Кратко

  • 24 августа 2026 года ARIN закрыла предложение 2022.29. По ее словам, ограниченно поддерживаемые мобильные номера вне региона создали дорогостоящий вектор атаки, поэтому новые внешние коды для SMS включаться не будут.
  • Действующий контроль — это управляемый список направлений, а не точная региональная граница: в регионе ARIN есть неподдерживаемые территории, зато Тринидад и Тобаго остается поддерживаемым внешним исключением.
  • ARIN не раскрыла технику, число попыток, направления или стоимость атаки. Соразмерная прозрачность — версионируемая запись об изменениях и альтернативах без публикации телефонных данных и защитных порогов.

Просьбу об удобстве закрыли решением о расходах

В ноябре 2022 года автор предложения 2022.29 хотел решить понятную проблему: администратор с мобильным номером вне региона ARIN не мог выбрать SMS для второго фактора. ARIN оставила вопрос открытым на время консультации и развития других способов входа.

В августе 2026 года основание изменилось. ARIN сообщила, что опыт работы с немногочисленными внешними номерами выявил дорогостоящий вектор атаки. С учетом реальных расходов и наличия других методов организация не намерена включать новые мобильные коды вне региона.

Это доказательство продуктового решения с основанием в безопасности, но не отчет об инциденте. Страница не называет способ злоупотребления, страну, оператора, поставщика, количество сообщений, сумму счета или скомпрометированную учетную запись. Нельзя без источника присваивать неизвестному механизму конкретное техническое название.

Подтверждаемый механизм возникает до успешной аутентификации. ARIN Online сначала решает, принять ли номер назначения и пытаться ли отправить код. Список ограничивает расходы и подверженность злоупотреблению для ARIN, а для пользователя определяет доступность привычного канала.

Код страны не подтверждает личность. Он не доказывает местонахождение человека, контроль над телефоном или право управлять ресурсами организации. Эту работу выполняют пароль, доставленный одноразовый код и модель полномочий учетной записи. Таблица лишь открывает или закрывает путь SMS.

Регион, допуск и доставка — разные границы

Текущая инструкция ARIN по SMS MFA перечисляет страны и географические территории. Канада, США, Пуэрто-Рико и многие районы Карибского бассейна поддерживаются. Сен-Бартелеми, Внешние малые острова США и несколько удаленных территорий помечены как неподдерживаемые. Отдельно указан Тринидад и Тобаго — поддерживаемая страна за пределами региона.

Следовательно, в операционной границе есть внутренние пробелы и внешнее исключение. Принадлежность к региону не гарантирует SMS. Нахождение вне него не означает, что в августе ARIN удалила все прежние исключения. Формулировка относится к новым кодам; об отмене поддержки Тринидада и Тобаго не сообщалось.

Положительная строка также не гарантирует доставку. Часто задаваемые вопросы о MFA предупреждают: оператор пользователя может не доставлять сообщения ARIN даже в поддерживаемой стране. Разрешение настроить номер, передача сообщения телекоммуникационной цепочкой и ввод кода в законной сессии — три разных состояния.

Такое разделение не позволяет превратить фильтр направлений в рейтинг стран или пользователей. ARIN описывает собственный опыт с ограниченными исключениями, а не утверждает, что любая внешняя SMS опасна или любая внутренняя безопасна.

Тринадцать процентов не означали зависимость от SMS

Во время консультации в январе 2023 года ARIN сообщала, что у 13 процентов веб-аккаунтов записаны телефоны вне ее региона. Показатель описывал поля профиля на тот момент. Он не показывал долю людей, которым нужен SMS, и не доказывал невозможность использовать TOTP или ключ.

В результатах от марта мнения были названы смешанными. Несколько внешних клиентов спрашивали о SMS, но сотрудники успешно направили их к одноразовым паролям на основе времени. ARIN не знала случаев, когда отсутствие SMS помешало настроить 2FA, и собиралась пересмотреть решение, если пользователи не смогут воспользоваться альтернативами.

Это было ограниченное описание знаний ARIN в 2023 году, а не гарантия для всех нынешних пользователей. С другой стороны, заявление 2026 года об издержках атаки ничего не говорит об успешности перехода, поддержке, блокировках и восстановлении. В публичном деле присутствуют обе стороны выбора, но нет общей меры для их сравнения.

Альтернатив стало больше. ARIN требует 2FA с февраля 2023 года. Выпуск мая 2026 года добавил стандартные passkey, а нынешняя инструкция перечисляет аппаратные и программные варианты. Пользователь также получает 16 одноразовых кодов восстановления. Эти средства реальны, но их наличие не равно статистике успешного доступа.

Публиковать запись решения, а не схему защиты

Для проверяемости не нужны номера телефонов, признаки атаки, текущие пороги блокировки, поставщики и счета. При существенном изменении списка ARIN могла бы выпускать короткую версионируемую запись решения.

В ней достаточно даты вступления в силу, направления и типа действия: добавление, удаление, временная приостановка или продолжение запрета на расширение. Причина может оставаться безопасной категорией — невозможность доставки, устойчивые издержки злоупотребления, ограничение договора с поставщиком либо пересмотренный выбор продукта. Если возможно безопасное агрегирование, полезны диапазоны отклоненных настроек, переходов на альтернативу и обращений в поддержку.

Нужен и путь исправления. Направление может быть классифицировано неверно или позднее стать доступным. «Поддерживается» должно означать, что ARIN разрешает попытку настройки, а не обещает доставку оператора. «Не поддерживается» закрывает один канал, но не оценивает личность или правомерность пользователя.

Такая запись оставляет общий слой узким. ARIN сохраняет возможность противодействовать атаке, не раскрывая противнику защиту. Клиенты при этом видят, когда изменился путь доступа, какова общая причина и какую замену надо подготовить.

Источники