"Госуслуги" скомпрометированы. Вроде как могут заражать юзеров и красть инфу. Печально

Аватар пользователя 13302

«Доктор Веб»: портал государственных услуг Российской Федерации (gosuslugi.ru) скомпрометирован и может в любой момент начать заражать посетителей или красть информацию

13 июля 2017

На портале государственных услуг Российской Федерации (gosuslugi.ru) специалисты компании «Доктор Веб» обнаружили внедрённый неизвестными потенциально вредоносный код. В связи с отсутствием реакции со стороны администрации сайта gosuslugi.ru мы вынуждены прибегнуть к публичному информированию об угрозе.

Дату начала компрометации, а также прошлую активность по этому вектору атаки, установить на данный момент не представляется возможным. Вредоносный код заставляет браузер любого посетителя сайта незаметно связываться с одним из не менее 15 доменных адресов, зарегистрированных на неизвестное частное лицо. В ответ с этих доменов может поступить любой независимый документ, начиная от фальшивой формы ввода данных кредитной карточки и заканчивая перебором набора уязвимостей с целью получить доступ к компьютеру посетителя сайта.

В процессе динамического генерирования страницы сайта, к которой обращается пользователь, в код сайта добавляется контейнер <iframe>, позволяющий загрузить или запросить любые сторонние данные у браузера пользователя. На текущий момент специалистами обнаружено не менее 15 доменов, среди которых: m3oxem1nip48.ru, m81jmqmn.ru и другие адреса намеренно неинформативных наименований. Как минимум для 5 из них диапазон адресов принадлежит компаниям, зарегистрированным в Нидерландах. За последние сутки запросы к этим доменам либо не завершаются успехом, так как сертификат безопасности большинства этих сайтов просрочен либо не содержит вредоносного кода, однако ничего не мешает владельцам доменов в любой момент обновить сертификаты и разместить на этих доменах вредоносный программный код.

На данный момент сайт gosuslugi.ru по-прежнему скомпрометирован, информация передана в техническую поддержку сайта, но подтверждения принятия необходимых мер по предотвращению инцидентов в будущем и расследования в прошлом не получено. «Доктор Веб» рекомендует проявлять осторожность при использовании портала государственных услуг Российской Федерации до разрешения ситуации. ООО «Доктор Веб» рекомендует администрации сайта gosuslugi.ru и компетентным органам осуществить проверку безопасности сайта.

Любой пользователь может проверить наличие кода самостоятельно, использовав поисковый сервис и задав запрос о поиске следующей формулировки:

site:gosuslugi.ru "A1996667054"

Авторство: 
Копия чужих материалов
Комментарий автора: 

Спс Вторников'у: «Потенциальная угроза незначительна и в настоящий момент ликвидируется и в ближайшее время будет закрыта. Никаких отрицательных последствий для пользователей не предвидится», — рассказали RNS в Минкомсвязи.

Комментарий редакции раздела Новости

Комментарий Касперского:

"Да, на сайте gosuslugi.ru сейчас есть код, который осуществляет переход по внешней ссылке. В данный момент этот код, по сути, накручивает клики на сайты, так как сам пользователь новую страницу не видит, а его браузер туда заходит. Это рекламное вредоносное ПО распространяется с 2015 года".

Комментарии

Аватар пользователя jamaze
jamaze(12 лет 3 месяца)

Кто-то закладочку для заработка поставил, хе-хе. Надо трясти разработчиков.

Аватар пользователя 13302
13302(8 лет 1 неделя)

я думаю, госуслуги - это предтеча прямых голосований, когда-нибудь мы будем оттуда выбирать преза, так что заинтересованных во взломе может быть много

Аватар пользователя Simurg
Simurg(7 лет 2 месяца)

Никакой связи: всё равно голосовалка будет (если будет) прикручена потом и будет совсем другим приложением. Всё равно, что на будущей стройплощадке мебель будущей квартиры расставлять.

А вот сама возможность охватить массу народа, который стучит в сайт свои реальные данные, собрать их, привязать друг к другу и к ИП - о, тут очень, очень богатое поле...

Комментарий администрации:  
*** Уличен в клевете и ложном цитировании, отказ принести извинения - https://aftershock.news/?q=comment/11527284#comment-11527284 ***
Аватар пользователя 13302
13302(8 лет 1 неделя)

а почему нельзя, например, "проголосовать" так как надо вместо реального чела?

Аватар пользователя Smogg
Smogg(9 лет 5 месяцев)

Технически, можно сделать, чтоб нельзя было подтасовать. А практически... а практически это означает отсутствие тайны голосования. Со всеми вытекающими возможными последствиями - от мелкой мести на местном уровне до зачисток неперевоспитуемых оппозиционеров на федеральном.

Комментарий администрации:  
*** Отключен (лидер бан-рейтинга, высказывания типа "РИ была таким же ублюдком, как СССР и как РФ. Это генетическое, неизлечимое)" ***
Аватар пользователя jawa
jawa(7 лет 6 месяцев)

а почему нельзя, например, "проголосовать" так как надо вместо реального чела?

Подтверждение через SMS. нет номера - нет подтверждения

Аватар пользователя Дед Маздай
Дед Маздай(7 лет 11 месяцев)

Да и не только для выборов во всякие органы. Подобные технологии - вообще предтеча прямой демократии, когда народ будет сам обсуждать и принимать решения, без всяких депутатов. 

Жаль, что такая хрень приключилась. 

Аватар пользователя 13302
13302(8 лет 1 неделя)

прямой демократии

ну да, это и имела ввиду

Аватар пользователя fastor
fastor(9 лет 2 недели)

боже упаси

Аватар пользователя orioncrew
orioncrew(9 лет 3 месяца)

Если народ будет управленчески грамотен - почему нет?

Аватар пользователя Sergio_wals
Sergio_wals(7 лет 2 месяца)

yes

Аватар пользователя BillGejtz
BillGejtz(9 лет 2 месяца)

криворуких разрабов уволить, бюджетное бабло в рамках госзаказа вернуть

Аватар пользователя Simurg
Simurg(7 лет 2 месяца)

На текущий момент пофикшено. Индекс гугла ещё не обновился просто.

Во всяком случае, я не вижу ни одного iframe на странице, ни с какими ссылками.

Комментарий администрации:  
*** Уличен в клевете и ложном цитировании, отказ принести извинения - https://aftershock.news/?q=comment/11527284#comment-11527284 ***
Аватар пользователя 13302
13302(8 лет 1 неделя)

вон камрад ниже - нашел

Аватар пользователя tiriet
tiriet(11 лет 1 месяц)

зашел только что. 20-30 МСК. AVG тут же заблокировал закачку с https://m3oxem1nip48.ru/. так что не пофикшено.

Аватар пользователя Вторников
Вторников(7 лет 10 месяцев)

А как отреагирует ваш  AVG на  http://domenicus.ru/m3oxem1nip48.ru

Комментарий администрации:  
*** отключен (уличен в пропаганде Геббельса и невменяемых обвинениях органов власти) ***
Аватар пользователя Арахнолог
Арахнолог(8 лет 5 месяцев)

Там все хуже ))) Angular тянет код с фреймами из базы и встраивает в DOM.

Комментарий администрации:  
*** Уличен во флуде и политоте, рекомендуется банить при рецидивах ***
Аватар пользователя Hanuman
Hanuman(9 лет 10 месяцев)

Стоит отметить, отметить что сайт госуслуги очень кривой и глючный. Мне не раз с этим приходилось сталкиваться.
В частности много нервов и времени стоило мне зарегистрировать СМИ через госуслуги

Аватар пользователя 13302
13302(8 лет 1 неделя)

это точно

в частности у меня там "запомнен" какой-то левый пароль и никакой возможности функционально его поменять(

Аватар пользователя hardknap
hardknap(11 лет 6 месяцев)

По-моему вы заблуждаетесь. Вряд ли сайт запомнил какой-то пароль для чего-то. Это просто ваше непонимание.

Аватар пользователя 13302
13302(8 лет 1 неделя)

Сайты "запоминают" пароли не "для чего-то", а для того, чтобы его не надо было каждый раз набирать. Но, поскольку эпопея верификации у меня оказалась длинною в 2 месяца, и за это время несколько раз приходилось незнакомым людям говорить пароль, то в конце всего процесса я его поменяла. Поменять на сайте можно, но вот "перезапомнить" нельзя. То есть я захожу по новому паролю, который приходится каждый раз набирать вручную, стирая "пароль под звездочками", и пикчи "запомнить" уже больше нет

Аватар пользователя XeSSo
XeSSo(8 лет 12 месяцев)

Сайт запоминает пароль? Вы что-то путаете. Это браузер запомнил, либо какое-то его расширение или внешний менеджер паролей. Ищите там.

Комментарий администрации:  
*** отключен (дискредитация армии России) ***
Аватар пользователя 13302
13302(8 лет 1 неделя)

и браузеры, и сайты запоминают пароли

это разные "запоминания"

Аватар пользователя sertamar
sertamar(7 лет 12 месяцев)

сайты не запоминают пароли, не надо городить чушь. 

Аватар пользователя poklonyaius_velikomu_kote
poklonyaius_vel...(11 лет 9 месяцев)

ну да
хорошие сайты запоминают солёные хэши, плохие сайты - пароли
так что чушь городите вы

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

На самом деле *правильные* сайты пароли не запоминают.
Вообще.
В силу неиспользования данного механизма.

Аватар пользователя hardknap
hardknap(11 лет 6 месяцев)

Она имела ввиду, что могла входить без ввода пароля. Короче говоря, налицо непонимание отношений между всеми упомянутыми сущностями.

Аватар пользователя roman.kuvaldin
roman.kuvaldin(12 лет 4 месяца)

Браузер какой?

 

Аватар пользователя AnGeL_Knight
AnGeL_Knight(8 лет 6 месяцев)

На форме входа нет галочки запомнить, так что скорее-всего пароль запомнил браузер.

Аватар пользователя 13302
13302(8 лет 1 неделя)

ну, браузер лечится очисткой, тут не помогает

Аватар пользователя XeSSo
XeSSo(8 лет 12 месяцев)

Какой браузер и как вы чистили?

Комментарий администрации:  
*** отключен (дискредитация армии России) ***
Аватар пользователя 13302
13302(8 лет 1 неделя)

хром - обычная чистка - очистить историю/пароли/куки/автозаполнения и т.д.

Аватар пользователя Provok
Provok(8 лет 11 месяцев)

В хороме надо не браузер чистить а свой гугловский аккаунт, ибо все пароли хранятся там. Вы может на чистом только что установленном хроме войти в свой аккаунт и все Ваши сохраненные пароли начнут подставляться.

Аватар пользователя 13302
13302(8 лет 1 неделя)

не, это я пофиксила

Аватар пользователя Alucard
Alucard(9 лет 4 месяца)

Почистите куки, и будет вам счастье...

Аватар пользователя joum
joum(9 лет 2 месяца)

А я давно уже рекомендую проявлять осторожность при использовании доктора веба, после того, как меня забанили все хостеры на след день после его установки.

Аватар пользователя 13302
13302(8 лет 1 неделя)

У меня он когда-то стоял, и по какой-то причине (я уж не помню) я переписывалась со службой поддержки. Они попросили меня полную диагностику провести. Пошли 3-и сутки - и еще половина объема оставалась, и комп вылетел. Так я ни единого раза и не смогла продиагностить с Др.Вэбом.

но вот утилитка его мне нравится.

Вообще не понимаю, почему авиры не могут "видеть" - были ли внесены в файл изменения. Или в папку. Если файл с прошлой проверки никто не трогал - и зачем его диагностировать? Скорость бы на порядки увеличилась.

Касперский тоже в монстра превратился(

Аватар пользователя Loraine
Loraine(8 лет 4 месяца)

тоже не понимаю почему не внедрить проверку целостности по тем же хешам

Аватар пользователя poklonyaius_velikomu_kote
poklonyaius_vel...(11 лет 9 месяцев)
Аватар пользователя groks
groks(8 лет 3 месяца)

Какую ещё, на МПХ, "диагностику"? И на него же поддержке та "диагностика"?

Если контролировать изменения всех файлов и всех папок, то ни на что другое ресурсов не останется. Хорошая будет защита - вирусу просто не останется ресурсов. Но и пользователю тоже.

Аватар пользователя СибВатник
СибВатник(7 лет 7 месяцев)

Плюс будут пропущены закладки внесенные ранее,  но обнаруживаемые только последними апдейтами

Аватар пользователя 13302
13302(8 лет 1 неделя)

можно было бы опционально

Аватар пользователя 13302
13302(8 лет 1 неделя)

почему контролировать - добрался до папки - обнаружил, что ее не трогали - идет к следующей папке. Посмотреть дату последнего изменения всяко быстрее, чем продиагностить всю папку.

Скрытый комментарий Офисный планктон (без обсуждения)
Аватар пользователя Офисный планктон

.

Аватар пользователя Офисный планктон

При горячем желании вирусня может изменить файл беэ изменения времени его записи в атрибутах.  И нужна дополнительная проверка по обновлённым антивирусным базам (а они обновляются несколько раз в день).

Аватар пользователя Дед Маздай
Дед Маздай(7 лет 11 месяцев)

Бесплатный каспер, говорят, очень даже ничего, в отличие от платной версии. У знакомого работает уже 4 месяца, и никаких тормозов. Комп - i5 не помню, какой модели, трёхлетний, 4 ГБ памяти, семёрка максимальная. Наверно, потому, что бесплатный просто ловит вирусню, а не пытается рулить всей системой. 

Аватар пользователя bbrat2
bbrat2(7 лет 6 месяцев)

С каспером действительно последее время какая то беда. Все время что проверяет, встает на обслуживание, обновляется. Реально бесит.

Аватар пользователя mentat
mentat(12 лет 4 месяца)

Жесть. Действительно, был iframe

Аватар пользователя kue
kue(9 лет 10 месяцев)

А на чем "госуслуги" функционируют? На "эльбрусе" с "военным" линуксом и базой данных с открытой архитектурой? ) 

Аватар пользователя hardknap
hardknap(11 лет 6 месяцев)

Вряд ли вас в действительности интересует ответ на этот вопрос. Да и кого-либо ещё.

Страницы