Бийский рабочий

Мошенники научились воровать данные «Госуслуг» через домашний Wi-Fi

Мошенники разработали новую схему взлома домашних и корпоративных сетей, которая позволяет похищать доступ к порталу «Госуслуги» и соцсетям
Читать в полной версии ➔

Мошенники разработали новую схему взлома домашних и корпоративных сетей, которая позволяет похищать доступ к порталу «Госуслуги», социальным сетям и облачным сервисам, сообщили эксперты по кибербезопасности, пишут «Известия».

Специалисты сервиса разведки уязвимостей и утечек данных DLBI рассказали о новой схеме, при которой хакеры получают доступ к сетевой инфраструктуре и используют его для дальнейших атак на пользователей. По словам экспертов, главной точкой входа для злоумышленников становятся недостаточно защищенные домашние и корпоративные сети.

Программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами. При нахождении открытых панелей злоумышленники пытаются получить доступ к интерфейсу роутера с помощью дефолтных паролей и словарей. Затем они меняют адрес DNS-сервера на свой собственный, после чего все запросы из обслуживаемой сети к сервису «Госуслуги», соцсетям и облачным сервисам направляются на страницы поддельных сайтов, где пользователю предлагается ввести логин и пароль.

Проджект-менеджер ГК Softline Кирилл Левкин пояснил, что если злоумышленник получает доступ к роутеру и подменяет DNS-настройки, устройства в сети начинают получать неверные ответы и могут перенаправляться на страницы, созданные атакующими. Браузеры могут предупреждать о фишинговых страницах, но мошенники маскируют это под техническую проблему с зарубежными сертификатами и предлагают пользователям не обращать внимания на уведомления.

Дополнительно под видом сертификата Минцифры взломщики предлагают скачать свой собственный корневой сертификат, установка которого полностью легализует всю цепочку схемы. После ввода на поддельном сайте логина, пароля и кода из СМС хакеры меняют учетные данные и выставляют их на продажу в даркнете.

Основатель DLBI Ашот Оганесян отметил, что такая схема значительно опаснее социального инжиниринга, так как работает полностью автоматически и незаметна для пользователя вплоть до момента кражи данных.

Директор Координационного центра доменов .RU/.РФ Андрей Воробьев рекомендовал для защиты проверить настройки роутера и заменить DNS-серверы на серверы Национальной системы доменных имен.

При подозрении на взлом необходимо сбросить настройки, обновить прошивку и установить новый пароль администратора.

Начальник отдела реагирования на инциденты центра Solar 4RAYS ГК «Солар» Антон Фирсов пояснил, что такие схемы существуют уже много лет и их появление связано с недавними новостями об отзыве глобальными регистраторами сертификатов безопасности у некоторых российских организаций.

Руководитель направления Threat Intelligence и сервиса PT Fusion, Positive Technologies Денис Кувшинов предупредил, что риск взлома сильно возрастает, если роутер давно не обновлялся, имеет включенное удаленное управление через интернет или простой пароль администратора.

Тревожными сигналами могут быть неожиданные перенаправления на другие страницы или ошибки сертификатов при подключении к домашней сети.

Предупреждения браузера о сертификатах при открытии банка, почты, «Госуслуг» нельзя игнорировать. 

Эксперты также отметили, что последствия взлома роутера могут быть значительно шире кражи учетных записей: это наблюдение за DNS-запросами, перенаправление на вредоносные сайты, доставка вредоносного ПО и использование устройства как части прокси- или ботнет-инфраструктуры.

Особенно опасны домашние роутеры сотрудников на удаленке, так как атакующий фактически оказывается перед корпоративным ноутбуком до того, как его трафик попадает в защищенную инфраструктуру компании.

Читать в полной версии ➔