Аккаунты на Госуслугах начали красть через роутеры

Мошенники взламывают веб-панели роутеров с открытым доступом и меняют DNS-серверы. Жертвы попадают на фишинговые страницы Госуслуг и соцсетей, где теряют свои учетные данные.
Редактор Hi-Tech Mail
Роутер
Источник: Magnific

Российский сервис разведки уязвимостей и утечек данных DLBI обнаружил новую схему кражи аккаунтов, которая позволяет злоумышленникам получать доступ к Госуслугам, социальным сетям и облачным сервисам через домашние и корпоративные роутеры. Атака может проходить практически незаметно для пользователя.

По данным DLBI, специальные программы-роботы автоматически сканируют сети компаний и домашних интернет-провайдеров в поисках роутеров с открытыми веб-панелями управления. Если такая панель доступна из интернета, злоумышленники пытаются войти в нее с помощью стандартных паролей или словарей распространенных комбинаций.

После получения доступа хакеры меняют DNS-сервер в настройках роутера на принадлежащий им. В результате запросы пользователей из скомпрометированной сети к Госуслугам, социальным сетям и облачным сервисам перенаправляются на поддельные сайты. Внешне они могут выглядеть как настоящие страницы популярных сервисов.

На фишинговом сайте пользователя просят ввести логин и пароль. Затем злоумышленники получают и код подтверждения из СМС. После этого они меняют учетные данные аккаунта, в том числе способ доставки одноразовых кодов, чтобы сохранить контроль над ним. Украденные учетные записи затем могут продаваться в даркнете или использоваться в рамках так называемых «облачных подписок» на взломанные аккаунты.

Дополнительную опасность представляет способ, которым мошенники обходят предупреждения браузеров о безопасности. Поддельные сайты используют самоподписанные сертификаты, из-за чего браузер показывает соответствующее уведомление. На странице при этом размещается инструкция с предложением не обращать внимания на предупреждение из-за якобы проблем с отзывом зарубежных сертификатов. Пользователю также могут предложить установить корневой сертификат Минцифры.

На самом деле вместо официального сертификата злоумышленники предлагают установить собственный корневой сертификат. После его установки поддельный сертификат сайта становится доверенным для устройства, что позволяет мошенникам скрыть фишинговую страницу за внешне корректным HTTPS-соединением.

Основатель DLBI Ашот Оганесян отметил, что такая атака опаснее распространенных схем социальной инженерии. Она автоматизирована и может оставаться незаметной для пользователя до момента кражи данных.

Для защиты DLBI рекомендует установить уникальный пароль на веб-панель роутера и по возможности отключить доступ к ней из интернета. Также следует проверить DNS-серверы, указанные в настройках устройства, и не устанавливать предлагаемые неизвестными сайтами корневые сертификаты.

По словам Оганесяна, относительно простым способом снизить риск остается использование важных государственных сервисов с мобильного устройства, не подключенного к домашней Wi-Fi-сети. Однако такой подход снижает удобство использования сервисов.