Жителей Брянской области и всей страны предупредили, что хакеры якобы могут незаметно перенаправить их с настоящих «Госуслуг» на поддельный сайт, просто изменив настройки домашнего роутера. Такая атака действительно существует, однако в пугающем сценарии пропустили главного участника событий — браузер.
Начало истории описано верно. Злоумышленники могут получить доступ к старому или плохо защищённому роутеру через стандартный пароль, открытую из интернета панель управления либо уязвимость в прошивке. После этого они способны заменить адрес DNS-сервера. Сам DNS можно сравнить с телефонной книгой интернета. Пользователь вводит название сайта, а сервер сообщает устройству его цифровой адрес. Если эту «книгу» подменить, браузер действительно можно направить не туда.
— В результате житель Брянской области способен самостоятельно ввести правильный адрес «Госуслуг», но попасть на созданную мошенниками страницу, — утверждается в распространённом предупреждении.
Но правильный адрес сайта — это только половина проверки. При соединении браузер требует от сервера действующий TLS-сертификат, выданный именно для домена gosuslugi.ru. Обычная подмена DNS такого сертификата злоумышленнику не предоставляет.
В результате мошеннический сервер не сможет просто притвориться «Госуслугами». Браузер покажет предупреждение о небезопасном соединении либо вообще откажется открывать страницу. Ранее «БрянскToday» уже объяснял назначение TLS-сертификатов : это цифровые удостоверения сайтов, а не декоративные замочки около адресной строки.
Более того, 22 августа портал «Госуслуги» передавал браузерам заголовок Strict-Transport-Security со сроком действия 16 070 400 секунд. Это 186 дней, в течение которых уже посетивший портал браузер должен принудительно использовать защищённое соединение. Механизм HSTS стандартизирован ещё в 2012 году. Он как раз предусматривает защиту от перехвата трафика и подмены сайта. При неправильном сертификате соединение прекращается без возможности убедить пользователя нажать кнопку «всё равно перейти».
Чтобы описанная кража всё-таки состоялась, одного взломанного роутера недостаточно. Потребуется дополнительное условие: первый вход через незащищённое соединение, проигнорированная ошибка сертификата, установка постороннего корневого сертификата либо заражение самого устройства. И даже после успешной подмены жертве придётся самостоятельно ввести на фальшивой странице логин, пароль и код подтверждения. То есть роутер способен переставить дорожный указатель, но передать мошенникам ключи от «Госуслуг» за пользователя он пока не умеет.
Сравнение работы сайта через домашний Wi-Fi и мобильную сеть действительно может помочь при проверке. Если перенаправления возникают только через роутер, стоит изучить его настройки. Однако само по себе различие ещё не доказывает взлом: причиной могут оказаться сбой провайдера, кэш DNS или особенности фильтрации трафика. Практические советы при этом остаются полезными. На роутере следует изменить стандартный пароль администратора, отключить удалённое управление из интернета и установить свежую прошивку. Предупреждения браузера о сертификатах действительно нельзя игнорировать, а неизвестные сертификаты — устанавливать.
Классические мошеннические схемы пока выглядят куда прозаичнее. Аферисты убеждают брянцев установить программу удалённого доступа , перейти по присланной ссылке или назвать код из СМС. Там техническому чуду обычно помогает обычный телефонный разговор.
Получается, что рекомендации в пугающем предупреждении в основном правильные. Просто HTTPS и проверка сертификата сначала исчезли из сюжета, чтобы роутер смог незаметно похитить «Госуслуги», а затем вернулись в финале в виде совета не игнорировать предупреждения браузера.
Немногим ранее «БрянскToday» сообщал, что мошенники пытались выманивать у брянских наследников коды от «Госуслуг» . Для этого им всё-таки потребовалось разговаривать с потенциальными жертвами, а не просто поколдовать над домашним Wi-Fi.
Максим Рокатанский