DNS-подмена через роутеры: новая схема кражи данных с Госуслуг и облаков

Share to Telegram Share to VK
clock 25 августа 2026, 15:39
DNS-подмена через роутеры: новая схема кражи данных с Госуслуг и облаков © Изображение сгенерировано ИИ

Аналитики сервиса разведки уязвимостей DLBI зафиксировали новую автоматизированную кампанию по хищению учётных данных пользователей порталов Госуслуг, социальных сетей и облачных сервисов. Вектором атаки становятся домашние и корпоративные маршрутизаторы, через которые злоумышленники незаметно перенаправляют трафик на фишинговые ресурсы. Издание «Телеспутник» пообщалось с аналитиком угроз GSOC компании «Газинформсервис» Владислав Шелепов, чтобы понять, насколько опасны такие угрозы.

Механика: брутфорс и подмена сертификатов

Схема работает полностью автоматически, что делает её крайне опасной и незаметной для жертвы до момента кражи данных. Алгоритм действий злоумышленников выглядит так:

— Сканирование и взлом: Специализированные боты сканируют сети в поисках открытых веб-панелей управления роутерами. Доступ получают путём перебора стандартных паролей или по словарным базам.

— DNS-подмена: Получив контроль над устройством, хакеры изменяют настройки DNS-сервера, подменяя его на подконтрольный.

— Фишинг и социальная инженерия: Все запросы к целевым ресурсам перенаправляются на клоны сайтов. Чтобы обойти предупреждения браузера о недействительном SSL-сертификате, на странице размещается фейковое уведомление о «технических сбоях из-за отзыва зарубежных сертификатов». Пользователю предлагается установить поддельный корневой сертификат якобы от Минцифры, что легализует перехват трафика и скрывает признаки атаки.

— Захват аккаунта: После ввода логина, пароля и кода из СМС злоумышленники перехватывают управление аккаунтом, меняют каналы доставки уведомлений и выставляют доступ на продажу в даркнете или по модели «облачных подписок».

Эксперты о многоуровневой защите

Владислав Шелепов, аналитик угроз GSOC компании «Газинформсервис», отметил, что такая схема опасна именно стартом атаки на уровне сетевого оборудования, которое часто игнорируется с точки зрения безопасности. Для нейтрализации угрозы нужно выстраивание защиты на нескольких уровнях.

На уровне сетевого оборудования:

— Установить уникальный и сложный пароль администратора на веб-панель роутера.

— Полностью отключить возможность удалённого управления (WAN-доступ) к интерфейсу устройства из интернета.

— Регулярно обновлять прошивку маршрутизатора до актуальной версии.

— Жёстко прописать проверенные DNS-адреса (например, от доверенных провайдеров или публичные защищённые DNS) в настройках устройства.

На уровне конечных точек и учётных записей:

— Обновлять браузеры и операционные системы, использовать антивирусное ПО с модулем веб-защиты (Web Protection), способным блокировать известные фишинговые домены.

— На портале Госуслуг активировать функцию «Доверенный контакт» для подтверждения восстановления доступа, что усложнит жизнь злоумышленникам, пытающимся сменить пароль.

— Использовать приложения для генерации одноразовых паролей (TOTP) в качестве второго фактора аутентификации вместо СМС, которые легко перехватить на фишинговой странице в реальном времени.

Важно: Никогда не устанавливайте корневые сертификаты, предлагаемые браузером при ошибке HTTPS, если вы не уверены в их подлинности на 100%. При малейшем подозрении на компрометацию сети следует переключиться на мобильный интернет для проверки ресурса, а сам роутер сбросить до заводских настроек, обновить и перенастроить — посоветовал эксперт.

Читайте также: Wi-Fi-сенсоры распознают людей со 100% точностью без использования камер


Был ли вам полезен данный материал?


Новый номер журнала RUБЕЖ о безопасности ТЭК: защита объектов в агрессивных средах, импортозамещение, закупки, биометрические СКУД и новые нормативные требования.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.