
Комментарии 38
И сюда напрашивается довольно закономерное заключение: европейским и американским компаниям есть дело до утекающих данных россиян, а российским компаниям - нет.
Не совсем так.
С 1 сентября 2026 года в РФ вводится обязательная идентификация администраторов доменов в зонах .ru, .рф и .su через российские «Госуслуги» (ЕСИА).
Так что последние 2-3 месяца reg.ru тратят все силы на осуществление этой идентификации. Техподдержка у них сейчас мертва, т.к. там нет свободных ресурсов даже на разбор инцидентов своих клиентов, не говоря уже про ваш кейс.
На Хабре недавно было обсуждение этой проблемы, но так как поиск на самом Хабре работает плохо, то так сходу найти эти статьи не получилось.
К новому году может закончат весь процесс и станут активнее реагировать на письма, тикеты и инциденты.
Сама идентификация администраторов доменов в зонах .ru, .рф и .su теоретически уменьшит количество фишинговых и мошеннических схем, подобно той, что вы описали в статье.
P.S. Статья классная и полезная, так что я ей поставил плюсики. :)
я всё ещё смотрю на четыре домена, куда уходят перехваченные банковские коды, и ожидаю хоть каких‑до действий от уполномоченных компаний
Уполномоченным компаниям и без того может хорошо прилететь, если потерпевший будет обладать информацией, что их предупреждали, а они мер не приняли. Но вот как сложить воедино все эти кусочки мозаики: инфу от неравнодушного гражданина с одной стороны, уголовное дело и гражданский процесс с другой - вопрос интересный.
Подозреваю, что ранее очень многие покупая домены особенно не заморачивались корректными паспортными данными, а то и вовсе писали полную ерунду.
А теперь все это приходится как-то разгребать в ручном режиме.
Но может я и не прав, лично мне в итоге оказалось проще плюнуть на купленные домены чем играть в цирк предложенный регру.
не говоря уже про ваш кейс.
так его кейс "разобрали" и закрыли.
Вот когда придут из полиции, тогда будут разбирать в действительности.
А так простой вывод - abuse@reg.ru не работал, не работает и не будет работать, и существует чисто для проформы.
Все 4 конторы после уведомления, по факту, соучастники.
Уже больше пяти лет наши регистраторы, хостеры (не только reg.ru) на сообщение о мошенническом или фишинговом сайте возвращают отписку, что у них лапки. Инициатива с верификацией доменов ни при чем.
Это правильно, если сообщения приходят от анонимов. Иначе можно было бы любой домен заблочить.
Да, надо, чтобы неанонимно. ФИО, дата и место рождения, серия и номер паспорта, адрес фактического проживания, наличие и адреса родственников, список зарегистрированного имущества, номера и CVV банковских карт. И чтобы администратор домена, оплативший премиум-подписку, имел доступ к данным тех нехороших анонимов, которые на него жалуются.
Сама идентификация администраторов доменов в зонах .ru, .рф и .su теоретически уменьшит количество фишинговых и мошеннических схем
Только в совокупности с блокировкой всех доменов без этой идентификации. Иначе что мешает злоумышленнику перевести инфру на не .ru/.рф.
Сама идентификация администраторов доменов в зонах .ru, .рф и .su теоретически уменьшит количество фишинговых и мошеннических схем, подобно той, что вы описали в статье.
На данный момент невозможно зарегистрировать домен, не показав паспорт. Как идентификация через ЕСИА может улучшить ситуацию?
В это трудно поверить, но оператор бота с ненулевой вероятностью пошлёт подставное лицо в суд против рег.ру и запросто его выиграет.
В это трудно поверить, но оператор бота с ненулевой вероятностью пошлёт подставное лицо в суд против рег.ру и запросто его выиграет
О чем будут спорить? У абсолютно любого сервиса есть ToS, и там будет что-то вроде "любая незаконная деятельность, деятельность, которая мешает соседям, деятельность, которую мы находим подозрительной, .... (еще много вариантов формулировок), приводит к приостановлению или полной остановке сервиса. В крайнем случае ваши данные будут переданы в соответствующие органы".
Им не обязательно подтверждать, что мошенник это мошенник. Им достаточно иметь необходимое количество оснований так думать, чтобы остановить сервис (и вернуть остаток денег, ну это уже как получится)
Незаконной деятельность может признать только суд и уполномоченные на это органы.
Подозрительная деятельность не может являться основанием для прекращения услуг.
Еще раз. Вам как провайдеру услуг не надо ничего доказывать. Вы не суд, не прокурор.
Вам достаточно написать ToS, в котором вы можете написать что угодно. Вплоть до того, что мы можем прекратить с вами сотрудничество по нашей инициативе с уведомлением за N дней. Точка.
Например, вы можете включить такую оговорку, реальный пример:
"при совершении Заказчиком технических или иных действий, не предусмотренных Договором, не санкционированных Исполнителем, повлекших или могущих повлечь причинение убытков Исполнителю или третьим лицам".
Может тогда в Минцифры или РКН написать? Просто, не считая последнего емейла, всё остальное в РФ “не о том”. REG.RU, как тут уже сказали, без решения “сверху” не может действовать. Касперский - эти только в базу зловредов добавят, я думаю. Про F6, правда, не знаю, кто такие. Кстати, личное наблюдение: в соц сетях все гос и окологос структуры отвечают сильно быстрее. Если по емейлу или официальному запросу - это до 30 дней по закону, то в соцсетях (я в вк обычно им пишу, за другие не знаю) это обычно занимает не более пары часов.
Эти компании указаны на сайте reg.ru как компетентные организации - https://www.reg.ru/legal/abuse/#expanders=c0
F6 - Кибербезопасники, как помню.
Вспомнил - весной загружал подобную АПКашку на вирустотал, был первым. Через день ещё раз загрузили. И всё, числится зелёным до сих пор, никто не ловит. bbb88f69bfb06f583611ea213039fd8677ef15349faba838c21d34117dbd072b
Неудивительно, что Вы получили такой ответ от регистратора. Если Вы попробуете обратиться к регистратору домена akave.xyz (Hosting Concepts B.V. d/b/a Registrar.eu) с той же просьбой, то получите аналогичный ответ - контент это не область ответственности регистратора.
Для доменов .ru/рф есть всего одна причина, по который регистратор может самостоятельно досрочно снять домен с делегирования - ложные данные администратора (и то требует 7-дневной проверки, если конечно, данные позволяют произвести проверку - зарегистрированный на Приватова Привата Приватовича домен будет, скорее всего, заблокирован сразу).
Это, однако, не значит, что на таких жуликов нет управы. Есть и она называется "поступление регистратору мотивированного обращения организации, указанной Координатором как компетентной в определении нарушений в сети Интернет". Это работает и работает довольно быстро.
Список таких организаций доступен по на сайте Координационного центра https://cctld.ru/help/safety/competent/
По опыту могу сказать, что чаще всего поступают обращения от RU-CERT и БИЗон , но и остальные тоже вполне часто давят жуликов. Особенно смешно, когда подавленные жулики начинают катить бочку на регистратора.
"поступление регистратору мотивированного обращения организации, указанной Координатором как компетентной в определении нарушений в сети Интернет"
Им тоже были отправлены письма, и никакой реакции от них не последовало.
Прошла почти неделя с тех пор, как были отправлены письма в abuse@reg.ru, response@f6.ru, cert@kaspersky.com и incident@cert.gov.ru
А если в лабораторию касперского написать? Нужно сделать контору быстрого реагирования, которая будет на короткой ноге со всякими органами, хостингами и регистраторами. Условно запрос с такой конторы должен иметь приоритет в обработке, и может даже даже запускать процесс блокировки моментально от их запроса. То есть вы делаете запрос в лабораторию, они повторяют ваши шаги, полностью убеждаются в том что это мошенник. Запускают скрипт обращений в нужные органы и организации - открывают дело, блокируют домены, посылают оперов на адрес.
Вам спасибо за описание этого и что вскрываете тему, за неравнодушие.
Таких конторы две: https://cert.gov.ru и https://www.cert.ru/ru/about.shtml, и автор писал в первую.
В рег ру можно только бабло засылать, там его быстро оприходуют без всяких проволочек -) всё остальное в порядке общей очереди.
11 минут у Backblaze
Как по мне, это довольно плохой знак. Эти одиннадцать минут означают, что в Backblaze даже не пытались оценить ситуацию самостоятельно, а просто залочили аккаунт по первой жалобе, ничего не проверяя.
Это была вторая жалоба, первую рассматривали несколько часов. Наверное по косвенным признаком удалось понять, что аккаунт принадлежит одному и тому же человеку
Либо там выделенный человек, рассматривающий abuse’ы. Помню, как давно malware-домены можно было разделегировать просто хорошо попросив и предоставив информацию, где и как он используется, в течение получаса.
А что насчёт прокуратуры или отдела «К»? Они все нужные рычаги и полномочия имеют.
может сюда писать? НКЦКИ — Национальный координационный центр по компьютерным инцидентам incident@cert.gov.ru
У reg.ru нету техподдержки. Написал несколько заявок в течении месяца из за проблем с добавлением в зону записи и не получил до сих пор ни одного ответа.
У меня всего 2 риторических вопроса, один из которых, как так они всю структуру файлов сохранили в исходном состоянии, да так что всё это можно прочесть?)) И второе, оставить прямые ссылки, на адреса куда ведут ниточки - прямая угроза для любознательных, то есть Вы, ну... чисто... теоретически, сами их рекламируете...
НО всё же... общая картина, слишком странная, однако, она собрала лайки и комменты...
Сорри за душность, но:
если ботовладельцы при закрытии аккаунтов у хостеров делали рассылку новых ботов через ТГ-каналы - то как ситуацию изменит разделегирование доменов?
Они просто выпустят новую серию ботов где будут другре домены
Ps я думал в таких случаях ботовладельцы как раз стараются домены перенаправлять на новые сервера, чтобы старые боты продолжали работать
Del
11 минут у Backblaze, и неделя бездействия у reg.ru: как компании обрубают инфраструктуру трояна в России и за рубежом