Фарминг
Фарминг — это вид кибермошенничества, при котором злоумышленники перенаправляют пользователей с легитимных веб-сайтов на поддельные ресурсы без их ведома. В отличие от фишинга, где жертву обманом заставляют перейти по вредоносной ссылке, фарминг атакует техническую инфраструктуру: DNS-серверы или локальные настройки устройства. Пользователь может ввести в браузере корректный адрес банка или госуслуг, но попасть на сайт-клон, созданный для кражи персональных и финансовых данных.
Механизм работы атаки
В основе фарминга лежит манипуляция системой доменных имен (DNS). Когда человек вводит адрес сайта, браузер обращается к DNS-серверу для преобразования буквенного имени в цифровой IP-адрес. Злоумышленники вмешиваются в этот процесс двумя основными способами:
- DNS-спуфинг (отравление кэша). Атакующий внедряет ложные записи в кэш DNS-сервера провайдера или организации. В результате все пользователи, обращающиеся к этому серверу, получают некорректный IP-адрес и перенаправляются на мошеннический ресурс. Такая атака носит массовый характер и сложнее обнаруживается, поскольку компрометируется не отдельное устройство, а узел связи.
- Локальный фарминг. Вредоносное ПО изменяет файл hosts на компьютере жертвы или настройки маршрутизатора. Перенаправление происходит только на зараженном устройстве, что делает атаку точечной и скрытной. Часто такой метод используется вместе с троянами, которые модифицируют системные файлы без уведомления пользователя.
Поддельные сайты визуально копируют оригинальные порталы, используют похожие доменные имена и даже могут отображать SSL-сертификаты, чтобы вызвать доверие. Жертва вводит логины, пароли, данные карт или коды из СМС, полагая, что находится на безопасном ресурсе.
Отличия от фишинга
Хотя обе атаки направлены на хищение информации, между ними есть фундаментальные различия:
|
Критерий |
Фишинг |
Фарминг |
|---|---|---|
|
Способ доставки |
Письмо, сообщение, реклама с ложной ссылкой |
Техническое перенаправление без действий пользователя |
|
Участие жертвы |
Требуется клик по ссылке или ввод данных после обмана |
Не требуется; пользователь вводит правильный URL самостоятельно |
|
Масштаб |
Обычно точечная или сегментированная рассылка |
Может охватывать всех пользователей DNS-сервера |
|
Сложность обнаружения |
Видна при внимательной проверке адреса отправителя |
Скрыта на уровне инфраструктуры; адресная строка может выглядеть корректно |
|
Устранение |
Блокировка ссылки, обучение пользователей |
Требует очистки DNS-кэша, проверки устройств и сетевых настроек |
Фарминг считается более опасным, поскольку обходит базовую цифровую грамотность: даже опытный пользователь, проверяющий адресную строку, может не заметить подмены, если она реализована через компрометацию DNS.
Цели злоумышленников
Фарминг используется для решения нескольких задач:
- Кража учетных данных. Логины и пароли от интернет-банков, электронных кошельков, корпоративных систем и государственных порталов.
- Перехват двухфакторной аутентификации. Поддельные страницы запрашивают коды подтверждения, позволяя обойти защиту в реальном времени.
- Сбор финансовой информации. Номера карт, CVV-коды, реквизиты счетов для последующего вывода средств.
- Распространение вредоносного ПО. Перенаправление на сайты с эксплойтами или установщиками вирусов.
- Манипуляция трафиком. Перенаправление пользователей на рекламные или партнерские ресурсы для монетизации чужого бренда.
Признаки компрометации
Определить фарминг сложно, но существуют косвенные индикаторы:
- Браузер предупреждает о недействительном или самоподписанном сертификате на привычном сайте.
- Страница загружается медленнее обычного или содержит визуальные несоответствия.
- Сайт запрашивает данные, которые оригинальный ресурс никогда не требует (например, полный номер карты и PIN одновременно).
- Антивирус или защитное расширение блокирует переход как подозрительный.
- На разных устройствах в одной сети один и тот же адрес открывается по-разному.
Меры защиты
Для снижения рисков применяются многоуровневые стратегии:
На уровне пользователя:
- Использование антивирусов с функцией защиты от сетевых угроз.
- Регулярная проверка файла hosts и настроек DNS на наличие несанкционированных изменений.
- Применение аппаратных ключей безопасности (U2F/FIDO2) вместо SMS-кодов для критически важных сервисов.
- Обновление операционной системы, браузера и маршрутизатора до актуальных версий.
- Изменение пароля администратора на домашнем роутере и отключение удаленного доступа к его панели управления.
На уровне организаций и провайдеров:
- Внедрение протоколов DNSSEC для криптографической проверки подлинности DNS-ответов.
- Мониторинг целостности DNS-записей и оперативное реагирование на аномалии.
- Изоляция критических DNS-серверов и ограничение прав доступа к ним.
- Использование защищенных DNS-резолверов с фильтрацией известных вредоносных доменов.
На уровне сайтов:
- Обязательное использование HSTS-заголовков, принуждающих браузер соединяться только по HTTPS.
- Внедрение расширенной валидации сертификатов (EV) для повышения доверия.
- Регулярный аудит инфраструктуры и пентестинг на уязвимости DNS.
Правовой контекст
Фарминг квалифицируется по нескольким статьям Уголовного кодекса РФ в зависимости от последствий: неправомерный доступ к компьютерной информации, создание и распространение вредоносных программ, мошенничество в сфере компьютерной информации. Ответственность наступает независимо от того, были ли похищены средства, если доказан факт технической компрометации и умысел. Пострадавшим рекомендуется фиксировать доказательства (скриншоты, логи, результаты проверки DNS) и обращаться в правоохранительные органы с заявлением о киберпреступлении.
Фарминг представляет собой эволюцию киберугроз, смещающую фокус с человеческого фактора на технические уязвимости инфраструктуры. Эффективная защита требует сочетания технологических мер, регулярного аудита и осознанного подхода к цифровой гигиене, поскольку ни один отдельный инструмент не гарантирует полной безопасности от атак на уровне DNS.


