LIVE

Двухфакторная аутентификация против SMS-кодов: что надежнее

Пароль к аккаунту с балансом подарочных карт можно украсть фишингом, повторным использованием утекших данных или вредоносной программой. Второй фактор усложняет захват учетной записи, но его защита зависит от канала доставки кода.

Обновлено02 октября 2026 г.
Чтение7 мин
Двухфакторная аутентификация против SMS-кодов: что надежнее

SMS-код приходит через сотовую сеть и связан с номером телефона. Код приложения-аутентификатора генерируется на устройстве. Аппаратный ключ подтверждает вход физически.

По данным Microsoft, включенная двухфакторная аутентификация блокирует до 99,9% автоматизированных атак на учетные записи. Это показатель против автоматизированных попыток, а не гарантия от целевого фишинга, кражи устройства или обмана самого пользователя. Для безопасности аккаунта подарочных карт важен и следующий вопрос: какой именно второй фактор настроен.

Почему SMS получила статус ограниченного метода

В руководстве NIST SP 800-63B коды, передаваемые через SMS и другие каналы телефонной сети PSTN, отнесены к ограниченным методам аутентификации. Причина техническая: операторская сеть и привязка номера создают дополнительные векторы атаки. SMS-код может быть перехвачен или перенаправлен без доступа злоумышленника к экрану телефона владельца аккаунта.

Сообщение проходит через инфраструктуру сотовой связи. Сквозного шифрования между отправителем и получателем в SMS нет. Это отличает такой код от секрета, который генерируется локально в приложении. Уязвимость не означает, что каждый SMS-код легко перехватить. Она означает, что безопасность зависит не только от аккаунта и телефона, но и от состояния телефонного номера, процедур оператора и сети передачи.

SMS при этом лучше одного пароля. Если сервис предлагает только пароль или пароль с кодом по SMS, второй вариант обычно добавляет полезный барьер против автоматического подбора и повторного использования учетных данных. Но при выборе метода аутентификации стоит учитывать, что сам номер телефона может стать точкой компрометации.

Второй фактор снижает риск захвата аккаунта. Канал, по которому приходит фактор, определяет остаточную уязвимость.

SIM-сваппинг: перенос номера вместо взлома телефона

При SIM-сваппинге злоумышленник добивается переноса номера жертвы на SIM-карту или eSIM, которую контролирует сам. Для этого может использоваться социальная инженерия против службы поддержки оператора, а также персональные данные, собранные из утечек и публичных источников. После переноса входящие SMS и звонки получает уже атакующий.

Дальнейшая цепочка зависит от настроек сервиса:

1. Злоумышленник вводит украденный или подобранный пароль к аккаунту.

2. Сервис отправляет одноразовый код на номер, привязанный к профилю.

3. Код приходит на новую SIM-карту атакующего.

4. Вход подтверждается. Если аккаунт хранит подарочные карты или платежные данные, они становятся доступны в пределах выданных сервисом прав.

Физически похищать телефон при этом не требуется. Защита экрана, отпечаток пальца и блокировка SIM-карты не останавливают перенос номера, если оператор подтвердил его по процедуре обслуживания. Они по-прежнему полезны против других угроз, но не устраняют риск атаки на телефонную учетную запись.

Есть и сетевой вектор. SS7 — набор сигнальных протоколов, используемый операторами для взаимодействия сетей. Уязвимости и злоупотребления в инфраструктуре могут создавать условия для перехвата или перенаправления сообщений. Обычный пользователь не контролирует защиту этого уровня. Поэтому оценивать SMS как независимый секрет, полностью находящийся под контролем владельца, нельзя.

TOTP: код создается на устройстве

Приложение-аутентификатор генерирует одноразовый пароль по алгоритму TOTP, основанному на времени. При настройке сервис и приложение получают общий секрет. Затем приложение локально рассчитывает код, обычно длиной 6–8 цифр. Он меняется через короткий интервал, обычно 30–60 секунд.

Для получения очередного кода не нужно отправлять SMS и ждать доставки по сети. SIM-сваппинг не перенаправит генерацию кода на номер атакующего. Перехват сообщения у оператора тоже не применим: сообщения с кодом в этом сценарии нет.

Однако TOTP не решает все задачи безопасности. Если пользователь вводит код на поддельной странице, фишинг-кит может передать его настоящему сервису в реальном времени. Такая атака типа «человек посередине» использует короткий срок жизни кода: злоумышленник успевает применить его до истечения. Кража устройства или резервной копии приложения также может привести к компрометации, если секреты синхронизируются небезопасно или устройство разблокировано.

МетодГде формируется или передается факторОсновной рискПрактическая оценка
SMS-кодПередается через сеть сотовой связи на номерSIM-сваппинг, перехват или перенаправление сообщенийЛучше одного пароля, но зависит от защиты номера и инфраструктуры оператора
TOTP-приложениеКод генерируется локально на устройствеФишинг в реальном времени, компрометация устройства или секретаУстойчивее к атакам на номер и перехвату SMS
Аппаратный ключФизический ключ подтверждает вход на совместимом сервисеПотеря ключа, ошибки настройки, фишинг на сервисах без соответствующей поддержкиСильный вариант для аккаунтов с повышенными требованиями к защите

Настройка TOTP без потери доступа

При подключении приложения-аутентификатора сервис обычно показывает QR-код или секрет для ручного ввода. Это ключ настройки. Его нельзя публиковать, пересылать в чат или хранить в открытой заметке: обладатель секрета сможет генерировать те же коды.

Сразу после настройки нужно сохранить резервные коды восстановления, если сервис их выдает. Хранить их следует отдельно от телефона с приложением. Если смартфон потерян, сброшен или поврежден, резервный способ входа может оказаться единственным доступным. Перенос приложения на новое устройство лучше выполнить заранее, пока старое устройство и аккаунт доступны.

Настройки восстановления заслуживают такой же проверки, как второй фактор. Аккаунт с TOTP, но с восстановлением доступа через слабый пароль и SMS на уязвимый номер, сохраняет обходной маршрут. Атакующий часто выбирает не самый защищенный вход, а самый короткий путь к сбросу учетных данных.

Что дает двухфакторная защита и где заканчивается ее действие

Показатель Microsoft о блокировке до 99,9% автоматизированных атак показывает ценность второго фактора. Он не измеряет защиту от всех сценариев и не означает, что любой метод 2FA одинаково надежен. Автоматический подбор паролей и массовое использование утекших комбинаций отличаются от целевой атаки с фишингом, SIM-сваппингом или доступом к разблокированному устройству.

Защита аккаунта складывается из нескольких независимых слоев:

  • уникальный пароль снижает последствия утечки с другого сайта;
  • TOTP или аппаратный ключ усложняет вход с одним украденным паролем;
  • проверка домена и адреса страницы снижает риск передачи данных фишинговому ресурсу;
  • защищенный адрес электронной почты затрудняет сброс пароля;
  • минимальный объем сохраненных платежных данных сокращает ущерб при компрометации профиля.

Для владельца подарочных карт важны также действия после входа. Следует проверить историю операций, список устройств и активные сеансы, если сервис показывает эти сведения. При подозрении на захват аккаунта нужно сменить пароль с чистого устройства, завершить неизвестные сеансы и обратиться в поддержку сервиса. Если к аккаунту привязана платежная карта, отдельно оценивается риск по ней.

Покупка цифровой карты тоже начинается с контроля над каналом оплаты и аккаунтом продавца. Планируя крупную покупку или пополнение, полезно заранее сверить условия продавца, срок действия и порядок возврата; общий подход к планированию покупок без лишних трат описан в материале о планировании покупок новой коллекции. Для безопасности платежа это не заменяет аутентификацию, но помогает не смешивать контроль расходов с защитой учетной записи.

Когда переходить на приложение или аппаратный ключ

Для большинства аккаунтов, где сервис поддерживает TOTP, переход с SMS на приложение-аутентификатор уменьшает зависимость от номера телефона. Это особенно актуально, если аккаунт содержит баланс, сохраненные способы оплаты или личные данные. Если сервис предлагает только SMS, второй фактор все равно разумно включить: ограниченный метод не равен отсутствию защиты.

Аппаратные ключи подходят для аккаунтов с повышенной ценностью и для пользователей, готовых хранить резервное устройство. Их поддержка зависит от конкретного сервиса. До настройки нужно убедиться, что предусмотрен запасной способ входа: второй ключ или коды восстановления. Иначе потеря единственного ключа может заблокировать владельца так же эффективно, как атакующего.

Практический порядок действий:

1. Включить двухфакторную аутентификацию во всех аккаунтах, где хранятся подарочные карты, платежные данные или доступ к почте.

2. Выбрать TOTP вместо SMS, если сервис поддерживает оба метода. Для наиболее критичных профилей проверить поддержку аппаратного ключа.

3. Установить уникальный пароль и не повторять пароль от почты или платежного сервиса.

4. Сохранить коды восстановления отдельно от устройства с аутентификатором.

5. Защитить номер телефона у оператора доступными средствами, например установить PIN или пароль на операции с SIM-картой, если такая функция предусмотрена.

6. Не сообщать коды подтверждения сотрудникам поддержки и не вводить их на странице, открытой из неожиданного письма или сообщения.

7. Периодически просматривать активные сеансы, резервные адреса и способы восстановления доступа.

При сравнении методов порядок предпочтения для чувствительного аккаунта прост: аппаратный ключ, если сервис его поддерживает и настроено восстановление; затем TOTP; затем SMS; в крайнем случае один пароль. Это не отменяет защиту от фишинга и компрометации устройства. Но снижает вероятность того, что захват номера станет достаточным условием для доступа к балансу.

Частые вопросы

Почему SMS-коды считаются менее надежными, чем приложения-аутентификаторы?
SMS-коды передаются через сотовую сеть, что делает их уязвимыми для перехвата или перенаправления сообщений. В отличие от них, TOTP-коды генерируются локально на устройстве и не зависят от доставки через оператора связи.
Что такое SIM-сваппинг и как он помогает злоумышленникам?
Это перенос номера жертвы на SIM-карту или eSIM, которую контролирует атакующий. После переноса злоумышленник начинает получать все входящие SMS и звонки, что позволяет ему подтверждать вход в аккаунты, привязанные к этому номеру.
Защищает ли TOTP от фишинга?
Не полностью. Если пользователь введет код на поддельной странице, злоумышленник может успеть использовать его в реальном времени, так как код действует короткий промежуток времени.
Что делать, если я потерял устройство с приложением-аутентификатором?
Для таких случаев необходимо заранее сохранять резервные коды восстановления, которые сервис выдает при настройке 2FA. Хранить их следует отдельно от основного устройства.
Стоит ли включать SMS-аутентификацию, если это единственный доступный метод?
Да, SMS-аутентификация лучше, чем использование только пароля. Она создает полезный барьер против автоматического подбора учетных данных и массового использования утекших паролей.