В российском сегменте интернета 3 августа зафиксировали массовый отзыв TLS-сертификатов, выданных зарубежным удостоверяющим центром TrustAsia Technologies. В перечень попали отдельные домены и поддомены, связанные со «Сбербанком», ВТБ, «Т-Банком», «Совкомбанком», ПСБ, «Россельхозбанком» и другими финансовыми организациями. Также сообщается об отзыве сертификатов интернет-ресурсов крупных промышленных компаний и их внутренних сервисов.
Речь идёт не о полном отключении банков или предприятий. Сертификат выдаётся конкретному адресу сайта, а организация может заблаговременно заменить его документом другого удостоверяющего центра. TLS-сертификат можно сравнить с цифровым удостоверением сайта. Он подтверждает его подлинность и позволяет браузеру устанавливать защищённое зашифрованное соединение.
Профильный Telegram-канал «Об ЭП и УЦ» сообщил, что значительная часть сертификатов была отозвана практически одновременно. В реестре для них указана стандартная техническая причина Privilege Withdrawn. Эта означает, что сертификат больше не вправе подтверждать указанные в нём сведения. Однако она не объясняет конкретную причину решения удостоверяющего центра. Публичного заявления TrustAsia о причинах произошедшего на момент публикации обнаружить не удалось. Поэтому связывать отзыв с утечкой данных, взломом сайтов или компрометацией ключей пока нельзя.
— В марте 2022 года иностранные компании, выдававшие такие сертификаты, стали отзывать их, — ранее поясняли в Министерстве цифрового развития России.
Для обычного пользователя произошедшее может выразиться в ошибке при открытии сайта. Браузер способен сообщить, что соединение небезопасно, сертификат отозван либо подлинность ресурса невозможно подтвердить. Игнорировать такое предупреждение и самостоятельно продолжать переход не следует. На странице нельзя вводить логин, пароль, код из СМС, номер карты и другие конфиденциальные сведения. Особую осторожность необходимо соблюдать при входе в интернет-банк. Безопаснее воспользоваться официальным мобильным приложением либо уточнить работоспособность сервиса через службу поддержки банка.
Необходимо внимательно проверить адрес ресурса. Мошенники могут воспользоваться техническими сбоями и распространять ссылки на поддельные страницы якобы для восстановления доступа к банковскому кабинету.
Устанавливать сертификаты, полученные через электронную почту, мессенджеры или неизвестные сайты, нельзя. Под видом необходимого файла злоумышленники способны распространять вредоносное программное обеспечение.
Российские сертификаты безопасности следует получать только через официальный сервис на портале «Госуслуги». Они также встроены в поддерживающие их отечественные браузеры.
Сам отзыв старого сертификата не свидетельствует о краже денег или персональных данных. Если владелец сайта вовремя установил новый документ, пользователь может вообще не заметить произошедших изменений. При появлении ошибки сертификата пользователям стоит дождаться официального сообщения владельца сервиса, проверить адрес или перейти в банковское приложение.
Немногим ранее «БрянскToday» сообщал, что брянцам объяснили, как защитить свои данные от утечки, советовали проверять адрес сайта перед вводом банковских реквизитов и не переходить к оплате по подозрительным ссылкам. Жителям области также рассказали о специальной кнопке на «Госуслугах», через которую можно сообщить о возможном интернет-мошенничестве.

