Форум

О безопасности в Ситибанк

Взлом личного кабинета и несанкционированные покупки с помщью украденной карты

19 сентября у меня украли телефон вместе с картой Ситибанка. Обнаружил кражу телефона и карты только через 5 часов. За это время с помощью украденной карты мошенники совершили покупки в сетях Связной и Эльдорадо на общую сумму 583000р
По перемещениям телефона в Google видно, что после кражи телефон был сразу выключен и больше не включался.
Далее по автоматическим сообщениям от банка в почте можно восстановить действия мошенников:
Мошенники воспользовавшись украденной сим-картой "восстанавливают" имя пользователя и пароль от личного кабинета (для этого достаточно знать данные карты и получать смс). Далее, устанавливают "генератор одноразовых паролей" на свой телефон (модель телефона - Apple iPhone8,1 указана в служебном сообщении от банка). После чего, проникают в мой личный кабинет, где меняют пин-код карты используя одноразовые коды сгенерированные генератором паролей (смс сообщений не направляются - это видно из запрошенной мной выписки по служебным сообщениям).
Далее мошенники в личном кабинете делают перевод с дебетовой карты на кредитную 200000 р (хотя на эту сумму уже была зарегистрирована заявка на досрочное погашение кредита). После этого совершают 8 покупок с кредитной карты в магазинах Эльдорадо и Связном суммами по 60 и 90 тыс рублей.
Как же отреагировала служба безопасности на такую подозрительную активность? Никак!
Еще раз перечислю события:
- установка генератора паролей с телефона с другим IMEI
- смена пароля ЛК с телефона с другим IMEI
- смена ПИН-кода с телефона с другим IMEI
- перевод денег с дебетовой на кредитную карту, хотя на них уже была зарегистрирована заявка на досрочное погашение кредита
- однотипные покупки на большие суммы, в течении короткого времени
Служба безопасности Ситибанка не заблокировала карту при подозрительной активности и даже не попытались выяснить я ли совершаю такие странные действия.
Кроме того, я никогда не давал согласие на возможность доступа к ЛК с помощью "генератора одноразовых паролей", банк разрешил установку генератора без подтверждения моей личности на чужом телефоне. Также, никогда не давал согласие на увеличение кредитного лимита по карте, банк сделал это в одностороннем порядке.
В итоге банк не удовлетворил мой запрос (190920201705117907) на оспаривание операций, на таком основании: операции были произведены Вами с введением Вашего ПИН-кода. Хотя взлом личного кабинета и смена ПИН-кода карты очевидны и подтверждается служебными сообщениями.
Еще несколько штрихов:
- через некоторое время, я обнаружил, что банк не заблокировал возможность доступа к личному кабинету с помощью "генератора одноразовых паролей"! После того, как я обратился в банк с просьбой заблокировать его, мне прислали инструкцию которую можно выполнить только на том телефоне, на котором уже установлен генератор, то есть мошенники до сих пор могут им воспользоваться.
- мой официальный запрос на уменьшение кредитного лимита был просто проигнорирован.
- каждая запрошенная справка для полиции формировалась в течении трех дней, на что в совокупности ушло больше недели.

Предполагаю, что всем клиентам банка было интересно узнать о безопасности которую обеспечивает банк и как он относится к своим клиентам.
К данной ситуации хорошо подходит анекдот:
- У нас дыра в безопасности!
- Хорошо хоть что-то у нас в безопасности
 
Печальная история, но проблемы в таком масштабе были бы невозможны, если бы вы установили пин-код на своей сим-карте.
 
Цитата
Евгений пишет:
По перемещениям телефона в Google видно, что после кражи телефон был сразу выключен и больше не включался.

Дыра таки не в банке, а у клиента...
Симкарту можно переставить в другой телефон.

https://www.banki.ru/blog/kamo4/9069.php
 
Да, согласен, раньше такое в голову не приходило. Дорогой мастер-класс получился )
 
Пин-код на симкарту поставить? на случай кражи... Как вариант.
 
Цитата
камо пишет:
Дыра таки не в банке, а у клиента...
Симкарту можно переставить в другой телефон.

и даже если стоял пин-код на ней, восстановить его через службу поддержки.
Я только что попробовал на своей карте - да, техподдержка спросила только номер телефона и фамилия имя. (без отчества или какие-то паспортные или дата рождения, но если украли сумку, то и эта информация будет. Имя вообще с карты можно взять.)

По вашей ссылке:
Код
Рекомендуется устанавливать пин-коды для входа в телефон и на саму сим-карту, на случай ее перестановки в другой аппарат. Следует учитывать, что операторы связи в большинстве случаев могут сообщить третьим лицам PUK коды для разблокировки сим-карты - по звонку в колл-центр оператора связи.
 
Единственное что приходит в голову, но не знаю как правильно это осуществить.
Завести уголовное дело. И на основание уголовного дела об краже уже пытаться опротестовать траты.
Но тут всё дело в нашем ук и в судах smile:-( Да и узнали о краже Вы уже спустя пять часов.
 
Цитата
BeeS пишет:
И на основание уголовного дела об краже уже пытаться опротестовать траты.
Не опротестовать траты, а найти мошенника и гражданским иском заставить вернуть украденное.
 
Ситуация печальная, но, к сожалению, в других банках все тоже самое. Где только не писал, что сброс пароля в ЛК по номеру карты и смс - дырища, размером со вход в метро, но почему-то все банки эту "мегаудобную" фичу переняли. И, что самое забавное, не дают ее отключить, за редкими исключениями.
Чтобы от такого защититься:
1) Пин на симку - обязательно, ибо смс-коды в нашем мире - это все.
2) Получить, если возможно, допку к основной карте, чтобы по номеру этой допки нельзя было сбросить пароль в ЛК. Основную карту хранить дома в сейфе, ее номер не вводить нигде и никогда, везде ходить и расплачиваться допкой.
Ну или, как вариант, юзать ApplePay/SamsungPay
 
Цитата
gelioson пишет:
Чтобы от такого защититься:
Нужно не носить с собой карты, а пользоваться исключительно Pay.
На телефоне и сим карте должны стоять пароли.
 
Цитата
hdx1000 пишет:
Нужно не носить с собой карты, а пользоваться исключительно Pay.
На телефоне и сим карте должны стоять пароли.


или как вариант, карту носить, а телефон нет.

Получается, нужно разделять телефон и карту стараться.
 
Цитата
hdx1000 пишет:
Нужно не носить с собой карты, а пользоваться исключительно Pay.
Я примерно тож самое и написал. Проблема в том, что Сити не умеет в GooglePay, только samsungPay и недавно завезли applePay, так что если у вас не айфон и не самсунг - то опа.
А допка, а еще лучше виртуалка (но у сити таких, вроде, нет) еще полезна для платежей в тырнете, привязки ко всяким сервисам и т.п. Там Pay еще далеко не везде работает. Даже если номер этой допки утечет, то хоть ЛК не взломают.
Цитата
a*******@mail.ru пишет:
или как вариант, карту носить, а телефон нет.
Или привязывать карту к другому номеру телефона, лучше к глупому кнопкофону без тырнета. И с собой не носить.
Изменено: gelioson- 23.10.2020 12:28
 
Цитата
a*******@mail.ru пишет:
Получается, нужно разделять телефон и карту стараться.
В этом и заключался главный посыл. smile:thumbsup:
Раз Банки разрешили восстановление доступа в ИБ/МБ по номеру карты и СМС сообщению, то клиенту нужно сделать так, чтобы одновременно у мошенника, ни при каких обстоятельствах не могло оказаться этих данных.
Изменено: hdx1000- 23.10.2020 12:31
 
Цитата
a*******@mail.ru пишет:
Получается, нужно разделять телефон и карту стараться.
Тут тоже не все так просто. Если телефон с смсками лежит дома, то вы теряете возможность оперативно получать информацию о списаниях и рулить счетом. Если его носить с собой - точно так же риск утратить его вместе с картой.
Как всегда, удобство vs безопасность.

Так что я за пеи, допку и пароль на смс.
И долбить банки, чтобы они убрали восстановление доступа по номеру карты и смс. Или хотя бы сделали это отключаемым.
 
А как сейчас вообще установить пароль на СИМ-карту? Раньше, в старых телефонах, вроде в меню было такое- задать пароль на сим-карту. Сейчас попробовал в меню IPhone XR найти- ничего похожего на установку пароля на SIM карту не нашел.
 
Цитата
Иван_57 пишет:
А как сейчас вообще установить пароль на СИМ-карту?
iPhone X, iOS12: НАстройки -> Сотовая связь -> SIM PIN
 
Цитата
hdx1000 пишет:
Раз Банки разрешили восстановление доступа в ИБ/МБ по номеру карты и СМС сообщению, то клиенту нужно сделать так, чтобы одновременно у мошенника, ни при каких обстоятельствах не могло оказаться этих данных.


У некоторых банков сделано еще хуже. Например у Открытия, если получить доступ к симке, но не нужно знать даже номер карты. Там в интернет-банке можно сделать запрос, чтобы выслали на телефон все параметры для входа- запрашивается ТОЛЬКО номер телефона и дата рождения (дата рождения, как Вы понимаете, информация не конфиденциальная и легко находится).
 
Цитата
Иван_57 пишет:
Сейчас попробовал в меню IPhone XR

Надо юзать андроид.
 
gelioson,
Цитата
gelioson пишет:
iPhone X, iOS12: НАстройки -> Сотовая связь -> SIM PIN


У меня сейчас OS 13.7
Посмотрел -там нет во вкладке Сотовая связь такой возможности. И в других вкладках не нашел, увы.
 
Цитата
BeeS пишет:
ать даже номер карты. Там в интернет-банке можно сделать запрос, чтобы выслали на телефон все параметры для входа- запрашивается ТОЛЬКО номер телефона и дата рождения (дата рождения, как Вы понимаете, информация не конфиденциальная и легко находится).


Завели, но пока там тоже тишина. Хотя вроде бы в Эльдорадо и Связном точно есть камеры. Казалось совсем просто.
 
Цитата
gelioson пишет:
Проблема в том, что Сити не умеет в GooglePay,


Только поэтому и носил с собой, как запасную. Обычно расплачиваюсь через GooglePay картой другого банка
 
Цитата
gelioson пишет:
Чтобы от такого защититься:
1) Пин на симку - обязательно, ибо смс-коды в нашем мире - это все.
2) Получить, если возможно, допку к основной карте, чтобы по номеру этой допки нельзя было сбросить пароль в ЛК. Основную карту хранить дома в сейфе, ее номер не вводить нигде и никогда, везде ходить и расплачиваться допкой.

Спасибо!
Пароль поставил, допку заказал. В другом банке правда.
 
Цитата
Иван_57 пишет:
У меня сейчас OS 13.7

Посмотрел на двух аппаратах (iOS 13.6.1 и 13.2.2). На обоих есть эта функция.
Где найти очки от Махатмы Ганди?
 
Цитата
a*******@mail.ru пишет:
и даже если стоял пин-код на ней, восстановить его через службу поддержки.
Я только что попробовал на своей карте - да, техподдержка спросила только номер телефона и фамилия имя. (без отчества или какие-то паспортные или дата рождения, но если украли сумку, то и эта информация будет. Имя вообще с карты можно взять.)

Пин на симке с левого номера по фи без о сбросили,даже незная номера этой сим?
 
Цитата
cancelru пишет:
Пин на симке с левого номера по фи без о сбросили,даже незная номера этой сим?
PIN можно сбросить через PUK smile:D PUK можно получить в поддержке. smile:-X
 

Все продукты Банки.ру

Показать ещеСкрыть