Персональний посібник із цифрової безпеки 2026 року. Розділ 4
Практичний посібник із захисту вашої електронної пошти, фінансових акаунтів і професійної ідентичності від сучасних фішингових та атак на облікові дані
Щоб вирішити проблеми, пов’язані з паролями, багато організацій впровадили двофакторну аутентифікацію (2FA). Ідея 2FA проста: навіть якщо зловмисник отримав ваш пароль, йому все одно потрібно пройти другий етап перевірки.
Поширені другі фактори включають:
- SMS-коди підтвердження
- Коди з додатків-аутентифікаторів
- Push-сповіщення на мобільні пристрої
Коли ці методи тільки з’явилися, вони суттєво підвищили рівень безпеки. Однак зловмисники пристосували свої тактики, щоб їх обходити.
Однією з найбільш поширених вразливостей є атаки фішингу в реальному часі.
У типовому сценарії фішингу жертва заходить на підроблену сторінку входу, яка виглядає ідентично справжньому сервісу, наприклад Google або Microsoft. Жертва вводить свій пароль, після чого система просить ввести одноразовий код з телефону.
У цей самий момент зловмисник використовує вкрадений пароль для спроби входу на справжньому сайті. Коли жертва вводить код аутентифікації на підробленому сайті, зловмисник негайно пересилає цей код на справжній сервіс і завершує вхід.
З точки зору користувача все виглядає нормально.
Ще одна вразливість стосується аутентифікації через SMS. SMS-підтвердження залежить від безпеки мережі мобільного оператора. Зловмисники можуть скористатися цим через атаки типу SIM swap, коли вони переконують оператора мобільного зв’язку перенести номер жертви на нову SIM-карту.
Після перенесення номера зловмисник отримує всі повідомлення з кодами аутентифікації, призначені для жертви.
Push-аутентифікація також може бути зловживана через атаки типу "MFA fatigue". У цій атаці зловмисник неодноразово намагається увійти, використовуючи вкрадені облікові дані. Кожна спроба входу викликає push-сповіщення з проханням підтвердити вхід.
Після отримання десятків сповіщень деякі користувачі, зрештою, випадково підтверджують одне з них — і зловмисник отримує доступ.
Декілька гучних зламів останніх років сталися саме через цей метод.
Ці вразливості демонструють важливий момент: не всі методи багатофакторної аутентифікації забезпечують однаковий рівень захисту.
Багато експертів з безпеки зараз розрізняють:
- Фішингові методи аутентифікації (SMS, OTP-коди, push-сповіщення)
- Фішингостійкі методи аутентифікації
Остання категорія швидко стає новим стандартом для захисту важливих облікових записів.
Продовжуйте читати далі. Розділ 5: Зростання фішингостійкої аутентифікації




