Взлом домашних роутеров: DNS-подмена крадёт учётные данные сотрудников
Злоумышленники взламывают домашние роутеры сотрудников и подменяют DNS — пользователи попадают на поддельные страницы корпоративных порталов и теряют учётные данные вместе с SMS-кодами. Разбираем механику атаки и меры защиты для ИТ-служб.
Кража учётных данных через DNS превратилась в реальную угрозу для компаний с удалёнными сотрудниками. Злоумышленники взламывают домашние роутеры, меняют адрес DNS-сервера на подконтрольный им ресурс и перенаправляют пользователей на поддельные страницы корпоративных порталов. Жертвы сами вводят логин, пароль и одноразовый SMS-код, не подозревая, что данные уходят мошенникам. 20 августа 2026 года эксперты зафиксировали масштабную волну таких атак, направленных против российских пользователей.
Как устроена атака: от взлома роутера до поддельной страницы входа
Схема не требует сложных инструментов. Автоматизированные сканеры перебирают публичные IP-адреса в поиске роутеров с открытой веб-панелью управления. Обнаружив доступный интерфейс, программа подбирает стандартные заводские пароли: «admin», «password», «12345» — которые большинство пользователей никогда не меняют. После входа в панель злоумышленник меняет адрес DNS-сервера на подконтрольный ему ресурс.
DNS — это «навигатор» интернета: он превращает привычные доменные имена в адреса серверов. Подменив навигатор, атакующий направляет устройство не к оригинальному сайту, а к поддельной копии. Сотрудник вводит в браузере настоящий URL — и видит фишинговую страницу, внешне неотличимую от оригинала. Форма входа запрашивает логин, пароль и код из SMS. Все три значения немедленно оказываются у злоумышленника.
Захваченный аккаунт мошенники либо используют сами, либо выставляют на продажу на теневых площадках. Доступ к рабочей учётной записи открывает путь к корпоративной почте, файлам и внутренним системам — а также к коллегам, которым можно писать с легитимного, «доверенного» адреса.
Почему SMS-аутентификация не спасает при DNS-подмене
Многие считают SMS-код надёжным вторым фактором: без телефона не войдёшь. При DNS-атаке это правило не работает. Злоумышленник действует в режиме реального времени: жертва вводит пароль на поддельной странице — мошенник немедленно передаёт его на настоящий сайт и инициирует запрос SMS. Жертва получает сообщение, вводит код на фишинговой странице — атакующий вводит его на настоящем сайте. Оба фактора скомпрометированы за секунды, до истечения срока действия кода.
Для устойчивой защиты нужны методы аутентификации, привязанные к конкретному устройству и домену. Аппаратные токены FIDO2/WebAuthn и корпоративные приложения-аутентификаторы криптографически верифицируют адрес ресурса: если домен не совпадает с зарегистрированным, подпись не выдаётся. Перехваченный код теряет ценность для злоумышленника — использовать его на настоящем сайте невозможно.
Корпоративный риск: когда домашний роутер угрожает рабочим системам
Переход на удалённую и гибридную работу превратил домашние роутеры сотрудников в элемент корпоративного периметра безопасности. Устройство с заводским паролем и давно не обновлявшейся прошивкой — это незащищённая точка входа в корпоративную инфраструктуру.
При успешной DNS-атаке под угрозой оказывается доступ к:
- корпоративной почте и облачным рабочим пространствам;
- VPN-шлюзам и системам удалённого рабочего стола (RDP, RDG);
- ERP, CRM и внутренним порталам компании;
- государственным сервисам, которые сотрудник использует в рабочих целях.
Та же угроза актуальна для сотрудников, работающих из гостиниц, коворкингов и кафе. Публичные Wi-Fi-точки нередко используют уязвимые шлюзы, которые аналогичным способом могут быть скомпрометированы для перехвата корпоративных учётных данных. Скомпрометированный аккаунт открывает атакующему возможность горизонтального перемещения по корпоративной сети, сбора конфиденциальных данных и атак на коллег с легитимного адреса.
Признаки взломанного роутера: как распознать DNS-атаку
Характерная черта DNS-атаки — все симптомы проявляются одновременно на всех устройствах одной Wi-Fi-сети. Именно это отличает её от заражения конкретного компьютера вредоносным ПО.
- Неожиданные перенаправления: браузер открывает не тот сайт, который введён в адресную строку.
- Предупреждения о сертификате: браузер сигнализирует о проблемах безопасности на привычных сайтах.
- Предложение установить сертификат: страница просит добавить «необходимый» корневой сертификат — так мошенники скрывают подмену сайта.
- Повторные запросы пароля на знакомых ресурсах без видимой причины.
- Нетипичная реклама и всплывающие окна на сайтах, где их раньше не было.
При подозрении на компрометацию — немедленно проверьте DNS-настройки в панели управления роутером. Адрес DNS-сервера должен соответствовать провайдерскому или известному публичному резолверу. Незнакомый IP-адрес — признак взлома.
Как защититься: меры для сотрудников и ИТ-службы
Базовая защита домашнего роутера
- Смените заводской пароль администратора на уникальный и сложный — это закрывает основной вектор взлома.
- Отключите удалённое управление роутером через интернет, если оно не нужно.
- Обновите прошивку до актуальной версии: производители закрывают известные уязвимости панели управления.
- Периодически проверяйте DNS-настройки — особенно после любых подозрительных событий в работе браузера.
- При подтверждённой компрометации — сброс к заводским настройкам и полная перенастройка с нуля, затем смена паролей потенциально скомпрометированных аккаунтов.
Корпоративные меры защиты учётных данных удалённых сотрудников
- Корпоративный VPN в режиме full tunnel. Весь трафик сотрудника, включая DNS-запросы, проходит через корпоративную инфраструктуру — DNS-подмена на уровне домашнего роутера становится неэффективной.
- Переход от SMS к фишингоустойчивой MFA. Приложение-аутентификатор или аппаратный токен (FIDO2) не передают перехватываемый код: они подписывают конкретный запрос к конкретному домену — подмена сайта лишает перехваченные данные смысла.
- Регламент для удалённых сотрудников: обязательная смена пароля роутера и проверка DNS-настроек — включить в условия допуска к дистанционной работе.
- Мониторинг аномальных входов: уведомления об авторизациях с нетипичных IP-адресов, новых устройств или в нестандартное время.
- Обучение сотрудников: распознавать предупреждения браузера о сертификатах и никогда не устанавливать корневые сертификаты, предложенные незнакомыми страницами.
Частые вопросы
Может ли злоумышленник захватить аккаунт с SMS-подтверждением?
Да. При DNS-подмене жертва вводит оба фактора — пароль и SMS-код — на поддельной странице. Атакующий действует в режиме реального времени и использует перехваченные данные до истечения срока действия кода. SMS-аутентификация не защищает от атак с перехватом учётных данных в режиме «противник посередине».
Чем опасна кража учётной записи сотрудника для компании?
Скомпрометированный аккаунт открывает доступ к корпоративной переписке, файлам и внутренним системам. Атакующий может использовать его для горизонтального перемещения по сети — рассылать фишинг коллегам с «доверенного» адреса, получать доступ к привилегированным учётным записям, выгружать конфиденциальные данные.
Защищает ли корпоративный VPN от DNS-атак на роутер?
Да, при использовании режима full tunnel. Он перенаправляет весь трафик сотрудника, включая DNS-запросы, через корпоративную инфраструктуру — скомпрометированный домашний роутер оказывается в стороне от рабочего трафика. Режим split tunnel защищает только часть трафика и оставляет DNS-уязвимость.
Защитит ли HTTPS от DNS-подмены?
Частично: браузер покажет предупреждение о проблеме с сертификатом — это сигнал тревоги. Однако мошенники предлагают установить поддельный корневой сертификат, скрывающий это предупреждение. HTTPS не является самодостаточной защитой от DNS-атак — необходимы корпоративный VPN и многофакторная аутентификация, не зависящая от перехватываемых кодов.
Что сделать, если роутер уже взломан?
Сбросьте роутер к заводским настройкам и перенастройте с нуля: смените пароль администратора, обновите прошивку, отключите удалённое управление. Смените пароли всех аккаунтов, к которым был доступ в период компрометации. Проверьте журналы входов в корпоративные системы на предмет несанкционированной активности.
Вывод
Взлом домашних роутеров и кража учётных данных через DNS-подмену — вектор атаки без вредоносного ПО на устройстве сотрудника, обходящий SMS-аутентификацию и практически незаметный до момента компрометации аккаунта. Для компаний с удалёнными командами это означает: безопасность каждого домашнего роутера напрямую влияет на защиту корпоративных ресурсов.
Два ключевых рубежа защиты — корпоративный VPN с полным туннелированием трафика и многофакторная аутентификация, не зависящая от перехватываемых SMS-кодов. Контур.ID от Контур.Эгиды обеспечивает именно такую защиту: аутентификация привязана к устройству и домену, работает без интернета, поддерживает подключение к Windows, VPN, корпоративным порталам и RDG — без уязвимостей, которые DNS-атаки эксплуатируют в первую очередь.