Хакерам больше не нужен пароль, хватает одного клика по Allow

Хакерам больше не нужен пароль, хватает одного клика по Allow

изображение: grok

ФБР выявило волну атак, где преступникам не требуется ни пароль жертвы, ни код двухфакторной аутентификации. Человек сам заходит на настоящую страницу Google или Microsoft, жмёт кнопку Allow и выдаёт постороннему приложению OAuth-токен с доступом к почте, файлам и контактам. Дальше можно сто раз сменить пароль, а доступ у мошенника всё равно останется, потому что токен работает в обход обычного входа с паролем. По сути это фишинг без поддельного сайта, олдскульный обман, только вместо кривой копии страницы используется настоящий консент-скрин Google или Microsoft.

Федеральное бюро расследований США опубликовало предупреждение через Internet Crime Complaint Center 1 сентября 2026 года. Схему замечают с конца 2025 года, и жертвами уже стали известные люди, их родственники и близкие знакомые. Мошенники пишут в мессенджерах, выдавая себя за журналистов, сотрудников госструктур и организаторов конференций. Для ведомства это уже узнаваемый почерк одной и той же волны атак, а не разовый инцидент.

OAuth сам по себе не вирус и не дыра в системе, это обычный механизм авторизации, которым тысячи сайтов пользуются годами. Кнопка «Войти через Google» работает по тому же принципу, и через неё сервис получает токен без пароля пользователя.

Российские пользователи Gmail и Outlook жмут эту кнопку ничуть не реже остальных, а значит рискуют попасться на ту же удочку. Разработчики называют такую связку OAuth-флоу, и в нормальном режиме это удобная штука, которая экономит время на регистрации в очередном сервисе без придумывания нового пароля.

Схема строится в несколько шагов:

  • мошенник регистрирует приложение у настоящего OAuth-провайдера;
  • настраивает права, которые дадут доступ к почте, файлам или контактам;
  • присылает жертве сообщение с убедительным поводом и ссылкой;
  • пользователь переходит на подлинную страницу Google или Microsoft и жмёт Allow;
  • приложение получает токен и начинает работать от имени жертвы.

Экран выглядит настолько привычно, что подозрений не возникает. Логотип принадлежит крупной компании, но сам запрос может идти от совершенно постороннего приложения, о котором пользователь слышит впервые в жизни.

Интересно, что ФБР описывает эту схему почти как ловушку из нескольких актов, где жертва на каждом шаге искренне уверена, что действует правильно.

Microsoft прямо предупреждает об этой схеме в собственных сервисах. Среди самых опасных прав, которые может запросить чужое приложение:

  • чтение и отправка писем от имени пользователя;
  • доступ к списку контактов;
  • изменение настроек почтового ящика;
  • доступ к файлам в облаке.

Получив доступ к почте, мошенник читает переписку, ищет финансовые документы и ссылки для восстановления аккаунтов. Разрешение на отправку писем открывает более неприятный вариант, скомпрометированный ящик начинает рассылать новые убедительные сообщения уже от настоящего владельца. Один взломанный аккаунт превращается в стартовую площадку для новой волны атак по контактам жертвы. Дальше это работает как снежный ком, чем дольше токен остаётся живым, тем больше данных утекает наружу без единого запроса пароля.

Смена пароля здесь почти бесполезна. Приложение уже получило собственный токен и продолжает обращаться к данным в рамках выданных прав, пока этот токен не отозван. ФБР прямо указывает, что обычная смена пароля такой доступ не закрывает.

Если Allow нажали по ошибке, порядок действий такой:

  • найти приложение в разделе безопасности аккаунта и отозвать его права;
  • в Microsoft это делается через раздел My Apps;
  • в Google Workspace разрешения отзываются в настройках безопасности аккаунта;
  • после отзыва прав сменить пароль и проверить активность за последние недели;
  • для рабочего аккаунта сразу подключить администратора.

Главная сила этой схемы не в технологии, а в человеческом восприятии интерфейса. Пользователь видит логотип Google или Microsoft и автоматически доверяет всему, что происходит на странице, хотя запрос на доступ отправляет совершенно другое приложение. Для многих кнопка Allow в такой обёртке кажется безопаснее, чем открыть exe-файл из письма, хотя по факту она способна натворить не меньше бед.

Стоит обратить внимание, что даже подтверждённый издатель приложения не гарантирует чистоту, Microsoft отдельно уточняет, что мошенники подбирают названия программ и разработчиков максимально похожими на настоящие.

ФБР отдельно отмечает, что кампания затрагивает не случайных людей, а публичных персон, их родственников и личных знакомых. Мошенники изучают жертву заранее и подбирают легенду под конкретного человека, а не рассылают одинаковые письма тысячам адресов. Похожая тактика прицельной рассылки через мессенджеры уже встречалась и в отношении российских блогеров и медийных персон, злоумышленникам без разницы, в какой стране находится жертва.

Прежде чем нажать Allow, стоит проверить несколько вещей:

  • название приложения и разработчика, а не только логотип на странице;
  • список запрошенных прав и его соответствие задаче;
  • есть ли у сервиса причина просить доступ к письмам или файлам;
  • сообщение от знакомого, которое пришло неожиданно и без звонка.

Ранее сообщалось, что ФБР начало проверку утечки данных, которая может затронуть до 170 миллионов человек в США и Канаде. Продавцы даркнет-сервиса Nexus утверждали, что располагают 153 миллионами сканов водительских удостоверений, а также множеством других документов. О масштабной продаже данных первым сообщил журналист Брайан Кребс, после чего площадка вскоре исчезла.

Эксперты CISOCLUB считают, что OAuth-фишинг в ближайшие месяцы станет одной из главных угроз для личных и рабочих аккаунтов. По их мнению, пользователи давно привыкли доверять кнопке входа через Google или Microsoft и перестали воспринимать её как точку риска. Они отмечают, что бизнесу стоит настроить мониторинг подозрительных приложений и ограничить список сервисов, которым сотрудники могут выдавать доступ.

Специалисты советуют компаниям регулярно проверять список выданных OAuth-разрешений, а не полагаться только на пароли и MFA. Рядовым пользователям они рекомендуют относиться к каждому запросу доступа так же серьёзно, как к вводу пароля от банковской карты. По их словам, эта привычка в перспективе закроет большую часть подобных атак.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: