- Даже усиленную электронную подпись можно украсть
- Электронная кража квартир: новинки криминального бизнеса
- Вернут ли украденную квартиру
- Что такое электронная подпись
- Виды ЭП
- Алгоритм шифрования ЭЦП
- Составляющие электронной подписи
- Хранение ключей
- Способы подделки электронной подписи
- Способы подделки электронных документов
- Чем подделка подписи отличается от махинации
- Как защититься в интернете?
- Подделка электронной подписи: какие риски и как ее защитить
- Можно ли подделать ЭП
- Случаи мошенничества с ЭЦП
- Что делать, если ЭЦП украли
- Как обезопасить ЭП
- Какая ответственность за подделку и незаконное использование ЭП
Даже усиленную электронную подпись можно украсть
Интернет подарил нам большие возможности. При помощи него можно узнать любую информацию, купить авиабилет, оплатить коммунальные платежи и налоги, заключить торговый контракт, продать/купить имущество, осуществлять операции на биржах и т. д. Бумажные документы и паспорта заменены электронными версиями. Несказанный прогресс и большое удобство. Но как все более выясняется, и огромная опасность. Не только мы узнаем все из интернета, но и интернет узнает о нас все.
Жулики за годы существования сети непрерывно совершенствовали свои схемы, используя все методы: игру на доверчивости, кражу паролей, переписки, взломы компьютеров и пр. Однако недавно стало происходить нечто принципиально новое. Без ведома собственников при помощи электронных документов и электронной подписи стали похищать квартиры. На днях в Москве произошла электронная кража недвижимости по улице Тверской. Как такое могло произойти, и почему электронная подпись, призванная максимально защитить документ, оказалась бессильной?
Электронная кража квартир: новинки криминального бизнеса
Предыстория
Владелец жилья (назовем его Р.) случайно обнаружил не свою фамилию в платежной квитанции и бросился в Росреестр. Там ему объяснили, что он…подарил свою квартиру уфимцу И. (машинисту по специальности). Последний, естественно, даже и не догадывался, что стал обладателем очень дорогой столичной недвижимости.
Все документы были правильно оформлены через интернет на сайте ЕГРН и подписаны электронной подписью. Так как преступники обычно используют многоступенчатые продажи, через какое-то время квартиру наверняка продали бы другому человеку, и вернуть ее стало бы проблематично. К тому же в таких “сделках” от бывших хозяев многомиллионного жилья стараются поскорее избавиться. Так что Р. еще “повезло”, что его не убрали раньше, чем он обнаружил эту аферу.
Вернут ли украденную квартиру
Это зависит от решения нового собственника: если он откажется от “дарения”, жилье будет возвращено законному собственнику. А если нет? Права собственников, у которых отбирают жилье, у нас ведь не защищены. Р. должен доказать:
- что он не дарил квартиру;
- не оформлял договор дарения на сайте Росреестра;
- никогда не получал сертификат цифровой подписи (!).
Но как доказать, что электронные документы и подписи подделаны, если все с точки зрения Росреестра оформлено идеально? И каковы вообще критерии подлинности ЭД и ЭП существуют? Ведь явно, что истерики и обмороки ограбленных владельцев к ним не относятся.
Но как получилось, что электронная подпись в руках аферистов стала опасным оружием? В чем же ее уязвимость?
Что такое электронная подпись
Электронная подпись (ЭП) — средство, подтверждающее связь непосредственно с электронным документом (ЭД) и его автором. Это не подпись в привычном виде, которая существует физически и которую можно подделать или скопировать. Электронная цифровая подпись (ЭЦП) является реквизитом ЭД, его шифрованным хешем, полученным методом криптографии.
Виды ЭП
Электронная подпись бывает:
- простой: подтверждается кодами и паролями;
- усиленной неквалифицированной:
- создается при помощи криптографии;
- идентифицирует подписанта;
- обнаруживает изменение ЭД после подписи;
- создается с использованием ср‑в, входящих в состав ЭП.
- усиленной квалифицированной ЭП: обладает всеми свойствами квалифицированной ЭП плюс ко всему:
- выдается квалифицированный сертификат с указанием открытого ключа;
- ср-ва для получения и проверки должны соответствовать требованиям ФЗ № 63.
Алгоритм шифрования ЭЦП
Шифрование происходит по асимметричной схеме, в которой генерируются два ключа — открытый и закрытый: открытый служит для шифрования, закрытый — для расшифровки. Однако алгоритм создания ЭЦП обратный:
- закрытый служит для создания подписи и подписания документа;
- открытый — для проверки подлинности подписи.
Составляющие электронной подписи
ЭЦП состоит из трех элементов:
- средство создания ЭЦП:
- криптопровайдер (КП), устанавливается прямо на ПК;
- токен со встроенным КП, защищенный паролем;
- облачное хранилище;
- пара ключей (закрытый и привязанный к нему открытый);
- сертификат, привязывающий ЭЦП к ее владельцу.
Хранение ключей
Закрытый ключ (ЗК) известен только владельцу и должен тщательно им охраняться, так владение им даст возможность злоумышленнику подписать любой документ. Хранить ключ на ПК, гаджете или флеш-карте — не лучшее решение. Лучше использовать для этого съемные носители смарт-карты, флеш-брелоки, “таблетки” с памятью. Все это приобретаются в центрах сертификации. Также можно использовать для хранения реестр ПК.
При потере закрытого ключа он не восстанавливается — о потере надо сообщить в удостоверяющий центр.
В России скоро карты и брелоки для хранения электронной подписи заменят облачным хранилищем, что даст возможность подписывать электронные документы не только на ПК, но и на любом гаджете. Однако минус в том, защита облачной подписи более уязвима, чем на смарт-карте.
Способы подделки электронной подписи
Злоумышленник может получить взломать закрытый ключ:
- используя открытый;
- анализируя полученные или выбранные им электронные документы;
- взломав подпись и получив закрытый ключ;
- найдя алгоритм, похожий на алгоритм ЭП, дающий возможность подписывать любые или выборочные документы;
- используя существующий (не избранный) ЭД.
Наибольшую опасность представляет подделка электронной подписи на основе конкретных выбранных документов, которая называется адаптивной атакой.
Подделка электронной подписи — очень сложная задача для криптоаналитика, поэтому чаще всего подделывают не ЭП, а сами электронные документы.
Способы подделки электронных документов
Способ 1. Подбор документа к готовой подписи:
Технически сложная задача, так как нужно сохранить форму, формат и смысл текста. Аферистов спасает обилие документов с готовой служебной формой, где нужно просто заполнять поля.
Способ 2. Изготовление двух документов с одинаковой ЭП и замена в нужный час одного ЭД другим:
Такого рода атака используется чаще. Требует сложных вычислений, использует бреши в хешировании, слабом алгоритме самой электронной подписи.
Способ 3 (социальный). Не взлом, а получение готовых ключей:
- кража ключа с ПК, устройства хранения ЭП;
- получение ключа при помощи протокола слепой подписи (пользователь подписывает документ, не зная его содержание);
- подмена чужого открытого ключа на свой с присвоением себе чужого имени.
Чем подделка подписи отличается от махинации
Чтобы подделать подпись, то есть взломать закрытый включ, нужно все же знать криптографию и обладать аналитическим умом. Работа криптоаналитика-хакера наверняка стоит недешево. Куда проще преступнику идти по проторенной дорожке, имея “свои” кадры:
- в страховых пенсионных фондах;
- органах, регистрирующих недвижимость;
- центрах, выдающих сертификаты ЭП и т. д.
Для махинаторов большого ума не надо, а достаточно:
- повторно использовать чью-то ЭП, если уже существует документ с ней:
- таким образом крадется недвижимость;
- путем подделки заявлений с использованием ЭП массово были фактически украдены деньги со счета ПФР под видом перевода денег в НПФ (некоммерческие пенсионные фонды);
- украсть чью-то подпись: особенно при удаленном способе получения и хранения;
- просто изготовить ЭП без ведома самого гражданина и осуществлять все сделки вместо него, как это случилось с жителем столицы Р.
Как защититься в интернете?
Илоны маски криминального разлива не сидят на месте, а выходят на свою новую, высокую, но только черную орбиту. Это те убогие, которые вечно будут использовать любой прогресс и достижения, чтобы еще больше воровать, жиреть и богатеть. И самое ужасное, что от этих тварей, уже проникших в учреждения Росреестра, ЕСИА, а теперь по всей видимости взявших еще один бастион — центры сертификации, нет защиты. К черту антивирусы, смарт-карты, токены, сложный алгоритм шифрования ЭП! Ничего это не поможет:
- если честность самого удостоверяющего центра может быть под сомнением;
- если информация о каждом гражданине, который хоть раз пользовался сайтом госуслуги и другими информационными системами, свободно есть в интернете;
- если можно воспользоваться чьими-то персональными данными и сведениями об имуществе, которым обладает данное лицо;
- если можно создать электронную подпись без ведома самого человека;
- если не создать действительно надежную систему идентификации обладателя ЭП;
- если не искоренить саму возможность подобных преступлений.
Пока все эти “если” не будут разрешены, можно дать советы, которые могут предотвратить электронную кражу:
- Берегите ваши личные персональные данные.
- Создавайте электронную подпись на токене с паролем.
- Ключ храните не на компьютере, не на флешке, а на смарт-карте.
- Не подписывайте документы в интернете вслепую.
- Избегайте облачных хранилищ для создания и хранения ЭП.
Но самый верный способ вот:
Нужно заявить в ЕГРН (Росреестр) об отказе от сделок с недвижимостью с использованием электронной подписи. В этом случае без личного присутствия заявителя сделка будет признана незаконной, и электронная кража станет невозможной.
Источник
Подделка электронной подписи: какие риски и как ее защитить
Подделка электронной подписи — это компрометация ключевого носителя информации. Фальсификация ЭЦП практически невозможна, но есть много других вариантов мошенничества с цифровой КЭП.
Можно ли подделать ЭП
Электронная подпись — защищенный носитель ключевой информации, на котором зашифрованы данные владельца. Документы, подписанные квалифицированными электронными подписями (КЭП), признаются полностью юридически значимыми и соответствуют бумажным регистрам, завизированным физлицом (ч. 1 ст. 6 63-ФЗ от 06.04.2011).
В этом и заключаются основные риски электронной подписи — умышленное использование ЭП без ведома владельца приводит к незаконному обогащению и другим правонарушениям.
По сути, ЭП соответствует по значимости паспорту. Использование цифровой подписи подтверждает не только личность физлица, но и его согласие на определенные действия. Если подписали документ, провели удаленную сделку с ЭЦП, эти операции признаются юридически значимыми. И фактически не важно, кто их выполнял — владелец или другой человек: доказать в суде умышленное использование ЭЦП третьим лицом очень сложно.
В 63-ФЗ определено, что подделать электронную подпись нельзя. ЭП создают с применением криптотехнологий, взломать или подделать ее не получится. Мошенничество с ЭЦП заключается в другом — краже ключевого носителя, подборе PIN-кода к закрытой части цифровой подписи.
Любая ЭП состоит из открытой и закрытой частей. Открытая часть — это сертификат ЭЦП: он доступен для просмотра всем получателям документа. А вот закрытую часть знает только владелец: она хранится на ключевом носителе (токене) или записывается на ПК. Закрытую часть ЭП защищают PIN-кодом, который и пытаются узнать мошенники.
Раньше, чтобы получить поддельные электронные подписи, мошенники фальсифицировали личные документы физлица и передавали их в удостоверяющий центр для получения ЭЦП на имя этого человека. Но с 01.07.2020 правила изменились: чтобы получить ЭП, владельцу сертификата необходимо посетить удостоверяющий центр и подтвердить свою личность.
Случаи мошенничества с ЭЦП
Возможных случаев мошенничества с электронной подписью много: с ЭЦП другого лица подписывают документы, переводят деньги и даже заключают сделки с недвижимостью. Как пример:
- открытие фирмы-однодневки на физлицо;
- закрытие или передача бизнеса по ЭП руководителя;
- получение кредитов, микрозаймов;
- вывод денег из компании и ее ликвидация;
- подача искаженных деклараций по НДС для возмещения налога;
- мошенничество на торгах при участии в госзакупках, блокировка доступа участника к торговым процедурам;
- удаленное оформление договора купли-продажи, дарения.
В 2018 году случился прецедент: у москвича отобрали квартиру, оформив сделку с использованием ЭЦП. Владелец жилья узнал о том, что его недвижимость передали по договору дарения, в квитанции на оплату ЖКХ — там сменился собственник квартиры. Более того, у него не было ЭЦП — мошенники подделали его документы и оформили цифровую подпись вместо него. Сейчас получить ЭЦП без владельца нельзя. А с 2019 года и Росреестр не проводит сделки по недвижимости физлиц без согласия собственника на процедуру с ЭП.
Бывают и такие махинации: сотрудника увольняют и забывают отозвать его ЭП. Он берет займы или покупает товары от имени организации, после чего исчезает. С образовавшейся задолженностью расплачивается организация.
С 01.07.2021 многие удостоверяющие центры потеряли права на выдачу ЭП физлицам — они не прошли переаккредитацию по новым правилам. Проверьте аккредитацию вашего УЦ: если центр не переаккредитовали, то подпись, выданная до 01.07.2021, действительна только до 01.01.2022 (ч. 4 ст. 3 476-ФЗ). А с 01.01.2022 придется получать новую ЭП в аккредитованном удостоверяющем центре.
Что делать, если ЭЦП украли
Если украли электронную подпись, действуйте по инструкции:
1. Отзовите сертификат в УЦ. То же самое необходимо сделать сразу же после увольнения сотрудника.
Процедура довольно проста: следует написать заявление на отзыв в тот центр, в котором оформляли сертификат ЭП. Если вы не оформляли электронную подпись, но узнали, что кто-то оформил ее за вас, проследите цифровой путь ЭП — найдите площадку, где использовали сертификат, и посмотрите, кто его выпустил. Обратитесь в этот удостоверяющий центр и отзовите ЭЦП.
Кроме того, запросите в УЦ копии документов, по которым оформляли ЭП, — они понадобятся для заявления в полицию.
2. Подайте заявление в полицию.
Укажите в нем, что мошенники использовали электронную подпись без моего ведома, предоставьте все копии подтверждающих документов. Если в полиции не возбуждают дело, обратитесь в прокуратуру или Минкомсвязь.
3. Обратитесь в суд для аннулирования сделки.
Если с помощью украденной ЭЦП совершили юридически значимые действия (подписали документы, договор, провели операцию с недвижимостью), подайте заявление в судебный орган для признания документов или сделки недействительными. По аналогии, обратитесь в ИФНС, если от имени организации подали недостоверную декларацию или иные сведения, зарегистрировали или ликвидировали компанию.
Для аннулирования декларации подайте заявление и корректировочный отчет. Для признания недействительными регистрационные действия узнайте по выписке из ЕГРЮЛ адрес фиктивной компании и отправьте в территориальную инспекцию заявление в произвольном виде.
Как обезопасить ЭП
Ни в 63-ФЗ, ни в других нормативах нет прямого ответа, в чем опасность электронной подписи, но как и у любого документа (цифрового инструмента), у ЭП высока вероятность ее незаконного использования. Если вы никогда не оформляли ЭЦП и не знаете, делали ли это за вас, проверьте действующие ЭП на портале Госуслуги. Зайдите в личный кабинет, а затем в профиль — в раздел «Электронные подписи». Если оформленных ЭЦП нет, то и беспокоиться не о чем.
Из практики понятно, чем опасна электронная подпись для физических лиц, — тем, что ее используют без ведома владельца для подписания бумаг, проведения сделок и регистрации юрлиц для незаконного обогащения. Если вы зарегистрированы на общественных площадках (Госуслугах, официальном сайте ФНС), периодически контролируйте раздел с действующими ЭЦП. К примеру, на Госуслугах доступна проверка последних действий, там отображается информация о подаче заявлений, регистрации компании или ИП. А на сайте ФНС, в личном кабинете налогоплательщика, проверяйте, не отправил ли кто-то отчет или обращение в ИФНС за вычетом вместо вас.
Вот как обезопасить электронную подпись физлицу:
- Настройте в госресурсах уведомления на вход в систему через ЭП. Уведомления приходят в СМС-сообщениях и по электронной почте.
- Не передавайте ЭП другим людям (в том числе сотрудникам), ограничьте доступ к закрытой части ключа третьим лицам.
- Дополнительно защитите ПК с электронной подписью паролем, антивирусом. Обязательно установите пароль на токен или другой носитель ключевой информации с ЭЦП. Блокируйте компьютер или ноутбук, если уходите с рабочего места.
- Не передавайте копии и сканы личных документов неизвестным и непроверенным контрагентам, не оставляйте информацию на подозрительных сайтах.
- Отзовите ЭЦП уволенного сотрудника, если делали для него сертификат от организации.
Какая ответственность за подделку и незаконное использование ЭП
Отдельной уголовной статьи за то, что подделали электронную подпись, нет. Но в Уголовном кодексе РФ есть другая статья — 327 «Подделка, изготовление или оборот поддельных документов». По этой ст. 327 наказывают ограничением свободы на срок до двух лет за подделку подписи в официальных документах — предоставляющих права или освобождающих от обязанностей (ч. 1 ст. 327 УК РФ). По логике 63-ФЗ, ЭЦП является аналогом рукописной, но в цифровом формате.
Следовательно, уголовное наказание за мошенничество с бумажными регистрами распространяется и на электронные документы.
Источник