Россиянам рассказали, как хакеры превращают домашний роутер в ловушку для паролей

изображение: grok
Злоумышленники нашли способ использовать домашние и рабочие роутеры как промежуточное звено для кражи данных россиян. Получив контроль над сетевым оборудованием, они меняют настройки DNS и отправляют пользователей вместо настоящих «Госуслуг», соцсетей и облачных платформ на копии сайтов, где жертва сама вводит логин, пароль и код из SMS.
О новой схеме рассказали специалисты по кибербезопасности «Известиям». Эксперты сервиса разведки уязвимостей и утечек данных DLBI выяснили, что атака начинается с поиска плохо защищённых сетей. Специальные программы автоматически перебирают адреса и ищут доступные извне панели управления роутерами.
Обнаружив её, злоумышленники пытаются попасть внутрь при помощи заводских комбинаций для входа и распространённых вариантов паролей. Получив права администратора, атакующие меняют адрес DNS-сервера на принадлежащий им. После этого техника внутри той же сети начинает получать поддельные ответы при обращении к нужным ресурсам.
Получается довольно неприятный цифровой фокус. Пользователь набирает привычный адрес сервиса, а его запрос уже на уровне роутера отправляется в другую сторону. Вместо знакомой страницы открывается её копия, внешне почти неотличимая от оригинала. Человек вводит учётные сведения и передаёт их тем, кто заранее подготовил подмену.
Проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин объяснил, что DNS фактически выполняет роль интернет-справочника. Когда пользователь указывает название ресурса, эта система помогает определить нужный адрес. Если настройки оборудования изменены злоумышленником, устройство начинает получать неправильные сведения и может перенаправлять посетителя на подготовленный атакующими ресурс.
Кирилл Лёвкин, проджект-менеджер ГК Softline (MD Audit), также отметил, что похожий метод уже фиксировали специалисты CERT Китая. Международные исследователи ранее описывали применение подобной техники для получения учётных данных и токенов пользователей.
Мошенническая конструкция может получить ещё один слой маскировки. Браузер способен заметить неладное и показать предупреждение о подозрительном или небезопасном ресурсе. Атакующие пытаются объяснить появившееся сообщение техническими неполадками, к примеру проблемами с зарубежными сертификатами, и убеждают пользователя продолжить работу.
В DLBI рассказали и о более хитром варианте. Пользователю могут предложить установить якобы необходимый сертификат Минцифры. На деле файл оказывается корневым сертификатом злоумышленников. После его установки браузер начинает доверять подготовленной мошенниками цепочке, а предупреждения о проблемном соединении перестают выполнять свою защитную роль.
Дальше всё выглядит почти буднично. На фальшивой странице человек вводит логин, пароль и одноразовый код из сообщения. Получив эти сведения, преступники могут изменить данные доступа, а также перенастроить способ получения последующих кодов подтверждения.
Директор Координационного центра доменов .RU/.РФ Андрей Воробьев рекомендует начинать защиту с самого роутера.
- проверить адреса DNS-серверов, указанные в настройках оборудования;
- убедиться, что удалённый доступ к панели управления не открыт без необходимости;
- при подозрении на взлом вернуть настройки роутера к заводским, обновить прошивку и задать новый пароль администратора;
- не соглашаться на установку сертификатов, найденных на случайных страницах.
Ранее сообщалось, что Google начала постепенно активировать на Android расширенный режим установки APK от незарегистрированных разработчиков, добавив в цепочку перезагрузку смартфона и обязательное ожидание в течение суток.



