Атаки на аккаунты в 2026 году все реже начинаются с пароля и все чаще упираются в верификацию личности. Если верить данным FIDO Alliance, 75% пользователей по миру уже включили passkey хотя бы для одного аккаунта, а значит старый добрый credential stuffing постепенно теряет смысл. Для российских команд это неприятная, но полезная новость: защищать теперь нужно не только вход, но и весь зоопарк вокруг него — восстановление доступа, перевыпуск устройства, step-up-проверки и magic link.
Об этом пишет The Hacker News со ссылкой на исследования FIDO Alliance и Veriff. Главный тезис простой: злоумышленники не исчезли, они просто переехали туда, где система все еще готова поверить, что перед ней живой человек с законным правом на действие. Если пароль больше нельзя легко украсть и переиспользовать, атакующий идет в соседнюю дверь — в сценарии подтверждения личности и возврата доступа.
Еще несколько лет назад схема account takeover выглядела почти скучно. Утечки логинов и паролей покупались оптом, дальше в ход шли автоматизированные инструменты, а защита строилась вокруг антиботов, rate limiting, MFA и мониторинга аномалий. Эта модель не умерла окончательно, но ее экономика стала хуже для нападающих. Passkeys, по сути, выбивают из рук самый дешевый ресурс — повторно используемый пароль. Параллельно технология дошла и до корпоративного контура: по данным FIDO Alliance за 2026 год, 68% компаний уже используют, тестируют или внедряют passkeys для входа сотрудников. То, что еще недавно продавали как красивое будущее без паролей, быстро становится базовой гигиеной.
Проблема в том, что бизнес-процессы вокруг аутентификации никуда не делись. Пользователь меняет телефон, теряет устройство, не может войти в почту, хочет подтвердить крупный платеж или вход из нового места. Все эти сценарии требуют повторной проверки, и именно там сейчас начинается новая драка за аккаунт. Один из примеров — magic link. Механика кажется дружелюбной: система отправляет одноразовую ссылку, пользователь нажимает и попадает в аккаунт. Но если злоумышленник перехватит этот канал через скомпрометированный почтовый ящик, проблемный deep link на мобильном устройстве или переадресацию после SIM swap, он обходит основной входной контур почти без шума. Для защитника это особенно неприятно: формально пользователь не вводил пароль, MFA тоже может не сработать, а след в логах выглядит как «корректное подтверждение».
Вторая большая перемена — генеративный ИИ, который сильно удешевил подделку личности. По данным Veriff, в 2026 году 4,18% попыток верификации оказались мошенническими. Цифра сама по себе тревожная, но важнее состав этих атак: более 85% инцидентов в выборке компании пришлось на impersonation fraud, то есть на выдачу себя за другого человека. Veriff также отмечает, что digital media, подаваемые на проверку, стали на 300% чаще оказываться сгенерированными или измененными ИИ по сравнению с предыдущими периодами. Переводя на язык продуктовых и инженерных команд: селфи, видео-поток и документ, которые приходят в систему, по умолчанию больше нельзя считать «натуральными». Deepfake-селфи, инъекции в видеострим и синтетические документы из экзотики превратились в масс-маркет для фрода.
Для компаний это меняет не только набор защитных мер, но и саму логику дизайна пользовательских сценариев. Недостаточно убедиться, что перед системой действительно Иван Иванов. Нужно понимать, что именно он сейчас подтверждает и нельзя ли подменить намерение на пути между «я прошел проверку» и «я одобрил действие». Отсюда растущий интерес к intent binding — криптографической привязке подтвержденного действия конкретного человека к конкретной транзакции или инструкции. На практике это означает, что проверка личности и подтверждение операции должны становиться одной связанной цепочкой, а не двумя соседними шагами, между которыми можно проскочить. Для банков, финтеха, маркетплейсов, SaaS с административными учетками и корпоративных IAM-платформ это уже не академическое упражнение, а вполне прикладная дорожная карта.
Есть и еще один слой, о котором любят говорить вендоры, но тут он действительно важен: сетевой эффект данных. Разовые проверки, построенные на одном сигнале, обходить все проще. Гораздо сложнее атаковать систему, которая видит паттерны сразу на уровне человека, устройства, документа, сети и множества сессий. Иными словами, преимущество получают не те, у кого «самая строгая форма на шаге 3», а те, кто умеет ловить координированные кампании до того, как они разойдутся по тысячам аккаунтов. В европейском контексте картину усиливает регулирование: в материале упомянуты eIDAS 2.0, Anti-Money Laundering Regulation и DORA. Плюс продолжается отказ от SMS-OTP как фактора, который слишком легко перехватить. Минимально приемлемый уровень защиты заметно ползет вверх, даже если отдельным командам пока хочется сделать вид, что старый стек еще потянет пару лет.
Практические выводы тоже довольно приземленные. The Hacker News приводит оценку, что корректно внедренная биометрическая проверка liveness способна снизить риск ATO на 80-90%. Но здесь нет серебряной пули: passkeys без нормальной повторной верификации оставляют дыру, а биометрия без защиты от синтетического медиа быстро превращается в декорацию. Поэтому наиболее разумный минимум на 2026 год выглядит так: passwordless-аутентификация как база, повторная проверка и magic link как сценарии повышенного риска, а re-verification — не по статичному чек-листу, а по риск-модели. Вопрос теперь не в том, будут ли атаки на аккаунты смещаться дальше от паролей, а в том, успеют ли продуктовые и security-команды перестроить проверку личности раньше, чем это за них сделают мошенники. Подробнее об исходном материале — .