- PVSM.RU - https://www.pvsm.ru -

«Доктор Веб»: Портал Госуслуг содержит вредоносный код (+ Минкомсвязи подтвердило и устраняет угрозу)

Разработчик антивирусов «Доктор Веб» заявил [1], что портал государственных услуг Российской Федерации (gosuslugi.ru) проигнорировал предупреждение специалистов «Доктор Веб» о том, что на сайте «Госуслуг» содержится вредоносный код. По мнению «Доктор Веб», злоумышленник может показать фальшивую форму ввода данных или даже получить доступ к компьютеру посетителя «Госуслуг». Сайт «Госуслуг» сегодня потенциально угрожает безопасности своих посетителей, считают антивирусные специалисты — а разработчики «Госуслуг» не предприняли попыток устранить угрозу. Разработку портала Gosuslugi.ru ведут структуры «Ростелекома».

Обновление 13 июля, 18:56. «Потенциальная угроза незначительна и в настоящий момент ликвидируется и в ближайшее время будет закрыта. Никаких отрицательных последствий для пользователей не предвидится», — рассказали RNS [2] в Минкомсвязи.

21 июня 2017 года число зарегистрированных пользователей сайта превысило [3] 50 миллионов человек, сообщал министр связи РФ.

Заявление «Доктор Веб»:

13 июля 2017

На портале государственных услуг Российской Федерации (gosuslugi.ru) специалисты компании «Доктор Веб» обнаружили внедрённый неизвестными потенциально вредоносный код. В связи с отсутствием реакции со стороны администрации сайта gosuslugi.ru мы вынуждены прибегнуть к публичному информированию об угрозе.

Дату начала компрометации, а также прошлую активность по этому вектору атаки, установить на данный момент не представляется возможным. Вредоносный код заставляет браузер любого посетителя сайта незаметно связываться с одним из не менее 15 доменных адресов, зарегистрированных на неизвестное частное лицо. В ответ с этих доменов может поступить любой независимый документ, начиная от фальшивой формы ввода данных кредитной карточки и заканчивая перебором набора уязвимостей с целью получить доступ к компьютеру посетителя сайта.

В процессе динамического генерирования страницы сайта, к которой обращается пользователь, в код сайта добавляется контейнер iframe, позволяющий загрузить или запросить любые сторонние данные у браузера пользователя. На текущий момент специалистами обнаружено не менее 15 доменов, среди которых: m3oxem1nip48.ru, m81jmqmn.ru и другие адреса намеренно неинформативных наименований. Как минимум для 5 из них диапазон адресов принадлежит компаниям, зарегистрированным в Нидерландах. За последние сутки запросы к этим доменам либо не завершаются успехом, так как сертификат безопасности большинства этих сайтов просрочен либо не содержит вредоносного кода, однако ничего не мешает владельцам доменов в любой момент обновить сертификаты и разместить на этих доменах вредоносный программный код.

На данный момент сайт gosuslugi.ru по-прежнему скомпрометирован, информация передана в техническую поддержку сайта, но подтверждения принятия необходимых мер по предотвращению инцидентов в будущем и расследования в прошлом не получено. «Доктор Веб» рекомендует проявлять осторожность при использовании портала государственных услуг Российской Федерации до разрешения ситуации. ООО «Доктор Веб» рекомендует администрации сайта gosuslugi.ru и компетентным органам осуществить проверку безопасности сайта.

Любой пользователь может проверить наличие кода самостоятельно, использовав поисковый сервис и задав запрос о поиске следующей формулировки:

site:gosuslugi.ru «A1996667054»

Источник [6]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/bezopasnost/260330

Ссылки в тексте:

[1] заявил: https://news.drweb.ru/show/?i=11373&lng=ru&c=14

[2] рассказали RNS: https://rns.online/internet/V-Minkomsvyazi-nazvali-ugrozu-ot-uyazvimosti-na-portale-gosuslug-neznachitelnoi-2017-07-13/

[3] превысило: https://twitter.com/nnikiforov/status/877560745206198276

[4] https://t.co/9JJCcTq3j9: https://t.co/9JJCcTq3j9

[5] pic.twitter.com/ZqjklVILDT: https://t.co/ZqjklVILDT

[6] Источник: https://roem.ru/13-07-2017/254617/vredno-uslugi/