DNS-подмена через роутеры: новая схема кражи данных с Госуслуг и облаков
© Изображение сгенерировано ИИ
Аналитики сервиса разведки уязвимостей DLBI зафиксировали новую автоматизированную кампанию по хищению учётных данных пользователей порталов Госуслуг, социальных сетей и облачных сервисов. Вектором атаки становятся домашние и корпоративные маршрутизаторы, через которые злоумышленники незаметно перенаправляют трафик на фишинговые ресурсы. Издание «Телеспутник» пообщалось с аналитиком угроз GSOC компании «Газинформсервис» Владислав Шелепов, чтобы понять, насколько опасны такие угрозы.
Механика: брутфорс и подмена сертификатов
Схема работает полностью автоматически, что делает её крайне опасной и незаметной для жертвы до момента кражи данных. Алгоритм действий злоумышленников выглядит так:
— Сканирование и взлом: Специализированные боты сканируют сети в поисках открытых веб-панелей управления роутерами. Доступ получают путём перебора стандартных паролей или по словарным базам.
— DNS-подмена: Получив контроль над устройством, хакеры изменяют настройки DNS-сервера, подменяя его на подконтрольный.
— Фишинг и социальная инженерия: Все запросы к целевым ресурсам перенаправляются на клоны сайтов. Чтобы обойти предупреждения браузера о недействительном SSL-сертификате, на странице размещается фейковое уведомление о «технических сбоях из-за отзыва зарубежных сертификатов». Пользователю предлагается установить поддельный корневой сертификат якобы от Минцифры, что легализует перехват трафика и скрывает признаки атаки.
— Захват аккаунта: После ввода логина, пароля и кода из СМС злоумышленники перехватывают управление аккаунтом, меняют каналы доставки уведомлений и выставляют доступ на продажу в даркнете или по модели «облачных подписок».
Эксперты о многоуровневой защите
Владислав Шелепов, аналитик угроз GSOC компании «Газинформсервис», отметил, что такая схема опасна именно стартом атаки на уровне сетевого оборудования, которое часто игнорируется с точки зрения безопасности. Для нейтрализации угрозы нужно выстраивание защиты на нескольких уровнях.
На уровне сетевого оборудования:
— Установить уникальный и сложный пароль администратора на веб-панель роутера.
— Полностью отключить возможность удалённого управления (WAN-доступ) к интерфейсу устройства из интернета.
— Регулярно обновлять прошивку маршрутизатора до актуальной версии.
— Жёстко прописать проверенные DNS-адреса (например, от доверенных провайдеров или публичные защищённые DNS) в настройках устройства.
На уровне конечных точек и учётных записей:
— Обновлять браузеры и операционные системы, использовать антивирусное ПО с модулем веб-защиты (Web Protection), способным блокировать известные фишинговые домены.
— На портале Госуслуг активировать функцию «Доверенный контакт» для подтверждения восстановления доступа, что усложнит жизнь злоумышленникам, пытающимся сменить пароль.
— Использовать приложения для генерации одноразовых паролей (TOTP) в качестве второго фактора аутентификации вместо СМС, которые легко перехватить на фишинговой странице в реальном времени.
Важно: Никогда не устанавливайте корневые сертификаты, предлагаемые браузером при ошибке HTTPS, если вы не уверены в их подлинности на 100%. При малейшем подозрении на компрометацию сети следует переключиться на мобильный интернет для проверки ресурса, а сам роутер сбросить до заводских настроек, обновить и перенастроить — посоветовал эксперт.
Читайте также: Wi-Fi-сенсоры распознают людей со 100% точностью без использования камер
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Продажи через ИИ-агентов в России могут достигнуть 3 трлн рублей к 2032 году
Novardis и Itglobal.com перенесли SAP-систему международного производителя бытовой техники в российское облако
Чёрная пятница каждый день: как облако выживает под пиковой нагрузкой
Незашифрованные служебные сигналы Wi-Fi позволяют распознавать людей по походке с точностью 99,5%
«Ростелеком» вошел в НАУРР для развития платформы промышленной роботизации
ФСБ утвердила новый порядок работы операторов госсистем с ГосСОПКА


