Форум

Взлом интрнет банка Альфа банка


Хочу поделится ситуацией, которая произошла два дня назад. Мой интернет банк в Альфа банке был взломан, злоумышленники списали деньги на какие-то переводы со всех кредитных карт и с моего альфа счета. Было шесть платежей, причем смс-ки пришли только на два, после чего я сразу заблокировал все карты и интернет банк. Списывались деньги равными суммами. В тот же день я поехал в отделение Альфабанка, написал заявления на оспаривание операций и обратился в полицию. Сегодня получил ответ из Альфа банка, что сделать ничего нельзя, и что платежи с карт были сделаны с использование 3D-SECURE. Из полиции пока ничего. Мне не понятно, как могли взломать интернет банк, причем я же не сообщал никуда никаких кодов. В Альфе мне сказали, что было проникновение с телефона Samsung, я пользуюсь Apple. Что делать в такой ситуации?
 
Цитата
repninms пишет:
что платежи с карт были сделаны с использование 3D-SECURE.

И на какой номер они его высылали? Если на ваш, смотрите распечатку от оператора связи. Там должно быть больше двух смс от Альфы. Ведь на каждую операцию нужен отдельный код.
 
Цитата
repninms пишет:
Мне не понятно, как могли взломать интернет банк, причем я же не сообщал никуда никаких кодов. В Альфе мне сказали, что было проникновение с телефона Samsung, я пользуюсь Apple. Что делать в такой ситуации?

Соответственно, взломали не интернет-банк, а мобильный банк - с точки зрения доступа это разные вещи.

Как это у них получилось и что делать дальше, зависит от того, как у Альфы привязывается новое устройство к МБ. Посмотрите тему по Альфе.
Взгляд, конечно, очень варварский, но верный.
 
Цитата
orcus vulgaris пишет:
Соответственно, взломали не интернет-банк, а мобильный банк - с точки зрения доступа это разные вещи.

Они сейчас копию сим карты как-то делают
 
Цитата
predator67 пишет:
Там должно быть больше двух смс от Альфы


Так в том и дело, что было шесть операций, а пришло только 2 смски
 
Цитата
Versus18 пишет:
Они сейчас копию сим карты как-то делают

Если мошенничество было проведено через опсоса, автору повезло: наши суды, бывало, заставляли в таких случаях опсоса покрыть убытки.

Однако же, нужно разобраться и уяснить хотя бы для себя технику произошедшего. Ни банк, ни полиция этим заниматься не будут - им легче отписку накатать. Автору нужен кто-то со свежим опытом подключения новых девайсов к МБ Альфы и при этом достаточно грамотный технически, чтобы внятно сей опыт изложить.
Взгляд, конечно, очень варварский, но верный.
 
Цитата
repninms пишет:
было шесть операций, а пришло только 2 смски

Вам так трудно распечатку взять? То, что телефон принял две смс не значит, что их было всего две.
 
Цитата
Versus18 пишет:
Они сейчас копию сим карты как-то делают
Именно копию СИМ карты при нынешнем уровне шифрования алгоритмов не сделать. Да и исходя из принципа работы сотовой связи, в сети будет работать только одна СИМ карта, а не обе.
Проще перевыпустить СИМ карту по фальшивой доверке на абонента.
Сейчас привязанный номер действует? На него приходят СМС от банка?
Изменено: sergeiw- 11.07.2020 23:15
 
Цитата
orcus vulgaris пишет:
Соответственно, взломали не интернет-банк, а мобильный банк - с точки зрения доступа это разные вещи.

В чем разница?
Цитата
Versus18 пишет:
Они сейчас копию сим карты как-то делают

Не сейчас а сто лет в обед схиме.
Но 2 симки не работают, да. Симка хозяина должна помереть вначале.
Изменено: Виктор Павлович- 11.07.2020 23:22
 
Цитата
Виктор Павлович пишет:
В чем разница?

Разница во многих пунктах, наиболее релевантные из которых я здесь перечислю тезисно - без претензий на полноту изложения.

1. Мобильный банк, в отличие от интернет-банка в браузере, может использовать пуши вместо СМС. Возможно, именно этим объясняется отсутствие некоторых СМС на телефоне автора.

2. В этом году некоторые банки взялись упрощать подключение устройств к мобильному банку: вместо пароля спрашивают лишь 4-значный код. Безобразие полное.

3. Безопасность телефонов традиционно гораздо ниже, чем у полноценных компьютеров. Это относится как к андроидам, так и к айфонам, что бы ни утверждали торговцы последними.

Рассуждать на эту тему можно долго, вывод же один: автору нужен совет технически грамотного клиента Альфы. Я лично без понятия, как именно этот банк конкретно сейчас подключает новые устройства к мобильному банку, а потому и от диагнозов воздержусь.
Взгляд, конечно, очень варварский, но верный.
 
Цитата
orcus vulgaris пишет:
В этом году некоторые банки взялись упрощать подключение устройств к мобильному банку: вместо пароля спрашивают лишь 4-значный код.

При первом подключении обычно требуется логин, пароль и код из СМС.
Дальше можно установить короткий пин, либо использовать систему проверки отпечатка пальца, если таковая есть в телефоне.
Вы это имеете в виду? Так это не в этом году, а лет 10 уже. Иначе мобильный банк просто бесполезен. Нормальный пароль тем и отличается, что запомнить его невозможно, особенно если таких паролей полтора десятка только для банков, не говоря уж про всякие почты, форумы и магазины.

Возможность же сброса пароля по реквизитам карты и коду из СМС я считаю большой ошибкой банков.
Изменено: Alex133- 12.07.2020 00:04
 
Pushi нужно запретить на законодательном уровне - это дыра дырой в безопасности банка, которую почему-то перекладывают на клиента.
 
Цитата
orcus vulgaris пишет:
1. Мобильный банк, в отличие от интернет-банка в браузере, может использовать пуши вместо СМС. Возможно, именно этим объясняется отсутствие некоторых СМС на телефоне автора.

В интернет-банке это отображается? Про пуши. Или никак?
Цитата
orcus vulgaris пишет:
2. В этом году некоторые банки взялись упрощать подключение устройств к мобильному банку: вместо пароля спрашивают лишь 4-значный код. Безобразие полное.

Жесть! smile:o Это типа как в ЛК Билайна? Логин - номер телефона а пароль пришлем на этот самый телефон?

Хотя...это в общем ничем не отличается от сегодняшней схемы восстановления пароля и логина. Достаточно номера телефона и паспортных данных в некоторых банках
Изменено: Виктор Павлович- 12.07.2020 00:13
 
Для подключения мобильного банка на новом устройстве требуется номер карты или номер счета, а также следует ввести код подтверждения из смс. То есть нужен доступ к номеру телефона клиента.
Изменено: deputatZS- 12.07.2020 03:07
 
Цитата
Ridsen пишет:
Pushi нужно запретить на законодательном уровне - это дыра дырой в безопасности банка, которую почему-то перекладывают на клиента.
Согласен. Пуши приходят на тот же телефон, где и приложение. Хотя до этого нам банки говорили, чтобы мы не ставили приложение на тот же телефон, в который вставлена привязанная к банку СИМ-карта. У Райффайзена вообще код подтверждения сам подставляется и остаётся только нажать "Подтвердить". Я в настройках телефона запретил уведомления, а код всё равно подставлялся. Операция подтверждает саму себя. Что за бред? И они мне ещё ответили, что это безопаснее, чем СМС. Хотя как операция, подтверждающая сама себя, может быть безопаснее, чем СМС, приходящее на отдельный кнопочный телефон? Даже если у СМС есть уязвимости, у пушей их ещё больше. Было плохо, а сделали ещё хуже.
Ресурс прикормлен банками и трёт посты
 
Цитата
orcus vulgaris пишет:
Безопасность телефонов традиционно гораздо ниже, чем у полноценных компьютеров. Это относится как к андроидам, так и к айфонам, что бы ни утверждали торговцы последними.

Безопасность компьютера гораздо ниже смартфона на iOS.
 
Это в тему "Мошеннические транзакции" надо.

Вполне могли перевыпустить симкарту по лжедоверенности.
Technical Engineer
 
Цитата
repninms пишет:
я же не сообщал никуда никаких кодов.

Сомнительное утверждение. Ибо мошенники знали номер Вашей карты и получили в свои руки код подтверждения для привязки к Вашему личному кабинету своего устройства Самсунг - от Вас лично , имея временный доступ к Вашему устройству физически/ переставили симкарту в свой телефон/ или дистанционно с помощью установленного Вами шпионского ПО, от оператора сотовой связи /различные варианты/.
Изменено: камо- 12.07.2020 06:46
 
Цитата
repninms пишет:
Что делать в такой ситуации?

Оформите заявление на сайте МВД РФ - Управление К
 
Цитата
repninms пишет:
только 2 смски

Содержание СМС огласите.
После привязки своего устройства Самсунг к личному кабинету жертвы мошенники включили получение кодов не в СМС через оператора связи - а в пушах через инет на устройство по IP.
 
Цитата
sergeiw пишет:
Сейчас привязанный номер действует? На него приходят СМС от банка?


Да, действует и все время действовал
 
Цитата
repninms пишет:
Содержание СМС огласите.


Содержание обычное - списывается такая-то сумма, код -такой-то
 
Цитата
камо пишет:
Оформите заявление на сайте МВД РФ - Управление К


Оформил
 
Уже несколько аналогичных тем про Альфабанк. МП подключается по реквизитам карты и смс-коду. Поэтому единственный технический вопрос - как мошенники перехватили смс-код для регистрации МП? Коды для выполнения переводов из МП мошенники уже получали пушами на свой смартфон. Кстати, к 3D Secure эти коды не имеют никакого отношения. Но для малограмотных клерков Альфа-банка все едино.

Альфабанк в досудебном порядке деньги не вернет. Или судиться с банком, согласно 161-ФЗ банк должен вернуть деньги клиенту если не докажет что клиент нарушил правила пользования электронным средством платежа. Вот пусть Альфабанк и доказывает что клиент передал смс-код мошенникам. Или понять и простить.
 
Цитата
slowpoke пишет:
Или судиться с банком, согласно 161-ФЗ

То есть это мне нужно подавать на Альфу в суд?
 

Все продукты Банки.ру

Показать ещеСкрыть