Скам Госс-услуг (добавим в домовой чат)
Делюсь скамом, если хотя-б одному из читателей поможет моя статья не обманутся и сориентироваться в подобной ситуации, значит не зря потратил пару часов у монитора.
Пишет Девушка с красивым именем Светлана: Добрый день, создается общий чат дома по адресу: ул. Н.....я, д. 2, В нем так же присутствуют мастера и представители коммунальных служб для решения возникающих вопросов. Подскажите, пожалуйста, Вас добавить?
Ну да, давайте, чего-ж, норм
Работая 20 лет в ИТ, обслуживая Банковские системы и с инфраструктурной и прикладной сторон, я на 100% уверен что просьба Светланы (хотя скорее всего его зовут Никола, но оставим для контекста имя Светланы) безопасна, в общем идем дальше
Пересылаю сообщение:
И тут внезапно для меня Светлана, начинает шоу, шоу одного актёра и одного зрителя:
Финал прогрева , вацап :)
давайте посмотрим:
Боты созданы день/два назад
Если честно - я запаниковал, у меня была рабочая конфа с коллегами, попрощался, ушел капать:
Начал думать, анализировать что происходит и как обезопасить.
Зашел в Госс-Услуги с компа (ниже скрины как тоже самое посмотреть с телефона)
Раздел Профиль , раздел безопасность:
Раздел приложения, смотрим нет ли левых устройств, в моем случае - нет, только мой телефон.
Если есть подозрительные устройства - жмякайте кнопку выйти, таким образом Вы завершите сессию на этих мобильных устройствах.
Раздел действия в системе, смотрим на IP адрес, если IP адреса более менее одинаковые, значит никто кроме Вас не входил в Гос-сулуги
Я перестраховался, сменил пароль (рядом не далеко пункт):
Посмотрите, историю смены пароля, была выполнена под тем же IP адресом.
Ваш IP адрес определить просто, ресурс https://2ip.ru
если адреса ваш и в гос-услугах совпадают, значит вам не о чем беспокоится, вы все сделали верно.
С телефона точно так же в гос-услугах
Раздел Безопастность
два раздела
Раздел Действия в системе
Раздел Мобильные приложения
раздел мобильные приложения
раздел действия в системе
Два раздела в гос-услугах - это ключевые разделы,
Которым нужно доверять в стрессовой и подобной ситуации.
Только они покажут есть ли новые (левые) мобильные устройства и от куда с каких адресов IP подключались.
Пока читаете статью, зайдите сами в приклад гос-услуг, посмотрите есть ли там эти пункты (или я придумываю), посмотрите какие у вас сейчас устройства там в писке фигурируют какие IP адреса. С тем чтобы в стрессовой подобной ситуации вы били в курсе где что смотреть.
Выдохнул, решил поглумится, над Николой (ну то есть Светланой):
Ничего не имеют против добропорядочных украинцев, хорошие добрые отзывчивые люди, но тут не добропорядочные граждане, тут шкуры в колл-центре скорее всего где ни будь в днепре.
Кульминация,
Собрал семью, делюсь эмоциями, звонок на телефон:
Ало
- Вас беспокоят с Роскомнадзора, мы зафиксировали подозрительный вход в ваш аккаунт гос-услуг с телефона айфон 16 и прочее бла бла бла
Переспрашиваю - у Вас все ?
Нет - вход был произведен по паролю - и диктуют код 47-83-90
На что говорю - да это я входил, подтверждаю вход., на этом диалог и разговор был закончен.
Диалог закончен, но хочу рассказать и поделится опытом:
Упомянул что работал с банковскими системами, сопровождал и знаю не понаслышке как работает система отправки одноразовых уведомлений от банка.
Блочно как выглядит вход в например онлайн банк синего/зеленого банка, архитектура у гос-услуг концептуально похоже:
блочная схема входа в банквских системах, в тоже время и в гос-услугах так же используется блочно такая же схема
Браузер либо телефон.
Я как клиент вхожу с браузера, web frond приклада, приклад web-front , переадресовывает запрос на сервис аутентификации.
Сервис аутентификации - поочередно, проводит два фактора проверки.
Первый фактор сверка логина-пароля, если все верно, то переход дальше
Второй фактор отправка OTP кода или СМС
Об отправленном СМС или OTP коде знает только ваш телефон и сервис проверки в банке или гос-услугах.
Никакие сранные гос-органы тем более like Госнарко контроль никакие СМС или OTP коды не знают и назвать их не смогут.
Все этапы и данные при передаче СМС и OTP кода (из блочной системы) строго шифруются, СМС или OTP код хранится в памяти сервера который отправил код, он не журналируется, нигде не сохраняется
Сверка правильности кода который Вы вводите в приложении производится внутри того же сервера который отправил смс или OTP. Сам код хранится строго в оперативной памяти приклада и никому не передаются ни в какую сраную гос-структуры типа гос-роскомнадзор.
Сотрудники внутри банка или гос-услуг так же не могут посмотреть смс или OTP коды , за этим жестко следят Информационная безопасность, почему - ну ответ очевиден для исключения фальсификаций и служебных подлогов. Тем более СМС или OTP не журналируются и никуда в левые конторы не предаются. Повторюсь когда система аутентификации генерирует код, он хранится строго в оперативной памяти приклада 2 - 3 минуты , после на этом же хосте с этим же прикладом выполняется сверка кода (который вы вели при входе в приклад).
Если брать реальную ферму, о там уровень RPS ночью по МСК 5-10 в секунду, днем 20-30 запросов. В секунду система обрабатывает пользовательских запросов на вход. Представьте какой это трафик пролетает через подобные системы. А тут какой то менагер мне по телефону код диктует - ха ха ха ржал как жереновский
Ладно , что лично меня триггерунло:
1) Эмблемы гос-услуг, но при проверке, понял что это лажа полная
2) Телефоны гос органов - да телефоны валидные, если гуглить номера - они реальные , скажем налоговой
3) эффект неожиданности
Но зная как защитится, ты не остаёшься один на один со своими страхами , и тебя не смогут обмануть.
Перешли почитать статью другу , маме, папе, бабуле, хотя-бы по диагонали почитают...
По идее
Жертва должна в эмоциях закипеть, звонит доброжелательный голос, представляется именем гос-службой контроля, рассказывает об фальсификации входа и втирается в доверие.
И тут человек может (как ребенок в садике) принять человека на том конце трубки - как друга, который готов помочь и начнет ему помогать.
Сам скажет правильный код но уже в смс или Max или из Google Authenticator OTP , он же ему доверяет, он же хочет помочь.
Хотя ситуация по сути то - ровно на оборот.
Пока не начали общаться с тем упырем на том конце трубки, пока не начали сами сообщать CMC или OTP из max или Google Authenticator - Вы в полной безопасности!!!!
Моя история с этими хмырями закончилась со счетом 1:0 в мою пользу, берегите себя и своих близких. Всем добра.







































