Назад
2 мая 2021 в 14:41

ВТБ - взлом личного кабинет, вывод денег.

Добрый день!
Детально опишу взлом моего личного кабинета, самому не понятно как такое могло произойти, может, кто подскажет, что это было.
И так дано.
Банк ВТБ. Зарплатная карта - на которую приходит зарплата и командировочные. Подключен интернет банкинг. Банкингом пользуюсь только с компьютера- Windows 10, на котором установлен антивирус Avast (без платная версия) , все сообщения от банка приходят на телефон в виде SMS, телефон хаоми редми 5А оператор МТС, интернет через МТС на телефоне отключен. Логин и пароль знает только банк и Я, пароль записан на бумаге и храниться дома в надежном месте без дополнительных надписей типо – пароль от ….. .
Само действие.
30.04.2021 в 13:00 мне на телефон от банка приходит SMS о начислении аванса, собрался перевести аванс жене на карту сбера, по системе быстрых платежей. Захожу в банкиг, набираю логин и пароль, жду SMS не приходит более 3х минут, закрываю сайт, отвлекаюсь по работе на 3-4 минуты, снова захожу на сайт, приходит SMS, но я на вновь открытом сайте банка ВТБ ввожу снова пароль и логин, после этого в 13:10 сразу приходит SMS , ввожу SMS захожу в банкиг смотрю сумму на счете – она соответствует моим данным о авансе т.е. все хорошо! Пытаюсь перевести деньги, по средствам быстрых платежей по номеру телефона супруги, не выходит пишет -не достаточно средств, в 13:11 приходит SMS – не смотрю, разбираюсь почему средств не хватает, вижу только что был сделан перевод Зурабу Г. В 10000 рублей который я точно не делал и этот перевод не делался на моих глазах (у товарища был случай на работе, удаленного доступа в бухгалтерии, когда мышь сама по экрану бегает и отправляет деньги не понятным людям и фирмам ). Мозг орет, пора звонить в ВТБ, в душе тает надежда, что все может, образуется и в этот момент сумма в 10000 рублей от Зураба Г. возвращается на мой счет – мои пальцы перестали набирать номер банка, но через мгновения сумма опять списалась, я продолжил набор – после прослушивания музыкального сопровождения и радостного вопроса робота банка, чем помочь? Начал отчетливо орать в трубку о блокировки счета. Дальше были разговоры с живыми операторами, которые так же жизнерадостно приветствовали меня, я объяснял кто я такой, что мне надо и в 13:18 мне приходит SMS о блокировки карта/счет .
Потом начали приходить SMS от банка, что моя заявка зарегистрирована, что мое заявление зарегистрировано .
Я прочел SMS от банка, которое было принято в 13:11, он гласило:
-Уважаемый клиент, устройство Xiami Redmi Note 8Pro подключено к Push - уведомлениям X
Был поход в отдел полиции, где написано и зарегистрировано заявление и сейчас нахожусь в режиме не понимания и ожидания открытия банка ВТБ после праздников.
Более подробно как заходил на сайт банка ВТБ.
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн, второй раз сам набрал буквы в командной строке браузера vtb.ru. По истории в браузере, нашел посещения, только двух подозрительных сайтов bo.vtb.ru и bo.vtb24.ru , остальные все vtb.ru

Что это было и как с этим бороться, чтобы данное злодейство не повторилось?
223
335
Комментарии
99+

4 мая 2021 в 14:57
----------
Цитата

Alex777_72 пишет:
Код подтверждения

----------

Код подтверждения не относится к уведомлению о совершенной операции ровным счетом никак. Почему многие до сих пор путают эти понятия, мне неведомо.
Ответить

4 мая 2021 в 17:36
----------
Цитата

Alex777_72 пишет:
Если кто помнит, то в начале появления банкоматов, было очень много историй, когда мошенники вешали на них или рядом с ними камеры для просмотра пин-кода, цепляли всякие наклейки на клавиатуры - вспомните

----------

Помним конечно. Но все это разом прекратилось с массовым внедрением чипированных карт. Теперь в РФ не осталось банкоматов, работающих по магнитной полосе при наличии чипа.
Пин карты подсматривать не особо нужно, поскольку карты с чипом не сканируются и не копируются, нужно иметь в руках оригинал карты. Мошенники, совмещающие еще и умения карманников, достаточно редки, массовой кражи карт не наблюдается.
Никакие законы тут никаким боком ни при чем. Только новый уровень технических средств.
Ответить

4 мая 2021 в 17:46
----------
Цитата

Alex777_72 пишет:
Как он докажет, что клиенту отправил сообщения ведь того телефона у меня не было не когда?

----------

После того, как мошенник подключает мобильное приложение, он переключает все сообщения с СМС на пуши.
Банк отправил сообщение не на номер телефона, а в мобильное приложение, которое мошенник подключил с вашего разрешения (вспомните ввод кода на поддельном сайте).
Никаких сведений об этом у оператора связи нет, эти сообщения идут через интернет.
Гаджет мошенника может иметь симку с любым номером и даже не иметь симки вообще (например, айпад), но коды и уведомления будут приходить на этот гаджет, поскольку он уже привязан к вашему личному кабинету.
Ответить

4 мая 2021 в 18:23
----------
Цитата

Alex133 пишет:
Банк отправил сообщение не на номер телефона, а в мобильное приложение, которое мошенник подключил с вашего разрешения (вспомните ввод кода на поддельном сайте).

----------

Здесь есть важный нюанс. Код, перехваченный мошеником, был кодом на вход в личный кабинет, а не на смену способа аутентификации (по сути на обнуление всей защиты). Имхо, это серьезный аргумент в правовом поле, т.к. здесь налицо введение в заблуждение.
Ответить

4 мая 2021 в 18:27
----------
Цитата

kisych пишет:
Код, перехваченный мошеником, был кодом на вход в личный кабинет,

----------

Согласно договора, всё, что потом сделано в личном кабинете является действиями пользователя личного кабинета. Иносказательно, если вы дали ключи от сейфа жулику, пеняйте на себя, что потом в сейфе всё исчезло. Изготовитель оного сейфа тут не при делах, как бы вам не хотелось обратного.
Ответить

4 мая 2021 в 18:37
----------
Цитата

predator67 пишет:
Иносказательно, если вы дали ключи от сейфа жулику, пеняйте на себя, что потом в сейфе всё исчезло. Изготовитель оного сейфа тут не при делах, как бы вам не хотелось обратного.

----------

Более точная аналогия - это как пару веков назад в кабаке пьяных матросов уговаривали подписать кабальный договор, по которому они по сути переходили в вечное рабство на галеры. Такое в законодательствах цивилизованных стран давно уже не прокатывает.

Да и из договора все же следует, что код из СМС приравнивается к цифровой подписи, поэтому из этого логично должно следовать, что клиент должен быть четко проинформирован о том, что именно он подписывает. В данной же ситуации по логике банка вход аналогичен чистому листу бумаги, который клиенту предлагается на подпись.
Ответить

4 мая 2021 в 18:42
----------
Цитата

kisych пишет:
. В данной же ситуации по логике банка вход аналогичен чистому листу бумаги, который клиенту предлагается на подпись.

----------

Нет. Как то все забывают, что с точки зрения закона, и личный он лайн кабинет в банке и карта есть одно общее понятие. Электронное средство платежа. То есть, считай, дал доступ в ЛК, тоже самое что собственноручно отдал свою карту мошенникам. Не больше, не меньше. Делайте с ней, ребята, что хотите.
Ответить

4 мая 2021 в 18:45
----------
Цитата

kisych пишет:
был кодом на вход в личный кабинет, а не на смену способа аутентификации

----------

Вообще-то это на самом деле был код на привязку мобильного устройства. Но банк считает возможным отправлять сообщение о входе в банк-онлайн, поскольку вход на самом деле происходит, только с мобильного устройства мошенника, а не клиента.
А на смену способа аутентификации (пуши вместо СМС) никакого кода не требуется. Это просто меняется в приложении. Правда приходит клиенту последнее прости СМС о том, что далее он (или не он) будет получать пуши.
Ответить

4 мая 2021 в 18:52
----------
Цитата

predator67 пишет:
Нет. Как то все забывают, что с точки зрения закона, и личный он лайн кабинет в банке и карта есть одно общее понятие. Электронное средство платежа. То есть, считай, дал доступ в ЛК, тоже самое что собственноручно отдал свою карту мошенникам. Не больше, не меньше. Делайте с ней, ребята, что хотите.

----------

Это всё - демагогия. Клиент может понять из текста СМС, что именно он подписывает? Нет, не может. Всё! Остальное - казуистика, не имеющая значения.
Ответить

4 мая 2021 в 18:58
----------
Цитата

kisych пишет:
Вообще-то это на самом деле был код на привязку мобильного устройства.

----------

Это тоже не более чем казуистика. По факту банк позволяет по смске на вход изменить способ аутентификации. Т.е. клиент подписывает одну операцию (входа), а по факту может произойти, что угодно.
Ответить

5 мая 2021 в 04:23
----------
Цитата

Alex133 пишет:
Теперь в РФ не осталось банкоматов, работающих по магнитной полосе при наличии чипа.

----------

Очень смелое утверждение. И неверное. Есть или нет чип в карте проверяет родной банкомат... чужой при неисправном (нераспознаном ) чипе обслужит и по магнитной полосе при ее наличии.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть