Назад
2 мая 2021 в 14:41

ВТБ - взлом личного кабинет, вывод денег.

Добрый день!
Детально опишу взлом моего личного кабинета, самому не понятно как такое могло произойти, может, кто подскажет, что это было.
И так дано.
Банк ВТБ. Зарплатная карта - на которую приходит зарплата и командировочные. Подключен интернет банкинг. Банкингом пользуюсь только с компьютера- Windows 10, на котором установлен антивирус Avast (без платная версия) , все сообщения от банка приходят на телефон в виде SMS, телефон хаоми редми 5А оператор МТС, интернет через МТС на телефоне отключен. Логин и пароль знает только банк и Я, пароль записан на бумаге и храниться дома в надежном месте без дополнительных надписей типо – пароль от ….. .
Само действие.
30.04.2021 в 13:00 мне на телефон от банка приходит SMS о начислении аванса, собрался перевести аванс жене на карту сбера, по системе быстрых платежей. Захожу в банкиг, набираю логин и пароль, жду SMS не приходит более 3х минут, закрываю сайт, отвлекаюсь по работе на 3-4 минуты, снова захожу на сайт, приходит SMS, но я на вновь открытом сайте банка ВТБ ввожу снова пароль и логин, после этого в 13:10 сразу приходит SMS , ввожу SMS захожу в банкиг смотрю сумму на счете – она соответствует моим данным о авансе т.е. все хорошо! Пытаюсь перевести деньги, по средствам быстрых платежей по номеру телефона супруги, не выходит пишет -не достаточно средств, в 13:11 приходит SMS – не смотрю, разбираюсь почему средств не хватает, вижу только что был сделан перевод Зурабу Г. В 10000 рублей который я точно не делал и этот перевод не делался на моих глазах (у товарища был случай на работе, удаленного доступа в бухгалтерии, когда мышь сама по экрану бегает и отправляет деньги не понятным людям и фирмам ). Мозг орет, пора звонить в ВТБ, в душе тает надежда, что все может, образуется и в этот момент сумма в 10000 рублей от Зураба Г. возвращается на мой счет – мои пальцы перестали набирать номер банка, но через мгновения сумма опять списалась, я продолжил набор – после прослушивания музыкального сопровождения и радостного вопроса робота банка, чем помочь? Начал отчетливо орать в трубку о блокировки счета. Дальше были разговоры с живыми операторами, которые так же жизнерадостно приветствовали меня, я объяснял кто я такой, что мне надо и в 13:18 мне приходит SMS о блокировки карта/счет .
Потом начали приходить SMS от банка, что моя заявка зарегистрирована, что мое заявление зарегистрировано .
Я прочел SMS от банка, которое было принято в 13:11, он гласило:
-Уважаемый клиент, устройство Xiami Redmi Note 8Pro подключено к Push - уведомлениям X
Был поход в отдел полиции, где написано и зарегистрировано заявление и сейчас нахожусь в режиме не понимания и ожидания открытия банка ВТБ после праздников.
Более подробно как заходил на сайт банка ВТБ.
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн, второй раз сам набрал буквы в командной строке браузера vtb.ru. По истории в браузере, нашел посещения, только двух подозрительных сайтов bo.vtb.ru и bo.vtb24.ru , остальные все vtb.ru

Что это было и как с этим бороться, чтобы данное злодейство не повторилось?
223
340
Комментарии
99+

2 мая 2021 в 18:14
----------
Цитата

Свободомыслящий Анархист пишет:
Ну так у ВТБ для подключения пуш-уведомлений и приходит смс с кодом, в котором и написано, что оно для входа в банкинг.

----------

Нет, для подключения push-кодов не приходит ничего...
Алгоритм такой:
Ставят приложение на телефон.
Для входа нужно ввести номер карты (или УНК), после этого появляется окно для ввода одноразового пароля. Вот именно он и приходит в виде SMS со "входом в ВТБ-Онлайн...".
Далее в настройках ставиться "галка" на получение push-кодов на данное устройство (push-уведомления в том же разделе, но не много другое), для этого не требует никакого подтверждения!
После этого приходит SMS с уведомлением о подключении push-кодов на новое устройство.

Отсюда, подсказка ВТБ - достаточно сделать подключение push-кодов на новое устройство с обязательной дополнительной авторизацией (хоть той же SMS)...
И этим же способом "прикрыть" изменение лимитов через приложение.
Ответить

2 мая 2021 в 18:26
----------
Цитата

gulfstream пишет:

Однозначно! X

----------



Это как?
Поддомены на серверах VTB - это фишинговые сайты?
А как вы это определили?
Ответить

----------
Цитата

icon01 пишет:
Это как?
Поддомены на серверах VTB - это фишинговые сайты?
А как вы это определили?

----------


Там могли быть и похожие фишинговые сайты, например:
b0.vtb.ru или bo.vtd24.ru.
Если искать в поисковике, можно и не заметить разницу. :pardon:
Ответить

2 мая 2021 в 18:39
----------
Цитата

ntv83 пишет:
4. Сайт один в один напоминает вход в ВТБ-Онлайн (кроме адреса естественно), за одним небольшим исключением - я ввел туда рандомные номер карты и пароль и... Вылезло окно ввода одноразового пароля из SMS)
Причина проста - этот ресурс просто собирает данные для входа (номер карты и пароль из SMS), которые используются для входа в ВТБ-Онлайн через мобильное приложение с последующим

----------


А дальше?
Вам на телефон пришло SMS с одноразовым паролем?
Ответить

2 мая 2021 в 18:41
Что тут не так!
Я точно все вспомнил как было .
в 13:03 Я захожу на сайт банка через поисковик. Ввожу логин и пароль. Далее мне сразу приходит SMS - но я не доглядел ее и ввел ее не правильно без последнего символа. Вот!!! Затем приложение выдает SMS- не верна я еще повторяю ввод - и нечего. Закрываю сайт отвлекаюсь по работе и затем в браузере в ручную набираю vtb.ru захожу на сайт ввожу логин и пароль и в 13:10 мне приходит SMS - c кодом по которому я захожу в свой личный кабинет!!! А в 13:11 мне прилетает от банка SMS уведомление, что подключено push уведомление.
Вот как было!
И что это было????
Ответить

2 мая 2021 в 18:41
----------
Цитата

Свободомыслящий Анархист пишет:
b0.vtb.ru или bo.vtd24.ru.
Если искать в поисковике, можно и не заметить разницу.

----------


На vtb.ru не может быть - это их домен, и посторонние люди не могут создать свой сайт на их поддомене.

А вот насчет vtd24 (через d) - интересная версия, это вполне возможно, я даже в этом сообщении не сразу заметил разницу, пока специально приглядываться не начал.
Ответить

2 мая 2021 в 18:45
----------
Цитата

icon01 пишет:
А дальше?
Вам на телефон пришло SMS с одноразовым паролем?

----------

Не конечно, я же номер карты абсолютно левый ввел....
Через минут 20 сайт уже был недоступен.
Это тот случай из соседней темы.
Ответить

2 мая 2021 в 18:47
----------
Цитата

Alex777_72 пишет:
в 13:03 Я захожу на сайт банка через поисковик. Ввожу логин и пароль. Далее мне сразу приходит SMS - но я не доглядел ее и ввел ее не правильно без последнего символа.

----------


Логин - какой вводили?
Не телефон?
Ответить

2 мая 2021 в 18:49
----------
Цитата

icon01 пишет:
Логин - какой вводили?
Не телефон? X

----------


Не телефон!!!
Ответить

2 мая 2021 в 18:59
----------
Цитата

Alex777_72 пишет:
Я точно все вспомнил как было .
в 13:03 Я захожу на сайт банка через поисковик. Ввожу логин и пароль. Далее мне сразу приходит SMS - но я не доглядел ее и ввел ее не правильно без последнего символа. Вот!!! Затем приложение выдает SMS- не верна я еще повторяю ввод - и нечего. Закрываю сайт отвлекаюсь по работе и затем в браузере в ручную набираю vtb.ru захожу на сайт ввожу логин и пароль и в 13:10 мне приходит SMS - c кодом по которому я захожу в свой личный кабинет!!! А в 13:11 мне прилетает от банка SMS уведомление, что подключено push уведомление.
Вот как было!
И что это было????

----------

Смотрите точно, на какой сайт зашли через поисковик в 13:03.

Пока предположение, но:
1. Вы вводите в поисковик что-то вроде "входи в втб-онлайн".
2. Нажимаете на самую первую ссылку по результатам поискового запроса.
3. Вводите логин и пароль в форму, похожу на форму входа в ВТБ-Онлайн.
4. Вам приходит SMS, Вы вводите его в форму ресурса. В ответ приходит, что пароль неверный.
Вспомните - действительно ли он был неверный, т.к. если это "фишинг" и код верный, то все сходиться...
5. Вы закрываете сайт и отвлекаетесь по работе.
6. В это время, мошенники, получив логин, пароль и код из SMS заходят в приложение ВТБ-Онлайн.
7. Вы набираете вручную vtb.ru и заходите в ВТБ-Онлайн через браузер.
8. Мошенники, зайдя в ВТБ-Онлайн через приложение на мобильном телефоне, подключают получение push-кодов на свое устройств. В 13-11 уведомление об этом приходит Вам в виде SMS на мобильный телефон.
9. Далее вы уже видите начало списаний, так как мошенники уже в Вашем личном кабинете переводят Ваши денежные средства на карты третьих лиц, подтверждая эти переводы push-кодами, которые приходят им же в приложение на телефон.

P.S. И еще один косяк - сессии аутентификации...
Если аутентификация происходит через браузер (а именно ввод логина, пароля и одноразового кода), то использовать эти же данные для входа через приложение спустя некоторое время, мягко говоря, небезопасно... Весьма и весьма странно, что банк подобное пропускает... А судя по нескольким последним темам, это действительно так.

----------
Цитата

icon01 пишет:
Логин - какой вводили?
Не телефон?

----------

Номер карты или УНК... Там форма такая же, как и на оригинальном сайте.
Ответить

2 мая 2021 в 19:03
----------
Цитата

icon01 пишет:
А дальше?
Вам на телефон пришло SMS с одноразовым паролем?

----------


Фишинг - ввод кода

Не знаю как правильно картинкой отображение сделать :(
По ссылке то, что успел зафиксировать на прошлой неделе.
Поиск в яндексе > первая же ссылка > ввод карты и пароля > ввод кода (как раз на картинке).
Сайт, судя по строке, явно не ВТБ...
Ответить

2 мая 2021 в 19:09
----------
Цитата

ntv83 пишет:
4. Вам приходит SMS, Вы вводите его в форму ресурса. В ответ приходит, что пароль неверный.
Вспомните - действительно ли он был неверный, т.к. если это "фишинг" и код верный, то все сходиться...

----------


Еще раз залез в телефон посмотрел SMS и время их прихода.
в 13:00 Приходит SMS от банка что пришел аванс по работе.
в 13:03 Приходит SMS код для входа в онлайн банкиг
в 13:10 Приходит SMS еще код для входа в банкинг
в 13:11 Приходит SMS уведомление что подключены push
в 13:18 Приходит SMS сообщение о блокировки
Ответить

2 мая 2021 в 19:12
И точно помню что не ввел последнею цифру из SMS пришедшей 13:03 !
Ответить

2 мая 2021 в 19:14
----------
Цитата

Alex777_72 пишет:
в 13:00 Приходит SMS от банка что пришел аванс по работе.
в 13:03 Приходит SMS код для входа в онлайн банкиг
в 13:10 Приходит SMS еще код для входа в банкинг
в 13:11 Приходит SMS уведомление что подключены push
в 13:18 Приходит SMS сообщение о блокировки

----------

13:00 - отношения к делу не имеет
13:03 - вы пытаетесь зайти по ссылке через поисковик (предположительно, через фишинговый сайт)
13:10 - это Вы зашли
13:11 - это мошенники подключили push-коды
13:18 - это Вы позвонили в банк и Вам заблокировали карты
Ответить

2 мая 2021 в 19:15
А вот на то что было сообщение - это не точно, может просто не было дальнейшего действия. Поля для SMS просто очистилось . Тут точно утверждать не стану.
Ответить

2 мая 2021 в 19:18
А где то SMS от банка которое необходимо для начала работы с push кодами ? Оно же тоже должно было мне прийти ???
Ответить

2 мая 2021 в 19:19
----------
Цитата

Alex777_72 пишет:
А вот на то что было сообщение - это не точно, может просто не было дальнейшего действия.

----------

Там нет разницы - вход в ВТБ-онлайн через компьютер (браузер) или через приложение. Текст сообщения абсолютно одинаковый...

----------
Цитата

Alex777_72 пишет:
А где то SMS от банка которое необходимо для начала работы с push кодами ? Оно же тоже должно было мне прийти ???

----------

А нет его и не бывает.
Это то, о чем я писал выше - зайдя в приложение, можно включить push-коды без какой-либо дополнительной авторизации.
Ответить

2 мая 2021 в 19:28
Тут по количеству SMS не проходит - как я понял. ВТБ должен был прислать мне SMS - о переходе на push код, который выглядел как вход в банкинг. Только если один SMS от банка могли использовать для входа два разных лица - тогда выходит.

Пока сам запутался пойду отдыхать, о ходе дела буду отписываться!
Еще все с праздниками.
Ответить

2 мая 2021 в 19:30
----------
Цитата

ntv83 пишет:
А нет его и не бывает.
Это то, о чем я писал выше - зайдя в приложение, можно включить push-коды без какой-либо дополнительной авторизации X

----------


Это точно?????
Тогда все отлично и понятно!!!!
Специалистов ВТБ за такое на вилы надо!!!!
Ответить

2 мая 2021 в 19:33
----------
Цитата

Alex777_72 пишет:
На сколько хватает познаний в сети, если есть домен vtb , который зарегистрирован в зоне ru, то не возможно без его согласия что то еще регистрировать под именем его домена.

----------

Так-то оно так, но для какого-нибудь давно всеми забытого субдомена может быть прописан ip-адрес, который, например, со временем выйдет из распоряжения ВТБ и отойдёт к другому хозяину. Поэтому формально нельзя ориентироваться на корневую часть домена, как на непременный признак добросовестности сайта.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть