 10 000 комбинаций. Долгое время казалось, что безопасность гарантируется коротким сроком жизни пароля (обычно 60 секунд). Считалось, что человек физически не успеет перебрать комбинации и подобрать заветные цифры к вашему логину.

Однако эта логика перестала работать, столкнувшись с автоматизацией. Практика защиты цифровых ресурсов показывает, что для современного софта перебор 10 тысяч вариантов цифр до истечения таймера — задача нескольких секунд. И это не теория — такие атаки мы уже разбирали в специализированной лаборатории кибербезопасности, они уже существуют и реализуются.

Servicepipe обнаружила новый способ  атаки во время разбора одного из отраженных киберинцидентов типа sms-бомбинга на клиента (отправка множества кодов из SMS), трафик по которому изучался аналитиками компании в лаборатории.

Пока такие случаи единичны, но надолго ли? Похоже, иллюзия надежного «второго фактора» окончательно рушится.

Маскировка под спам

Как это работает на практике? Когда на сервис обрушивается лавина запросов на отправку кодов, компании часто видят в этом исключительно финансовую диверсию. Службы безопасности бьют тревогу из-за возможных счетов от телеком-операторов за паразитный трафик.

Порой списание бюджетов на эсэмэски — это лишь шумовая завеса. Истинная цель подобных атак может крыться глубже: под прикрытием массовых рассылок ботнеты осуществляют потоковый брутфорс коротких кодов, то есть  автоматизированный подбор паролей для доступа в личные кабинеты пользователей. То есть злоумышленники фактически автоматизировали угон аккаунтов.

Каскадный эффект

Последствия успешного брутфорса выходят далеко за пределы раздутых счетов за услуги связи. Получив доступ к личному кабинету даже в небольшом интернет-магазине, взломщик получает информацию про историю заказов, видит адреса и привязанные банковские карты. В финтех-сервисах с упрощенной регистрацией подобные атаки — прямой путь к дистанционному оформлению займов на чужое имя. В результате компания может терятьне только деньги на SMS-шлюзах, но и репутацию, получая взамен судебные иски и отток лояльной аудитории.

Как перестроить защиту

Я считаю, что архитектура безопасности, опирающаяся исключительно на четыре цифры, больше не жизнеспособна. Бизнесу необходимо внедрять новые подходы, балансируя между надежной защитой и удобством клиента:

Увеличение энтропии. Переход на 6–8 символов или буквенно-цифровые связки экспоненциально усложняет подбор, делая атаку более затратной и потому алгоритмически менее невыгодной.

Умный скоринг на входе. Вместо прямолинейного отключения SMS-шлюза (что отсекает реальных клиентов), система должна блокировать авторизацию на основе анализа аномалий — сопоставляя IP, геолокацию и отпечаток устройства.

Отказ от SMS для критичных действий. Финансовые и чувствительные операции требуют перевода на push-уведомления, TOTP-генераторы или использование мобильной цифровой подписи.

Новый стандарт доверия

Рынок цифровых сервисов подошел к той черте, когда безопасность больше нельзя приносить в жертву визуальной простоте интерфейса. Сохраняя устаревшие механизмы авторизации, бизнес не только рискует бюджетами, но и собственными руками отдает данные клиентов алгоритмам злоумышленников. Переход к современным, комплексным методам защиты — это уже не вопрос технологического лидерства, а базовое условие выживания. В конечном итоге, доверие пользователя стоит гораздо дороже, чем пара сэкономленных на входе секунд.

Рекомендации партнеров:

Все новости:

Публикация компании

Профиль

Дата регистрации
29 мая 2015
Уставной капитал
50 000 ₽
Юридический адрес
г. Москва, вн.тер.г. муниципальный округ Лефортово, ул. 2-я Кабельная, д. 2, стр. 3, этаж 2 помещение XVIII ком 8
ОГРН
1157746483784
ИНН
7708257951
КПП
772201001
Среднесписочная численность
32 сотрудника
ГлавноеЭкспертыДобавить
новость
КейсыМероприятия