MULTIFACTOR добавил 2FA через корпоративный мессенджер eXpress

MULTIFACTOR добавил 2FA через корпоративный мессенджер eXpress

MULTIFACTOR добавил 2FA через корпоративный мессенджер eXpress

Российская компания МУЛЬТИФАКТОР добавила в свою систему новый способ двухфакторной аутентификации — через корпоративный мессенджер eXpress. Теперь подтверждать вход в сервисы и рабочие системы можно прямо в мессенджере, который сотрудники используют для внутренней коммуникации.

Схема работает довольно просто. Сначала пользователь, как и раньше, вводит логин и пароль.

После этого система отправляет пуш-уведомление в eXpress с запросом на подтверждение входа. В уведомлении отображаются детали попытки авторизации — например, время и примерное местоположение. Дальше остаётся выбрать один из двух вариантов: подтвердить вход или сразу отклонить его, если попытка выглядит подозрительно.

По сути, это классическая push-based 2FA, только в роли второго фактора здесь выступает не отдельное приложение-аутентификатор и не СМС, а корпоративный мессенджер. Такой подход позволяет объединить повседневный рабочий инструмент и механизм защиты учётных записей в одном канале.

Для компаний это может быть удобным сценарием, особенно если eXpress уже используется как основной внутренний мессенджер. Сотрудникам не нужно ставить ещё одно приложение или переключаться между разными сервисами ради подтверждения входа. При этом сама логика дополнительной проверки остаётся стандартной: одного знания пароля недостаточно, нужно ещё подтвердить вход с доверенного устройства.

Разработчики отмечают, что такой механизм должен снизить риски, связанные с кражей паролей и фишингом. Если злоумышленник узнает пароль, этого всё равно будет недостаточно для входа без подтверждения в мессенджере. А если пользователь увидит подозрительный запрос, он сможет сразу отклонить его и понять, что с аккаунтом, возможно, что-то не так.

Сам eXpress — это российский корпоративный мессенджер, который используется в крупных компаниях и государственных структурах как внутренний канал связи. Платформа поддерживает чаты, каналы, видеоконференции и интеграции с корпоративными системами, поэтому добавление аутентификации в этот контур выглядит вполне логичным шагом.

Троян Astaroth угоняет WhatsApp Web и рассылает себя контактам жертвы

Операторы банковского трояна Astaroth научили заражённые компьютеры самостоятельно рассылать вредоносные архивы через WhatsApp Web (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России). Теперь жертва не только рискует банковскими данными, но и невольно подбрасывает троян своим контактам, выяснили специалисты CrowdStrike.

Раньше Astaroth, также известный как Guildma, в основном распространялся через фишинговые письма. В конце 2025 года преступники прикрутили к нему отдельный спам-бот для WhatsApp.

Модуль копирует профиль Chrome или Edge, загружает официальный WebDriver и запускает браузер в фоновом режиме. Затем он подключается к уже авторизованной сессии WhatsApp Web при помощи легитимной библиотеки WPPConnect/WA-JS. Для пользователя всё выглядит тихо, а за кулисами начинается обход адресной книги.

 

Каждому контакту бот отправляет три сообщения: приветствие с учётом времени суток, ZIP-архив с загрузчиком Astaroth и заключительный текст. Ссылки и формулировки выбираются случайно, чтобы рассылка не выглядела клонированной и хуже ловилась защитными системами.

В итоге вредонос приходит не от подозрительного незнакомца, а от знакомого человека. Расчёт простой: сообщениям из собственной адресной книги доверяют охотнее, особенно если они написаны естественно и начинаются с уместного «доброе утро».

Код спам-бота похож на инструменты других латиноамериканских группировок, включая Vareg. Совпадения в настройках, функциях и логике фильтрации указывают на общего разработчика или активный обмен наработками внутри местного киберпреступного рынка.

Признаками заражения могут быть загрузка WebDriver через PowerShell, папки ChromeAuto_ в C:\Users\Public\Temp, запуск Chromium в безголовом режиме и обращения к компонентам WPPConnect. Astaroth фактически заставил WhatsApp работать курьером для банковского трояна, причём посылку оплачивает сама жертва.

RSS: Новости на портале Anti-Malware.ru