Мошенничество и вредоносное ПО

Можно ли выманить ключи доступа?

Ключи доступа – одно из лучших улучшений безопасности, доступных большинству людей: вы вводите свои данные на поддельной странице, которая копирует настоящую, а красть мошеннику нечего. Это по-прежнему так. Но в 2026 году исследователи описали обход – мошенники нападают не на сам ключ доступа, а на более слабые запасные входы рядом с ним. Вот как это работает, простыми словами.

Почему ключи доступа трудно выманить фишингом

Ключ доступа заменяет ваш пароль секретом, который хранится на вашем телефоне или ноутбуке и привязан к одному конкретному сайту. Когда вы входите, устройство сначала проверяет настоящий веб-адрес и только потом что-либо делает. Попадёте на поддельную страницу-двойник – и ключ доступа просто откажется работать: нет ни кода, ни пароля, которые мошенник мог бы схватить и использовать снова.

Эта защита реальна, и именно поэтому ключами доступа стоит пользоваться. Загвоздка не в ключе доступа. Она во всём остальном, чем ваш аккаунт всё ещё позволяет вам входить.

Слабое место: ваши запасные входы

Когда вы настраиваете ключ доступа, прежние способы входа обычно остаются включёнными – пароль, код в SMS, код из приложения или ссылка для сброса по электронной почте. Они лежат там «на всякий случай», чтобы вы не остались заблокированы, если потеряете устройство.

Мошенники это знают. Вместо того чтобы бороться с ключом доступа, они направляют вас к одному из этих более слабых запасных вариантов, ведь код, который можно прочитать или набрать, – это то, что вас можно обманом заставить выдать. Ключ доступа сделал своё дело; мошенничество просто обошло его стороной.

Приём, простыми словами

Давление к «понижению»: поддельная страница входа тихо прячет вариант с ключом доступа и предлагает только «войти с кодом» или «лучше использовать пароль». Вы идёте по этому пути и вводите код – который мошенник в тот же миг вводит на настоящем сайте.

Поддельное «повышение безопасности»: сообщение или всплывающее окно говорит, что нужно «пройти повторную регистрацию» или «добавить новый ключ доступа». Если вы это сделаете, на самом деле вы зарегистрируете устройство мошенника в своём аккаунте. И звонок «поддержки»: некто, выдающий себя за поддержку, просит вас продиктовать код восстановления «для проверки личности». В каждом случае ключ доступа устоял – вас просто провели в обход него.

Как защититься

С подозрением относитесь к любому входу, который пропускает ваш ключ доступа. Если страница вдруг просит код или пароль, хотя обычно ваш ключ доступа просто срабатывает, остановитесь и откройте сайт сами из закладки или его приложения. Никогда никому не читайте код или фразу восстановления – настоящая поддержка об этом не попросит. И игнорируйте предложения «добавить новый ключ доступа», которые вы не начинали сами; добавляйте ключи доступа только из настроек самого приложения.

Там, где сервис это позволяет, отключите самые слабые запасные входы: откажитесь от кодов в SMS в пользу кода из приложения или второго ключа доступа. А самые важные файлы вообще уберите из уравнения входа – храните их в зашифрованном хранилище на собственном устройстве, чтобы даже взломанный онлайн-аккаунт ничего не раскрывал.

При чём здесь Sealby

Sealby хранит ваши личные фотографии, заметки и файлы в хранилище, зашифрованном с помощью AES-256 на вашем iPhone, которое отпираете только вы. Это не сервис входа, и он не может управлять вашими ключами доступа – да и не заявляет об этом.

С хорошими привычками в обращении с ключами доступа его роднит одна мысль: замок надёжен ровно настолько, насколько надёжен запасной ключ к нему. Держите самое важное за замком, которым управляете только вы, и любую просьбу перейти на «запасной» способ входа воспринимайте как повод не торопиться.

Это общий просветительский материал, а не рекомендация по безопасности. Приёмы мошенников и настройки аккаунтов со временем меняются и различаются в зависимости от сервиса и устройства – проверяйте актуальные, авторитетные источники и с осторожностью относитесь к любому неожиданному шагу при входе.

Быстрые ответы

Стоит ли мне перестать пользоваться ключами доступа?

Нет. Ключи доступа по-прежнему намного безопаснее паролей, потому что нет многоразового секрета, который можно украсть, и они не работают на поддельных сайтах. Описанный здесь риск – в более слабых запасных входах рядом с ними, а не в самом ключе доступа.

Как понять, что страница входа настоящая?

Не судите по виду – поддельные страницы копируют настоящую. Откройте сайт сами из закладки или его приложения, а не переходите по ссылке, и насторожитесь, если ваш ключ доступа вдруг пропускают в пользу кода или пароля.

Меня попросили продиктовать код. Это когда-нибудь нормально?

Нет. Код, присланный на телефон или показанный в приложении, – это ключ, а не проверка личности. Настоящая поддержка никогда не попросит его продиктовать. Тот, кто просит, прямо сейчас пытается войти под вашим именем.

Что делать, если я уже выдал код или подтвердил запрос?

Действуйте быстро. Откройте настоящий сайт или приложение, смените пароль и проверьте список устройств, где выполнен вход, или активных сеансов – удалите все, которые не узнаёте. Затем просмотрите запасные способы входа в аккаунт и отключите самые слабые.

← Знания

Ваш сейф уже ждёт.

Скачайте Sealby и защитите важное. Настройка займёт меньше минуты, и никакого аккаунта заводить не нужно.

Скачать в App Store

iPhone и iPad · iOS 17+ · Бесплатно