Резервные коды: Instagram требует скриншот, Microsoft запрещает его

Двухфакторная аутентификация включена, настройка завершена, и появляется список из 10 кодов. В строке рядом с ним указано, что их следует хранить в безопасности. В результате у вас остаётся 10 восьмизначных кодов, и вы не имеете представления, что в данном случае означает «в безопасности».
Крупные провайдеры отвечают на этот вопрос настолько по-разному, что два из них прямо противоречат друг другу. Компания Microsoft говорит о своём коде восстановления: «В целях безопасности не храните код на устройстве, которое используется для входа в вашу учётную запись». Instagram придерживается противоположной позиции. На его страницах справки указано: «Вам следует скопировать коды в буфер обмена, сделать их снимок экрана или сохранить их каким-либо иным способом, чтобы они были доступны при входе в Instagram». Один и тот же человек, один и тот же телефон — противоположные инструкции.
Восемь провайдеров, пять ответов
Google выдает 10 кодов и предлагает как распечатать их, так и скачать. На странице справки рекомендуется хранить распечатанную копию «в надёжном месте, например там, где вы храните паспорт или другие важные документы». Однако двумя разделами дальше на той же странице содержится противоречивая информация. Под заголовком, посвящённым утерянному резервному коду, говорится: «Найдите на своём компьютере файл: Backup-codes-username.txt с вашим именем пользователя». Google исходит из того, что файл находится на устройстве, и даже указывает схему именования.
Apple также исключает определённые места хранения, хотя и по другой причине. 28-символьный ключ восстановления не следует хранить в приложении «Пароли», в «Фото» iCloud, в «Заметках» или на iCloud Drive. Apple беспокоит не столько кража, сколько доступ к данным, поскольку любой пользователь, лишившийся доступа к учётной записи, больше не сможет открыть эти приложения.
GitHub — единственная платформа, которая прямо рекомендует использовать менеджер паролей, и размещает кнопку загрузки прямо рядом с этим советом. Dropbox требует поставить галочку напротив пункта «Я сохранил свои коды восстановления в надёжном месте», не объясняя при этом, какое именно место считается подходящим. Facebook перечисляет только распечатку и запись на бумаге. На страницах справки Amazon коды резервного доступа вообще не упоминаются.
Вот как выглядит вредоносное ПО
В 2024 году Министерство здравоохранения и социальных служб США опубликовало цитируемый анализ вредоносного ПО Vidar. В отчёте описывается, как программа собирает файлы, загруженные в последнее время из папки «Загрузки», а также ищет имена файлов, содержащие определённые слова. В списке указаны следующие слова: «Passwords», «Information», «Outlook», «Screenshot», «Cookie» и «List».
Год спустя компания Trellix, специализирующаяся на кибербезопасности, опубликовала расшифрованную конфигурацию программы-крадеца данных Lumma, то есть список инструкций с её командного сервера. Она просматривает весь пользовательский профиль на глубину до трёх уровней в поисках файлов, имена которых содержат такие строки, как «pass» или «words». Рабочий стол просматривается на глубину двух уровней в поисках каждого текстового файла. Папка, в которой Lumma собирает добычу, называется «ImportantFiles».
Таким образом, каждая из этих рекомендаций по хранению данных соответствует задокументированному шаблону поиска. Снимок экрана, который, как предполагает Instagram, попадает на устройство в виде графического файла с именем, содержащим слово «Screenshot». Файл Google называется Backup-codes-username.txt и соответствует шаблону дважды: по расширению и по слову в названии. Эти же настройки нацелены и на приложения-аутентификаторы, поэтому сам второй фактор аутентификации также включён в список. Украденный сессионный файл cookie уже продемонстрировал, насколько мало помогает двухфакторная аутентификация после того, как злоумышленник прошел этап входа в систему, о чём мы рассказывали в отдельной статье, посвящённой взломанным учётным записям. Здесь задокументирована схема поиска злоумышленников. Никто не подсчитывал, как часто резервные коды появляются в этих коллекциях.
А если вы их никогда не сохраняли
Обратный случай обстоит хуже, чем ожидают большинство людей. На странице справки Microsoft, посвящённой форме восстановления учётной записи, одно предложение повторяется дважды: «Если вы включили двухэтапную проверку и не можете воспользоваться ни одним из альтернативных способов подтверждения, мы, к сожалению, не сможем вам помочь». Сотрудники службы поддержки не имеют права отправлять ссылки для сброса пароля и изменять данные учётной записи. Любой, кто всё же попытается это сделать, может отправлять форму два раза в день и получит ответ в течение 24 часов — причём это будет ответ, а не доступ.
Google не устанавливает никаких фиксированных сроков. Восстановление может занять от нескольких часов до нескольких дней, а активная двухфакторная аутентификация скорее удлиняет время ожидания, чем сокращает его. Это сделано намеренно, а не из-за накопившихся запросов, поскольку задержка даёт настоящему владельцу возможность отклонить чужой запрос. Статья службы поддержки заканчивается ссылкой под заголовком «Создать новую учётную запись Google».
Компания Apple указывает срок в несколько дней или более и больше не публикует конкретных цифр. На вопрос о наличии ускоренного способа компания отвечает категорическим «нет». Одно из условий удивляет пользователей: если в течение периода ожидания аккаунт по-прежнему используется на каком-либо устройстве, Apple автоматически отменяет процесс. Даже забытый на полке iPad сбрасывает отсчёт времени до нуля. В нашем руководстве по потере телефона описано, что ещё может помочь в такой ситуации.
Где они уместны
Федеральное агентство по кибербезопасности Германии (BSI) высказывается по поводу данной конструкции необычайно прямо. В своей оценке распространённых методов двухфакторной аутентификации оно называет механизмы восстановления принципиально важными во всех случаях, когда однофакторная процедура заменяет двухфакторную аутентификацию. Резервный код — это именно то, что он есть, поскольку он отменяет второй фактор, который вы только что настроили.
BSI не указывает конкретного места хранения. Это, как ни странно, делают именно поставщики менеджеров паролей — причём в отношении своих собственных кодов на случай чрезвычайных ситуаций. Bitwarden рекомендует хранить код за пределами хранилища, поскольку компания не сможет его вернуть. Рекомендуется сохранить распечатанную копию в надёжном месте. 1Password даёт аналогичную рекомендацию в своём «Аварийном наборе»: распечатать код и хранить его в банковской ячейке или там же, где хранятся паспорт и свидетельство о рождении. Эта рекомендация замыкается на себе. GitHub отправляет резервные коды в менеджер паролей, а менеджер паролей в свою очередь выводит свой собственный аварийный код на бумагу.
На практике это означает три вещи. Распечатайте коды или перепишите их от руки и поместите их в папку с документами, которые вы уже храните. После этого удалите загруженный файл и очистите корзину, поскольку удаленный файл в папке «Загрузки» ещё не является окончательно удалённым. Настройте второй путь доступа ко всем важным учётным записям — будь то запасной адрес, второе устройство или, в случае с Apple, контакт для восстановления. У любого, кто владеет только кодами, будет ровно один шанс. Такую же проверку ваших учётных записей стоит провести и для устройств, которые по-прежнему остаются в них авторизованными.
Источник(и)
support.google.com/accounts/answer/1187538
support.microsoft.com/de-de/accounts-billing/manage/how-to-get-a-microsoft-account-recovery-code
support.microsoft.com/en-us/accounts-billing/manage/help-with-the-microsoft-account-recovery-form
support.apple.com/en-us/109345
support.apple.com/en-us/118574
help.instagram.com/1006568999411025
docs.github.com/en/authentication/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication-recovery-methods
help.dropbox.com/account-access/enable-2-factor-authentication
www.hhs.gov/sites/default/files/vidar-malware-analyst-note-tlpclear.pdf
www.trellix.com/blogs/research/подробный-анализ-последней-версии-программы-lumma-infostealer/
bitwarden.com/help/two-step-recovery-code/
support.1password.com/emergency-kit/









