Жителей Брянской области и всей страны предупредили, что хакеры якобы могут незаметно перенаправить их с настоящих «Госуслуг» на поддельный сайт, просто изменив настройки домашнего роутера. Такая атака действительно существует, однако в пугающем сценарии пропустили главного участника событий — браузер.
Начало истории описано верно. Злоумышленники могут получить доступ к старому или плохо защищённому роутеру через стандартный пароль, открытую из интернета панель управления либо уязвимость в прошивке. После этого они способны заменить адрес DNS-сервера. Сам DNS можно сравнить с телефонной книгой интернета. Пользователь вводит название сайта, а сервер сообщает устройству его цифровой адрес. Если эту «книгу» подменить, браузер действительно можно направить не туда.
— В результате житель Брянской области способен самостоятельно ввести правильный адрес «Госуслуг», но попасть на созданную мошенниками страницу, — утверждается в распространённом предупреждении.
Но правильный адрес сайта — это только половина проверки. При соединении браузер требует от сервера действующий TLS-сертификат, выданный именно для домена gosuslugi.ru. Обычная подмена DNS такого сертификата злоумышленнику не предоставляет.
В результате мошеннический сервер не сможет просто притвориться «Госуслугами». Браузер покажет предупреждение о небезопасном соединении либо вообще откажется открывать страницу. Ранее «БрянскToday» уже объяснял назначение TLS-сертификатов: это цифровые удостоверения сайтов, а не декоративные замочки около адресной строки.
Более того, 22 августа портал «Госуслуги» передавал браузерам заголовок Strict-Transport-Security со сроком действия 16 070 400 секунд. Это 186 дней, в течение которых уже посетивший портал браузер должен принудительно использовать защищённое соединение. Механизм HSTS стандартизирован ещё в 2012 году. Он как раз предусматривает защиту от перехвата трафика и подмены сайта. При неправильном сертификате соединение прекращается без возможности убедить пользователя нажать кнопку «всё равно перейти».
Чтобы описанная кража всё-таки состоялась, одного взломанного роутера недостаточно. Потребуется дополнительное условие: первый вход через незащищённое соединение, проигнорированная ошибка сертификата, установка постороннего корневого сертификата либо заражение самого устройства. И даже после успешной подмены жертве придётся самостоятельно ввести на фальшивой странице логин, пароль и код подтверждения. То есть роутер способен переставить дорожный указатель, но передать мошенникам ключи от «Госуслуг» за пользователя он пока не умеет.
Сравнение работы сайта через домашний Wi-Fi и мобильную сеть действительно может помочь при проверке. Если перенаправления возникают только через роутер, стоит изучить его настройки. Однако само по себе различие ещё не доказывает взлом: причиной могут оказаться сбой провайдера, кэш DNS или особенности фильтрации трафика. Практические советы при этом остаются полезными. На роутере следует изменить стандартный пароль администратора, отключить удалённое управление из интернета и установить свежую прошивку. Предупреждения браузера о сертификатах действительно нельзя игнорировать, а неизвестные сертификаты — устанавливать.
Классические мошеннические схемы пока выглядят куда прозаичнее. Аферисты убеждают брянцев установить программу удалённого доступа, перейти по присланной ссылке или назвать код из СМС. Там техническому чуду обычно помогает обычный телефонный разговор.
Получается, что рекомендации в пугающем предупреждении в основном правильные. Просто HTTPS и проверка сертификата сначала исчезли из сюжета, чтобы роутер смог незаметно похитить «Госуслуги», а затем вернулись в финале в виде совета не игнорировать предупреждения браузера.
Немногим ранее «БрянскToday» сообщал, что мошенники пытались выманивать у брянских наследников коды от «Госуслуг». Для этого им всё-таки потребовалось разговаривать с потенциальными жертвами, а не просто поколдовать над домашним Wi-Fi.
Максим Рокатанский








































