Российский сервис разведки уязвимостей и утечек данных DLBI выявил новую схему хищения аккаунтов на портале «Госуслуги», в социальных сетях и облачных сервисах, сообщили «Первому техническому» в компании. Злоумышленники используют специальные программы-роботы, которые сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами.

Если панель обнаружена, хакеры подбирают пароль с помощью стандартных словарей. Получив доступ, они меняют DNS-сервер на свой, и все запросы пользователей из взломанной сети к популярным сервисам перенаправляются на фишинговые страницы.

На поддельном сайте у жертвы запрашивают логин, пароль и код из СМС. Чтобы обойти предупреждения браузеров, мошенники предлагают установить «корневой сертификат Минцифры» — на самом деле вредоносный сертификат, после установки которого поддельный сайт становится доверенным. После получения данных хакеры меняют учётные данные жертвы и продают взломанные аккаунты в даркнете.

Новая схема значительно опаснее социального инжиниринга, поскольку работает полностью автоматически и остаётся незаметной для пользователя до момента кражи данных. Для защиты эксперт рекомендовал установить уникальный пароль на веб-панель роутера, по возможности отключить доступ к ней из интернета и проверять DNS-настройки устройства. В качестве временной меры Оганесян посоветовал использовать мобильные устройства вне домашней Wi-Fi-сети для доступа к важным госсервисам, хотя это и снижает удобство.