Перейти к основному содержанию

Даже многофакторная аутентификация не защитит от утечек данных

24 июля 2026

Учетные записи остаются одной из наиболее уязвимых целей для кибератак и являются основным источником рисков утечки данных. Финансовые организации признали, что фишинг становится все более распространенным явлением, но это не привело к повышению уровня безопасности, и лишь малое количество систем многофакторной аутентификации (MFA) в этих организациях оказались устойчивы к фишингу.

К такому выводу пришли исследователи из Secret Double Octopus совместно с независимой исследовательской компанией Global Survey Research. 

Десятилетиями аутентификация строилась вокруг паролей, но пароли легко украсть, передать другому лицу и взломать методом перебора. Это касается даже сложных паролей, они также могут быть похищены с помощью сложных фишинговых кампаний, наносящих ущерб как отдельным лицам, так и организациям, путем компрометации учетных записей и кражи данных. 

Развитие искусственного интеллекта (ИИ) усилило проблему компрометации учетных данных, поскольку злоумышленникам стало проще масштабировать свои усилия: вместо специальных навыков для проведения фишинговых атак, они могут просто использовать инструменты на базе ИИ. 

IDC прогнозирует, что к 2027 году 80% организаций столкнутся с фишинговыми атаками с использованием синтетических идентификационных данных.

ИИ также создал новые риски для учетных записей в отношении устаревших систем, которые по-прежнему широко используются финансовыми организациями.

В опросе приняли участие 200 руководителей, принимающих решения в сфере ИТ, кибербезопасности и безопасности учетных записей в финансовой отрасли Северной Америки. Все респонденты представляют организации финансового сектора из США (80%) и Канады (20%), равномерно распределенные по размеру компании (по 25% в каждой из категорий: 100-500, 501-1000, 1001-5000 и более 5001 сотрудников). 

Ключевые результаты исследования

Авторы исследования выявили противоречие в ответах: руководители уверены в мерах защиты учетных записей внутри их организаций, несмотря на пробелы в безопасности. 

Большая доля компаний подчеркнула серьезность проблемы: 94% руководителей сообщили, что количество фишинговых атак увеличилось по сравнению с предыдущим годом, причем 20% охарактеризовали это увеличение как значительное. Только 4% сообщили, что количество атак осталось на прежнем уровне, и 2%, что оно снизилось.

Исследователи считают, что фишинговая активность не достигла плато и, напротив, продолжает расти. Учитывая, что устойчивая к фишингу многофакторная аутентификация в банках и финансовых организациях ограничена, это означает, что значительное число из них крайне уязвимы для кибератак.

При этом только 28% систем многофакторной аутентификации (MFA), используемых для доступа сотрудников к системе, оказались устойчивыми к фишингу.

Несмотря на это, заявили, что существующие в их организациях способны снизить.

В резком контрасте с предыдущими ответами, абсолютное большинство организаций (82%) сообщили, что они либо в некоторой степени уверены (52%), либо очень уверены (30%) в том, что их текущие средства аутентификации способны снизить риск компрометации учетных записей.

Только у 15% организаций процессы аутентификации сотрудников являются беспарольными. Около 77% респондентов заявили, что их компании используют одноразовые пароли, 76% используют пароли с push-уведомлениями, а 72% используют аппаратные ключи безопасности или FIDO2.

Интересно, что что использование одноразовых паролей как слабого и уязвимого для фишинга метода наиболее распространено среди небольших компаний с численностью сотрудников 100-500 (90%), чем среди крупных организаций с более чем 5000 сотрудников (66%). 

Финансовые организации по-прежнему зависят от устаревших систем. Респонденты сообщили, что испытывают трудности с модернизацией большого количества устаревшей инфраструктуры. 54% организаций, в основном, используют устаревшие системы.

Главными проблемами для внедрения устойчивой к фишингу системы многофакторной аутентификации для финансовых организаций: 
•    техническая сложность (79%), 
•    стоимость и бюджетные ограничения (53%), 
•    невозможность поддержки устаревших приложений и инфраструктуры (51%) 
•    и наличие нескольких IAM-решений (51%).

Таким образом, исследование выявило противоречие между реальным риском безопасности и субъективным восприятием. Авторы считают, что противоречие в ответах может указывать на слепое пятно: многие финансовые организации, у которых внедрена та или иная форма MFA, испытывают ложное чувство защищенности, поскольку не осознают неэффективность защиты, если MFA используется частично или если используемые методы не устойчивы к фишингу. Также исследователи приходят к выводу, что текущие пробелы в безопасности организаций решаемы путем перехода на более современные и соответствующие нормативным требованиям методы аутентификации.

Аналитика ИБ – это новые исследования каждый месяц
В отчётах есть данные, тенденции, выводы, которые необходимы в работе
Все дайджесты и обзоры