Решето

30.01.2015 22:24
6762
19
Без оценки
Буду краток. Есть основания предполагать, что в данный момент работает схема, позволяющая выводить деньги с карт клиентов Сбербанка с обходом подтверждения платежа по 3D Secure. В настоящей истории все персоналии и источники фактов намеренно скрыты, а события приведены в понятный неспециалистам вид. Для начала разрешите представиться – сотрудник подразделения информационной безопасности крупного банка, в прошлом – ИБ оператора «большой тройки» и авторитетная исследовательская компания в сфере ИБ. Одно из направлений исследований и работы – противодействие мобильному мошенничеству и сопутствующим активностям, поэтому никаких теорий заговора и фантазий ниже не будет. Я бы никогда не подумал, что деньги украдут у кого-то из родных, а так получилось, что украли у мамы, да и таким способом, от которого человеку без паранойи сложно защититься. История такова: у мамы есть кредитная карта Сбербанка, с которой были украдены 40 тысяч рублей. Начиналось всё банально: на её телефон в 13:38 с подменённого номера приходит фальшивое сообщение о том, что её карта в Сбербанке заблокирована. Мама вполне в курсе социальной инженерии – и мой инструктаж, и сама нередко любит пошутить над телефонными мошенниками. Ладно, сообщение пришло, можно игнорировать – спам, чего переживать? Однако в 14:45:09 ей приходит новое SMS: В [XYZ XYZ] (RUB 38,008.00); пароль: 702465. Не сообщайте этот пароль никому, в том числе сотруднику Банка. Мама не предпринимает никаких действий, однако уже напряглась – ведь это значит, что кто-то где-то ввёл номер её карты, и ей пришёл пароль 3D Secure. Полторы минуты спустя, в 14:46:48 ей приходит подтверждение операции: ECMC0000: 13.01.15 13:46 покупка на сумму 38 578.12р. В XYZ XYZ. Баланс: 1422.05р. Тут уже начинается – блокировка карты, написание претензии в отделении, заявления оперуполномоченному и прочее. Таким образом, имеем, что без участия клиента и абонента была проведена операция с кодом 3D Secure. По горячим следам начинаю выяснять. Сразу исключаю компрометацию телефона и номера: • По выписке у оператора видно, что в период между двумя SMS с 14:45:09 по 14:46:48 не было входящих и исходящих вызовов и сообщений, с/на её номер. Таким образом, в достаточной мере исключаем мошенничество через социальную инженерию по классическому сценарию из серии «Здравствуйте, служба поддержки MasterCard, назовите ваш код, пожалуйста». Плюс доверяю утверждению мамы, что ей никто не звонил, код она никуда не сообщала. • По тем же данным видно, что не производилось переадресации SMS. Вкупе с Windows Phone на смартфоне и неумением устанавливать программы, можно исключить вирусный сценарий. • Также был проверен вариант с нелегальной заменой SIM в салоне оператора, подключением услуги вывода SMS в личный кабинет и другие типичные сценарии мошенничества. Всё чисто. Дальше выясняется, что через сервис перевода с карты на карту стороннего банка средства были выведены на другую карту Сбербанка и затем оперативно сняты в одном из регионов нашей необъятной страны. Карта, с которой было произведено снятие средств – по всем признакам обычная подпольная контора по обналичиванию украденного. История немного бы зависла, если бы я не узнал про ещё пятерых человек, недавно пострадавших аналогичным образом. Что характерно, они являются клиентами одного и того же оператора. А летом я уже встречал при мониторинге андерграунд-форумов предложения о продаже одноразовых кодов. Таким образом, предполагаемый мошенник или группа по всей вероятности имеет доступ к комбинации данных карты и подключенному к счету номеру телефона, а также тексту SMS-сообщений, отправляемых абоненту банком. Это полностью компрометирует механизм 3D Secure. Предположительных каналов утечки три: банк, оператор и осуществляющий доставку SMS-агрегатор (на самом деле нет, т.к. достоверно известно, что в данном случае он не участвует в цепочке). Сегодня я узнал, что Сбербанк отказал в возврате средств по карте и требует их назад, почему и решил вынести сор из избы. P.S. Ребята, скажем прямо. Вам показали всю схему мошенничества не только по этой карте, я раньше сотрудничал в расследованиях по Рейху и другим ботнетам, участвовал в поиске архангельских хакеров. Не хотите поднапрячься и немного поискать крысу?
Администратор народного рейтинга
Администратор народного рейтинга
2015-02-02T11:38:00+03:00
Принимаем отзыв без оценки.
Сбербанк
Сбербанк
2015-02-02T16:22:00+03:00
Уважаемый happywalrus! Спасибо за отзыв. Для того, чтобы мы смогли провести проверку,я прошу Вас ответить на личное сообщение, которое я Вам направил. С уважением, Рябчиков Александр Служба заботы о клиентах Сбербанка России.

О банке

Народный рейтинг

21 место
2,31
средняя оценка
15%
решено проблем
7 499
отзыва
7 061
ответ

Предложения компании

  • Вклады
  • Кредиты
  • Дебетовые карты
  • Кредитные карты

Сбербанк

СберКарта "Адафа" для пособий и пенсии
до 2 000/мес.
баллы
0 - 1 800 ₽
годовое обслуживание

Сбербанк

Молодёжная СберКарта
есть
баллы
0 - 480 ₽
годовое обслуживание

Сбербанк

Аэрофлот Премиальная
есть
мили
12 000 ₽
годовое обслуживание

Сбербанк

СберКарта
до 2 000/мес.
баллы
0 - 1 800 ₽
годовое обслуживание

Сбербанк

Золотая карта Аэрофлот
есть
мили
7 000 ₽
годовое обслуживание

Сбербанк

Премиальная карта СберПремьер
до 30 000/мес.
баллы
бесплатно
годовое обслуживание

Сбербанк

Благотворительная карта "Подари жизнь"
есть
баллы
450 ₽
годовое обслуживание

Сбербанк

СберКарта Тревел
есть
мили
2 400 ₽
годовое обслуживание

Сбербанк

Детская СберКарта
до 1 000/мес.
баллы
бесплатно
годовое обслуживание

Сбербанк

СберКарта Мир для пособий и пенсии
до 2 000/мес.
баллы
0 - 1 800 ₽
годовое обслуживание

Сбербанк

СберКарта Ветерана
до 2 000/мес.
баллы
бесплатно
годовое обслуживание

Сбербанк

СберКарта "Адафа"
до 2 000/мес.
баллы
0 - 1 800 ₽
годовое обслуживание

Отзывы о продуктах Сбербанка

Оперативное решение вопроса "Разблокировка счета и карты"

Оценка 5

Спасибо Александровой Марии эксперту службы заботы о клиентах, в течении нескольких минут отреагировала на мой вопрос, размещенный на этом сайте и передала в работу Роману... Читать полностью

22.04.2025

Как потерять 3 000 рублей за вечер

Оценка 5

 Сегодня 18.04.2025 года с карты моей супруги списали денежные средства в размере 3 000 рублей. Оператор Call-центра указала на то, что это списание за годовое обслуживание карты... Читать полностью

18.04.2025

Помогли разобраться со Сбер ID

Оценка 5

Обратилась в техподдержку, потому что некоторые бонусы сберспасибо не отображались в приложении Сбербанка. Выяснилось, что у меня задвоилась учётная запись СберID, возможно при... Читать полностью

31.03.2025

Приятное обслуживание

Оценка 4

Недавно снимала деньги с банкомата, где было написано, что комиссия не снимается. Н.о комиссия снялась, К сожалению чат поддержка мне дала неверную информацию, из-за которой... Читать полностью

15.03.2025

Перевод денежных средств

Оценка 5

Мне на карту должны были сделать перевод. Плательщику пришло сообщению, что я мошенник и перевод нельзя сделать. Такая ситуация влияет на мою репутацию и доверие. На горячей линии... Читать полностью

14.03.2025

Помогли вернуть 99 за оплату уведомлений, которые я не хотела

Оценка 4

Долгое время пользуюсь деьетовыми картами сбера и всегда была подписка на Сберпрайм. Уведомдения одно время отключала совсем, потом оставила только пуш-уведомдения. Но в какой-то... Читать полностью

03.03.2025

Отключенная подписка

Оценка 4

Здравствуйте! 31 декабря 2024 года Сбербанк попытался списать деньги с моей карты за подписку "Сберпрайм", автопродление которой я уже отключила ранее. С первой попытки списать не... Читать полностью

25.02.2025