Киберэксперт предупредил о способах взлома Госуслуг без СМС-кода

Киберэксперт предупредил о способах взлома Госуслуг без СМС-кода
Поделиться:

Уверенность в том, что личный кабинет "Госуслуг" надежно защищен, если никому не называть код из СМС, – опасное заблуждение. Об этом в беседе с RT предупредил руководитель группы по работе с образовательными организациями компании "Киберпротект", эксперт по информационной безопасности Саркис Шмавонян. В арсенале кибермошенников есть сразу несколько способов обойти двухфакторную аутентификацию.

Один из них – кража сессии авторизации. После входа браузер сохраняет токены авторизации в файлах cookie. Это временный "пропуск", который позволяет не вводить пароль каждый раз. Если пользователь переходит по сомнительным ссылкам или открывает заражённые файлы, вредоносная программа-стилер ворует эти данные. "Киберпреступник переносит их в специальным образом подготовленный браузер, после чего система открывает доступ без запроса СМС, считая, что пользователь просто продолжает работу", – пояснил специалист.

Другой способ – фоновое управление смартфоном. На устройствах под управлением Android могут установить вредоносные приложения, запрашивающие доступ к "Специальным возможностям".

"Получив права, киберпреступник дистанционно через вредоносное приложение управляет устройством: открывает официальное приложение "Госуслуги", выполняет нужные мошеннические операции и "нажимает" кнопки от имени пользователя, а также при необходимости копирует и вставляет одноразовые коды, пока тот даже не подозревает о компрометации сессии", – отметил аналитик.

Также возможны махинации с сим-картой или eSIM. Мошенники используют утечки данных, взламывают кабинет оператора связи или обходят подтверждение личности, выпуская дубликат сим-карты либо настраивая переадресацию. В результате сервис отправляет коды не жертве, а напрямую злоумышленникам.

Кроме того, существует фишинг в реальном времени: пользователя перенаправляют на поддельный ресурс, почти неотличимый от настоящего, где он вводит логин, пароль и одноразовый код, которые параллельно передаются на реальный портал через прокси-сервер.

"Жертва сама вводит код из смс на фальшивой странице, а система злоумышленника моментально перехватывает авторизованную сессию", – предупредил эксперт.

Для защиты специалист рекомендовал сменить второй фактор в виде СМС на приложение-аутентификатор, запретить удаленные операции с сим-картой, регулярно завершать сеансы, включить email-оповещения о каждом входе в профиль и не устанавливать приложения из непроверенных источников.

Войдите, чтобы оставить комментарий

Введите почту, получите PIN-код и готово!

Код отправлен на {{ authEmail }}

Введите пароль для {{ authEmail }}

{{ authError }}

Запрос на удаление материала

Оставить комментарий

Если публикация нарушает закон, авторские или чужие личные права, подробно опишите проблему. Мы проверим информацию и удалим материал, если факт нарушения подтвердится.

Сообщение успешно отправлено!
{{ errorText }}

Читайте также