/*?>
Злоумышленники подключаются к сети и подменяют сайты на фишинговые
Фото Юлии МАЙОРОВОЙ, «Известия»
Мошенники разработали новую схему взлома домашних и корпоративных сетей, которая позволяет похищать доступ к порталу «Госуслуги», социальным сетям и облачным сервисам, рассказали эксперты по кибербезопасности. Специальные алгоритмы позволяют злоумышленникам находить уязвимые сети и получать к ним доступ, после чего важные сайты подменяются фишинговыми страницами. Как работает механизм и как защитить свои устройства – в материале «Известий».
Какие уязвимости есть в домашнем интернете
Эксперты отмечают, что главной точкой входа для злоумышленников становятся недостаточно защищённые домашние и корпоративные сети. Специалисты сервиса разведки уязвимостей и утечек данных DLBI рассказали о новой схеме, при которой хакеры получают доступ к сетевой инфраструктуре и используют его для дальнейших атак на пользователей.
– Программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами, – пояснили эксперты. – При нахождении открытых панелей злоумышленники пытаются получить доступ к интерфейсу роутера с помощью дефолтных паролей и словарей. Затем они меняют адрес DNS-сервера на свой собственный, после чего все запросы из обслуживаемой сети к сервису «Госуслуги», соцсетям и облачным сервисам направляются на страницы поддельных сайтов, где пользователю предлагается ввести логин и пароль.
DNS работает как адресная книга интернета: когда пользователь вводит название сайта, система определяет, куда направить запрос, пояснил проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин.
– Если злоумышленник получает доступ к роутеру и подменяет DNS-настройки, устройства в сети начинают получать неверные ответы и могут перенаправляться на страницы, созданные атакующими, – отметил он. – Подобная схема уже фиксировалась CERT Китая, а международные исследователи описывали её использование для кражи учётных данных и токенов.
Браузеры могут предупреждать о фишинговых страницах, но мошенники маскируют это под техническую проблему с зарубежными сертификатами и предлагают пользователям не обращать внимания на уведомления, добавили в DLBI.
– Дополнительно под видом сертификата Минцифры взломщики предлагают скачать свой собственный корневой сертификат, установка которого полностью легализует всю цепочку схемы, – отметили эксперты.
После ввода на поддельном сайте логина, пароля и кода из СМС хакеры меняют учётные данные, включая канал доставки одноразовых кодов, и выставляют их на продажу в даркнете или в рамках «облачных подписок» на взломанные аккаунты.
Как отметил основатель DLBI Ашот Оганесян, такая схема значительно опаснее приевшегося за последние годы социального инжиниринга, так как работает полностью автоматически и при этом абсолютно незаметна для пользователя вплоть до момента, пока его данные не будут украдены.
Директор Координационного центра доменов .RU/.РФ Андрей Воробьёв рассказал, что для защиты от такой атаки прежде всего нужно проверить настройки роутера: адреса DNS-серверов и наличие удалённого доступа к панели управления.
– Но пользователю, который первый раз открыл веб-панель своего роутера, сложно понять, что за DNS-серверы там прописаны и кому они принадлежат, – сказал эксперт. – В такой ситуации мы рекомендуем заменить их на DNS-серверы Национальной системы доменных имён. Использование надёжной отечественной инфраструктуры снизит риск перенаправления на поддельные страницы.
Если есть подозрение, что роутер уже взломан, необходимо сбросить настройки, обновить прошивку и установить новый пароль администратора. Также не стоит игнорировать предупреждения браузера и устанавливать сертификаты Минцифры с неизвестных сайтов.
Какие ещё механизмы используют мошенники
Подобные схемы существуют уже много лет и применяются как простыми вредоносными программами, так и опытными группами атакующих, рассказал начальник отдела реагирования на инциденты центра Solar 4RAYS ГК «Солар» Антон Фирсов.
– Общий смысл таких атак – убедить пользователей, что они находятся на легальном сайте, и заставить их авторизоваться, – пояснил он. – Их появление – закономерная реакция злоумышленников на недавние новости об отзыве глобальными регистраторами сертификатов безопасности у некоторых российских организаций. В иностранных браузерах сайты таких компаний могут открываться с предупреждениями о небезопасности, злоумышленники пользуются этим и пытаются перенаправить пользователя на поддельный ресурс.
Также, по словам Антона Фирсова, на скомпрометированном роутере можно подменить адрес DNS-сервера на сервер злоумышленников, который будет перенаправлять запросы на вредоносные фишинговые ресурсы. В комбинации с отозванным сертификатом у легитимного ресурса такая схема не вызовет подозрений у жертвы.
– В местах с открытым Wi-Fi злоумышленники могут создать копию доступной для всех точки подключения, – добавил эксперт. – Если на ней нет никаких инструментов авторизации по СМС или звонку на номер телефона, то взломщики способны переназвать свой собственный роутер так же, как и общественную точку доступа, и тогда все подключения через него могут быть прослушаны.
Ещё один давно известный тип атаки – подмена содержимого файла hosts на компьютере пользователя. Браузер обращается к нему до запроса к DNS-серверу. Злоумышленники или вредоносные программы изменяют этот файл так, чтобы при вводе адреса нужного сайта пользователь попадал на поддельную страницу.
– Кроме того, есть ещё методика «отравление» кэша DNS, – добавил специалист. – Злоумышленники по особой методике пытаются «переобучить» DNS-сервер перенаправлять пользователей, которые пытаются загрузить легальный сайт, на вредоносный ресурс.
Существуют несколько альтернативных сценариев, согласился руководитель направления Threat Intelligence и сервиса PT Fusion, Positive Technologies Денис Кувшинов. Самый близкий – компрометация не домашнего роутера, а DNS-инфраструктуры организации или провайдера: результат для пользователя примерно тот же – правильное доменное имя начинает вести не туда.
Другой вариант – взлом самого роутера с последующим использованием его как прокси или промежуточной точки для атак, добавил Кирилл Лёвкин. В 2026 году исследователи описывали случаи, когда скомпрометированные устройства помогали злоумышленникам скрывать свою инфраструктуру и вмешиваться в обмен данными между пользователем и сервисом.
– Ещё один тип атак направлен уже не на маршрутизатор, а на само устройство пользователя: вредонос меняет DNS или proxy-настройки непосредственно на компьютере, – пояснил эксперт. – Особенность всех таких сценариев в том, что человек может вообще ничего не скачивать и не делать: инфраструктура сама начинает направлять его трафик в нужную злоумышленнику сторону.
Как определить взлом
Для защиты от таких атак пользователю достаточно базовых знаний о работе сети и правилах кибербезопасности, отметил Ашот Оганесян. Нужно установить уникальный пароль на веб-панель роутера, а лучше – отключить доступ к ней из интернета, проверить, какие DNS-серверы установлены в сетевой конфигурации устройства, уметь просмотреть импортируемый сертификат и определить поддельный, рассказал он.
– Единственным относительно простым способом защиты является использование важных госсервисов с мобильных устройств, не подключённых к домашней Wi-Fi-сети, но здесь в жертву придётся принести удобство, – добавил он.
По словам Дениса Кувшинова, если роутер давно не обновлялся и уже не поддерживается производителем, а также имеет включённое удалённое управление через интернет или простой пароль администратора, риск взлома сильно возрастает. Тревожным сигналом могут быть неожиданные перенаправления на другие страницы или ошибки сертификатов при подключении к домашней сети, тогда как через мобильный интернет тот же сайт работает нормально.
– Предупреждения браузера о сертификатах при открытии банка, почты, «Госуслуг» или другого известного ресурса нельзя игнорировать, – подчеркнул он. – Именно сертификат при подобных атаках становится последней линией защиты пользователя.
Последствия взлома роутера могут быть значительно шире кражи учётных записей. Это наблюдение за DNS-запросами, перенаправление на вредоносные сайты, доставка вредоносного ПО и использование устройства как части прокси- или ботнет-инфраструктуры.
Яна ШТУРМА
Больше новостей в нашем Telegram-канале «Курская правда», канале в МАХ и соцсетях «ВКонтакте» и «Одноклассники».