Сервис разведки уязвимостей и утечек данных DLBI выявил новую схему автоматизированного взлома домашних и корпоративных сетей. Злоумышленники получают контроль над роутерами, подменяют DNS-настройки и направляют пользователей на поддельные страницы Госуслуг, соцсетей и облачных сервисов. Похищенные учётные записи затем продаются в даркнете.
Схема построена на сканировании сетей компаний и домашних провайдеров специальными программами-роботами. Они ищут открытые веб-панели управления роутерами. При обнаружении такой панели злоумышленники перебирают дефолтные пароли и словарные комбинации. После получения доступа к интерфейсу устройства они меняют адрес DNS-сервера на собственный. В результате все запросы из обслуживаемой сети к Госуслугам, соцсетям и облачным сервисам перенаправляются на поддельные сайты, где пользователю предлагается ввести логин и пароль.
Как пояснили в DLBI, фишинговые страницы используют самоподписанный сертификат, который вызывает предупреждения браузеров. Мошенники заранее закрывают этот риск: на страницах размещаются объявления о возможных проблемах в связи с отзывом зарубежных сертификатов. Пользователям советуют игнорировать предупреждения или скачать "корневой сертификат Минцифры". Под этим видом на самом деле предлагается установить собственный корневой сертификат злоумышленников. После его установки поддельный сертификат сайта становится полностью легитимным для браузера, и цепочка обмана перестаёт вызывать подозрения.
Атака не требует участия человека на этапе взлома. Данные пользователей собираются автоматически. После ввода на поддельном сайте логина, пароля и кода из СМС злоумышленники меняют учётные данные, включая канал доставки одноразовых кодов. Затем доступы выставляются на продажу в даркнете или в рамках "облачных подписок" на взломанные аккаунты. Такой формат позволяет покупателям пользоваться чужими учётными записями без риска их блокировки владельцем.
Основатель DLBI Ашот Оганесян отметил, что эта схема значительно опаснее социального инжиниринга, который преобладал в последние годы. В отличие от звонков или писем, рассчитанных на доверчивость человека, новый метод работает полностью автоматически. Пользователь не замечает подмены до момента, пока его данные уже украдены. При этом техническая сложность атаки остаётся невысокой: основные элементы - открытые веб-панели, слабые пароли и доверие к знакомому интерфейсу браузера.
Риск затрагивает и корпоративный сегмент. Роутеры малого и среднего бизнеса часто остаются с заводскими настройками, а доступ к панели управления не ограничен из внешней сети. Компрометация такого устройства позволяет злоумышленнику перехватывать трафик сотрудников, включая рабочие учётные записи. Для компаний это означает не только утечку данных, но и возможный последующий доступ к внутренним системам через украденные корпоративные логины.
Ашот Оганесян подчеркнул, что защита от подобных атак требует от обычного пользователя минимального набора знаний сетевого инженера и специалиста по информационной безопасности. Необходимо установить уникальный пароль на веб-панель роутера, а лучше отключить доступ к ней из интернета. Также стоит проверить, какие DNS-серверы прописаны в сетевой конфигурации устройства, и уметь просматривать импортируемые сертификаты, чтобы отличить поддельный от настоящего.
По его словам, относительно простым способом защиты остаётся использование важных государственных сервисов с мобильных устройств, которые не подключены к домашней Wi-Fi-сети. Такой вариант избавляет пользователя от необходимости разбираться в настройках DNS и сертификатов, но снижает удобство. Оганесян добавил, что в жертву придётся принести комфорт ради безопасности.
Практика подмены DNS через скомпрометированные роутеры известна давно, однако массовое использование этой техники именно против российских сервисов связано с текущей ситуацией вокруг сертификатов. Отзыв зарубежных удостоверяющих центров создал у пользователей привычку сталкиваться с предупреждениями браузеров и игнорировать их. Мошенники эксплуатируют это привыкание, встраивая инструкции по установке вредоносного сертификата прямо в фишинговую страницу.
Для конечных пользователей последствия взлома могут оказаться серьёзнее, чем потеря доступа к соцсети. Через Госуслуги злоумышленники способны получить сведения о паспорте, налоговых вычетах, недвижимости и кредитной истории. Это открывает путь к оформлению займов или изменению персональных данных жертвы. Доступ к облачным сервисам, в свою очередь, может привести к утечке рабочих документов, фотографий и переписки.
Проверка состояния роутера не требует специального оборудования. Достаточно открыть панель управления устройством и убедиться в отсутствии удалённого доступа, сменить пароль на сложный и проверить настройки DNS. Импортированные корневые сертификаты также стоит просматривать вручную, особенно после посещения сайтов, рекомендующих установку дополнительных удостоверяющих компонентов.
Сложившаяся ситуация показывает смещение фокуса злоумышленников с психологического давления на техническую компрометацию сетевой инфраструктуры. Автоматизация атак позволяет масштабировать их на тысячи устройств одновременно, и единственным сдерживающим фактором становится качество базовой гигиены владельцев роутеров. В ближайшее время стоит ожидать роста подобных схем, поскольку открытые панели управления и слабые пароли остаются массовым явлением как в домашних, так и в корпоративных сетях.