❌ Миф: Двухфакторная аутентификация (MFA) делает аккаунт неуязвимым — 21 июля 2026 г. в 13:46:12.018
❌ Миф: Двухфакторная аутентификация (MFA) делает аккаунт неуязвимым Привет! Индустрия долго убеждала нас: включите второй фактор, и вас не взломают. Многие расслабились, поверив, что с кодом из SMS или Google Authenticator можно не бояться фишинга. Но хакеры давно адаптировались к этим барьерам. 👨💻 Сегодня балом правят AiTM-атаки (Adversary-in-the-Middle). Хакер подсовывает вам идеальную копию страницы входа. Вы вводите логин, пароль и одноразовый код. Скрипт тут же проксирует всё это на реальный сервер и получает взамен валидный сессионный cookie. Хакер забирает cookie себе, и второй фактор ему больше не нужен - система уже доверяет его браузеру. 🗣Другой популярный метод - «усталость от MFA» (MFA Fatigue). Именно так ломали инфраструктуру Uber и Cisco. Хакер узнает ваш пароль и начинает непрерывно спамить телефон пуш-уведомлениями для входа (часто ночью). Рано или поздно сонный сотрудник жмет «Одобрить», просто чтобы устройство переостало вибрировать. ⚙️ Коды из SMS - вообще дырявое решето. Их перехватывают через уязвимости сотовых сетей (SS7), вредоносные Android-приложения с доступом к уведомлениям или через классический SIM-свопинг (когда хакер перевыпускает вашу симку в салоне связи по поддельной доверенности). P.S. Настоящую защиту от продвинутого фишинга сегодня дают только аппаратные ключи безопасности (типа YubiKey с поддержкой FIDO2/WebAuthn). Ключ криптографически проверяет домен сайта - он физически не сработает на поддельной странице, даже если вы сами захотите подтвердить вход. 🤖Бесплатный ChatGPT

