Минцифры призывает россиян ставить отечественные сертификаты, пока западные центры не отключили половину Рунета

Минцифры призывает россиян ставить отечественные сертификаты, пока западные центры не отключили половину Рунета

изображение: grok

Минцифры советует пользователям поставить российские сертификаты безопасности на смартфоны и компьютеры, чтобы не потерять доступ к привычным сайтам. Причина простая — зарубежные центры сертификации могут отозвать SSL-сертификаты у российских ресурсов, и тогда браузеры начнут выдавать предупреждения или блокировать загрузку страниц. Ведомство считает, что переход на отечественные аналоги — самый спокойный способ подготовиться к возможным сбоям.

Речь идёт о цифровых пропусках, которые подтверждают браузеру, что сайт настоящий, а не поддельная копия, собранная мошенниками. SSL-сертификат заодно шифрует данные между устройством и сервером, чтобы пароли и платёжки не утекли по пути. Если проверка не проходит, программа либо ругается на угрозу, либо вообще не пускает пользователя дальше.

По оценке Минцифры, под удар попадают банковские сервисы, маркетплейсы, интернет-магазины и обычные корпоративные сайты. Опасно это и для российских пользователей, которые сидят через Google Chrome, Safari или Microsoft Edge — у этих браузеров свои списки доверенных центров, и российских удостоверяющих организаций там может не оказаться.

Отмечается, что установка отечественного сертификата не меняет работу устройства и не требует технических навыков — процедура рассчитана на обычного пользователя.

Некоторые площадки уже разослали предупреждения о возможных проблемах с подключением. В самом ведомстве уточняют, кому и что придётся сделать вручную;

  • владельцам компьютеров с Windows и macOS нужно скачать сертификат и установить его через системное хранилище;
  • пользователям смартфонов на Android и iOS — поставить сертификат через настройки безопасности;
  • клиентам «Яндекс Браузера» ничего делать не надо, поддержка встроена в программу;
  • всем остальным — свериться с инструкциями на портале «Госуслуги», где разложен каждый шаг;
  • при работе с корпоративными устройствами — согласовать установку с системным администратором.

Российские удостоверяющие центры работают с 2022 года и выполняют те же задачи, что и западные коллеги — подтверждают подлинность сайта и шифруют трафик. Разница в одном — их корневые сертификаты не встроены в иностранные браузеры по умолчанию, и без ручной установки браузер честно скажет, что не доверяет соединению.

Разговор о массовом переходе начался после действий GlobalSign, крупного международного центра сертификации. В июне компания начала отзывать SSL-сертификаты у части российских ресурсов, и по данным источников РБК количество потенциально затронутых сертификатов измеряется сотнями тысяч, а при худшем раскладе — миллионами. Для владельцев сайтов это означает срочную смену поставщика, для пользователей — красные экраны с предупреждениями.

Ситуация опасна для российских пользователей ещё и тем, что мошенники любят такие моменты. Когда люди привыкают кликать «продолжить всё равно» на предупреждения браузера, злоумышленникам становится легче подсовывать фишинговые страницы под видом сбойного банка или маркетплейса. Стоит обратить внимание, что настоящие сертификаты Минцифры распространяются только через «Госуслуги», а любые «срочные обновления» из писем и мессенджеров — почти гарантированно попытка обмана.

Перед установкой имеет смысл проверить несколько моментов, чтобы не нарваться на подделку;

  • скачивать файл сертификата только с домена gosuslugi.ru, а не с сайтов-однодневок;
  • сверять контрольную сумму, если она указана в инструкции;
  • не устанавливать сертификаты, которые приходят вложением в почту или в чат;
  • отключать автоматический импорт сертификатов из непроверенных источников;
  • при подозрении на подмену — удалять сомнительные корневые сертификаты через системные настройки.

Массовый отзыв сертификатов у российских сайтов пока не случился, но подготовка ведётся заранее — и со стороны ведомства, и со стороны крупных площадок. Владельцы бизнеса переходят на отечественных провайдеров, чтобы не зависеть от решений иностранных компаний, а обычным пользователям остаётся выбрать удобный момент для установки. Работа в интернете без корректно проверенного соединения превращается в лотерею с личными данными.

Ранее сообщалось, что аналитики Symantec обнаружили новую модификацию программы-вымогателя GodDamn, связанной с группировкой Hyadina. Вредонос использует драйвер с действующей цифровой подписью Microsoft для обхода средств защиты конечных устройств и отключения процессов антивирусного ПО. Такой подход повышает вероятность успешного шифрования данных на заражённых системах. Эксперты отмечают, что угроза актуальна и для российских пользователей, поскольку операторы Hyadina традиционно не ограничиваются одной географией, а их активность ранее фиксировалась в странах СНГ.

Экспертная редакция CISOCLUB считает, что рекомендация Минцифры выглядит разумной подстраховкой, а не паникой. Отзыв сертификатов западными центрами — реальный технический рычаг, который уже применялся точечно, и подготовить устройства заранее дешевле, чем потом объяснять родителям, почему банк «сломался».

Отдельного внимания заслуживает вопрос доверия — пользователь передаёт корневому сертификату право подтверждать любые сайты, поэтому источник установки должен быть безупречным. Мошенники наверняка попробуют оседлать волну и подсунуть фейковые «сертификаты Минцифры» через рассылки, звонки и поддельные копии «Госуслуг». Совет прост — ставить только с официального портала, не спешить и не поддаваться давлению срочности.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: