Новости что делать если взломали госуслуги

В Роскачестве рассказали, что нужно делать, если ваш личный кабинет на портале Госуслуг оказался взломан. Схема, по которой мошенники взламывают личные аккаунты на портале “Госуслуги”, такая же, как и для взлома любого другого аккаунта. Что делать, если взломали аккаунт на Госуслугах? В Роскачестве рассказали, что нужно делать, если ваш личный кабинет на портале Госуслуг оказался взломан. Быстрее всего это получится сделать онлайн через банк, если данные паспорта на Госуслугах совпадают с данными в банке.

Как защитить аккаунт на «Госуслугах» от мошенников

Скорее всего, взломали учетную запись на «Госуслугах». Взломали аккаунт на Госуслугах? восстановите доступ к учётной записи: онлайн на Госуслугах (если есть доступ. Скорее всего, взломали учетную запись на «Госуслугах». Рассказываем, что нужно делать при взломе. При взломе главное – действовать максимально быстро, чтобы злоумышленники не успели воспользоваться украденным аккаунтом. Так что вы по итогу взлома «Госуслуг» можете оказаться должны кому-нибудь крупную сумму.

Доступ удалось восстановить. Что нужно проверить?

  • Портал государственных услуг Российской Федерации
  • Взломали аккаунт на «Госуслугах»: что делать и как этого избежать - Новости Калининграда
  • Что делать, если взломали “Госуслуги” – мошенники взломали “Госуслуги”, как защититься
  • Мошенники получили доступ к госуслугам, что делать?
  • Пошла в банк — узнала о долге
  • Что делать, если взломали доступ к учетной записи на портале Госуслуг

В нижегородской полиции рассказали, чем грозит взлом аккаунта на Госуслугах

На имя учительницы Анастасии Павлович взяли кредит без ее ведома, взломав ее аккаунт на Госуслугах, сообщает Сегодня расскажем, чем грозит взлом аккаунта на Госуслугах и что делать в такой ситуации. Эксперты Роскачества рассказывают, что нужно делать при взломе. сделать это можно через мобильное приложение или по телефону техподдержки МФЦ 8−800−100−70−10. Расскажу, как восстановить доступ к госуслугам, если мошенники поменяли логин и пароль, как разобраться с последствиями взлома и что делать, чтобы такого больше не повторилось. Роскомнадзор и специалисты Центра рассказали о том, как узнать о входе посторонних лиц в ваш аккаунт на сайте Госуслуг.

Для чего нужны Госуслуги

  • Аккаунт взломали?
  • Проверить, где использовалась учетная запись
  • Как узнать, взломали ли ваш аккаунт на Госуслугах?
  • Если аккаунт все-таки взломали
  • Что делать, если взломали аккаунт на Госуслугах

Если взломали «Госуслуги»

Взломали госуслуги. Можно ли, взломав аккаунт на «Госуслугах», оформить кредит в банке? Схема, по которой мошенники взламывают личные аккаунты на портале “Госуслуги”, такая же, как и для взлома любого другого аккаунта. если данные паспорта на Госуслугах совпадают с данными в банке. Если займов не найдено – подавайте по факту взлома Госуслуг (ст. 272) и неправомерного к ним доступа.

❗ Инструкция: что делать, если взломали «Госуслуги»

Это можно сделать в ближайшем многофункциональном центре, отделении банка или почты с предъявлением вашего паспорта. Ближайшее отделение можно найти на карте от «Госуслуг». Юрист Белова рассказала, что при подозрении на взлом аккаунта на "Госуслугах" надо идти в МФЦ. На портале госуслуг был взломан личный кабинет. Взломав аккаунт на Госуслугах, мошенники могут получить доступ ко всем конфиденциальным сведениям, которые пользователь ввёл при регистрации. Схема, по которой мошенники взламывают личные аккаунты на портале “Госуслуги”, такая же, как и для взлома любого другого аккаунта. Если вас взломали, обратитесь в службу поддержки Госуслуг.

Мошенники взломали Госуслуги: что делать? Советы юриста

Двухфакторная аутентификация 2FA. Включите двухфакторную аутентификацию, чтобы добавить дополнительный слой защиты. Это может быть код из СМС, приложение для аутентификации или электронная подпись-ключ. Обновление контактных данных. Поддерживайте актуальные контактные данные на вашем аккаунте, чтобы получать уведомления о действиях, связанных с аккаунтом. Осторожность с письмами и ссылками. Будьте осторожны при клике на ссылки или загрузке вложений из писем, даже если они кажутся легитимными.

Мошенники могут пытаться перенаправить вас на фишинговые сайты. Обновления безопасности. Регулярно обновляйте приложение — в них в том числе содержатся обновления безопасности. Проверка активности. Регулярно проверяйте активность в вашем аккаунте на «Госуслугах», чтобы быстро заметить какие-либо подозрительные действия. Официальные источники.

Всегда используйте официальные каналы для доступа к «Госуслугам», чтобы избежать поддельных сайтов.

Если этот способ не сработал, придётся посещать офис лично. Восстановите доступ в одном из центров обслуживания клиентов «Госуслуг». Все они отмечены на карте госпортала. Но вам нужно выбрать с помощью фильтра значок, похожий на воронку только те из них, которые проводят «Восстановление доступа». Найдите ближайший центр, проверьте режим его работы и быстрее отправляйтесь туда. Попросите восстановить вам доступ к порталу и проверьте, какой номер телефона привязан к профилю. Если указан не ваш, сразу замените его. Что нужно проверить?

Когда аккаунт снова в ваших руках, важно перекрыть мошенникам доступ к вашему профилю, а также выяснить, какие именно данные их интересовали. Первым делом зайдите в своём профиле в раздел «Безопасность». В подразделах «Мобильные приложения» и «Действия в системе» выйдите из аккаунта со всех устройств, кроме того, которым вы сейчас пользуетесь. Предварительно сделайте фото или скриншот — возможно, эта информация вам пригодится. Проверьте, правильно ли указаны телефон и почта в графе «Учётная запись». Если там значатся неизвестные номер или адрес, скопируйте их или сделайте скриншот — эти данные тоже помогут в поиске преступников. Поменяйте телефон на свой. Если у вас подтверждённая учётная запись, нужно сразу обратиться в один из центров обслуживания портала «Госуслуги» или пройти процедуру восстановления доступа в своём онлайн-банке. Сменить номер по смс не выйдет, поскольку требуется два кода подтверждения: один придёт на ваш номер, а другой — на тот, что значится на портале. После проверки номера телефона убедитесь, что в профиле указан верный e-mail.

Если нет, введите свой адрес.

Если позвонить, начнется классический развод из серии «нужно срочно перевести деньги на защищенный счет». Схему развода с контрольным вопросом на госуслугах мы разобрали в отдельном материале. Мошенники используют механизмы госуслуг, чтобы пострадавший поверил: номер, на который нужно позвонить, действительно принадлежит сервису. Но если присмотреться, понятно, что аферисты заменили контрольный вопрос призывом им позвонить. Перейдите по ссылке из письма или введите код из смс. После этого вам предложат придумать новый пароль.

Если позвонить, начнется классический развод из серии «нужно срочно перевести деньги на защищенный счет». Схему развода с контрольным вопросом на госуслугах мы разобрали в отдельном материале. Мошенники используют механизмы госуслуг, чтобы пострадавший поверил: номер, на который нужно позвонить, действительно принадлежит сервису. Но если присмотреться, понятно, что аферисты заменили контрольный вопрос призывом им позвонить. Перейдите по ссылке из письма или введите код из смс. После этого вам предложат придумать новый пароль.

ВОССТАНОВИТЬ ДОСТУП К УЧЕТНОЙ ЗАПИСИ

  • Что делать, если взломали личный кабинет Госуслуг
  • Что делать при взломе аккаунта на «Госуслугах»
  • Специалисты объяснили, что делать при взломе аккаунта на госуслугах
  • 3. Изменен номер телефона и пароль.

Как защитить аккаунт на «Госуслугах» от мошенников

Я предоставил ей все эти данные. Но счет не привязался к брокерскому. Я опять обратился в этот банк и другая сотрудница заявила что их отдел такой услуги не оказывает, мне нужно в другой отдел. Тогда я сказал что буквально пару недель назад мне все настроили, она же сказала что мне под видом этой услуги сделали регистрацию на Госуслугах хотя в госуслугах у меня уже есть личный кабинет - теперь я в замешательстве - получается что у них есть доступ к моему личному кабинету на госуслугах, а мне не дали даже пароль от нового личного кабинета если их может быть два, конечно.

Но если аккаунт был взломан, а вы только спустя какое-то время об этом узнали, злоумышленники могли им воспользоваться и, например, оформить микрокредит на ваше имя. В разделе «Безопасность» личного кабинета перейдите на вкладку «Действия в системе», чтобы посмотреть, были ли какие-то изменения в «учетке» и была ли она использована. Напишите заявление в полицию, где укажите известные вам детали о взломе.

Если были скомпрометированы паспортные данные, рекомендуется после обращения в полицию обратиться в паспортный стол МВД с заявлением о замене документа.

В этом случае остается только идти в МФЦ. Нужно выбрать один из центров обслуживания, которые восстанавливают доступ в вашем городе. В левой части экрана карты нужно нажать на значок фильтра и выбрать параметр «Восстановление доступа» — обратиться можно только в один из этих центров обслуживания. В других вам попросту не смогут восстановить доступ. С собой потребуется паспорт либо другой документ, удостоверяющий личность. Вам выдадут одноразовый пароль.

После входа не забудьте сменить пароль. Как обезопасить свой аккаунт на «Госуслугах» Для обеспечения безопасности вашего аккаунта на «Госуслугах» следуйте этим рекомендациям: Сложный пароль. Используйте комбинации, состоящие из букв верхнего и нижнего регистра , цифр и специальных символов. Избегайте очевидных паролей, таких как «123456» или «qwerty». Двухфакторная аутентификация 2FA. Включите двухфакторную аутентификацию, чтобы добавить дополнительный слой защиты. Это может быть код из СМС, приложение для аутентификации или электронная подпись-ключ.

Обновление контактных данных. Поддерживайте актуальные контактные данные на вашем аккаунте, чтобы получать уведомления о действиях, связанных с аккаунтом.

Хотя уязвимость и пустяковая - на всякий случай зарепортил через контакты, оставленные по известному многим исследователям и багхантерами well-known пути: gosuslugi. Rostelecom Cybersecurity Center responsible for vulnerability management and incident response Contact: mailto:infosec gosuslugi. Были выявлены несколько вроде как устаревших js-библиотек, но проэксплуатировать эти уязвимости не представлялось возможным.

Также было выявлено несколько мелких логических уязвимостей. Выводы: взлом сайта госуслуги является мифом. Рекомендации: внедрение bug bounty программы для выявления логических уязвимостей. Миф третий. Утечка данных Но эксперты по кибербезопасности уверены: произошла утечка информации с серверов портала.

Благодаря этому аферисты легко могут подменить данные для входа в систему и получить доступ к любому аккаунту. Поиск pdf-файлов. Ничего полезного найти не удалось, поэтому решено было продирбастить каталоги и файлы, вдруг разработчики оставили что-то критичное. Пришлось немного оттюнить выхлоп ffuf, чтобы отсеять лишнее. Ffuf отработал, нашлось немного При анализе найденных файлов не удалось найти какую-то критичную информацию.

Даже в комментариях к коду разработчики не оставили никаких "пасхалок". В основном попадались сервисы обращений, какие-то скраперы и т. Ничего интересного найти не удалось. Выводы: Массовая утечка аккаунтов это миф.

Эксперты рассказали, что делать, если взломали личный кабинет Госуслуг

Rostelecom Cybersecurity Center responsible for vulnerability management and incident response Contact: mailto:infosec gosuslugi. Были выявлены несколько вроде как устаревших js-библиотек, но проэксплуатировать эти уязвимости не представлялось возможным. Также было выявлено несколько мелких логических уязвимостей. Выводы: взлом сайта госуслуги является мифом. Рекомендации: внедрение bug bounty программы для выявления логических уязвимостей. Миф третий. Утечка данных Но эксперты по кибербезопасности уверены: произошла утечка информации с серверов портала.

Благодаря этому аферисты легко могут подменить данные для входа в систему и получить доступ к любому аккаунту. Поиск pdf-файлов. Ничего полезного найти не удалось, поэтому решено было продирбастить каталоги и файлы, вдруг разработчики оставили что-то критичное. Пришлось немного оттюнить выхлоп ffuf, чтобы отсеять лишнее. Ffuf отработал, нашлось немного При анализе найденных файлов не удалось найти какую-то критичную информацию. Даже в комментариях к коду разработчики не оставили никаких "пасхалок".

В основном попадались сервисы обращений, какие-то скраперы и т. Ничего интересного найти не удалось. Выводы: Массовая утечка аккаунтов это миф. В публичном доступе на момент публикации статьи отсутствуют данные о каких-либо утечках.

Проверять, проверять, еще раз проверять. Мошенникам иногда бывает тяжело подделать ссылки. Поэтому нужно обязательно обращать внимание именно на них — на правильность написания. Иван Григорьев: — По телефону не сообщайте никаких данных, когда звонок поступает непосредственно вам. В таком случае лучше всего самому перезвонить по этому номеру. Если это звонили мошенники, скорее всего номер будет недоступен.

Еще вариант обезопаситься — найти официальную страницу сервиса в интернете и делать какие-то покупки через этот сайт. Или связаться со службой поддержки, чтобы узнать больше информации. В случаях, когда вам звонят от какого-либо сервиса и предлагают купить по акции, лучше сначала собрать информацию самому. Сториз: «Я в больнице, нужны деньги» Аккаунт Екатерины взломали и разместили пост о том, что она собирает деньги на операцию. Якобы девушка попала в аварию. Тут же был размещен номер карты. Также сообщение было опубликовано в сторис. Многочисленные знакомые девушки перевели деньги на счет, как оказалось, мошенников, передавал «Коммерсант». Тяжело было вернуть управление аккаунтом. Техподдержка, в которую обратилась девушка, отвечала не быстро.

А мошенники успели поменять телефон и почту, которые были привязаны к аккаунту. Что делать, если это случилось с вами? Константин Дрындин — Нужно сразу написать в техподдержку. Желательно попробовать сразу же заменить пароль. Использовать двухфакторную идентификацию — вход не только по логину и паролю, но и получать подтверждение по СМС. Поскольку вы здесь... У нас есть небольшая просьба. Эту историю удалось рассказать благодаря поддержке читателей.

Паспортные услуги. Будь то получение загранпаспорта или замена паспорта РФ, пользователи могут заполнять заявления, загружать фотографии и подавать заявки полностью в режиме онлайн. Водительские права. Подача заявления на получение или продление водительских прав упрощена: анкеты и фотографии подаются в цифровом виде. Персональные идентификационные номера. Запись на прием к врачу. Запись на прием к врачу осуществляется всего в несколько кликов, что избавляет от необходимости стоять в длинных очередях в поликлиниках. Гражданские услуги. От регистрации брака до регистрации прав собственности на недвижимость — портал охватывает широкий спектр гражданских услуг. Услуги по трудоустройству и бизнесу. На портале пользователи могут искать работу, регистрировать предприятия и сдавать налоговую отчетность. Штрафы и сертификаты. Платформа позволяет оплачивать различные штрафы и получать необходимые справки, такие как справки об отсутствии судимости или декларации о доходах. Лицензирование и разрешения. Получение лицензий на конкретные виды деятельности или разрешений на строительство и перевозку опасных грузов упрощается с помощью сервиса государственных услуг. Ожидается, что по мере развития Госуслуги будут включать в себя все больше сервисов и функций, еще больше упрощая жизнь пользователей. Конечная цель — создать бесшовный, удобный для пользователя сервис, который сделает доступ к государственным услугам таким же простым, как покупки в Интернете. Хотя цифровые платформы, такие как Госуслуги, обеспечивают удобство и эффективность, но в то же время открывают новые возможности для киберпреступников. Понимание рисков и принятие упреждающих мер по защите личной информации — важнейшая составляющая защиты от этих развивающихся угроз. Для чего мошенникам ваш аккаунт на Госуслугах Когда киберпреступники получают учетные данные для входа в систему, они могут нанести значительный ущерб. Доступ к кредитной истории и финансовой информации Получив доступ к учетной записи Госуслуг, злоумышленники могут просматривать конфиденциальную информацию, например кредитную историю, остатки на банковских счетах и уровень задолженности. Эти данные можно использовать в дальнейших аферах, например, выдавая себя за сотрудников банка или правоохранительных органов, чтобы обманом заставить жертву предоставить дополнительную информацию или перевести деньги. Злоупотребление электронными подписями Электронные подписи все чаще используются для оформления документов, что избавляет от необходимости физического присутствия. Если киберпреступники получают доступ к электронной подписи жертвы, они могут: - переоформить или продать недвижимость жертвы, - брать кредиты на имя жертвы, - подавать поддельные налоговые декларации для возврата денег, - регистрировать сомнительные юридические лица, создавая жертве юридические и финансовые проблемы. Эксплуатация персональных данных На портале Госуслуг хранится огромное количество личных документов и информации. Преступники могут с их помощью: - зарегистрировать электронные кошельки для совершения незаконных операций, - подать заявку на получение кредитов или микрозаймов, - переводить средства или изменять данные пенсионного фонда, - участвовать в различных мошенничествах, связанных с кражей личных данных. Получение кредитов или микрозаймов Хотя Госуслуги не выдают кредиты напрямую, их можно использовать для аутентификации на сайтах банков и финансовых учреждений. Мошенники могут оформить на имя жертвы кредиты, микрозаймы или кредитные карты, что приведет к возникновению долгов и ухудшению кредитной истории. Мошенническое требование возврата денег Киберпреступники могут использовать взломанную учетную запись для получения различных возмещений, например за лечение, подделывая документы и подавая ложные заявления в налоговую инспекцию. Выпуск электронных сим-карт Мошенники могут выпустить eSIM на имя жертвы и использовать это для различных незаконных действий. Они также могут попытаться связать эти новые номера с банковским профилем жертвы, что позволит им перехватить коды безопасности и получить доступ к финансовым счетам. Как мошенники взламывают аккаунты на Госуслугах?

Неизвестные операции. Если вам приходят уведомления о несанкционированных операциях или запросах на получение каких-либо услуг, которые вы не запрашивали, это может указывать на небезопасность для вашей учетной записи. Измененный пароль. Если вы обнаружили, что пароль от вашей учетной записи был изменен без вашего ведома, это явный признак того, что вас взломали. Непонятные активности. Если вы заметили активность в собственном аккаунте, которую вы не совершали, например, вход в личный кабинет с разных мест или использование сервисов, которые вы не запрашивали, это может являться результатом несанкционированного доступа. Ошибки в данных. Если в информации на вашем аккаунте вы заметили ошибки, например, неправильное имя, дата рождения или ошибки в другой личной информации, это также может быть признаком взлома учетной записи. Если у вас появились подозрения, что к вашему аккаунту имеет доступ еще кто-либо, то это повод предпринять определенные действия. Что делать при взломе При подозрении, что ваш аккаунт был подвержен взлому, первое, что необходимо сделать, — это изменить пароль. При условии что у вас еще имеется доступ к вашей учетной записи. Пройдите проверку безопасности. Как правило, это может быть проверка по СМС или по электронной почте. Вам должны выслать код подтверждения.

«Чувствую себя лохушкой». Что делать, если аккаунт Госуслуг взломали

Если вы столкнулись с подобным, сразу же положите трубку, зафиксируйте время звонка и номер телефона собеседника - эти данные могут потребоваться для заявления в полицию. Затем напишите обо всём в службу поддержки Госуслуг. Если случайно назвали данные мошенникам, постарайтесь войти в личный кабинет и сменить пароль. Проверьте, ваш ли номер телефона и почта указаны в личном кабинете. Если аккаунт взломали Главное при взломе - максимально быстро восстановить доступ к учётной записи. После этого можно подать заявление в МВД. Шаг 1: восстановите доступ к учётной записи Быстрее всего это получится сделать онлайн через банк - если данные паспорта на Госуслугах совпадают с данными в банке. Если данные не совпадают, восстановить доступ можно в центре обслуживания.

Госуслуги нужны, чтобы получить доступ к трудовой книжке, больничному, свидетельству о регистрации транспортного средства. Обо всех возможностях портала мы писали ранее. Но чаще всего Госуслугами пользуются, чтобы оформить социальные выплаты, в том числе на детей от 3 до 8 лет и от 8 до 17 лет. Вы получаете различные выплаты, которые приходят на разные счета? Соберите их всех в одном месте и распоряжайтесь по своему усмотрению — тратьте и наслаждайтесь выгодным кешбэком или копите и получайте проценты. Удобно, когда все средства приходят на одну карту, и Халва предлагает такую возможность! Если у вас уже есть Халва на базе платежной системы «Мир», вы можете предоставить ее реквизиты для получения субсидий, пенсии и других соцвыплат. А если ваша карта работает на базе Visa и Mastercard, то вы можете открыть виртуальную Халву с национальной платежной системой и получать максимум выгоды. Получить карту бесплатно Чтобы все это стало возможно, в личный кабинет нужно загрузить документы. Пригодится, если, например, срочно нужны данные СНИЛСа, а его под рукой нет — в приложении в смартфоне или в личном кабинете на компьютере можно быстро все найти. Разберемся, что делать, если вся информация оказалась в чужих руках. И первый вопрос — как узнать, что к профилю получили доступ посторонние? Если вы уже подключили двухфакторную аутентификацию, то при попытке войти в личный кабинет вам придет смс. Если же функция не подключена, то вы узнаете о взломе, только когда попытаетесь войти в личный кабинет — и не сможете этого сделать. Как правило, злоумышленники первым делом меняют пароль, и воспользоваться собственным вы не можете. Насторожить также может сообщение от портала о том, что на Госуслугах замечена подозрительная активность. Получили подобное уведомление, хотя заняты совсем другими делами? Бросайте все, немедленно входите в аккаунт и меняйте пароль. Факт дня В мире существуют 15 банкнот, на которых можно увидеть королеву Елизавету в возрасте от 8 до 85 лет. Другой факт Порядок действий Если аккаунт оказался в руках посторонних, действовать следует быстро и решительно. Попробуйте сбросить старый пароль. Номер паспорта поможет восстановить доступ к личному кабинету. При правильном ответе на телефон придет сообщение с кодом если использовали восстановление доступа по номеру телефона , который нужно ввести в соответствующее поле. Если вы воспользовались функцией восстановления доступа по электронной почте, то письмо со ссылкой на восстановление доступа также придет только после верного ответа на контрольный вопрос. Если все прошло удачно, создайте новый пароль. Однако все это может и не помочь — так происходит, если мошенники, получив доступ к аккаунту, поменяли в нем данные и начали с пароля. Восстановить доступ можно двумя путями. Через приложение банка Сработает, если вы не меняли паспорт и номер телефона со времен первой регистрации на портале.

Некоторые из наиболее распространенных способов включают в себя: Фишинг. Мошенники могут отправить фальшивые электронные письма или создать поддельные веб-сайты, которые имитируют официальные порталы госуслуг, и через них запросить вашу личную информацию — логин, пароль, данные паспорта и т. Социальная инженерия. Мошенники могут попытаться убедить вас предоставить им доступ к вашему аккаунту на госуслугах, выдавая себя за представителей государственных органов или служб поддержки. Они могут использовать угрозы, манипуляции или обман, чтобы выдержать известные вам данные или пароли. Вредоносные программы. Злоумышленники также могут использовать вредоносное программное обеспечение, которое отслеживает вашу активность в Интернете и записывает ваши данные при входе на сайты госуслуг. Чтобы предотвратить доступ мошенников к вашим госуслугам, рекомендуется: быть осторожным при открытии электронных писем и следить за подозрительными ссылками или вложениями; не предоставлять конфиденциальные данные, такие как логин и пароль, по запросу по электронной почте или через непроверенные телефонные звонки; проверять доменные имена веб-сайтов госуслуг, чтобы убедиться, что они соответствуют официальным адресам; использовать надежное программное обеспечение для защиты от вредоносных программ и регулярно обновлять его. Если вы обнаружите подозрительную активность или сомнительные запросы в отношении ваших госуслуг, рекомендуется немедленно связаться с официальными органами или службами поддержки, чтобы сообщить об этом и получить рекомендации по дальнейшим действиям. Порядок действий, если взломали аккаунт Госуслуг Если злоумышленники взломали аккаунт на государственном портале Госуслуг, следуйте инструкции: Восстановите доступ как можно быстрее — через онлайн приложения банков-партнеров.

Миф второй. Может быть уязвимо веб-приложение? Интернет-пользователи пожаловались на хакеров, которые взломали их аккаунты на «Госуслугах» и дали согласие на обработку персональных данных для одного из сервисов «Единой России». В партии считают это информационной атакой. Взлом мог затронуть значительное количество пользователей, полагают эксперты по кибербезопасности. Ну раз эксперты говорят что значительное число, значит скорее всего взломали сайт. Ок, давайте проверим на прочность само веб-приложение и веб-сервисы. Анализ служебных заголовков, проверка возможности предиктивности кук или сессионных ключей не привели к возможности перехвата чужого аккаунта. Ок, автоматика нам не помогла, поищем "руками". В течение пары часов потыкав формы и параметры удалось обнаружить self-XSS в third-party сервисе, но раскрутить эту уязвимость до приемлемого вектора не удалось, да и уязвимость "такая себе", что ее зачастую не валидируют и в bug bounty программах. Можно выстрелить себе в ногу. Хотя уязвимость и пустяковая - на всякий случай зарепортил через контакты, оставленные по известному многим исследователям и багхантерами well-known пути: gosuslugi. Rostelecom Cybersecurity Center responsible for vulnerability management and incident response Contact: mailto:infosec gosuslugi. Были выявлены несколько вроде как устаревших js-библиотек, но проэксплуатировать эти уязвимости не представлялось возможным. Также было выявлено несколько мелких логических уязвимостей. Выводы: взлом сайта госуслуги является мифом. Рекомендации: внедрение bug bounty программы для выявления логических уязвимостей.

Похожие новости:

Оцените статью
Добавить комментарий