Уважаемый
Коммандер!
Я с конца 2018 планировал написать серию статей по теме IT, начал писать, но как раз после указанных Вами случаев мошенничества с ЭЦП решил сперва опросить причастный народ (причём не только тут), чтобы упорядочить свои мысли и задумки - и от голого теоретизирования спуститься на землю.
Спасибо за актуальные ссылки на кибермошенничество, а то не все понимают масштабы явления и его реальные угрозы.
Для "непричастных" поясняю и цитирую.
ЭЦП - электронная цифровая подпись.
16 мая 2019. Вести.Ru:
Столичные мошенники украли квартиру с помощью электронной подписи
В России появился новый способ мошенничества с недвижимостью. Аферисты похитили квартиру в Москве с помощью фальшивой электронной подписи, и зарегистрировали сделку на интернет-портале Росреестра. Столичные юристы признают - это первый подобный случай.
20 мая 2019. 47news прошел по схеме мошенничества с электронными подписями. Любой может остаться без фирмы, квартиры или власти. Не нужны связи, хватит фотошопа и пары тысяч рублей.
... с недавних пор в России разрешено производить ряд действий удалённо. Подавать отчётность в налоговую, участвовать в торгах, продавать и покупать квартиры, менять руководителя - всё это можно делать за компьютером.
Для более сложных процедур нужна электронная цифровая подпись (ЭЦП). Предполагается, что она равнозначна живой, настолько же уникальна и значима. Физически она записывается на устройстве, по виду напоминающем обычную флешку. Пользователь должен вставить её в компьютер, и, проведя некоторые манипуляции, может расписываться в нужных документах.
В этой правильной схеме уже найдены уловки. Слабое место упирается в удостоверяющие центры, выдающие ЭЦП. По сути это обыкновенные частные фирмы, получившие специальную аккредитацию в Министерстве цифрового развития, связи и массовых коммуникаций РФ. Также им нужно получить лицензию от ФСБ.
Свидетельство даёт право продавать ЭЦП, но не налагает обязанности контролировать действия её владельца.
6 мая от ООО "47 новостей" в петербургский филиал "СКБ Контур" была направлена заявка, в которой требовалось указать установочные данные организации, включающие ИНН, ОГРН, а также ФИО и ИНН директора. Вся эта информация есть как в открытых источниках, так и в специализированных системах вроде "СПАРК".
... письмо с приглашением загрузить все документы в личный кабинет пришло уже на следующее утро. Вопросов, почему заказывается ЭЦП на одну фамилию, а в чеке указана другая, не задавали ни устно, ни письменно. Инструкция в личном кабинете подробно рассказывала, как правильно заполнить все шаблоны.
В специальных графах требовалось внести данные паспорта и СНИЛС будущего владельца. На получение этой информации ушло две минуты. Одним из скользких моментов было подписать распечатанное заявление от имени директора. Будто давая подсказку, в удостоверяющем центре обращают внимание, что закорючка должна быть близка к оригиналу из паспорта. Наловчиться подделывать роспись было непривычно, и тренинг занял четверть часа.
.........
Далее издание
47news.ru раскрывает механизм (схему) мошенничества, говорит о бесперспективности самозащиты бизнеса. Приходит к неутешительному выводу:
ЭЦП можно получить на любого человека. Главное — выяснить его паспортные данные и СНИЛС. В таком случае для получения ключа нужен лишь фотошоп и 7,5 тысяч рублей. Ни на одном из этапов оформления не просят предоставить оригиналы документов, заверяет их тот же, кто занимается оформлением. В удостоверяющем центре не проверяют самое элементарное — фотографию условного заказчика, даже если речь идёт о медийном лице.
По словам генерального директора консалтинговой компании "Лодж" Александра Рокина, с помощью ЭЦП можно воспроизводить любые действия с компанией, на которую он получен.
По его словам, ситуация не теоретическая, а успешно используется. Только за последнее время он слышал о пятнадцати подобных случаях.
А вы говорите: DDOS-атаки, взлом ПО, вирусы...