Хакеры начали использовать подмену DNS в домашних роутерах для кражи аккаунтов на «Госуслугах» и в соцсетях
Зафиксирована схема, при которой злоумышленники через взлом веб-панелей роутеров подменяют DNS-серверы, перенаправляя пользователей на фишинговые страницы. Похищенные учетные данные затем выставляются на продажу в даркнете.
Специалисты сервиса разведки уязвимостей и утечек данных DLBI сообщили о новой схеме атак на пользователей домашних и корпоративных сетей, пишут «Известия» со ссылкой на компанию. Злоумышленники с помощью программ-роботов сканируют сети в поисках открытых веб-панелей управления роутерами. При обнаружении доступных интерфейсов они пытаются войти в них, используя дефолтные пароли и словари.
После получения доступа к роутеру хакеры меняют адрес DNS-сервера на свой собственный. В результате все запросы из обслуживаемой сети к порталу «Госуслуги», социальным сетям и облачным сервисам перенаправляются на страницы поддельных сайтов, где пользователю предлагается ввести логин и пароль.
Дополнительно, как отметили в DLBI, под видом сертификата Минцифры мошенники предлагают скачать свой собственный корневой сертификат, установка которого легализует всю цепочку схемы. После ввода на поддельном сайте учетных данных и кода из СМС хакеры меняют канал доставки одноразовых кодов и выставляют аккаунты на продажу в даркнете или в рамках «облачных подписок» на взломанные учетные записи.
В сообщении компании уточняется, что атака работает полностью автоматически и остается незаметной для пользователя до момента кражи данных.
Начальник отдела реагирования на инциденты центра Solar 4RAYS ГК «Солар» Антон Фирсов в свою очередь отметил, что подобные схемы используются как простыми вредоносными программами, так и опытными группами атакующих. По его словам, в комбинации с отозванным сертификатом у легитимного ресурса такая схема не вызовет подозрений у жертвы. Также он указал, что на скомпрометированном роутере можно подменить адрес DNS-сервера на сервер злоумышленников, который будет перенаправлять запросы на фишинговые ресурсы. Кроме того, эксперт добавил, что в местах с открытым Wi-Fi злоумышленники могут создать копию доступной точки подключения, и если на ней нет авторизации по СМС или звонку, то подключения через неё могут быть прослушаны.
В качестве мер защиты специалисты рекомендуют установить уникальный пароль на веб-панель роутера, отключить доступ к ней из интернета, а также проверить прописанные DNS-серверы. Если роутер давно не обновлялся и имеет включенное удаленное управление, риск взлома возрастает. Тревожным сигналом могут служить неожиданные перенаправления на другие страницы или ошибки сертификатов при подключении к домашней сети, тогда как через мобильный интернет тот же сайт работает нормально.

