чем опасен сайт госуслуги

Взлом госуслуг: мифы и реальность

В последнее время в СМИ обсуждаются множественные случаи взлома портала «Госуслуги». В этой статье я постараюсь выяснить что из этого миф и выдумки, а что является правдой, а для этого придется самому взломать госуслуги.

Внимание! Данный текст является описанием возможности в экспериментальных целях. Напоминаем, что повтор подобных действий может привести к нарушению законодательства.

Для экспериментов я использовал свой собственный аккаунт, содержащий доступ к моим данным и данным моего юр лица. Доступ осуществляется как с помощью связки логин/пароль + смс, так и ЭЦП. В ходе экспериментов я буду выключать те или иные функции безопасности аккаунта (чего вам делать крайне не рекомендую) и проверять изменения и возможность захвата аккаунта. Также я зарегистрирую новый аккаунт для проверки функций безопасности, настроенных по-умолчанию.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиВерхний аккаунт физ. лицо, защищен при помощи 2FA, нижний, юр. лицо, защищен при помощи ЭЦП.

Миф первый. Взлом аккаунта

Онлайн-мошенники начали взламывать аккаунты граждан на сайте госуслуг и через них брать кредиты и микрозаймы, предупредили опрошенные РБК эксперты. РБК.

Я предполагаю что журналисты имели ввиду брутфорс аккаунтов, только не знали как это называется. Что ж, проверим насколько аккаунт защищен от атак грубой силы.

Для начала попробуем сбрутить известный мне пароль, добавив его в пару десятков других. В результате через несколько попыток получаю отлуп в виде капчи (формально конечно reCAPTCHA):

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиВвод пароля к новому аккаунту

Ок, еще можно попробовать взять заведомо валидный или часто встречающийся пароль и попробовать сбрутить логин под эту связку.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиБрутфорс по имени пользователя

К моему сожалению на третьей попытке получаем капчу (.

Как еще злоумышленники могут получить пароль учетной записи? С помощью фишинга и т.н. credential stuffing, используя «утекшие» или скомпрометированные на других ресурсах учетные записи пользователей.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиПример фишинг-сайта

Провести успешные атаки на аккаунт с ЭЦП не удалось.

Выводы: взлом аккаунтов на самих госуслугах это миф. Пользовательские аккаунты могут быть захвачены в результате фишинговой/credential stuffing атаки.

Рекомендации: включить 2FA, не использовать одинаковые пароли.

Миф второй. Может быть уязвимо веб-приложение?

Интернет-пользователи пожаловались на хакеров, которые взломали их аккаунты на «Госуслугах» и дали согласие на обработку персональных данных для одного из сервисов «Единой России». В партии считают это информационной атакой. Взлом мог затронуть значительное количество пользователей, полагают эксперты по кибербезопасности. Forbes.ru.

Ну раз эксперты говорят что значительное число, значит скорее всего взломали сайт. Ок, давайте проверим на прочность само веб-приложение и веб-сервисы.

Анализ служебных заголовков, проверка возможности предиктивности кук или сессионных ключей не привели к возможности перехвата чужого аккаунта.

GET /health/?_=0.37814359301759837&pageId=overview&event=/api/pay/v1/informer/fetch/&timing=987&referrer=https://www.gosuslugi.ru/&result=0&new-lk=true HTTP/1.1 Host: www.gosuslugi.ru Cookie: userSelectedLanguage=ru; usi_portal=rBApZWEatnY7Ga/NXc+tAg==; TS01725984=01474e7625a71dda9f8456d6ce5cd5dc41ef0a96249ef858efe85de5e983f9201abd763e4e56ecc2246ef9c01435f9883b192ef137e28d0929808520b579d93803ed91d91568b1f83ebc088aca999ee10393da247ae222a208b24e0ed85c09d5ee5fca8e25; TS01f05634=01474e7625fcda3a0e24f4b7579b3dbc89b2cf6aeba3b975dc39efce481f1bfe2918eb3adfa394893f39f8222c918bca249796ef5fbaecc29e0a0a4aae58505c8c8ec858d8e168be74c3f657bf3a654508289c4f7fd57bbb17edf1f090f3cce2d572ff98b9ba8d695b141102f50f102b58b4f2e76b; userSelectedRegion=25401000000; ns-nlb=ffffffffaf18361245525d5f4f58455e445a4a423660; timezone=3; login_value=XXXX; bs=gixPqiaMdSyF7xRHfD4UZzuqvbvnKGgr4PaZjoLtbsbfPyLSltE-tX-dNcSlExYQjoOu7fUiZIzJAZzADA79buS_BYfmP_AKZTDfpYmhDmizTmEdLUwKP-eNbP2nskZFob2l-LRt5B5FDxy3_93mZkvgj9rQQRVj5ziqe031VV8R4aby8VczbjfodDDo6toZCc8h2usCjiA9Cj6SYyOpPyKbeIZ9XqeTS0PRiEelzghwOkpYvEl7WnP8KO69YNO8UeYbIWFZMYKrMkSfJI6guzamRhlNhGpOtllbU0Di5KR1LQDnSWd44ylThA-68cFPNERdhCJ2PkWrByIYVFx9G-6W-deh_Icd-bouk7yZyRu95ln9Zfl-17jTJOgoMfZt5F34jGEza78RytYza5QTYljyzFZxeFq_U8ddwfI3chscFwURN5cgfTyXy8aiY_w3Eyasu2reh9WzrCBbehn1hw|MTYyOTE0MTMzNg|U0gxQVMxMjhDQkM|yqpAYnGPY4EpY3wDXOJpBA|ZKg3q_Wol4sWJx38nbEUv0Lf9XE; NSC_q00qhvtubu=ffffffffaf18375345525d5f4f58455e445a4a423660; acc_t=eyJ2ZXIiOjEsInR5cCI4IkpXVCIsInNidCI6ImFjY2VzcyIsImFsZyI6IlJTMjU2In0.eyJuYmYiOjE2MjkxNDEzNDcsInNjb3BlIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl9pbmY_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIGh0dHA6XC9cL2VzaWEuZ29zdXNsdWdpLnJ1XC91c3Jfc2VjP21vZGU9dyZvaWQ9MTE1MzY2MzQ5MyBvcGVuaWQgaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl90cm0_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIiwiaXNzIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcLyIsInVybjplc2lhOnNpZCI6IjE2ODg2NTU4LTk0YTAtNDEyYS05MWM2LWFmNjExZDgzNDA3MiIsInVybjplc2lhOnNial9pZCI6MTE1MzY2MzQ5MywiZXhwIjoxNjI5MTc3MzQ3LCJpYXQiOjE2MjkxNDEzNDcsImNsaWVudF9pZCI6IlBHVSJ9.UJiZPWQ_WpX6GB_U9SNQQJqgCVHKn0YmuAx5lCCqkfxV2nx7KYqtU3X6_IXRoCvNE2HHRdtYJkQ2WRzD7wjbUxuutHsByMLy-YNzIW-eR4ts8bWMwChykIifQoyp6wuliLSihBIkpoqBsRYf7CyxXZqWvyDupWEkQkwFfHc_r4VbO0IN89nedrcjPuVQsRMIhsle8Zwhlr9OU-whvBxIPQsHJFZTPB4HuuNfZbjR1l4f5MyqqulYh5njfj0rk7oPgYimAtF5lU5GuJMtDmggRLj7dbRg95kRTMtbJrgJD2FEP2nNBh-ez_y8sZX3SppnYGCy6ga9V_OW1C6ylKNjhA; u=1153663493; nau=b1d60b0a-cfea-5cfb-47b3-73f3beb22879; marked_as_delivered=eyJ2ZXIiOjEsInR5cCI6IkpXVCIsInNidCI6ImFjY2VzcyIsImFsZyI6IlJTMjU2In0.eyJuYmYiOjE2MjkxNDEzNDcsInNjb3BlIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl9pbmY_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIGh0dHA6XC9cL2VzaWEuZ29zdXNsdWdpLnJ1XC91c3Jfc2VjP21vZGU9dyZvaWQ9MTE1MzY2MzQ5MyBvcGVuaWQgaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl90cm0_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIiwiaXNzIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcLyIsInVybjplc2lhOnNpZCI6IjE2ODg2NTU4LTk0YTAtNDEyYS05MWM2LWFmNjExZDgzNDA3MiIsInVybjplc2lhOnNial9pZCI6MTE1MzY2MzQ5MywiZXhwIjoxNjI5MTc3MzQ3LCJpYXQiOjE2MjkxNDEzNDcsImNsaWVudF9pZCI6IlBHVSJ9.UJiZPWQ_WpX6GB_U9SNQQJqgCVHKn0YmuAx5lCCqkfxV2nx7KYqtU3X6_IXRoCvNE2HHRdtYJkQ2WRzD7wjbUxuutHsByMLy-YNzIW-eR4ts8bWMwChykIifQoyp6wuliLSihBIkpoqBsRYf7CyxXZqWvyDupWEkQkwFfHc_r4VbO0IN89nedrcjPuVQsRMIhsle8Zwhlr9OU-whvBxIPQsHJFZTPB4HuuNfZbjR1l4f5MyqqulYh5njfj0rk7oPgYimAtF5lU5GuJMtDmggRLj7dbRg95kRTMtbJrgJD2FEP2nNBh-ez_y8sZX3SppnYGCy6ga9V_OW1C6ylKNjhA; ns-nlb-ds=ffffffffaf18365645525d5f4f58455e445a4a423660 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:91.0) Gecko/20100101 Firefox/91.0 Accept: */* Accept-Language: ru-RU,ru;q=0.8,en-US;q=0.5,en;q=0.3 Accept-Encoding: gzip, deflate Dnt: 1 Referer: https://lk.gosuslugi.ru/ Sec-Fetch-Dest: script Sec-Fetch-Mode: no-cors Sec-Fetch-Site: same-site Te: trailers Connection: close

Ничего интересного обнаружить не удалось, далее проверим сайт на уязвимости по OWASP TOP 10. Для этого я попытался использовать OWASP ZAP и Burp Suite Pro в режиме активных сканеров и получал ожидаемую капчу и блокировку WAF’ом.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Ок, автоматика нам не помогла, поищем «руками». В течение пары часов потыкав формы и параметры удалось обнаружить self-XSS в third-party сервисе, но раскрутить эту уязвимость до приемлемого вектора не удалось, да и уязвимость «такая себе», что ее зачастую не валидируют и в bug bounty программах.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиSelf-XSS. Можно выстрелить себе в ногу.

# Rostelecom Cybersecurity Center responsible for vulnerability management and incident response Contact: mailto:infosec@gosuslugi.ru

# Our OpenPGP key Encryption: https://gosuslugi.ru/.well-known/pgp-key.txt

Expires: Sun, 21 Jul 2026 08:00:00 +0300

Дальнейшие попытки для выявления более серьезных векторов нещадно карались защитными средствами. Были выявлены несколько вроде как устаревших js-библиотек, но проэксплуатировать эти уязвимости не представлялось возможным. Также было выявлено несколько мелких логических уязвимостей.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Выводы: взлом сайта госуслуги является мифом. Даже если высококвалифицированный злоумышленник и сможет что-то найти, то при попытке эксплуатации/обхода средств защиты получит бан и пативен от команды SOC.

Рекомендации: внедрение bug bounty программы для выявления логических уязвимостей.

Миф третий. Утечка данных

Но эксперты по кибербезопасности уверены: произошла утечка информации с серверов портала. Благодаря этому аферисты легко могут подменить данные для входа в систему и получить доступ к любому аккаунту. Vesti.ru

Опять послушаем экспертов и попробуем поискать утечки. В первую очередь используем google-dork’и.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиПоиск pdf-файлов.

Ничего полезного найти не удалось, поэтому решено было продирбастить каталоги и файлы, вдруг разработчики оставили что-то критичное. Пришлось немного оттюнить выхлоп ffuf, чтобы отсеять лишнее.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиFfuf отработал, нашлось немного (

При анализе найденных файлов не удалось найти какую-то критичную информацию.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиДаже в комментариях к коду разработчики не оставили никаких «пасхалок».

Поиск по github’у и внешним источникам тоже не дал вразумительного результата.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиВ основном попадались сервисы обращений, какие-то скраперы и т.д.

Проверка теневых форумов также не выявила возможностей получить/купить доступ или аккаунты.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиНичего интересного найти не удалось.

Выводы: Массовая утечка аккаунтов это миф. В публичном доступе на момент публикации статьи отсутствуют данные о каких-либо утечках.

Рекомендации: использовать средства мониторинга внешних источников.

Миф четвертый. Берем кредит на госуслугах

Особое возмущение Ивана Цыбина вызвал тот факт, что с помощью портала «Госуслуг» можно подтвердить личность любому кредитному учреждению и брать займы. Fontanka.ru

Ок, проверим что же это такое. Найдем сайт (их тысячи) оформления кредита и попробуем авторизоваться через госуслуги.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиАвторизация в сервисе.

Действительно, авторизоваться в сервисе можно с помощью госуслуг, но в тоже время это можно сделать и через соцсети/почту и т.д.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

При наличии 2FA авторизации необходимо ввести еще и смс и только тогда сторонний сайт получит доступ к вашим данным.

Выводы: выдача кредитов госуслугами это миф. Кредиты выдают микрозаймовые организации.

Рекомендации: по умолчанию всем пользователям включить использование дополнительных средств верификации/MFA.

Цифровая гигиена

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслугиЗащитите свои данные.

Тем более что и на самих госуслугах это крайне рекомендуют.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Используйте сложный, уникальный пароль от аккаунта.

Включите двухфакторную аутентификацию по смс/с помощью специального приложения.

Включите историю входов и активностей.

Расскажите про это и проверьте настройки у ваших родственников/знакомых чтобы обезопасить их данные.

Источник

Наличный кабинет: мошенники стали звонить от имени службы поддержки госуслуг

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Мошенники стали звонить россиянам от имени службы поддержки портала «Госуслуги»: они уверяют граждан, что аккаунт взломан, и выпытывают данные для входа в личный кабинет. Об этом «Известиям» рассказали в компании DeviceLock. В «Лаборатории Касперского» подтвердили, что в начале сентября звонки по этой тематике достигли своего пика. Наибольший риск взлома аккаунта на портале — возможность оформить через него заем. На микрофинансовом рынке осведомлены о проблеме: МФО рекомендовано использовать дополнительные способы идентификации.

Учтенная запись

Свой звонок от имени службы поддержки портала «Госуслуги» мошенники объясняют либо утечкой данных, либо информацией о взятом на имя жертвы кредите, сообщил «Известиям» гендиректор производителя DeviceLock DLP Юрий Томашко. Под этим предлогом злоумышленники пытаются выманить поступающий через SMS код сброса пароля к сервису, передача которого якобы обеспечит безопасность аккаунта, пояснил он. По словам эксперта, за последнюю неделю таких жалоб в интернете зафиксировано около десятка, и каждый день появляется два-три новых сообщения.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Эта схема мошенничества пока только обкатывается преступниками, но уже представляет особую опасность в силу потенциальной массовости, так как для ее реализации требуются только персональные данные и номер телефона, которые в больших количествах и дешево продаются в даркнете, добавил Юрий Томашко. Он напомнил, что с помощью аккаунтов на «Госуслугах» также возможна подача заявок на онлайн-займы.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

В августе в даркнете и на ряде закрытых форумов выросло число предложений по продаже взломанных аккаунтов сервиса «Госуслуги», не использующих двухфакторную авторизацию при входе. Их стоимость упала со 100 рублей в начале года до 30–40 рублей за «новые» и до 4–5 рублей за использованные для регистрации на сайтах букмекерских контор, — рассказал эксперт.

Он подчеркнул, что всем пользователям портала «Госуслуги» следует в обязательном порядке включить двухфакторную авторизацию, а также уведомление о входе в личный кабинет. Если возникнут подозрения, что кто-то другой попал туда, то необходимо также сменить пароль, завершить все сессии и проверить подозрительную активность, включая выдачу электронных подписей и согласий на доступ к данным.

Об этом же способе мошенничества сообщается в одной из групп «ВКонтакте», узнали «Известия»: злоумышленники звонят со стационарных московских номеров и представляются службой безопасности портала «Госуслуги». Затем они присылают SMS якобы с кодом подтверждения об отмене заявки на смену номера телефона в личном кабинете портала. Также в записи приводятся номера телефонов, с которых звонят преступники.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

«Известия» направили запросы о новом способе мошенничества в ЦБ, а также в Минцифры и «Ростелекоме», которые занимаются развитием портала «Госуслуги». В Минцифры сообщили только о том, как избежать обмана через фишинговые письма: нельзя проходить по ссылками с неизвестных адресов, а также оставлять там персональные или платежные данные. Техническая поддержка портала «Госуслуги» никогда не запрашивает пароли к личным аккаунтам пользователей, подчеркнули в «Ростелекоме».

О новой схеме телефонного мошенничества известно в «Лаборатории Касперского» и InfoSecurity a Softline, а также в СРО «Микрофинансирование и развитие» («МиР») и в МФК «Займер».

Портал в займ

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

С июля 2021 года Kaspersky Who Calls начал фиксировать большое количество анонимизированных жалоб на звонки от вероятных мошенников, которые представлялись сотрудниками портала «Госуслуги» и пытались получить доступ к аккаунтам граждан. В начале сентября количество подобных жалоб выросло еще в два раза, достигнув своего пика, сообщил «Известиям» аналитик сервиса Виталий Воробьев.

Новый способ обмана весьма опасен, поскольку сайт «Госуслуги» выступает источником огромного массива персональных данных и прочей конфиденциальной информации, отметил заместитель генерального директора InfoSecurity a Softline Игорь Сергиенко. Он добавил: портал может применяться, например, для регистрации на гражданина ИП или ООО. Затем они рискуют использоваться в цепочке обналичивания денег.

Одним из методов упрощенной идентификации заемщиков при обслуживании в МФО выступает обращение к сайту «Госуслуги», напомнил председатель совета СРО «МиР» Эльман Мехтиев. По его словам, взломы происходят в том числе при применении методов социальной инженерии.

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

— Кредиторы на данный момент не могут знать, включена ли у заемщика двухфакторная идентификация. В связи с этим СРО «МиР» еще в конце июля подготовила информационное письмо о мерах по предотвращению мошенничества при проведении идентификации заемщиков через ЕСИА. Среди них — применение не менее трех дополнительных способов проверки личности заемщика, — рассказал Эльман Мехтиев.

В CarMoney сообщили, что аутентификация через сервис «Госуслуги» используется только в мобильном приложении финорганизации, но без последующей верификации клиента заем оформить не получится. Гендиректор финтех-сервиса Анна Калугина уточнила, что для получения средств через мобильное приложение пользователю необходимо самостоятельно предоставить фотографии документов, селфи с ними, а также другие идентификационные данные.

МФК «Займер» работает полностью в онлайн-режиме, и все заемщики получают средства дистанционно, без посещения офиса, рассказал ее гендиректор Роман Макаров. В компании фиксировали попытки оформления займов с помощью аккаунтов портала «Госуслуги», принадлежащих третьим лицам, сообщил он, добавив, что мошеннику также требуется успешно пройти скоринговую проверку, фотоидентификацию и андеррайтинг.

Источник

Мошенники добрались до Госуслуг! Как нас обманывают

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

В период самоизоляции и карантина портал Госуслуг стал особенно популярен, ведь сейчас большинство выплат можно оформить только через личный кабинет на этом сайте. Да и до карантина многие люди очень часто пользовались сервисами портала. Ведь это достаточно просто и удобно. Не нужно идти в банк, чтобы оплатить штраф или пошлину, не нужно идти в соцзащиту или в МФЦ, чтобы подать документы, идти в поликлинику, чтобы записаться на прием к врачу. Услуг на портале очень много. И столь высокую популярность портала не упустили из вида мошенники.

Обман

Как не странно, но в интернете очень много различных поддельных рассылок, а также фейковых страничек, через которых многие пользователи уже «нарвались» на обман. Немало и поддельных страниц Госуслуг.

Пользователями портала являются не только физические лица, но и лица юридические. При этом каждый пользователь оставляет в своем личном кабинете множество разных данных, в том числе и данные своих основных документов. Мошенники, конечно же, отлично об этом осведомлены, и не упускают случая воспользоваться оплошностью доверчивых граждан.

При входе в личный кабинет система запрашивает лишь данные логина и пароля без дополнительного подтверждения входа через телефон. И потому все просто. В качестве логина чаще всего используется адрес электронной почты человека. И при этом лишь единицы создают для регистрации кабинета отдельную почту, большинство пользуется своим основным (обычно единственным) адресом. Выведать его у пользователя не составляет большого труда, обычно мошенникам достаточно запустить какую-нибудь фейковую рассылку в социальных сетях, требующую оформить подписку на получение, например, новостей по какой-либо теме, а затем – выведать пароль от личного кабинета – и доступ ко всем документам и даже платежным картам открыт.

Основная схема

Чтобы не попасться на разные уловки мошенников, следует знать их основные схемы.

В первую очередь, это поддельные страницы портала. Мошенники «клонируют» многие страницы Госуслуг, создавая полностью идентичный дизайн, при этом отличить клон от оригинала очень непросто. На этих фейковых страницах имеется практически полный функционал оригинального портала и есть возможность входа в личный кабинет Госуслуг. Выдать клонирование может только домен сайта.

При входе в личный кабинет человек вводит свои данные от реального портала Госуслуг, и в этот момент программа считывает эти данные, и они попадают к мошенникам, которые заходят на страницу пользователя и свободно копируют данные документов и платежных карт.

Очень многие люди попадают на подобные уловки. Видя страницу портала, у обычных граждан не возникает даже мысли о том, что она может оказаться поддельной и какие при этом могут быть последствия. Чаще всего подобное происходит при входе на сайт со смартфона. На данные, указанные в ссылке, мало кто обращает внимание.

В настоящее время активность использования сервисов Госуслуг очень высокая, и потому мошенникам нет особой нужды делать рассылки по почтовым адресам, с целью заманить клиентов на поддельные страницы портала. Попасть на них можно и через поисковую систему. А раньше на электронную почту потенциальных жертв отправляли сообщения-рассылки о том, что у человека имеется (например) какой-то штраф, который нужно срочно оплатить, а подробности можно узнать через Госуслуги по ссылке. Подобные сообщения могли поступать и по СМС. Также в сообщениях указывалось, что если не оплатить штраф в течение 1 или 2 дней, то на сумму начнут начисляться пени или большие проценты, и прочие «страшилки».

Или что-то в этом роде

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Обращаем внимание на ссылку внизу сообщения.

Конечно же, многие люди сразу же переходят по ссылке и пытаются войти в кабинет, чтобы понять – в чем же дело.

Еще одна схема

Существует и другая схема обмана. И в этом случае мошенники выманивают деньги со своих жертв напрямую. Жертв обычно находят в социальных сетях – чаще всего это люди с открытыми профилями, что позволяет мошенникам оценить благосостояние человека по фотографиям на странице и прочим моментам. Выбрав жертву, мошенник начинает писать сообщения, представляясь сотрудником Госуслуг, рассказывает о том, что у человека имеется долг, который необходимо срочно уплатить, иначе сумма будет увеличиваться с каждым днем. Нередко это автомобильный штраф или другой штраф.

При этом мошенник старается убедить жертву в том, что на портале в настоящее время некоторые технические проблемы, например, после установки новых модулей (заявлений на оформление выплат и т.д), устранять которые, возможно, будут несколько дней, а при этом по имеющейся задолженности будут начисляться проценты. Мошенник начинает уговаривать жертву решить «проблему» сейчас, сразу, чтобы избежать увеличения долга, переведя сумму для оплаты ему, а он оплатит штраф сам, потому как вход на портал сейчас возможен только для сотрудников.

На эту уловку попалось уже немалое количество людей, ведь доверчивых немало. Конечно, когда человек после этого заходит на Госуслуги, чтобы проверить оплачен ли штраф, он не находит никаких уведомлений и требований об оплате долга, а значит, все в порядке и «добрый сотрудник» действительно помог.

Источник

Опасность «Госуслуг»: Вы спите, а денег на карте уже нет. Как? А вот так

Мошенники подбираются к нам через «цифру» все активнее

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

чем опасен сайт госуслуги. Смотреть фото чем опасен сайт госуслуги. Смотреть картинку чем опасен сайт госуслуги. Картинка про чем опасен сайт госуслуги. Фото чем опасен сайт госуслуги

Сначала телефонные мошенники звонили нам, выдавая себя за сотрудников службы безопасности банков: «С вашего счета сняты деньги в городе Энске Митрофановым Тимофеем Степановичем в количестве четырнадцать тысяч восемьсот тридцать два рубля, вы имеете к этому отношение?».

Потом они начали выдавать себе за полицейских. Представлялись «старшими лейтенантами полиции» и сообщали, что какие-то злоумышленники посягают на наши с вами вклады. Это могли быть, судя по голосам либо брутальные опера, либо очаровательные «сыщицы», которые как бы… ловили сами себя — телефонных аферистов. А в процессе этой суеты можно было легко остаться без денег. Если у тебя уже головы нет на плечах.

И вот теперь новый этап — проходимцы выдают себя за службу поддержки портала «Госуслуги». Некто, позвонив, уверяет доверчивых людей, что их аккаунт взломан, и срочно требуются данные для входа в личный кабинет. С середины лета аналитики начали замечать анонимные жалобы на звонки от возможных мошенников, которые представлялись сотрудниками портала и пытались выманить доступ к личным аккаунтам. В начале сентября количество подобных жалоб выросло, сообщает среди прочих газета «Известия». Эксперты утверждают, что с начала месяца на наши головы обрушился буквально шквал звонков.

Специалист по кибер-безопасности Арсений Кульбицкий считает, что этот новый способ мошенничества — чуть похитрей:

— Привычная разводка от имени «службы безопасности» или «полицейских» когда мошенники, меняя телефонные номера «ведут клиента» до самого банкомата, чтобы он своими руками снял свои деньги и отправил им. А потом — хоть в петлю.

Для чего это нужно? Узнав пароль от аккаунта на портале можно оформить через него тот же заем. Ведь государство само предложило метод упрощенной идентификации заемщика при обслуживании с помощью обращения к «Госуслугам». Конечно, взломы происходят не без помощи методов «старой доброй» социальной инженерии, или говоря по-старому цыганского гипноза.

Если на сайтах, занимающихся интернет платежами, как правило, есть привязка к телефону, приходит смс, то на портале — ничего такого пока по умолчанию нет — просто выясняешь логин и пароль и входишь, а потом делай что угодно.

И вот теперь звонящий представляется сотрудником «службы поддержки портала «Госуслуги». Проходимцы сообщают человеку об «утечке данных». Причем, тут они могут не кривить душой, говоря чистую правду, потому, что если свяжешься, то данные — точно утекут.

Могут по накатанной сообщить о «взятом на ваше имя кредите». Если человек запаниковал, то на него давят, выпытывая поступающий через sms код сброса пароля к сервису. Давать его никому нельзя. Преступники в первый и единственный раз идут на обман, заявляя, что, сказав цифры из sms, можно себя обезопасить. Все с точностью до наоборот. С начала месяца жалоб в интернете зафиксировано около десятка, и ежедневно появляется новые сообщения. А ведь не все люди, которым так позвонили стремятся написать о том, что их пытались объегорить. Возможно, лишь каждый десятый…

Новая схема отъема денег у населения пока только в стадии освоения наследниками Остапа Бендера. Новые «дети лейтенанта Шмидта» только пробуют свою силу в сфере, которая теоретически может оказаться для них золотой жилой.

Пока аккаунты на портале есть не у всех, но государство туда людей всячески завлекает разными посулами. Вот и голосовать на выборах там теперь можно. А для того, чтобы обмануть людей, нужен всего-то номер телефона, по которому преступник, при известном терпении могут выяснить и пароль.

Персональные данные и номера телефонов, продаются в интернете. Так что если к вам кто-то звонит и называет по имени отчеству, это не значит, что на другом конце виртуального провода ваш приятель. Возможно это ходячая неприятность с приятным голосом.

Помимо всего прочего, минувшим летом на ряде закрытых форумах выросло количество предложений по продаже взломанных аккаунтов сервиса услуг, не использующих усиленную защиту при входе. Она состоит их двух факторов авторизации. Стоит это не так уж дорого — по 100 рублей за аккаунт. Причем речь идет о девственно чистых аккаунтах. Если с ними уже проделывали какое-то мошенничество, то они идут на порядок дешевле. Самое безобидное, что с этими аккаунтами можно делать — это использовать данные на сайтах букмекерских контор.

Консультант по кибер-безопасности Мария Зюзина считает, что пользователям портала нужно обязательно использовать усиленную авторизацию с уведомлением о входе в личный кабинет:

— Как только возникают подозрения, что некто залез туда, тут же следует менять пароль, завершить все сессии — не только на компьютере, но и на телефоне. Проверить все, в том числе выдачу электронной подписи и согласие на доступ к вашим персональным данным.

Интернет-воры, взломщики без фомки — звонят со стационарных московских номеров. Затем присылают смс якобы с кодом подтверждения об отмене заявки на смену номера телефона в личном кабинете.

Номера телефонов, с которых звонят преступники, известны, но они же не собираются пользоваться ими постоянно. В таких случаях номер — используется для разового мошенничества.

Пока государственные контролирующие органы и полиция знает только то, как избежать обмана через так называемые «фишинговые письма» с потенциальными кибер-угрозами. Но то, что нельзя проходить по ссылкам с неизвестных адресов и так многим ясно. А тем более нельзя передавать персональные или платежные данные.

Техническая поддержка портала никогда не запрашивает пароли к личным аккаунтам пользователей. Как, кстати, и банки.

Новый способ мошенничества потенциально опасен, поскольку на государственном сайте очень много персональных данных и разной конфиденциальной информации. Только зазевался и раз — на тебя зарегистрировали ИП или некое общество с безграничной безответственностью. А потом ты уже в цепочке по обналичиванию денег, а сам об этом — ни сном ни духом…

Финансовые организации пока не знают, включена ли у того или иного заемщика надежная защита на портале, а возможно и никогда не узнают. Может, какой-то человек вообще им не только порталом, но и вообще интернетом. Может у него, или у нее — не только смартфона, но даже кнопочного мобильника нет.

Может, это бабушка 83-лет. Наиболее добросовестные из нынешних «процентщиков» — подумывают о мерах по предотвращению мошенничества, о проведении тщательной идентификации заемщиков, которые приходят к ним виртуально через ЕСИА. Хотят применять не менее трех дополнительных способов проверки личности.

В микрокредитных организациях тоже не одни идиоты сидят, у них и нормальных клиентов хватает, которые несут к ним свои кровные — более или менее осознано.

Участвовать в чужом мошенничестве они не хотят, поэтому со своей стороны принимают кое-какие меры, чтобы к ним вскоре не потянулись обманутые другими — с их невольной помощью. Аутентификация через сервис государственных услуг у той или иной финансовой организации используется только в мобильном приложении. Без должной проверки клиента — тот ли это человек, за которого он себя выдает — заем оформить не выйдет.

Для получения микрозайма через мобильное приложение нужно самому предоставить фотографии документов, селфи с ними, а также другие идентификационные данные, как это уже используется повсеместно.

Есть микрозаймовые конторы, которые работает полностью в онлайн-режиме, и все желающие получают деньги без посещения офиса. Там, по их словам, наблюдают попытки оформления займов с помощью аккаунтов портала государственных услуги», но пока мошенникам не удавалось успешно пройти специальную оценку клиентов, в основе которой заложены статистические методы, как правило, это компьютерная программа, куда вводятся данные потенциального заемщика.

А также идентификацию по фото и другие способы, имеющиеся у финансовых учреждений, таких как банки, страховые компании, которые предпочитают избегать выплат в случае финансовых мошенничеств.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *