Российский сервис разведки уязвимостей и утечек данных DLBI выявил новую схему взлома домашних и корпоративных сетей, с помощью которой у граждан похищается доступ к порталу «Госуслуги», социальным сетям и облачным сервисам.
Специальные программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами. При нахождении открытых панелей злоумышленники пытаются получить доступ к интерфейсу роутера с помощью дефолтных паролей и словарей.
Получив доступ к панели управления, они меняют адрес DNS-сервера на свой собственный, после чего все запросы из обслуживаемой сети к сервису «Госуслуги», соцсетям и облачным сервисам направляются на страницы поддельных сайтов, где пользователю предлагается ввести логин и пароль.
Фишинговые страницы используют самоподписанный сертификат, который вызывает предупреждения браузеров, однако на тех же страницах мошенники размещают объявления о возможных проблемах в связи с отзывом зарубежных сертификатов с советом игнорировать предупреждения или скачать корневой сертификат Минцифры.
При этом под видом сертификата Минцифры взломщики предлагают скачать свой собственный корневой сертификат, установка которого полностью легализует всю цепочку, в том числе поддельный сертификат сайта.
После ввода на поддельном сайте логина, пароля и кода из СМС взломщики меняют учетные данные, включая канал доставки одноразовых кодов, и выставляют их на продажу в даркнете или в рамках облачных подписок на взломанные аккаунты.
Как отметил основатель DLBI Ашот Оганесян, такая схема значительно опаснее часто используемого за последние годы социального инжиниринга, так как работает полностью автоматически и при этом абсолютно незаметна для пользователя до момента, пока его данные не будут украдены. Единственным относительно простым способом защиты является использование важных госсервисов с мобильных устройств, не подключенных к домашней Wi-Fi-сети, но здесь в жертву придется принести удобство.
