Tendvane

← Усі статті

Accounts23 вересня 2026 р.

Сторінка входу була справжня, код - ні, і відкрилися 12 000 поштових скриньок

Код приходить електронною поштою. Ви тиснете кнопку, потрапляєте на microsoft.com/devicelogin, тобто на справжню сторінку Microsoft, і вводите код. Оце й уся атака.

Підрозділ Microsoft із боротьби з цифровою злочинністю повідомив 22 вересня, що розібрав EvilTokens - фішинговий сервіс, який продавали через вітрину в Telegram за 1500 доларів вступного внеску і 500 доларів на місяць. За ухвалою суду Східного округу Вірджинії було вилучено 50 вебсайтів і вимкнено понад 150 інших доменів. Столична поліція Лондона 11 вересня затримала двох чоловіків, 32 і 38 років; обох відпустили під заставу, розслідування триває. Від лютого до червня клієнти сервісу потрапили більш ніж до 12 000 поштових скриньок у понад 10 000 організацій, найчастіше у США, Канаді, Великій Британії, Австралії, Індії та Франції.

Фішинг із кодом пристрою працює тому, що ніщо в ньому не виглядає підозріло. Сторінка входу справжня, адресний рядок правильний, а запит другого фактора поводиться точно так, як має, бо ви справді входите. Єдина брехня - про те, хто попросив. Цей код згенерував злочинець, і коли ви його підтверджуєте, токен доступу йде до нього, а не до вас. Жоден пароль не змінює власника, тому змінювати свій після цього немає сенсу.

Правило, що вас захищає, коротке. Код пристрою потрібен для входу в те, куди важко ввести пароль, наприклад у застосунок на телевізорі чи на ігровій консолі, і цей код мав спершу зʼявитися саме на тому пристрої. Якщо код прийшов вам у повідомленні, а ви самі жодного входу не починали, не вводьте його ніде. Microsoft додала жорстку фразу про наслідки, яку варто запамʼятати: вважайте, що зламану скриньку прочитали за хвилини, а не за дні. Перевірка приватності та облікових записів у Tendvane проходить налаштування входу й акаунтів на вашому ПК і прямо каже, що відкрите.

Джерела

Завантажити Tendvane