В последние недели тысячи пользователей в Армении столкнулись с массовыми взломами аккаунтов в WhatsApp и других мессенджерах. О масштабах инцидента официально говорят мало, однако, по словам медиаэксперта Самвела Мартиросяна, проблема куда серьезнее, чем может показаться на первый взгляд — и касается не только WhatsApp, но всех популярных мессенджеров.
«Я сейчас не имею права раскрывать детали, — подчеркнут Мартиросян, — но могу сказать одно: пострадали тысячи людей, и это системная уязвимость, с которой мы должны разобраться все вместе».
Почему мессенджеры уязвимы
Большинство пользователей уверены, что если они никому не сообщают свой пароль, их аккаунт в безопасности. Однако в случае с мессенджерами это не совсем так.
«Когда вы регистрируетесь в Gmail, Facebook или Instagram, у вас есть пароль, — объясняет эксперт. — А если включена двухфакторная аутентификация, то добавляется ещё один уровень защиты. Но у мессенджеров логика другая».
WhatsApp, Telegram, Viber и другие сервисы по умолчанию используют номер телефона как ключ к аккаунту. При установке приложения на новом устройстве пользователь вводит номер и получает SMS с одноразовым кодом (OTP — one time password). Ввел код — и доступ открыт. И именно здесь кроется главная проблема.
Фишинг и кража SMS: как «уводят» аккаунты
Самый распространённый сценарий — фишинг. Пользователю звонят или пишут, просят «продиктовать код», который якобы пришел для голосования, подтверждения или участия в акции.
«Люди не понимают, что этот код и есть ключ от их аккаунта. Вы вводите его где-то или передаете кому-то, и ваш WhatsApp или Telegram уже на чужом телефоне», отмечает эксперт. .
Но есть и более опасный сценарий, когда пользователь вообще ничего не вводит Речь идет об уязвимостях самой SMS-инфраструктуры. «SMS очень старая технология, и о ее слабых местах знают во всем мире, но полностью устранить их до сих пор не смогли. Сообщения можно перехватывать по дороге».
Причем, как отмечает Мартиросян, SMS, которые приходят с кодами от Facebook, Google или мессенджеров, часто отправляют не сами мобильные операторы, а сторонние компании — подрядчики, работающие по контракту с крупными платформами. «Если взламывают такую компанию, начинается катастрофа: все эти SMS могут оказаться в чужих руках», — предупреждает он.
Эксперт напоминает, что в июле 2020 года в Армении многие получали фейковые SMS якобы от имени Министерства обороны. Тогда выяснилось, что азербайджанской стороной была взломана промежуточная компания-поставщик.
«Именно поэтому важно понимать: способов украсть ваш аккаунт много», — говорит Мартиросян.
Что делать: один простой, но критически важный шаг
Решение, по словам эксперта, существует и оно доступно каждому. Необходимо включить двухфакторную защиту внутри самого мессенджера.
«Суть в том, что одного SMS-кода становится недостаточно. Вы дополнительно задаете пароль или PIN-код», - заявил он.
В WhatsApp это шестизначный цифровой PIN-код, в Telegram — полноценный пароль, аналогичный тому, что используется в электронной почте. И даже если злоумышленник перехватит SMS с кодом, без этого пароля войти в аккаунт он уже не сможет.
Мартиросян призывает отнестись к этому не как к индивидуальной, а как к коллективной задаче.
«Если мы все включим двухфакторную защиту, у нас просто перестанут воровать мессенджеры. Это будет хорошей новостью для нас и плохой для тех, кто зарабатывает на взломах», - советует он.
В ближайшие дни эксперт пообещал опубликовать серию коротких видеоинструкций — отдельно по каждому мессенджеру и для разных устройств: и Android, и Iphone — чтобы максимально упростить процесс настройки.





