Украденный пароль и даже успешно пройденная MFA-проверка больше не гарантируют, что в систему вошел именно сотрудник, а не злоумышленник. На этом фоне доверие к устройству превращается из дополнительной опции в важный слой защиты: если верить данным Verizon, похищенные учетные данные фигурируют в 44,7% инцидентов. Для российских IT-команд это сигнал простой: привычная связка из логина, пароля и второго фактора уже не закрывает риски так, как еще пару лет назад.
Об этом пишет BleepingComputer в спонсорском материале Specops Software, где компания объясняет, почему классические сигналы доверия в системах аутентификации все чаще дают сбой. Речь о паролях, ответах MFA, IP-репутации, геолокации и характеристиках браузера. Все это по-прежнему полезно, но атакующим стало заметно проще такие признаки украсть, подделать или обойти. Главный ускоритель здесь не какая-то магическая «новая атака на базе ИИ», а банальная автоматизация старых приемов: фишинга, кражи сессий, социальной инженерии и перехвата учетных данных.
Ключевая мысль источника звучит довольно приземленно и потому убедительно: ИИ не изобрел новый класс взломов, зато сильно удешевил масштаб и персонализацию. Если раньше на сбор информации о жертве, подготовку правдоподобного письма и сортировку перспективных целей уходило много ручной работы, то теперь этот цикл сжимается. Атакующий может быстро собрать профиль человека по открытым данным, подстроить письмо под должность и контекст и запускать больше кампаний почти без потери качества. Финансисту можно отправить запрос якобы от поставщика, администратору — легенду про проблему с доступом к облаку. То есть компрометация учетной записи остается старой доброй компрометацией учетной записи, просто конвейер теперь работает быстрее.
На этом фоне особенно заметна слабость традиционных признаков доверия. Пароли все еще живы почти во всех сценариях входа, даже если рынок давно говорит о passwordless-подходах. Именно поэтому фишинг, инфостилеры и повторное использование утекших учетных данных остаются базовой точкой входа. BleepingComputer приводит показательный случай этого года: неизвестный злоумышленник перехватил Twitch-трансляцию IGN, использовав учетные данные Restream.io, которые примерно месяц лежали в дампах инфостилеров до того, как их пустили в дело. Вывод неприятный, но полезный: сама по себе компрометация пароля может не выстрелить сразу, зато потом всплывает в самый неудобный момент. Отсюда и растущий интерес к регулярной проверке утекших паролей и уязвимостей в Active Directory.
С MFA картина тоже уже давно не черно-белая. Второй фактор по-прежнему делает жизнь атакующего сложнее, но все упирается в конкретный метод и в общий сценарий аутентификации. Одноразовые коды можно выманить через фишинг. Push-уведомления — задавить серией запросов или социальной инженерией. Атаки типа adversary-in-the-middle позволяют в реальном времени проксировать и пароль, и ответ MFA к настоящему сервису. Если же после входа у пользователя украли cookie сессии, второй фактор вообще может остаться за кадром. Иными словами, MFA не сломалась, но перестала быть тем волшебным рубильником, после которого доступ автоматически считается надежным.
Не лучше обстоят дела и с сетевыми сигналами. IP-репутация и геолокация раньше давали ИБ-командам хоть какую-то опору: вход из «плохой» сети или из неожиданной страны выглядел подозрительно. Проблема в том, что атакующие давно научились ходить через резидентские прокси, мобильные сети или скомпрометированные машины. Более того, можно выбрать узел выхода рядом с жертвой, чтобы вход выглядел географически правдоподобно. С другой стороны, и легитимная активность стала шумнее: удаленка, VPN, частые поездки и гибридный формат ломают старые эвристики и плодят ложные срабатывания. Не случайно NIST в документе SP 800-207 по Zero Trust прямо говорит: физическое местоположение или сетевой контур сами по себе не должны давать неявное доверие. Пользователь и устройство — это разные сущности, и проверять их нужно отдельно до выдачи доступа.
Отсюда и поворот к модели, где доверие к устройству становится самостоятельным условием входа. Логика простая: даже валидные учетные данные не должны работать «откуда угодно». В материале Specops выделяет несколько практических принципов. Во-первых, доступ стоит привязывать к одобренному железу и различать корпоративные, личные и сторонние устройства. Во-вторых, доверие не должно выдаваться на всю сессию авансом: если на устройстве отключили защиту конечной точки или оно выпало из требований комплаенса, уровень доступа должен меняться. В-третьих, реакция должна соответствовать риску: пропущенное обновление — это не то же самое, что выключенный EDR или рутованное устройство. Наконец, у пользователя должен быть понятный способ быстро восстановить доверие, иначе безопасность быстро превращается в фабрику тикетов в поддержку.
Для разработчиков, администраторов и IT-руководителей здесь есть вполне прикладной вывод. Zero Trust в 2026 году — это уже не только про SSO, MFA и условный доступ по IP, а про связку идентичности с состоянием конкретного устройства. Чем дешевле становится массовая персонализация фишинга и чем проще атакующим маскировать инфраструктуру, тем меньше смысла полагаться только на секреты, которые можно украсть, и сетевые признаки, которые можно подделать. Вопрос теперь не в том, нужен ли еще один фактор поверх пароля, а в том, готова ли компания считать доверие к устройству таким же базовым элементом доступа, как когда-то считала пароль обязательным минимумом.