Как злоумышленники обходят многофакторную аутентификацию в финансовых услугах
Источник: VentureBeat · Louis Columbus
Злоумышленник, атаковавший наибольшее число организаций финансового сектора за последние 12 месяцев, никогда не занимался фишингом паролей. Он позвонил в службу поддержки IT, убедил сотрудника сбросить многофакторную аутентификацию (MFA) и зарегистрировал в сети собственное устройство.
В отчете CrowdStrike о ландшафте угроз для финансового сектора за 2026 год, опубликованном в этом месяце и охватывающем период с апреля 2025 по март 2026 года, группировка Mutant Spider была названа главной активной угрозой для финансового сетей. Основным методом этой группы стал голосовой фишинг через Microsoft Teams. Злоумышленники выдавали себя за внутреннюю техподдержку, убеждали сотрудников сбросить учетные данные и многофакторную аутентификацию, а затем регистрировали собственные устройства в корпоративных сетях. Система безопасности сработала ровно так, как и задумывалось — и в этом заключалась проблема.
Спустя несколько дней ФБР опубликовало предупреждение для общественности, касающееся Kali365 — платформы «фишинг-как-услуга», продаваемой в Telegram всего за $250 в месяц. Kali365 перехватывает OAuth-токены Microsoft 365 с помощью легитимного процесса аутентификации по коду устройства. MFA срабатывает на устройстве жертвы, а не злоумышленника. Полученный токен обеспечивает постоянный доступ к Outlook, Teams и OneDrive без повторного запроса MFA.
В отчете Verizon о расследовании утечек данных за 2026 год (DBIR), также опубликованном в мае, подтверждается, что кража учетных данных сократилась до 13% среди векторов первоначального доступа при взломах. Эксплуатация уязвимостей заняла первое место с показателем 31%, вытеснив то, что Verizon назвала многолетним лидером среди категорий первоначального доступа. Итого: три независимых источника дают одинаковый структурный вывод. MFA защищает аутентификацию на основе паролей, но атаки, доминирующие в финансовом секторе, все чаще обходят кражу паролей через сбросы, выдачу токенов и эксплуатацию уязвимостей. Таблица аудита уязвимостей обхода MFA в конце этой статьи сопоставляет все пять подтвержденных поверхностей атак из отчетов CrowdStrike, ФБР и Verizon, указывает то, что пропускает MFA в каждом случае, и предлагает конкретное решение к понедельнику.
Цифры CrowdStrike показывают сектор под непрекращающимся давлением
По данным отчета CrowdStrike, в первом квартале 2026 года финансовые услуги заняли четвертое место по степени подверженности атакам, на них пришлось 12% всей зафиксированной активности злоумышленников. В глобальном масштабе в 2025 году финансовые организации столкнулись с вторжениями с использованием клавиатуры на 43% чаще, чем двумя годами ранее. В Северной Америке этот показатель составил 48%.
Киберпреступная составляющая проблемы росла быстрее, чем ожидали большинство защитников. Операторы атак на крупный бизнес упомянули 423 организации финансового сектора на специализированных сайтах утечек за отчетный период. Это на 27% больше по сравнению с 334 организациями, указанными за предыдущие 12 месяцев. Группировка REVENANT SPIDER, управляющая программой-вымогателем Qilin (ransomware-as-a-service), разместила на своем сайте утечек наибольшее число жертв из финансового сектора среди всех киберпреступных противников. Количество жертв группы из финансового сектора подскочило за отчетный период с 14 до 97.
«Зачем нужен день ноль (zero-day), если все, что вам нужно сделать, — это позвонить в службу поддержки и сказать: «Я забыл свой пароль»?» — заявил в интервью VentureBeat Адам Майерс (Adam Meyers), старший вице-президент по противодействию злоумышленникам в CrowdStrike. Эта единственная фраза отражает структурный сдвиг, зафиксированный его командой за двенадцать месяцев вторжений в финансовые организации.
Интерактивная разбивка вторжений демонстрирует, кто именно проникает в эти сети. Киберпреступники организовали 75% вторжений с ручным управлением в финансовом секторе. На долю спонсируемых государством хакеров пришлось оставшиеся 25%. Это соотношение не меняется с 2023 года. Изменились лишь общий объем и изощренность методов получения доступа.
Кампании вишинга Mutant Spider в Microsoft Teams знаменуют собой структурный сдвиг в способах первоначального доступа. Группа выдает себя за техподдержку, манипулирует сотрудниками для сброса MFA, а затем развертывает специализированные инструменты пост-доступа, включая PrionFlaire, SocksLoader и SleepyMutagen. В CrowdStrike считают, что группировка продает этот доступ операторам программ-вымогателей. Звонок в Teams — это первый шаг. Записка с требованием выкупа — пятый.
«Зачем нужен день ноль (zero-day), если все, что вам нужно сделать, — это позвонить в службу поддержки и сказать: «Я забыл свой пароль»?»
С апреля по июль 2025 года Scattered Spider возобновила агрессивные операции с программами-вымогателями против страховых компаний после значительной оперативной паузы, начавшейся в декабре 2024 года. Группа применила ту же схему, которую использует с 2022 года: социальная инженерия техподдержки; запросы на сброс учетных данных и MFA; а затем боковое перемещение через интегрированные SaaS-приложения для поиска данных с целью вымогательства. В сентябре 2025 года Национальное агентство по борьбе с преступностью Великобритании арестовало и предъявило обвинения двум участникам за предполагаемые атаки на Transport for London. Министерство юстиции США отдельно предъявило обвинения одному из них в связи с многочисленными кибератаками на критическую инфраструктуру США.
Государственные хакерские группы нарастили масштабы и скорость
Выводы отчета о группировках, спонсируемых государствами, подчеркивают проблему идентичности с другой стороны. Злоумышленники, связанные с КНДР, похитили цифровые активы на сумму $2,02 млрд в 2025 году, что на 51% больше, чем в предыдущем году. В феврале 2025 года Pressure Chollima осуществила крупнейшую за всю историю кражу, похитив криптовалюту на $1,46 млрд путем взлома Safe{Wallet} — платформы управления цифровыми активами, поддерживающей биржу Bybit, после заражения компьютера разработчика через троянизированный проект на Python. Группировки из Китая проводили продолжительные кампании против финансовых институтов на нескольких континентах. Hollow Panda эксплуатировала VPN-устройства Check Point для атак на банки на Филиппинах, в Индонезии и Бразилии. Vault Panda получила первоначальный доступ через скомпрометированные VPN-устройства и межсетевые экраны на четырех континентах. Все государственные кампании, задокументированные CrowdStrike, имели общую черту. Первым шагом злоумышленника было нацеливание на цифровую личность, учетные данные или доверенный путь доступа.
Элия Зайцев (Elia Zaitsev), технический директор CrowdStrike, заявил VentureBeat в апреле, что скорость этих операций опережает традиционные модели защиты. «Традиционные подходы просто не приспособлены для такого поведения», — отметил Зайцев.
Kali365 превращает кражу токенов в подписочный сервис
Опубликованное 21 мая предупреждение ФБР в отношении Kali365 подтвердило второй вектор атаки, превращающий проблему в комплексную. Эта платформа эксплуатирует поток предоставления авторизации устройств OAuth 2.0 от Microsoft — механизм, предназначенный для таких устройств, как смарт-телевизоры и системы конференц-связи, которые не поддерживают интерактивный вход. Kali365 рассылает фишинговые электронные письма под видом доверенных сервисов вроде Adobe Acrobat Sign, DocuSign и SharePoint. Письмо содержит код устройства и инструкции по переходу на легитимную страницу верификации Microsoft. Жертва проходит обычную аутентификацию. Срабатывает MFA. Токен уходит злоумышленнику.
VB Transform · 14–15 июля · Менло-Парк · Агентная безопасность и идентичность
Ваши агенты имеют доступ к электронной почте, кредитным картам и терминалу. Что произойдет, если они будут скомпрометированы?
Сессии по агентной безопасности охватывают промпт-инъекции, песочницы в регулируемых средах и протоколы доверенных агентов, которые Visa тестирует на собственной критической инфраструктуре.
Arctic Wolf, опубликовавшая в апреле детальный технический разбор Kali365, задокументировала трехуровневую коммерческую структуру. Административный уровень для разработчиков, уровень агентов для реселлеров и уровень клиентов для платящих аффилированных лиц. Стоимость подписки составляет от $250 за 30 дней до $2000 за год. Платформа поддерживает 14 языков и включает в себя созданные с помощью ИИ фишинговые приманки, автоматизированные шаблоны кампаний и панель мониторинга в реальном времени.
Процесс использования кода устройства не является уязвимостью. Это штатная функция. Microsoft разработала ее для устройств, не поддерживающих интерактивный в ход. Проблема заключается в том, что конфигурации Entra ID по умолчанию не ограничивают ее использование, и большинство организаций никогда не проверяли, действительно ли какой-либо легитимный рабочий процесс в ней нуждается. Kali365 эксплуатирует этот разрыв между проектным замыслом и реальностью развертывания.
Отчет Verizon DBIR подтверждает эту оценку с другой стороны. В издании 2026 года проанализировано более 22 000 подтвержденных утечек в 145 странах. Эксплуатация уязвимостей с показателем в 31% теперь опережает злоупотребление учетными данными (13%). Медианное время полного устранения уязвимостей выросло до 43 дней по сравнению с 32 ранее. Организации устранили лишь 26% критических уязвимостей из каталога эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) по сравнению с 38% в предыдущем году.
Эти данные создают четкую картину. Индустрия потратила два десятилетия на создание средств защиты от кражи учетных данных. Атаки, которые действительно работают в финансовом секторе, либо отменяют MFA с помощью социальной инженерии, либо перехватывают токены через легитимные процессы аутентификации, где MFA не защищает сеанс злоумышленника.
Таблица аудита уязвимостей обхода MFA
Директорам по безопасности необходимо провести этот аудит в своей среде на текущей неделе. Каждая строка представляет собой подтвержденный путь атаки из трех упомянутых выше отчетов.
|
Поверхность атаки |
Подтвержденный инцидент |
Что пропускает MFA |
Действие |
|
Вишинг в Teams / сброс MFA через техподдержку |
Самый активный злоумышленник в финсекторе звонил сотрудникам в Teams, добивался сброса MFA и регистрировал свое устройство (CrowdStrike) |
Техподдержка проверяет личность звонящего без внеполосного (out-of-band) подтверждения. Социальная инженерия полностью исключает MFA. |
Внеполосная верификация для всех сбросов MFA. Аппаратные ключи FIDO2. Обратный звонок по отдельному каналу. |
|
Поток кодов устройств OAuth |
Инструмент за $250/мес перехватывает токены M365 через страницу devicelogin. MFA не срабатывает на устройстве злоумышленника (ФБР) |
Не ограничено в конфигурациях Entra ID по умолчанию. Канал аутентификации отделяет запрос MFA пользователя от выдачи токена злоумышленнику. |
Ограничить поток кодов устройств в условном доступе Entra ID. Заблокировать неуправляемые устройства. |
|
Постоянство токенов |
Оба пути ведут сюда. Действительные токены могут обеспечивать недели или месяцы скрытого доступа в зависимости от конфигурации времени жизни токена (CrowdStrike + ФБР) |
Традиционный мониторинг кражи учетных данных не фиксирует доступ на основе токенов. Токены эквивалентны учетным данным, но большинство инструментов обнаружения не классифицируют их таким образом. |
Мониторинг использования токенов обновления (refresh tokens) OAuth с незнакомых устройств. Политики времени жизни токенов. |
|
Пост-доступ и перемещение по SaaS |
После сброса злоумышленники переключались на приложения SaaS для получения учетных данных и документов (CrowdStrike, страховой сектор) |
DLP отслеживает загрузки файлов, а не активность сеансов после сброса или API-вызовы на основе токенов из авторизованных сеансов. |
Аудит доступа к Graph API. Фиксация массовых операций из сеансов сброса или по коду устройства. |
|
Несоответствие бюджетов |
Кража учетных данных на уровне 13%. Эксплуатация уязвимостей на уровне 31% (Verizon DBIR). Обратное проектирование патчей в течение 72 часов (Ivanti) |
Устаревшие инвестиции в MFA только для входа борются с угрозой, которая опустилась на третье место. Перехват токенов и социальная инженерия остаются вне этих инвестиций. |
Перераспределение усилий в сторону мониторинга токенов, проверки сеансов и верификации личности при сбросах. |
Майк Ример (Mike Riemer), старший вице-президент и полевой CISO в Ivanti, рассказал VentureBeat в эксклюзивном интервью, что проблема скорости усугубляет несоответствие бюджетов. «Злоумышленники выполняют реверс-инжиниринг патчей, и скорость, с которой они это делают, значительно возросла благодаря ИИ, — отметил Ример. — Они способны реверс-инжинирить исправление в течение 72 часов. Если я выпускаю патч, а клиент не устанавливает его в течение 72 часов после релиза, он уязвим для эксплойта».
Структурная проблема очевидна
«Люди забывают о безопасности во время выполнения (runtime security)», — сказал Зайцев. — Мы уже проходили это с рабочими станциями, виртуализацией и облаками. Все концентрировались на том: так, давайте пропатчим все уязвимости. Это невозможно. Давайте закроем все разрешения. И почему-то всегда умудряемся что-то упустить».
Злоумышленники, которые сейчас представляют наибольшую угрозу в финансовом секторе, не воруют пароли. Они звонят в службу поддержки. Они эксплуатируют легитимные процессы аутентификации. Они перехватывают токены, которые сохраняют активность месяцами. Средства защиты, поглощавшие львиную долю бюджетов на безопасность в последнее десятилетие, направлены против угрозы, которая только что переместилась на третье место.
Решение заключается не в добавлении еще одного слоя MFA — об этом прямо заявили и Зайцев, и Ример. Необходимо переосмыслить то, что на самом деле защищает MFA, что оно не защищает, и куда должны быть направлены бюджеты в дальнейшем.



