Россиян предупредили, что мошенники научились обходить SMS-защиту «Госуслуг»

Россиян предупредили, что мошенники научились обходить SMS-защиту Госуслуг

Изображение: grok

Уверенность в духе «код из SMS никому не сообщаю, значит аккаунт защищён» больше не гарантирует безопасность «Госуслуг». Киберпреступники используют несколько способов получить доступ к учётной записи, не выманивая саму комбинацию из сообщения. Об этом рассказал RT эксперт по информационной безопасности компании «Киберпротект» Саркис Шмавонян.

Один из способов связан с кражей авторизационной сессии. После входа браузер сохраняет токены в cookie — временный цифровой пропуск, который избавляет от повторного ввода пароля при каждом открытии подтверждённого сервиса. Проблема начинается, если компьютер заражается вредоносной программой — например, после перехода по сомнительной ссылке на устройстве появляется стилер, программа для сбора сохранённых данных.

Украденные токены злоумышленник переносит в подготовленный браузер, и система воспринимает сессию как уже подтверждённую, не требуя повторного ввода SMS-кода. Для владельца всё выглядит так, будто кто-то просто продолжил его работу в уже открытом профиле.

Отдельная неприятная ситуация касается смартфонов на Android. Вредоносное приложение способно запросить разрешения для «Специальных возможностей», и если пользователь их выдаёт, преступник удалённо открывает «Госуслуги» и нажимает элементы интерфейса от имени владельца.

Всего у мошенников 4 основных способа обхода SMS-защиты:

  • кража сохранённой сессии браузера через вредоносную программу на компьютере;
  • злоупотребление разрешениями «Специальных возможностей» на Android;
  • перехват номера через дубликат SIM-карты, eSIM или переадресацию;
  • фишинг в реальном времени через поддельную копию настоящего сайта.

С SIM-картой и eSIM всё устроено иначе — телефон теряет сеть, сообщения перестают приходить, а подтверждения для входа начинает получать уже кто-то другой.

Саркис Шмавонян отметил, что для подготовки атаки преступники используют сведения из утечек и открытых источников, а затем получают контроль над кабинетом оператора связи или обращаются в его службу поддержки. Если проверку личности удаётся обойти, они оформляют дубликат SIM-карты или eSIM либо настраивают переадресацию, и номер владельца перестаёт работать.

Похожий фокус происходит при фишинге в реальном времени — пользователь сам вводит логин, пароль и одноразовый код на поддельном сайте, практически полной копии настоящего сервиса. Данные одновременно передаются на настоящий портал через промежуточный сервер, поэтому мошенники мгновенно перехватывают авторизацию.

Саркис Шмавонян рекомендовал не полагаться исключительно на SMS как на 2-й фактор защиты — вход лучше подтверждать через приложение-аутентификатор. Также специалист посоветовал ограничить удалённые операции с SIM-картой, завершать активные сеансы, включить уведомления на почту о каждом входе и не устанавливать программы из неизвестных источников.

Код из SMS больше не является непробиваемой стеной защиты. Если злоумышленник украл сессию, получил контроль над устройством, перехватил номер или заманил на поддельный сайт, привычная двухфакторная защита может не сработать, поэтому оберегать нужно не только код, но и само устройство, номер и способы входа в аккаунт.

Ранее сообщалось о мошенниках, которые предлагают москвичам фальшивые выплаты ко Дню города под видом городского опроса.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: