"Госуслуги" скомпрометированы. Вроде как могут заражать юзеров и красть инфу. Печально

Аватар пользователя 13302

«Доктор Веб»: портал государственных услуг Российской Федерации (gosuslugi.ru) скомпрометирован и может в любой момент начать заражать посетителей или красть информацию

13 июля 2017

На портале государственных услуг Российской Федерации (gosuslugi.ru) специалисты компании «Доктор Веб» обнаружили внедрённый неизвестными потенциально вредоносный код. В связи с отсутствием реакции со стороны администрации сайта gosuslugi.ru мы вынуждены прибегнуть к публичному информированию об угрозе.

Дату начала компрометации, а также прошлую активность по этому вектору атаки, установить на данный момент не представляется возможным. Вредоносный код заставляет браузер любого посетителя сайта незаметно связываться с одним из не менее 15 доменных адресов, зарегистрированных на неизвестное частное лицо. В ответ с этих доменов может поступить любой независимый документ, начиная от фальшивой формы ввода данных кредитной карточки и заканчивая перебором набора уязвимостей с целью получить доступ к компьютеру посетителя сайта.

В процессе динамического генерирования страницы сайта, к которой обращается пользователь, в код сайта добавляется контейнер <iframe>, позволяющий загрузить или запросить любые сторонние данные у браузера пользователя. На текущий момент специалистами обнаружено не менее 15 доменов, среди которых: m3oxem1nip48.ru, m81jmqmn.ru и другие адреса намеренно неинформативных наименований. Как минимум для 5 из них диапазон адресов принадлежит компаниям, зарегистрированным в Нидерландах. За последние сутки запросы к этим доменам либо не завершаются успехом, так как сертификат безопасности большинства этих сайтов просрочен либо не содержит вредоносного кода, однако ничего не мешает владельцам доменов в любой момент обновить сертификаты и разместить на этих доменах вредоносный программный код.

На данный момент сайт gosuslugi.ru по-прежнему скомпрометирован, информация передана в техническую поддержку сайта, но подтверждения принятия необходимых мер по предотвращению инцидентов в будущем и расследования в прошлом не получено. «Доктор Веб» рекомендует проявлять осторожность при использовании портала государственных услуг Российской Федерации до разрешения ситуации. ООО «Доктор Веб» рекомендует администрации сайта gosuslugi.ru и компетентным органам осуществить проверку безопасности сайта.

Любой пользователь может проверить наличие кода самостоятельно, использовав поисковый сервис и задав запрос о поиске следующей формулировки:

site:gosuslugi.ru "A1996667054"

Авторство: 
Копия чужих материалов
Комментарий автора: 

Спс Вторников'у: «Потенциальная угроза незначительна и в настоящий момент ликвидируется и в ближайшее время будет закрыта. Никаких отрицательных последствий для пользователей не предвидится», — рассказали RNS в Минкомсвязи.

Комментарий редакции раздела Новости

Комментарий Касперского:

"Да, на сайте gosuslugi.ru сейчас есть код, который осуществляет переход по внешней ссылке. В данный момент этот код, по сути, накручивает клики на сайты, так как сам пользователь новую страницу не видит, а его браузер туда заходит. Это рекламное вредоносное ПО распространяется с 2015 года".

Комментарии

Аватар пользователя jamaze
jamaze(13 лет 4 недели)

Кто-то закладочку для заработка поставил, хе-хе. Надо трясти разработчиков.

Аватар пользователя 13302
13302(8 лет 10 месяцев)

я думаю, госуслуги - это предтеча прямых голосований, когда-нибудь мы будем оттуда выбирать преза, так что заинтересованных во взломе может быть много

Аватар пользователя Simurg
Simurg(8 лет 1 неделя)

Никакой связи: всё равно голосовалка будет (если будет) прикручена потом и будет совсем другим приложением. Всё равно, что на будущей стройплощадке мебель будущей квартиры расставлять.

А вот сама возможность охватить массу народа, который стучит в сайт свои реальные данные, собрать их, привязать друг к другу и к ИП - о, тут очень, очень богатое поле...

Комментарий администрации:  
*** Уличен в клевете и ложном цитировании, отказ принести извинения - https://aftershock.news/?q=comment/11527284#comment-11527284 ***
Аватар пользователя 13302
13302(8 лет 10 месяцев)

а почему нельзя, например, "проголосовать" так как надо вместо реального чела?

Аватар пользователя Smogg
Smogg(10 лет 3 месяца)

Технически, можно сделать, чтоб нельзя было подтасовать. А практически... а практически это означает отсутствие тайны голосования. Со всеми вытекающими возможными последствиями - от мелкой мести на местном уровне до зачисток неперевоспитуемых оппозиционеров на федеральном.

Комментарий администрации:  
*** Отключен (лидер бан-рейтинга, высказывания типа "РИ была таким же ублюдком, как СССР и как РФ. Это генетическое, неизлечимое)" ***
Аватар пользователя jawa
jawa(8 лет 4 месяца)

а почему нельзя, например, "проголосовать" так как надо вместо реального чела?

Подтверждение через SMS. нет номера - нет подтверждения

Аватар пользователя Дед Маздай
Дед Маздай(8 лет 9 месяцев)

Да и не только для выборов во всякие органы. Подобные технологии - вообще предтеча прямой демократии, когда народ будет сам обсуждать и принимать решения, без всяких депутатов. 

Жаль, что такая хрень приключилась. 

Аватар пользователя 13302
13302(8 лет 10 месяцев)

прямой демократии

ну да, это и имела ввиду

Аватар пользователя fastor
fastor(9 лет 10 месяцев)

боже упаси

Аватар пользователя orioncrew
orioncrew(10 лет 1 месяц)

Если народ будет управленчески грамотен - почему нет?

Аватар пользователя Sergio_wals
Sergio_wals(8 лет 5 дней)

yes

Аватар пользователя BillGejtz
BillGejtz(10 лет 5 часов)

криворуких разрабов уволить, бюджетное бабло в рамках госзаказа вернуть

Аватар пользователя Simurg
Simurg(8 лет 1 неделя)

На текущий момент пофикшено. Индекс гугла ещё не обновился просто.

Во всяком случае, я не вижу ни одного iframe на странице, ни с какими ссылками.

Комментарий администрации:  
*** Уличен в клевете и ложном цитировании, отказ принести извинения - https://aftershock.news/?q=comment/11527284#comment-11527284 ***
Аватар пользователя 13302
13302(8 лет 10 месяцев)

вон камрад ниже - нашел

Аватар пользователя tiriet
tiriet(11 лет 11 месяцев)

зашел только что. 20-30 МСК. AVG тут же заблокировал закачку с https://m3oxem1nip48.ru/. так что не пофикшено.

Аватар пользователя Вторников
Вторников(8 лет 8 месяцев)

А как отреагирует ваш  AVG на  http://domenicus.ru/m3oxem1nip48.ru

Комментарий администрации:  
*** отключен (уличен в пропаганде Геббельса и невменяемых обвинениях органов власти) ***
Аватар пользователя Арахнолог
Арахнолог(9 лет 3 месяца)

Там все хуже ))) Angular тянет код с фреймами из базы и встраивает в DOM.

Комментарий администрации:  
*** Уличен во флуде и политоте, рекомендуется банить при рецидивах ***
Аватар пользователя Hanuman
Hanuman(10 лет 7 месяцев)

Стоит отметить, отметить что сайт госуслуги очень кривой и глючный. Мне не раз с этим приходилось сталкиваться.
В частности много нервов и времени стоило мне зарегистрировать СМИ через госуслуги

Аватар пользователя 13302
13302(8 лет 10 месяцев)

это точно

в частности у меня там "запомнен" какой-то левый пароль и никакой возможности функционально его поменять(

Аватар пользователя hardknap
hardknap(12 лет 4 месяца)

По-моему вы заблуждаетесь. Вряд ли сайт запомнил какой-то пароль для чего-то. Это просто ваше непонимание.

Аватар пользователя 13302
13302(8 лет 10 месяцев)

Сайты "запоминают" пароли не "для чего-то", а для того, чтобы его не надо было каждый раз набирать. Но, поскольку эпопея верификации у меня оказалась длинною в 2 месяца, и за это время несколько раз приходилось незнакомым людям говорить пароль, то в конце всего процесса я его поменяла. Поменять на сайте можно, но вот "перезапомнить" нельзя. То есть я захожу по новому паролю, который приходится каждый раз набирать вручную, стирая "пароль под звездочками", и пикчи "запомнить" уже больше нет

Аватар пользователя XeSSo
XeSSo(9 лет 9 месяцев)

Сайт запоминает пароль? Вы что-то путаете. Это браузер запомнил, либо какое-то его расширение или внешний менеджер паролей. Ищите там.

Комментарий администрации:  
*** отключен (дискредитация армии России) ***
Аватар пользователя 13302
13302(8 лет 10 месяцев)

и браузеры, и сайты запоминают пароли

это разные "запоминания"

Аватар пользователя sertamar
sertamar(8 лет 9 месяцев)

сайты не запоминают пароли, не надо городить чушь. 

Аватар пользователя poklonyaius_velikomu_kote
poklonyaius_vel...(12 лет 7 месяцев)

ну да
хорошие сайты запоминают солёные хэши, плохие сайты - пароли
так что чушь городите вы

Аватар пользователя И-23
И-23(9 лет 5 месяцев)

На самом деле *правильные* сайты пароли не запоминают.
Вообще.
В силу неиспользования данного механизма.

Аватар пользователя hardknap
hardknap(12 лет 4 месяца)

Она имела ввиду, что могла входить без ввода пароля. Короче говоря, налицо непонимание отношений между всеми упомянутыми сущностями.

Аватар пользователя roman.kuvaldin
roman.kuvaldin(13 лет 2 месяца)

Браузер какой?

 

Аватар пользователя AnGeL_Knight
AnGeL_Knight(9 лет 4 месяца)

На форме входа нет галочки запомнить, так что скорее-всего пароль запомнил браузер.

Аватар пользователя 13302
13302(8 лет 10 месяцев)

ну, браузер лечится очисткой, тут не помогает

Аватар пользователя XeSSo
XeSSo(9 лет 9 месяцев)

Какой браузер и как вы чистили?

Комментарий администрации:  
*** отключен (дискредитация армии России) ***
Аватар пользователя 13302
13302(8 лет 10 месяцев)

хром - обычная чистка - очистить историю/пароли/куки/автозаполнения и т.д.

Аватар пользователя Provok
Provok(9 лет 9 месяцев)

В хороме надо не браузер чистить а свой гугловский аккаунт, ибо все пароли хранятся там. Вы может на чистом только что установленном хроме войти в свой аккаунт и все Ваши сохраненные пароли начнут подставляться.

Аватар пользователя 13302
13302(8 лет 10 месяцев)

не, это я пофиксила

Аватар пользователя Alucard
Alucard(10 лет 2 месяца)

Почистите куки, и будет вам счастье...

Аватар пользователя joum
joum(9 лет 11 месяцев)

А я давно уже рекомендую проявлять осторожность при использовании доктора веба, после того, как меня забанили все хостеры на след день после его установки.

Аватар пользователя 13302
13302(8 лет 10 месяцев)

У меня он когда-то стоял, и по какой-то причине (я уж не помню) я переписывалась со службой поддержки. Они попросили меня полную диагностику провести. Пошли 3-и сутки - и еще половина объема оставалась, и комп вылетел. Так я ни единого раза и не смогла продиагностить с Др.Вэбом.

но вот утилитка его мне нравится.

Вообще не понимаю, почему авиры не могут "видеть" - были ли внесены в файл изменения. Или в папку. Если файл с прошлой проверки никто не трогал - и зачем его диагностировать? Скорость бы на порядки увеличилась.

Касперский тоже в монстра превратился(

Аватар пользователя Loraine
Loraine(9 лет 2 месяца)

тоже не понимаю почему не внедрить проверку целостности по тем же хешам

Аватар пользователя poklonyaius_velikomu_kote
poklonyaius_vel...(12 лет 7 месяцев)
Аватар пользователя groks
groks(9 лет 3 недели)

Какую ещё, на МПХ, "диагностику"? И на него же поддержке та "диагностика"?

Если контролировать изменения всех файлов и всех папок, то ни на что другое ресурсов не останется. Хорошая будет защита - вирусу просто не останется ресурсов. Но и пользователю тоже.

Аватар пользователя СибВатник
СибВатник(8 лет 4 месяца)

Плюс будут пропущены закладки внесенные ранее,  но обнаруживаемые только последними апдейтами

Аватар пользователя 13302
13302(8 лет 10 месяцев)

можно было бы опционально

Аватар пользователя 13302
13302(8 лет 10 месяцев)

почему контролировать - добрался до папки - обнаружил, что ее не трогали - идет к следующей папке. Посмотреть дату последнего изменения всяко быстрее, чем продиагностить всю папку.

Скрытый комментарий Офисный планктон (без обсуждения)
Аватар пользователя Офисный планктон

.

Аватар пользователя Офисный планктон

При горячем желании вирусня может изменить файл беэ изменения времени его записи в атрибутах.  И нужна дополнительная проверка по обновлённым антивирусным базам (а они обновляются несколько раз в день).

Аватар пользователя Дед Маздай
Дед Маздай(8 лет 9 месяцев)

Бесплатный каспер, говорят, очень даже ничего, в отличие от платной версии. У знакомого работает уже 4 месяца, и никаких тормозов. Комп - i5 не помню, какой модели, трёхлетний, 4 ГБ памяти, семёрка максимальная. Наверно, потому, что бесплатный просто ловит вирусню, а не пытается рулить всей системой. 

Аватар пользователя bbrat2
bbrat2(8 лет 3 месяца)

С каспером действительно последее время какая то беда. Все время что проверяет, встает на обслуживание, обновляется. Реально бесит.

Аватар пользователя mentat
mentat(13 лет 2 месяца)

Жесть. Действительно, был iframe

Аватар пользователя kue
kue(10 лет 8 месяцев)

А на чем "госуслуги" функционируют? На "эльбрусе" с "военным" линуксом и базой данных с открытой архитектурой? ) 

Аватар пользователя hardknap
hardknap(12 лет 4 месяца)

Вряд ли вас в действительности интересует ответ на этот вопрос. Да и кого-либо ещё.

Страницы