Газета "Курская правда". Всегда актуальные новости в Курске и Курской области. События и происшествия.

Взломный характер: как хакеры крадут данные россиян через домашний интернет

Газетный выпуск № 2026_110
11 сентября 2026 14:38 Общество

Злоумышленники подключаются к сети и подменяют сайты на фишинговые

Фото Юлии МАЙОРОВОЙ, «Известия»

Мошенники разработали новую схему взлома домашних и корпоративных сетей, которая позволяет похищать доступ к порталу «Госуслуги», социальным сетям и облачным сервисам, рассказали эксперты по кибербезопасности. Специальные алгоритмы позволяют злоумышленникам находить уязвимые сети и получать к ним доступ, после чего важные сайты подменяются фишинговыми страницами. Как работает механизм и как защитить свои устройства – в материале «Известий».

Какие уязвимости есть в домашнем интернете

Эксперты отмечают, что главной точкой входа для злоумышленников становятся недостаточно защищённые домашние и корпоративные сети. Специалисты сервиса разведки уязвимостей и утечек данных DLBI рассказали о новой схеме, при которой хакеры получают доступ к сетевой инфраструктуре и используют его для дальнейших атак на пользователей.

– Программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами, – пояснили эксперты. – При нахождении открытых панелей злоумышленники пытаются получить доступ к интерфейсу роутера с помощью дефолтных паролей и словарей. Затем они меняют адрес DNS-сервера на свой собственный, после чего все запросы из обслуживаемой сети к сервису «Госуслуги», соцсетям и облачным сервисам направляются на страницы поддельных сайтов, где пользователю предлагается ввести логин и пароль.

DNS работает как адресная книга интернета: когда пользователь вводит название сайта, система определяет, куда направить запрос, пояснил проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин.

– Если злоумышленник получает доступ к роутеру и подменяет DNS-настройки, устройства в сети начинают получать неверные ответы и могут перенаправляться на страницы, созданные атакующими, – отметил он. – Подобная схема уже фиксировалась CERT Китая, а международные исследователи описывали её использование для кражи учётных данных и токенов.

Браузеры могут предупреждать о фишинговых страницах, но мошенники маскируют это под техническую проблему с зарубежными сертификатами и предлагают пользователям не обращать внимания на уведомления, добавили в DLBI.

– Дополнительно под видом сертификата Минцифры взломщики предлагают скачать свой собственный корневой сертификат, установка которого полностью легализует всю цепочку схемы, – отметили эксперты.

После ввода на поддельном сайте логина, пароля и кода из СМС хакеры меняют учётные данные, включая канал доставки одноразовых кодов, и выставляют их на продажу в даркнете или в рамках «облачных подписок» на взломанные аккаунты.

Как отметил основатель DLBI Ашот Оганесян, такая схема значительно опаснее приевшегося за последние годы социального инжиниринга, так как работает полностью автоматически и при этом абсолютно незаметна для пользователя вплоть до момента, пока его данные не будут украдены.

Директор Координационного центра доменов .RU/.РФ Андрей Воробьёв рассказал, что для защиты от такой атаки прежде всего нужно проверить настройки роутера: адреса DNS-серверов и наличие удалённого доступа к панели управления.

– Но пользователю, который первый раз открыл веб-панель своего роутера, сложно понять, что за DNS-серверы там прописаны и кому они принадлежат, – сказал эксперт. – В такой ситуации мы рекомендуем заменить их на DNS-серверы Национальной системы доменных имён. Использование надёжной отечественной инфраструктуры снизит риск перенаправления на поддельные страницы.

Если есть подозрение, что роутер уже взломан, необходимо сбросить настройки, обновить прошивку и установить новый пароль администратора. Также не стоит игнорировать предупреждения браузера и устанавливать сертификаты Минцифры с неизвестных сайтов.

Какие ещё механизмы используют мошенники

Подобные схемы существуют уже много лет и применяются как простыми вредоносными программами, так и опытными группами атакующих, рассказал начальник отдела реагирования на инциденты центра Solar 4RAYS ГК «Солар» Антон Фирсов.

– Общий смысл таких атак – убедить пользователей, что они находятся на легальном сайте, и заставить их авторизоваться, – пояснил он. – Их появление – закономерная реакция злоумышленников на недавние новости об отзыве глобальными регистраторами сертификатов безопасности у некоторых российских организаций. В иностранных браузерах сайты таких компаний могут открываться с предупреждениями о небезопасности, злоумышленники пользуются этим и пытаются перенаправить пользователя на поддельный ресурс.

Также, по словам Антона Фирсова, на скомпрометированном роутере можно подменить адрес DNS-сервера на сервер злоумышленников, который будет перенаправлять запросы на вредоносные фишинговые ресурсы. В комбинации с отозванным сертификатом у легитимного ресурса такая схема не вызовет подозрений у жертвы.

– В местах с открытым Wi-Fi злоумышленники могут создать копию доступной для всех точки подключения, – добавил эксперт. – Если на ней нет никаких инструментов авторизации по СМС или звонку на номер телефона, то взломщики способны переназвать свой собственный роутер так же, как и общественную точку доступа, и тогда все подключения через него могут быть прослушаны.

Ещё один давно известный тип атаки – подмена содержимого файла hosts на компьютере пользователя. Браузер обращается к нему до запроса к DNS-серверу. Злоумышленники или вредоносные программы изменяют этот файл так, чтобы при вводе адреса нужного сайта пользователь попадал на поддельную страницу.

– Кроме того, есть ещё методика «отравление» кэша DNS, – добавил специалист. – Злоумышленники по особой методике пытаются «переобучить» DNS-сервер перенаправлять пользователей, которые пытаются загрузить легальный сайт, на вредоносный ресурс.

Существуют несколько альтернативных сценариев, согласился руководитель направления Threat Intelligence и сервиса PT Fusion, Positive Technologies Денис Кувшинов. Самый близкий – компрометация не домашнего роутера, а DNS-инфраструктуры организации или провайдера: результат для пользователя примерно тот же – правильное доменное имя начинает вести не туда.

Другой вариант – взлом самого роутера с последующим использованием его как прокси или промежуточной точки для атак, добавил Кирилл Лёвкин. В 2026 году исследователи описывали случаи, когда скомпрометированные устройства помогали злоумышленникам скрывать свою инфраструктуру и вмешиваться в обмен данными между пользователем и сервисом.

– Ещё один тип атак направлен уже не на маршрутизатор, а на само устройство пользователя: вредонос меняет DNS или proxy-настройки непосредственно на компьютере, – пояснил эксперт. – Особенность всех таких сценариев в том, что человек может вообще ничего не скачивать и не делать: инфраструктура сама начинает направлять его трафик в нужную злоумышленнику сторону.

Как определить взлом

Для защиты от таких атак пользователю достаточно базовых знаний о работе сети и правилах кибербезопасности, отметил Ашот Оганесян. Нужно установить уникальный пароль на веб-панель роутера, а лучше – отключить доступ к ней из интернета, проверить, какие DNS-серверы установлены в сетевой конфигурации устройства, уметь просмотреть импортируемый сертификат и определить поддельный, рассказал он.

– Единственным относительно простым способом защиты является использование важных госсервисов с мобильных устройств, не подключённых к домашней Wi-Fi-сети, но здесь в жертву придётся принести удобство, – добавил он.

По словам Дениса Кувшинова, если роутер давно не обновлялся и уже не поддерживается производителем, а также имеет включённое удалённое управление через интернет или простой пароль администратора, риск взлома сильно возрастает. Тревожным сигналом могут быть неожиданные перенаправления на другие страницы или ошибки сертификатов при подключении к домашней сети, тогда как через мобильный интернет тот же сайт работает нормально.

– Предупреждения браузера о сертификатах при открытии банка, почты, «Госуслуг» или другого известного ресурса нельзя игнорировать, – подчеркнул он. – Именно сертификат при подобных атаках становится последней линией защиты пользователя.

Последствия взлома роутера могут быть значительно шире кражи учётных записей. Это наблюдение за DNS-запросами, перенаправление на вредоносные сайты, доставка вредоносного ПО и использование устройства как части прокси- или ботнет-инфраструктуры.

Яна ШТУРМА

Больше новостей в нашем Telegram-канале «Курская правда», канале в МАХ и соцсетях «ВКонтакте» и  «Одноклассники».

Читайте также



Продолжая использовать этот сайт, вы соглашаетесь с использованием cookie-файлов и Политикой обработки персональных данных
Принять