Руските банки преминават към сертификати на Министерството на цифровото развитие: каква е опасността и как да защитите данните си

В началото на август 2026 г. сайтовете на няколко големи руски банки преминаха към TLS сертификати на Националния удостоверяващ център на Министерството на цифровото развитие. Промените засегнаха Сбербанк, ВТБ, Алфа-Банк, Росселхозбанк, Промсвязбанк, Уралсиб и Банка „Санкт Петербург“.

В Google Chrome, Safari, Firefox и някои други браузъри такива сайтове може да не се отварят или да се показват с предупреждение за несигурна връзка. Банките предлагат да инсталирате руски коренов сертификат или да използвате браузър, в който той вече е добавен.

Важно: предупреждението на браузъра само по себе си не означава, че банката е хакната и данните на клиентите вече са изтекли. Но инсталирането на допълнителен главен сертификат наистина променя модела на сигурност на устройството.

Защо на сайта е нужен TLS сертификат

TLS сертификатът изпълнява две основни задачи:

  • потвърждава, че потребителят се е свързал с истинския сайт, а не с негов фалшификат;
  • шифрова предаваните данни — пароли, съобщения, данни за карти и документи.

Браузърът се доверява само на сертификати, издадени от сертифициращи органи в списъка му с доверени. Сертификатите на Министерството на цифровото развитие по подразбиране не присъстват в хранилищата за доверие на повечето чуждестранни браузъри, затова се появява предупреждението.

Какъв е рискът от изтичане на данни

Необходимо е да се различава сертификатът на конкретен банков сайт и основен сертификат, който потребителят самостоятелно инсталира на устройството.

Обикновеният сертификат на банката защитава връзката само с нейния сайт. Коренният сертификат дава на издалия го сертифициращ център по-широки правомощия: браузърът започва да се доверява на сайтове, чиято автентичност е потвърдена от този център.

Теоретично, ако сертифициращ орган издаде сертификат за чужд домейн и трафикът на потребителя бъде пренасочен през междинно оборудване, браузърът може да приеме фалшивия сайт за истински. Такава схема се нарича атака „човек по средата“. Под заплаха могат да бъдат:

  • потребителски имена и пароли;
  • кореспонденция и електронна поща;
  • банкови данни;
  • качени документи;
  • данни от лични акаунти.

Самото инсталиране на сертификат обаче не означава автоматично разшифроване на целия интернет трафик. За прихващане допълнително ще са нужни подменен сертификат и възможност за пренасочване на връзката на потребителя. Въпреки това се появява потенциална възможност за такъв сценарий.

Как да използвате по-безопасно руска банка

  1. Използвайте официалното мобилно приложение на банката. Изтегляйте го само от официалния магазин за приложения или от сайта на банката. Не инсталирайте APK файлове, изпратени в Telegram, по електронна поща или чрез SMS.
  2. Не инсталирайте сертификати чрез връзки от съобщения. Ако не може без сертификат, отворете инструкциите сами чрез официалния сайт на банката или страницата за сертификати в Gosuslugi.
  3. Използвайте отделен браузър само за руската банка. Не използвайте в него електронна поща, европейско онлайн банкиране, български държавни услуги и други важни акаунти.
  4. Не пренебрегвайте предупрежденията на браузъра. Не натискайте „Продължи въпреки това“, ако не сте проверили адреса на сайта и причината за грешката.
  5. Въвеждайте адреса на банката ръчно или използвайте запазена отметка. Фалшива страница може напълно да копира външния вид на истинското онлайн банкиране.
  6. Включете потвърждаване на операциите и известия. Дори ако паролата стане известна на други хора, допълнителната проверка ще затрудни достъпа до сметката.
  7. Използвайте различни пароли. Паролата за банката не трябва да съвпада с паролата за електронната поща, социалните мрежи или други услуги.

Ако достъпът до руска банка от България редовно създава проблеми, за местни плащания и получаване на доходи има смисъл да използвате отделна европейска сметка. Актуална информация е събрана в статията за това, в кои банки в България чужденец може да открие сметка.

Какво да направите, ако сертификатът вече е инсталиран

Ако руските банкови услуги вече не са ви нужни, инсталираният от вас сертификат може да бъде изтрит от хранилището за доверени сертификати на устройството. Местоположението на настройките зависи от операционната система:

  • Windows: натиснете Win + R, въведете certmgr.msc и проверете раздела с доверени главни сертифициращи органи;
  • macOS: отворете приложението „Keychain Access“ и раздела със сертификати;
  • Android: отворете настройките за сигурност и раздела с потребителски сертификати;
  • iPhone и iPad: проверете разделите „VPN и управление на устройството“ и „Доверие в сертификатите“.

Не изтривайте на случаен принцип непознати системни сертификати. Трябва да изтриете само сертификата, който сте инсталирали сами. Ако не сте сигурни, по-добре се обърнете към специалист.

Какво да направите при съмнение за прихващане на данни

  1. Прекратете операциите на подозрителното устройство.
  2. От друго, със сигурност безопасно устройство сменете паролата за електронната поща и онлайн банкирането.
  3. Прекратете активните сесии в настройките на акаунтите.
  4. Свържете се с банката на номера, посочен на картата или официалния сайт.
  5. При нужда временно блокирайте картите и задайте лимити за преводи.
  6. Проверете последните операции и запазете екранни снимки на непознати тегления.

Кратък извод

Преминаването на банките към сертификати на Министерството на цифровото развитие не означава автоматично изтичане на данни. Основният риск възниква, когато потребителят добави нов главен сертификат в списъка с доверени на основното си устройство.

Най-предпазливият вариант е да използвате официалното банково приложение или отделен браузър само за достъп до руска банка. Електронната поща, европейските банки, българските държавни услуги и служебните акаунти е по-добре да отваряте в друга среда.

Често задавани въпроси

Може ли главният сертификат сам да открадне парола?

Не. Сам по себе си сертификатът не копира пароли и файлове. Но може да създаде техническа възможност за незабележима подмяна на защитена връзка при наличието на допълнителни условия.

Ще защити ли VPN от такова прихващане?

VPN защитава канала до VPN сървъра, но не отменя доверието на браузъра към инсталирания главен сертификат. Затова VPN не може да се смята за пълна защита в тази ситуация.

Може ли да се използва сайтът на банката без инсталиране на сертификат?

Ако обикновеният браузър блокира сайта, по-безопасно е да използвате официалното приложение на банката. Не изключвайте проверката на сертификатите и не инсталирайте файлове от неофициални източници.

Източници

Leave a Reply

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *