Форум

Дыра в безопасности Сбербанк Онлайн или как у меня украли 57000, а Сбербанк "не имеет оснований для возврата денежных средств""

Мошенник (якобы с Avito) выманил обманным путем код из кривого SMS от Сбербанка, когда я потеряла бдительность

В субботу 25.05.2019 вечером, около 20:30 с номера +79218918057 мне поступил звонок. Звонивший якобы желал приобрести игрушку, которую мой ребенок предлагал на Avito от моего имени. Злоумышленник втерся в доверие, имея подходящие обстоятельства: с одной стороны я была рада, что ребенок, наконец, продаст игрушку а с другой, отвлечена обстановкой (второй, больной ребенок требовал внимания, дети шумели, слышно было плохо). Он предложил оплатить доставку Авито и попросил номер карты, на которую перевести 1000 руб. за игрушку. Посетовал, что у него карта другого банка и предупредил, что мне придет код сейчас с текстом "Для регистрации его IPhone", мне нужно ему сообщить его, чтобы его банк мог отправить перевод на карту другого банка. Потеряв бдительность, и по его просьбе прямо во время разговора я бегло просмотрела SMS с текстом «Код для регистрации iPhone *****. Никому не сообщайте код. Если вы не совершали регистрацию, позвоните по номеру 900», не увидела никакой связи со своим кабинетом Сбербанк Онлайн и назвала код.
Тут же пришло следующее SMS с текстом о том, что доступ в мой ЛК изменен. Поняв, наконец, ситуацию, бросила трубку, позвонила в Сбербанк, попросила заблокировать все. Мошенник не успел вывести остальные (соизмеримые) средства со счетов, но трех минут ему хватило, чтобы вывести с моих карт 57000.
Считаю, что Сбербанк не обеспечил должную безопасность моим сбережениям по причине
1) отправки несодержательного SMS,
2) отсутствия задержки между фактом регистрации нового устройства и списания средств,
3) отсутствия порога для списания средств с нового устройства, например, в 1000 рублей.
4) отсутствием признаков платежа как подозрительного ввиду нетипичного устройства, ОС и места списания без подтверждения личности по телефону.
Выписка банка показала, то перевод был осуществлен так же, на карту Сбербанка (Баумен Данил Александрович, 408608 Калужское ОСБ, карта № 4276 **** 1862), тем не менее Сбербанк почему-то не смог заблокировать/отменить транзакцию.
Обратилась в полицию в течение двух часов, в Сбербанк - через 16 часов.
Пока получила только отказ от Сбербанка с чудесным текстом: "Ваше обращение рассмотрено. У банка нет оснований для возврата денежных средств".
P.S. В полиции указали на стопку толщиной 10 см с подобным заявлениями за одну неделю!
Кто-то скажет, сама виновата, и будет прав. Нужно было быть еще бдительнее. Но виртуозность и дыра в системе налицо, по-моему. smile:angel:
У какого еще банка удобное приложение и надежная система безопасности? smile:)
 
Если мошенникам диктовать коды из смс, то безопасна только 3х литровая банка с налом.
 
Цитата
olgaostap пишет:
«Код для регистрации iPhone *****. Никому не сообщайте код. Если вы не совершали регистрацию, позвоните по номеру 900», не увидела никакой связи со своим кабинетом Сбербанк Онлайн и назвала код.
Тут же пришло следующее SMS с текстом о том, что доступ в мой ЛК изменен.
Считаю, что Сбербанк не обеспечил должную безопасность моим сбережениям по причине
1) отправки несодержательного SMS,


Если я проеду на красный свет где кто-либо будет идти по переходу, могу ли я считать что светофор недостаточно информативен?


Цитата
olgaostap пишет:
Кто-то скажет, сама виновата, и будет прав.
Нужно было быть еще бдительнее.
Но виртуозность и дыра в системе налицо, по-моему.


Допускаю что дыры уже не существует. Только вопрос где она была?
Цитата
olgaostap пишет:
Злоумышленник втерся в доверие, имея подходящие обстоятельства:
с одной стороны я была рада, что ребенок, наконец, продаст игрушку а с другой, отвлечена обстановкой

Попробуйте сами её найти в данной цепочке:
Авито - Мошенник - Карта банка - СМС - отвлечённая обстановка
Изменено: M☆rshal- 28.05.2019 15:55
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Платный урок.
ДОП
Скажите спасибо, что додумались позвонить и заблочить карту и не всё вывели со счетов у Вас.

Цитата
olgaostap пишет:
Считаю, что Сбербанк не обеспечил должную безопасность моим сбережениям по причине
1) отправки несодержательного SMS,
2) отсутствия задержки между фактом регистрации нового устройства и списания средств,
3) отсутствия порога для списания средств с нового устройства, например, в 1000 рублей.
4) отсутствием признаков платежа как подозрительного ввиду нетипичного устройства, ОС и места списания без подтверждения личности по телефону.

1. Более чем содержательное было смс
2.Если человек зарегестрировал свой айфон то он вошёл в личный кабинет.*
3. Вы не совсем понимаете суть случившегося. Нет ни какого порога. Человек посредством этой смс зарегил свой айфон и вошёл в личный кабинет. (уже не Ваш а его!)
4. Тут тоже нечего коментить.

*Как это делается
После запуска нажать кнопку зеленого цвета «Войти в Сбербанк Онлайн».
Далее кликнуть на строку «Нет логина или идентификатора, или вы его забыли»
Ввести номер карты в специальное поле.
Ввести код доступа с картинки.
С номера 900, с которого клиентам приходят сообщения от банка, придет специальный пароль. Его нужно ввести в соответствующее поле. (Вы его сообщили)
Придумать индивидуальный логин от 8 до 30 символов, соблюдая условия на экране.
Придумать пароль от 8 до 30 знаков хотя бы с одной цифрой и одной буквой. Ввести пароль нужно только из латинских букв. Следующее поле предназначено для повторного ввода.
Регистрация завершена.
Далее пуляем деньги в любые стороны.
Телефон на котором это делается и тот человек на кого зареген (чьи ФИО Вы указали), либо сильно пьющий, либо паспорт ворованный(либо купленный на нужных ресурсах). Полиция не найдёт концов.
Изменено: BeeS- 27.05.2019 18:46
 
Цитата
BeeS пишет:
*Как это делается

Выделю здесь один важный момент.
Авито в данном случае служит информатором о номере телефона привязанного к карте.
Достаточно просто не светить этот номер в контактах на Авито и проблем не будет.
Изменено: M☆rshal- 27.05.2019 18:48
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Цитата
olgaostap пишет:
и попросил номер карты, на которую перевести 1000 руб. за игрушку. Посетовал, что у него карта другого банка и предупредил, что мне придет код сейчас с текстом "Для регистрации его IPhone", мне нужно ему сообщить его, чтобы его банк мог отправить перевод на карту другого банка.

Вы хоть раз ранее отправляли или принимали перевод с карты на карту??
От получателя ничего никогда не требуется..

Но за рассказ спасибо, интересно и поучительно.
Может ли банкомат порвать купюры при внесении?
Проверяйте сумму до прикладывания карты!
 
Цитата
olgaostap пишет:
Нужно было быть еще бдительнее.

Куда уже еще-то? Дальше уже некуда.
Цитата
olgaostap пишет:
предупредил, что мне придет код сейчас с текстом "Для регистрации его IPhone",

1) Для отправки денег никаких СМС получателю денег приходить не должно
2) Вы не должны регистрировать нигде никаких айфонов
3) Вы не должны никому сообщать никаких кодов из СМС

Почему каждый из 3(трёх) пунктов вам непонятен как дважды два?
 
M☆rshal,
Согласен. Но вот у меня к примеру аккаунт на авито уже лет 7 наверное. Ну что теперь мне менять телефонный номер? Ну даже если и узнает что привязано к номеру, без должной проработки и без смс сделать то ни чего не смогут всё равно.
Но да, соглашусь, в идеале лучше сторонний номер заводить.
 
Цитата
BeeS пишет:
без должной проработки и без смс сделать то ни чего не смогут всё равно.

Естественно что тут идёт развод на доверии
Клиент несколько раз подряд переводил со своего же вклада деньги сначала на свою карту и сразу на карту мошенников.
Приходили СМС-ки о "поступлении" на карту)) Баланс вроде тоже в плюс отражался.

Но это уже глубоко профессиональные чайники!))
Любую лапшу сами сварят и съедят.
Там гараж продавался. Вот хозяин его и купил..сам у себя!)
Изменено: M☆rshal- 27.05.2019 19:07
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Хотел бы добавить что ничего не мешает сбербанку при регистрации на новом устройстве, да еще и не по идентификатору с чека банкомата а со сменой логин/пароля, прозвонить на привязанный номер с 900 и упрощенно верифицировать пользователя. И после этого давать зеленый свет.
 
Цитата
Pixels пишет:
Хотел бы добавить что ничего не мешает сбербанку при регистрации на новом устройстве, да еще и не по идентификатору с чека банкомата а со сменой логин/пароля, прозвонить на привязанный номер с 900 и упрощенно верифицировать пользователя. И после этого давать зеленый свет.
Во первых это усложнит задачу. Во вторых сильно загрузит call центр. В третьих, в дополнение к кодам, мошенники будут просить и получать у жертв кодовые слова - т.е. ровным счетом ничего не измениться.

PS:// А вот те, кто разрешил банку собирать биометрию, вскоре вполне смогут получить дополнительный уровень защиты.
Изменено: hdx1000- 27.05.2019 19:41
 
Цитата
olgaostap пишет:
Он предложил оплатить доставку Авито

не пробовали почитать про доставку Авито?
Цитата
olgaostap пишет:
Нужно было быть еще бдительнее.

вот это реально круто.
т.е. вы считаете, что были бдительной?
Цитата
olgaostap пишет:
Сбербанк почему-то не смог заблокировать/отменить транзакцию.

а почему нужно было это делать? если бы вы кому-то перевели деньги (допустим, за товар или услугу), получили оплаченное, а потом решили "заблокировать/отменить операцию" - почему этот кто-то должен остаться без денег?
 
Цитата
hdx1000 пишет:
Во вторых сильно загрузит call центр.

Причём тут call центр если это чисто технический запрос?
Вы думаете что смс-коды Маринка в платочке высылает?

Подход к дополнительной "биометрии" именно устройства, а не человека вполне логичный шаг в повышении безопасности.
Данную опцию можно устанавливать по умолчанию и отключать через офис.
Ну или наоборот.
Изменено: M☆rshal- 27.05.2019 19:49
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Цитата
Pixels пишет:
ничего не мешает сбербанку при регистрации на новом устройстве, да еще и не по идентификатору с чека банкомата а со сменой логин/пароля, прозвонить на привязанный номер с 900 и упрощенно верифицировать пользователя.

Так пользователя убедят все подтвердить.
 
Цитата
M☆rshal пишет:
Причём тут call центр если это чисто технический запрос?
Читаем по слогам:
Цитата
Pixels пишет:
прозвонить на привязанный номер с 900 и упрощенно верифицировать пользователя.
 
Цитата
hdx1000 пишет:
Читаем по слогам:

Лучше по буквам))
Цитата
Pixels пишет:
ничего не мешает сбербанку при регистрации на новом устройстве
Цитата
странный птиц пишет:
пользователя убедят все подтвердить.

Необходимо исключить человеческий фактор и влияние на доверие.
Я об этом.
Изменено: M☆rshal- 27.05.2019 20:01
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Странно, что подобные темы всегда переходят в плоскость " как нам реорганизовать РабКрин Сбербанк" Прям совещание совета директоров. Как будто это Греф прочитает, и что то изменит.
 
Цитата
Pixels пишет: да еще и не по идентификатору с чека банкомата
Это такая шутка йумора?
По "идентификаторам с чека банкомата" в сбере столько денег украли что ни в сказке сказать, ни пером описать.
 
Цитата
predator67 пишет:
Как будто это Греф прочитает, и что то изменит.

А что!? А вдруг)))
Мои десять рублей на счёте я ему не прощу если чо)) smile:D
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Цитата
BarsockOFF пишет:
ни в сказке сказать, ни пером описать.

В мусорном ведре их как грязи..
Галстуки их после помощи в платежах за свет их туда "бросают" smile:-X

Народ не понимает что это за бумажка!
Зато смарты у каждого что сердце в руке)) Во сне пишут... smile:D
Изменено: M☆rshal- 27.05.2019 20:20
Если подумать, то все мы весьма умные люди. Но если послушать...
 
Цитата
predator67 пишет:Странно, что подобные темы всегда переходят в плоскость " как нам реорганизовать РабКрин Сбербанк" Прям совещание совета директоров. Как будто это Греф прочитает, и что то изменит X
Я щитаю что Греф все-таки должен поощерить топик-стартера и пригласить на выставку достижений сбербанного хозяйства .. в качестве экспоната.
Все что можно было сделать не так было сделано, начиная от использования "денежной" карты на авито и до нежелания хоть как-то вникнуть в суть происходящего.
Это просто идеальные клиенты для банков, именно им "маринки" при открытии договоров в банке говорят - "подпишите здесь и здесь" и "продиктуйте код из полученной СМС" и они послушно это делают, не читая документы.

А потом начинается
- мне подключили неотключаемую страховку
- я заплатила 10 тр взносов по кредиту, а долг уменьшился только 300 рублей
- с меня взяли огромную комиссию и тд
 
Цитата
M☆rshal пишет:В мусорном ведре их как грязи..
Галстуки их после помощи в платежах за свет их туда "бросают" Рисунок
Народ не понимает что это за бумажка!
В большинстве случаев сами "Галстуки" их и используют. smile:|
 
Цитата
BarsockOFF пишет:
Я щитаю что Греф все-таки должен поощерить топик-стартера и пригласить на выставку достижений сбербанного хозяйства .. в качестве экспоната.

Совершенной защиты от дурака не существует. Как не изгаляйся, всегда найдется дурак, который обойдет самую изящную защиту еще более дурацкими действиями. А уж чего-чего, в России нет недостатка в дураках со времен царя Гороха.
 
Цитата
M☆rshal пишет:
Необходимо исключить человеческий фактор и влияние на доверие.
Я об этом.
Это я не понял. При открытии счета в сбербанке проверять уровень IQ?
Выкалывать глаза, вырывать язык, протыкать барабанные перепонки, отрезать пальцы?

Правила безопасности Авито тоже были нарушены, это нарушение свалили на ребенка.
Изменено: странный птиц- 27.05.2019 21:34
 
Надо сказать, меня сильно удивило, что привязать новое устройство можно без знания логина и пароля к ИБ.
Вот такого я от Сбера никак не ожидал.
Разумеется, я сам никогда и никому пароли из СМС сообщать не собираюсь, но все же такое резкое снижение безопасности в разы увеличивает число мошенников, а следовательно, и количество пострадавших. Зря Сбер ввел такую инновацию.
 

Все продукты Банки.ру

Показать ещеСкрыть