SMS-код увели за 20 минут: как усилить вход в корпоративный чат
Двухфакторная аутентификация в корпоративном мессенджере — это вход по паролю плюс второй фактор: код из приложения-аутентификатора, push на привязанном устройстве или аппаратный ключ. SMS-код тоже формально второй фактор, но его перехватывают через дублирование SIM-карты за 15-20 минут, а для чата с доступом к 1С и клиентской базе этого достаточно, чтобы натворить дел.
⏱️ 20 минут между кодом и потерянным чатом
Менеджер по продажам торговой компании в Москве получил СМС «Ваш код: 482915» в 8:47 — за тринадцать минут до утренней планёрки в рабочем чате. Код он не запрашивал. Ещё через семь минут доступ к корпоративному мессенджеру был у чужого номера: оператор связи по звонку в поддержку выпустил дубликат SIM-карты на его имя, и вход по паролю плюс SMS-код прошёл штатно — с чужого устройства.
Чат вёлся в мессенджере, к которому был подключён бот заказов из 1С:Управление торговлей: он присылал в общий канал новые заявки и остатки по складу. Пока IT-специалист компании разбирался, что произошло, чужой номер успел открыть переписку за три месяца — с ценами для конкретных клиентов, скидками и обсуждением спорной отгрузки.
Обнаружили не сразу: администратор увидел вход с нового устройства в логах мессенджера только когда менеджер, у которого забрали номер, сам не смог зайти в чат и написал в поддержку сервиса. Между перехватом кода и блокировкой доступа прошло больше часа — если бы отдел работал по графику склада, за это время успели бы обработать половину утренних заказов.
Почему SMS-код — это не защита, а формальность
SMS как второй фактор придумали в начале 2010-х, когда угрозой считался только украденный пароль. Но телефонный номер — это не то, чем владеет сотрудник, а то, что ему временно выделил оператор связи. Получить дубликат SIM можно по доверенности, по звонку в поддержку с минимальным набором данных или через сотрудника салона связи — компания это не контролирует и не видит.
Как перехватывают SMS-код на практике
Схема не требует взлома телефона. Мошенник называет оператору данные, которые легко собрать из открытых источников: ФИО, дату рождения, адрес доставки. По одной из версий, номер менеджера всплыл в базе службы доставки воды в офис. Оператор связи выпускает дубликат SIM по паспортным данным или доверенности, и с этого момента все SMS, включая код входа в мессенджер, приходят на чужой телефон, а не на телефон сотрудника.
Проблема усиливается тем, что рабочие мессенджеры почти всегда привязывают к личному номеру сотрудника, а не к отдельному корпоративному профилю. Уволился человек — номер часто остаётся у него, а вход в чат по старой инерции продолжает подтверждаться на этот же номер, пока кто-то не спохватится.
Цена простоя: что компания потеряла, пока разбиралась
Утечка сама по себе — не единственная потеря. Пока доступ отзывали и меняли пароли всей команде продаж, чат был закрыт для всех — переписка с клиентами о статусе заказов встала на восемь часов. Менеджеры звонили клиентам вручную, чтобы подтвердить отгрузки, потому что бот из 1С молчал вместе с остальным чатом.
Отдельно пришлось поднимать историю переписки и вручную проверять, какие цены и скидки для конкретных клиентов увидел посторонний — эта работа заняла у системного администратора почти полный день. По расценкам на сопровождение 1С и системное администрирование (от 3800 ₽/час) день такого разбора стоит компании не одну тысячу рублей — и это без учёта разговора с клиентами, которым пришлось объяснять, почему их скидки стали видны кому-то ещё.
Пока каждый менеджер тратил утро на подтверждение простых вопросов по телефону вместо чата, часть заявок из 1С осталась необработанной до вечера — и минимум одного клиента задержка стоила: он разместил срочный заказ у конкурента, пока чат молчал.
Три способа входа — сравнение без иллюзий
После разбора компания выбирала между тремя вариантами второго фактора. Разница не в «защищённости» вообще, а в том, что именно нужно украсть или подделать, чтобы войти чужим.
| способ входа | что нужно украсть или подделать | время на подключение | кому подходит |
|---|---|---|---|
| SMS-код | дубликат SIM-карты у оператора связи | обычно уже включён, донастройки не требует | только роли без доступа к ценам и клиентским данным |
| приложение-аутентификатор (TOTP) | физический доступ к разблокированному телефону сотрудника | несколько минут на человека | весь отдел, у кого есть доступ к рабочему чату |
| push-подтверждение в самом мессенджере | доступ к «доверенному» устройству, куда приходит запрос | обычно уже встроено в мессенджер | не годится, если оба устройства синхронизированы в одном облаке |
| аппаратный ключ (FIDO2/U2F) | физическая кража самого ключа | покупка и выдача — от нескольких дней на отдел | админы чата и боты с доступом к 1С |
У push-подтверждения есть слабое место, которое таблица не показывает: если рабочий телефон и устройство, на которое приходит подтверждение, синхронизированы в одном облачном аккаунте, второй фактор фактически исчезает. Поэтому для ролей с доступом к боту 1С пуш не подходит — нужен независимый канал: приложение-аутентификатор на другом устройстве или физический ключ.
Для отдела продаж, где часть сотрудников работает с личных телефонов, а часть — с корпоративных, выбрали связку: приложение-аутентификатор как обязательный минимум и аппаратные ключи — для тех, у кого есть доступ к административным настройкам чата и бота 1С.
Что изменили за первую неделю
Системный администратор компании сделал несколько вещей за один заход: отключил вход по SMS для ролей с доступом к ценам и остаткам, перевёл отдел продаж на приложение-аутентификатор, выдал аппаратные ключи руководителю отдела и себе.
- ✓отключили вход по SMS для ролей с доступом к ценам и остаткам;
- ✓перевели весь отдел продаж на приложение-аутентификатор;
- ✓выдали аппаратные ключи руководителю отдела и системному администратору;
- ✓разделили токен бота 1С на «чтение заказов» и «управление доступом»;
- ✓настроили автоматический отзыв доступа при увольнении по учётной записи, а не по номеру телефона.
Последний пункт оказался важнее, чем казалось на старте. Бот, который присылал заказы в чат, работал через тот же токен, что и админ-панель мессенджера, — то есть у него были права читать и переписку, и настройки. Разделение токенов на «читает заказы» и «управляет доступом» — это уже не настройка мессенджера, а доработка интеграции на стороне 1С: доработка 1С переписывает логику обмена так, чтобы бот получал только тот объём данных, который ему реально нужен.
Когда бот в чате подключён к 1С — отдельная дыра, которую 2FA не закрывает
Двухфакторная аутентификация защищает вход человека. Она ничего не делает с токеном бота, который годами лежит в конфиге интеграции и не требует пароля вообще. Если чат подключён к 1С:Управление торговлей или к 1С:ERP для передачи заявок и остатков, стоит отдельно проверить, где физически хранится токен бота, кто из сотрудников может его прочитать и обновляется ли он при смене пароля администратора.
Компании, которые только настраивают такую интеграцию, обычно закладывают разделение прав сразу — на этапе внедрения 1С:Управление торговлей это дешевле, чем переписывать доступ после инцидента. А если обмен с мессенджером настроен на старой версии 1С, где нет ролевой модели для внешних подключений, разговор часто начинается с обновления 1С — иначе аккуратно разграничить права бота просто не на чем.
Проверка занимает немного времени, но её обычно откладывают до первого инцидента: посмотреть, где лежит токен бота — в конфиге, в переменных окружения или в тексте кода на видном месте, и кто из сотрудников имеет к нему доступ.
✅ Что проверить в своей компании на этой неделе
Разбор чужого инцидента полезен, только если он превращается в список конкретных действий у себя.
- ✓Посмотреть, какой второй фактор сейчас включён в рабочем мессенджере — если это SMS или его вообще нет, начать с перевода на приложение-аутентификатор.
- ✓Выяснить, подключены ли к чату боты из учётных систем и на каком токене они работают — общем административном или отдельном ограниченном.
- ✓Составить список сотрудников с доступом к настройкам мессенджера и свести его до минимума.
- ✓Проверить, привязан ли отзыв доступа к увольнению сотрудника — или всё ещё держится на человеческой памяти.
❓ Частые вопросы
Чем SMS-код хуже приложения-аутентификатора для входа в мессенджер?
SMS привязан к номеру телефона, а номер можно получить дубликатом SIM-карты через оператора связи — без доступа к самому устройству сотрудника. Приложение-аутентификатор генерирует код на конкретном телефоне и не зависит от мобильной сети, поэтому перехватить его получится только украв или разблокировав сам аппарат.
Нужно ли включать 2FA всем сотрудникам или только руководителям?
Включать стоит всем, у кого есть доступ к рабочим чатам с ценами, остатками или клиентской базой, а не только руководству. Утечку в описанном случае устроил рядовой менеджер по продажам — его доступ к переписке был не менее ценным для атакующего, чем доступ администратора.
Что делать с доступом бывшего сотрудника, который подтверждал вход по SMS?
Отвязать номер и учётную запись от чата сразу при увольнении, а не полагаться на память администратора. Надёжнее настроить автоматический отзыв доступа по факту увольнения в учётной системе — тогда вход в мессенджер блокируется вместе с остальными правами, а не остаётся висеть на старом номере.
Как защитить бота, который присылает заказы из 1С в чат?
Выдать боту отдельный токен с ограниченными правами — только на чтение заказов, без доступа к настройкам чата и переписке. Токен не должен совпадать с учётной записью администратора: если её взломают, бот и история заказов останутся под защитой отдельного, более узкого доступа.
Сколько стоит перенастроить доступ мессенджера и бота 1С после инцидента?
Разбор инцидента и разделение токенов — это работа сисадмина и доработка интеграции на стороне 1С, которая тарифицируется по часам. Ориентир — сопровождение 1С и системное администрирование от 3800 ₽/час; конкретная сумма зависит от того, сколько ролей и ботов нужно перенастроить.
Или позвоните: +7 495 133-92-44 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

