Мошенники переоформили квартиру в Москве с помощью поддельной цифровой подписи - со статьи под этим заголовком неделю назад начала поступать информация о набирающем обороты мошенничестве с помощью ЭЦП.
Как многие знают электронная цифровая подпись (ЭЦП) сейчас приравнена к обычной подписи и с помощью её можно совершать разные операции: подавать отчётность в налоговую, продавать и покупать квартиры, менять руководителя фирмы а таже выполнять другие операции - о которых владелец подписи даже не будет догадываться.
Так вот за последнюю неделю стало поступать много информации сначала статья на Отъем квартиры на Тверской с помощью поддельной цифровой подписи. Возможно ли это?, где владелец квартиры на Тверской улице г. Москва по имени Роман обнаружил, что в очередной квитанции за коммунальные услуги у квартиры указан уже новый владелец. Гражданин обратился в Росреестр и выяснил, что осенью он подарил свою квартиру некоему жителю Уфы. Причём сделал это дистанционно, подписав документы своей электронной цифровой подписью.
России зафиксирован первый известный случай отъёма квартиры путём фальсификации электронной цифровой подписи.
Владелец квартиры на Тверской улице г. Москва по имени Роман обнаружил, что в очередной квитанции за коммунальные услуги у квартиры указан уже новый владелец. Гражданин обратился в Росреестр и выяснил, что осенью он подарил свою квартиру некоему жителю Уфы. Причём сделал это дистанционно, подписав документы своей электронной цифровой подписью.
Электронная подпись
Согласно Гражданскому кодексу РФ, квалифицированная электронная подпись является аналогом собственноручной подписи в случаях, предусмотренных законом.
По статье 434 ГК РФ, договор может быть заключён в любой форме, предусмотренной для совершения сделок, если законом для договоров данного вида не установлена определённая форма. Алгоритмы формирования и проверки электронной цифровой подписи описывает российский стандарт «ГОСТ Р 34.10-2012. Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи», вступивший в действие в 2012 году.
Сертификат электронной подписи выдаёт удостоверяющий центр. Правовые условия использования электронной цифровой подписи в электронных документах регламентирует Федеральный закон Российской Федерации от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи». Он определяет три вида электронных подписей: простая, усиленная неквалифицированная и усиленная квалифицированная.
С 1 января 2013 года гражданам выдавалась универсальная электронная карта, в которую была встроена усиленная квалифицированная электронная подпись, но выпуск таких карт прекращён с 1 января 2017 года.
Схема с квартирой
Москвич Роман говорит, что сам недавно оформил квартиру в свою собственность по дарственной от отца, который там и проживает. Но он никогда не оформлял электронную подпись и не получал физический носитель (флэшка с пин-кодом).
Однако это не помешало мошеннику каким-то образом официально зарегистрировать сделку: «Он может теперь (он или кто-то другой), как мне сказали, сейчас опять продавать мою квартиру через интернет. Заказал справки, вот эта выписка из ЕГРН, в которой указано, что 22 октября 2018 года я подарил квартиру этому господину», — говорит Роман.
В Росреестре официально подтвердили: квартиру действительно подарили в октябре прошлого года. Документы подавались в электронном виде с цифровой подписью. Это полностью законно.
Более подробно схему с мошенничеством описала коллега пострадавшего, журналист Светлана Колосова в сообществе «Соседи. Белорусская-Новослободская-Маяковская» на Facebook.
Она пишет, что электронная подпись «была получена через личный кабинет» на портале «Госуслуги». Роман помнит, что осенью его личный кабинет пытались взломать, он написал в техподдержку, и ему ответили, что у них не зафиксировано никаких «аномальных действий».
Переход собственности осуществлён не как купля-продажа, а как «дар» без участия нотариуса. Договор дарения подписан с двух сторон электронными подписями. Что интересно, участник сделки из Уфы утверждает, что тоже не получал ЭЦП и ничего не знает о «подаренной» ему московской квартире.
В полицию подано заявление о мошенничестве. Делом занимается отдел по квартирным мошенничествам московской полиции.
Чтобы не попасть в такую ситуацию, Светлана советует всем сходить в МФЦ и написать заявление, что они запрещают любые действия с их недвижимостью без личного присутствия.
Манипуляции с электронными подписями
За те годы, что в России действует законодательство по электронной цифровой подписи, зарегистрировано несколько способов мошенничества:
- Незаконные действия через центры сертификации РФ, в том числе оформление документов без участия гражданина. Выявлены случаи массовой фальсификации ЭЦП путём повторного использования удостоверяющим центром электронной подписи клиента.
- Дистанционный выпуск квалифицированного сертификата без личного контакта заявителя и сотрудника регистрационного отдела удостоверяющего центра. В этом случае оформление электронной подписи производится на основании документов заявителя, представленных центру сертификации через интернет. По мнению специалистов правовой системы «Гарант», в этом случае «IT-функции в деятельности УЦ преобладают над его юридической сущностью», а электронная подпись может быть использована недобросовестными третьими лицами.
Возможно, в истории с московской квартирой как раз имел место дистанционный выпуск квалифицированного сертификата, хотя юристы «Гаранта» подчёркивают незаконность такой процедуры. Они пишут, что согласно Закону № 63-ФЗ при выдаче квалифицированного сертификата УЦ обязан (ст. 18 Закона № 63-ФЗ):
- Установить личность заявителя — физического лица, обратившегося за получением квалифицированного сертификата.
- Получить от заявителя, обратившегося в УЦ от имени другого лица, подтверждение права действовать от его имени.
Для этого заявитель представляет основной документ, удостоверяющий его личность — паспорт гражданина РФ (надлежащим образом заверенную копию), а также доверенность (иной документ), если он действует от имени других физических или юридических лиц.
Поскольку ЭЦП можно получить по доверенности, то мошенник мог использовать и такой вариант.
«Теоретически можно допустить, что там произошёл какой-то сговор с сотрудниками какого-то удостоверяющего центра, их достаточно много, их сотни по России, и что они мошенническим путем как-то завладели копией паспорта на его имя, выдали документы, то тогда эта сделка могла бы произойти», — считает Максим Эмм, эксперт в области информационной безопасности и технологий.
Но если ЭЦП получена, то провести сделку уже не составляет труда: «При электронной регистрации в Росреестр сдаются документы в отсканированном виде, причём скан не содержит фотографии синей подписи, которая ставится рукой. Сканированный файл выглядит как вордовский файл, просто в PDF. То есть подписи там не видно. При этом в Росреестр отправляется ещё электронная цифровая подпись», — прокомментировала ситуацию Мариана Чилиндришвили, руководитель юридического департамента компании «Метриум».
Поскольку сейчас квартира официально принадлежит другому лицу, тот может её легально продать. Судя по всему, в случае рассмотрения в суде такая сделка может быть признана «добросовестной покупкой», то есть к покупателю нельзя будет предъявить претензий, потому что он не знал о мошенничестве. Впрочем, старший партнёр московской коллегии адвокатов «Легис Групп» Сергей Никитенков считает, что шансы вернуть квартиру велики: «Сроки не прошли, обнаружено это практически сразу. Если мы говорим о том, что он не выдавал никаких доверенностей, не совершал действий при покупке, то есть нарушена была воля, квартира будет возвращена. Да, может быть, перепродадут, может быть, будут оспорены последующие сделки, но это просто судебная деятельность. Что касается уголовного дела, это будет ускорять судебный процесс, поскольку там схожие предметы доказывания будут, экспертизы».
На сегодняшний день в России работает около 500 удостоверяющих центров. Некоторые из них действительно готовы за определённую плату оформить электронную подпись через интернет, без личного присутствия, на что ранее обращали внимание специалисты правовой системы «Гарант». Например, в своей рекламе удостоверяющие центры обещают оформить квалифицированную цифровую подпись за 30 минут.
Мы обратились в один из таких УЦ с вопросом, как можно оформить цифровую подпись за 30 минут: «На самом деле, выпустить электронную подпись можно не за 30, а за 5 минут, если вы зарегистрированы в нашей системе, — ответил представитель компании. — В среднем, для новичка, регистрация занимает около 30 минут, поэтому и указана данная временная шкала. Это первый этап получения подписи. Вторым этапом является удостоверение личности гражданина или полномочий для юридического лица. Третьим — оплата, четвёртой ступенькой — непосредственно выпуск сертификата электронной подписи. Никто не может получить электронную подпись, не пройдя этих шагов».
Удостоверяющие центры пользуются лазейкой в законодательстве. Хотя в 63-ФЗ указано, что для оформления ЭЦП гражданин обязан предъявить паспорт, но там не указан способ представления заявителем в УЦ документов: «Возникает неясность, которую можно толковать как отсутствие законодательного запрета на выпуск и выдачу квалифицированного сертификата дистанционно, — пишет «Гарант». — Электронная подпись может попасть к лицу, которое на самом деле заявителем не является, что повлечет для заявителя – номинального владельца юридические, финансовые, налоговые риски и другие негативные последствия… К сожалению, зачастую люди сами небрежно относятся к своим персональным данным. Ну и конечно никто не отменяет вину УЦ, выдавшего данную подпись. Проверить сертификат (кем и когда выдан) герой репортажа может, обратившись в полицию».
Что самое печальное для Романа, «использование электронной подписи другими лицами без ведома номинального владельца не освобождает его от ответственности за неблагоприятные последствия, наступившие в результате такого использования» (постановление Пятого арбитражного апелляционного суда от 14 марта 2016 г. № 05АП-1119/16; постановление Пятнадцатого арбитражного апелляционного суда от 1 марта 2016 г. № 15АП-1132/16; постановление Ленинского районного суда г. Владивостока Приморского края от 8 декабря 2014 г. по делу № 5-1087/2014).
Сегодня попалась новая статья от том, что на автора и его жену открыли несколько фирм и взяли на них микрокредиты. Как им сообщали в МВД, таких дел у них «только на этой неделе 17 шт».
Недавно общественность облетела новость о первом случае продажи квартиры мошенниками с помощью ЭЦП и подделки документов. Когда я раньше читал подобные новости, всегда воспринимал отстранённо, как будто со мной этого не может произойти, но я ошибался. И теперь могу заявить, в зоне риска мошенников — каждый, увы, даже хабровчане.
Хотя в моём случае ситуация попроще, квартиру у меня не переписывали, зато куда более распространённее — я и моя супруга без нашего ведома стали директорами нескольких ООО. Как нам сообщали в МВД, таких дел у них «только на этой неделе 17 шт». Напоминаю, что подписание документов с помощью ЭЦП равносильно подписанию собственноручной подписью юр. или физ. лица, поэтому, казалось бы, вопрос выпуска таких ЭЦП должен быть максимально безопасен, но к сожалению сейчас в России такие подписи выдают обычные коммерческие организации, действие которых контролируется только путём выдачи лицензий МинКомСвязи. И как показала практика, часто для этого нужна только картинка паспорта и номер СНИЛС, что есть у любого работодателя, банка, и других организаций, куда вынуждено даются такие документы.
Итак, как дело было. Была у меня ипотека в одном зелёном банке. По случаю рождения второго ребёнка, я решил воспользоваться новой субсидией на ипотечную ставку в 6%, тем более что давно уже хотел рефинансироваться с 12% под более низкий процент. К слову, изначально ипотека была оформлена на меня как основного заёмщика, и на супругу как созаёмщика, то есть весь пакет документов был у банка. В новом банке супруга уже не фигурирует, и документы она не предоставляла. Собственно, 2 месяца это примерно длилось, и вот я довольный сижу на работе, пушу коммиты в репу, и тут звонок. «Здравствуйте, вы директор такой-то фирмы? Хотим предложить вам открыть расчётный счёт у нас» Я сразу заподозорил неладное, и полез в ЕГРЮЛ, и, к сожалению, тут понеслось. Как оказалось, на мне висят две ОООшки 2-недельной и 3-дневной свежести, а я их гендиректор и учредитель. Я поехал разбираться, написал заявление в ОМВД, написал заявления в налоговую, откуда потом узнал, что фирмы зарегистрированы с помощью ЭЦП.
Сначала я очень испугался, что мне где-нибудь, да в процессе переоформления подсунули какие-нибудь бумаги, и я возможно что-то по невнимательности подписал. Но когда ситуация повторилась с моей женой, которая нигде ничего не подписывает, а сидит с ребёнком дома, стало понятно, что тут дело в утечке персональных данных, и незаконном изготовлении ЭЦП. А дальше началась чреда отбивания порогов различных инстанций — МВД, Прокуратура, ОБЭП, Налоговая, Роскомнадзор, Администрация Президента, суд:
1) По линии полиции — многочисленные отказы в возбуждении уголовного дела, из-за отсутствия события преступления. Т. е. если кратно, то «когда вас убьют, тогда и приходите». Так как пока ко мне никто не выдвинул финансовых требований, события преступления нет.
2) По линии налоговой — они сделали всё согласно регламенту, вот есть заявление, вот оно подписано подписью «у нас нет оснований для отказа в регистрации ООО». Они внесли лишь пометку, что «По данным ФНС сведения недостоверны», но фирмы по-прежнему действуют. Также по запросу нам дали информацию об удостоверяющем центре — и у меня, и у супруги это был один и тот же УЦ находящийся в Томске (естественно мы там даже близко не были никогда).
3) По линии Роскомнадзора — они запросили информацию от удостоверяющего центра, они им предоставили ответ, что вот есть якобы документы от меня, а так как подлинность документов они не выявляют — обращайтесь в суд.
Документы
Собственно, сейчас суд, и тут тоже не всё так просто. Но беда, как говорится, не приходит одна, на свой старый адрес мне пришло два письма, от коллекторского агентства, с требованием вернуть деньги, которые были взяты в двух микрофинансовых организациях. Тут пришлось тоже писать заявление в полицию, пока по ним тишина.
Немного сухих фактов:
1) Утекли старые сканы паспортов — везде фигурируют старые адреса прописки.
2) Скан паспорта жены в процессе переоформления хранился только в зелёном банке, и больше нигде не предоставлялся, а это значит, что утечка была либо через сотрудника этого банка, либо через человека снимавшего обременение в росреестре, либо через человека принимавшего документы в МФЦ.
3) Госпошлину за регистрацию ОООшек заплатил некий господин с нерусской фамилией.
Как от этого защититься?
Защиты во всех сферах, к сожалению, нет, т. к. с внедрением «электронного правительства» появляется всё больше мест, где можно осуществить операции с помощью ЭЦП. Но, в частности, защититься от регистрации юридических лиц по ЭЦП можно. Есть так называемая «38-я форма», а если быть точнее форма 38001, заполнив которую, можно запретить регистрацию юр. лиц, без личного присутствия. Правда заполнять и везти её придётся лично в регистрирующий орган (в Москве это 46 налоговая), и как я понимаю, она ограничивает это только в данном регионе, хотя могу ошибаться.
К сожалению, на лицо — законодательная дыра, которой пользуются мошенники, и пока не ужесточат контроль за выпуском ЭЦП, такие ситуации будут случаться только чаще.
Что примечательно автор статьи считает, что утечка произошла через всем известный зеленый банк.
Как начал писать статью, поискал по сети - ещё нашел несколько статей - Продаём под электронный ключ правительство, коммерсантов, квартиры. Быстро, легко, дешево где журналисты сделали ЭЦП на другого человека.
Также статья Фрицморгена - Мошенничество с ЭЦП: проблема глубже и серьёзнее, чем кажется
Попасть под этот вид мошенничества может каждый, в большей степени обеспеченные.
Из защиты от данного вида мошенничества полка есть только так называемая «38-я форма», а если быть точнее форма 38001, заполнив которую, можно запретить регистрацию юр. лиц, без личного присутствия.
Сам по роду занятий, сопровождение бухгалтерии, имею доступ ко многим ЭЦП директоров и глав поселений. И сейчас через ЭЦП проходит 90% сделок фирм, и подписывают документы в основном сотрудники, и заполучить ЭЦП очень легко.
Комментарии
По квартире. В комментарии к новости сказали, что можно подать заявление в МФЦ, чтобы сделки с недвижимостью совершались только лично.
К сожалению это не гарантирует.
Года два назад читал пост о том, продали и такую квартиру. Там типа сотрудики Росреестра ошиблись.
Я пробовал такое заявление подать, сказали что эта квартира в древнесовковые времена поставлена на учёт (бумажно) и её никак нельзя таким образом обезопасить в их
сверхсовременной учётной системе.Но электронные напоминания заплатить налоги за эту висящую на мне недвигу можно ежегодно получать - парадокс.
Брат (инвалид после инсульта, живет один) перешел на тариф Йоты (Мегафоновская дочка, если чё), а поскольку делать нечего, с трудом, но прочитал договор, где четко указано, что ему еще одна ассоциированная фирма гарантирует простую электронную подпись. Он заволновался, т.к. живет совсем один и оказаться на улице не хочет. Сходил в МФЦ и написал заявление на запрет операций с его недвижимостью без личного присутствия. А народ здесь говорит, что с помощью ЭП ему могут этот запрет убрать?
Кстати, а вы всегда подробно читаете договоры с операторами мобильной связи? Может и вы, как мой брат, уже давно согласились на выдачу вашей электронной подписи (кому-то) ? Может, нас уже много-много миллионов таких оцифрованных?
Электронные подписи бывают разные. Каждая может использоваться только для четко предопределенного перечня действий. Электронная подпись Йоты НУ НИКАК НЕ МОЖЕТ быть использована в системе СМЭВ. Для продажи квартиры и т.п. И наоборот.
p.s. Почитайте договор со Сбером. Там тоже есть слова про простую электронную подпись. https://www.sberbank.ru/common/img/uploaded/files/pdf/udbo.pdf
Я немного дополню.
Сертификат может иметь несколько областей действия, так называемых OID.
Например, тут https://cs-crimea.ru/spravka/stati-i-spravka/108-oidy-v-sertifikatakh
Для действий с квартирой нужен один или несколько OID в сертификате.
Без них, по идее подписать ЭЦП договор купли-продажи нельзя.
Но, это в случае, если программное обеспечение поддерживает проверку на OID.
А если не поддерживает, то можно подписать все, что угодно.
Хм. Ожидаемо. Странно другое - когда начинали "топить" за ЭЦП, не припомню, чтоб на глаза попадалось хоть какое-то предупреждение о таких рисках. Хотя очевидно, вроде бы. Благодарю за информацию, оч интересно и полезно.
Посмотрите
https://kiwibyrd.org/
а там по тегам , биометрия и т.д. , все изначально известно .
любые технологии, что старые, что новые всегда связаны с какими-то рисками. По-моему, безналичные расчеты карточками, очень подходящая аналогия.
Цыфровая экономика на марше.
История просто повторяется. Когда-то на магнитных банковских карточках хранили важные данные без какого-либо шифрования.
Через некоторое время внедрили шифрование, но можно было саму магнитную ленту прочитать и скопировать вместе со всем шифрованием, чем пользовались мошенники.
Потом отказались от магнитной ленты на банковских картах, перешли на чипы. А мошенники стали использовать соответствующие терминалы для оплаты и ходили по метро, стараясь прижаться к кому-нибудь, авось у него не будет защиты и оплата произойдет без ввода PIN-кода.
И если раньше достаточно было гопника встретить в подворотне, дабы лишиться денег и, возможно, здоровья. То сейчас гопники стали высокотехнологичными - с платежными терминалами и хакерскими инструментами.
Вообще, про возможность считать с бесконтактной карты, нежно прижавшись в общественном транспорте, выглядит как фэйк, бо дистанция срабатывания небольшая.
Я имел ввиду семейство бесконтактных способов оплаты.
Смотрел типа такого видео. Мне попадалась версия: NFC-чип в телефоне, телефон в заднем кармане, человек с платежным терминалом ходит по метро и просто стоит рядом с потенциальной жертвой. Нашел видео (ссылкой прикрепил вначале абзаца), где тоже самое для обычных бесконтактных карт, но с поиском таких карт сложнее, ибо они могут лежать где угодно.
с картами проще. вкладываешь в бумажник во внешний отсек фольгу от шоколадки и все.
не факт, что поможет. Но можно экспериментально установить на кассе, попытавшись расплатится не доставая карту. Лучше несколько слоев, но это все равно не круговая защита и есть дыры в обороне. А вот как копеечный способ защиты на первое время может сойти хотя бы для самоуспокоения.
Телефон в заднем кармане, равно как бумажник или паспорт = надпись на лбу "я тупица и лох".
Уже растет вовсю поколение, которое не знает про карманников и вовсю ходит с ценными вещами в задних карманах.
В толпе можно незаметно приблизится и к переднему карману. Еще есть карманы курточек, которые за счет небольшой глубины очень успешно либо грабятся, либо вообще телефоны сам выпадают. Сам наблюдал, как девушки оставляли свои смартфоны в маршрутках на сидениях, т.к. телефон просто выпал из кармана, обычно из карманов курточки.
Дистанцию срабатывания определяет мощность передатчика считывателя и чувствительность его же приемника. Оба параметра обратно пропорционально кубу расстояния.
Сам видел в Москве в метро чела с таким терминалом в потной ручке. Сразу заказал в америге кошелек в RFID защитой.
До полуметра, при использовании направленной антенны, которая вполне влезает в рюкзак.
технические возможности, несомненно, существуют, но их практическое применение вряд ли целесообразно, т.к. такая штука будет стоить немалых денег и достаточно быстро может быть вычислена органами.
Некоторые виды антенн делаются на коленке. Там самое сложное - расчеты составных элементов.
возможно. Но в любом случае, транзакцию надо провести через процессинг, а подключить к нему просто так какой-нибудь "левый" терминал невозможно. Т.е. для этого понадобится какая-нибудь "серая" схема, которую будет несложно вычислить.
Мда. Если можно что-то в России сделать через ж найдут такой вариант при котором даже через ж покажется раем. Ввели систему ЭЦП и забили болт на безопасность и народ стали массово грабить.
А причем тут безопасность? Тут же не взлом или обход произошел, а, похоже, несанкционированный доступ к носителю ЭЦП. Тогда дело, как обычно, в расп#@$ве. Причем, владельцев ЭЦП. К ней доступ должен быть только у специального человека, а не у всех подряд. Это как подписать пустой лист бумаги и оставить там, где его может кто угодно взять.
Статью не читали? Фишка именно в том, что жертва не получала ЭЦП вообще (в описанных случаях). Просто утекли ее документы из зеленого банка, в документах подделывается фотка и мошенник оформляет ЭЦП на липовый паспорт, после чего делает все, что захочет. Хоть квартиру дарит, хоть в микрофинансовых учреждениях берет кредиты. Жертва об этом случае даже не узнает пока не придут квитанции и угрозы от коллекторов.
Причем как-либо защититься от этого мошенничества не получится, т.к. выдача ЭПЦ происходит относительно случайными людьми и они не проверяют достоверность документов, что подтвердили журналисты, которые подбросили липовые документы в такой центр выдачи ЭПЦ и таки получили ЭПЦ, которая по закону является настоящей (а что документы липовые - никто не проверил).
Мало того - запретить действовать с помощью ЭПЦ нельзя, т.к. даже это можно обойти с помощью ЭПЦ. Т.е. пишется заявление и лично предоставляется, типа "нельзя использовать мою квартиру в сделках с ЭПЦ". Защита не действует, т.к. потом в реестр может придти заявление "разрешаю использовать ЭПЦ при сделках с квартирой", подписанное ЭПЦ.
описанный случай отличается от обычного мошенничества с помощью подделки только тем, что подделывают (точнее используют поддельные документы) не деньги, не банковские карточки, не доверенности и т.д., а ЭЦП.
от мошенничества, вообще, вряд ли когда-то удастся защититься
Хуже то, что есть НЕСКОЛЬКО центров которые могут выдать подписи. Т.е. фактически у кого-то может быть подпись про которую вы даже не знаете. И это бред. Должная быть ГОСУДАРСТВЕННАЯ контора, ОДНА, которая выдает эти подписи и только эти подписи должны считаться. Есть же ГосУслуги - вот им и дать право выдавать подписи. Причем более того - каждому эту подпись выдать в обязательном порядке. Получил паспорт - получи подпись.
ЭЦП получают за деньги - примерно 1500 руб/год.
Представьте на секунду, либо государство выдает около 80 млн. ЭЦП в год бесплатно(условно бесплатно , т.к. это будет стоить государству 120 млрд.руб. в год) или 80 млн.человек заставить платить каждый год по 1500 руб. типа за свой паспорт, да вас на вилы поднимут.
Это комерческие цены если это государственно использовать будет раза в 2 дешевле (минимум). Во вторых - государство и так херней страдает вроде всяких снилсов и биометрических паспортов не считая прочих экспериментов. А ЭЦП вполне подойдет как бонус к биометрическому паспорту. Тем более что в Госуслугах уже есть поддержка ЭЦП т.е. уже есть затраты.
А причем тут государство? ЭП создают, хранят и выдают частные конторки. Это ЧАСТНЫЙ БИЗНЕС.
В документации к Удостоверяющему центру подробно описано, как настроить, чтобы, например, сотрудник УЦ не мог выпустить еще один сертификат и закрытый ключ для вас и незаконно слить его на сторону.
Посему 3 варианта:
1) экономия на специалистах
2) злой умысел
3) комбинация 1 и 2
и насколько именно массово ограбили народ с помощью ЭЦП?
А надо дождаться когда это будет массово?
так начали массово грабить или нет?
Для кого-то 10 случаев - это много, массово и "режим скоро падет"тм, а для других пару тысяч пострадавших даже не заставят почесатся, не то, чтобы что-то исправлять.
а есть эта пара тысяч пострадавших?
собственно, по примеру использования банковских карт, пострадавших думаю уже гораздо больше, но, во первых, как правило, они сами виноваты, во-вторых, все-равно, никто от них оказываться не собирается
В случае с ЭПЦ защиты пока не существует, т.к. дыры разрешены на законодательном уровне! Конечно, есть отдельные эпизоды нарушения уголовного кодекса, но это нужно найти, доказать и прочее. Время идет, мошенник копит эпизоды преступлений, а жертв все больше.
Ладно, на самом деле один из способов гарантированной защиты от мошенничества с ЭПЦ - отказаться от российского паспорта. В этом плане мне легче, т.к. все равно получение российского паспорта требует огромных денег (по местным меркам). Поэтому могу просто подождать, пока ситуация с мошенничеством разрешится и будет создан хоть какой-то защитный механизм. А что делать россиянам - я не знаю, ибо не знаю законодательства России, все таки для меня это соседняя страна, пусть и постепенно переходим на российские стандарты. Ранее уже писали, что даже заявления на отказ от совершения сделок с помощью ЭПЦ обходится с помощью липовой ЭПЦ.
какие именно дыры? Я с получением ЭП не сталкивался, но, как тут пишут люди, получение ключей ЭП для существенных операций требует присутствия владельца. Исправьте, (только со ссылкой!), если это не так. Недобросовестное исполнение обязанностей организацией, выдающей ключи - не в счет, т.к. это вопросы не к законодательству.
А к кому? Фактически это если бы в государстве разрешили получать несколько паспортов. Причем пользоваться паспортом можно было бы только вводя его номер. И что бы при выдаче тебе могли про это и не рассказать. А паспорт выдать позвонив с твоего мобильного (аналог взлом госуслуг).
Самое плохо то, что про взлом госуслуг вы никогда не узнаете потому что это не разрушаюшее действие (в отличии от выноса двери в крвартире - я сильно упрощаю). Кто-то подобрал пароль или дырка на сайте и зашли через нее, еще много вариантов и вот вам выдали паспорт даже не видя вас.
Выдавать подпись надо только в личном присутсвии, как при выдаче прав - фото и видеоролик (короткий). И никаких удаленных вариантов
так я же и писал, что ключи по идее (и по закону) должны выдаваться лично. Если оператор решил "пойти навстречу", то он немножко так на секундочку нарушит закон, поэтому я написал, что это вопросы не к законодательству. Насчет фиксации... может так, а может лучше биометрию ввести (она со временем подешевеет до приемлемой).
Пруфом является сама статья. И оператор выдает человеку лично! Просто копия паспорта подделана и там стоит фотография не того человека, поэтому в кабинете сидит другой человек. А остальные паспортные данные взяты у жертвы без ее ведома.
И это серьезная дыра в законодательстве, конкретно - в порядке трактовке законов. Я понимаю, когда выдают документы МВД, но не понимаю, когда выдают частники. Хотя я государственных механизмов опасаюсь, т.к. жил и живу в странах, где работа госорганов устроена через одно неприличное место.
При открытии доступа к паролю его рекомендуется сменить. А биометрию - убить человека и родить нового? Отпечатки пальцав уходят налево и направо, в обществе не принято ходить в печатках. Увести и подделать отпечаток пальца уже не составит труда, т.к. увести можно как при физическом контакте (предложить чистую кружку чая), так и через электронные устройства, типа взлом смартфона. Далее распечатывается на пленке, наносится клей пва, который зафиксирует отпечаток и наносится на палец мошенника. Далее мошенник идет расплачиваться и подставляет поддельный отпечаток на пальце для оплаты. Все десять отпечатков получить труднее, но не невозможно. А на походе технологии, которые в режиме реального времени будут подделывать даже присутствие человека. Пока только первые попытки, например - когда лицо актрисы "натягивают" на порнозвезду и получается ролик, где подделка актрисы участвует в порно.
Теперь по источникам. По поводу "генерировать в режиме реального времени". Подделка известных политиков (на англ, блумберг). Сделать такое для любого человека в любой обстановке с каждым годом все проще.
Отпечатки пальцев, подделка: украинские новости (2013). на украинском, но даже я, знающий украинский, не все слова понял. Еще одно описание уже на русском, текстом.
Сейчас главная проблема даже не в выдаче по поддельному паспорту (тут и в других местах могут накосячить), а в том, что ЭЦП выдали по запросу через Госуслуги! Т.е. взломав сайт или получив пароль другим способом получить ЭЦП не составляет труда.
Далее, пользование ЭЦП должно быть запаролено. Т.е. что бы подписать что-то надо МИНИМУМ ввести пароль доступа к ЭЦП - это закроет проблему потери или кражи ЭЦП. На это можно еще накрутить биометрию но тут все будет упираться уже в определение биометрии что бы скан отпечатка не проходил, а живой палец (что бы не отрезали :) ) - проходил.
Т.е. минимально - выдается государством, при этом фоткается тот, кому выдают, на ЭЦП ставиться пароль доступа.
ну, товарищ дорогой, вы уж изучите матчасть хоть немного.
во-первых, для использования ЭЦП нужен ключ пользователя, доступ к которому всегда (!) запаролен. Причем, требуется пароль определенной сложности (чтобы не подобрать простым перебором)
во-вторых, взломать сайт Госуслуг - не проблема??? попробуйте Если вы, конечно, не включите на полную катушку мега-шарманку из АНБ или ЦРУ, то максимум, что вам удастся, это вывести сервер из доступа на какое-то время.
Глядя на то:
1. часть времени он не работает,
2. часть - не работают функции (причем то, что они не работают видно даже в консоли браузера)
3. являясь разработчиком :)
4.сейчас сайты используют столько сторонних библиотек как серверных так и клиентских, что на 300% уверен - их код никто не проверял. Намек понятен?
5. зная что на комп пользователя можно повесить всякое (правда это уже не про сам сайт но все-же)
Я вам скажу - взломать его можно, но я это делать не буду по понятным причинам. И даже если найду, случайно, багу - не скажу т.к., увы, у нас в 99% случаев за это будет не спасибо, а срок.
как вы понимаете, я сайтом госорганов РФ не пользуюсь, но слышал про его не очень нормальную работу. Однако, не забывайте, что это всего лишь внешняя оболочка, а внутренняя структура ого-го какая огромная, связанная с множеством систем и учетов, и ясное дело, защищенная по самое не могу.
код, вероятно, не проверял, но для таких систем должно использоваться сертифицированное или по крайней мере лицензированное ПО, что подразумевает ответственность разработчиков за надежность и безопасность. Т.е. просто так тука что-попало лепить не будут.
взломать можно даже гарантированное шифрование, вопрос, сколько для этого понадобится ресурсов! Кстати, баги всякого ПО отлавливаются постоянно. Спасибо вам, может и не скажут, но срок давать никто не станет, если вы, конечно, не использовали выявленную дыру в неправомерных целях.
Увы, но на все это я могу только с грустью пропеть песенку черепахи Тортиллы -
Был беспечным и наивным
Черепахи юной взгляд,
Все вокруг казалось дивным
Триста лет тому назад
Я сама была такою
Триста лет тому назад…
На западе обычно да, там еще или денег дадут или лицензию на продукт или еще как-то поощрят. А у нас - срок. Можете поискать в сети судебные случаи
ну да, а потом таких "певцов" и разводят "специалисты", гарантирующие полную, но альтернативную безопасность
поискал. навскидку, не нашел. Впрочем, тема давно проработана и даже описана https://xakep.ru/2017/01/12/lawyer-answers-hacker-responsibility-howto/
Сударь, я в общем в этой области как бы работаю (веб девелопер, до этого и в банке поработал и с госконторами ) так что наверно чуть больше представляю ситуацию в разработке вообще и сайтов в частности.
тогда должны как бы знать, что безопасности в этой отрасли (особенно с банках!) хватает и никто там ПО "на коленках" не пишет
Страницы