В РФ скоро примут закон о борьбе с мошенниками, которые обманывают россиян по телефону и в сети. Что о нем полезно знать? Вы можете сами помешать преступникам позвонить вам — изучите как
1.
Что случилось?
2.
Давайте по порядку. Почему сократится количество нежелательных звонков?
3.
А что еще смогут запретить абоненты?
4.
Почему запретить звонки с использованием виртуальных телефонных станций можно только из РФ?
5.
Следующая цель законопроекта — затруднить мошенникам возможность выдавать себя за других людей. Как власти рассчитывают этого добиться?
6.
Как их ограничат?
7.
А российскими мессенджерами банкам можно будет пользоваться?
8.
То есть авторизовываться придется не только пользователям мессенджеров?
9.
С целями закона вроде бы разобрались. А что за государственные информационные системы для борьбы с мошенниками планируют создать власти?
10.
Давайте про первую. Что именно имеется в виду под «введением в заблуждение»?
11.
И как эту ГИС собираются использовать власти?
12.
А для борьбы с какими преступлениями создается вторая ГИС?
13.
И как это будет работать?
14.
А зачем нужно собирать «слепки» голосов?
15.
Когда все эти меры вступят в силу?
Что случилось?
Правительство РФ внесло в Госдуму законопроект по борьбе с мошенниками. Полностью документ называется «О создании государственных информационных систем по противодействию правонарушениям (преступлениям), совершаемым с использованием информационно-телекоммуникационных технологий, и о внесении изменений в отдельные законодательные акты Российской Федерации».
Основная по объему часть текста посвящена не двум новым государственным информационным системам (ГИС), а поправкам, вносимым во многие уже действующие законы. Точнее, новым запретам и ограничениям, связанным с телефонными звонками. По задумке российских властей, меры помогут в борьбе с телефонными мошенниками. Вот основные цели законопроекта:
- общее количество нежелательных звонков сократится;
- мошенникам будет сложнее выдавать себя за других людей.
Давайте по порядку. Почему сократится количество нежелательных звонков?
Например, за счет появления правил для обзвонов — «массовых вызовов». Именно с их помощью мошенники обычно ищут жертв: одному за другим звонят разным людям, пока не наткнутся на того, кто поверит в их «легенду».
Теперь инициатор обзвона должен будет явно определяться на телефоне. То есть человек должен быть в курсе, кто ему звонит. В противном случае оператор связи будет обязан блокировать такие звонки.
Правительству РФ предстоит определить критерии, по которым звонки будут считаться массовыми вызовами.
При этом полностью будут запрещены массовые обзвоны в целях распространения рекламы. Для рекламодателей останется только массовая рассылка СМС. Но в законе явно пропишут право абонента отказаться и от нее. И это только один из запретов, которые смогут установить получатели услуг.
А что еще смогут запретить абоненты?
Абонент сможет потребовать от оператора связи заблокировать входящие
- международные звонки;
- звонки из конкретных стран;
- IP-телефонию (точнее, звонки из РФ с использованием виртуальных телефонных станций).
При звонках из-за границы на телефоне абонента должно появиться уведомление о международном звонке. Это будет обязанностью операторов связи — дополнительную комиссию за услугу брать не будут.
Запрет на заключение договоров об оказании услуг подвижной радиотелефонной связи. С его помощью человек сможет запретить операторам связи заключать с ним новые договоры без личного присутствия. Такой запрет можно установить через «Госуслуги» и МФЦ, а снять — только в МФЦ.
Он может помочь в случае успешного взлома учетной записи «Госуслуг». В таком случае злоумышленник, например, не сможет оформить eSIM — чтобы перехватить контроль над телефонным номером жертвы — человеку, который установил запрет.
Почему запретить звонки с использованием виртуальных телефонных станций можно только из РФ?
Потому что российские операторы связи точно смогут отследить только такие звонки с использованием IP-телефонии.
Законопроект предусматривает, что виртуальные телефонные станции, использующие российские номера («входящие в состав единой сети электросвязи РФ»), должны находиться на территории РФ. А их пользователи
- должны быть зарегистрированы на «Госуслугах»;
- должны логиниться с российских IP-адресов;
- получат телефонный номер из специально выделенного диапазона номеров (то есть их будет проще отличить от обычных мобильных или стационарных телефонных номеров);
- получат не более 10 абонентских номеров (в совокупности у всех операторов российских виртуальных телефонных станций).
То есть иностранные сервисы, предлагающие услуги IP-телефонии (вроде Skype), по этому законопроекту не смогут выдавать клиентам российские телефонные номера. Это тоже поможет явно отличать международные звонки от внутрироссийских.
Следующая цель законопроекта — затруднить мошенникам возможность выдавать себя за других людей. Как власти рассчитывают этого добиться?
За счет обязательной аутентификации некоторых категорий собеседников. Операторы связи будут сообщать абонентам в том числе о входящих телефонных звонках от:
- федеральных и региональных органов исполнительной власти;
- органов местного самоуправления;
- государственных корпораций;
- государственных внебюджетных фондов;
- некоммерческих организаций, определенных правительством РФ.
Исключения из этого общего правила также установит правительство.
В теории это должно помочь понять, звонит ли настоящий сотрудник организации, входящей в вышеперечисленные категории, или злоумышленник.
Одновременно будут ограничены звонки и переписка через мессенджеры.
Как их ограничат?
Запретят использовать иностранные мессенджеры. Этот запрет будет введен только для работников, служащих и сотрудников:
- органов публичной власти;
- кредитных организаций и Центробанка;
- маркетплейсов с суточной аудиторией более 100 тысяч жителей РФ;
- операторов связи;
- социальных сетей;
- сервисов размещения объявлений.
Мера будет распространяться только на звонки и переписку с физическими лицами (клиенты, пользователи). То есть сотрудники банков, к примеру, смогут использовать иностранные сервисы для внутрикорпоративного общения.
Список запрещенных мессенджеров будет составлять Роскомнадзор — пока исчерпывающего перечня не сформировано.
Правда, многие сервисы в стране заблокированы по цензурным соображениям
- В России заблокировали Signal, самый известный мессенджер для безопасного общения. Правда, им можно продолжать пользоваться — даже без VPN А как еще защитить свою переписку?
- В России заблокировали Discord. Этот мессенджер создавали для геймеров, но им пользуются даже участники войны в Украине Аудитория сервиса в РФ — 40 миллионов человек
- В России заблокировали Viber. Что может быть следующим — неужели WhatsApp или Telegram?
А российскими мессенджерами банкам можно будет пользоваться?
Да, но лишь некоторыми — теми, что позволят звонящему заходить в свою учетную запись в мессенджере через «Госуслуги». Пока неизвестно, будут ли каким-то особым образом помечены такие собеседники для адресатов сообщений.
Скорее всего, эта мера нужна, чтобы правоохранительные органы могли отследить всю историю общения сотрудников вышеперечисленных организаций с населением. Российские мессенджеры обязаны хранить переписку и звонки по «закону Яровой».
Обязательная авторизация через «Госуслуги» будет распространена и на другие сервисы и категории интернет-пользователей.
То есть авторизовываться придется не только пользователям мессенджеров?
Да. Например, продавцы на маркетплейсах и лица, размещающие объявления на специализированных сервисах с аудиторией более 200 тысяч пользователей в сутки, тоже должны будут авторизовываться через «Госуслуги».
А крупные компании, обслуживающие более 300 тысяч российских клиентов в сутки, обязаны предложить им вход в учетные записи по биометрии (с использованием Единой биометрической системы). Но у пользователя будет возможность отказаться от дополнительной аутентификации. Это касается:
- операторов связи;
- соцсетей;
- маркетплейсов;
- сервисов размещения объявлений.
Конечно же, услугу входа по биометрии будут обязаны предлагать клиентам и банки — если их официальные сайты или мобильные приложения позволяют клиентам открывать счета или вклады и получать кредиты.
Микрофинансовые организации также обязаны будут использовать Единую биометрическую систему при заключении договора микрозайма в электронной форме.
Дополнительная биометрическая аутентификация может спасти в случае кражи злоумышленниками вашего пароля и второго фактора. Например, в случае успешной фишинговой атаки.
Зачем банкам биометрические данные
С целями закона вроде бы разобрались. А что за государственные информационные системы для борьбы с мошенниками планируют создать власти?
Официально ГИС называются так:
- Государственная информационная система, предназначенная для выявления информации, распространяемой в целях злоупотребления доверием путем введения в заблуждение, а также для обеспечения взаимодействия при ограничении доступа к указанной информации;
- Государственная информационная система, предназначенная для противодействия правонарушениям (преступлениям), совершаемым с использованием информационно-телекоммуникационных технологий.
Давайте про первую. Что именно имеется в виду под «введением в заблуждение»?
Судя по описанию, речь идет о фишинге — использовании поддельных сообщений и интернет-ресурсов. Последние, например, имитируют сайты известных компаний и организаций и, как правило, визуально неотличимы от настоящих. У фишинговых ресурсов обычно есть незначительные отличия в доменном имени, которые легко не заметить при беглом взгляде на адресную строку (вроде mail.gooogle.com вместо mail.google.com).
…введения в заблуждение пользователей информационно-телекоммуникационных сетей, в том числе сети «Интернет», относительно достоверности информации и (или) принадлежности сайта и (или) страницы сайта в сети «Интернет», в том числе в связи с использованием доменного имени, сходного до степени смешения с доменным именем, принадлежащим федеральному органу государственной власти, органу государственной власти субъекта Российской Федерации, органу местного самоуправления или организации, и (или) их полным или сокращенным наименованием, либо сходного до степени смешения с товарным знаком, фирменным наименованием, другим средством индивидуализации, права на которые принадлежат организации, индивидуальному предпринимателю или физическому лицу, и (или) сетевого адреса, и (или) информационной системы, и используемой в том числе для получения неправомерного доступа к принадлежащей таким пользователям информации…
В зависимости от целей злоумышленников жертвы фишинговой атаки могут лишиться и аккаунтов в соцсетях, и сбережений в банках или на криптокошельках. Их переписку могут украсть, а важные данные зашифровать программой-вымогателем — чтобы требовать выкуп за расшифровку.
И как эту ГИС собираются использовать власти?
Пока мы знаем это лишь в общих чертах. Правительство должно будет утвердить положение об этой системе лишь после того, как законопроект превратится в закон и вступит в силу. Предварительно согласовав текст с ФСБ, Генпрокуратурой и Центробанком.
Известно, что:
- оператором ГИС будет Минцифры;
- ведомство будет собирать в систему сведения о новых фишинговых ресурсах от граждан и организаций, органов публичной власти и Центробанка;
- каким-то образом власти собираются выявлять фишинговые ресурсы «посредством» самой ГИС.
И Минцифры, и ФСБ смогут предложить Генпрокуратуре незамедлительно блокировать выявленные фишинговые ресурсы во внесудебном порядке.
Кроме того, те же ведомства «в случае выявления признаков информации, распространяемой с нарушением закона», но не являющейся фишинговой, с помощью ГИС смогут обратиться в ЦБ или другие уполномоченные органы «для принятия мер реагирования в рамках установленной компетенции». Без конкретных примеров трудно сказать, как это будет реализовано на практике.
А для борьбы с какими преступлениями создается вторая ГИС?
Ее будут использовать для выявления, пресечения и предупреждения любых правонарушений и преступлений, «совершаемых с использованием информационно-телекоммуникационных технологий».
И как это будет работать?
Тут тоже пока мало что понятно. Соответствующее положение и требования к ГИС тоже будут прописаны в постановлении правительства, которое нужно будет согласовать с ФСБ.
- Оператором этой ГИС также будет Минцифры.
- Жаловаться на соответствующие преступления и правонарушения также будут граждане и организации, органы публичной власти и ЦБ.
- «Взаимодействовать» с системой обязаны будут владельцы мессенджеров, социальных сетей и сервисов размещения объявлений, операторы связи, провайдеры хостинга и операторы поисковых систем.
В этой ГИС (помимо прочего) будут храниться «слепки» голосов мошенников — как минимум телефонных. Правительству и ФСБ предстоит решить, каким образом эти голоса будут собирать, хранить и удалять.
В государственной информационной системе противодействия правонарушениям (преступлениям), совершаемым с использованием информационно-телекоммуникационных технологий, осуществляется в том числе хранение векторов единой биометрической системы, полученных на основании записей голосов, полученных с помощью звукозаписывающих устройств, лиц, совершающих противоправные действия с использованием сети связи общего пользования, собранных с помощью звукозаписывающих устройств уполномоченных органов и организаций, а также абонентских номеров лиц, совершающих противоправные действия с использованием сети связи общего пользования, и их жертв. Перечень уполномоченных органов и организаций, осуществляющих сбор с помощью звукозаписывающих устройств голосов лиц, совершающих противоправные действия с использованием сети связи общего пользования, а также перечень информации, обрабатываемой в соответствии с настоящей статьей, порядок включения в указанную систему информации и исключения из нее информации, а также порядок предоставления доступа к ней определяются Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности.
Использовать ГИС в своей работе (а значит, и иметь к ней доступ) будут
- Генпрокуратура;
- Следственный комитет;
- Центробанк;
- некие уполномоченные федеральные органы исполнительной власти;
- некие организации, перечень которых утвердит правительство.
А зачем нужно собирать «слепки» голосов?
Этот процесс можно сравнить со сбором отпечатков пальцев на месте преступления, только для телефонных звонков. С помощью «слепков» можно попробовать отслеживать активность конкретных мошенников или облегчить расследование в конкретных делах.
Правда, это все сработает, только если злоумышленники не используют технологии искажения или подмены голоса (в том числе с помощью искусственного интеллекта).
В теории «слепки» помогли бы даже предотвращать преступления. Оператор связи, например, мог бы разрывать соединение, как только бы определил, что один из собеседников является мошенником. Но для этого пришлось бы прослушивать в режиме онлайн вообще все телефонные переговоры.
Когда все эти меры вступят в силу?
Если законопроект будет принят, то меры в основном вступят в силу 1 сентября 2025 года. При этом:
- нормы, касающиеся ГИС для противодействия правонарушениям и преступлениям, заработают лишь 1 января 2026-го;
- запрет общения через иностранные мессенджеры начнет действовать с 1 марта 2026-го;
- «слепки» голосов мошенников станут собирать не ранее 1 июня следующего года.
Денис Дмитриев
Что такое аутентификация?
Это процесс проверки подлинности, который подтверждает, что пользователь действительно является тем, за кого себя выдает.
Что это за органы?
Это органы государственной власти и органы местного самоуправления.
При чем тут ФСБ?
В законопроекте уточняется, что ФСБ — как федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ (ГосСОПКА) — может самостоятельно выявлять фишинговые ресурсы «в результате анализа информации», поступающей в ГосСОПКА.