Клиент подтвердил вход в почту сам. Мы это увидели через…

12000 ящиков Microsoft увели без единого взлома пароля. Жертвы сами нажали «Да, это я» на настоящей странице входа.

Пришёл делать аудит в компанию, которая занимается оптовыми поставками. Повод формальный — раз в год положено проверять доступы. Собственник был уверен, что всё в порядке: пароли сложные, у ключевых сотрудников включена двухфакторная защита.

Пока копался в логах входов в почту на Яндекс 360, наткнулся на странность: у главного бухгалтера сессия подтверждена с устройства, которого в компании никогда не было. Пароль не менялся, код подтверждения не запрашивался обычным способом — вход просто одобрили.

В чём была дыра

Схема простая и от того страшная: сотруднику приходит письмо или сообщение с просьбой подтвердить вход — якобы это делает он сам с другого устройства. Человек нажимает «Подтвердить» на настоящей странице входа, потому что не видит подвоха. Двухфакторная защита в этот момент не спасает — её обошли не взломом, а согласием самой жертвы.

Бухгалтер вспомнила: действительно, недели три назад приходило такое уведомление, она решила, что это её телефон переподключился, и подтвердила не глядя.

Во что это могло вылиться

В почте бухгалтера — переписка с банком, счета, реквизиты контрагентов. Доступ к такому ящику даёт возможность перехватывать платёжные документы и подменять реквизиты в счетах на оплату. Один подменённый счёт на крупную поставку — это сотни тысяч рублей, ушедших не туда, и без шансов вернуть.

Опасность именно в том, что технически всё выглядит легитимно: не взлом, а обычный вход, подтверждённый пользователем. Ни один антивирус и ни одна сложность пароля тут не помогают.

Что сделали

• Сменили пароль и отозвали все активные сессии в почте бухгалтера • Настроили уведомление собственнику в мессенджер при входе в почту с нового устройства или из нового региона • Провели короткую летучку с сотрудниками: показали, как выглядит поддельный запрос на подтверждение, и договорились — любой такой запрос сначала обсуждаем, а потом жмём

Клиент подтвердил вход в почту сам. Мы это увидели через… | Сетка — социальная сеть от hh.ru