⚠️ «Госуслуги» стали привлекательной целью для мошенников
Для кражи профилей у злоумышленников есть целый набор методов социальной инженерии: мошенники выманивают у граждан одноразовые SMS-коды, создают фишинговые боты и сайты, имитирующие процесс авторизации, используют слабые пароли пользователей и не только.
👤 Но даже если пользователь не ведется на фишинг, сама система защиты может дать слабину. О таких уязвимых местах на «Госуслугах» изданию Cyber Media рассказала Мария Сергеева, специалист группы социально-технического тестирования Бастиона:
🔵 Если есть доступ к телефону, злоумышленник может скомпрометировать аутентификацию на «Госуслугах» через звонки или СМС. Сам номер может легально перейти от одного владельца к другому, например, при покупке уже использованной SIM-карты.
🔘 При восстановлении доступа на «Госуслугах» сайт запрашивает дополнительные данные (ИНН, паспорт или СНИЛС), которые можно получить из утечек. Если SIM-карта попадает не в те руки, злоумышленник получает все ключи для входа в аккаунт.
🔵 При входе по QR-коду от пользователя не требуется вводить пароль. С точки зрения безопасности механизм реализован корректно, но он крайне уязвим к мошенническим манипуляциям, где главное — под разными предлогами заставить пользователя отсканировать код.
🔗 Подробнее в материале Cyber Media.
#Эксперты_объясняют
@bastiontech подписаться
Post #46
526

- 🔥 4
- ❤ 2
- 😢 2