Минцифры должно разработать дополнительные меры защиты учетных записей на «Госуслугах». Премьер-министр Михаил Мишустин поручил отдельно проработать условия входа на портал и восстановления доступа к аккаунту.
Поручение прозвучало 6 октября на форуме «Цифровые решения». «Госуслугами» сейчас пользуются 120 млн человек, сообщил глава правительства.
Конкретные новые способы авторизации пока не названы. Обязательную биометрию или отказ от SMS-кодов правительство не анонсировало. Речь идет именно о разработке дополнительных механизмов защиты.
Мишустин связал эту задачу с изменением мошеннических схем. Генеративный ИИ уже используется для имитации голоса, внешности и поведения человека, а современные ИИ-агенты способны самостоятельно обращаться к сервисам, изменять записи, инициировать транзакции и выполнять действия в рамках кибератак.
Украсть пароль — далеко не единственный способ получить чужой аккаунт. Мошенники могут заставить самого пользователя запустить восстановление доступа и передать код подтверждения. Для этого человеку сообщают о якобы взломанном аккаунте, подозрительной операции или необходимости срочно «защитить» учетную запись.
С технической стороны портал в такой ситуации может работать правильно: код действительно отправляется владельцу. Проблема возникает, когда человек добровольно передает его злоумышленнику.
Минцифры обращало внимание на эту схему еще в мае 2025 года. Глава ведомства Максут Шадаев тогда сообщил, что министерство ищет альтернативу восстановлению доступа с помощью SMS-кода именно из-за того, что такие коды выманивают мошенники. Усиление процедуры восстановления поэтому может оказаться не менее важным, чем дополнительная защита обычного входа.
Один из новых механизмов заработал в октябре 2025 года. Пользователь может заранее назначить доверенного человека, который участвует в восстановлении доступа. Если владелец аккаунта пытается сменить пароль, код сначала приходит доверенному контакту. Тот подтверждает запрос, но доступа к чужому личному кабинету не получает.
Идея довольно простая: одного SMS-кода, который мошенник выманил у жертвы, становится недостаточно. Потребуется подтверждение еще одного человека. Функция добровольная. Доверенного человека можно заменить или удалить через настройки аккаунта.
Новое поручение Мишустина означает, что Минцифры должно искать дополнительные способы защиты сверх уже работающих механизмов.
Дополнительная проверка при входе технически может строиться по-разному: учитывать знакомое устройство, характеристики сессии, необычную активность или требовать дополнительного подтверждения для рискованных операций. Но ни один из этих вариантов пока не объявлен для «Госуслуг».
Одновременно Мишустин предложил расширять практику независимого поиска уязвимостей в государственных системах.
Сейчас программа Минцифры привлекает тысячи исследователей к тестированию государственных информационных систем. Максимальное вознаграждение за обнаружение уязвимости на «Госуслугах» достигает 1 млн рублей.
Это другой уровень защиты. Дополнительная проверка входа должна мешать угонять учетные записи, а bug bounty помогает искать технические ошибки уже в самой инфраструктуре и приложениях.
Для крупного государственного сервиса нужны оба подхода: защищать пользователя от социальной инженерии и одновременно искать уязвимости в программном обеспечении.
Мишустин также сообщил, что за первые восемь месяцев 2026 года количество зарегистрированных киберпреступлений в России снизилось почти на треть. Он связал результат с принятыми ранее мерами против кибермошенничества. Снижение общего числа преступлений не означает, что отдельные схемы становятся проще.
Автоматизация позволяет одному злоумышленнику одновременно работать с большим количеством потенциальных жертв, быстро менять сценарии и дешевле создавать убедительный контент. Поэтому основной вопрос постепенно смещается от защиты одного пароля к проверке самой попытки входа или восстановления учетной записи.
120 млн пользователей делают портал одной из крупнейших систем цифровой идентификации в стране. Учетная запись используется для доступа к государственным сервисам и связана с ЕСИА — Единой системой идентификации и аутентификации. Поэтому захват такого аккаунта интересен мошеннику не сам по себе: подтвержденная цифровая личность может использоваться и в других сервисах, работающих через ЕСИА.
Дополнительная защита должна при этом не превратить восстановление аккаунта в проблему для его настоящего владельца. Человек может действительно потерять телефон, поменять номер или забыть пароль.
Вопросы и ответы
Что именно поручил Михаил Мишустин?
Минцифры должно усилить защиту учетных записей «Госуслуг» и разработать дополнительные условия для входа и восстановления доступа.
Новые правила уже действуют?
Нет. Поручение дано 6 октября, конкретные дополнительные способы проверки пока не объявлены.
Обязательная биометрия появится?
Таких заявлений не было. Биометрия в поручении Мишустина не упоминалась.
От SMS-кодов откажутся?
Решения пока нет. Минцифры еще в 2025 году сообщало, что ищет альтернативу восстановлению аккаунта через SMS из-за использования таких кодов мошенниками.
Что такое доверенный контакт?
Это человек, которого пользователь заранее назначает для дополнительного подтверждения восстановления доступа. Доступа к самому аккаунту доверенный контакт не получает.
Сколько человек пользуется «Госуслугами»?
Мишустин назвал цифру 120 млн пользователей.
ИИ уже использовали для атаки на «Госуслуги»?
О такой атаке не сообщалось. Мишустин говорил об использовании ИИ мошенниками в целом и о новых возможностях ИИ-агентов.
Что умеют ИИ-агенты?
При наличии необходимых инструментов они могут обращаться к сервисам, изменять записи, инициировать транзакции и выполнять последовательности действий. Мишустин отметил, что эти возможности могут использоваться и в кибератаках.
Есть ли bug bounty у «Госуслуг»?
Да. Максимальная выплата за обнаружение уязвимости достигает 1 млн рублей. Мишустин предложил расширять такую практику и на другие государственные системы.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.