«Это подключение не защищено», «… данный сайт может имитировать содержание доверенного с целью кражи вашей личной или финансовой информации…», «… возможно, злоумышленники пытаются похитить вашу чувствительную информацию с доверенного сайта…» Такие сообщения в иностранных браузерах (таких как Safari, Opera, Chrome или MSEdge/IE) при работе с мобильного телефона или планшета летом 2026 года стали всё чаще видеть пользователи при попытке обращения на некоторые российские сайты.
И это может быть не какой-то особенный сайт или сложный сервис, нет. Это может быть обычный сайт вашего банка, который ещё вчера открывался «нормально», или официальная государственная сервис-платформа в интернете, которую вы много раз использовали до того. И тут вдруг такая ситуация.
«Ну, всё, приплыли! И что теперь делать? А ведь я всего лишь хотел зайти на сайт банка, чтобы совершить в личном кабинете перерасчёт, почитать новости об акциях и ознакомиться с актуальными клиентскими предложениями… У меня что, вирус на телефоне? А может быть, сайт банка взломали» — такие фатальные мысли возникают у клиентов, когда вместо привычного сайта своего банка в браузере они видят предупреждение от системы безопасности. У всех ли клиентов сегоднявозникают такие сообщения, с чем они связаны, действительно ли это проблема безопасности или кибератака на банк, и как это исправить — об этом и о многом другом вы узнаете из нашего материала. Давайте попытаемся в этом разобраться.
Сразу успокою читателя: в 99% случаев в текущий временной период (лето 2026 года) подобное сообщение от системы безопасности на пользовательском устройстве редко связано с наличием/работой вредоносного программного обеспечения или с попыткой злоумышленников совершить в отношении вас витиеватую кибератаку. И да, остаётся 1% вероятности, что это целевая кибератака, но про кибератаки расскажу далее отдельно.
А что же это тогда? Предупреждение возникает в иностранных браузерах из-за отзыва (точнее — объявления о компрометации, размещения в списке отозванных сертификатов) международными удостоверяющими центрами ранее выданных SSL/TLS-сертификатов, подтверждающих аутентичность и оригинальность сайтов некоторых российских компаний (в т. ч. банковских организаций), попавших в санкционные списки. Если про то, что такое санкционные списки (SDN-листы) российскому гражданину в 2026 году достаточно хорошо известно, то про то, что такое SSL/TLS-сертификаты (как это работает, для чего они нужны, где их брать и куда ставить) многие могут сегодня услышать впервые.
На пальцах о том, что такое SSL-сертификаты. Предположим, что вы художник, вы рисуете картины, достигли профессионального уровня и продаёте свои картины в разные страны, через посредников или аукционные дома. Для того, чтобы покупатели ваших картин могли убедиться в том, что купленная в данный момент картина (много раз перепроданная кем-то и где-то от вашего имени ранее) является оригинальной, не поддельной, на каждую вашу картину после её создания (поступления в ротацию) выдаётся паспорт (свидетельство оригинальности). В паспорте картины указаны необходимые и достаточные реквизиты, подтверждающие авторство, происхождение, маршрут и историю продажи/транспортировки картины от покупателя к покупателю. Этот паспорт на каждую вашу картину готовится и заполняется компетентным органом (в России или за её пределами) по форме международного образца на понятном универсальном языке. Если у конечного покупателя или любого промежуточного органа (например, у аукционного дома, торгующего картинами оффлайн или в Интернете) возникают сомнения в отношении конкретной картины, то он может обратиться (письменно, удалённо, через Интернет — протокол может быть любым) сначала к органу, выдавшему паспорт, затем на основании паспорта к эксперту, способному определить подлинность предмета искусства. И только если никто не смог вынести решение о подлинности картины, покупатель может обратиться через российский центр к вам, как к художнику (автору картины) за объективным подтверждением. Паспорта картин в данном примере являются упрощённым аналогом SSL-сертификатов в PKI-схеме, сайты в Интернете — те самые картины, покупатели и аукционные дома — это клиенты, которые с помощью сетевых протоколов каждый раз при обращении через Интернет запрашивают подтверждение подлинности сайтов. Эксперты и организации, выдающие заключения, запрашивающие экспертизу и подтверждающие подлинность паспортов — это те самые удостоверяющие центры, которые есть и в России, и в других странах. К примеру, в России — это национальный удостоверяющий центр (НУЦ) в ведении Минцифры. Эти центры на безвозмездной (но гораздо чаще — на коммерческой) основе выпускают для сайтов («картин») сертификаты («паспорта»), следят за их актуальностью, содержанием, предоставляют по запросу публичную информацию и обеспечивают работу сервисов по проверке актуальности выданных сертификатов. Как только в подобные удостоверяющие центры поступает информация о том, что какая-либо из «картин» повреждается (например, в результате пожара или пришла в негодность со временем), в каталог «паспортов» вносится отметка о недействительности того или иного ранее выданного «паспорта». Таким образом, сертификат («паспорт») отзывается, перестаёт действовать и в случае запроса по нему выдаётся негативный ответ: «картина более не существует, паспорт с таким номером отозван, не действует». В случае с PKI недействительные/отозванные SSL/TLS-сертификаты добавляются в каталог отозванных. И эта информация иерархически поступает во все промежуточные хранилища («аукционные дома»), которые по своим бизнес-процессам независимо от доступности проверяют содержание сертификатов и их подлинность (например, в сценарии, если в аукционный дом поступит поддельная картина, прямая аналогия с фишинговым сайтом, которая согласно имеющемуся паспорту ранее была уничтожена).
Кратко о том, какие бывают SSL/TLS-сертификаты.
Если уже речь зашла о форматах сертификатов, то с точки зрения пользователя, SSL/TLS-сертификат — это обычный файл, но с заранее известной структурой и набором обязательных полей. Содержание этих полей при автоматизированном анализе как раз и подтверждает подлинность сайта, права владельца или используется для установки защищённого соединения в сети Интернет.
Сертификаты хранятся в разном виде и разных, в т. ч. математически преобразованных, форматах. Каждый из форматов используется для решения своей задачи в контексте аутентификации участников протокола.
Самый популярный в интернете формат PEM (т. е. файлы с расширением *.pem, *.crt). Хранится в виде текста (в кодировке Base64), поэтому его можно открыть обычным редактором и просмотреть содержание на экране ноутбука или телефона. Используется в OpenSSL, Apache, Nginx, Docker, Kubernetes и большинстве Linux-систем.
Бинарная версия сертификата, созданного по стандарту PKI X.509 — это DER-сертификат (т.е. файлы с расширением *.der, *.cer). Обычный пользователь эти файлы прочитать не сможет. Нет такой цели. Эти сертификаты изначально предназначены для автоматизированной/протокольной обработки в приложениях.
Формат сертификатов PKCS#7 (т. е. файлы с расширением *.p7b, *.p7c) помимо самого сертификата содержит в себе информацию об авторитетах и всю цепочку доверия (т. е. список промежуточных авторитетов). Единственный минус — это отсутствие в составе приватного ключа, необходимого для выполнения криптографических преобразований.
Формат сертификатов PKCS#12 (…) — это универсальный современный файл-контейнер, в котором могут храниться сертификат, цепочка доверия и приватный ключ; он защищён паролем и применяется для безопасного экспорта, резервного копирования и многоэтапного переноса сертификатов между хранилищами в Интернете.
И, конечно, нужно упомянуть файлы с расширением*.key , но это не формат сертификатов, строго говоря, а сердце всех операций и преобразований, т. е. файлы с персональными закрытыми криптографическими ключами пользователей (приватный ключ). Они часто используются в паре с файлом-сертификатом. Эти KEY-файлы, а точнее результаты математических операций с применением этих ключей, подтверждают участникам взаимодействия в Интернете подлинность и оригинальность личности их владельца. По сути, эти файлы и обеспечивают успешность процедуры аутентификации.
Летом 2026 года практически синхронно сразу несколько основных международных регистраторов и нероссийских удостоверяющих центров занесли в списки отозванных тысячи ранее действовавших SSL/TLS-сертификатов для сотен юридических лиц из России, ранее попавших в SDN-списки.
Доменные имена ключевых российских банков в зоне RU (и некоторых других доменах первого уровня) одномоментно стали «условно не доверенными» из-за отзыва гарантий и технического прекращения процедуры (как сервиса) PKI-подтверждений через Интернет для российских клиентов – юридических лиц. Вот эти удостоверяющие центры:
Формальным основанием для этого PKI-хаоса и массового включения действующих сертификатов в каталог отозванных явилось официальное решение международной ассоциации CA/Browser Forum (интересный факт: в 2026 году руководит этой международной CA-ассоциацией представитель от HARICA) о запрете выпуска и обслуживания сертификатов для российских компаний, находящихся в OFAC SDN List, BIS Denied Personal List или их европейских аналогах.
Проще говоря: причина технических сбоев в работе иностранных браузеров с сайтами российских компаний кроется в глубине внешнеполитической турбулентности.
Но не всё так плохо. К примеру, если установить на устройство браузер, разработанный российской компанией, например, «Яндекс Браузер» или браузер «Атом» от VK, и попробовать зайти на сайт банка через него, то проблем с загрузкой контента наблюдаться не будет. Это проверено и гарантировано Минцифры. И тут самое время для моей практической рекомендации №1 для CISO: заранее, до возникновения проблемы (если вы ещё с ней не столкнулись) установите себе на мобильное устройство из официального магазина приложений один из российских браузеров. А далее, с учётом личного опыта продумайте и внедрите в своей организации комфортную процедуру тиражирования вашего опыта установки и использования отечественного браузера на устройства работников. Приведу список не особо популярных, но рабочих российских браузеров из реестра доверенного программного обеспечения Минцифры, которые в настоящее время доступны для скачивания из RU-store:
Большинство новых российских браузеров, в т. ч. перечисленные выше — это «наколенные разработки» отдельных энтузиастов, созданные на базе сборки браузера Chromium c открытым исходным кодом, стартапы, случайно замеченные крупными российскими компаниями-разработчиками, переупакованные (названные) по-новому, с добавленной поддержкой российских криптографических модулей, протоколов и сертификатов. Но этого более чем достаточно, чтобы обеспечить работу с сайтами в российском сегменте Интернета в 2026 году. Поскольку суверенные браузеры изначально ориентированы/протестированы для работы в рунете с сертификатами Минцифры (НУЦ), проблем со штатной работой без иностранных SSL-сертификатов с российскими сайтами в этих браузерах, как правило, не возникнет. Могут возникнуть другие проблемы, но на сайт своего банка вы совершенно точно попадёте.
В условиях непрекращающихся кибервойн в Интернете, подобный сценарий, а именно — отзыв SSL/TLS-сертификатов у подсанкционных российских компаний — не стал чем-то неожиданным. В контексте противодействия атакам на цепочки поставок (supply chain attacks) подобное развитие событий было заранее спрогнозировано отечественными экспертами по кибербезопасности, а его фактическую реализацию ждали сразу после событий начала 2022 года. Начиная с 2014 года в рамках реализации многолетней программы «Цифровая экономика» по достижению цифрового суверенитета под руководством Минцифры экспертами были изучены/протестированы альтернативные схемы работы внутри рунета без внешних удостоверяющих центров и для всех организаций в группе риска были предложены адекватные компенсационные меры, а именно — переход на сертификаты Национального удостоверяющего центра (НУЦ) Минцифры как для хостовой части (как альтернатива международным корневым УЦ), так и для клиентской части (планомерный переход на сертификаты НУЦ на оконечных устройствах пользователей).
Кто же фактически является теми самыми «пользователями» SSL/TLS-сертификатов в рунет, на кого отзыв сертификатов со стороны CA/Browser Forum оказал наибольшее влияние?
Большая часть, 99% всех известных обращений — это заявления/вопросы от разных категорий граждан РФ, пользователей Интернет-ресурсов российских компаний из санкционного списка. К примеру, для банков наиболее явно отзыв сертификатов проявляется при заходе клиентов с иностранными телефонами на сайт финансовой организации из SDN-списка и/или при попытках совершения операций оплаты через/на сайтах партнёрских компаний (интернет-эквайринг), ссылающихся на ранее доступный ресурс банка с отозванным SSL/TLS-сертификатом.

И только менее 1% из общей статистики недовольных (испытывающих затруднения) — это кейсы с подключением по HTTPS оставшегося в некоторых банках после импортозамещения 2025 года парка legacy-терминальных устройств, инфокиосков или кассовых решений иностранных поставщиков (подключённых к хосту по старой версии протокола SSL) и кейсы с недоступностью в автоматическом режиме интерфейсов управления внешних и внутренних сетевых/фильтрующих L2-L7-устройств, использующих SSL/TLS для встроенных web-сервисов (с фиксированными в прошивках цепочками авторитетов без возможности внесения изменений). Станет ли подобный масштаб реальной катастрофой для рунета или не станет, покажет время.
Минцифры совместно с порталом госуслуг создало все условия для того, чтобы российские пользователи смогли бесплатно и самостоятельно установить себе на устройства суверенные SSL/TLS-сертификаты. Практическая рекомендация №2 для государственных органов: воспользуйтесь предыдущим накопленным опытом, выберите наиболее понятный вариант и примените опробованные рекомендации по популяризации установки сертификатов НУЦ с учётом прочих равных условий. Официальное письменное оповещение через каналы Минцифры всех заинтересованных юридических и физических лиц сильно заранее, информационная кампания в СМИ, офлайн-листовки в МФЦ, обучение работников крупных государственных компаний и финансовых организаций, размещение на портале госуслуг по ссылке gosuslugi.ru/crt подробных объяснений и комментариев простым языком — и это только малая доля всех предварительно реализованных организационных и технических мероприятий. Приведу пример специально разработанных визуальных материалов.
.png)
Если в части установки SSL/TLS-сертификатов на хостах (на официальных сайтах в параллели с международными) в банковском и государственном секторах о проблемах с применением/переходом на сертификаты НУЦ Минцифры массово не заявлено (даже наоборот, практически 100% организаций, попавших в санкционные списки, ещё до 2026 года отрапортовали регуляторам об успешном выпуске, установке и регулярном продлении импортозамещённых сертификатов), то об успешном завершении установки/загрузки российских сертификатов на личные/оконечные устройства граждан РФ (телефоны, планшеты, ноутбуки, терминалы) летом 2026 года говорить сильно преждевременно.
Несколько слов о том, какие именно факторы сдерживают простой и безопасный (судя по официальным материалам сайта госуслуг) процесс загрузки и установки корневого сертификата НУЦ Минцифры на личные устройства. За время подготовки материала мне удалось пообщаться с представителями разных категорий граждан, в т. ч. изучить мнение экспертов по кибербезопасности в отношении суверенных сертификатов НУЦ. Для себя я выделил несколько классов/категорий причин-блоккеров:
Категория блоккеров № 1. «Консервативность и скепсис пользователей»
К этой категории причин я отношу не только классические лень и нежелание выходить из зоны комфорта, но и опасение в результате собственных некомпетентных действий что-либо сломать в своём устройстве, «фатально изменить настройки в одностороннем порядке», или «удалить случайно что-то нужное в телефоне». Взрослые пользователи хорошо знакомы с эффектом потенциального «окирпичивания» устройства после случайного/умышленного обращения по ссылке или загрузки на устройство под видом обновления вредоносного файла-шифровальщика. Именно поэтому чаще всего люди старшего возраста не спешат самостоятельно что-либо менять и ждут, пока кто-то другой, более компетентный (кто уже много раз это делал) выгрузит, установит и настроит для них этот сертификат. Это может быть родственник, знакомый ИТ-специалист, сотрудник технической поддержки или работник в операционном зале в банке. Ну, а пока этот кто-то не нашёлся, пусть всёостаётся «как оно есть». Люди, придерживающиеся такой позиции, не думают о кибератаках, о потенциальной компрометации/перехвате данных в интернете третьей стороной, о нарушенной PKI-схеме — это всё очень далеко и сложно для их восприятия.
Категория блоккеров № 2. «Сопутствующие технические проблемы и ИТ-ограничения»
Это как существующие (например, web-сервис или мобильное приложение не поддерживали ранее и не поддерживают в настоящее время сертификаты НУЦ), так и вновь возникающие (наличие обновлённого корневого сертификата на устройстве заблокировало работу смежных критичных web-сервисов иностранного производства с зашитыми внутрь приложения реквизитами авторитета) проблемы. В России очень часто в процессе решения одной «типовой» технической проблемы по «гарантированному и экспертно проверенному» алгоритму у некоторых пользователей возникают две или три новых проблемы, сопутствующих, нетиповых, инструкция по решению которых либо пока не составлена, либо их решение полностью ложится на плечи пользователя. Уже сейчас при установке файлов — сертификатов на некоторые модели телефонов азиатских производителей со специфическим набором мобильных приложений, возникает необходимость вручную прописывать новые сертификаты НУЦ (как корневые, так и выпускающие) не только в основное хранилище, но и в хранилище сертификатов отдельных приложений. При этом мобильные приложения (например, оплата в онлайн играх на международных интернет-порталах, совершение денежных переводов через web-формы сайтов и рекламные приложения некоторых иностранных банков), загружающие контент онлайн из-за пределов рунета через web-сервисы, могут полностью перестать корректно функционировать после подобной нетиповой настройки (могут возникнуть эффекты зависания, наблюдаться деградация производительности). Выходом в этом случае является установка на устройство второго браузера российского производства и работа с сайтами российских компаний через него. Все ранее выполненные действия по установке в операционную систему устройства новых корневых и выпускающих сертификатов нужно будет отменить, вернув прежние настройки. А этот сценарий, искусственное разделение потоков + отказ от принципа работы из «единого окна» + откат на предыдущие настройки, некоторыми Интернет-пользователями воспринимается как избыточное действие и формализм.
Категория блоккеров №3. «Нюансы эксплуатации и технологические уязвимости из области информационной безопасности»
Это как раз те самые экспертные сомнения и причины, которые связывают процесс обновления SSL/TLS-сертификатов с общим повышением рисков и появлением гипотетических сценариев для новых кибератак.

Чаще всего в контексте SSL/TLS-сертификатов и PKI упоминаются различные по контексту, но схожие по технике и этапности сценарии кибератак класса «человек посередине» (или Man-In-The-Middle, MITM). Схема реализации атаки MITM предполагает предварительную компрометацию ключей и сертификатов одного или нескольких участников PKI-схемы взаимодействия и перехват/фильтрацию трафика (информации) внутри доверенного канала. В этом сценарии целью выступает чувствительная информация (личная переписка, номера карт, счетов, реквизиты и условия для совершения операций, персональные данные, оригинальные сведения ограниченного распространения и др.). Перехватив в канале подобную информацию и обладая сертификатом одного из участников, злоумышленник может в дальнейшем реализовать более сложные цепочки кибератак на целевую систему от имени и с правами скомпрометированного пользователя. Атаки класса MITM — это не новая история для Интернета. Разница вчера и сегодня лишь в том, что ранее за снижение вероятности реализации данного класса атак, своевременное выявление, оповещение участников и блокировку распространения отвечали ИБ-эксперты и службы SOC в международных удостоверяющих центрах (в рамках ассоциации CA/Browser Forum). А после смены/добавления нового корневого сертификата НУЦ на все устройства граждан РФ данная функция будет неявно делегирована НУЦ и Минцифры. К сожалению, необходимые условия и обязательные требования для полноценного участия НУЦ от РФ в ассоциации CA/Browser Forum в настоящее время не выполнены.
Другой класс кибератак с применением SSL/TLS-сертификатов — это фишинг. Злоумышленники могут создать поддельный сайт (хост в Интернете для установления VPN соединения) и воспользоваться скомпрометированным легальным сертификатом для прохождения всех проверок безопасности при обращении с пользовательского устройства. Таким образом, пользователь будет введён в заблуждение в отношении легальности интернет-ресурса, с которым он только что установил соединение. Если на этом фишинговом ресурсе будет происходить сбор/ввод пользователем чувствительной информации (логин/пароль/СНИЛС/номер карты и др.), то в данном сценарии все секреты автоматически попадут к злоумышленникам. Здесь важно отметить, что ключевой компонентой для успешной реализации атаки по данному сценарию выступает скомпрометированный корневой сертификат и/или выпущенный с нарушениями / попавший в руки к злоумышленникам SSL/TLS-сертификат сайта с высоким уровнем доверия, который ранее получил одобрение от корневого. Данный вид атаки, так же как и MITM, известен в ИБ давно, отличается российский вариант от своего классического международного предшественника только местом хранения и юридическими реквизитами владельца корневого сертификата (в данном случае это НУЦ Минцифры). Риски ИБ в целом сопоставимы.
Третий рассматриваемый ИБ-экспертами летом 2026 года (пока в теории) негативный сценарий — это атаки на цепочку поставок (supply chain attack) по отношению к схеме доверия PKI. И реализоваться он может самым простым и незатейливым образом: узнав об «успехах» при переходе пользователей устройств и приложений на суверенный корневой сертификат + о выборе пользователями устройств НУЦ Минцифры в качестве нового авторитета, в следующем обновлении целевого программного обеспечения нелояльные к РФ иностранные компании-поставщики сами (или через формальных посредников) принудительно на уровне операционной системы или прошивки устройства объявят недоверённым корневой сертификат НУЦ Минцифры (технически заблокируют/ограничат возможность размещения/присутствия сертификата НУЦ в каталоге Root Stores). Это обстоятельство потребует внепланового перевыпуска ключей и сертификатов нового авторитета на уровне НУЦ и дальнейшей технической замены, что само по себе потребует времени и ресурсов от всех участников. Количество в будущем таких перевыпусков сегодня, летом 2026 года, прогнозировать сложно. Но полностью исключать реализацию подобных сценариев нельзя.
И в завершение разговора про кибератаки в контексте рекомендаций Госуслуг по установке на пользовательские устройства альтернативного отечественного браузера нужно упомянуть про атаки нулевого дня, эксплуатирующие неизвестные/не распространенные/недавно найденные исследователями уязвимости в продуктах. Часто это продукты с открытым исходным кодом, к которым, в частности, относится большинство российских браузеров на базе фреймворка Chromium. Даже наличие российских браузеров на основе Chromium в реестре доверенного ПО Минцифры технически не гарантирует, что и в будущем это продукт останется «неуязвимым».
Категория блоккеров №4. «Международные юридические аспекты и формальный некомплаенс»
Это не самый распространённый фактор, сдерживающий сегодня массовую установку российских корневых сертификатов, но обозначить его наличие и важность для финансового и государственного сектора необходимо. Добавление согласно указанию Минцифры сертификата НУЦ в список доверенных корневых и выпускающих сертификатов на устройстве (хосте, сайте) технически означает, что пользователь добровольно расширяет условную PKI-доверенную зону на внешнюю CA-организацию, чьи политики информационной безопасности и технологические процедуры проверки (аудита) непрозрачны/не подтверждены/не соответствуют стандартам международного сообщества CA/Browser Forum. Формально российский НУЦ не проходит ранее ИБ-аудит WebTrust или ETSI, которые являются обязательными международными стандартами для глобальных удостоверяющих центров. Таким образом, НУЦ как центра сертификации для международных ассоциаций и аудиторских компаний не существует, доверие к нему отсутствует. Если для российской или трансграничной компании/пользователя важно поддержание соответствия требованиям международных стандартов ISO 27001 или PCI DSS, то факт использования в качестве корневого сертификата НУЦ на пользовательских/хостовых устройствах в периметре аудита является формальным нарушением требований по безопасной передаче чувствительной информации по публичным каналам (через интернет).
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных