Российские банки переходят на сертификаты Минцифры: чем это опасно и как защитить данные

В начале августа 2026 года сайты нескольких крупных российских банков перешли на TLS-сертификаты Национального удостоверяющего центра Минцифры. Изменения затронули Сбербанк, ВТБ, Альфа-Банк, Россельхозбанк, Промсвязьбанк, Уралсиб и Банк «Санкт-Петербург».

В Google Chrome, Safari, Firefox и некоторых других браузерах такие сайты могут не открываться или отображаться с предупреждением о небезопасном соединении. Банки предлагают установить российский корневой сертификат либо использовать браузер, в котором он уже добавлен.

Важно: предупреждение браузера само по себе не означает, что банк взломан, а данные клиентов уже утекли. Но установка дополнительного корневого сертификата действительно меняет модель безопасности устройства.

Зачем сайту нужен TLS-сертификат

TLS-сертификат выполняет две основные задачи:

  • подтверждает, что пользователь подключился к настоящему сайту, а не к его подделке;
  • шифрует передаваемые данные — пароли, сообщения, реквизиты карт и документы.

Браузер доверяет только сертификатам, выданным удостоверяющими центрами из его списка доверенных. Сертификаты Минцифры по умолчанию отсутствуют в хранилищах доверия большинства зарубежных браузеров, поэтому и появляется предупреждение.

В чём заключается риск утечки данных

Необходимо различать сертификат конкретного банковского сайта и корневой сертификат, который пользователь самостоятельно устанавливает на устройство.

Обычный сертификат банка защищает соединение только с его сайтом. Корневой сертификат даёт выпустившему его удостоверяющему центру более широкие полномочия: браузер начинает доверять сайтам, подлинность которых подтверждена этим центром.

Теоретически, если удостоверяющий центр выпустит сертификат для чужого домена, а трафик пользователя удастся перенаправить через промежуточное оборудование, браузер может принять подменный сайт за настоящий. Такая схема называется атакой «человек посередине». Под угрозой могут оказаться:

  • логины и пароли;
  • переписка и электронная почта;
  • банковские реквизиты;
  • загружаемые документы;
  • данные из личных кабинетов.

При этом одна только установка сертификата не означает автоматической расшифровки всего интернет-трафика. Для перехвата дополнительно потребуются подменный сертификат и возможность перенаправить соединение пользователя. Однако потенциальная возможность такого сценария появляется.

Как безопаснее пользоваться российским банком

  1. Используйте официальное мобильное приложение банка. Скачивайте его только из официального магазина приложений или с сайта банка. Не устанавливайте APK-файлы, присланные в Telegram, по электронной почте или в SMS.
  2. Не устанавливайте сертификаты по ссылкам из сообщений. Если без сертификата не обойтись, открывайте инструкцию самостоятельно через официальный сайт банка или страницу сертификатов на Госуслугах.
  3. Выделите отдельный браузер только для российского банка. Не используйте в нём электронную почту, европейский интернет-банкинг, государственные сервисы Болгарии и другие важные аккаунты.
  4. Не игнорируйте предупреждения браузера. Не нажимайте «Всё равно продолжить», если не проверили адрес сайта и причину ошибки.
  5. Вводите адрес банка вручную или используйте сохранённую закладку. Поддельная страница может полностью копировать внешний вид настоящего интернет-банка.
  6. Подключите подтверждение операций и уведомления. Даже если пароль станет известен посторонним, дополнительная проверка усложнит доступ к счёту.
  7. Используйте разные пароли. Пароль от банка не должен совпадать с паролем электронной почты, социальных сетей или других сервисов.

Если доступ к российскому банку из Болгарии регулярно вызывает проблемы, для местных платежей и получения доходов имеет смысл использовать отдельный европейский счёт. Актуальная информация собрана в статье о том, в каких банках Болгарии иностранец может открыть счёт.

Что делать, если сертификат уже установлен

Если российские банковские сервисы вам больше не нужны, самостоятельно установленный сертификат можно удалить из хранилища доверенных сертификатов устройства. Расположение настроек зависит от операционной системы:

  • Windows: нажмите Win + R, введите certmgr.msc и проверьте раздел доверенных корневых центров сертификации;
  • macOS: откройте приложение «Связка ключей» и раздел сертификатов;
  • Android: откройте настройки безопасности и раздел пользовательских сертификатов;
  • iPhone и iPad: проверьте разделы «VPN и управление устройством» и «Доверие сертификатам».

Не удаляйте незнакомые системные сертификаты наугад. Удалять следует только тот сертификат, который вы устанавливали самостоятельно. Если вы не уверены, лучше обратиться к специалисту.

Что делать при подозрении на перехват данных

  1. Прекратите операции на подозрительном устройстве.
  2. С другого, заведомо безопасного устройства смените пароль электронной почты и интернет-банка.
  3. Завершите активные сеансы в настройках аккаунтов.
  4. Свяжитесь с банком по номеру, указанному на карте или официальном сайте.
  5. При необходимости временно заблокируйте карты и установите лимиты на переводы.
  6. Проверьте последние операции и сохраните скриншоты незнакомых списаний.

Короткий вывод

Переход банков на сертификаты Минцифры не равен автоматической утечке данных. Основной риск возникает, когда пользователь добавляет новый корневой сертификат в список доверенных на своём основном устройстве.

Наиболее осторожный вариант — использовать официальное банковское приложение или отдельный браузер исключительно для доступа к российскому банку. Электронную почту, европейские банки, болгарские государственные сервисы и рабочие аккаунты лучше открывать в другой среде.

Частые вопросы

Может ли корневой сертификат сам украсть пароль?

Нет. Сам по себе сертификат не копирует пароли и файлы. Но он может создать техническую возможность для незаметной подмены защищённого соединения при наличии дополнительных условий.

Защитит ли VPN от такого перехвата?

VPN защищает канал до VPN-сервера, но не отменяет доверие браузера к установленному корневому сертификату. Поэтому считать VPN полной защитой в этой ситуации нельзя.

Можно ли пользоваться сайтом банка без установки сертификата?

Если обычный браузер блокирует сайт, безопаснее использовать официальное приложение банка. Не следует отключать проверку сертификатов или устанавливать файлы из неофициальных источников.

Источники

Ответить

Ваш адрес email не будет опубликован. Обязательные поля помечены *