Бороться с фишингом предлагают верификацией на Госуслугах

Бороться с фишингом предлагают верификацией на Госуслугах

Бороться с фишингом предлагают верификацией на Госуслугах

Количество фишинговых сайтов в январе-феврале 2023 года выросло в 3 раза. Среди возможных причин — неразбериха с SSL-сертификатами и простота создания зараженного сайта. Бороться с фейковыми ресурсами предлагают подтверждением личности на Госуслугах.

О росте мошеннических сайтов, маскирующихся под известные бренды, рассказали в АНО “Координационный центр доменов”. В январе-феврале 2023 года их количество утроилось по сравнению с тем же периодом прошлого года и достигло цифры в 5,2 тыс. штук.

Рост фишинговых сайтов подтвердили в Роскомнадзоре, правда, в более скромных масштабах. По данным регулятора, в январе-феврале этого года было заблокировало 523 мошеннических ресурса, за тот же период 2022 года — 313.

Причину такого стремительного роста в Координационном центре видят в “неразберихе с SSL-сертификатами”. Она могла возникнуть после отказа западных удостоверяющих центров работать в России.

Чаще всего мошенники имитируют сайты крупных российских банков, попавших под санкции, уточнили в Координационном центре. Речь о Сбере, ВТБ, Альфа-банке и популярных маркетплейсах и сервисах объявлений — Ozon и “Авито”.

Еще одна причина роста фишинга — простота создания фейковых ресурсов, говорят эксперты по кибербезопасности. Собрать сайт по принципу “Лего” может человек даже без навыков программирования.

“Создатели криминального сервиса обеспечивают функционирование инфраструктуры, включающей в себя в том числе десятки, а то и сотни фишинговых сайтов, а завербованные в Сети исполнители задействуют возможности предоставленных им инструментов для совершения атак на пользователей”, — объясняет руководитель направления аналитики интернет-угроз компании “РТК-Солар” Сергей Трухачев.

Решение проблемы эксперты Координационного центра доменов видят в возможности подтвердить паспортные данные владельца доменного имени на портале “Госуслуги”.

“Обязательное, прописанное на законодательном уровне требование использования ЕСИА при регистрации интернет-адресов должно существенно снизить активность мошенников в российских национальных доменах”, — считает директор АНО Андрей Воробьев.

В пресс-службе Минцифры заявили, что возможность верификации владельцев доменов сайтов через “Госуслуги” прорабатывается.

“Не уверен, что большое значение имеет неразбериха с ключами или авторизация владельцев доменов”, — комментирует новость для Anti-Malware.ru руководитель группы защиты инфраструктурных ИТ компании “Газинформсервис” Сергей Полунин.

Жертвы фишинговых сайтов обычно даже не в курсе, что нужно проверять достоверность сайта и как это сделать, отмечает эксперт.

Количество фейковых ресурсов растет во всем мире. Основной метод решения проблемы остается прежним – просвещение и повышения уровня знаний у пользователей, считает Полунин.

Добавим, по последним данным “Лаборатории Касперского”, российские пользователи стали напротив меньше переходить на фишинговые и скам-страницы в доменной зоне .ru. Эксперты замечают эффект от совместной работы регулятора и вендора. В ответ сами фишеры адаптируются и теперь чаще используют домен .com, выставляя фильтры по геолокации.

Минцифры придумало единый пульт для отзыва персональных данных россиян

Минцифры предложило создать единую платформу для управления согласиями на обработку персональных данных. Все 2,6 млн операторов должны будут передавать туда сведения, а граждане получат одно окно, где можно увидеть, кому и когда они разрешили работать со своими данными, а при необходимости — отозвать согласие.

Идея вошла в обсуждаемую версию третьего пакета антифрод-мер. Правда, гладко она выглядит только на презентации. Центробанк и Минэкономразвития уже выступили против запуска платформы в нынешнем виде.

В ЦБ считают, что сначала необходимо создать полноценный информационный ресурс и проверить его работу, а уже потом вводить обязанности для бизнеса. Иначе компании получат не защиту от мошенников, а новую порцию правовой неопределённости.

Минэкономразвития тоже предлагает не спешить. Сейчас платформа проходит добровольную апробацию лишь в отдельных отраслях. Перед обязательным внедрением ведомство призывает изучить итоги эксперимента, учесть специфику разных сфер и оценить, потянет ли нововведение малый бизнес.

Участники рынка, по данным «Коммерсанта», настроены ещё мрачнее. В Ассоциации больших данных предупреждают: подключение к ЕСИА с высокими требованиями к защите информации доступно крупным компаниям, но для небольших организаций может стать неподъёмным. Передача миллиардов записей потребует огромных расходов на инфраструктуру и одновременно создаст новую жирную цель для утечек.

Есть и технический квест. Сопоставить внутренние аккаунты компаний с профилями на «Госуслугах» без обязательной аутентификации через ЕСИА почти невозможно. А бумажные согласия трёх-пятилетней давности нельзя просто загрузить в систему из-за отсутствия нужных метаданных. Если заставить клиентов подтверждать их заново, сервисы рискуют захлебнуться в пуш-уведомлениях.

Эксперты предлагают переходный период продолжительностью 12-18 месяцев и поэтапное внедрение. В Минцифры пока подчёркивают, что пакет только обсуждается.

RSS: Новости на портале Anti-Malware.ru