В лаборатории кибербезопасности Servicepipe обнаружили новый тип атаки, позволяющий обходить механизмы двухфакторной аутентификации, использующие одноразовые коды (OTP) из SMS. Комбинация двух известных методов — SMS‑бомбинга и брутфорса OTP‑кодов — создает серьезные риски для пользователей.
Как работает гибридная атака
Атака сочетает два механизма:
- SMS‑бомбинг — массовая рассылка множества SMS на номер жертвы, которая маскирует попытки входа в аккаунт.
- Брутфорс OTP‑кодов — автоматизированный перебор возможных кодов подтверждения на странице входа.
Ранее эти методы использовались по отдельности, но их сочетание стало новым трендом. Особенно уязвимы сервисы с 4‑значными кодами (всего 10 000 комбинаций) и без ограничений на число попыток ввода.
Перехват SMS
Более сложная атака — перехват SMS‑сообщений через уязвимости SS7 или вредоносное ПО на телефоне пользователя. В этом случае бот в реальном времени извлекает код из входящих сообщений и передает злоумышленнику, который авторизуется раньше жертвы.
Меры защиты
Минимальные меры
- Увеличить длину кода до 8 цифр (100 млн комбинаций) или использовать буквенно‑цифровые варианты.
- Ввести ограничения на число попыток ввода и отслеживание аномальной активности.
- Внедрить гибкие механизмы: капчу, переход на другой фактор (например, запрос пароля) — как в некоторых банках после неудачного скана отпечатка предлагается ввести PIN‑код.
Более надежные решения
- Отказ от аутентификации только по OTP: использование связки «пароль + OTP» (классическая двухфакторность).
- Отказ от номера телефона как идентификатора: предложение Игоря Бедерева (председатель совета по противодействию технологическим правонарушениям КС НСБ России).
- TOTP‑приложения (например, Google Authenticator) — код генерируется офлайн на устройстве, не передается по эфиру. Microsoft с 30 сентября 2025 года отказывается от SMS и голосовых вызовов в Microsoft Entra в пользу более устойчивых методов.
- Использование разных номеров для критичных и менее критичных сервисов.
- Мобильная цифровая подпись (например, «Госключ») — надежный криптографический метод, но требует массового внедрения.
- Push‑уведомления — безопаснее SMS, но зависят от интернета и сервисов Google FCM / Apple APNS, что может создавать проблемы в России.
Итоги
Единого простого решения проблемы нет. Разумной мерой мог бы стать законодательный запрет на использование 4‑значных OTP‑кодов для аутентификации в сервисах, что снизило бы риски для массовых платформ.