Взлом роутера открыл мошенникам «Госуслуги»: проверьте DNS

20.08.2026 3 мин 9

Мошенники научились уводить аккаунт «Госуслуг», даже если у вас надёжный пароль и включён вход по SMS. Точка входа - домашний роутер. Боты сканируют интернет, находят устройства с открытой панелью управления и заводским паролем, заходят внутрь и меняют всего один параметр: адрес DNS-сервера. После этого браузер сам ведёт вас на поддельные «Госуслуги», а вы вводите туда логин, пароль и код из SMS. Схему описал сервис разведки утечек DLBI.

Как работает подмена

DNS - это справочник, который переводит имя сайта в адрес сервера. Кто управляет DNS, тот решает, куда на самом деле откроется gosuslugi.ru. Если DNS прописан в роутере, подмена касается всех устройств в доме сразу: телефона, ноутбука, планшета.

  1. Бот находит роутер с открытой веб-панелью и подбирает пароль. Часто это заводские admin/admin, которые никто не менял.
  2. В настройках интернета меняется адрес DNS-сервера на сервер мошенников.
  3. Запрос к «Госуслугам», соцсетям или облаку ведёт на точную копию сайта.
  4. Вы вводите логин, пароль и SMS-код - они уходят напрямую преступникам.
  5. Они меняют способ подтверждения входа и перепродают аккаунт.

Ловушка с сертификатом «Минцифры»

У поддельной страницы нет настоящего сертификата, поэтому браузер показывает предупреждение «подключение не защищено». Чтобы вы его проигнорировали, на той же странице висит объявление: якобы из-за отзыва зарубежных сертификатов нужно нажать «продолжить» или скачать «корневой сертификат Минцифры». На деле это сертификат злоумышленников. Стоит его установить - и браузер перестанет ругаться на любые поддельные сайты, приняв их за настоящие.

Важно: никогда не устанавливайте «корневой сертификат» по просьбе сайта и не жмите «продолжить», если браузер предупреждает об опасности на «Госуслугах» или в банке. Настоящие сервисы этого не требуют.

Как проверить и защитить роутер

  1. Смените пароль администратора. Уникальный, а не заводской и не от Wi-Fi.
  2. Отключите доступ к панели из интернета. В настройках ищите «Удалённое управление» или Remote management и выключите.
  3. Проверьте DNS. В разделе интернет-подключения посмотрите адреса DNS. Незнакомые - замените на серверы провайдера или публичные, например 1.1.1.1 и 8.8.8.8.
  4. Обновите прошивку роутера до последней версии.
  5. Проверьте адресную строку. «Госуслуги» открываются только с gosuslugi.ru и с исправным замком сертификата.

Где помогает свой туннель

Слабое место атаки в том, что она живёт в DNS роутера. Если поднять шифрованный туннель со своим DNS, запросы уходят мимо настроек роутера напрямую к доверенному серверу, и подмена не срабатывает - даже на уже заражённом устройстве в чужой сети. Это не защита от всего: если вы сами установите поддельный сертификат, туннель не спасёт. Но он убирает главную точку отказа - контроль над DNS у того, кто взломал роутер.

Как понять, что роутер уже взломали?
Тревожные признаки: в настройках стоят незнакомые адреса DNS, браузер внезапно ругается на сертификат привычных сайтов, а вход в панель роутера перестал пускать по старому паролю.
Антивирус на телефоне защитит?
Нет. Атака не на вашем устройстве, а на роутере, поэтому антивирус её не видит. Помогают только смена пароля роутера, отключение внешнего доступа и проверка DNS.
Помогает ли VPN?
Да, если он использует свой DNS в шифрованном канале: запросы идут мимо подменённого DNS роутера. Но это не повод устанавливать любые «корневые сертификаты» - их не должно быть.
Я уже ввёл данные на поддельном сайте, что делать?
Срочно смените пароль «Госуслуг» с другого, чистого устройства и через мобильный интернет. Отвяжите лишние способы входа, завершите активные сессии и проверьте, не менялись ли контакты для восстановления.

госуслугиdnsроутерфишингdlbiминцифрыбезопасность

Читайте также