Картинка
/ Фото: REGIONS/Владимир Ерастов

Код из СМС уже не нужен: как мошенники теперь взламывают «Госуслуги»

Киберэксперт Шмавонян: мошенники обходят защиту «Госуслуг» через вредоносное ПО

/Главная /Безопасность
Автор текста:
Ольга Сафина
/Главная /Безопасность
Автор текста:
Ольга Сафина

Одного кода из СМС недостаточно для защиты аккаунта на «Госуслугах», потому что мошенники используют несколько способов обойти двухфакторную аутентификацию. Об этом в беседе с RT рассказал эксперт по информационной безопасности Саркис Шмавонян.

Одна из схем связана с кражей сессии авторизации. После входа браузер сохраняет токены в cookie, которые позволяют продолжать работу без повторного ввода данных. Вредоносная программа-стилер, попавшая на устройство через сомнительную ссылку или файл, может похитить эти токены. Затем злоумышленник переносит их в подготовленный браузер и получает доступ к аккаунту без нового СМС-кода.

На Android опасность представляют вредоносные приложения с доступом к «Специальным возможностям». Получив такие права, преступники могут дистанционно управлять смартфоном, открывать «Госуслуги», выполнять действия от имени владельца и работать с одноразовыми кодами.

Еще один вариант — махинации с SIM-картами и eSIM. Используя данные из утечек и открытых источников, злоумышленники могут попытаться получить контроль над кабинетом оператора, оформить дубликат SIM или eSIM либо настроить переадресацию. При этом на телефоне жертвы пропадает сеть, а коды поступают преступникам.

Также применяется фишинг в реальном времени. Пользователя направляют на копию настоящего сайта, где он вводит логин, пароль и код из СМС. Эти данные одновременно передаются на настоящий сервис, что позволяет мошенникам перехватить активную сессию.

Для защиты Шмавонян советует заменить СМС в качестве второго фактора на приложение-аутентификатор, ограничить удаленные операции с SIM-картой, регулярно завершать активные сеансы и включить уведомления о входах по электронной почте. Кроме того, не следует устанавливать приложения из непроверенных источников.