Назад
2 мая 2021 в 14:41

ВТБ - взлом личного кабинет, вывод денег.

Добрый день!
Детально опишу взлом моего личного кабинета, самому не понятно как такое могло произойти, может, кто подскажет, что это было.
И так дано.
Банк ВТБ. Зарплатная карта - на которую приходит зарплата и командировочные. Подключен интернет банкинг. Банкингом пользуюсь только с компьютера- Windows 10, на котором установлен антивирус Avast (без платная версия) , все сообщения от банка приходят на телефон в виде SMS, телефон хаоми редми 5А оператор МТС, интернет через МТС на телефоне отключен. Логин и пароль знает только банк и Я, пароль записан на бумаге и храниться дома в надежном месте без дополнительных надписей типо – пароль от ….. .
Само действие.
30.04.2021 в 13:00 мне на телефон от банка приходит SMS о начислении аванса, собрался перевести аванс жене на карту сбера, по системе быстрых платежей. Захожу в банкиг, набираю логин и пароль, жду SMS не приходит более 3х минут, закрываю сайт, отвлекаюсь по работе на 3-4 минуты, снова захожу на сайт, приходит SMS, но я на вновь открытом сайте банка ВТБ ввожу снова пароль и логин, после этого в 13:10 сразу приходит SMS , ввожу SMS захожу в банкиг смотрю сумму на счете – она соответствует моим данным о авансе т.е. все хорошо! Пытаюсь перевести деньги, по средствам быстрых платежей по номеру телефона супруги, не выходит пишет -не достаточно средств, в 13:11 приходит SMS – не смотрю, разбираюсь почему средств не хватает, вижу только что был сделан перевод Зурабу Г. В 10000 рублей который я точно не делал и этот перевод не делался на моих глазах (у товарища был случай на работе, удаленного доступа в бухгалтерии, когда мышь сама по экрану бегает и отправляет деньги не понятным людям и фирмам ). Мозг орет, пора звонить в ВТБ, в душе тает надежда, что все может, образуется и в этот момент сумма в 10000 рублей от Зураба Г. возвращается на мой счет – мои пальцы перестали набирать номер банка, но через мгновения сумма опять списалась, я продолжил набор – после прослушивания музыкального сопровождения и радостного вопроса робота банка, чем помочь? Начал отчетливо орать в трубку о блокировки счета. Дальше были разговоры с живыми операторами, которые так же жизнерадостно приветствовали меня, я объяснял кто я такой, что мне надо и в 13:18 мне приходит SMS о блокировки карта/счет .
Потом начали приходить SMS от банка, что моя заявка зарегистрирована, что мое заявление зарегистрировано .
Я прочел SMS от банка, которое было принято в 13:11, он гласило:
-Уважаемый клиент, устройство Xiami Redmi Note 8Pro подключено к Push - уведомлениям X
Был поход в отдел полиции, где написано и зарегистрировано заявление и сейчас нахожусь в режиме не понимания и ожидания открытия банка ВТБ после праздников.
Более подробно как заходил на сайт банка ВТБ.
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн, второй раз сам набрал буквы в командной строке браузера vtb.ru. По истории в браузере, нашел посещения, только двух подозрительных сайтов bo.vtb.ru и bo.vtb24.ru , остальные все vtb.ru

Что это было и как с этим бороться, чтобы данное злодейство не повторилось?
223
335
Комментарии
99+

2 мая 2021 в 15:57
Тогда буду выписку у провайдера запрашивать.
Может кто рискнет через этот сайт в свой кабинет зайти, ну так для проверки схемы ? :) Только осторожно!!! Скажу сразу - у меня уже все заблокировано ;)
Ответить

2 мая 2021 в 16:09
----------
Цитата

ЛараКрофт пишет:
на фишиги попадала и при платной версии Аваста.

----------

Фильтр фишинга может просто не включен. Даже если он включен нет гарантий что новый сайт мошенников там уже есть в базе. Не пользуюсь антивирусами в виду их бесполезности на домашнем компьютере.----------
Цитата

Alex777_72 пишет:
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн

----------

Не пользуйтесь Яндексом. Корни зла там.
Ответить

2 мая 2021 в 16:17
----------
Цитата

Alex777_72 пишет:
Может кто рискнет через этот сайт в свой кабинет зайти, ну так для проверки схемы ?

----------

Физики туда не зайдут... Вы придумали свою "схему" и пытаетесь найти то, чего с большой вероятностью нет.
В соседней теме обсуждалась тема фишинга и удалось даже попасть на этот фишинговый сайт и посмотреть его.
Если коротко, то.
1. Жертва набирает в поисковике что-то вроде "вход в онлайн-банк втб".
2. В самом верху, самая первая ссылка идет на рекламный баннер с описанием, никаким боком не касающимся банка, но в спешке, есть и те, кто туда нажимают.
3. По этой ссылке настроено перенаправление на совершенно сторонний ресурс с любым, по сути, названием "dfsafda.ru/com/net". Так как выпущен цифровой сертификат на это самое имя, то браузер это, грубо говоря, пропускает (нет ошибки сертификата).
4. Сайт один в один напоминает вход в ВТБ-Онлайн (кроме адреса естественно), за одним небольшим исключением - я ввел туда рандомные номер карты и пароль и... Вылезло окно ввода одноразового пароля из SMS)
Причина проста - этот ресурс просто собирает данные для входа (номер карты и пароль из SMS), которые используются для входа в ВТБ-Онлайн через мобильное приложение с последующим переключением на push-коды для подтверждения любых операций...
Вывод: смотрите в истории браузера странные ресурсы, на которые Вы в явном виде не заходили!

----------
Цитата

Golikov.VV пишет:
Фильтр фишинга может просто не включен.

----------

Он не сработает... Для антивируса и любой другой защиты - это просто обычный сайт в интернете, как и миллионы других.
Ответить

2 мая 2021 в 16:24
----------
Цитата

ntv83 пишет:
Он не сработает... Для антивируса и любой другой защиты - это просто обычный сайт в интернете, как и миллионы других.

----------

Это фишинговый сайт и он попадет в базу через какое то время. Никакой сертификат его не спасет.
Ответить

2 мая 2021 в 16:27
Историю смотрел не увидел фишинга.
Сделал запрос провайдеру. Точно посмотрю куда я залез. Отпишусь как/если получу.
Ответить

2 мая 2021 в 16:33
----------
Цитата

ntv83 пишет:
Причина проста - этот ресурс просто собирает данные для входа (номер карты и пароль из SMS), которые используются для входа в ВТБ-Онлайн через мобильное приложение

----------

А страдают именно клиенты ВТБ а не других банков, потому что в смс ВТБ не пишет, что код предназначен для регистрации нового мобильного приложения. Просто "код для ВТБ онлайн " и пофиг. Так что банк тоже как и Яндекс содействует мошенникам. Просто ВТБ может сослаться на недомыслие и отсутствие умысла на вред в корявых смс от банка (что не освобождает его от ответственности). А вот Яндекс подставляет фишинговый сайт вполне осознано и оплачено.
Скучно. 2 раз одно и тоже за неделю
Хватит уже топики плодить... Давайте че нить новое для анализа.
Ответить

2 мая 2021 в 16:38
Еще вопрос для спецов. А как такое возможно, что в одном личном кабинете, сделанным для одно человека, возможно проводить операции двум разным людям одновременно зашедшим с компьютера и мобильного устройства???
Ответить

2 мая 2021 в 16:41
----------
Цитата

Golikov.VV пишет:
Это фишинговый сайт и он попадет в базу через какое то время. Никакой сертификат его не спасет.

----------

Главное верить в это... :D
Жизнь этих сайтов сопоставима со сроком ссылки в яндексе... Максимум несколько часов и они постоянно меняются.
И по сути - это не совсем фишинг. Скорее автоматизированный социальной инжиниринг в сети Интернет.

----------
Цитата

Alex777_72 пишет:
Историю смотрел не увидел фишинга.

----------

Вы ищите не то, но переубеждать Вас, как я понял, бессмысленно...
Ответить

2 мая 2021 в 16:41
----------
Цитата

vfenty пишет:
Ну и куки за собой подчистить чтобы не облегчать мошенникам задачу имея уже заполненый логин.

----------

Имеет смысл делать на "не совсем своём" компе.
Ну или как защита от злобного вируса который уже сидит и может подменить файл hosts в системной папке. Но тут боржоми пить совсем поздно :D

----------
Цитата

ntv83 пишет:
Причина проста - этот ресурс просто собирает данные для входа (номер карты и пароль из SMS), которые используются для входа в ВТБ-Онлайн через мобильное приложение с последующим переключением на push-коды для подтверждения любых операций...

----------

Вот, наконец простое и понятное объяснение!
И самое главное - в точности перекликается с рассказом автора:
----------
Цитата

Alex777_72 пишет:
Захожу в банкиг, набираю логин и пароль, жду SMS не приходит более 3х минут, закрываю сайт, отвлекаюсь по работе на 3-4 минуты, снова захожу на сайт, приходит SMS, но я на вновь открытом сайте банка ВТБ ввожу снова пароль и логин, после этого в 13:10 сразу приходит SMS ,

----------

----------
Цитата

Alex777_72 пишет:
Я прочел SMS от банка, которое было принято в 13:11, он гласило:
-Уважаемый клиент, устройство Xiami Redmi Note 8Pro подключено к Push - уведомлениям

----------

----------
Цитата

Alex777_72 пишет:
все сообщения от банка приходят на телефон в виде SMS, телефон хаоми редми 5А оператор МТС,

----------

Во всех старых историях таких подробностей (вроде бы?) не было..
Ответить

2 мая 2021 в 16:47
----------
Цитата

Golikov.VV пишет:
Это фишинговый сайт и он попадет в базу через какое то время.

----------

Только на его месте в выдаче яндекса будет уже другой))

----------
Цитата

Golikov.VV пишет:
А вот Яндекс подставляет фишинговый сайт вполне осознано и оплачено.

----------

Он просто выдаёт оплаченные ссылки, за содержанием которых не следит.
Точно также как всякие "вернем деньги от брокера мошенника" сейчас, или ещё ранее те же самые форекс-лохотроны.
Нужен закон об ответственности за такую рекламу.
Ответить

2 мая 2021 в 16:48
----------
Цитата

ntv83 пишет:
Вы ищите не то, но переубеждать Вас, как я понял, бессмысленно X

----------

Не понял, объясните подробнее.
Если я скажем с в интервал времени 13:00 - 13:05 ввел свои личные данные на фишинговый сайт он должен быть в выписке провайдера???
Ответить

2 мая 2021 в 16:52
----------
Цитата

Alex777_72 пишет:
А как такое возможно, что в одном личном кабинете, сделанным для одно человека, возможно проводить операции двум разным людям одновременно зашедшим с компьютера и мобильного устройства???

----------

Легко и просто... Я не слышал об ограничениях по количеству входов в ВТБ-Онлайн с разных устройств.
То, что можно зайти через браузер и через приложение на телефоне одновременно - абсолютно точно.

----------
Цитата

Golikov.VV пишет:
А страдают именно клиенты ВТБ а не других банков, потому что в смс ВТБ не пишет, что код предназначен для регистрации нового мобильного приложения. Просто "код для ВТБ онлайн " и пофиг.

----------

Не поэтому... Многие не читали и не читают содержимое этих SMS, а смотрят только код.
Истинная причина - ооооооочень простой вход в ВТБ-Онлайн через приложение на телефонах. Нужен лишь номер карты и одноразовый пароль. Дальше могут делать что угодно, включив push-коды на свое устройство.
Мошенники это поняли и стали "бомбить" эту возможность всеми возможными способами.
Если раньше звонила только "служба безопасности зеленого банка", то сейчас уже большой объем звонков, связанный именно с ВТБ.
Самый простой и быстрый способ - отключить push-коды в приложении всем и оставить только SMS.
В этом случае, безусловно, через приложение мошенники смогли зайти в ЛК ТС, но... Никакие операции провести не смогли бы, а поступающие SMS-сообщения автору на телефон позволили бы ему понять суть происходящего.
Ответить

2 мая 2021 в 17:02
----------
Цитата

Alex777_72 пишет:
Не понял, объясните подробнее.
Если я скажем с в интервал времени 13:00 - 13:05 ввел свои личные данные на фишинговый сайт он должен быть в выписке провайдера???

----------


Заходите в Историю браузера и переписываете оттуда все ресурсы, на которые заходили в это время.
Вычеркиваете те, которые Вам точно известны (yandex.ru, vtb.ru, mail.ru и т.д.).
Остается список из "неизвестных"... Фишинговый сайт где-то среди них.

P.S. Даже если Вы его найдете, он скорее всего уже недоступен. Домен зарегистрирован на частное приватное лицо, хостинг сайта на где-то на американских сервисах... Максимум Вы узнаете название этого домена/сайта, которые Вам ничего не дадут.
Ответить

2 мая 2021 в 17:04
Еще вопрос юридического характера. Я карту в банке ВТБ получал до появления мобильного банкинга, и подписывался только за получения новый карты при ее перевыпуске. ВТБ банк меня лично не как не извещал что он, паразит, взял и разрешил спокойно переходить на push коды без моего личного согласия. Или это мелким текстом где то прописано при получении новой карты???
Ответить

2 мая 2021 в 17:08
----------
Цитата

ЛараКрофт пишет:
в том и дело, с "улучшениями" ЛК (а мы знаем, банки любят это дело), закладки слетают.

----------

В смысле "слетают"?
Прежние адреса становятся нерабочими?
Поподробнее, плиз...
Ответить

2 мая 2021 в 17:10
----------
Цитата

ntv83 пишет:
Не поэтому... Многие не читали и не читают содержимое этих SMS, а смотрят только код.

----------

Согласен частично с тем многие не читаю а смотрят только код. Но вот я например читаю полностью но прочитав "Код для входа в ВТБ-онлайн" я бы не догадался что этим кодом банк собрался подтвердить регистрацию нового смартфона. Мне как внезапно Пришло сообщение со СБЕРА " Вам направлен код для регистрации мобильного приложения на Айфон" Никакого Айфона у меня нет. Естественно я его никуда бы не вводил. А вот ВТБ меня бы прокатил по полной в аналогичной ситуации. Впрочем я думаю что вы итак понимаете, что корректно и недвусмысленно формулировать сообщения клиенту для подтверждения операций это обязанность банка, а не каприз привередливого клиента,
Ответить

2 мая 2021 в 17:12
----------
Цитата

ЛараКрофт пишет:
Если вижу, что ни имени, ни логина моего нет, ухожу с сайта. Такой порядок входа хоть спасет? изображение

----------

А я наоборот, если вижу свое имя в приветствии, сразу потею от страха :D
Ответить

2 мая 2021 в 17:12
----------
Цитата

ntv83 пишет:
Вам ничего не дадут X

----------


Почему, дадут полное понимание и спокойствие, что не по другому все вышло. По крайней мере буду точно знать, где сделал неправильно -для исключения других вариантов, а то все развивается ...
Эффективным специалистам банка ВТБ стоит прочесть данный пост, для устранения пробоин в своей защите, а то все как-то не красиво выглядит, будто студенты вчерашние сделали !!!
Ответить

2 мая 2021 в 17:19
----------
Цитата

Alex777_72 пишет:
ВТБ банк меня лично не как не извещал что он, паразит, взял и разрешил спокойно переходить на push коды без моего личного согласия.

----------

Если есть время и желание изучайте Условия использования банковских карт и ДБО. Никто их тут не читает и я тоже... Наверняка там записано что вы согласны на подтверждение операций и пушами тоже. Никакого отдельного предупреждения и согласия не нужно. Мошенник переключает на пуши во вновь зарегистрированном мобильном приложении от вашего имени вполне легально. Не там ищите слабое звено у банка. ИМХО Единственное что можно предъявить банку, что он предупредил о регистрации нового смартфона уже после того как провел ее , а не до.....
Ответить

2 мая 2021 в 17:27
----------
Цитата

Golikov.VV пишет:
Единственное что можно предъявить банку, что он предупредил о регистрации нового смартфона уже после того как провел ее , а не до X

----------


Интересное замечание! Спасибо!!! Использую его в общении с банком.
Всех с праздниками!!!!
Ответить

Все продукты Банки.ру

Показать ещеСкрыть