Если сайт банка не открывается: Как не спутать настоящую инструкцию по восстановлению доступа с мошеннической

Как не нарваться на мошенников, восстанавливая доступ к личному кабинету банка
В первый рабочий день августа многие при попытке открыть сайт своего банка увидели не баланс текущего счета, а отказ в доступе с предупреждением интернет-браузера о незащищенном соединении - еще и с пояснением в духе "проблема не на вашей стороне, а на стороне банка и вы ничего с ней не сможете поделать". На самом деле "поделать" что-то очень даже можно, доступ восстанавливается за несколько минут, достаточно воспользоваться подробной инструкцией. Другой вопрос, что сама по себе эта ситуация создает хорошую почву для мошенников, которые в очередной раз не упустят шанс попробовать украсть наши деньги. О том, как уберечь себя, "Российской газете" рассказали специалисты по финансовой грамотности.

Что произошло

Из-за санкций западные центры сертификации перестали подтверждать подлинность российских сайтов. Сертификат безопасности - это, по сути, цифровой паспорт для сайта, который работает на основе сложной криптографии для создания защищенного канала связи между браузером пользователя и сервером. Переход на российские сертификаты безопасности - это прямая реакция на действия иностранных удостоверяющих центров.

Поэтому крупнейшие российские банки (по состоянию на 4 августа это как минимум Сбербанк, ВТБ, Альфа-Банк, Россельхозбанк, Промсвязьбанк, "Уралсиб" и "Санкт-Петербург") были вынуждены перейти на отечественные сертификаты, выданные Минцифры РФ. И вот их иностранные интернет-браузеры (Chrome, Safari, Firefox, Edge, Opera) по умолчанию не знают и считают "подозрительными". Отсюда и предупреждение о незащищенном соединении и отказ в доступе. Причем мобильных приложений банков это не касается, речь именно о веб-версиях.

Что нужно сделать

1. Установить российский браузер.

Если вы пользуетесь российскими Яндекс Браузером и Атомом, то в веб-версии личных кабинетов банков можно заходить через них - поддержка сертификатов Минцифры встроена в эти браузеры изначально. Если не пользуетесь, то, соответственно, скачать, установить и начать.

На этом вопрос с доступом будет закрыт, но не факт, что в 100% случаев. Мой опыт показал, что многое зависит и от устройства: например, на iOS мне так и не удалось вернуть доступ к брокерскому личному кабинету через Яндекс Браузер, даже после обновления приложения. Поэтому пришлось прибегнуть ко второму варианту.

2. Установить сертификаты в операционную систему устройства

Это решает проблему на уровне всей операционной системы и позволяет использовать для доступа к сайтам российских банков иностранные браузеры.

Ситуация с отзывом сертификатов не была сюрпризом. Поэтому еще в конце июля пользователи "Госуслуг" получили сообщения с подробными инструкциями - найти их можно в личном кабинете в "Уведомлениях" под заголовком "Сохраните безопасный доступ к важным сайтам". Далее нужно перейти по ссылке из письма с "Госуслуг" и выбрать в меню сертификаты для вашей операционной системы: Android, iOS, Windows, macOS или Linux. В том же разделе есть и ответы на самые частые вопросы.

Крайне важно четко следовать подробным инструкциям "Госуслуг" по установке сертификатов, поскольку встречаются подводные камни. Например, сертификаты для iPhone и iPad нужно скачивать и устанавливать исключительно открыв сайт "Госуслуг" через браузер Safari, а не, например, через мобильное приложение "Госуслуг".

После прохождения всех этапов инструкции (процесс занимает около пяти минут) сайты банков должны начать открываться. Отдельно придется повозиться только с браузером Firefox, где сертификат надо добавлять специально в настройках самого браузера.

Все инструкции и профили для скачивания доступны только и исключительно на странице gosuslugi.ru/crt. Но точно не по ссылке, присланной в мессенджер незнакомцем - она может быть очень похожа на настоящую, но вести далеко не на "Госуслуги".

Мошенники не дремлют

"Ситуация с отзывом сертификатов безопасности открывает широкую почву для мошенничества, хотя важно понимать, что сам по себе отзыв сертификата не означает взлома, например, банков и прямого доступа к деньгам клиентов. Дело в том, что предупреждения браузеров о небезопасном соединении создают условия для фишинговых атак, о чем официально предупреждают сейчас российские банки", - говорит доцент кафедры финансов устойчивого развития РЭУ им. Г. В. Плеханова Марина Холод.

Мы привыкли к тому, что если браузер показывает красный экран и пишет "Подключение не защищено", то следует закрыть вкладку, чтобы не стать жертвой взлома или фишинга. Теперь все иначе.

"Допустим, человек хочет просто оплатить ЖКХ или перевести деньги. Заходит в свой банк через Chrome или Safari и видит страшное красное предупреждение: "Ваше подключение не защищено! Злоумышленники могут украсть данные". Пользователь (который уже прочитал в новостях про сертификаты) думает, что браузер просто "глючит" из-за санкций, затем он нажимает "Дополнительно", затем "Перейти на сайт" - то есть игнорирует предостережение. Вот тут как раз и может родиться почва для злоупотреблений. Злоумышленники могут воспользоваться снижением бдительности и создать копию сайта банка (фишинговый сайт). Итог понятен - кража персональных данных (паспортные данные, СНИЛС и ИНН скачиваются из профиля и продаются в даркнете для оформления сим-карт, регистрации фирм-однодневок и отмывания денег) или финансовых средств на счете", - поясняет эксперт проекта НИФИ Минфина России "Моифинансы.рф" Мария Иваткина.

Как уберечь себя от попытки обмана

В условиях, когда легальные сайты выглядят как взломанные, а взломанные, как легальные, нельзя терять бдительности.

"Во-первых, нельзя верить "службе безопасности банка" в Telegram, WhatsApp (принадлежит корпорации Meta, которая признана экстремистской и запрещена в РФ. - "РГ") или по телефону. Настоящему банку не нужно помогать вам устанавливать сертификаты. Если вам звонят и диктуют, как "обновить систему безопасности", чтобы сайт открылся, - это 100% мошенники", - подчеркивает Иваткина.

Также нельзя верить ссылкам "для обхода блокировок" или "для входа в личный кабинет". SMS, письма на почту или push-уведомления с призывом "срочно обновите сертификат, иначе счет будет заблокирован" рассылают мошенники, чтобы завладеть данными и деньгами, добавляет эксперт. Нельзя верить звонкам и сообщениям от "сотрудников банка" или "техподдержки", которые требуют срочных действий, и уж точно нельзя сообщать им свои пароли, CVC-коды и коды подтверждения, указывает Холод.

Устанавливать и скачивать "специальные плагины и расширения для браузеров" тоже нельзя: мошенники часто предлагают установить "расширение для автозамены сертификатов". На деле это программы, которые перехватывают все, что вы вводите с клавиатуры, предупреждает Иваткина.