:format(webp)/YXJ0aWNsZXMvaW1hZ2UvMjAyNi85L21vc2hlbm5pa2kta2liZXJtb3NoZW5uaWtpLWhha2VyeV83dzFHclFDLmpwZw.webp)
Код из СМС уже не нужен: как мошенники теперь взламывают «Госуслуги»
Киберэксперт Шмавонян: мошенники обходят защиту «Госуслуг» через вредоносное ПООдного кода из СМС недостаточно для защиты аккаунта на «Госуслугах», потому что мошенники используют несколько способов обойти двухфакторную аутентификацию. Об этом в беседе с RT рассказал эксперт по информационной безопасности Саркис Шмавонян.
Одна из схем связана с кражей сессии авторизации. После входа браузер сохраняет токены в cookie, которые позволяют продолжать работу без повторного ввода данных. Вредоносная программа-стилер, попавшая на устройство через сомнительную ссылку или файл, может похитить эти токены. Затем злоумышленник переносит их в подготовленный браузер и получает доступ к аккаунту без нового СМС-кода.
На Android опасность представляют вредоносные приложения с доступом к «Специальным возможностям». Получив такие права, преступники могут дистанционно управлять смартфоном, открывать «Госуслуги», выполнять действия от имени владельца и работать с одноразовыми кодами.
Еще один вариант — махинации с SIM-картами и eSIM. Используя данные из утечек и открытых источников, злоумышленники могут попытаться получить контроль над кабинетом оператора, оформить дубликат SIM или eSIM либо настроить переадресацию. При этом на телефоне жертвы пропадает сеть, а коды поступают преступникам.
Также применяется фишинг в реальном времени. Пользователя направляют на копию настоящего сайта, где он вводит логин, пароль и код из СМС. Эти данные одновременно передаются на настоящий сервис, что позволяет мошенникам перехватить активную сессию.
Для защиты Шмавонян советует заменить СМС в качестве второго фактора на приложение-аутентификатор, ограничить удаленные операции с SIM-картой, регулярно завершать активные сеансы и включить уведомления о входах по электронной почте. Кроме того, не следует устанавливать приложения из непроверенных источников.