Что могут сделать мошенники через госуслуги если знают пароль

Наличный кабинет: мошенники стали звонить от имени службы поддержки госуслуг

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Мошенники стали звонить россиянам от имени службы поддержки портала «Госуслуги»: они уверяют граждан, что аккаунт взломан, и выпытывают данные для входа в личный кабинет. Об этом «Известиям» рассказали в компании DeviceLock. В «Лаборатории Касперского» подтвердили, что в начале сентября звонки по этой тематике достигли своего пика. Наибольший риск взлома аккаунта на портале — возможность оформить через него заем. На микрофинансовом рынке осведомлены о проблеме: МФО рекомендовано использовать дополнительные способы идентификации.

Учтенная запись

Свой звонок от имени службы поддержки портала «Госуслуги» мошенники объясняют либо утечкой данных, либо информацией о взятом на имя жертвы кредите, сообщил «Известиям» гендиректор производителя DeviceLock DLP Юрий Томашко. Под этим предлогом злоумышленники пытаются выманить поступающий через SMS код сброса пароля к сервису, передача которого якобы обеспечит безопасность аккаунта, пояснил он. По словам эксперта, за последнюю неделю таких жалоб в интернете зафиксировано около десятка, и каждый день появляется два-три новых сообщения.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Эта схема мошенничества пока только обкатывается преступниками, но уже представляет особую опасность в силу потенциальной массовости, так как для ее реализации требуются только персональные данные и номер телефона, которые в больших количествах и дешево продаются в даркнете, добавил Юрий Томашко. Он напомнил, что с помощью аккаунтов на «Госуслугах» также возможна подача заявок на онлайн-займы.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

В августе в даркнете и на ряде закрытых форумов выросло число предложений по продаже взломанных аккаунтов сервиса «Госуслуги», не использующих двухфакторную авторизацию при входе. Их стоимость упала со 100 рублей в начале года до 30–40 рублей за «новые» и до 4–5 рублей за использованные для регистрации на сайтах букмекерских контор, — рассказал эксперт.

Он подчеркнул, что всем пользователям портала «Госуслуги» следует в обязательном порядке включить двухфакторную авторизацию, а также уведомление о входе в личный кабинет. Если возникнут подозрения, что кто-то другой попал туда, то необходимо также сменить пароль, завершить все сессии и проверить подозрительную активность, включая выдачу электронных подписей и согласий на доступ к данным.

Об этом же способе мошенничества сообщается в одной из групп «ВКонтакте», узнали «Известия»: злоумышленники звонят со стационарных московских номеров и представляются службой безопасности портала «Госуслуги». Затем они присылают SMS якобы с кодом подтверждения об отмене заявки на смену номера телефона в личном кабинете портала. Также в записи приводятся номера телефонов, с которых звонят преступники.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

«Известия» направили запросы о новом способе мошенничества в ЦБ, а также в Минцифры и «Ростелекоме», которые занимаются развитием портала «Госуслуги». В Минцифры сообщили только о том, как избежать обмана через фишинговые письма: нельзя проходить по ссылками с неизвестных адресов, а также оставлять там персональные или платежные данные. Техническая поддержка портала «Госуслуги» никогда не запрашивает пароли к личным аккаунтам пользователей, подчеркнули в «Ростелекоме».

О новой схеме телефонного мошенничества известно в «Лаборатории Касперского» и InfoSecurity a Softline, а также в СРО «Микрофинансирование и развитие» («МиР») и в МФК «Займер».

Портал в займ

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

С июля 2021 года Kaspersky Who Calls начал фиксировать большое количество анонимизированных жалоб на звонки от вероятных мошенников, которые представлялись сотрудниками портала «Госуслуги» и пытались получить доступ к аккаунтам граждан. В начале сентября количество подобных жалоб выросло еще в два раза, достигнув своего пика, сообщил «Известиям» аналитик сервиса Виталий Воробьев.

Новый способ обмана весьма опасен, поскольку сайт «Госуслуги» выступает источником огромного массива персональных данных и прочей конфиденциальной информации, отметил заместитель генерального директора InfoSecurity a Softline Игорь Сергиенко. Он добавил: портал может применяться, например, для регистрации на гражданина ИП или ООО. Затем они рискуют использоваться в цепочке обналичивания денег.

Одним из методов упрощенной идентификации заемщиков при обслуживании в МФО выступает обращение к сайту «Госуслуги», напомнил председатель совета СРО «МиР» Эльман Мехтиев. По его словам, взломы происходят в том числе при применении методов социальной инженерии.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

— Кредиторы на данный момент не могут знать, включена ли у заемщика двухфакторная идентификация. В связи с этим СРО «МиР» еще в конце июля подготовила информационное письмо о мерах по предотвращению мошенничества при проведении идентификации заемщиков через ЕСИА. Среди них — применение не менее трех дополнительных способов проверки личности заемщика, — рассказал Эльман Мехтиев.

В CarMoney сообщили, что аутентификация через сервис «Госуслуги» используется только в мобильном приложении финорганизации, но без последующей верификации клиента заем оформить не получится. Гендиректор финтех-сервиса Анна Калугина уточнила, что для получения средств через мобильное приложение пользователю необходимо самостоятельно предоставить фотографии документов, селфи с ними, а также другие идентификационные данные.

МФК «Займер» работает полностью в онлайн-режиме, и все заемщики получают средства дистанционно, без посещения офиса, рассказал ее гендиректор Роман Макаров. В компании фиксировали попытки оформления займов с помощью аккаунтов портала «Госуслуги», принадлежащих третьим лицам, сообщил он, добавив, что мошеннику также требуется успешно пройти скоринговую проверку, фотоидентификацию и андеррайтинг.

Источник

Взлом госуслуг: мифы и реальность

В последнее время в СМИ обсуждаются множественные случаи взлома портала «Госуслуги». В этой статье я постараюсь выяснить что из этого миф и выдумки, а что является правдой, а для этого придется самому взломать госуслуги.

Внимание! Данный текст является описанием возможности в экспериментальных целях. Напоминаем, что повтор подобных действий может привести к нарушению законодательства.

Для экспериментов я использовал свой собственный аккаунт, содержащий доступ к моим данным и данным моего юр лица. Доступ осуществляется как с помощью связки логин/пароль + смс, так и ЭЦП. В ходе экспериментов я буду выключать те или иные функции безопасности аккаунта (чего вам делать крайне не рекомендую) и проверять изменения и возможность захвата аккаунта. Также я зарегистрирую новый аккаунт для проверки функций безопасности, настроенных по-умолчанию.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольВерхний аккаунт физ. лицо, защищен при помощи 2FA, нижний, юр. лицо, защищен при помощи ЭЦП.

Миф первый. Взлом аккаунта

Онлайн-мошенники начали взламывать аккаунты граждан на сайте госуслуг и через них брать кредиты и микрозаймы, предупредили опрошенные РБК эксперты. РБК.

Я предполагаю что журналисты имели ввиду брутфорс аккаунтов, только не знали как это называется. Что ж, проверим насколько аккаунт защищен от атак грубой силы.

Для начала попробуем сбрутить известный мне пароль, добавив его в пару десятков других. В результате через несколько попыток получаю отлуп в виде капчи (формально конечно reCAPTCHA):

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольВвод пароля к новому аккаунту

Ок, еще можно попробовать взять заведомо валидный или часто встречающийся пароль и попробовать сбрутить логин под эту связку.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольБрутфорс по имени пользователя

К моему сожалению на третьей попытке получаем капчу (.

Как еще злоумышленники могут получить пароль учетной записи? С помощью фишинга и т.н. credential stuffing, используя «утекшие» или скомпрометированные на других ресурсах учетные записи пользователей.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольПример фишинг-сайта

Провести успешные атаки на аккаунт с ЭЦП не удалось.

Выводы: взлом аккаунтов на самих госуслугах это миф. Пользовательские аккаунты могут быть захвачены в результате фишинговой/credential stuffing атаки.

Рекомендации: включить 2FA, не использовать одинаковые пароли.

Миф второй. Может быть уязвимо веб-приложение?

Интернет-пользователи пожаловались на хакеров, которые взломали их аккаунты на «Госуслугах» и дали согласие на обработку персональных данных для одного из сервисов «Единой России». В партии считают это информационной атакой. Взлом мог затронуть значительное количество пользователей, полагают эксперты по кибербезопасности. Forbes.ru.

Ну раз эксперты говорят что значительное число, значит скорее всего взломали сайт. Ок, давайте проверим на прочность само веб-приложение и веб-сервисы.

Анализ служебных заголовков, проверка возможности предиктивности кук или сессионных ключей не привели к возможности перехвата чужого аккаунта.

GET /health/?_=0.37814359301759837&pageId=overview&event=/api/pay/v1/informer/fetch/&timing=987&referrer=https://www.gosuslugi.ru/&result=0&new-lk=true HTTP/1.1 Host: www.gosuslugi.ru Cookie: userSelectedLanguage=ru; usi_portal=rBApZWEatnY7Ga/NXc+tAg==; TS01725984=01474e7625a71dda9f8456d6ce5cd5dc41ef0a96249ef858efe85de5e983f9201abd763e4e56ecc2246ef9c01435f9883b192ef137e28d0929808520b579d93803ed91d91568b1f83ebc088aca999ee10393da247ae222a208b24e0ed85c09d5ee5fca8e25; TS01f05634=01474e7625fcda3a0e24f4b7579b3dbc89b2cf6aeba3b975dc39efce481f1bfe2918eb3adfa394893f39f8222c918bca249796ef5fbaecc29e0a0a4aae58505c8c8ec858d8e168be74c3f657bf3a654508289c4f7fd57bbb17edf1f090f3cce2d572ff98b9ba8d695b141102f50f102b58b4f2e76b; userSelectedRegion=25401000000; ns-nlb=ffffffffaf18361245525d5f4f58455e445a4a423660; timezone=3; login_value=XXXX; bs=gixPqiaMdSyF7xRHfD4UZzuqvbvnKGgr4PaZjoLtbsbfPyLSltE-tX-dNcSlExYQjoOu7fUiZIzJAZzADA79buS_BYfmP_AKZTDfpYmhDmizTmEdLUwKP-eNbP2nskZFob2l-LRt5B5FDxy3_93mZkvgj9rQQRVj5ziqe031VV8R4aby8VczbjfodDDo6toZCc8h2usCjiA9Cj6SYyOpPyKbeIZ9XqeTS0PRiEelzghwOkpYvEl7WnP8KO69YNO8UeYbIWFZMYKrMkSfJI6guzamRhlNhGpOtllbU0Di5KR1LQDnSWd44ylThA-68cFPNERdhCJ2PkWrByIYVFx9G-6W-deh_Icd-bouk7yZyRu95ln9Zfl-17jTJOgoMfZt5F34jGEza78RytYza5QTYljyzFZxeFq_U8ddwfI3chscFwURN5cgfTyXy8aiY_w3Eyasu2reh9WzrCBbehn1hw|MTYyOTE0MTMzNg|U0gxQVMxMjhDQkM|yqpAYnGPY4EpY3wDXOJpBA|ZKg3q_Wol4sWJx38nbEUv0Lf9XE; NSC_q00qhvtubu=ffffffffaf18375345525d5f4f58455e445a4a423660; acc_t=eyJ2ZXIiOjEsInR5cCI4IkpXVCIsInNidCI6ImFjY2VzcyIsImFsZyI6IlJTMjU2In0.eyJuYmYiOjE2MjkxNDEzNDcsInNjb3BlIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl9pbmY_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIGh0dHA6XC9cL2VzaWEuZ29zdXNsdWdpLnJ1XC91c3Jfc2VjP21vZGU9dyZvaWQ9MTE1MzY2MzQ5MyBvcGVuaWQgaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl90cm0_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIiwiaXNzIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcLyIsInVybjplc2lhOnNpZCI6IjE2ODg2NTU4LTk0YTAtNDEyYS05MWM2LWFmNjExZDgzNDA3MiIsInVybjplc2lhOnNial9pZCI6MTE1MzY2MzQ5MywiZXhwIjoxNjI5MTc3MzQ3LCJpYXQiOjE2MjkxNDEzNDcsImNsaWVudF9pZCI6IlBHVSJ9.UJiZPWQ_WpX6GB_U9SNQQJqgCVHKn0YmuAx5lCCqkfxV2nx7KYqtU3X6_IXRoCvNE2HHRdtYJkQ2WRzD7wjbUxuutHsByMLy-YNzIW-eR4ts8bWMwChykIifQoyp6wuliLSihBIkpoqBsRYf7CyxXZqWvyDupWEkQkwFfHc_r4VbO0IN89nedrcjPuVQsRMIhsle8Zwhlr9OU-whvBxIPQsHJFZTPB4HuuNfZbjR1l4f5MyqqulYh5njfj0rk7oPgYimAtF5lU5GuJMtDmggRLj7dbRg95kRTMtbJrgJD2FEP2nNBh-ez_y8sZX3SppnYGCy6ga9V_OW1C6ylKNjhA; u=1153663493; nau=b1d60b0a-cfea-5cfb-47b3-73f3beb22879; marked_as_delivered=eyJ2ZXIiOjEsInR5cCI6IkpXVCIsInNidCI6ImFjY2VzcyIsImFsZyI6IlJTMjU2In0.eyJuYmYiOjE2MjkxNDEzNDcsInNjb3BlIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl9pbmY_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIGh0dHA6XC9cL2VzaWEuZ29zdXNsdWdpLnJ1XC91c3Jfc2VjP21vZGU9dyZvaWQ9MTE1MzY2MzQ5MyBvcGVuaWQgaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl90cm0_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIiwiaXNzIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcLyIsInVybjplc2lhOnNpZCI6IjE2ODg2NTU4LTk0YTAtNDEyYS05MWM2LWFmNjExZDgzNDA3MiIsInVybjplc2lhOnNial9pZCI6MTE1MzY2MzQ5MywiZXhwIjoxNjI5MTc3MzQ3LCJpYXQiOjE2MjkxNDEzNDcsImNsaWVudF9pZCI6IlBHVSJ9.UJiZPWQ_WpX6GB_U9SNQQJqgCVHKn0YmuAx5lCCqkfxV2nx7KYqtU3X6_IXRoCvNE2HHRdtYJkQ2WRzD7wjbUxuutHsByMLy-YNzIW-eR4ts8bWMwChykIifQoyp6wuliLSihBIkpoqBsRYf7CyxXZqWvyDupWEkQkwFfHc_r4VbO0IN89nedrcjPuVQsRMIhsle8Zwhlr9OU-whvBxIPQsHJFZTPB4HuuNfZbjR1l4f5MyqqulYh5njfj0rk7oPgYimAtF5lU5GuJMtDmggRLj7dbRg95kRTMtbJrgJD2FEP2nNBh-ez_y8sZX3SppnYGCy6ga9V_OW1C6ylKNjhA; ns-nlb-ds=ffffffffaf18365645525d5f4f58455e445a4a423660 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:91.0) Gecko/20100101 Firefox/91.0 Accept: */* Accept-Language: ru-RU,ru;q=0.8,en-US;q=0.5,en;q=0.3 Accept-Encoding: gzip, deflate Dnt: 1 Referer: https://lk.gosuslugi.ru/ Sec-Fetch-Dest: script Sec-Fetch-Mode: no-cors Sec-Fetch-Site: same-site Te: trailers Connection: close

Ничего интересного обнаружить не удалось, далее проверим сайт на уязвимости по OWASP TOP 10. Для этого я попытался использовать OWASP ZAP и Burp Suite Pro в режиме активных сканеров и получал ожидаемую капчу и блокировку WAF’ом.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Ок, автоматика нам не помогла, поищем «руками». В течение пары часов потыкав формы и параметры удалось обнаружить self-XSS в third-party сервисе, но раскрутить эту уязвимость до приемлемого вектора не удалось, да и уязвимость «такая себе», что ее зачастую не валидируют и в bug bounty программах.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольSelf-XSS. Можно выстрелить себе в ногу.

# Rostelecom Cybersecurity Center responsible for vulnerability management and incident response Contact: mailto:infosec@gosuslugi.ru

# Our OpenPGP key Encryption: https://gosuslugi.ru/.well-known/pgp-key.txt

Expires: Sun, 21 Jul 2026 08:00:00 +0300

Дальнейшие попытки для выявления более серьезных векторов нещадно карались защитными средствами. Были выявлены несколько вроде как устаревших js-библиотек, но проэксплуатировать эти уязвимости не представлялось возможным. Также было выявлено несколько мелких логических уязвимостей.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Выводы: взлом сайта госуслуги является мифом. Даже если высококвалифицированный злоумышленник и сможет что-то найти, то при попытке эксплуатации/обхода средств защиты получит бан и пативен от команды SOC.

Рекомендации: внедрение bug bounty программы для выявления логических уязвимостей.

Миф третий. Утечка данных

Но эксперты по кибербезопасности уверены: произошла утечка информации с серверов портала. Благодаря этому аферисты легко могут подменить данные для входа в систему и получить доступ к любому аккаунту. Vesti.ru

Опять послушаем экспертов и попробуем поискать утечки. В первую очередь используем google-dork’и.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольПоиск pdf-файлов.

Ничего полезного найти не удалось, поэтому решено было продирбастить каталоги и файлы, вдруг разработчики оставили что-то критичное. Пришлось немного оттюнить выхлоп ffuf, чтобы отсеять лишнее.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольFfuf отработал, нашлось немного (

При анализе найденных файлов не удалось найти какую-то критичную информацию.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольДаже в комментариях к коду разработчики не оставили никаких «пасхалок».

Поиск по github’у и внешним источникам тоже не дал вразумительного результата.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольВ основном попадались сервисы обращений, какие-то скраперы и т.д.

Проверка теневых форумов также не выявила возможностей получить/купить доступ или аккаунты.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольНичего интересного найти не удалось.

Выводы: Массовая утечка аккаунтов это миф. В публичном доступе на момент публикации статьи отсутствуют данные о каких-либо утечках.

Рекомендации: использовать средства мониторинга внешних источников.

Миф четвертый. Берем кредит на госуслугах

Особое возмущение Ивана Цыбина вызвал тот факт, что с помощью портала «Госуслуг» можно подтвердить личность любому кредитному учреждению и брать займы. Fontanka.ru

Ок, проверим что же это такое. Найдем сайт (их тысячи) оформления кредита и попробуем авторизоваться через госуслуги.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольАвторизация в сервисе.

Действительно, авторизоваться в сервисе можно с помощью госуслуг, но в тоже время это можно сделать и через соцсети/почту и т.д.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

При наличии 2FA авторизации необходимо ввести еще и смс и только тогда сторонний сайт получит доступ к вашим данным.

Выводы: выдача кредитов госуслугами это миф. Кредиты выдают микрозаймовые организации.

Рекомендации: по умолчанию всем пользователям включить использование дополнительных средств верификации/MFA.

Цифровая гигиена

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают парольЗащитите свои данные.

Тем более что и на самих госуслугах это крайне рекомендуют.

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

Используйте сложный, уникальный пароль от аккаунта.

Включите двухфакторную аутентификацию по смс/с помощью специального приложения.

Включите историю входов и активностей.

Расскажите про это и проверьте настройки у ваших родственников/знакомых чтобы обезопасить их данные.

Источник

Что могут сделать мошенники через госуслуги если знают пароль

Что могут сделать мошенники через госуслуги если знают пароль. Смотреть фото Что могут сделать мошенники через госуслуги если знают пароль. Смотреть картинку Что могут сделать мошенники через госуслуги если знают пароль. Картинка про Что могут сделать мошенники через госуслуги если знают пароль. Фото Что могут сделать мошенники через госуслуги если знают пароль

В последнее время фиксируется всё большее количество взломов учетных записей граждан на сайте Госуслуг. Взломанные аккаунты предлагаются в открытом доступе на продажу, и число таких предложений растет угрожающими темпами. Для чего мошенникам учетные записи портала Госуслуг, и какие финансовые обороты у этого незаконного бизнеса? Рассказали «Известия».

Компания по производству систем борьбы с утечками данных DeviceLock провела исследование, которое показало постоянно возрастающее предложение продажи данных аккаунтов портала Госуслуг в даркнете. По мнению экспертов, растущий интерес мошенников прямо пропорционален к количеству услуг, предлагаемых порталом. Перечень услуг постоянно расширяется, тем самым расширяя и возможности мошенников для их незаконной монетизации.

Каждый аккаунт на Госуслугах несет в себе огромное количество личной информации о человеке. В личном кабинете пользователя прописаны паспортные данные, номер водительского удостоверения, СНИЛС, ИНН, ОМС, банковские карты и электронная цифровая подпись, позволяющая проводить определённые сделки. Получая такие данные, мошенники могут провести за вас самые разные финансовые операции. Кроме того, даже если у мошенников нет цели напрямую похитить ваши денежные средства, они могут продать ваши данные социологам, маркетологам и рекламщикам, для которых такая информация будет иметь безусловный интерес.

Чаще всего, по мнению экспертов, мошенники осуществляют взлом учётных записей на Госуслугах в целях получения финансовой выгоды непосредственно, либо для перепродажи учётных данных для рекламных целей. Покупатели на такую информацию найдутся всегда. При этом маркетологи и рекламщики предпочитают покупать аккаунты массово, по принципу «чем больше зона поражения – тем больше шанс на достижение рекламных целей и получение новых клиентов».

Чем грозит взлом учетной записи на Госуслугах

Доступ посторонних лиц к учётной записи на Госуслугах, без сомнения, крайне опасен для владельца этой учётной записи. С непрерывно расширяющимся спектром услуг, оказываемым порталом, мошенники имеют широкое поле для монетизации своих стараний. Самой очевидной опасностью является взятие кредита на владельца взломанного аккаунта. Мошенник имеет для этого все персональные данные. В серьезных банках, где уже давно используется биометрия, кредит взять получится вряд ли, а вот у не отличающихся щепетильностью в ведении бизнеса МФО это вполне можно сделать. Кроме того, известны случаи взятия кредитов непосредственно у онлайн магазинов. В этой ситуации магазин просто отгружает товар в счет кредита мошеннику, а потом пытается вернуть долг у пострадавшего владельца учётной записи. Если владелец аккаунта категорически отвергает какие-либо попытки договориться, то магазин идет в суд, либо сбрасывает долг коллекторам, которые, разумеется, будут разговаривать с «заемщиком» совершенно иначе.

Впрочем, оформление левого кредита на пострадавшего – это ещё мелкие беды. С появление на Госуслугах опции квалифицированной электронной подписи (КЭП) владельцев взломанных аккаунтов могут ждать проблемы куда более серьезные. КЭП участвует в сделках с автомобилями и недвижимостью, и экспертам уже известны случаи, когда мошенники, получив КЭП владельца аккаунта, переоформляли в свою собственность его недвижимость, а потом её продавали.

Основная проблема в кредитах, взятых на владельца аккаунта, заключается в том, что владелец зачастую даже не знает об этом. Существуют примеры, когда людей, собирающихся на отдых, разворачивали в аэропорту, уведомляя их о задолженностях. Напомним, что, по законодательству РФ, каждый гражданин имеет право два раза в год бесплатно проверять свою кредитную историю в Бюро кредитных историй. К сожалению, пользуется этим правом далеко не каждый.

Более редкими способами монетизировать Госуслуги являются попытки получения субсидий, либо дистанционное участие в судебных процессах с отчуждением судом у жертвы какого-либо имущества.

Как защитить свой профиль на Госуслугах

В принципе, учётную запись на Госуслугах взломать невозможно. Сервис надежно защищен от любых посягательств, и успешных попыток взлома с нуля на данный момент не зафиксировано. Однако всегда остается человеческий фактор. Люди сами, по легкомысленности и неосторожности, облегчают мошенникам задачу. Самый простой способ похитить чужую учётную запись – это отправить фишинговое письмо, внешне очень похожее на официальное уведомление с портала Госуслуг. Жертва видит письмо, автоматически открывает его, и переход по ссылке автоматически позволяет мошенникам узнать ваши авторизационные данные. Поэтому каждое полученное письмо нужно очень внимательно читать перед переходом на предлагаемые там ссылки, а также надо тщательно сверять адреса ссылок и с адресом настоящего портала госуслуг. Мошенники могут поменять в адресной строке ссылки одну букву (к примеру, gosulsugi.ru\xxxxxxxxxx), и невнимательный пользователь, перейдя по ссылке, сам отправит аферистам свои персональные данные.

Отдельными советами можно выделить напоминания не устанавливать незнакомое ПО, не передавать доступ к учётной записи третьим лицам. В общем, соблюдать вполне очевидные меры предосторожности. Кроме того, эксперты советуют активировать на Госуслугах опцию двухфакторной авторизации. А точнее невозможность зайти на учетную запись без подтверждающего кода с смс-сообщения. Опыт показывает, что этот простой ход очень сильно минимизирует риски быть взломанным и гарантирует безопасность вашей учетной записи.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *