Иностранный удостоверяющий центр аннулировал сертификаты безопасности сайтов российских банков
Цифровые паспорта отозваны: что это значит для клиентов и как не попасться мошенникам
В российском интернете 3 августа произошло событие, которое многие пользователи могли даже не заметить. Зарубежный удостоверяющий центр TrustAsia Technologies массово отозвал TLS-сертификаты у доменов и поддоменов крупных финансовых организаций. В списке оказались «Сбербанк», ВТБ, «Т-Банк», «Совкомбанк», ПСБ, «Россельхозбанк». Затронуло это и ресурсы промышленных компаний с их внутренними сервисами.
Что такое TLS-сертификат? Если совсем просто — это цифровое удостоверение сайта. Браузер, видя его, понимает: ресурс подлинный, соединение защищённое, данные можно передавать. Когда сертификат аннулируют, браузер начинает сомневаться: а туда ли я попал? И показывает предупреждение.
Одновременно и почти бесшумно
Профильный Telegram-канал «Об ЭП и УЦ» обратил внимание: значительная часть документов была отозвана практически в одно время. В реестре указана стандартная техническая причина — Privilege Withdrawn. Формулировка означает, что сертификат больше не может подтверждать сведения, которые в нём заявлены. Но почему центр принял такое решение — не объясняется. Публичных заявлений от TrustAsia на момент публикации не было.
Связывать произошедшее с утечками данных или взломами пока рано. Оснований для таких выводов нет. Речь не идёт о полном отключении банков или предприятий. Организация может заранее заменить отозванный документ на сертификат другого центра. Многие так и сделали.
В Минцифры России напоминают: иностранные компании начали отзывать сертификаты ещё в марте 2022 года. Тогда это стало первым звоночком. С тех пор российские банки и крупные компании постепенно переходили на отечественные решения. Но не все и не сразу.
Что делать обычному человеку
Если при заходе на сайт банка браузер выдал ошибку о небезопасном соединении или отозванном сертификате — не надо геройствовать. Игнорировать предупреждение и продолжать переход нельзя. Тем более нельзя вводить на такой странице логин, пароль, код из СМС или номер карты.
Особенно внимательными стоит быть при входе в интернет-банк. Если сомневаетесь — откройте официальное мобильное приложение. Или позвоните в службу поддержки и уточните, работает ли сайт. Лучше потратить пять минут на звонок, чем потом разбираться с последствиями.
Мошенники не дремлют. Технические сбои — их любимое время. Они уже сейчас могут рассылать ссылки на поддельные страницы, якобы для «восстановления доступа» к кабинету. Проверяйте адрес ресурса. Каждая буква в домене имеет значение.
Отдельная тема — установка сертификатов. Если вам пришлют файл по электронной почте или в мессенджере с просьбой установить его «для безопасности» — не делайте этого. Под видом сертификата злоумышленники распространяют вредоносное ПО. Получать российские сертификаты безопасности можно только через официальный сервис на портале «Госуслуги». Они также встроены в отечественные браузеры, которые их поддерживают.
Сам по себе отзыв старого сертификата не означает, что деньги украдены или данные утекли. Если владелец сайта вовремя установил новый документ, пользователь вообще ничего не заметит. Проблема возникает только тогда, когда замену не сделали. Или когда человек сам переходит по подозрительным ссылкам.
Появилась ошибка — не паникуйте. Дождитесь официального сообщения от банка, проверьте адрес сайта или просто перейдите в приложение. Спокойствие и внимательность — лучшая защита.