Назад
2 мая 2021 в 14:41

ВТБ - взлом личного кабинет, вывод денег.

Добрый день!
Детально опишу взлом моего личного кабинета, самому не понятно как такое могло произойти, может, кто подскажет, что это было.
И так дано.
Банк ВТБ. Зарплатная карта - на которую приходит зарплата и командировочные. Подключен интернет банкинг. Банкингом пользуюсь только с компьютера- Windows 10, на котором установлен антивирус Avast (без платная версия) , все сообщения от банка приходят на телефон в виде SMS, телефон хаоми редми 5А оператор МТС, интернет через МТС на телефоне отключен. Логин и пароль знает только банк и Я, пароль записан на бумаге и храниться дома в надежном месте без дополнительных надписей типо – пароль от ….. .
Само действие.
30.04.2021 в 13:00 мне на телефон от банка приходит SMS о начислении аванса, собрался перевести аванс жене на карту сбера, по системе быстрых платежей. Захожу в банкиг, набираю логин и пароль, жду SMS не приходит более 3х минут, закрываю сайт, отвлекаюсь по работе на 3-4 минуты, снова захожу на сайт, приходит SMS, но я на вновь открытом сайте банка ВТБ ввожу снова пароль и логин, после этого в 13:10 сразу приходит SMS , ввожу SMS захожу в банкиг смотрю сумму на счете – она соответствует моим данным о авансе т.е. все хорошо! Пытаюсь перевести деньги, по средствам быстрых платежей по номеру телефона супруги, не выходит пишет -не достаточно средств, в 13:11 приходит SMS – не смотрю, разбираюсь почему средств не хватает, вижу только что был сделан перевод Зурабу Г. В 10000 рублей который я точно не делал и этот перевод не делался на моих глазах (у товарища был случай на работе, удаленного доступа в бухгалтерии, когда мышь сама по экрану бегает и отправляет деньги не понятным людям и фирмам ). Мозг орет, пора звонить в ВТБ, в душе тает надежда, что все может, образуется и в этот момент сумма в 10000 рублей от Зураба Г. возвращается на мой счет – мои пальцы перестали набирать номер банка, но через мгновения сумма опять списалась, я продолжил набор – после прослушивания музыкального сопровождения и радостного вопроса робота банка, чем помочь? Начал отчетливо орать в трубку о блокировки счета. Дальше были разговоры с живыми операторами, которые так же жизнерадостно приветствовали меня, я объяснял кто я такой, что мне надо и в 13:18 мне приходит SMS о блокировки карта/счет .
Потом начали приходить SMS от банка, что моя заявка зарегистрирована, что мое заявление зарегистрировано .
Я прочел SMS от банка, которое было принято в 13:11, он гласило:
-Уважаемый клиент, устройство Xiami Redmi Note 8Pro подключено к Push - уведомлениям X
Был поход в отдел полиции, где написано и зарегистрировано заявление и сейчас нахожусь в режиме не понимания и ожидания открытия банка ВТБ после праздников.
Более подробно как заходил на сайт банка ВТБ.
Первый раз через поиск на яндаксе, слова в поисковой строке- втб он лайн, второй раз сам набрал буквы в командной строке браузера vtb.ru. По истории в браузере, нашел посещения, только двух подозрительных сайтов bo.vtb.ru и bo.vtb24.ru , остальные все vtb.ru

Что это было и как с этим бороться, чтобы данное злодейство не повторилось?
223
341
Комментарии
99+

2 мая 2021 в 18:41
Что тут не так!
Я точно все вспомнил как было .
в 13:03 Я захожу на сайт банка через поисковик. Ввожу логин и пароль. Далее мне сразу приходит SMS - но я не доглядел ее и ввел ее не правильно без последнего символа. Вот!!! Затем приложение выдает SMS- не верна я еще повторяю ввод - и нечего. Закрываю сайт отвлекаюсь по работе и затем в браузере в ручную набираю vtb.ru захожу на сайт ввожу логин и пароль и в 13:10 мне приходит SMS - c кодом по которому я захожу в свой личный кабинет!!! А в 13:11 мне прилетает от банка SMS уведомление, что подключено push уведомление.
Вот как было!
И что это было????
Ответить

2 мая 2021 в 18:41
----------
Цитата

Свободомыслящий Анархист пишет:
b0.vtb.ru или bo.vtd24.ru.
Если искать в поисковике, можно и не заметить разницу.

----------


На vtb.ru не может быть - это их домен, и посторонние люди не могут создать свой сайт на их поддомене.

А вот насчет vtd24 (через d) - интересная версия, это вполне возможно, я даже в этом сообщении не сразу заметил разницу, пока специально приглядываться не начал.
Ответить

2 мая 2021 в 18:45
----------
Цитата

icon01 пишет:
А дальше?
Вам на телефон пришло SMS с одноразовым паролем?

----------

Не конечно, я же номер карты абсолютно левый ввел....
Через минут 20 сайт уже был недоступен.
Это тот случай из соседней темы.
Ответить

2 мая 2021 в 18:47
----------
Цитата

Alex777_72 пишет:
в 13:03 Я захожу на сайт банка через поисковик. Ввожу логин и пароль. Далее мне сразу приходит SMS - но я не доглядел ее и ввел ее не правильно без последнего символа.

----------


Логин - какой вводили?
Не телефон?
Ответить

2 мая 2021 в 18:49
----------
Цитата

icon01 пишет:
Логин - какой вводили?
Не телефон? X

----------


Не телефон!!!
Ответить

2 мая 2021 в 18:59
----------
Цитата

Alex777_72 пишет:
Я точно все вспомнил как было .
в 13:03 Я захожу на сайт банка через поисковик. Ввожу логин и пароль. Далее мне сразу приходит SMS - но я не доглядел ее и ввел ее не правильно без последнего символа. Вот!!! Затем приложение выдает SMS- не верна я еще повторяю ввод - и нечего. Закрываю сайт отвлекаюсь по работе и затем в браузере в ручную набираю vtb.ru захожу на сайт ввожу логин и пароль и в 13:10 мне приходит SMS - c кодом по которому я захожу в свой личный кабинет!!! А в 13:11 мне прилетает от банка SMS уведомление, что подключено push уведомление.
Вот как было!
И что это было????

----------

Смотрите точно, на какой сайт зашли через поисковик в 13:03.

Пока предположение, но:
1. Вы вводите в поисковик что-то вроде "входи в втб-онлайн".
2. Нажимаете на самую первую ссылку по результатам поискового запроса.
3. Вводите логин и пароль в форму, похожу на форму входа в ВТБ-Онлайн.
4. Вам приходит SMS, Вы вводите его в форму ресурса. В ответ приходит, что пароль неверный.
Вспомните - действительно ли он был неверный, т.к. если это "фишинг" и код верный, то все сходиться...
5. Вы закрываете сайт и отвлекаетесь по работе.
6. В это время, мошенники, получив логин, пароль и код из SMS заходят в приложение ВТБ-Онлайн.
7. Вы набираете вручную vtb.ru и заходите в ВТБ-Онлайн через браузер.
8. Мошенники, зайдя в ВТБ-Онлайн через приложение на мобильном телефоне, подключают получение push-кодов на свое устройств. В 13-11 уведомление об этом приходит Вам в виде SMS на мобильный телефон.
9. Далее вы уже видите начало списаний, так как мошенники уже в Вашем личном кабинете переводят Ваши денежные средства на карты третьих лиц, подтверждая эти переводы push-кодами, которые приходят им же в приложение на телефон.

P.S. И еще один косяк - сессии аутентификации...
Если аутентификация происходит через браузер (а именно ввод логина, пароля и одноразового кода), то использовать эти же данные для входа через приложение спустя некоторое время, мягко говоря, небезопасно... Весьма и весьма странно, что банк подобное пропускает... А судя по нескольким последним темам, это действительно так.

----------
Цитата

icon01 пишет:
Логин - какой вводили?
Не телефон?

----------

Номер карты или УНК... Там форма такая же, как и на оригинальном сайте.
Ответить

2 мая 2021 в 19:03
----------
Цитата

icon01 пишет:
А дальше?
Вам на телефон пришло SMS с одноразовым паролем?

----------


Фишинг - ввод кода

Не знаю как правильно картинкой отображение сделать :(
По ссылке то, что успел зафиксировать на прошлой неделе.
Поиск в яндексе > первая же ссылка > ввод карты и пароля > ввод кода (как раз на картинке).
Сайт, судя по строке, явно не ВТБ...
Ответить

2 мая 2021 в 19:09
----------
Цитата

ntv83 пишет:
4. Вам приходит SMS, Вы вводите его в форму ресурса. В ответ приходит, что пароль неверный.
Вспомните - действительно ли он был неверный, т.к. если это "фишинг" и код верный, то все сходиться...

----------


Еще раз залез в телефон посмотрел SMS и время их прихода.
в 13:00 Приходит SMS от банка что пришел аванс по работе.
в 13:03 Приходит SMS код для входа в онлайн банкиг
в 13:10 Приходит SMS еще код для входа в банкинг
в 13:11 Приходит SMS уведомление что подключены push
в 13:18 Приходит SMS сообщение о блокировки
Ответить

2 мая 2021 в 19:12
И точно помню что не ввел последнею цифру из SMS пришедшей 13:03 !
Ответить

2 мая 2021 в 19:14
----------
Цитата

Alex777_72 пишет:
в 13:00 Приходит SMS от банка что пришел аванс по работе.
в 13:03 Приходит SMS код для входа в онлайн банкиг
в 13:10 Приходит SMS еще код для входа в банкинг
в 13:11 Приходит SMS уведомление что подключены push
в 13:18 Приходит SMS сообщение о блокировки

----------

13:00 - отношения к делу не имеет
13:03 - вы пытаетесь зайти по ссылке через поисковик (предположительно, через фишинговый сайт)
13:10 - это Вы зашли
13:11 - это мошенники подключили push-коды
13:18 - это Вы позвонили в банк и Вам заблокировали карты
Ответить

2 мая 2021 в 19:15
А вот на то что было сообщение - это не точно, может просто не было дальнейшего действия. Поля для SMS просто очистилось . Тут точно утверждать не стану.
Ответить

2 мая 2021 в 19:18
А где то SMS от банка которое необходимо для начала работы с push кодами ? Оно же тоже должно было мне прийти ???
Ответить

2 мая 2021 в 19:19
----------
Цитата

Alex777_72 пишет:
А вот на то что было сообщение - это не точно, может просто не было дальнейшего действия.

----------

Там нет разницы - вход в ВТБ-онлайн через компьютер (браузер) или через приложение. Текст сообщения абсолютно одинаковый...

----------
Цитата

Alex777_72 пишет:
А где то SMS от банка которое необходимо для начала работы с push кодами ? Оно же тоже должно было мне прийти ???

----------

А нет его и не бывает.
Это то, о чем я писал выше - зайдя в приложение, можно включить push-коды без какой-либо дополнительной авторизации.
Ответить

2 мая 2021 в 19:28
Тут по количеству SMS не проходит - как я понял. ВТБ должен был прислать мне SMS - о переходе на push код, который выглядел как вход в банкинг. Только если один SMS от банка могли использовать для входа два разных лица - тогда выходит.

Пока сам запутался пойду отдыхать, о ходе дела буду отписываться!
Еще все с праздниками.
Ответить

2 мая 2021 в 19:30
----------
Цитата

ntv83 пишет:
А нет его и не бывает.
Это то, о чем я писал выше - зайдя в приложение, можно включить push-коды без какой-либо дополнительной авторизации X

----------


Это точно?????
Тогда все отлично и понятно!!!!
Специалистов ВТБ за такое на вилы надо!!!!
Ответить

2 мая 2021 в 19:33
----------
Цитата

Alex777_72 пишет:
На сколько хватает познаний в сети, если есть домен vtb , который зарегистрирован в зоне ru, то не возможно без его согласия что то еще регистрировать под именем его домена.

----------

Так-то оно так, но для какого-нибудь давно всеми забытого субдомена может быть прописан ip-адрес, который, например, со временем выйдет из распоряжения ВТБ и отойдёт к другому хозяину. Поэтому формально нельзя ориентироваться на корневую часть домена, как на непременный признак добросовестности сайта.
Ответить

2 мая 2021 в 19:46
----------
Цитата

wad910 пишет:
Так-то оно так, но для какого-нибудь давно всеми забытого субдомена может быть прописан ip-адрес, который, например, со временем выйдет из распоряжения ВТБ и отойдёт к другому хозяину.

----------

Это интересно как? :shuffle:
С учетом того, что NS-сервера для любого поддомена прописываются в зоне исходного (родительского) домена.
Ответить

2 мая 2021 в 20:30
----------
Цитата

ntv83 пишет:
Это интересно как? изображение

С учетом того, что NS-сервера для любого поддомена прописываются в зоне исходного (родительского) домена.

----------

Ну как? Прописано, например, было 10 лет назад в зоне vtb.ru что-нибудь вроде:

test A 1.2.3.4

И с тех пор про этот test.vtb.ru все забыли, а ip адрес 1.2.3.4 перестал арендоваться ВТБ и отошёл к другому клиенту. А запись в зоне DNS осталась.

Вот и получится, что символическое имя принадлежит владельцу домена, а соответствующий ему ip адрес и сервер, которому он присвоен - другому лицу.

Бардака в ИТ конкретно у ВТБ хватает (достаточно сказать, что сертификаты для серверов www.vtb.ru и www.vtb.com выданы разным лицам, никак не связанным между собой по цепочке сертификации), поэтому обрисованную выше теоретическую возможность я бы не стал однозначно сбрасывать со счетов.
Ответить

2 мая 2021 в 21:02
----------
Цитата

wad910 пишет:
И с тех пор про этот test.vtb.ru все забыли, а ip адрес 1.2.3.4 перестал арендоваться ВТБ и отошёл к другому клиенту. А запись в зоне DNS осталась.

Вот и получится, что символическое имя принадлежит владельцу домена, а соответствующий ему ip адрес и сервер, которому он присвоен - другому лицу.

----------


Да, это возможно, но вероятность этого стремиться к нулю.
Кроме бардака, связанным с удалением "старой" DNS-записи (не учитывая того факта, что у ВТБ есть собственный блок PI), нужно еще получить тот самый "старый" ip-адрес на который ссылается имя.
Про сертификат вообще молчу)

----------
Цитата

wad910 пишет:
Бардака в ИТ конкретно у ВТБ хватает (достаточно сказать, что сертификаты для серверов www.vtb.ru и www.vtb.com выданы разным лицам, никак не связанным между собой по цепочке сертификации), поэтому обрисованную выше теоретическую возможность я бы не стал однозначно сбрасывать со счетов

----------

А должны быть как-то связаны? Сертификаты не лицам выдаются, а подтверждают что-либо... В данном случае подтверждают домены. То, что в атрибутах указаны немного разные названия... При выпуске сертификата там можно указать что угодно. Разницы между PAO и PJSC не вижу.
С таким же успехом, однозначно не стоит сбрасывать со счетов и вирусы, и подмену DNS-записей, и взлом самого сайта... Для мошенников это очень сложно, они действуют гораздо примитивнее.

Я думаю, мы друг друга поняли - да, возможно все что угодно, но пока работают куда более простые схемы, мошенникам так напрягаться просто финансово не выгодно...
Ответить

2 мая 2021 в 21:51
----------
Цитата

ntv83 пишет:
Самый простой и быстрый способ - отключить push-коды в приложении всем и оставить только SMS.

----------

После первого входа мошенник сразу переключит на пуши, дальше клиент ничего не видит. От смс банки пытаются уйти для экономии.
Пытаюсь заставить втб отключить возможность подключения других мобил, пишу им жалобы, пока бесполезно, отвечают что защита у втб хорошая. Другая мобила у них добавляется автоматом при входе в ЛК с другого устройства, алгоритм конеш идиотский.
Как пишет поддержка. Если заметили чужих в ЛК, сразу меняйте пароль, мошенника сразу вышибит. Автор много времени потерял на звонок в втб, надо было менять пароль.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть