госуслуги подозрительная активность что делать

Пользователи «Госуслуг» сообщают о взломах. Как защитить свой аккаунт

Мошенники придумали очередной способ украсть личные данные россиян. В соцсетях появились жалобы на взлом аккаунтов на портале Госуслуг. Мы узнали у экспертов, чем рискуют те, чей аккаунт взломали, и как защитить свою учётную запись на «Госуслугах».

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Что случилось

12 мая неизвестные зашли на «Госуслуги» под именем москвички Дианы Забелиной. Она узнала об этом из СМС от портала с текстом: «Ваш номер телефона был изменён и не может использоваться для входа». После этого девушка сразу зашла на сайт и поменяла номер телефона и пароль, рассказала сама Диана на vc.ru.

Тут же пришло ещё одно сообщение о смене номера телефона. Диана опять изменила номер на свой. Параллельно она написала на портале в чат оператору. Через две минуты увидела ответ, написанный от своего же имени: «Выхожу из системы, поменяйте пароль». Ещё через 10 минут девушка дозвонилась до «Госуслуг», попросила заблокировать аккаунт, завершить все активные сессии или «сделать хоть что-нибудь». Ей ответили, что ничего сделать не могут, уточнив, что сессия у мошенника прервётся автоматически через 24 часа.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

В личном кабинете Диана Забелина увидела, что неизвестный зашёл в её аккаунт через систему «Центр обработки персональных данных Всероссийской политической партии «Единая Россия»», к которой она никакого отношения не имеет. В разделе «Выданные разрешения» девушка обнаружила, что она якобы выдала центру разрешение на использование всех данных с «Госуслуг».

В комментариях к материалу несколько человек рассказали, что попали в такую же ситуацию.

Аналогичную историю на портале «ЯПлакалъ» рассказал житель Орла. Схема — один в один: те же СМС о смене номера телефона и разрешение на использование информации, якобы выданное центру обработки данных «Единой России».

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Зачем взламывают «Госуслуги»

Зачем неизвестные заходят под чужими аккаунтами и оформляют разрешения на использование персональных данных политической партией — сложный вопрос, говорит бизнес-консультант по безопасности Cisco Systems Алексей Лукацкий.

Версии минимум три:

Что могут сделать мошенники, зная данные с «Госуслуг»

На портале Госуслуг есть все персональные данные — сведения о паспорте, СНИЛС, ИНН. Там могут храниться сканы документов. К профилю можно привязать банковскую карту — для оплаты пошлин и налогов. Кроме того, через «Госуслуги» можно войти в личные кабинеты других сервисов — налоговой, Пенсионного фонда, портала госуслуг Москвы mos.ru.

Взлом «Госуслуг» — это действительно очень неприятное событие, говорит Алексей Лукацкий. Он называет три основных риска в этой ситуации.

1. Мошенники могут внести сведения с портала в базы данных, которые используют мошенники. У мошенников будет больше сведений, а значит, их звонки и письма на почту буду вызывать больше доверия. Например, зная серию и номер паспорта, СНИЛС, ИНН, можно с большей эффективностью проводить фишинговые атаки. Пользователи будут получать письма якобы от имени «Госуслуг» с данными, которые известны только этому порталу. Таким письмам люди будут больше доверять, переходить по указанным ссылкам и вводить данные банковских карт, тем самым терять деньги.

2. Мошенники могут оформить кредит, если найдут на Госуслугах сканы паспортов.

3. Мошенники могут воспользоваться деньгами на банковской карте, если она привязана к аккаунту.

Как защитить свой аккаунт на портале Госуслуг

Для защиты аккаунта достаточно включить двухфакторную аутентификацию, то есть вход на портал не только по логину и паролю, но и одноразовому СМС-коду. У тех, в чьи аккаунты смогли зайти мошенники, такой защиты не было, отмечает Лукацкий.

Кроме того, нужно использовать сложный пароль — с буквами разного регистра, символами и цифрами. В нём должно быть от восьми знаков. Использовать этот пароль нужно только на «Госуслугах», не устанавливать такой же пароль, например, в соцсетях, добавляет руководитель команды разработки мессенджера Gem4me Ваге Закарян. Он также советует один-два раза в год менять пароль и никому его не сообщать.

Чтобы свести риски к минимуму, можно удалять данные банковских карт, сканы документов, но это не всегда удобно, ведь тогда теряется сам смысл единого портала, считают эксперты.

Как включить СМС-подтверждение на «Госуслугах»

Чтобы включить подтверждение по СМС, нужно:

1. Зайти в меню «Настройки и безопасность».

2. В левом меню выбрать пункт «Вход в систему».

3. Кликнуть на ссылку «Настроить» в окне с разделом «Вход с подтверждением по SMS».

4. В появившейся строке ввести пароль от аккаунта и нажать кнопку «Включить».

Теперь на портал нельзя зайти без одноразового СМС-кода, который приходит на телефон пользователя.

Источник

Госуслуги чудят?

Пришло письмо от Госуслуг, что якобы замечена подозрительная активность (в чем я лично сомневаюсь, выглядит как просто предлог), так и так, зайдите на сайт и по новой добавьте телефон, но есть одно но. Самому его добавить теперь можно только через какой то центр обслуживания, что бы добавить телефон здесь и сейчас, только через банк. Это что вообще за бредятина.

P.S. Коммент для минусов внутри.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Нет это не мошенники, релакс, это просто госуслуги сами выпиливают ваш номер телефона как логин, ведь у подавляющего числа людей что имеют аккаунт на госуслугах именно номер телефона и является логином, а делают они это что бы узнать о вас еще больше инфы когда вы пойдете «прикреплять» номер телефона обратно через тот же сбербанк онлайн и наверняка госуслуги еще и копеечку имеют с этого, я же просто стал логиниться через почту и все, причем в группе вк, на то что люди в ужасе что не могут зайти думая что их взломали, просто молчат, браво госуслуги. Не удивлюсь если дальше они начнут выпиливать и привязанную почту и снилс, что бы люди вообще заново на портале верификацию получали

Слышал, что мошенники теперь заинтересованы попасть в личные кабинеты на госуслугах. Есть там какой-то интерес у них.

Всё правильно. Совсем недавно у них было слишком просто поменять привязанный телефон, а значит угнать аккаунт.

Через угнанный аккаунт на Госуслугах брали кредиты на ничего не подозревающих людей.

Несколько дней назад сделали так, что номер телефона можно сменить в аккаунте только лично в МФЦ или через банковский аккаунт.

когда начиналось тестирование электронного голосования, многим пришлось столкнуться с таким)

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Госуслуги дырявые, как решето. В порядке вещей, когда после регистрации новиса заваливают спамом по телефону в первый же час.

Может у тебя айпишник серый? И если бы пользовался человеческими почтовыми клиентами, а не веб-мордами для блондинок, мог бы посмотреть реальные исходящие емэйл адрес и почтовый сервер отправителя.

Прикольно. Заботу проявили.

Коммент для минусов.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Протест

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Много событий в этом немом фильме

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Традиция

Админ у нас увольнялся, ну как увольнялся, уступал место студенту с зарплатой в 4 раза меньше, чем была у админа.

С генеральным не договорился, даже посрались вроде конкретно, короч, картина маслом: админ с трудовой в руке выходит из кадров, и в этот момент по всей (!) громкой связи конторы включается «Staying alive», народ из кабинетов, и все провожают админа взглядом.

Елена, Алё?!

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

В Черновицкой области быдло-школьница решила продемонстрировать свою силу и до»балась до какого-то «ботана»

Только вот тихий паренёк оказался не терпилой и накидал ей в кабину.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Тот самый кондуктор

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Адам Д. точно не одобряет такое поведение за 149 рублей

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

О погибших шахтерах

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Выбравшиеся живыми на поверхность рассказывают о взрывной волне и резкой потере сознания, перечисляют явные признаки подземного взрыва.

Однако в новостях по-прежнему пишут о неком «задымлении».

И пока будет такое наплевательское отношение к охране труда, люди так и будут гибнуть.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Ответ на пост «Елена, Алё?!»

Кому интересно. Продолжение.

Видео из Тик тока helen._nail62

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Я устал. Руки опустились

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Когда всё пошло по плану

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Элементарно

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Как зимуют черепахи

Больше офигел от количества черепах в пруду.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Ответ на пост «Ты просто красавчик, тебе так идёт это пальто, это пальто великолепно на тебе смотрится»

Запустим новый челлендж:

Нужна сила пикабу

Ребятушки, если посчитаете неуместным, топите в минусах. История проста как кирпич. Жил был я и мой друг и открыли мы в далёком 2017 году магазинчик автозапчастей, а потом как водится и автосервис. Худо бедно жили поживали добра наживали, обзавелись постоянными клиентами в виде таксопарков да банковских автомобилей с их помощью и держались на плаву. Но вместе с пандемией пришла и оптимизация, банк отказался от автопарка, таксопарки просто загнулись и остались мы без клиентов, есть конечно частные заказы, но их объёма не достаточно для поддержания штанов, да и банк вместе с оптимизацией оставил и задолженность перед нами (но это другая история) вобщем-то слюни разводить не хотелось, но без вашей помощи никак, донатов не прошу, но предлагаю сотрудничество, если вы собираетесь заказывать запчасти для своего автомобиля, не поленитесь скиньте скриншот вашей корзины из емекса или экзиста или где то ещё, возможно я смогу сделать вам хороший дисконт, ну и себе немного заработать и спасти тем самым свое, пусть и небольшое дело. Если пост не утонет в минусах оставлю контакты для заказов.
особенно выгодно будет тем кто собирается делать капиталку, я знаю где и как можно экономить без ущерба для качества;)
Я немного в отчаянии, завтра очередной платёж по кредитам, а через несколько дней аренда, ипотека. и да я не вывожу

Для тех кто хочет допиннать меня, не утруждайтесь, я знаю все свои ошибки, но их уже не исправить.

Источник

Взлом госуслуг: мифы и реальность

В последнее время в СМИ обсуждаются множественные случаи взлома портала «Госуслуги». В этой статье я постараюсь выяснить что из этого миф и выдумки, а что является правдой, а для этого придется самому взломать госуслуги.

Внимание! Данный текст является описанием возможности в экспериментальных целях. Напоминаем, что повтор подобных действий может привести к нарушению законодательства.

Для экспериментов я использовал свой собственный аккаунт, содержащий доступ к моим данным и данным моего юр лица. Доступ осуществляется как с помощью связки логин/пароль + смс, так и ЭЦП. В ходе экспериментов я буду выключать те или иные функции безопасности аккаунта (чего вам делать крайне не рекомендую) и проверять изменения и возможность захвата аккаунта. Также я зарегистрирую новый аккаунт для проверки функций безопасности, настроенных по-умолчанию.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьВерхний аккаунт физ. лицо, защищен при помощи 2FA, нижний, юр. лицо, защищен при помощи ЭЦП.

Миф первый. Взлом аккаунта

Онлайн-мошенники начали взламывать аккаунты граждан на сайте госуслуг и через них брать кредиты и микрозаймы, предупредили опрошенные РБК эксперты. РБК.

Я предполагаю что журналисты имели ввиду брутфорс аккаунтов, только не знали как это называется. Что ж, проверим насколько аккаунт защищен от атак грубой силы.

Для начала попробуем сбрутить известный мне пароль, добавив его в пару десятков других. В результате через несколько попыток получаю отлуп в виде капчи (формально конечно reCAPTCHA):

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьВвод пароля к новому аккаунту

Ок, еще можно попробовать взять заведомо валидный или часто встречающийся пароль и попробовать сбрутить логин под эту связку.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьБрутфорс по имени пользователя

К моему сожалению на третьей попытке получаем капчу (.

Как еще злоумышленники могут получить пароль учетной записи? С помощью фишинга и т.н. credential stuffing, используя «утекшие» или скомпрометированные на других ресурсах учетные записи пользователей.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьПример фишинг-сайта

Провести успешные атаки на аккаунт с ЭЦП не удалось.

Выводы: взлом аккаунтов на самих госуслугах это миф. Пользовательские аккаунты могут быть захвачены в результате фишинговой/credential stuffing атаки.

Рекомендации: включить 2FA, не использовать одинаковые пароли.

Миф второй. Может быть уязвимо веб-приложение?

Интернет-пользователи пожаловались на хакеров, которые взломали их аккаунты на «Госуслугах» и дали согласие на обработку персональных данных для одного из сервисов «Единой России». В партии считают это информационной атакой. Взлом мог затронуть значительное количество пользователей, полагают эксперты по кибербезопасности. Forbes.ru.

Ну раз эксперты говорят что значительное число, значит скорее всего взломали сайт. Ок, давайте проверим на прочность само веб-приложение и веб-сервисы.

Анализ служебных заголовков, проверка возможности предиктивности кук или сессионных ключей не привели к возможности перехвата чужого аккаунта.

GET /health/?_=0.37814359301759837&pageId=overview&event=/api/pay/v1/informer/fetch/&timing=987&referrer=https://www.gosuslugi.ru/&result=0&new-lk=true HTTP/1.1 Host: www.gosuslugi.ru Cookie: userSelectedLanguage=ru; usi_portal=rBApZWEatnY7Ga/NXc+tAg==; TS01725984=01474e7625a71dda9f8456d6ce5cd5dc41ef0a96249ef858efe85de5e983f9201abd763e4e56ecc2246ef9c01435f9883b192ef137e28d0929808520b579d93803ed91d91568b1f83ebc088aca999ee10393da247ae222a208b24e0ed85c09d5ee5fca8e25; TS01f05634=01474e7625fcda3a0e24f4b7579b3dbc89b2cf6aeba3b975dc39efce481f1bfe2918eb3adfa394893f39f8222c918bca249796ef5fbaecc29e0a0a4aae58505c8c8ec858d8e168be74c3f657bf3a654508289c4f7fd57bbb17edf1f090f3cce2d572ff98b9ba8d695b141102f50f102b58b4f2e76b; userSelectedRegion=25401000000; ns-nlb=ffffffffaf18361245525d5f4f58455e445a4a423660; timezone=3; login_value=XXXX; bs=gixPqiaMdSyF7xRHfD4UZzuqvbvnKGgr4PaZjoLtbsbfPyLSltE-tX-dNcSlExYQjoOu7fUiZIzJAZzADA79buS_BYfmP_AKZTDfpYmhDmizTmEdLUwKP-eNbP2nskZFob2l-LRt5B5FDxy3_93mZkvgj9rQQRVj5ziqe031VV8R4aby8VczbjfodDDo6toZCc8h2usCjiA9Cj6SYyOpPyKbeIZ9XqeTS0PRiEelzghwOkpYvEl7WnP8KO69YNO8UeYbIWFZMYKrMkSfJI6guzamRhlNhGpOtllbU0Di5KR1LQDnSWd44ylThA-68cFPNERdhCJ2PkWrByIYVFx9G-6W-deh_Icd-bouk7yZyRu95ln9Zfl-17jTJOgoMfZt5F34jGEza78RytYza5QTYljyzFZxeFq_U8ddwfI3chscFwURN5cgfTyXy8aiY_w3Eyasu2reh9WzrCBbehn1hw|MTYyOTE0MTMzNg|U0gxQVMxMjhDQkM|yqpAYnGPY4EpY3wDXOJpBA|ZKg3q_Wol4sWJx38nbEUv0Lf9XE; NSC_q00qhvtubu=ffffffffaf18375345525d5f4f58455e445a4a423660; acc_t=eyJ2ZXIiOjEsInR5cCI4IkpXVCIsInNidCI6ImFjY2VzcyIsImFsZyI6IlJTMjU2In0.eyJuYmYiOjE2MjkxNDEzNDcsInNjb3BlIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl9pbmY_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIGh0dHA6XC9cL2VzaWEuZ29zdXNsdWdpLnJ1XC91c3Jfc2VjP21vZGU9dyZvaWQ9MTE1MzY2MzQ5MyBvcGVuaWQgaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl90cm0_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIiwiaXNzIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcLyIsInVybjplc2lhOnNpZCI6IjE2ODg2NTU4LTk0YTAtNDEyYS05MWM2LWFmNjExZDgzNDA3MiIsInVybjplc2lhOnNial9pZCI6MTE1MzY2MzQ5MywiZXhwIjoxNjI5MTc3MzQ3LCJpYXQiOjE2MjkxNDEzNDcsImNsaWVudF9pZCI6IlBHVSJ9.UJiZPWQ_WpX6GB_U9SNQQJqgCVHKn0YmuAx5lCCqkfxV2nx7KYqtU3X6_IXRoCvNE2HHRdtYJkQ2WRzD7wjbUxuutHsByMLy-YNzIW-eR4ts8bWMwChykIifQoyp6wuliLSihBIkpoqBsRYf7CyxXZqWvyDupWEkQkwFfHc_r4VbO0IN89nedrcjPuVQsRMIhsle8Zwhlr9OU-whvBxIPQsHJFZTPB4HuuNfZbjR1l4f5MyqqulYh5njfj0rk7oPgYimAtF5lU5GuJMtDmggRLj7dbRg95kRTMtbJrgJD2FEP2nNBh-ez_y8sZX3SppnYGCy6ga9V_OW1C6ylKNjhA; u=1153663493; nau=b1d60b0a-cfea-5cfb-47b3-73f3beb22879; marked_as_delivered=eyJ2ZXIiOjEsInR5cCI6IkpXVCIsInNidCI6ImFjY2VzcyIsImFsZyI6IlJTMjU2In0.eyJuYmYiOjE2MjkxNDEzNDcsInNjb3BlIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl9pbmY_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIGh0dHA6XC9cL2VzaWEuZ29zdXNsdWdpLnJ1XC91c3Jfc2VjP21vZGU9dyZvaWQ9MTE1MzY2MzQ5MyBvcGVuaWQgaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcL3Vzcl90cm0_bW9kZT13Jm9pZD0xMTUzNjYzNDkzIiwiaXNzIjoiaHR0cDpcL1wvZXNpYS5nb3N1c2x1Z2kucnVcLyIsInVybjplc2lhOnNpZCI6IjE2ODg2NTU4LTk0YTAtNDEyYS05MWM2LWFmNjExZDgzNDA3MiIsInVybjplc2lhOnNial9pZCI6MTE1MzY2MzQ5MywiZXhwIjoxNjI5MTc3MzQ3LCJpYXQiOjE2MjkxNDEzNDcsImNsaWVudF9pZCI6IlBHVSJ9.UJiZPWQ_WpX6GB_U9SNQQJqgCVHKn0YmuAx5lCCqkfxV2nx7KYqtU3X6_IXRoCvNE2HHRdtYJkQ2WRzD7wjbUxuutHsByMLy-YNzIW-eR4ts8bWMwChykIifQoyp6wuliLSihBIkpoqBsRYf7CyxXZqWvyDupWEkQkwFfHc_r4VbO0IN89nedrcjPuVQsRMIhsle8Zwhlr9OU-whvBxIPQsHJFZTPB4HuuNfZbjR1l4f5MyqqulYh5njfj0rk7oPgYimAtF5lU5GuJMtDmggRLj7dbRg95kRTMtbJrgJD2FEP2nNBh-ez_y8sZX3SppnYGCy6ga9V_OW1C6ylKNjhA; ns-nlb-ds=ffffffffaf18365645525d5f4f58455e445a4a423660 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:91.0) Gecko/20100101 Firefox/91.0 Accept: */* Accept-Language: ru-RU,ru;q=0.8,en-US;q=0.5,en;q=0.3 Accept-Encoding: gzip, deflate Dnt: 1 Referer: https://lk.gosuslugi.ru/ Sec-Fetch-Dest: script Sec-Fetch-Mode: no-cors Sec-Fetch-Site: same-site Te: trailers Connection: close

Ничего интересного обнаружить не удалось, далее проверим сайт на уязвимости по OWASP TOP 10. Для этого я попытался использовать OWASP ZAP и Burp Suite Pro в режиме активных сканеров и получал ожидаемую капчу и блокировку WAF’ом.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Ок, автоматика нам не помогла, поищем «руками». В течение пары часов потыкав формы и параметры удалось обнаружить self-XSS в third-party сервисе, но раскрутить эту уязвимость до приемлемого вектора не удалось, да и уязвимость «такая себе», что ее зачастую не валидируют и в bug bounty программах.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьSelf-XSS. Можно выстрелить себе в ногу.

# Rostelecom Cybersecurity Center responsible for vulnerability management and incident response Contact: mailto:infosec@gosuslugi.ru

# Our OpenPGP key Encryption: https://gosuslugi.ru/.well-known/pgp-key.txt

Expires: Sun, 21 Jul 2026 08:00:00 +0300

Дальнейшие попытки для выявления более серьезных векторов нещадно карались защитными средствами. Были выявлены несколько вроде как устаревших js-библиотек, но проэксплуатировать эти уязвимости не представлялось возможным. Также было выявлено несколько мелких логических уязвимостей.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Выводы: взлом сайта госуслуги является мифом. Даже если высококвалифицированный злоумышленник и сможет что-то найти, то при попытке эксплуатации/обхода средств защиты получит бан и пативен от команды SOC.

Рекомендации: внедрение bug bounty программы для выявления логических уязвимостей.

Миф третий. Утечка данных

Но эксперты по кибербезопасности уверены: произошла утечка информации с серверов портала. Благодаря этому аферисты легко могут подменить данные для входа в систему и получить доступ к любому аккаунту. Vesti.ru

Опять послушаем экспертов и попробуем поискать утечки. В первую очередь используем google-dork’и.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьПоиск pdf-файлов.

Ничего полезного найти не удалось, поэтому решено было продирбастить каталоги и файлы, вдруг разработчики оставили что-то критичное. Пришлось немного оттюнить выхлоп ffuf, чтобы отсеять лишнее.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьFfuf отработал, нашлось немного (

При анализе найденных файлов не удалось найти какую-то критичную информацию.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьДаже в комментариях к коду разработчики не оставили никаких «пасхалок».

Поиск по github’у и внешним источникам тоже не дал вразумительного результата.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьВ основном попадались сервисы обращений, какие-то скраперы и т.д.

Проверка теневых форумов также не выявила возможностей получить/купить доступ или аккаунты.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьНичего интересного найти не удалось.

Выводы: Массовая утечка аккаунтов это миф. В публичном доступе на момент публикации статьи отсутствуют данные о каких-либо утечках.

Рекомендации: использовать средства мониторинга внешних источников.

Миф четвертый. Берем кредит на госуслугах

Особое возмущение Ивана Цыбина вызвал тот факт, что с помощью портала «Госуслуг» можно подтвердить личность любому кредитному учреждению и брать займы. Fontanka.ru

Ок, проверим что же это такое. Найдем сайт (их тысячи) оформления кредита и попробуем авторизоваться через госуслуги.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьАвторизация в сервисе.

Действительно, авторизоваться в сервисе можно с помощью госуслуг, но в тоже время это можно сделать и через соцсети/почту и т.д.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

При наличии 2FA авторизации необходимо ввести еще и смс и только тогда сторонний сайт получит доступ к вашим данным.

Выводы: выдача кредитов госуслугами это миф. Кредиты выдают микрозаймовые организации.

Рекомендации: по умолчанию всем пользователям включить использование дополнительных средств верификации/MFA.

Цифровая гигиена

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делатьЗащитите свои данные.

Тем более что и на самих госуслугах это крайне рекомендуют.

госуслуги подозрительная активность что делать. Смотреть фото госуслуги подозрительная активность что делать. Смотреть картинку госуслуги подозрительная активность что делать. Картинка про госуслуги подозрительная активность что делать. Фото госуслуги подозрительная активность что делать

Используйте сложный, уникальный пароль от аккаунта.

Включите двухфакторную аутентификацию по смс/с помощью специального приложения.

Включите историю входов и активностей.

Расскажите про это и проверьте настройки у ваших родственников/знакомых чтобы обезопасить их данные.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *