Назад
2 мая 2021 в 14:41

ВТБ - взлом личного кабинет, вывод денег.

Добрый день!
Детально опишу взлом моего личного кабинета, самому не понятно как такое могло произойти, может, кто подскажет, что это было.
И так дано.
Банк ВТБ. Зарплатная карта - на которую приходит зарплата и командировочные. Подключен интернет банкинг. Банкингом пользуюсь только с компьютера- Windows 10, на котором установлен антивирус Avast (без платная версия) , все сообщения от банка приходят на телефон в виде SMS, телефон хаоми редми 5А оператор МТС, интернет через МТС на телефоне отключен. Логин и пароль знает только банк и Я, пароль записан на бумаге и храниться дома в надежном месте без дополнительных надписей типо – пароль от ….. .
Само действие.
30.04.2021 в 13:00 мне на телефон от банка приходит SMS о начислении аванса, собрался перевести аванс жене на карту сбера, по системе быстрых платежей. Захожу в банкиг, набираю логин и пароль, жду SMS не приходит более 3х минут, закрываю сайт, отвлекаюсь по работе на 3-4 минуты, снова захожу на сайт, приходит SMS, но я на вновь открытом сайте банка ВТБ ввожу снова пароль и логин, после этого в 13:10 сразу приходит SMS , ввожу SMS захожу в банкиг смотрю сумму на счете – она соответствует моим данным о авансе т.е. все хорошо! Пытаюсь перевести деньги, по средствам быстрых платежей по номеру телефона супруги, не выходит пишет -не достаточно средств, в 13:11 приходит SMS – не смотрю, разбираюсь почему средств не хватает, вижу только что был сделан перевод Зурабу Г. В 10000 рублей который я точно не делал и этот перевод не делался на моих глазах (у товарища был случай на работе, удаленного доступа в бухгалтерии, когда мышь сама по экрану бегает и отправляет деньги не понятным людям и фирмам ). Мозг орет, пора звонить в ВТБ, в душе тает надежда, что все может, образуется и в этот момент сумма в 10000 рублей от Зураба Г. возвращается на мой счет – мои пальцы перестали набирать номер банка, но через мгновения сумма опять списалась, я продолжил набор – после прослушивания музыкального сопровождения и радостного вопроса робота банка, чем помочь? Начал отчетливо орать в трубку о блокировки счета. Дальше были разговоры с живыми операторами, которые так же жизнерадостно приветствовали меня, я объяснял кто я такой, что мне надо и в 13:18 мне приходит SMS о блокировки карта/счет .
Потом начали приходить SMS от банка, что моя заявка зарегистрирована, что мое заявление зарегистрировано .
Я прочел SMS от банка, которое было принято в 13:11, он гласило:
-Уважаемый клиент, устройство Xiami Redmi Note 8Pro подключено к Push - уведомлениям X
Был поход в отдел полиции, где написано и зарегистрировано заявление и сейчас нахожусь в режиме не понимания и ожидания открытия банка ВТБ после праздников.
Более подробно как заходил на сайт банка ВТБ.
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн, второй раз сам набрал буквы в командной строке браузера vtb.ru. По истории в браузере, нашел посещения, только двух подозрительных сайтов bo.vtb.ru и bo.vtb24.ru , остальные все vtb.ru

Что это было и как с этим бороться, чтобы данное злодейство не повторилось?
223
342
Комментарии
99+

2 мая 2021 в 15:15
gulfstream,
в том и дело, с "улучшениями" ЛК (а мы знаем, банки любят это дело), закладки слетают.
Ответить

2 мая 2021 в 15:17
----------
Цитата

ЛараКрофт пишет:
Такой порядок входа хоть спасет?

----------

Нет.
Ответить

2 мая 2021 в 15:17
----------
Цитата

Alex777_72 пишет:
Банкингом пользуюсь только с компьютера- Windows 10, на котором установлен антивирус Avast (без платная версия)

----------
вы уверены в этом антивирусе, тем более бесплатном, значит скаченным с неизвестно с какого сайта. Может он сам шпион
Ответить

2 мая 2021 в 15:18
----------
Цитата

ЛараКрофт пишет:
закладки слетают

----------

Закладка не ЛК, а сайта банка!
Ответить

2 мая 2021 в 15:20
----------
Цитата

gulfstream пишет:
Однозначно! X

----------

На сколько хватает познаний в сети, если есть домен vtb , который зарегистрирован в зоне ru, то не возможно без его согласия что то еще регистрировать под именем его домена.
Ответить

2 мая 2021 в 15:21
gulfstream, а откуда на финишговом сайте возьмется приветствие с моим именем при входе в ЛК или логин?
Ответить

2 мая 2021 в 15:22
Степучев В.,
ой, ой, вот НЕ надо, на фишиги попадала и при платной версии Аваста.
Ответить

2 мая 2021 в 15:24
----------
Цитата

Alex777_72 пишет:
На сколько хватает познаний в сети, если есть домен vtb , который зарегистрирован в зоне ru, то не возможно без его согласия что то еще регистрировать под именем его домена.

----------

Служба безопасности ВТБ не успевает удалять фишинговые сайты, уже написал - один раз занесите сайт банка в закладки и будет Вам спокойствие и удача.
Ответить

2 мая 2021 в 15:25
----------
Цитата

ЛараКрофт пишет:
gulfstream, а откуда на финишговом сайте возьмется приветствие с моим именем при входе в ЛК или логин?

----------

Это не ко мне, к мошенникам.
Ответить

2 мая 2021 в 15:25
----------
Цитата

gulfstream пишет:
Однозначно! X

----------

Это вполне себе легальные личные кабинеты ВТБ для бизнес-клиентов. Во всяком случае на них есть ссылка с главного сайта банка.

----------
Цитата

ЛараКрофт пишет:
Захожу в ЛК только из поисковика

----------

Видимо деньги лишние? Тут 100% жертв из поисковиков заходили в «личный кабинет В. Т. Б.». Заходить только из закладок или вводом в строку адреса. Закладки предпочтительнее. Ну и куки за собой подчистить чтобы не облегчать мошенникам задачу имея уже заполненый логин.
Ответить

2 мая 2021 в 15:26
----------
Цитата

Alex777_72 пишет:
Что это было и как с этим бороться, чтобы данное злодейство не повторилось?

----------

С большой вероятностью - фишинг...
А данном конкретном случае - набирать адрес вручную или использовать в закладках, не использовать поисковик.

----------
Цитата

Alex777_72 пишет:
bo.vtb.ru и bo.vtb24.ru - это фишинговый сайт???

----------

Не похоже... В названиях фишинговых сайтах может вообще отсутствовать фраза "vtb". Смотрите в истории браузера все сайты, которые посещали в указанный промежуток времени.
Запросы провайдеру не нужны - все есть в истории браузера.
Ответить

2 мая 2021 в 15:31
----------
Цитата

ЛараКрофт пишет:
ой, ой, вот НЕ надо, на фишиги попадала и при платной версии Аваста.

----------

Потому что антивирус тут не поможет...
С корпоративного компьютера и соответствующей защитой без проблем попал на фишинговый сайт через поисковик яндекса.
Ответить

2 мая 2021 в 15:33
----------
Цитата

ЛараКрофт пишет:
Степучев В.,
ой, ой, вот НЕ надо, на фишиги попадала и при платной версии Аваста.

----------
что доказывает вредоносность аваста
Ответить

2 мая 2021 в 15:35
----------
Цитата

ntv83 пишет:
Запросы провайдеру не нужны - все есть в истории браузера.

----------


Для суда журнал Вашего браузера не доказательство. Только провайдер. Сайт вроде от ВТБ но телефон другой и корни bo. в Украину уходят, хотя это не точно. Есть тут спецы, которые однозначно скажут что это такое ?
Ответить

2 мая 2021 в 15:49
----------
Цитата

Alex777_72 пишет:
Сайт вроде от ВТБ но телефон другой и корни bo. в Украину уходят, хотя это не точно.

----------

Не вроде, а точно - это ВТБ Бизнес Онлайн, ЛК для ЮЛ. Поэтому и телефон другой...


Server: ns1.vtb.ru
Address: 193.164.146.165#53

Name: bo.vtb24.ru
Address: 217.14.50.188


Server: ns1.vtb.ru
Address: 193.164.146.165#53

Name: bo.vtb.ru
Address: 217.14.50.188


ВТБ это, и в России это...

----------
Цитата

gulfstream пишет:
Однозначно!

----------


Шпециалист...
Ответить

2 мая 2021 в 15:57
Тогда буду выписку у провайдера запрашивать.
Может кто рискнет через этот сайт в свой кабинет зайти, ну так для проверки схемы ? :) Только осторожно!!! Скажу сразу - у меня уже все заблокировано ;)
Ответить

2 мая 2021 в 16:09
----------
Цитата

ЛараКрофт пишет:
на фишиги попадала и при платной версии Аваста.

----------

Фильтр фишинга может просто не включен. Даже если он включен нет гарантий что новый сайт мошенников там уже есть в базе. Не пользуюсь антивирусами в виду их бесполезности на домашнем компьютере.----------
Цитата

Alex777_72 пишет:
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн

----------

Не пользуйтесь Яндексом. Корни зла там.
Ответить

2 мая 2021 в 16:17
----------
Цитата

Alex777_72 пишет:
Может кто рискнет через этот сайт в свой кабинет зайти, ну так для проверки схемы ?

----------

Физики туда не зайдут... Вы придумали свою "схему" и пытаетесь найти то, чего с большой вероятностью нет.
В соседней теме обсуждалась тема фишинга и удалось даже попасть на этот фишинговый сайт и посмотреть его.
Если коротко, то.
1. Жертва набирает в поисковике что-то вроде "вход в онлайн-банк втб".
2. В самом верху, самая первая ссылка идет на рекламный баннер с описанием, никаким боком не касающимся банка, но в спешке, есть и те, кто туда нажимают.
3. По этой ссылке настроено перенаправление на совершенно сторонний ресурс с любым, по сути, названием "dfsafda.ru/com/net". Так как выпущен цифровой сертификат на это самое имя, то браузер это, грубо говоря, пропускает (нет ошибки сертификата).
4. Сайт один в один напоминает вход в ВТБ-Онлайн (кроме адреса естественно), за одним небольшим исключением - я ввел туда рандомные номер карты и пароль и... Вылезло окно ввода одноразового пароля из SMS)
Причина проста - этот ресурс просто собирает данные для входа (номер карты и пароль из SMS), которые используются для входа в ВТБ-Онлайн через мобильное приложение с последующим переключением на push-коды для подтверждения любых операций...
Вывод: смотрите в истории браузера странные ресурсы, на которые Вы в явном виде не заходили!

----------
Цитата

Golikov.VV пишет:
Фильтр фишинга может просто не включен.

----------

Он не сработает... Для антивируса и любой другой защиты - это просто обычный сайт в интернете, как и миллионы других.
Ответить

2 мая 2021 в 16:24
----------
Цитата

ntv83 пишет:
Он не сработает... Для антивируса и любой другой защиты - это просто обычный сайт в интернете, как и миллионы других.

----------

Это фишинговый сайт и он попадет в базу через какое то время. Никакой сертификат его не спасет.
Ответить

2 мая 2021 в 16:27
Историю смотрел не увидел фишинга.
Сделал запрос провайдеру. Точно посмотрю куда я залез. Отпишусь как/если получу.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть