По словам эксперта, главная опасность новой волны атак заключается не в технической новизне, а в беспомощности традиционных методов защиты. Если раньше пользователей учили не переходить по подозрительным ссылкам и проверять адрес сайта, то при компрометации DNS этого становится недостаточно.
«Человек может сам открыть браузер, самостоятельно набрать правильный адрес Госуслуг — и всё равно получить от подконтрольного злоумышленнику DNS-сервера неправильный IP-адрес, — поясняет Николай Казанцев. — Фактически атакуется уже не доверчивость пользователя к письму или сообщению, а его доверие к собственной сетевой инфраструктуре».
Сам по себе протокол HTTPS остается важной линией обороны, так как подмена DNS без поддельного сертификата вызывает у браузера предупреждение. Однако именно здесь, как отмечает Казанцев, и возникает самый опасный виток развития событий. Злоумышленники теперь не просто пугают пользователя техническим сбоем, а убеждают его установить поддельный корневой сертификат, что полностью скрывает следы атаки и легализует фишинговую цепочку для браузера.
Специалист подчеркивает, что попытки научить обычного человека визуально определять подлинность сертификата по полям — стратегия сомнительная. Он категорически не рекомендует устанавливать корневые сертификаты по ссылкам со страниц, на которые пользователь только что попал. Подобные действия скорее должны стать сигналом к немедленному прекращению работы с ресурсом. В браузерах, где поддержка НУЦ реализована штатно (например, в Яндекс Браузере), все необходимые сертификаты уже встроены и обновляются автоматически.
Для компаний этот случай становится очередным напоминанием о том, что безопасность сетевого оборудования не должна ограничиваться установкой антивируса. Маршрутизаторы, VPN-шлюзы и точки доступа требуют системного управления: учета моделей, контроля версий прошивок и своевременного обновления. Казанцев обращает внимание на то, что исследователи до сих пор находят ботнеты, использующие уязвимости возрастом почти двадцать лет.
«Основная проблема этой истории действительно не новая атака, — резюмирует глава Securitm. — Скорее, это очередное напоминание о том, насколько долго живут старые технические проблемы, если ими системно не управлять».
Как ранее сообщала редакция, подобные случаи фиксируют аналитики сервиса разведки уязвимостей DLBI. Схема выглядит автоматизированной: роботы сканируют сети в поисках открытых панелей управления роутерами, подбирают к ним стандартные пароли и изменяют настройки DNS. Оказавшись на поддельной странице Госуслуг или соцсетей, пользователь вводит логин и SMS-код, после чего мошенники меняют учетные данные и выставляют аккаунты на продажу в даркнете. Для защиты эксперты рекомендуют отключать удаленное управление роутером, устанавливать сложные пароли, а при любом предупреждении браузера о сертификате немедленно прекращать ввод данных и проверять сайт через мобильную сеть.







