Сервис разведки уязвимостей и утечек данных DLBI сообщил о новой схеме компрометации домашних и корпоративных сетей. В рамках схемы злоумышленники похищают доступ к Госуслугам, социальным сетям и облачным сервисам, сообщили блогу Игнатий Цукергохер в пресс-службе DLBI.
Программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами. Для получения доступа к интерфейсу используются стандартные пароли и словари.
После взлома панели злоумышленники меняют адрес DNS-сервера на контролируемый ими. В результате запросы пользователей к Госуслугам, соцсетям и сервисам перенаправляются на поддельные страницы. На них пользователя просят ввести логин и пароль.
Фишинговые страницы используют самоподписанные сертификаты, из-за чего браузеры показывают предупреждения. Чтобы убедить пользователя проигнорировать их, злоумышленники размещают сообщения о возможном отзыве зарубежных сертификатов и предлагают установить корневой сертификат Минцифры.
На самом деле под видом сертификата Минцифры предлагается установить сертификат злоумышленников. После его установки браузер перестаёт предупреждать о поддельном сертификате сайта.
Введенные на фишинговой странице логин, пароль и код из СМС передаются злоумышленникам. Затем они меняют учетные данные, в том числе канал доставки одноразовых кодов, и продают доступы в даркнете или используют их в рамках подписок на взломанные аккаунты.
«К сожалению, для защиты от подобных атак от обычного пользователя требуется минимальный набор знаний сетевого инженера и ИБ-специалиста. Нужно установить уникальный пароль на веб-панель роутера, а лучше отключить доступ к ней из интернета, проверить, какие DNS-серверы установлены в сетевой конфигурации устройства, уметь просмотреть импортируемый сертификат и определить поддельный.
Единственным относительно простым способом защиты является использование важных госсервисов с мобильных устройств, не подключенных к домашней Wi-Fi-сети, но здесь в жертву придется принести удобство».
Основатель DLBI Ашот Оганесян