«Доктор Веб»: портал государственных услуг Российской Федерации (gosuslugi.ru) скомпрометирован

«Доктор Веб»: портал государственных услуг Российской Федерации (gosuslugi.ru) скомпрометирован и может в любой момент начать заражать посетителей или красть информацию.


13 июля 2017


На портале государственных услуг Российской Федерации (gosuslugi.ru) специалисты компании «Доктор Веб» обнаружили внедрённый неизвестными потенциально вредоносный код. В связи с отсутствием реакции со стороны администрации сайта gosuslugi.ru мы вынуждены прибегнуть к публичному информированию об угрозе.


Дату начала компрометации, а также прошлую активность по этому вектору атаки, установить на данный момент не представляется возможным. Вредоносный код заставляет браузер любого посетителя сайта незаметно связываться с одним из не менее 15 доменных адресов, зарегистрированных на неизвестное частное лицо. В ответ с этих доменов может поступить любой независимый документ, начиная от фальшивой формы ввода данных кредитной карточки и заканчивая перебором набора уязвимостей с целью получить доступ к компьютеру посетителя сайта.


В процессе динамического генерирования страницы сайта, к которой обращается пользователь, в код сайта добавляется контейнер <iframe>, позволяющий загрузить или запросить любые сторонние данные у браузера пользователя. На текущий момент специалистами обнаружено не менее 15 доменов, среди которых: m3oxem1nip48.ru, m81jmqmn.ru и другие адреса намеренно неинформативных наименований. Как минимум для 5 из них диапазон адресов принадлежит компаниям, зарегистрированным в Нидерландах. За последние сутки запросы к этим доменам либо не завершаются успехом, так как сертификат безопасности большинства этих сайтов просрочен либо не содержит вредоносного кода, однако ничего не мешает владельцам доменов в любой момент обновить сертификаты и разместить на этих доменах вредоносный программный код.


На данный момент сайт gosuslugi.ru по-прежнему скомпрометирован, информация передана в техническую поддержку сайта, но подтверждения принятия необходимых мер по предотвращению инцидентов в будущем и расследования в прошлом не получено. «Доктор Веб» рекомендует проявлять осторожность при использовании портала государственных услуг Российской Федерации до разрешения ситуации. ООО «Доктор Веб» рекомендует администрации сайта gosuslugi.ru и компетентным органам осуществить проверку безопасности сайта.


Любой пользователь может проверить наличие кода самостоятельно, использовав поисковый сервис и задав запрос о поиске следующей формулировки:


site:gosuslugi.ru "A1996667054"


Источник: https://news.drweb.ru/show/?i=11373

Вы смотрите срез комментариев. Показать все
671
Автор поста оценил этот комментарий

А я то ска думаю что ещё за налог пришёл, а это ска вирусы на госуслугах

раскрыть ветку (114)
386
Автор поста оценил этот комментарий

от ска, собаки сутулые...

раскрыть ветку (85)
23
Автор поста оценил этот комментарий
Предпросмотр
раскрыть ветку (1)
5
Автор поста оценил этот комментарий
В ночное время это выглядит ооочень крипово. Только музычки соответствующей и скрипа колес не хватает.
177
Автор поста оценил этот комментарий
Мыши серогорбые
раскрыть ветку (66)
107
Автор поста оценил этот комментарий
Вороны шестилапые.
раскрыть ветку (64)
98
Автор поста оценил этот комментарий

Гибоны ложноногие

раскрыть ветку (62)
89
Автор поста оценил этот комментарий
Мартышки сколиозные!
раскрыть ветку (60)
7
Автор поста оценил этот комментарий
Предпросмотр
60
DELETED
Автор поста оценил этот комментарий
Кони педальные
раскрыть ветку (58)
76
Автор поста оценил этот комментарий
Гуси красножопые
раскрыть ветку (44)
60
DELETED
Автор поста оценил этот комментарий

Крокодилы шестикрылые

раскрыть ветку (42)
63
Автор поста оценил этот комментарий
Окуни красноперые
раскрыть ветку (39)
250
Автор поста оценил этот комментарий

Комментаторы кармодрочеры

раскрыть ветку (17)
3
Автор поста оценил этот комментарий
Предпросмотр
раскрыть ветку (2)
21
Автор поста оценил этот комментарий
Шлакоблокуни безплавниковые
раскрыть ветку (2)
8
Автор поста оценил этот комментарий
Дергалки унитазные
6
Автор поста оценил этот комментарий

жабы трехматорные

3
Автор поста оценил этот комментарий
Олени безрогие
4
Автор поста оценил этот комментарий
Пескари премудрые
Автор поста оценил этот комментарий
Гадюки габонские
раскрыть ветку (2)
Автор поста оценил этот комментарий

вы я так вижу в чернобыле живете??

2
Автор поста оценил этот комментарий
Гиены пятнистые
ещё комментарий
1
Автор поста оценил этот комментарий
Жабы траншейные
1
Автор поста оценил этот комментарий
Мыши потыканные
ещё комментарии
Автор поста оценил этот комментарий

быки траншейные

5
Автор поста оценил этот комментарий
Предпросмотр
10
Автор поста оценил этот комментарий
Иллюстрация к комментарию
2
Автор поста оценил этот комментарий
Предпросмотр
19
Автор поста оценил этот комментарий
Олени вислоухие
16
Автор поста оценил этот комментарий

Питоны синегубые

раскрыть ветку (9)
12
Автор поста оценил этот комментарий

Гекконы перепончатые

раскрыть ветку (8)
34
Автор поста оценил этот комментарий

Черви майонезные

раскрыть ветку (7)
17
Автор поста оценил этот комментарий

мазуты сухопутные

раскрыть ветку (2)
12
Автор поста оценил этот комментарий

свиньи пиздоухие

ещё комментарии
2
Автор поста оценил этот комментарий
Амебы бесхребетные
ещё комментарий
1
Автор поста оценил этот комментарий
Предпросмотр
Автор поста оценил этот комментарий

Чешуйчатые пиздокрылы

4
Автор поста оценил этот комментарий
Предпросмотр
4
Автор поста оценил этот комментарий
Предпросмотр
3
Автор поста оценил этот комментарий
Предпросмотр
14
Автор поста оценил этот комментарий

грачи помойные

24
Автор поста оценил этот комментарий
Страусы еблоносые
4
Автор поста оценил этот комментарий
кроты жёванные
раскрыть ветку (1)
Автор поста оценил этот комментарий
Гвозди жареные
Автор поста оценил этот комментарий

рыси понтовитые

ещё комментарии
Автор поста оценил этот комментарий
мудаки коричневые
102
Автор поста оценил этот комментарий

Сорри что под топовым, но похоже уже починили. Dr. Web предлагает поискать к кеше гугла iframe с id a1996667054. Да, в кеше гугла находится этот код в исходниках сайта. Если открыть "сохраненную копию" гугла, там и правда в исходнике сайта было это.

Однако если открыть любую действительную страницу и посмотреть её код, там нет этого iframe. Значит уже пофиксили. А кеш гугла может месяцами еще не обновляться.

Тем не менее это не отменяет факт того, что такой важный сайт ломанули. Причем походу каким-то банальным способом, которым ломают кучу других сайтов. Потому что тот же a1996667054 если загуглить - много где светился. Если бы ломали целенаправленно госулуги, не думаю что так тупо спалились бы получив доступ к редактированию кода сайта.

раскрыть ветку (21)
48
Автор поста оценил этот комментарий

На хабре этот момент обсуждали. На самом деле iframe погружается из бд и через просмотр кода его не видно. Сразу скажу, что я просто пересказал, и я сам не до конца пониманию, что я написал. Подробнее в комментариях к посту https://habrahabr.ru/company/drweb/blog/333008/

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Ну у меня в инспекции кода нет запросов к левым доменам. А в коде от гуглкеша виден этот iframe.

35
Автор поста оценил этот комментарий
Айфрейм был, да. Но проэксплуатировать не удалось. Так что Доктор Веб молодцы, конечно, но новость не совсем по делу.
раскрыть ветку (9)
54
DELETED
Автор поста оценил этот комментарий

Тот факт, что вредоносный код больше не палится в пользовательских браузерах не говорит о том, что он перестал участвовать в работе сайта или перестал быть вредоносным.

ещё комментарии
1
Автор поста оценил этот комментарий

Починили. Использовалась эта штука для накрутки посещаемости.

Взято тут: https://hitech.vesti.ru/article/665753/

2
Автор поста оценил этот комментарий

Там до сих пор встраивается скрипт с левого аккаунта на GitHub, причём через сторонний сервис rawgit.

<script src="//cdn.rawgit.com/weblinc/media-match/master/media.match.js"></script>

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

это ФСБ

1
Автор поста оценил этот комментарий
Напомнило из Южного парка про угрозу ЧелМедведоСвина)))
1
Автор поста оценил этот комментарий

это всё конечно моя паранойя, но может это нужно было не каким-то хакерам, а фсб итд?

раскрыть ветку (4)
21
Автор поста оценил этот комментарий
Фсб и так знает все, нафиг им госуслуги?
1
Автор поста оценил этот комментарий

"представители "Лаборатории Касперского", изучив вредоносный код, заявили, что он используется для накрутки кликов – браузер пользователя без его ведома и незаметно для него обращался к сторонним сайтам, повышая их статистику посещаемости."


"это adware (работающее по модели компьютерного вируса рекламное ПО) распространяется с 2015 г., а его код присутствует на нескольких десятках сайтов Рунета."


Так что да, это ваша паранойя

1
Автор поста оценил этот комментарий
Гугли: сорм
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Нахрена им уязвимости, если они могут иметь прямой доступ?
18
Автор поста оценил этот комментарий
Швейк вспомнился." - Кедр ты ливанский,корова ты иорданская."
2
Автор поста оценил этот комментарий
мне уведомление об отсутствии судимости не поступило, 2 месяца ждал, предсудебную жалобу подал, а потом позвонили, а справка давно готова
Автор поста оценил этот комментарий
Не подскажете, что делать, если оплатила? Менять карту?😢
раскрыть ветку (2)
4
Автор поста оценил этот комментарий
Скинь фото с обеих сторон, проверим
1
Автор поста оценил этот комментарий
Если попалась на удочку, однозначно меняй!
1
Автор поста оценил этот комментарий

Псы позорные, шакалы блудливые

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку