За год россияне подали 1,5 млрд электронных документов, подписанных УКЭП

За год россияне подали 1,5 млрд электронных документов, подписанных УКЭП

За год россияне подали 1,5 млрд электронных документов, подписанных УКЭП

Сегодня, 17 марта, в эфире AM Live прошла дискуссия на тему «Практика применения электронной подписи в России». Участники рассмотрели возможности использования ЭП для бизнеса, разобрали реальные кейсы, а также обсудили технические сложности настройки корпоративных устройств, выбора СЗКИ и ключевых носителей.

В качестве спикеров выступили эксперты КриптоПро, «Газинформсервис», «Актив», РТЛабс, «Тинькофф Банка» и Сбербанка.

Ключевые вопросы, включенные в программу:

  • Какие основные принципы использования ЭП в России в 2023 году?
  • Что нужно для начала работы с электронной подписью, и сколько это стоит?
  • Как безопасно хранить ключи электронной подписи?
  • Как будут меняться сценарии применения ЭП в ближайшие 2-3 года?

В ходе онлайн-конференции также была озвучена интересная статистика. Так, в настоящее время в России работают 47 аккредитованных УЦ, выдающих сертификаты электронной подписи. В прошлом году они совокупно выдали 12,1 млн сертификатов; к концу года число таких регистраций в ЕСИА (с 2020 года) составило 17,5 миллиона.

По данным ФНС России, в 2022 году через операторов электронного документооборота прошло 1,5 млрд документов, большинство из них было снабжено усовершенствованной квалифицированной подписью (УКЭП). Налоговики также зафиксировали 900 млн счетов-фактур в электронном виде — все с подписью УКЭП.

Больше половины ИП и юрлиц (свыше 7 млн) получили сертификаты в УЦ ФНС России. На настоящий момент 3,8 млн из них действительны. Количество документов, подписанных в мобильном приложении «Госключ», за год возросло в пять раз.

В ChatGPT нашли уязвимость, позволяющую подсовывать вредоносные ссылки

Исследователь Permiso Анди Ахмети обнаружил неприятный сценарий атаки на ChatGPT: если попросить чат-бота пересказать веб-страницу со скрытыми инструкциями, он может не отличить нормальный контент от вредной подсказки и вывести фишинговую ссылку прямо в ответе.

Проблему Ахмети назвал ChatGPhish. Суть в классической инъекции промпта, только с более наглядным эффектом: страница выглядит обычной, пользователь просит ChatGPT её кратко пересказать, а внутри уже спрятана инструкция для модели — например, добавить в ответ фальшивое предупреждение о безопасности.

В демонстрации исследователь встроил такие инструкции в страницу CloudLens на GitHub. ChatGPT действительно пересказал содержимое страницы, но затем добавил блок в духе системного уведомления: мол, к аккаунту подключили новое устройство. Рядом ссылка «Click here», которая внешне выглядит как часть ответа ChatGPT, но ведёт на домен злоумышленника.

 

То есть пользователь видит не просто подозрительный баннер где-то на сайте, а сообщение, оформленное в привычном стиле ChatGPT. И вот это уже особенно неприятно: доверие переносится с сервиса на вредную ссылку почти автоматически.

Ахмети показал и более хитрый вариант с QR-кодом. Поскольку клиент ChatGPT может отображать Markdown-картинки, атакующий способен заставить модель вывести QR-код в ответе. Пользователь сканирует его телефоном и попадает на сайт злоумышленника, при этом сам URL вообще не отображается в тексте.

 

По словам исследователя, такой сценарий позволяет обойти часть защит на рабочем компьютере: блокировки URL, проверки доменов менеджерами паролей и другие десктопные механизмы. Атака просто переезжает с браузера на смартфон жертвы.

Ахмети сообщил об уязвимости OpenAI через Bugcrowd ещё в конце апреля. Первую заявку отметили как невоспроизводимую, повторную — как дубликат. При этом исследователь говорит, что не получил подтверждения, была ли проблема исправлена.

RSS: Новости на портале Anti-Malware.ru