Хакерам больше не нужен пароль, хватает одного клика по Allow — 4 сентября 2026 г. в 16:21:35.224
Хакерам больше не нужен пароль, хватает одного клика по Allow ФБР выявило волну атак, где преступникам не требуется ни пароль жертвы, ни код двухфакторной аутентификации. Человек сам заходит на настоящую страницу Google или Microsoft, жмёт кнопку Allow и выдаёт постороннему приложению OAuth-токен с доступом к почте, файлам и контактам. Дальше можно сто раз сменить пароль, а доступ у мошенника всё равно останется, потому что токен работает в обход обычного входа с паролем. По сути это фишинг без поддельного сайта, олдскульный обман, только вместо кривой копии страницы используется настоящий консент-скрин Google или Microsoft. Федеральное бюро расследований США опубликовало предупреждение через Internet Crime Complaint Center 1 сентября 2026 года. Схему замечают с конца 2025 года, и жертвами уже стали известные люди, их родственники и близкие знакомые. Мошенники пишут в мессенджерах, выдавая себя за журналистов, сотрудников госструктур и организаторов конференций. Для ведомства это уже узнаваемый почерк одной и той же волны атак, а не разовый инцидент. OAuth сам по себе не вирус и не дыра в системе, это обычный механизм авторизации, которым тысячи сайтов пользуются годами. Кнопка «Войти через Google» работает по тому же принципу, и через неё сервис получает токен без пароля пользователя. Российские пользователи Gmail и Outlook жмут эту кнопку ничуть не реже остальных, а значит рискуют попасться на ту же удочку. Разработчики называют такую связку OAuth-флоу, и в нормальном режиме это удобная штука, которая экономит время на регистрации в очередном сервисе без придумывания нового пароля. Схема строится в несколько шагов: ▫️мошенник регистрирует приложение у настоящего OAuth-провайдера; ▫️настраивает права, которые дадут доступ к почте, файлам или контактам; ▫️присылает жертве сообщение с убедительным поводом и ссылкой; ▫️пользователь переходит на подлинную страницу Google или Microsoft и жмёт Allow; ▫️приложение получает токен и начинает работать от имени жертвы. Экран выглядит настолько привычно, что подозрений не возникает. Логотип принадлежит крупной компании, но сам запрос может идти от совершенно постороннего приложения, о котором пользователь слышит впервые в жизни. Интересно, что ФБР описывает эту схему почти как ловушку из нескольких актов, где жертва на каждом шаге искренне уверена, что действует правильно. Microsoft прямо предупреждает об этой схеме в собственных сервисах. Среди самых опасных прав, которые может запросить чужое приложение: ▫️чтение и отправка писем от имени пользователя; ▫️доступ к списку контактов; ▫️изменение настроек почтового ящика; ▫️доступ к файлам в облаке. Получив доступ к почте, мошенник читает переписку, ищет финансовые документы и ссылки для восстановления аккаунтов. Разрешение на отправку писем открывает более неприятный вариант, скомпрометированный ящик начинает рассылать новые убедительные сообщения уже от настоящего владельца. Один взломанный аккаунт превращается в стартовую площадку для новой волны атак по контактам жертвы. Дальше это работает как снежный ком, чем дольше токен остаётся живым, тем больше данных утекает наружу без единого запроса пароля. Смена пароля здесь почти бесполезна. Приложение уже получило собственный токен и продолжает обращаться к данным в рамках выданных прав, пока этот токен не отозван. ФБР прямо указывает, что обычная смена пароля такой доступ не закрывает. 🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь

