Мошенники взламывают аккаунты через автоматический ввод пароля  Оригинал

  Российская газета, 12:43, 01.06.2026

Тут могла бы быть ваша реклама

Злоумышленники нашли способ взламывать аккаунты в обход двухфакторной аутентификации. Эксперты отмечают, что теперь им не нужен пароль или SMS-код.

По данным компании F6, в России зафиксирован новый сценарий мошенничества для угона учетных записей. Через короткие видео злоумышленники распространяют ссылки на сайты, которые предлагают взламывать игровые аккаунты для получения дополнительных функций бесплатно. Под этим предлогом пользователям предлагают скопировать на сайте код и ввести его на фишинговом сайте. Киберпреступники перехватывают сессию и получают доступ к аккаунту без ввода пароля и двухфакторной аутентификации.

Руководитель группы защиты инфраструктурных ИТ-решений компании "Газинформсервис" Сергей Полунин объясняет, что в традиционном фишинге у жертвы пытаются узнать логин, пароль или одноразовые коды из SMS, чтобы потом воспользоваться аккаунтом. Кража сессии работает иначе: после того как человек ввел все свои данные на каком-то сайте и попал в личный кабинет, браузер создает специальный сеансовый ключ, который нужен для того, чтобы не спрашивать логин и пароль каждый раз, когда пользователь заходит на сайт с того же устройства. "Это очень удобно, но, с другой стороны, если этот сеансовый ключ украсть, то можно заходить на сайт от вашего имени, не зная ни логина, ни пароля", - указывает эксперт.

Сессии крадут с помощью вредоносного кода, запущенного на устройстве пользователя. Это может быть вредоносное расширение или у...