Двухфакторная аутентификация

Мошенники пугают россиян незнакомцами у подъезда и получают доступ к «Госуслугам»

Один клик по «видео с камеры» — и троян уже в телефоне: новая схема обмана

Классические разводы по телефону с «безопасными счетами» изживают себя. Люди научились бросать трубку при слове «сотрудник банка». Но аферисты не сдаются — они переключились на страх за жильё и близких. В МВД фиксируют всплеск активности по новой схеме, которая бьёт по самому доверчивому — соседской солидарности.

Вместо звонка с незнакомого номера человек получает сообщение в мессенджере. Профиль отправителя выглядит безупречно: реальное имя, фото, контакты соседа по подъезду. «Сосед» пишет, что у входа или на парковке крутится подозрительный тип, заглядывает в машины, высматривает окна первых этажей. И прикладывает «видеоподтверждение» — файл, замаскированный под запись с камеры наблюдения.

Знакомый значок запуска просится под палец. На автомате человек кликает. И тут начинается самое интересное: никакого видео нет, экран на секунду гаснет, телефон подвисает. Пользователь списывает это на сбой. А в фоновом режиме уже загружается троян.

Что происходит после установки

Вирус запрашивает административные права. Пароли ему не нужны — он перехватывает пуш-уведомления с кодами подтверждения от банков и крадёт сессионные ключи. Преступники заходят в личные кабинеты, пока владелец устройства ничего не подозревает. Деньги со счетов уходят первыми.

Но потеря средств — не главная беда. Получив контроль над телефоном, троян открывает доступ к порталу «Госуслуги». В руках мошенников оказываются все данные: они могут оформлять микрозаймы, менять прописку, запрашивать документы. Параллельно вирус копирует переписки. Изучив круг общения жертвы, преступники используют эти сведения для шантажа или рассылают сообщения с просьбой о помощи по списку контактов.

Схема опасна тем, что от человека не требуют переводить деньги или диктовать коды. Достаточно одного привычного клика. Именно поэтому она срабатывает — люди привыкли доверять соседям больше, чем незнакомым голосам в трубке.

Как защититься

Специалисты советуют не открывать файлы от «соседей» без проверки. Лучше перезвонить человеку по обычному телефону или спросить в общедомовом чате, действительно ли он что-то отправлял. Профиль отправителя стоит изучить внимательно: мошенники часто используют чужие фото, но скрывают номер телефона или меняют одну букву в имени.

Антивирус и регулярное обновление операционной системы — база. Ограничить приложениям доступ к чтению уведомлений тоже не помешает. На «Госуслугах» нужно включить двухфакторную аутентификацию и периодически проверять историю входов в личный кабинет.

Если файл уже открыт и телефон начал зависать — сразу включайте авиарежим. Это прервёт связь трояна с сервером мошенников. Надёжный способ очистить устройство — полный сброс до заводских настроек. После этого нужно сменить пароли ко всем важным сервисам с другого, безопасного устройства, заблокировать банковские карты и проверить личный кабинет на «Госуслугах». Близких стоит предупредить, что ваш аккаунт в мессенджере временно взломали.

В МВД отмечают, что мошенники активно используют домовые чаты — в них проще втереться в доверие. Представители управляющих компаний уже предупреждали о фейковых группах, созданных под видом официальных. Желание помочь соседям или обезопасить дом — естественная реакция, на которой теперь цинично играют преступники. И пока одни учатся распознавать обман, другие уже потеряли доступ к своим аккаунтам и сбережениям.

Read more

Сбербанк с 1 августа меняет процедуру входа в мобильное приложение

Одноразовый код больше не спасет: как будет работать новый пароль

С 1 августа меняется порядок входа в систему «Сбербанк Онлайн». Банк переписывает логику доступа — не просто обновляет дизайн или добавляет кнопку. Как пояснили в кредитной организации, это вынужденная мера: мошенники освоили перехват одноразовых SMS-кодов.

Раньше для входа было достаточно постоянного логина и пароля, а затем подтверждения по SMS. Теперь этого мало. Новая процедура завязана сразу на нескольких каналах связи. Система будет динамически выбирать способ подтверждения в зависимости от ситуации. При включении приложения оно запросит подтверждение не через SMS, а через push-уведомление, звонок, биометрию или комбинацию двух способов.

Например, при входе с нового устройства привычный код на телефон — это первый шаг. Затем система попросит подтвердить личность по лицу или отпечатку. Если биометрия недоступна — поступит автоматический вызов с голосовым кодом. В банке это называют многоканальной аутентификацией. Злоумышленнику теперь мало перехватить одну SMS — нужно контролировать несколько каналов сразу, что практически невозможно.

Изменения коснутся и веб-версии: для входа с компьютера потребуется дополнительный шаг, например подтверждение через мобильное приложение. Без телефона под рукой залогиниться не выйдет.

Судя по отзывам бета-тестеров, процесс стал длиннее на 10–15 секунд. Но в банке настаивают: безопасность дороже удобства. Мошенники в последние месяцы активизировались — количество попыток взлома личных кабинетов выросло вдвое. Одна утечка базы логинов ставит под удар миллионы счетов. Новый механизм призван сделать перехват авторизации практически невозможным.

Клиенты уже начали жаловаться на неудобства. В соцсетях пишут: «Опять придумают что-то, а мы мучайся». Но есть и те, кто поддерживает. Клиентка из Самары подтвердила: «После кражи денег я поддерживаю любые меры, даже ценой 10–15 секунд».

Что делать, если не работает новый вход

В банке советуют заранее проверить, привязан ли номер телефона к приложению и обновлена ли биометрия. Если при первом входе возникнет сбой — система предложит альтернативный способ. Например, временный код вышлют в отделение или курьером. Но это займет время, так что лучше не откладывать.

Важный нюанс: вместе с новыми правилами Сбербанк отключает старую схему с постоянным паролем. Пароли, придуманные год или два назад, с 1 августа перестанут действовать. Придется задать новый — минимум 8 символов, обязательно цифры и буквы разного регистра. Раньше это было рекомендацией, теперь — требованием.

Для пенсионеров и пользователей с ограниченными возможностями обещают упрощенную процедуру. Как именно — пока не раскрывают. В пресс-службе уточнили: «Никто не останется без доступа к счетам. Если человек не может пройти динамическую аутентификацию — ему помогут через отделение».

Изменения уже протестировали в пилотных группах. В банке говорят, что отказов или массовых проблем не зафиксировали. Однако первые дни после внедрения — всегда стресс. Линию поддержки в августе обещают усилить: с 1 по 10 число горячая линия будет работать круглосуточно.

Новые правила входа — часть большой программы защиты. В прошлом году утечки данных в других банках показали: пароль уже не преграда. Нужно что-то более сложное. Сбербанк делает ставку на многофакторность, привязанную к физическому присутствию владельца. Идея не нова — западные банки используют подобное давно, но для российского рынка это значительное изменение.

Как скоро привыкнут клиенты? Опыт других изменений показывает: максимум месяц — и люди перестают замечать неудобства. Альтернативы нет: без входа в приложение не оплатить коммуналку, не перевести деньги. Придется учиться.

Представители Сбербанка подтвердили, что с 1 августа старую систему авторизации отключат окончательно. Для тех, кто не успеет настроить новую, останется доступ через банкоматы и отделения. Но для полноценного использования «Сбербанк Онлайн» пройти новую процедуру необходимо.

Read more

С августа 2026 года Сбербанк переводит приложение на обязательную многофакторную аутентификацию

Вход в «Сбербанк Онлайн» без пароля: QR-код, биометрия и видеозвонок

С августа привычный логин и пароль потеряют монополию на доступ к «Сбербанк Онлайн». Им на смену приходит многофакторная аутентификация — каждый сеанс будет требовать подтверждения по независимым каналам. Это не просто смена алгоритма: банк переходит на принципиально другой уровень защиты.

Новый регламент затронет десятки миллионов клиентов. Раньше достаточно было ввести пароль — теперь банк хочет удостовериться, что за экраном именно владелец счёта. Для этого разработали целый арсенал инструментов: кому-то придётся сканировать QR-коды, кому-то — созваниваться с сотрудником службы безопасности по видеосвязи.

Что поменяется для пользователей без биометрии

Главное новшество — многофакторный протокол. Если клиент заходит с компьютера или смартфона, система может запросить дополнительное подтверждение. Вариантов несколько: биометрический сканер (отпечаток пальца или Face ID), ввод последних цифр карты в паре с одноразовым СМС-кодом или считывание динамического QR-кода камерой.

Для операций, которые банк считает высокорисковыми — крупные переводы или доступ к чувствительным финансовым инструментам, — предусмотрен усиленный режим проверки. В таких случаях может потребоваться короткий видеозвонок сотруднику. Оператор визуально сверяет лицо клиента со снимком в паспорте и подтверждает личность. Это уже обкатали в пилоте, а с августа режим станет обязательным для ряда транзакций.

Те, у кого смартфон не поддерживает биометрию, не останутся за бортом. Альтернативный маршрут — QR-код, который генерируется на экране банкомата или в веб-версии. Клиент считывает его камерой мобильного приложения — и следом приходит одноразовый пароль в СМС. Или комбинация последних цифр карты с тем же СМС-кодом. Выглядит громоздко, но, по словам источника, это вынужденная мера: число атак на учётные записи растёт, и старый пароль уже не спасает.

В пресс-службе Сбербанка пояснили: новые правила вступают в силу с 1 августа 2026 года. Клиентам рекомендуют заранее проверить, работает ли на их устройстве биометрия, и при необходимости настроить альтернативные способы входа. Если этого не сделать, при очередной авторизации система предложит пройти верификацию по новому сценарию — отказаться не получится.

Отдельно банк подчеркнул: после входа в приложение пользователь может сам выбрать предпочтительный способ из доступных. Например, настроить вход только по отпечатку пальца — тогда видеозвонок не понадобится до тех пор, пока не потребуется провести операцию из категории повышенного риска. Гибкость остаётся, но базовый принцип жёсток: каждый сеанс требует двойного подтверждения.

Эксперты по кибербезопасности, опрошенные изданием, оценивают нововведение как своевременное. В прошлом году объём мошеннических операций через взломы личных кабинетов вырос на треть, и классическая пара «логин–пароль» перестала быть надёжной. Многофакторность — мировой стандарт, и Сбербанк, по сути, догоняет практики западных банков, где QR и биометрия стали привычными ещё два-три года назад.

Впрочем, есть и критики. Клиенты старшего поколения жалуются на сложность: не у всех есть смартфоны с Face ID, а видеозвонок воспринимается как лишняя бюрократия. В банке обещают, что альтернативные варианты — СМС и QR — будут работать без перебоев, и советуют при возникновении вопросов обращаться в контакт-центр.

Фактически с августа привычный «вход по паролю» станет лишь первым этапом. Система сама решит, достаточно ли этого или нужно дополнительное подтверждение. Пользователям стоит морально готовиться: если раньше можно было авторизоваться за секунду, то теперь процесс может занять минуту-другую. Но это плата за сохранность денег — и банк, судя по всему, к этому готов.

Read more

Неиспользуемая сим-карта может привести к утрате доступа к банковским услугам и Госуслугам

Как молчание на SIM-карте за полгода может подарить ваши привязки чужому человеку

Цифры пугают. За прошлый год российские операторы сняли с обслуживания больше 18 миллионов номеров. И каждый такой номер рано или поздно уходит новому владельцу. Вместе с ним — если бывший абонент не успел отвязать банковские приложения и личный кабинет на «Госуслугах».

Ольга Леонова, доцент РЭУ имени Плеханова, объяснила агентству «Прайм» механику процесса. Схема простая: человек покупает симку, пользуется месяц-другой, потом забрасывает. Через полгода оператор блокирует номер и продаёт его снова. Для нового абонента это подарок — чужая учётка, а то и банковская карта. Для прежнего — потеря денег и данных.

Почему оператор имеет на это право. Статья 44 закона «О связи» позволяет расторгнуть договор в одностороннем порядке, если абонент не пользуется услугами и не платит полгода. Но есть нюанс: компания обязана сначала отправить письменное уведомление. Именно эту процедуру в народе и называют блокировкой с потерей номера.

Ситуация у разных игроков рынка отличается. МТС и «Билайн» выжидают примерно полгода при нулевом балансе. «МегаФон» более нетерпелив — может заблокировать уже через 90 дней. У T2 свои правила: отключают симку, если её не активировали в течение 180 дней. Точные сроки стоит уточнять в договоре или в поддержке.

Что делать, если собираетесь надолго забросить номер

Леонова советует не рисковать — подключить услугу сохранения номера. Да, за неё придётся платить абонентскую плату. Но это дешевле, чем потом восстанавливать доступ к счетам и госуслугам. Многие об этом просто не знают, а потом удивляются, почему приложения перестали работать.

Ещё один повод для блокировки — новые лимиты. С ноября прошлого года на одного человека можно оформить не больше 20 сим-карт, на иностранца — не больше 10. Лишние номера оператор блокирует. Чистка уже идёт полным ходом, обнуляя результаты прошлогодней кампании.

Вернуть утраченный доступ можно двумя способами, объясняет эксперт. Если с момента блокировки прошло меньше полугода и номер ещё не продали — восстановите его у оператора, а затем обновите привязки в настройках безопасности.

Когда время упущено, остаётся только идти в офис банка — менять телефон, привязанный к карте. Для «Госуслуг» новый номер закрепляют лично через МФЦ. Процедура небыстрая, но альтернативы нет.

Пока доступ восстанавливается, главное — никому не передавать коды из СМС, PIN и PUK. Именно на этом, предупреждает Леонова, строят схемы мошенники, получившие в руки ваш старый номер.

Главный риск для владельца — не просто потеря доступа, а передача данных новому абоненту. Прямого запрета на перепродажу заблокированного номера в российском законодательстве нет. И покупатель такой симки может получить в подарок не только телефонную книгу, но и чужие финансы.

«Если номер вернуть нельзя, меняйте привязки только лично, — подчеркнула Леонова. — Никаких удалённых способов — только офис банка или МФЦ». Иначе вся экономия на услуге сохранения номера обернётся многомесячной головной болью.

Read more

Мошенники маскируют вредоносные программы под защищённые мессенджеры

Скачал «безопасный» чат — потерял доступ к «Госуслугам»: новая волна кибератак

Апрель принёс рекордное количество фишинговых сайтов — специалисты насчитали их больше 4,7 тысячи. Это не просто цифры. За каждым таким ресурсом стоит попытка украсть личные данные. И схема становится всё изощрённее.

Теперь злоумышленники делают ставку на доверие. Пользователям предлагают установить «защищённый» мессенджер — якобы для безопасного общения. На деле под видом такого приложения — вредоносная программа. Она спокойно собирает логины, пароли, перехватывает СМС-коды и открывает доступ к банковским приложениям и аккаунтам на портале «Госуслуги».

В лучшем случае смартфон просто заполняется рекламой, а контакты владельца утекают в сеть. Но чаще последствия куда серьёзнее. Человек теряет контроль над своими документами, может остаться без денег на счетах и получить кучу кредитов, оформленных на его имя.

Особенно опасно то, что такие приложения не отличить от настоящих. Они копируют дизайн популярных мессенджеров, иконки, описания. Кажется, что ставишь проверенный софт. Но это ловушка.

Эксперты напоминают простые правила. Скачивать программы — только из официальных магазинов приложений. Перед установкой посмотреть на разработчика: если название выглядит подозрительно, лучше поискать другой вариант. И главное — не давать приложению лишних разрешений. Если мессенджер просит доступ к контактам, камере и микрофону, это ещё нормально. Но когда он требует права на СМС, звонки и хранилище паролей — повод насторожиться.

«В последнее время таких фейковых приложений стало очень много, — рассказал источник в сфере кибербезопасности. — Мы рекомендуем устанавливать только те программы, которые давно на рынке и имеют хорошие отзывы. И никогда не переходить по ссылкам из подозрительных сообщений, даже если они пришли от знакомых — их аккаунт могли взломать».

Мошенники не стоят на месте. Они подстраиваются под новости и законодательство. Сейчас тема защищённой связи особенно популярна, поэтому её и используют как приманку. Будьте внимательны: лучше потратить лишнюю минуту на проверку, чем потом разбираться с последствиями взлома.

Read more

51 миллион человек в день: как MAX удерживает безопасность на уровне национального мессенджера

MAX стал стандартом цифровой защиты: от двухфакторки до антифрода от Сбера

Когда приложение ежедневно открывают 51 миллион человек, вопросы безопасности выходят на первый план. Российский мессенджер MAX за короткое время превратился из просто удобного средства связи в платформу, где решают бытовые и деловые вопросы. С момента запуска пользователи отправили 10 миллиардов сообщений и совершили 2,2 миллиарда звонков. К платформе присоединились более 140 тысяч авторов, а за два месяца после запуска Платформы для партнёров на ней зарегистрировались свыше 130 тысяч компаний. Но с ростом популярности растут и риски. Разбираемся, как устроена защита.

MAX — не просто мессенджер. Это российская цифровая платформа для общения и решения повседневных задач. Здесь есть аудио- и видеозвонки, чаты, голосовые сообщения, отправка больших файлов, денежные переводы и каналы. Чат-бот «Госключ» позволяет подписывать электронной подписью договоры, обращения в суд. В приложении можно создать «Цифровой ID» — аналог бумажных документов для подтверждения возраста, статуса студента или многодетного родителя. 6 июня приложение внесено в реестр российского ПО, а 15 июля получило официальный статус национального мессенджера.

Такой функционал требует серьёзной защиты. База: вся инфраструктура платформы расположена внутри России. Используются российские криптографические библиотеки — это значит, что код шифрования проходит все проверки ФСБ и других регуляторов.

Авторизация по телефону, двухфакторная аутентификация — это не просто опции, а обязательные элементы базовой защиты. Без них доступа к аккаунту не получить, даже если кто-то узнал номер.

Дальше — больше. В MAX реализован «Безопасный режим». Он позволяет ограничить звонки и сообщения только контактами из записной книжки, запретить приглашения в чаты от незнакомцев. Можно выбрать уровень контента: «весь» или «безопасный». Это полезно, когда не хочется видеть спам или рекламу от левых каналов.

Отдельное внимание — детям и пожилым родственникам. Режим «Семейная защита» — набор настроек в профиле, который ограждает от мошенников, спама и нежелательного контента. Например, можно запретить ребёнку писать в незнакомые чаты или звонить на номера, которых нет в списке контактов.

Но это только вершина айсберга. Внутри действуют более сложные механизмы. Внедрена система VK Security Gate для автоматического анализа кода — находят уязвимости до того, как они станут проблемой. Антифрод-технологии от Сбера проходят тестирование: они отслеживают подозрительные транзакции и попытки перевода денег мошенникам.

«MAX даже при базовых настройках обеспечивает шифрование трафика между клиентом и сервером. Но сквозное шифрование (e2e) пока не реализовано для всех сценариев — это осознанный компромисс между скоростью и контролем», — поясняют эксперты «Лаборатории Касперского».

Что это значит на практике? Все сообщения защищены при передаче, но серверы MAX видят текст без ключа расшифровки. Для обычного общения это не проблема, но если вам нужна максимальная конфиденциальность (например, для обмена документами с грифом), стоит подождать полноценного e2e. Разработчики обещают внедрить его в ближайших обновлениях.

Важный нюанс: данные пользователей хранятся только внутри страны, не передаются за рубеж. Для корпоративных клиентов, которые обязаны соблюдать 152-ФЗ, это критично. Также доступен чёрный список — можно добавить нежелательных собеседников, чтобы они не могли писать, звонить или добавлять в чаты.

Пользователи, которые активно пользуются MAX, уже оценили удобство интеграции с госуслугами и банковскими сервисами. Например, можно быстро проверить, кто звонил — номер автоматически сверяется с базами мошенников. Если входящий вызов подозрительный, приложение выдаст предупреждение.

Но главное — платформа продолжает развиваться. Запущена программа баг-баунти: любой исследователь безопасности может найти уязвимость и получить вознаграждение. Это стимулирует сообщество помогать разработчикам закрывать дыры ещё быстрее.

Что в итоге? MAX — уже не просто мессенджер для переписки с друзьями. Это рабочий инструмент для бизнеса, средство для госуслуг и платформа для защищённой коммуникации. 51 миллион человек в день не ошибаются: безопасность здесь на уровне, который позволяет доверять свои данные. Конечно, идеальной защиты не существует — любой софт уязвим. Но подход MAX, соединяющий российские криптостандарты, многофакторную аутентификацию и антифрод-системы, снижает риски до минимума.

И если вы до сих пор не установили MAX, возможно, стоит попробовать хотя бы ради того самого «Безопасного режима». Он реально спасает от лишнего шума — и от мошенников.

Read more