Добавить в корзинуПозвонить
Найти в Дзене
Известия

Мошенники стали взламывать домашние сети: как защитить свои данные

Мошенники разработали новую схему взлома домашних и корпоративных сетей, которая позволяет похищать доступ к порталу «Госуслуги», социальным сетям и облачным сервисам, рассказали эксперты по кибербезопасности. Специальные алгоритмы позволяют злоумышленникам находить уязвимые сети и получать к ним доступ, после чего важные сайты подменяются фишинговыми страницами. Как работает механизм и как защитить свои устройства — в материале «Известий». Эксперты отмечают, что главной точкой входа для злоумышленников становятся недостаточно защищенные домашние и корпоративные сети. Специалисты сервиса разведки уязвимостей и утечек данных DLBI рассказали о новой схеме, при которой хакеры получают доступ к сетевой инфраструктуре и используют его для дальнейших атак на пользователей. «Программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами, — пояснили эксперты. — При нахождении открытых панелей злоумышленники пытаются получить доступ к интерфе
Оглавление

Мошенники разработали новую схему взлома домашних и корпоративных сетей, которая позволяет похищать доступ к порталу «Госуслуги», социальным сетям и облачным сервисам, рассказали эксперты по кибербезопасности. Специальные алгоритмы позволяют злоумышленникам находить уязвимые сети и получать к ним доступ, после чего важные сайты подменяются фишинговыми страницами. Как работает механизм и как защитить свои устройства — в материале «Известий».

Какие уязвимости есть в домашнем интернете

Эксперты отмечают, что главной точкой входа для злоумышленников становятся недостаточно защищенные домашние и корпоративные сети. Специалисты сервиса разведки уязвимостей и утечек данных DLBI рассказали о новой схеме, при которой хакеры получают доступ к сетевой инфраструктуре и используют его для дальнейших атак на пользователей.

«Программы-роботы сканируют сети компаний и домашних провайдеров в поисках открытых веб-панелей управления роутерами, — пояснили эксперты. — При нахождении открытых панелей злоумышленники пытаются получить доступ к интерфейсу роутера с помощью дефолтных паролей и словарей. Затем они меняют адрес DNS-сервера на свой собственный, после чего все запросы из обслуживаемой сети к сервису «Госуслуги», соцсетям и облачным сервисам направляются на страницы поддельных сайтов, где пользователю предлагается ввести логин и пароль».

Фото: ИЗВЕСТИЯ/Юлия Майорова
Фото: ИЗВЕСТИЯ/Юлия Майорова

DNS работает как адресная книга интернета: когда пользователь вводит название сайта, система определяет, куда направить запрос, пояснил проджект-менеджер ГК Softline (MD Audit) Кирилл Лёвкин.

— Если злоумышленник получает доступ к роутеру и подменяет DNS-настройки, устройства в сети начинают получать неверные ответы и могут перенаправляться на страницы, созданные атакующими, — отметил он. — Подобная схема уже фиксировалась CERT Китая, а международные исследователи описывали ее использование для кражи учетных данных и токенов.

Браузеры могут предупреждать о фишинговых страницах, но мошенники маскируют это под техническую проблему с зарубежными сертификатами и предлагают пользователям не обращать внимания на уведомления, добавили в DLBI.

«Дополнительно под видом сертификата Минцифры взломщики предлагают скачать свой собственный корневой сертификат, установка которого полностью легализует всю цепочку схемы», — отметили эксперты.

Фото: ТАСС/Артем Геодакян
Фото: ТАСС/Артем Геодакян

После ввода на поддельном сайте логина, пароля и кода из СМС хакеры меняют учетные данные, включая канал доставки одноразовых кодов, и выставляют их на продажу в даркнете или в рамках «облачных подписок» на взломанные аккаунты.

Как отметил основатель DLBI Ашот Оганесян, такая схема значительно опаснее приевшегося за последние годы социального инжиниринга, так как работает полностью автоматически и при этом абсолютно незаметна для пользователя вплоть до момента, пока его данные не будут украдены.

Директор Координационного центра доменов .RU/.РФ Андрей Воробьев рассказал, что для защиты от такой атаки прежде всего нужно проверить настройки роутера: адреса DNS-серверов и наличие удаленного доступа к панели управления.

— Но пользователю, который первый раз открыл веб-панель своего роутера, сложно понять, что за DNS-серверы там прописаны и кому они принадлежат, — сказал эксперт. — В такой ситуации мы рекомендуем заменить их на DNS-серверы Национальной системы доменных имен. Использование надежной отечественной инфраструктуры снизит риск перенаправления на поддельные страницы.

Фото: ИЗВЕСТИЯ/Дмитрий Коротаев
Фото: ИЗВЕСТИЯ/Дмитрий Коротаев

Если есть подозрение, что роутер уже взломан, необходимо сбросить настройки, обновить прошивку и установить новый пароль администратора. Также не стоит игнорировать предупреждения браузера и устанавливать сертификаты Минцифры с неизвестных сайтов.

Какие еще механизмы используют мошенники

Подобные схемы существуют уже много лет и применяются как простыми вредоносными программами, так и опытными группами атакующих, рассказал начальник отдела реагирования на инциденты центра Solar 4RAYS ГК «Солар» Антон Фирсов.

— Общий смысл таких атак — убедить пользователей, что они находятся на легальном сайте и заставить их авторизоваться, — пояснил он. — Их появление — закономерная реакция злоумышленников на недавние новости об отзыве глобальными регистраторами сертификатов безопасности у некоторых российских организаций. В иностранных браузерах сайты таких компаний могут открываться с предупреждениями о небезопасности, злоумышленники пользуются этим и пытаются перенаправить пользователя на поддельный ресурс.

Также, по словам Антона Фирсова, на скомпрометированном роутере можно подменить адрес DNS-сервера на сервер злоумышленников, который будет перенаправлять запросы на вредоносные фишинговые ресурсы. В комбинации с отозванным сертификатом у легитимного ресурса такая схема не вызовет подозрений у жертвы.

Фото: ИЗВЕСТИЯ/Павел Волков
Фото: ИЗВЕСТИЯ/Павел Волков

— В местах с открытым Wi-Fi злоумышленники могут создать копию доступной для всех точки подключения, — добавил эксперт. — Если на ней нет никаких инструментов авторизации по СМС или звонку на номер телефона, то взломщики способны переназвать свой собственный роутер так же, как и общественную точку доступа, и тогда все подключения через него могут быть прослушаны.

Еще один давно известный тип атаки — подмена содержимого файла hosts на компьютере пользователя. Браузер обращается к нему до запроса к DNS-серверу. Злоумышленники или вредоносные программы изменяют этот файл так, чтобы при вводе адреса нужного сайта пользователь попадал на поддельную страницу.

— Кроме того, есть еще методика «отравление» кэша DNS, — добавил специалист. — Злоумышленники по особой методике пытаются «переобучить» DNS-сервер перенаправлять пользователей, которые пытаются загрузить легальный сайт, на вредоносный ресурс.

Существуют несколько альтернативных сценариев, согласился руководитель направления Threat Intelligence и сервиса PT Fusion, Positive Technologies Денис Кувшинов. Самый близкий — компрометация не домашнего роутера, а DNS-инфраструктуры организации или провайдера: результат для пользователя примерно тот же — правильное доменное имя начинает вести не туда.

Фото: ИЗВЕСТИЯ/Полина Фиолет
Фото: ИЗВЕСТИЯ/Полина Фиолет

Другой вариант — взлом самого роутера с последующим использованием его как прокси или промежуточной точки для атак, добавил Кирилл Лёвкин. В 2026 году исследователи описывали случаи, когда скомпрометированные устройства помогали злоумышленникам скрывать свою инфраструктуру и вмешиваться в обмен данными между пользователем и сервисом.

— Еще один тип атак направлен уже не на маршрутизатор, а на само устройство пользователя: вредонос меняет DNS или proxy-настройки непосредственно на компьютере, — пояснил эксперт. — Особенность всех таких сценариев в том, что человек может вообще ничего не скачивать и не делать: инфраструктура сама начинает направлять его трафик в нужную злоумышленнику сторону.

Как определить взлом

Для защиты от таких атак пользователю достаточно базовых знаний о работе сети и правилах кибербезопасности, отметил Ашот Оганесян. Нужно установить уникальный пароль на веб-панель роутера, а лучше — отключить доступ к ней из интернета, проверить, какие DNS-серверы установлены в сетевой конфигурации устройства, уметь просмотреть импортируемый сертификат и определить поддельный, рассказал он.

— Единственным относительно простым способом защиты является использование важных госсервисов с мобильных устройств, не подключенных к домашней Wi-Fi-сети, но здесь в жертву придется принести удобство, – добавил он.

Фото: ИЗВЕСТИЯ/Андрей Эрштрем
Фото: ИЗВЕСТИЯ/Андрей Эрштрем

По словам Дениса Кувшинова, если роутер давно не обновлялся и уже не поддерживается производителем, а также имеет включенное удаленное управление через интернет или простой пароль администратора, риск взлома сильно возрастает. Тревожным сигналом могут быть неожиданные перенаправления на другие страницы или ошибки сертификатов при подключении к домашней сети, тогда как через мобильный интернет тот же сайт работает нормально.

— Предупреждения браузера о сертификатах при открытии банка, почты, «Госуслуг» или другого известного ресурса нельзя игнорировать, — подчеркнул он. — Именно сертификат при подобных атаках становится последней линией защиты пользователя.

Последствия взлома роутера могут быть значительно шире кражи учетных записей. Это наблюдение за DNS-запросами, перенаправление на вредоносные сайты, доставка вредоносного ПО и использование устройства как части прокси- или ботнет-инфраструктуры.

— Для компаний особенно опасны домашние роутеры сотрудников на удаленке: таким образом атакующий фактически оказывается перед корпоративным ноутбуком еще до того, как его трафик попадает в защищенную инфраструктуру компании, — указал эксперт.

Фото: ИЗВЕСТИЯ/Юлия Майорова
Фото: ИЗВЕСТИЯ/Юлия Майорова

По словам Кирилла Лёвкина, одним из первых признаков взлома роутера могут быть неожиданные перенаправления: вместо привычного сайта пользователь попадает на другую страницу, видит необычные предупреждения, рекламу или запрос на повторный ввод пароля. Особенно опасно, если такая проблема одновременно возникает на нескольких устройствах, подключенных к одной сети Wi-Fi.

Как давно вы обновляли пароль администратора на своем роутере?