Взлом госуслуг — 9 июня 2026 г. в 09:24:01.968
Взлом госуслуг Сегодня позвонили с ситуацией. 1. На Авито размещено объявление. Пишет человек, интересуется товаром и сообщает, что напишет в Телеграм. 2. На следующий день в Телеграм приходит сообщение: «Актуально ли объявление?» + ссылка. В голове сразу состыковывается: «Ага, мне вчера писали по объявлению. Наверное, это тот же человек». И переходят по ссылке. Ссылка, естественно, левая, но внешне похожа на нормальную. 3. Клиент перешел + получил уведомление о несанкционированном доступе к Госуслугам + сразу набрал мне. Решили делать сброс пароля, т.к. непонятно, насколько далеко это зашло, и даже если вошли в аккаунт, то сброс выкинул бы всех людей с профиля и попросил бы ввести новый пароль. 4. Я восстановил доступ через себя, зашел в Госуслуги и начал проверять. По истории входов все чисто. По действиям внутри аккаунта тоже. Отписал, что все хорошо. ❗️ Дальше самое интересное 5. В Телеграм приходит сообщение от «Госуслуг» о том, что оформлена какая-то доверенность. Первая мысль — звонить по номеру, указанному в сообщении, на горячую линию и помочь разобраться. У меня внутри несостыковка. Мы же поменяли пароль… Входов не было. 6. Лезу смотреть внутри Госуслуг оформление доверенностей — ничего нет. Отключаются эмоции и включаются логика и наблюдение: 1. На скриншоте видно 2 чата с Госуслугами. Один с галочкой (сообщение от них пришло, т.к. мы сразу оформили запрет на оформление кредитов), второй — от GosPortal. 2. У GosPortal горит значок «в сети». Что означает, что обычный профиль замаскировали под системный. Любой человек может назваться ГосПорталом + поставить фото, и будет то же самое. 3. Сообщение тоже очень похоже на системное, но есть 2 нюанса. Первый — над сообщением горит «переслано от Госуслуг». Второй — номера «горячей линии» выглядят как обычные сотовые. ❗️И тут схема сходится. Никакого взлома не было. И работа мошенников начиналась только сейчас. Дальнейший сценарий должен был быть такой: 1. Владелец аккаунта звонит на «горячую линию» с посылом о том, что перешел по ссылке, пришло уведомление о несанкционированном доступе + сообщает, что пароль был поменян, но сообщения все равно пришли. 2. «Поддержка» делает все с посылом о том, что надо обезопасить аккаунт. Сообщите цифры. И человек, естественно, сообщает, т.к. думает, что общается с поддержкой и ему пытаются помочь. И все складывается потому, что срабатывает: 1. Да, я перешел по ссылке, и пришло уведомление о несанкционированном доступе. То есть = «я что-то навертел». 2. Получает уведомление от «Госуслуг», что выпущена какая-то доверенность или выполнен вход. 3. Пытается быстро это решить и звонит по номеру в поддержку, который указан в сообщении. «Ну это же не может быть левый номер, если сообщение от Госуслуг?» 3. Дальше сообщает все коды и данные и на этот раз точно теряет аккаунты и все, что от него запросят. То есть схема строится не с прямого взлома Госуслуг, а с того, чтобы через ссылку и последующие сообщения убедить человека самостоятельно позвонить на поддельную «горячую линию» и передать мошенникам все необходимые данные. Из того, что порадовало — у человека моментально сработала мысль, что надо звонить мне. Благодаря чему получилось не залезть в этот капкан. Для того, чтобы не попадать в такие ситуации: — Не переходите по ссылкам от незнакомых людей. — Проверяйте отправителя, даже если сообщение выглядит официальным. — Любую информацию о Госуслугах проверяйте непосредственно внутри Госуслуг. — Не сообщайте коды подтверждения никому.

