Новый инструмент способен автоматизировать фишинговые атаки и обойти 2FA

Новый инструмент способен автоматизировать фишинговые атаки и обойти 2FA

Новый инструмент способен автоматизировать фишинговые атаки и обойти 2FA

Недавно опубликованный инструмент для пентеста, как оказалось, способен автоматизировать фишинговые атаки. Более того, с его помощью злоумышленники потенциально могут взломать аккаунты, защищенные двухфакторной аутентификацией.

Речь идет об инструменте, получившем название Modlishka, который миру представил польский исследователь в области безопасности Петр Душиньский. Modlishka представляет собой то, что ИТ-специалисты называют обратным прокси, однако он модифицирован таким образом, чтобы обрабатывать трафик, предназначенный для фишинговых операций.

Наглядная схема работы данной разработки выглядит следующим образом:

Modlishka занимает место между пользователем и легитимным веб-сайтом вроде Gmail, Yahoo или ProtonMail. Таким образом, жертва фишинга сначала попадает на сервер Modlishka, а его компонент уже отправляет запросы тому сайту, который требуется подделать.

Следовательно, пользователь получается контент с легитимного сайта, однако весь трафик и взаимодействие пользователя с законным сайтом проходит через Modlishka (где также записывается).

Любой пароль, который пользователь введет на сайте, будет записан Modlishka. Также этот обратный прокси способен обрабатывать 2FA-токены, если пользователь настроил использование двухфакторной аутентификации.

Для лучшего понимания принципа работы Modlishka эксперт опубликовал соответствующее видео, в котором видно, как фишинговый сайт берет контент у легитимного интерфейса Google.

МВД попросило россиян не выкладывать в соцсети досье на самих себя

МВД России призвало граждан поменьше рассказывать о себе и близких в социальных сетях. Места учёбы и работы, домашний адрес, сведения о семье — всё это лучше оставить за пределами публичного профиля,

Как сообщает РИА Новости со ссылкой на материалы ведомства, такой цифровой автопортрет может заинтересовать вербовщиков.

Собранные сведения позволяют им изучить потенциальную жертву, найти уязвимые места и подобрать подходящий сценарий общения.

В МВД также советуют не устраивать на публике подробные дискуссии о своих взглядах и не отвечать на личные вопросы незнакомцев. Перед разговором стоит проверить, кому принадлежит профиль. Если собеседник вызывает подозрения, его рекомендуют отправить в чёрный список, а заодно пожаловаться модераторам площадки.

Это уже не первое подобное предупреждение ведомства. В октябре 2025 года МВД напоминало, что опубликованные персональные данные могут стать подарком для мошенников. Россиянам советовали не указывать в открытом доступе полные ФИО и дату рождения, а также не выкладывать сведения, по которым можно собрать дополнительную информацию.

Соцсеть давно перестала быть просто альбомом с отпускными фотографиями. Для злоумышленника это готовая анкета: где человек живёт, работает, учится, с кем общается и чему доверяет. Поэтому правило простое: чем меньше незнакомцы знают о вашей жизни, тем сложнее написать для вас персональный сценарий обмана или вербовки.

RSS: Новости на портале Anti-Malware.ru