Стало известно, как хакеры обходят двухфакторную защиту активистов и получают доступ к аккаунту без взлома пароля
Новость
25 августа 2026, 17:00

Стало известно, как хакеры обходят двухфакторную защиту активистов и получают доступ к аккаунту без взлома пароля

Три связанные с Россией хакерские группировки атакуют аккаунты людей из академической среды, НКО, госструктур, причем делают они это обходя двухфакторную защиту и не взламывая пароль, пишет инициатива Cyberbeaver со ссылкой на Google Threat Intelligence Group.

Как сказано в публикации, злоумышленники убеждают жертву самостоятельно дать доступ через функции входа (пароли приложений, коды устройств и прочее). Такую атаку особенно трудно распознать.

Google Threat Intelligence Group приводит несколько примеров того, как это может произойти. Жертве могут прислать убедительное письмо с приглашением на конференцию, деловую встречу или «защищённый звонок». Дальше предлагают:

  • создать и передать пароль приложения: это функция в настройках гугл-аккаунта для программ, которые не поддерживают двухфакторную защиту. Такой пароль может дать злоумышленникам доступ к аккаунту без прохождения обычной двухфакторной проверки;

  • ввести код подтверждения или завершить авторизацию по ссылке, которую прислали якобы для верификации;

  • привязать свой WhatsApp к новому устройству через QR-код или код: в этом случае к аккаунту подключается устройство злоумышленников;

  • скачать «приложение конференции» или другой файл: в одной из кампаний так распространялись программы для кражи данных из браузера;

  • также пользователя заманивают на страницу входа гугл. После авторизации его перенаправляют на подставное приложение, через которое злоумышленники получают токен доступа к аккаунту.

В Cyberbeaver напоминают: не создавайте паролей приложения по просьбе из писем или «инструкций по верификации». В настройках гугл-аккаунта можно проверить и удалить неиспользуемые пароли приложений.

Получив приглашение на мероприятие, проверьте его самостоятельно через официальные контакты организаторов.

Не игнорируйте предупреждения браузера и перед входом в аккаунт обращайте внимание на адрес сайта.

Регулярно проверяйте список активных сессий в мессенджерах, а также подключенных устройств, если есть незнакомые — удаляйте.

Не сканируйте QR-коды и не вводите коды для привязки устройства, если не инициировали самостоятельно этот процесс.

Не скачивайте ничего из писем с неожиданными приглашениями.