Конец авторизации с кодами из SMS
Почему двухфакторная аутентификация перестала быть безопасной и чем заменить коды авторизации

Курирует проекты по внедрению эшелонированной защиты для ИТ-инфраструктуры и веб-ресурсов крупных заказчиков. Выступает экспертом по защите бизнеса от DDoS-атак, ботовых киберугроз и онлайн-фрода
Вход в личный кабинет на сайте по короткому коду из SMS — это осознанный компромисс, на который цифровой рынок пошел ради высокой конверсии. Каршеринг, маркетплейсы, сервисы доставки и финтех годами выстраивали бесшовный клиентский путь, где не нужно запоминать сложные пароли. Но за эту простоту пришлось заплатить архитектурной уязвимостью, которая сегодня обернулась против самого бизнеса.
Цена простоты
Проблема двухфакторной аутентификации через SMS-коды кроется в сухой математике. Стандартный четырехзначный код, который мы привыкли считать ключом к своим деньгам и данным — это всего 10 000 комбинаций. Долгое время казалось, что безопасность гарантируется коротким сроком жизни пароля (обычно 60 секунд). Считалось, что человек физически не успеет перебрать комбинации и подобрать заветные цифры к вашему логину.
Однако эта логика перестала работать, столкнувшись с автоматизацией. Практика защиты цифровых ресурсов показывает, что для современного софта перебор 10 тысяч вариантов цифр до истечения таймера — задача нескольких секунд. И это не теория — такие атаки мы уже разбирали в специализированной лаборатории кибербезопасности, они уже существуют и реализуются.
Servicepipe обнаружила новый способ атаки во время разбора одного из отраженных киберинцидентов типа sms-бомбинга на клиента (отправка множества кодов из SMS), трафик по которому изучался аналитиками компании в лаборатории.
Пока такие случаи единичны, но надолго ли? Похоже, иллюзия надежного «второго фактора» окончательно рушится.
Маскировка под спам
Как это работает на практике? Когда на сервис обрушивается лавина запросов на отправку кодов, компании часто видят в этом исключительно финансовую диверсию. Службы безопасности бьют тревогу из-за возможных счетов от телеком-операторов за паразитный трафик.
Порой списание бюджетов на эсэмэски — это лишь шумовая завеса. Истинная цель подобных атак может крыться глубже: под прикрытием массовых рассылок ботнеты осуществляют потоковый брутфорс коротких кодов, то есть автоматизированный подбор паролей для доступа в личные кабинеты пользователей. То есть злоумышленники фактически автоматизировали угон аккаунтов.
Каскадный эффект
Последствия успешного брутфорса выходят далеко за пределы раздутых счетов за услуги связи. Получив доступ к личному кабинету даже в небольшом интернет-магазине, взломщик получает информацию про историю заказов, видит адреса и привязанные банковские карты. В финтех-сервисах с упрощенной регистрацией подобные атаки — прямой путь к дистанционному оформлению займов на чужое имя. В результате компания может терятьне только деньги на SMS-шлюзах, но и репутацию, получая взамен судебные иски и отток лояльной аудитории.
Как перестроить защиту
Я считаю, что архитектура безопасности, опирающаяся исключительно на четыре цифры, больше не жизнеспособна. Бизнесу необходимо внедрять новые подходы, балансируя между надежной защитой и удобством клиента:
Увеличение энтропии. Переход на 6–8 символов или буквенно-цифровые связки экспоненциально усложняет подбор, делая атаку более затратной и потому алгоритмически менее невыгодной.
Умный скоринг на входе. Вместо прямолинейного отключения SMS-шлюза (что отсекает реальных клиентов), система должна блокировать авторизацию на основе анализа аномалий — сопоставляя IP, геолокацию и отпечаток устройства.
Отказ от SMS для критичных действий. Финансовые и чувствительные операции требуют перевода на push-уведомления, TOTP-генераторы или использование мобильной цифровой подписи.
Новый стандарт доверия
Рынок цифровых сервисов подошел к той черте, когда безопасность больше нельзя приносить в жертву визуальной простоте интерфейса. Сохраняя устаревшие механизмы авторизации, бизнес не только рискует бюджетами, но и собственными руками отдает данные клиентов алгоритмам злоумышленников. Переход к современным, комплексным методам защиты — это уже не вопрос технологического лидерства, а базовое условие выживания. В конечном итоге, доверие пользователя стоит гораздо дороже, чем пара сэкономленных на входе секунд.
Рекомендации партнеров:
Все новости:
Публикация компании
Профиль
Рубрики