Взлом домашних роутеров: DNS-подмена крадёт учётные данные сотрудников

Злоумышленники взламывают домашние роутеры сотрудников и подменяют DNS — пользователи попадают на поддельные страницы корпоративных порталов и теряют учётные данные вместе с SMS-кодами. Разбираем механику атаки и меры защиты для ИТ-служб.

Кража учётных данных через DNS превратилась в реальную угрозу для компаний с удалёнными сотрудниками. Злоумышленники взламывают домашние роутеры, меняют адрес DNS-сервера на подконтрольный им ресурс и перенаправляют пользователей на поддельные страницы корпоративных порталов. Жертвы сами вводят логин, пароль и одноразовый SMS-код, не подозревая, что данные уходят мошенникам. 20 августа 2026 года эксперты зафиксировали масштабную волну таких атак, направленных против российских пользователей.

Как устроена атака: от взлома роутера до поддельной страницы входа

Схема не требует сложных инструментов. Автоматизированные сканеры перебирают публичные IP-адреса в поиске роутеров с открытой веб-панелью управления. Обнаружив доступный интерфейс, программа подбирает стандартные заводские пароли: «admin», «password», «12345» — которые большинство пользователей никогда не меняют. После входа в панель злоумышленник меняет адрес DNS-сервера на подконтрольный ему ресурс.

DNS — это «навигатор» интернета: он превращает привычные доменные имена в адреса серверов. Подменив навигатор, атакующий направляет устройство не к оригинальному сайту, а к поддельной копии. Сотрудник вводит в браузере настоящий URL — и видит фишинговую страницу, внешне неотличимую от оригинала. Форма входа запрашивает логин, пароль и код из SMS. Все три значения немедленно оказываются у злоумышленника.

Захваченный аккаунт мошенники либо используют сами, либо выставляют на продажу на теневых площадках. Доступ к рабочей учётной записи открывает путь к корпоративной почте, файлам и внутренним системам — а также к коллегам, которым можно писать с легитимного, «доверенного» адреса.

Почему SMS-аутентификация не спасает при DNS-подмене

Многие считают SMS-код надёжным вторым фактором: без телефона не войдёшь. При DNS-атаке это правило не работает. Злоумышленник действует в режиме реального времени: жертва вводит пароль на поддельной странице — мошенник немедленно передаёт его на настоящий сайт и инициирует запрос SMS. Жертва получает сообщение, вводит код на фишинговой странице — атакующий вводит его на настоящем сайте. Оба фактора скомпрометированы за секунды, до истечения срока действия кода.

Для устойчивой защиты нужны методы аутентификации, привязанные к конкретному устройству и домену. Аппаратные токены FIDO2/WebAuthn и корпоративные приложения-аутентификаторы криптографически верифицируют адрес ресурса: если домен не совпадает с зарегистрированным, подпись не выдаётся. Перехваченный код теряет ценность для злоумышленника — использовать его на настоящем сайте невозможно.

Корпоративный риск: когда домашний роутер угрожает рабочим системам

Переход на удалённую и гибридную работу превратил домашние роутеры сотрудников в элемент корпоративного периметра безопасности. Устройство с заводским паролем и давно не обновлявшейся прошивкой — это незащищённая точка входа в корпоративную инфраструктуру.

При успешной DNS-атаке под угрозой оказывается доступ к:

  • корпоративной почте и облачным рабочим пространствам;
  • VPN-шлюзам и системам удалённого рабочего стола (RDP, RDG);
  • ERP, CRM и внутренним порталам компании;
  • государственным сервисам, которые сотрудник использует в рабочих целях.

Та же угроза актуальна для сотрудников, работающих из гостиниц, коворкингов и кафе. Публичные Wi-Fi-точки нередко используют уязвимые шлюзы, которые аналогичным способом могут быть скомпрометированы для перехвата корпоративных учётных данных. Скомпрометированный аккаунт открывает атакующему возможность горизонтального перемещения по корпоративной сети, сбора конфиденциальных данных и атак на коллег с легитимного адреса.

Признаки взломанного роутера: как распознать DNS-атаку

Характерная черта DNS-атаки — все симптомы проявляются одновременно на всех устройствах одной Wi-Fi-сети. Именно это отличает её от заражения конкретного компьютера вредоносным ПО.

  • Неожиданные перенаправления: браузер открывает не тот сайт, который введён в адресную строку.
  • Предупреждения о сертификате: браузер сигнализирует о проблемах безопасности на привычных сайтах.
  • Предложение установить сертификат: страница просит добавить «необходимый» корневой сертификат — так мошенники скрывают подмену сайта.
  • Повторные запросы пароля на знакомых ресурсах без видимой причины.
  • Нетипичная реклама и всплывающие окна на сайтах, где их раньше не было.

При подозрении на компрометацию — немедленно проверьте DNS-настройки в панели управления роутером. Адрес DNS-сервера должен соответствовать провайдерскому или известному публичному резолверу. Незнакомый IP-адрес — признак взлома.

Как защититься: меры для сотрудников и ИТ-службы

Базовая защита домашнего роутера

  1. Смените заводской пароль администратора на уникальный и сложный — это закрывает основной вектор взлома.
  2. Отключите удалённое управление роутером через интернет, если оно не нужно.
  3. Обновите прошивку до актуальной версии: производители закрывают известные уязвимости панели управления.
  4. Периодически проверяйте DNS-настройки — особенно после любых подозрительных событий в работе браузера.
  5. При подтверждённой компрометации — сброс к заводским настройкам и полная перенастройка с нуля, затем смена паролей потенциально скомпрометированных аккаунтов.

Корпоративные меры защиты учётных данных удалённых сотрудников

  • Корпоративный VPN в режиме full tunnel. Весь трафик сотрудника, включая DNS-запросы, проходит через корпоративную инфраструктуру — DNS-подмена на уровне домашнего роутера становится неэффективной.
  • Переход от SMS к фишингоустойчивой MFA. Приложение-аутентификатор или аппаратный токен (FIDO2) не передают перехватываемый код: они подписывают конкретный запрос к конкретному домену — подмена сайта лишает перехваченные данные смысла.
  • Регламент для удалённых сотрудников: обязательная смена пароля роутера и проверка DNS-настроек — включить в условия допуска к дистанционной работе.
  • Мониторинг аномальных входов: уведомления об авторизациях с нетипичных IP-адресов, новых устройств или в нестандартное время.
  • Обучение сотрудников: распознавать предупреждения браузера о сертификатах и никогда не устанавливать корневые сертификаты, предложенные незнакомыми страницами.

Частые вопросы

Может ли злоумышленник захватить аккаунт с SMS-подтверждением?

Да. При DNS-подмене жертва вводит оба фактора — пароль и SMS-код — на поддельной странице. Атакующий действует в режиме реального времени и использует перехваченные данные до истечения срока действия кода. SMS-аутентификация не защищает от атак с перехватом учётных данных в режиме «противник посередине».

Чем опасна кража учётной записи сотрудника для компании?

Скомпрометированный аккаунт открывает доступ к корпоративной переписке, файлам и внутренним системам. Атакующий может использовать его для горизонтального перемещения по сети — рассылать фишинг коллегам с «доверенного» адреса, получать доступ к привилегированным учётным записям, выгружать конфиденциальные данные.

Защищает ли корпоративный VPN от DNS-атак на роутер?

Да, при использовании режима full tunnel. Он перенаправляет весь трафик сотрудника, включая DNS-запросы, через корпоративную инфраструктуру — скомпрометированный домашний роутер оказывается в стороне от рабочего трафика. Режим split tunnel защищает только часть трафика и оставляет DNS-уязвимость.

Защитит ли HTTPS от DNS-подмены?

Частично: браузер покажет предупреждение о проблеме с сертификатом — это сигнал тревоги. Однако мошенники предлагают установить поддельный корневой сертификат, скрывающий это предупреждение. HTTPS не является самодостаточной защитой от DNS-атак — необходимы корпоративный VPN и многофакторная аутентификация, не зависящая от перехватываемых кодов.

Что сделать, если роутер уже взломан?

Сбросьте роутер к заводским настройкам и перенастройте с нуля: смените пароль администратора, обновите прошивку, отключите удалённое управление. Смените пароли всех аккаунтов, к которым был доступ в период компрометации. Проверьте журналы входов в корпоративные системы на предмет несанкционированной активности.

Вывод

Взлом домашних роутеров и кража учётных данных через DNS-подмену — вектор атаки без вредоносного ПО на устройстве сотрудника, обходящий SMS-аутентификацию и практически незаметный до момента компрометации аккаунта. Для компаний с удалёнными командами это означает: безопасность каждого домашнего роутера напрямую влияет на защиту корпоративных ресурсов.

Два ключевых рубежа защиты — корпоративный VPN с полным туннелированием трафика и многофакторная аутентификация, не зависящая от перехватываемых SMS-кодов. Контур.ID от Контур.Эгиды обеспечивает именно такую защиту: аутентификация привязана к устройству и домену, работает без интернета, поддерживает подключение к Windows, VPN, корпоративным порталам и RDG — без уязвимостей, которые DNS-атаки эксплуатируют в первую очередь.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг