Переставили SIM-карту в новый телефон, зашли в почту и мессенджеры — и почти сразу получили письмо о входе с неизвестного устройства. Бывает и обратная ситуация, когда пароль от своей же почты введён верно, но сервис на чужом ноутбуке требует код подтверждения, а взять его негде. За обоими случаями стоит одна и та же механика, и разобраться в ней полезно заранее, пока доступ не понадобился срочно.
Что сервис проверяет, когда вход приходит с незнакомого устройства
Пароль — не единственное, что уходит на сервер при входе. Вместе с ним передаются десятки технических признаков, система сравнивает их с вашими прежними входами и по итогам решает, пустить молча, запросить код или заблокировать попытку. Обратная сторона такой защиты в том, что под неё попадает и сам владелец аккаунта — после смены телефона или потери привязанного номера автоматическое восстановление упирается в тупик, и дальше вопрос решает только служба поддержки.
Сервисы, где на счёте лежат деньги, держат для этого сразу несколько каналов — у таджикского букмекера 1хБет их пять, от короткого номера внутри Таджикистана до Telegram и живого чата, в котором сначала отвечает бот, а затем подключается оператор. Какой канал срабатывает быстрее и что стоит подготовить до обращения, подробнее разобрано в «Школе ставок» на Legalbet — профильном ресурсе о букмекерах и спорте. Читателям из России этот пример пригодится скорее как образец устройства поддержки, потому что ставки здесь принимают только легальные российские операторы, доступ к таким аккаунтам открыт с 18 лет и остаётся развлечением, а не способом заработка.
У разных сервисов набор проверяемых признаков отличается, но основа почти везде одинаковая. Вот что уходит на сервер вместе с логином и паролем.
- IP-адрес и примерный регион, откуда пришёл запрос
- модель устройства, операционная система и её версия
- браузер или версия приложения, язык системы и часовой пояс
- время входа и то, насколько оно похоже на ваш обычный распорядок
- «отпечаток» устройства — набор десятков мелких параметров, который почти не повторяется у двух разных телефонов
Дальше всё решает сравнение с историей. Вход с привычного телефона в знакомом городе проходит незаметно, а попытка зайти из другой страны спустя полчаса после домашней выглядит как невозможное перемещение и почти наверняка потребует подтверждения. Чем сильнее вход выбивается из привычной картины, тем больше проверок сервис навешивает сверху — вплоть до полной блокировки попытки.
Почему украденная сессия опаснее украденного пароля
Успешный вход заканчивается тем, что устройство получает сессионный токен. Он хранится в браузере или приложении и позволяет не вводить пароль каждый раз заново. Именно за токеном и охотятся, потому что вместе с ним чужому человеку достаётся уже подтверждённый вход — ни пароль, ни код из СМС ему не понадобятся, ведь для сервиса такая сессия ничем не отличается от вашей. Приём известен под названием pass-the-cookie, и о росте кражи cookie-файлов американское агентство по кибербезопасности CISA предупреждало ещё в начале 2021 года.
Работает это двумя путями. Первый — программы-стилеры, которые попадают на компьютер вместе с пиратской сборкой или вложением из письма и выгребают из браузера сохранённые пароли и файлы сессий одним пакетом. Второй — поддельная страница входа, работающая прокладкой между вами и настоящим сервисом, — вы вводите пароль и код, они уходят по адресу, вход проходит успешно, а копия сессии остаётся у атакующего. Сессии живут долго, иногда неделями, поэтому спешить злоумышленнику некуда.
Насколько можно доверять коду из СМС
Второй фактор — самая полезная настройка в любом аккаунте, но способы подтверждения между собой неравноценны. Обновлённые рекомендации американского института стандартов NIST прямо относят одноразовые коды в СМС к ограниченным способам проверки. Номер можно перевыпустить у оператора, перенести к другому или перехватить, поэтому сервисам советуют считать замену SIM-карты и перенос номера отдельным признаком риска.
| Способ подтверждения | Слабое место |
| Код в СМС | Перевыпуск SIM-карты, перенос номера, перехват сообщения |
| Код в приложении-генераторе | Можно выманить на поддельной странице входа |
| Ключ безопасности или passkey | Привязан к устройству и адресу сайта, выманивать нечего |
Ни код из СМС, ни код из приложения не спасают от поддельной страницы, потому что и то, и другое человек вводит сам. Passkey и аппаратные ключи устроены иначе — они привязаны к адресу настоящего сайта и на его копии просто не срабатывают. Поэтому устойчивость к фишингу в свежих рекомендациях вынесена в базовое требование, а не в необязательную опцию для самых осторожных.
Если уведомление о входе пришло, а вы никуда не заходили
Разбираться в механике интересно, но пользу приносит короткий обход настроек. Почти в каждом крупном сервисе есть раздел с активными сессиями и устройствами, и начинать стоит именно с него.
- завершить все сессии, кроме текущей, и сменить пароль — в большинстве сервисов смена пароля заодно разлогинивает остальные устройства
- включить второй фактор, по возможности не через СМС, а через приложение-генератор или passkey
- проверить, какая почта и какой номер указаны для восстановления доступа, — злоумышленники подменяют их первым делом
- убрать из браузера расширения, которыми вы не пользуетесь, ведь доступ к страницам у них тот же, что и у вас
- не заходить в аккаунты с деньгами на чужих устройствах, а если пришлось, сразу выйти и завершить сессию
Отдельный совет касается сервисов, где на счёте есть средства. Эксперт Legalbet Артём Митько рекомендует обращаться в поддержку с того номера, который привязан к аккаунту, и заранее готовить идентификатор профиля и скриншоты ошибок — без этих данных разбор затягивается на несколько кругов переписки. Само же письмо о входе с нового устройства — не придирка системы безопасности, а единственный момент, когда о чужом доступе можно узнать раньше, чем обнаружится пропажа денег или переписки.
Присоединиться