LIVE

Двухфакторная аутентификация: методы оценки надежности защиты

Оценка надежности двухфакторной аутентификации в банке начинается не с наличия переключателя «2FA» в приложении, а с разбора всей цепочки входа и подтверждения операции.

Надежда Стрельцова·Обновлено: 14 сентября 2026 г.·14 мин

Двухфакторная аутентификация: методы оценки надежности защиты

Один и тот же термин может обозначать принципиально разные механизмы: SMS-код, push-уведомление, пароль из приложения-аутентификатора, биометрию или аппаратный ключ. Их устойчивость к атаке различается радикально.

Двухфакторная аутентификация блокирует до 99,9% автоматизированных атак на пользовательские аккаунты — такой показатель приводила Microsoft. Однако это не означает, что банковский профиль становится неуязвимым. Статистика относится к автоматизированным сценариям, тогда как социальная инженерия, фишинг с перехватом сессии и вредоносное ПО действуют иначе. В этих случаях злоумышленник атакует не только протокол, но и процедуру принятия решения самим клиентом.

Архитектура факторов: что именно подтверждает пользователь

Классическая модель 2FA строится на сочетании двух разных факторов. Они относятся к трем категориям:

1. То, что пользователь знает. Пароль, PIN-код, кодовое слово.

2. То, чем пользователь владеет. Смартфон, SIM-карта, приложение-аутентификатор, аппаратный токен.

3. То, чем пользователь является. Биометрические признаки — лицо, отпечаток пальца, голос и другие характеристики.

Пароль и SMS-код формально принадлежат к разным категориям: пароль относится к знанию, телефон — к владению. Но формальная классификация не показывает реальную устойчивость системы. Если SIM-карту можно перевыпустить по поддельному обращению, а SMS перехватить через зараженное устройство или уязвимость в телекоммуникационной инфраструктуре, фактор владения фактически сводится к контролю над номером.

Надежность 2FA определяется не названием метода, а несколькими параметрами:

  • можно ли перехватить или перенаправить второй фактор;
  • связан ли код с конкретной операцией, суммой и получателем;
  • способен ли пользователь отличить подлинное подтверждение от фишингового запроса;
  • защищает ли механизм от повторного использования кода;
  • блокируется ли попытка при изменении устройства, SIM-карты или географии;
  • что происходит после потери телефона или восстановления доступа;
  • применяется ли дополнительный антифрод при переводе денег.

Последний пункт принципиален. Даже сильный фактор аутентификации не заменяет поведенческий анализ транзакций. Банк может корректно установить личность клиента при входе, но затем пропустить мошеннический перевод, если система не сопоставляет его с привычным профилем операций.

2FA — это не один код на входе, а совокупность факторов, каналов доставки, антифрод-правил и процедуры восстановления доступа.

Вход в аккаунт и подтверждение платежа — разные контуры

Пользователь часто оценивает защиту по экрану авторизации: ввел пароль, получил код, попал в приложение. Для банка этого недостаточно. Угроза возникает на следующем этапе — при добавлении нового получателя, изменении лимита, выпуске виртуальной карты, переводе средств или выводе денег на внешний счет.

Защита должна быть привязана к критическому действию. Код, который подтверждает только вход в систему, не равен коду, сформированному для конкретного перевода. В первом случае злоумышленник, получив доступ к сессии, может попытаться выполнить несколько операций уже внутри аккаунта. Во втором система должна показать параметры действия и сформировать одноразовое подтверждение, связанное с ними.

Такой подход называют транзакционной привязкой. Она не устраняет социальную инженерию, но усложняет подмену реквизитов: клиент видит, какое именно действие подтверждает, а банк получает дополнительный элемент контроля.

Почему SMS-коды остаются слабым звеном

SMS — наиболее распространенный и одновременно наиболее уязвимый способ доставки второго фактора. Причина не в самом шестизначном коде. Одноразовость и ограниченный срок действия действительно снижают риск повторного использования. Проблема находится в канале, через который этот код доставляется.

SIM-swapping: атака на номер, а не на банковское приложение

При SIM-swapping злоумышленник добивается перевыпуска SIM-карты или переноса номера на другую карту. Для этого используются украденные персональные данные, поддельные документы, социальная инженерия против сотрудников оператора или компрометация учетной записи абонента.

После успешного перевыпуска жертва теряет связь, а злоумышленник начинает получать SMS с банковскими кодами. Если пароль уже украден через фишинг, второй фактор перестает выполнять свою роль: преступник контролирует и учетные данные, и канал подтверждения.

Признаки такого сценария обычно появляются до банковской операции:

  • внезапно исчезает мобильная связь без технического объяснения;
  • перестают поступать звонки и SMS;
  • в личном кабинете оператора меняются параметры обслуживания;
  • приходят уведомления о входе или восстановлении доступа;
  • банк сообщает об изменении номера или попытке авторизации.

Потеря связи в такой ситуации — не бытовая неисправность, которую можно отложить до вечера. Это потенциальный индикатор компрометации номера. Сначала необходимо связаться с оператором через официальный канал, заблокировать перевыпущенную SIM-карту и параллельно уведомить банк.

Перехват через зараженное устройство

Если на смартфоне установлено вредоносное приложение с доступом к уведомлениям, SMS или специальным возможностям операционной системы, код может быть прочитан до того, как его увидит пользователь. В этом случае SIM-карта остается у владельца, но устройство становится источником утечки.

Отдельный вектор атаки — поддельные приложения банков и сервисов доставки, инвестиционных платформ или государственных услуг. Они могут запрашивать избыточные разрешения, имитировать системные окна и перенаправлять пользователя на фишинговую форму. В результате пароль и SMS-код вводятся не в банковское приложение, а на стороне злоумышленника.

Фишинг в реальном времени

При классическом фишинге преступник крадет логин и пароль, после чего использует SMS-код, полученный от жертвы. Для этого создается ложная причина срочного входа: блокировка карты, подозрительный платеж, возврат средств, обновление приложения.

Более сложный вариант — фишинг с перехватом сессии, или AiTM-атака. Пользователь видит страницу, похожую на банковскую, вводит учетные данные и одноразовый код, а злоумышленник передает их настоящему банку в режиме реального времени. После успешной аутентификации атакующий получает действующую сессию.

Именно поэтому срок действия SMS-кода не решает проблему полностью. Если код перехвачен за несколько секунд и использован в рамках текущей сессии, его одноразовость не препятствует атаке.

Сравнение методов: push, TOTP, биометрия и FIDO2

Метод второго фактора необходимо оценивать по конкретной модели угрозы. У каждого варианта есть сильные стороны и точки отказа.

МетодОсновной рискУстойчивость к фишингуЧто повышает надежность
SMS-кодSIM-swapping, перехват сообщений, зараженное устройствоНизкаяОграничение операций, уведомления о смене SIM, антифрод
E-mail-кодКомпрометация почтового ящика, повторное использование пароляНизкаяОтдельная защищенная почта, аппаратный ключ для почтового аккаунта
Push-уведомлениеПодмена запроса, подтверждение по звонку мошенника, атака на устройствоСредняяОтображение суммы и получателя, запрет массовых повторных запросов
TOTP-аутентификаторКража секрета при первичной настройке, фишинг в реальном времениСредняя или высокаяЗащищенное резервное копирование, раздельная регистрация устройства
БиометрияКомпрометация устройства, слабая проверка живого присутствияЗависит от реализацииЛокальное хранение шаблона, liveness-проверка, дополнительный фактор
FIDO2/YubiKeyПотеря ключа, ошибки восстановления доступаВысокаяРезервный ключ, привязка к домену и конкретному сервису

Push-уведомления

Push обычно надежнее SMS, поскольку подтверждение поступает в банковское приложение, а не через сеть мобильного оператора. Но push не является самостоятельной гарантией безопасности. Если пользователь нажимает «Подтвердить» под давлением звонящего, фактор владения устройством превращается в инструмент социальной инженерии.

Критическая характеристика push — содержание уведомления. В нем должны быть видны не только просьба о подтверждении входа, но и параметры операции: сумма, получатель, назначение действия. Если уведомление сообщает лишь о необходимости подтвердить запрос, пользователь не может сопоставить его с реальным платежом.

Слабое место push — так называемый push fatigue, или спам запросами подтверждения. Атакующий многократно инициирует вход, рассчитывая, что пользователь нажмет кнопку автоматически, чтобы прекратить поток уведомлений. Поэтому повторные запросы должны ограничиваться, а клиенту необходимо показывать источник и тип операции.

TOTP: одноразовые пароли из приложения

TOTP формирует код на основе общего секрета и текущего времени. Код создается локально в приложении-аутентификаторе, поэтому не зависит от SMS и мобильного оператора. Это устраняет ряд сценариев с SIM-swapping.

Но первичная регистрация TOTP требует отдельного контроля. Если секрет или QR-код настройки попал к злоумышленнику, тот сможет генерировать такие же коды. Утечка может произойти через снимок экрана, небезопасное резервное копирование или фишинговую страницу, которая маскируется под процедуру подключения аутентификатора.

TOTP также уязвим к фишингу в реальном времени. Пользователь вводит код на поддельной странице, а преступник немедленно передает его настоящему банку. Поэтому TOTP заметно лучше SMS как канал доставки, но не обладает той же фишингостойкостью, что аппаратный ключ, связанный с доменом сервиса.

Биометрическая аутентификация

Биометрия часто воспринимается как наиболее надежный фактор, поскольку лицо или отпечаток нельзя забыть и сложнее передать другому человеку. Однако биометрический фактор необходимо разделять на два уровня.

Первый — локальная разблокировка устройства. В этом случае смартфон проверяет лицо или отпечаток и разрешает доступ к ключу, который уже хранится в защищенном модуле. Банк не обязательно получает сам биометрический шаблон.

Второй — удаленная биометрическая идентификация на стороне сервиса. Здесь надежность зависит от качества камеры, алгоритмов распознавания, проверки живого присутствия, защиты базы шаблонов и процедуры восстановления доступа.

У биометрии есть необратимый недостаток: пароль можно сменить, а лицо или отпечаток — нет. Поэтому утечка биометрических данных создает долгосрочный риск. Дополнительно биометрия не защищает от ситуации, в которой пользователь сам разблокировал приложение под диктовку мошенника и подтвердил операцию.

Безопасность биометрической аутентификации следует оценивать не по наличию распознавания лица, а по тому, где хранится шаблон, используется ли liveness-проверка, как банк реагирует на смену устройства и предусмотрен ли независимый фактор для крупных операций.

Аппаратные ключи FIDO2

Аппаратные ключи FIDO2 и YubiKey используют криптографическую пару ключей. Закрытый ключ остается на устройстве, а сервис проверяет криптографическое подтверждение. Важное свойство FIDO2 — привязка к домену. Ключ не должен подтверждать авторизацию на фишинговом сайте, даже если пользователь визуально не заметил подмену.

Это делает аппаратные ключи наиболее устойчивым из распространенных методов против фишинга и AiTM-атак. Но технология не отменяет операционных рисков. Ключ можно потерять, сломать или оставить без резервной копии. Если единственный ключ исчез, восстановление доступа становится отдельным вектором атаки: мошенники могут попытаться убедить поддержку отключить защиту.

Для корпоративных и профессиональных счетов рационально использовать два ключа: основной и резервный, причем резервный хранить отдельно. Процедура восстановления должна требовать независимых подтверждений, а не только ответа на контрольный вопрос или SMS.

Как проводить оценку надежности 2FA в банковском приложении

Пользователь не видит внутреннюю антифрод-модель банка, но может провести прикладной аудит доступных механизмов. Его задача — установить, какой фактор используется, что именно он подтверждает и как система ведет себя при изменении обстоятельств.

1. Определить фактический второй фактор

Нужно зафиксировать не маркетинговое название функции, а реальный канал:

  • SMS на номер;
  • push в мобильное приложение;
  • код TOTP;
  • биометрическое подтверждение;
  • аппаратный ключ;
  • комбинация нескольких механизмов.

Если приложение предлагает «подтверждение в один клик», это еще не означает наличие сильной 2FA. Иногда push лишь заменяет ввод SMS-кода, но сохраняет прежнюю зависимость от разблокированного телефона и поведения пользователя.

2. Проверить, привязан ли фактор к операции

При подтверждении перевода должны отображаться его существенные параметры. Если код или push подтверждает только вход, а перевод запускается отдельным действием без повторной проверки, защита имеет разрыв между авторизацией и транзакцией.

Особое внимание требуется уделить:

  • переводу новому получателю;
  • изменению лимитов;
  • добавлению карты или счета;
  • выпуску виртуальной карты;
  • смене номера телефона;
  • восстановлению доступа;
  • отключению уведомлений;
  • операциям с ценными активами и крупными суммами.

Для операций с ювелирными изделиями и другими дорогими активами полезно отдельно проверять происхождение платежных реквизитов и документы на товар; например, экспертный разбор оценки ювелирных изделий с бриллиантами показывает, почему проверка предмета сделки не может быть заменена одним фактом успешной оплаты.

3. Изучить процедуру восстановления

Слабая процедура восстановления способна обнулить сильную защиту. Если потерянный телефон можно заменить через звонок в поддержку, используя минимальный набор персональных данных, злоумышленнику выгоднее атаковать не протокол входа, а службу обслуживания.

Следует выяснить:

  • требуется ли личное обращение или видеопроверка;
  • блокируется ли старое устройство;
  • уведомляет ли банк клиента о восстановлении;
  • действует ли временная задержка перед переводами;
  • сохраняются ли прежние получатели и лимиты;
  • можно ли отменить восстановление через другой канал.

Чем выше финансовый ущерб от захвата аккаунта, тем строже должна быть процедура восстановления. Мгновенное восстановление удобно, но именно удобство становится уязвимостью, если банк не вводит временные ограничения на вывод средств.

4. Проверить защиту при смене SIM-карты и устройства

Смена SIM-карты, номера или телефона должна рассматриваться как событие повышенного риска. Система может временно ограничивать переводы, требовать повторной идентификации и отправлять уведомления на прежнее устройство.

Если после смены SIM-карты вход и перевод доступны без задержки и дополнительных проверок, SMS-фактор нельзя считать надежным. В этом случае атака на оператора связи напрямую влияет на банковский аккаунт.

5. Оценить содержание уведомлений

Уведомление должно отвечать на три вопроса: что происходит, на какую сумму и в пользу кого. Если в push-сообщении нет реквизитов операции, клиенту предлагают подтвердить не действие, а абстрактный запрос.

Для разных событий нужны разные формулировки и визуальные признаки:

  • вход с нового устройства;
  • перевод;
  • изменение контактных данных;
  • выпуск карты;
  • подключение аутентификатора;
  • восстановление доступа.

Общее уведомление без детализации создает условия для ошибки пользователя и затрудняет расследование после инцидента.

Регуляторные требования не равны гарантии конкретному клиенту

В России защита информации финансовых организаций регулируется, в частности, ГОСТ Р 57580.1-2017 и Положением Банка России № 719-П от 4 июня 2020 года. Эти документы задают требования к организации защиты, управлению рисками и контролю информационной безопасности.

Наличие у банка соответствующих процессов не означает, что каждая операция будет защищена одинаково. Регуляторные требования описывают систему управления и меры безопасности финансовой организации, а не обещают невозможность мошенничества в отдельном аккаунте.

После 30 мая 2025 года за нарушения требований к защите персональных данных и допущенные утечки в России предусмотрены повышенные штрафы: до 15 млн рублей при первой утечке и до 1–3% годового оборота, но не более 500 млн рублей, при повторном нарушении. Это усиливает ответственность организаций за обращение с данными клиентов, но не переносит управление доступом полностью на банк.

Утечка персональных данных повышает качество социальной инженерии. Преступник получает имя, номер телефона, сведения о продуктах и иногда фрагменты истории обращений. Затем он обращается к клиенту уже с правдоподобным контекстом. Технически 2FA может работать корректно, но человек подтверждает действие, полагая, что разговаривает с сотрудником банка.

Где заканчивается защита протокола

Сильный фактор не компенсирует компрометацию устройства. Если на смартфоне установлено вредоносное ПО, оно может перехватывать ввод, менять отображаемые реквизиты, читать уведомления или имитировать интерфейс банка. Биометрия в таком случае лишь разблокирует скомпрометированную среду.

Вторая граница — социальная инженерия. Сотрудник банка не должен просить назвать одноразовый код, установить приложение удаленного доступа или перевести деньги на «безопасный счет». Но если злоумышленник выстраивает убедительный сценарий и сохраняет давление, пользователь может сам передать второй фактор.

Третья граница — восстановление доступа. Учетная запись может быть защищена FIDO2, но если поддержку удается убедить отключить ключ по телефону, фактический уровень защиты определяется уже не криптографией, а политикой обслуживания.

Четвертая — компрометация почты и номера телефона. Эти каналы часто используются для сброса пароля, уведомлений и подтверждения личности. Даже если банковский вход защищен TOTP, захваченная электронная почта может помочь атакующему изменить параметры аккаунта или пройти часть процедуры восстановления.

Практический порядок действий при подозрении на компрометацию

Если пользователь считает, что пароль, код или устройство могли быть скомпрометированы, последовательность действий имеет значение:

1. Прекратить контакт с предполагаемым мошенником. Не продолжать разговор и не подтверждать новые push-запросы.

2. Заблокировать доступ через официальный канал банка. Номер следует брать с карты, официального сайта или из ранее установленного приложения, а не из сообщения или входящего звонка.

3. Проверить мобильную связь и статус SIM-карты. При внезапном отключении обратиться к оператору с другого телефона.

4. Завершить активные сессии и заблокировать неизвестные устройства. Если такая функция доступна, ее следует использовать до смены пароля.

5. Сменить пароль с чистого устройства. Скомпрометированный смартфон не подходит для восстановления защиты.

6. Отключить подозрительные приложения и разрешения. Особое внимание — доступу к уведомлениям, специальным возможностям и удаленному управлению.

7. Проверить операции, получателей и лимиты. Нужно искать не только списания, но и изменения реквизитов, добавленные счета и заявки на кредитные продукты.

8. Зафиксировать инцидент. Сохранить уведомления, время звонков, номера, реквизиты переводов и переписку.

9. Запросить блокировку и оспаривание операции. Если деньги уже списаны, банк должен получить заявление без промедления; в зависимости от ситуации может потребоваться процедура чарджбэка или отдельное расследование несанкционированной операции.

Чарджбэк применим не к каждому банковскому переводу и не является универсальным механизмом возврата. Его результат зависит от типа операции, платежной системы, обстоятельств согласия и доказательств компрометации. Поэтому фиксировать инцидент необходимо сразу, пока сохраняются технические журналы и следы атаки.

Какой уровень защиты считать приемлемым

Для повседневного банковского аккаунта SMS лучше рассматривать как резервный, а не основной фактор. Предпочтительнее push с подробными реквизитами операции или TOTP-аутентификатор, если процедура его подключения и восстановления защищена надлежащим образом.

Для счетов с существенными суммами, корпоративных профилей и административного доступа наиболее рациональны аппаратные ключи FIDO2 с резервным экземпляром. Биометрия может быть удобным локальным способом разблокировки, но не должна восприниматься как замена всем остальным мерам.

Итоговая оценка должна учитывать не только фактор входа, но и всю поверхность атаки:

  • защиту устройства;
  • безопасность номера телефона и почты;
  • процедуру восстановления;
  • привязку подтверждения к операции;
  • уведомления об изменениях;
  • задержки после рискованных действий;
  • работу антифрод-системы;
  • возможность быстро заблокировать доступ;
  • качество расследования после инцидента.

Двухфакторная аутентификация существенно снижает вероятность автоматизированного захвата аккаунта. Но разрыв между сильным протоколом и слабой процедурой восстановления оставляет рабочий вектор атаки. Поэтому надежность 2FA в банке следует оценивать не по наличию второго кода, а по тому, насколько трудно злоумышленнику получить, подменить, обойти или восстановить этот фактор.

В практическом рейтинге методов SMS занимает нижнюю позицию, push и TOTP требуют анализа реализации, биометрия зависит от архитектуры хранения и проверки живого присутствия, а FIDO2 обеспечивает наиболее высокий уровень устойчивости к фишингу. Однако окончательная безопасность определяется всей системой: от регистрации устройства до реакции банка на первый признак компрометации.

Частые вопросы

Почему SMS-код считается ненадежным методом защиты?
Основная проблема заключается в канале доставки. Злоумышленники могут перехватить SMS через зараженное устройство или провести атаку SIM-swapping, добившись перевыпуска SIM-карты на свое имя.
Что такое транзакционная привязка и зачем она нужна?
Это подход, при котором код подтверждения формируется для конкретной операции с указанием суммы и получателя. Это не дает злоумышленнику подменить реквизиты платежа, так как клиент видит параметры действия, которое подтверждает.
Защищает ли биометрия от мошенников?
Биометрия удобна для локальной разблокировки устройства, но она не защищает от социальной инженерии, когда пользователь сам подтверждает операцию под давлением. Кроме того, в отличие от пароля, биометрические данные нельзя сменить в случае их утечки.
Что делать, если внезапно пропала мобильная связь?
Это может быть признаком атаки SIM-swapping. Необходимо немедленно связаться с оператором связи через официальный канал, заблокировать SIM-карту и уведомить банк о возможной компрометации номера.
В чем преимущество аппаратных ключей FIDO2?
Они используют криптографическую пару ключей и привязываются к конкретному домену. Это делает их устойчивыми к фишингу, так как ключ не подтвердит авторизацию на поддельном сайте.