Эксперт прощупал сеть РЖД на уязвимости — просто решето

Эксперт прощупал сеть РЖД на уязвимости — просто решето

Эксперт прощупал сеть РЖД на уязвимости — просто решето

Пользователь «Хабра» под ником LMonoceros (настоящее имя — Алексей) в очередной раз обратил внимание ИБ-общественности на слабую защищённость сети РЖД. По словам исследователя, ему удалось удалённо проникнуть в системы государственной компании.

В своём отчёте LMonoceros напомнил людям о посте другого участника «Хабра» — keklick1337. В заметке под названием «Самый беззащитный — это Сапсан» keklick1337 рассказал о том, как ему удалось легко подключиться к внутренней сети РЖД.

Особенно порадовал тогда ответ представителей госкомпании, которые не стали разбираться в корне проблемы, а просто назвали keklick1337 злоумышленником и юным натуралистом. Теперь возможные последствия такого отношения к уязвимостям описал LMonoceros.

Проверяя свои догадки, специалист запустил утилиту nmap по диапазону адресов и порту 8080, после чего стал искать публичный прокси «без авторизации» и выбрал самый близкий по пингу.

«Я запустил сканер по адресам 172.16.0.0/12 (порт 8291, mikrotik winbox) и мне удалось его найти — без пароля», — пишет LMonoceros.

 

Таким образом, исследователь выяснил, что за маршрутизатором с прокси есть ещё один роутер Mikrotik, работающий без пароля. Поскольку Алексей придерживался подхода «серых шляп» (grey hat), он принялся искать владельца уязвимой системы — хотел сообщить о проблеме.

Сканирование VPN открыло эксперту около 20 тысяч устройств, из которых более 1000 — Mikrotik. Огромное количество устройств с паролями по умолчанию, сетует специалист. Среди них:

  • Камеры наружного наблюдения.
  • IP-телефоны и FreePBX сервера.
  • Серверы IPMI.
  • Внутренние сервисы.
  • Сетевое оборудование.

LMonoceros отметил, что пробежался лишь поверхностно, но и так стало понятно — «сеть просто в решето». Алексей также посоветовал РЖД воспользоваться услугами сетевых аудиторов и нанять квалифицированных системных архитекторов. К слову, ранее специалист уже отличался взломом 100 000 роутеров MikroTik с целью пропатчить их.

Злоумышленники активно спекулируют на теме ограничений в интернете

Злоумышленники активно используют ограничения в работе различных сервисов, предлагая пользователям якобы способы их обхода как приманку для выполнения нужных им действий — установки вредоносных приложений или перехода по фишинговым ссылкам.

Об этом в беседе с сетевым изданием Lenta.ru рассказал эксперт по информационной безопасности «Контур.Эгиды» Даниил Бориславский.

По его словам, злоумышленники играют на раздражении пользователей, которые пытаются как можно быстрее решить возникшую проблему и в этот момент теряют бдительность. Именно этим и пользуются аферисты, предлагая ссылки на якобы рабочие способы восстановления доступа к сервисам.

Наиболее распространённый сценарий строится вокруг фальшивой «помощи». В сообщениях, которые киберпреступники распространяют через мессенджеры, соцсети и комментарии к новостям, утверждается, что сервис можно открыть с помощью специальной программы, рабочего зеркала, прокси или новой версии приложения.

Таким способом злоумышленники либо навязывают установку вредоносного приложения, либо заманивают пользователя на фишинговую страницу, где затем крадут учётные данные от различных сервисов.

«Отдельная линия — ложные уведомления от службы поддержки мессенджера. В марте МВД предупреждало о сообщениях, в которых пользователю сообщают о входе в аккаунт с нового устройства и просят перейти по ссылке для подтверждения аутентификации. В результате жертва сама передаёт данные для доступа к аккаунту», — добавил Даниил Бориславский.

В целом, как отмечает эксперт, схема с распространением зловредов под видом полезных приложений давно и хорошо отработана злоумышленниками. О нескольких подобных кампаниях ранее сообщали как ИБ-компании, так и правоохранительные органы.

Так, в ноябре 2025 года УБК МВД предупреждало о распространении вредоносных приложений для Android под видом антирадаров и сервисов для просмотра расположения дорожных камер. В феврале 2026 года появились боты, которые обещали ускорить работу Telegram, но на деле крали учётные записи и распространяли вредоносные программы для ПК.

RSS: Новости на портале Anti-Malware.ru