Почему взлом региональных "Госуслуг" грозит неприятностями для миллионов россиян
На портале находятся важнейшие документы каждого гражданина. Если они попадут в чужие руки, то людей могут загнать в долги.
Фото © Агентство "Москва"
Исходный код "Госуслуг"
25 декабря на хакерском сайте Сybersec появилась публикация об уязвимости сайта регионального отделения Единого портала государственных услуг (ЕПГУ). Через оставленную уязвимость хакеру удалось скопировать и выложить в открытый доступ исходный код сервиса "Госуслуги". По предварительным данным, провернуть подобное удалось с помощью использования поддоменов mos.ru, которые могли использоваться IT-специалистами пензенского филиала ЕГПУ в качестве базы для настройки всей системы.
По словам автора, после обнаружения уязвимости он обратился в службу кибербезопасности "Госуслуг", однако, когда он попросил предоставить детальное описание утечки, ему перестали отвечать и дальнейшая коммуникация оказалась невозможной. После утечки данных региональный сайт госуслуг оставался недоступным три дня — лишь к вечеру 28 декабря его работоспособность удалось частично восстановить. Личных данных россиян в опубликованной базе не оказалось, однако специалисты по кибербезопасности нашли там цифровые сертификаты (ЕСИА), авторизация по которым в данный момент недоступна для ЕГПУ Пензенской области. Единая система идентификации и аутентификации используется на критически важных государственных ресурсах, однако ущерба пользователям регионального отделения "Госуслуг" нанести не успели — портал был быстро отключён.
Ущерб после взлома
Специалисты по кибербезопасности поясняют, что проблема с региональными "Госуслугами" кроется в ошибке создания репозитория Git. Если говорить простыми словами, то это корневой каталог системы, в котором находятся все важнейшие данные: файлы конфигурации и журналов визита, авторизации и другие данные, а также хранилище, к которому обращается ресурс для полноценной работы. Если один из этих разделов испортить или удалить, то в лучшем случае это может привести к остановке работы сервиса, а в худшем — позволит пробить брешь в безопасности и в теории может обернуться кражей личных данных пользователей.
Фото © Агентство "Москва"
Председатель совета Фонда развития цифровой экономики, экс-советник президента России по вопросам развития Интернета Герман Клименко пояснил: найденная уязвимость пока не угрожает личным данным россиян.
Сервис работает так: регионы подключаются к сервису ЕГПУ по программному интерфейсу для обмена данными с центром. В самом худшем случае можно узнать какие-то общие данные по региону за последние 30 дней. Но и такая утечка крайне маловероятна, так как даже наличие сертификатов не отменяет ввода паролей сотрудником или внешних ключей. Я бы оценил ситуацию как неаккуратность, дающую возможность злоумышленникам понять принцип организации доступа. Это не очень хорошо, но и не преступление
Старший аналитик РАЭК Карен Казарян подтвердил эти догадки, добавив, что утечка исходного когда регионального отделения "Госуслуг" не привела к моментальным потерям, однако опытом, полученным при этой атаке, злоумышленники могут воспользоваться в будущем.
Воспользоваться сертификатами ЕСИА уже не получится. Во-первых, они имеют срок годности, во-вторых, после утечки их, скорее всего, уже отозвали. Если уязвимость git-репозитория не закроют, то в перспективе злоумышленники получат шанс добраться до данных сразу нескольких типов учётных записей. Если проблемы не будут устранены, то на уровне обычной учётной записи можно будет получать документы вроде СНИЛС, а в подтверждённой учётной записи есть и паспорт, с которым человек может не только погрязнуть в кредитах, которые он не брал, но и лишиться имущества
Микрозаймы, которые никто не брал
Подавляющее большинство IT-специалистов и профессионалов в области технологий DLP (Data Loss Prevention, англ. "предотвращение потерь данных") уверены, что речь идёт не о внедрении зловреда, который будет воровать данные россиян на "Госуслугах", а об обычной безалаберности или недостаточной квалификации программистов и службы поддержки сервиса. Основной проблемой при этом может стать именно скомпрометированный код. По словам опытных кибербезопасников, грамотные хакеры будут изучать, в каких системах и в каком размере используется тот же или похожий объём программного обеспечения.
Почти параллельно со сведениями об утечке исходного кода региональных "Госуслуг" появилась информация, что с помощью данных россиян с ЕГПУ злоумышленники якобы научились оформлять кредиты в микрофинансовых организациях. Директор Центра правовой помощи гражданам в цифровой среде Людмила Куровская сообщила, что мошенники получили цифровые копии документов некоторых пользователей сервиса "Госуслуги", а затем взяли займы, используя подложные документы. Чтобы получить деньги от микрофинансовых организаций, злоумышленнику пришлось сделать цифровую копию паспорта, подставив свою фотографию и настоящие данные пользователя "Госуслуг", от имени которого мошенники даже смогли временно отключить SIM-карту одного из операторов связи.
Герман Клименко объяснил: механизм мошеннического получения микрокредита с помощью данных выстроить непросто, но в ситуацию может вмешаться "человеческий фактор".
Про МФО тема отдельная. Они просят прислать копию паспорта для выдачи кредита. По нему человека проверяют кредитные бюро и после этого принимают решение. Преступники берут паспорт и с помощью фотошопа вносят данные жертвы. Понятно, что идеальный скан паспорта жертвы сделать сложно, но при невнимательности (сознательной или нет, это к следствию, но скорее сознательной) сотрудников МФО кредиты выдаются даже по таким документам
Волна взломов аккаунтов на "Госуслугах" захлестнула Россию ещё в августе 2021 года. Специалисты по борьбе с утечками данных из компании DeviceLock сообщили, что учётные записи пользователей массово продаются в Даркнете, а данные используются для оформления онлайн-займов и регистрации у букмекеров.
Помимо доступа для МФО через личный кабинет на "Госуслугах" преступники научились подавать от имени владельца аккаунта заявления о предоставлении налоговых вычетов и субсидий, ради которых создаются поддельные документы. Объясняться с компетентными органами в случае чего придётся не злоумышленнику, а добросовестному пользователю, который кликает на подозрительную рекламу в Интернете или открывает SMS-сообщения, отправленные с неизвестных номеров.
Эксперты полагают, что последствия взлома регионального сайта "Госуслуг" ещё предстоит оценить. По прогнозам специалистов, после утечки исходного когда попытки взлома приложения, созданного Минцифры, будут продолжаться и, если одна из них увенчается успехом, россиян может ожидать проблема доступа, а в худшем случае — материальный ущерб.