«Угнать» деньги за 60 минут

Дата публикации: 01.09.2016 00:00 Обновлено: 01.09.2016 21:02
23 242
Время прочтения: 5 минут
Источник
Banki.ru
Темы

Год назад Банки.ру публиковал историю о том, как за один день абонент сотового оператора трижды столкнулся с перевыпуском своей сим-карты. Тогда эта история получила резонанс, а операторы ввели ряд правил, которые должны были помешать мошенникам использовать выданную заново сим-карту. Однако, как показывает практика, ничто не мешает эксплуатировать эту уязвимость до сих пор.

Блокировка не помогла

Меры, принятые сотовыми операторами, нацелены на защиту от вывода денег со счета мобильного телефона и невозможность использовать в первое время после перевыпуска сервисы по переводу денег. Однако, как выяснилось, это может не спасти, если вы пользуетесь определенными платежными системами.

Вот как описывает ситуацию посетитель нашего портала AleksandrGan:

«14 июля 2016 года в 19:37 ко мне на телефон пришло СМС о замене сим-карты. В недоумении перезваниваю в службу поддержки, и в процессе разговора... связь прерывается, и дальнейшие звонки с моей сим-карты становятся невозможными! Благо под рукой был телефон жены, и, перезвонив в поддержку с другого телефона, я блокирую свой номер. В разговоре с оператором я объясняю, что замену своей сим-карты не санкционировал, это сделали мошенники, на что оператор заверил, что мой номер телефона на особый контроль возьмет служба безопасности».

По словам пострадавшего, сим-карту действительно заблокировали, что подтверждалось при звонке на телефонный номер. Однако служба безопасности сотового оператора не смогла помешать мошенникам: пока абонент шел в офис продаж, номер был разблокирован, а со счета в платежной системе WebMoney мошенники списали средства. Таким образом, мошенникам потребовался всего час, чтобы преодолеть «сопротивление» абонента и службы безопасности сотового оператора.

Код имеет значение

Во всей этой истории выделяются два ключевых момента: неспособность сотового оператора обеспечить надежную блокировку номера и проблемы с безопасностью платежного сервиса, до сих пор предлагающего двухфакторную аутентификацию в качестве одного из основных средств подтверждения при переводе денег.

Несмотря на то что банки также используют одноразовые коды, пересылаемые с помощью СМС, сейчас многие кредитные организации внедрили системы верификации телефонного номера пользователя по уникальному номеру сим-карты — IMSI. После замены сим-карты у клиента банка будет отключена возможность использовать телефон для подтверждения операций до обращения в банк. Платежная система WebMoney не обладает подобной функциональностью, и поэтому ее клиенты уязвимы для мошенничества такого рода.

Однако, по словам представителя WebMoney Transfer, еще недавно защита работала: «В WebMoney технология защиты от подмены сим-карты была реализована в 2013 году. С этого времени пользователю, заменившему сим-карту своего оператора, требовалось пройти дополнительную процедуру аутентификации для подтверждения личности […] Но в 2016 году проверка IMSI отключалась по инициативе операторов сотовой связи, в том числе МТС. В данный момент в WebMoney услуга по защите от несанкционированных замен карт предоставляется клиентам «МегаФона» и некоторых региональных операторов».

Стоит сказать, что, помимо авторизации с помощью СМС, WebMoney предлагает еще один способ — E-num. Это приложение защищает доступ пользователя с помощью автоматически генерируемых кодов: для авторизации пользователю необходимо получить уникальный код, скопировать его в приложение и получить от приложения код-ответ, с помощью которого и будет произведен процесс аутентификации. К сожалению, в нашем случае пользователь работал с привычными многим СМС-кодами.

Кому жаловаться

Хотя договор на оказание услуг связи абонент заключал с сотовым оператором, последний, как выяснилось, может не нести ответственности за проблемы, возникающие у абонентов в результате мошеннического перевыпуска сим-карты. Как следует из ответа ПАО «МТС», полученного на претензию абонента, компания тут ни при чем.

««Согласно договору, заключенному между ПАО «МТС» и Акционерным обществом «Русская Телефонная Компания» (АО «РТК»), последнее является коммерческим представителем ПАО «МТС». В частности, в соответствии с условиями договора, АО «РТК» обязуется оказывать абонентам ПАО «МТС» сервисные услуги, в том числе и услуги по замене SIM-карт. Компанией МТС проведена проверка фактов, указанных в Вашем обращении, в результате которой установлено, что […] в принадлежащем АО «РТК» салоне-магазине по адресу […] по Вашему номеру произведена замена SIM-карты. Каких-либо нарушений Ваших прав со стороны компании ПАО «МТС» не установлено, услуги связи Вам оказываются в полном соответствии с условиями по заключенному между Вами и ПАО «МТС» договору и требованиями действующего законодательства»»

Со стороны ситуация может выглядеть немного странно: абонент заключает договор с сотовым оператором в салоне связи этого оператора, и кажется, что отвечать за любые проблемы должен непосредственно оператор. Но сам оператор отвечает лишь за оказание услуг связи. А вопросами перевыпуска карт занимается организация-партнер. И именно к нему необходимо обращаться с претензией.

По мнению представителя WebMoney Transfer, здесь речь идет о нарушении сразу двух законов — «О связи» и «О национальной платежной системе»: «Недостаточная безопасность процедур идентификации и доступ случайных лиц к персональной информации клиентов у операторов мобильной связи — это и есть главные факторы, позволяющие мошенникам и преступникам осуществлять свою деятельность. Кстати, в судах рассматривается достаточное число дел против операторов сотовой связи по возмещению ущерба из-за неправомерного доступа к номеру абонента».

Но у опрошенных нами юристов несколько другое мнение. «Зона ответственности ПАО «МТС» и иных операторов связи включает в себя количество, порядок и способы предоставления услуг связи, предусмотренных договором с абонентом. Единственное, что усматривается из данной ситуации, — это возможное нарушение представителем АО «РТК» (коммерческого партнера ПАО «МТС») порядка замены сим-карты», — говорит руководитель практики интеллектуального и информационного права Юридической группы «Яковлев и Партнеры» Анна Зорина.

«При смене сим-карты абонент обязан предоставить удостоверение личности либо нотариально заверенную доверенность от владельца номера, заполнить заявление на замену сим-карты. В ответе от ПАО «МТС» не указано, на каких основаниях была произведена замена сим-карты, что имеет существенное значение», — отмечает эксперт.

Можно ли вернуть деньги

Шансы вернуть деньги, уведенные мошенником, малы, считает Зорина. Ситуацию усугубляет то, что украдены они были со счета в WebMoney, которая, по словам юристов, весьма неохотно идет навстречу даже своим клиентам:

«Необходимо установить обстоятельства, при которых поступило обращение в АО «РТК» о замене сим-карты. Возможно, в салоне связи ведется видеонаблюдение и представится возможным получить видеозапись происшествия. При подобных переводах через WebMoney-кошельки достаточно проблематично впоследствии найти конечный счет. Но вполне логично требовать на основании доказанных обстоятельств мошенничества отмены трансакций».

Взыскание средств, потерянных в результате такого взлома, тоже не представляется возможным. Эксперт вспоминает историю 2011 года, когда абонент Валерий Колмаков подал в суд на «МегаФон» по похожей причине: мошенники перевели деньги с его банковского счета, воспользовавшись перевыпущенной сим-картой. «Мосгорсуд счел недоказанным, что переоформление «МегаФоном» договора могло привести к списанию денег с банковских карт. В компенсации Колмакову было отказано. Также, исходя из анализа позиции Мосгорсуда, следует, что оператор связи не осуществляет банковские трансакции и не является владельцем или получателем денег абонента».

Павел ШОШИН, Banki.ru

Читать в Telegram
telegram icon

Банки.ру+

Комментарии

0
Скрыть
Комментарии могут оставлять только зарегистрированные пользователи.

Nerevar
01.09.2016 01:15
Напишите пожалуйста разгромную статью про СМС-верификацию и двухфакторную аутентификацию, пожалуйста, про то, что это реально не безопасно, что банки навязывают эти услуги, пуская пыль в глаза клиентам. Прецедентов с перехватом СМС-кодов, паролей, команд уже предостаточно, чтобы всерьёз задуматься об отказе от этого. Но, банки то ли не видят, то ли хотят, чтобы деньги их клиентов воровали мошенники, атакую сигнальный протокол ОКС-7.
Банки вроде бы как работают с реальными деньгами реальных людей.
12

nanowarrior
01.09.2016 04:22
Лучше бы большая тройка (четверка?) сделала как в Yota. После замены сим-карты в Yota не приходят смс с коротких номеров в течение 24 часов.
8

Bogatyryev
01.09.2016 07:19
Но сам оператор отвечает лишь за оказание услуг связи. А вопросами перевыпуска карт занимается организация-партнер. И именно к нему необходимо обращаться с претензией.

Ну как можно писать такие глупости?
Ну, есть же какие-никакие законы, рамочные и специальные.
ГК РФ Статья 1005. Агентский договор
1. По агентскому договору одна сторона (агент) обязуется за вознаграждение совершать по поручению другой стороны (принципала) юридические и иные действия от своего имени, но за счет принципала либо от имени и за счет принципала.
По сделке, совершенной агентом с третьим лицом от своего имени и за счет принципала, приобретает права и становится обязанным агент, хотя бы принципал и был назван в сделке или вступил с третьим лицом в непосредственные отношения по исполнению сделки.
По сделке, совершенной агентом с третьим лицом от имени и за счет принципала, права и обязанности возникают непосредственно у принципала.

Оператор связи вправе поручить третьему лицу заключить договор, в том числе договор, предусматривающий использование перенесенного абонентского номера, от имени и за счет оператора связи, а также осуществлять от его имени расчеты с абонентом и (или) пользователем и иные действия по обслуживанию абонентов и (или) пользователей от имени оператора связи.
В соответствии с договором, заключенным третьим лицом от имени оператора связи, права и обязанности возникают непосредственно у оператора связи.

Правила оказания услуг телефонной связи (утв. постановлением Правительства РФ от 9 декабря 2014 г. N 1342)
10

Trakt
01.09.2016 08:19
Тогда вопрос: на кого работает Мосгорсуд? Апелляция не поможет?
4

Bogatyryev
01.09.2016 09:27
Trakt пишет:
на кого работает Мосгорсуд?

Мосгорсуд это государство в государстве, сам на себя и работает.

Между тем, есть похвальные примеры работы российских судов на государство, общество и закон
https://vs--bkr.sudrf.ru/modules.php?name=sud_delo&srv_num=1&name_op=doc&number=8489981&delo_id=5&new=5&text_number=1
1

Материалы по теме