КИБЕРБЕЗОПАСНОСТЬ

Проверка личности стала новой точкой входа для атак на бизнес

44,7% взломов связаны с украденными учетными данными, но атаки все чаще бьют по проверке личности при найме и восстановлении доступа.

✍️ Редакция iTech News | 26.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔒

Даже там, где MFA давно включена, у атакующих остается запасной вход: не ломать логин, а пройти через проверку личности на этапе найма, сброса пароля или восстановления доступа. Проблема уже не теоретическая: по данным Verizon, украденные учетные данные фигурируют в 44,7% инцидентов, а значит любая слабая проверка личности у сервис-деска быстро превращается в рабочий маршрут внутрь корпоративной сети.

Об этом пишет BleepingComputer в материале, подготовленном совместно со Specops Software. Главная мысль проста и неприятна для многих ИТ-команд: компании годами укрепляли аутентификацию, но оставили сравнительно мягкими процессы, в которых доверие к пользователю создается заново. Речь о приеме нового сотрудника, перевыпуске факторов MFA, смене пароля и любых чувствительных изменениях учетной записи через поддержку.

Схема работает именно потому, что это не выглядит как классический взлом. Вместо подбора пароля или кражи токена злоумышленник убеждает сотрудника поддержки, что он и есть владелец аккаунта. В июле 2026 года Госдеп США вместе с партнерами из Японии, Канады и Великобритании выпустил совместное предупреждение о северокорейских ИТ-специалистах, которые под видом иностранных граждан устраиваются на удаленную работу. Тактика там строится не на техническом эксплойте, а на поддельных документах, чужих фотографиях и регистрации учетных записей на основании сфабрикованных данных. После этого в инфраструктуру компании заходит уже не внешний атакующий, а вроде бы легитимный сотрудник.

Для технологических компаний это особенно неприятный сценарий. Если ошибка случается на онбординге, злоумышленник получает доступ не через уязвимость, а через HR- и IT-процедуры, которые сами же ему этот доступ выдали. И дальше он действует с корректной учетной записью, а не как шумный нарушитель с чужим паролем. Для разработчиков и администраторов это означает неприятную вещь: качественно настроенный SSO, MFA и conditional access не спасают, если первичное доверие было выдано не тому человеку.

Похожая логика работает и при восстановлении доступа. BleepingComputer напоминает про группы вроде Scattered Spider, которые специализируются на социальной инженерии и умеют отыгрывать роль сотрудника настолько убедительно, что сервис-деск сам помогает им сбросить пароль или изменить фактор аутентификации. Именно такая тактика связывалась с атакой на британского ритейлера M&S в 2025 году. Последствия там были вполне осязаемыми: компания оценивала удар по операционной прибыли примерно в 400 млн долларов из-за потерянных продаж. Для бизнеса это важный маркер. Иногда самый дорогой инцидент начинается не с уязвимости в коде и не с фишингового письма, а с телефонного разговора, в котором оператор поддержки поверил не тому человеку.

Слабое место здесь давно известно, но от этого не менее живуче. Во многих компаниях сотрудник поддержки по-прежнему опирается на признаки, которые легко добыть или подделать: табельный номер, номер телефона, ответы на контрольные вопросы, базовые персональные данные. Имя первого питомца и школа, где учился пользователь, звучат как привет из прошлого, но в реальных процессах они до сих пор встречаются. Проблема в том, что такие данные утекали уже бесчисленное количество раз, а остальное можно собрать из соцсетей, публичных профилей и старых сливов. Если у атакующего есть время и мотивация, подобная верификация превращается в формальность.

Ситуацию ухудшает генеративный ИИ. Поддельный профиль теперь не обязательно лепить вручную: синтетические фото, обработанные изображения документов, клонированный голос и дипфейк-видео делают имитацию человека заметно дешевле и правдоподобнее. Для сервис-деска это плохая новость. Оператору и без того приходится принимать решение быстро, а когда на другой стороне голос звучит убедительно, документы выглядят нормально, а просьба сформулирована в терминах внутренних процессов, цена ошибки резко растет. Иначе говоря, проверка личности становится не вспомогательной процедурой, а полноценным рубежом безопасности.

Specops в этом контексте продвигает подход с усиленной верификацией в рискованных сценариях, а не в каждом действии пользователя. Речь идет о проверке удостоверения личности с валидацией документа и биометрической проверкой присутствия человека перед камерой. Идея понятная: важно не только увидеть картинку паспорта или ID, но и убедиться, что перед системой находится реальный человек, а не фотография, запись или заранее подготовленный набор артефактов. Такой подход компания предлагает использовать при найме новых сотрудников, а также при сбросе паролей и восстановлении доступа к привилегированным учетным записям.

Даже если вынести за скобки рекламную часть материала, сам тренд выглядит убедительно. Защитный периметр давно сместился из плоскости «логин-пароль» в плоскость жизненного цикла личности внутри компании. Кто именно получает доступ в первый день работы? Кто подтверждает, что это действительно сотрудник просит перевыпустить MFA? Кто и на каком основании разрешает сменить критичный атрибут в учетной записи? Пока эти вопросы закрываются формальными скриптами и знаниями, которые можно нагуглить, атакующие будут идти именно туда, где защита дешевле всего обходится.

Для русскоязычной ИТ-аудитории здесь есть практический вывод безо всякой магии. Пересматривать нужно не только политики паролей и MFA, но и сами процессы service desk, IAM и онбординга. Если в компании можно получить доступ к чувствительному аккаунту после пары проверочных вопросов, проблема уже не в недостатке средств защиты, а в архитектуре доверия. Следующая большая волна атак, похоже, будет измеряться не количеством украденных паролей, а числом случаев, когда бизнес сам выдал доступ тому, кто достаточно хорошо сыграл нужного человека.

Поделиться: Telegram X LinkedIn