Назад
11 апреля 2021 в 16:36

Как я убедился в том, что СберБанк напрямую сливает данные клиентов телефонным мошенникам

Вполне очевидно, что при нынешнем размахе телефонного мошенничества следует завести отдельный телефонный номер для получения СМС в рамках услуги "Мобильный банк" СберБанка. Этот же специальный номер следует использовать для приема СМС двухфакторной аутентификации при использовании СберБанк Онлайн. Никаким знакомым, родственникам этот специальный номер не сообщается, в мессенджерах, соцсетях не засвечивается. Более того, номер не используется в работе с партнерами по СберID. Таким образом, о принадлежности такого секретного номера вам как клиенту СберБанка будут знать только в самом банке. Я тоже на это надеялся. До недавнего времени.

На другой публичный номер, который использовался для регистрации на различных сайтах и интернет-сервисах, многочисленные звонки от мошенников поступают уже не первый год. Поскольку запись разговоров с незнакомых номеров у меня включается автоматически, то собралась целая коллекция таких записей. Достаточно при регистрации указать свою фамилию с небольшой опечаткой или не указывать отчество, или "перепутать" фамилию и отчество и звонящий "засветит" источник утечки. Заказ в пункте выдачи в любом случае отдадут, если вы оплачиваете его при получении.

Итак, первая улика против СберБанка. В марте 2021 года начался шквал мошеннических звонков на мой секретный номер. Мошенники называли себя сотрудниками СберБанка, обращались по правильной фамилии, имени и отчеству, называли мой год рождения. Утечку данных от сотового оператора я исключаю, потому что у оператора моя фамилия несколько искажена, а все мошенники обращались ко мне правильно. В начале разговора я обычно сообщаю, что плохо расслышал собеседника и он вынужден два-три раза внятно повторить обращение ко мне, что важно для качественной записи. Ну и для того, чтобы поиздеваться над говорящим. Более того, при разговоре я обычно не подтверждаю, что мошенник говорит именно с тем, ФИО которого он назвал. Это сбивает мошенников с толку и они отключаются. Но в марте меня убеждали, что ошибки быть не может, что я ввожу их в заблуждение и продолжали разговор.

Вторая улика против СберБанка. Абсолютно такой же схемой с секретным номером пользовалась моя родственница. Номер оформлен на меня. И вот в апреле 2021 года на него стали звонить мошенники, называвая её правильно по фамилии, имени, отчеству. Это исключает утечку от оператора сотовой связи.

Третья улика. Все вышеизложенное было представлено в СберБанк в подробном обращении на двух страницах, с требованием установить виновных в утечке персональных данных. Вот ответ СберБанка полностью: "Благодарим за данные, предоставленные в обращении № ***** На основании поступивших данных банк формирует стратегию защиты клиентов от возможных мошеннических действий. Меры безопасности при использовании банковских продуктов и услуг размещены на сайте в разделе «Ваша безопасность» sberbank.ru". Таким образом, СберБанк не отрицает утечку данных, не сообщает о проведённом или проводимом служебном расследовании по заявленным фактам, и тем самым неявно признает такие утечки персональных данных и невозможность противодействия им.

Эта ситуация описана в народном рейтинге:
https://www.banki.ru/services/responses/bank/response/10497377/
Ждем ответа официального представителя СберБанка.

Вопрос для уважаемых участников форума: как часто посетители banki.ru сталкиваются с доказанными фактами утечки данных клиентов именно из СберБанка? Очевидно, что без крота где-то внутри СберБанка такое невозможно...
281
1,4k
Комментарии
99+

17 ноября 2021 в 11:08
----------
Цитата

chippewa пишет:
Но если на дебетовой карте 0, то как мошенники могут использовать это в своих коварных планах?

----------
Если 0, то сейчас наверное никак операции не проведут. Кстати, если попробуют при нуле, то уже точно будет ясно, что второй сценарий работает.

----------
Цитата

Для захода в СБОЛ?
----------
Тут не подскажу, не знаю что надо для восстановления. Если второй вариант, то у мошенников есть номер карты, срок действия, CVV2, номера телефона скорее всего нет (но это зависит от того, где ушли реквизиты карты и вводился ли там номер).
Ответить

Аватар
17 ноября 2021 в 11:10
----------
Цитата

chippewa пишет:
Никому не сообщайте код 12345. После подтверждения произойдёт списание 500.00 RUB SOVCOMBANK.
И так 9 раз подряд
Пришли в той же ветке, что и другие сообщения Сбербанка.
После того, как я вывел деньги с карт, смски прекратились.
Полагаю, что пытались прощупать сумму на карте.
Блокировать карты мне сейчас несподручно.
История операций в СБОЛе не показывает ничего подозрительного.

----------


Напишите отзыв в НР - :write_nr: посмотрим, что ответит Сбербанк
Рекомендую перевыпустить карту в связи с компрометацией полных реквизитов. Ввиду того, что УЖЕ был звонок от мошенников - они пытаются ввести жертву /то есть - Вас/ в панику и позвонить под видом спасителей Ваших денег для их отправки на якобы безопасный счет.
Ответить

17 ноября 2021 в 11:10
----------
Цитата

chippewa пишет:
Что дальше? Карту блокировать по ряду причин я не буду, да и незвестно, какую из них.

----------

Пройдитесь по настройкам всех карт Сбербанка:
Настройки - Лимиты и ограничения - Покупки в интернете
И полностью заблокируйте платежи в интернет.

Можно конечно поиграть в угадайку методом математической индукции, но это глупо - все карты нужно блокировать по компрометации и перевыпускать.
Ответить

17 ноября 2021 в 11:13
----------
Цитата

uGNot пишет:
Пройдитесь по настройкам всех карт Сбербанка:
Настройки - Лимиты и ограничения - Покупки в интернете
И полностью заблокируйте платежи в интернет.

----------

Кстати, тоже вполне себе вариант. Я по своим сберовским так и сделал.
Единственный минус - после этого с них нельзя стягивать в МП других банков. Но имхо безопасность того стоит.
Ответить

17 ноября 2021 в 11:23
----------
Цитата

uGNot пишет:
Можно конечно поиграть в угадайку методом математической индукции, но это глупо - все карты нужно блокировать по компрометации и перевыпускать.

----------
Дороговато человеку выйдет. Особенно, если вдруг выяснится, что просто кто-то номер телефона ошибочно ввёл.
Оптимален вариант временной блокировки карт, а ещё лучше операций. А там уж и Сбер по какому-нибудь каналу отреагирует.
Ответить

Аватар
17 ноября 2021 в 11:32
Как временное решение на период перевыпуска пластика - открыть в личном кабинете новую карту - цифровую/виртуальную.
Ответить

17 ноября 2021 в 11:36
----------
Цитата

Reichskanzler пишет:
К стати, по всем симкам присылают смс рекламу фитнес-центра в один день с разницей в один час.
Вот как то так. изображение

----------


О, как! Я думала, что смсреклама фитнес-центра через день меня одну достала :)
Ответить

17 ноября 2021 в 12:13
Многократно снизил суточный лимит. Может быть снижу ещё.
Выше моих сил в нынешнее время сутки лететь на трёх самолётах, а потом ещё и обратно из-за банковской карты.
Ответить

17 ноября 2021 в 12:55
----------
Цитата

chippewa пишет:
сутки лететь на трёх самолётах, а потом ещё и обратно

----------
Аргумент.
Попробуйте всё-таки связаться с Сбером дистанционно:
1) https://www.sberbank.ru/ru/person/dist_services/cybersecurity/report
и/или сюда:
2) https://www.banki.ru/services/responses/bank/sberbank/
Ответить

17 ноября 2021 в 13:47
Мне все же кажется более вероятным вариант с ошибочно указанным номером телефона.
В пользу этого варианта говорит отсутствие записей в истории событий и многократная повторяемость попыток с одной и той же суммой. Возможно несколько раз было нажато требование прислать новый код, поскольку он так и не был получен.
Я сам почти 15 лет назад привязал через банкомат свой номер с ошибкой в одной цифре и долго так и ходил, поскольку не было надобности ничего получать на него.
Ответить

17 ноября 2021 в 14:06
----------
Цитата

Alex133 пишет:
отсутствие записей в истории событий

----------
Это как раз неудивительно. До авторизаций дело не дошло.
Но в принципе вариант с ошибкой вероятен.
Ответить

22 ноября 2021 в 16:03
----------
Цитата

slowpoke пишет:
Уже даже дети знают что 3ds сам по себе не решает проблему фишинга.

----------
Но вы, вероятно, не знаете, что фишинг разный. Один из его вариантов - просто сбор реквизитов для дальнейшего использования. А так как операции на сайтах без 3DS оспариваются, а на сайтах 3DS не проходят, потому что у воров нет телефона клиента, то 3DS вполне себе решает. Всё вам разжёвывать надо. Ужас.
И даже в другом варианте фишинга в случае с 3DS у клиента есть шанс что-то понять на странице для ввода кода, увидел merchant name (наименование продавца/сервиса).

Понятно объясняю? Не слишком для вас сложно?

----------
Цитата

Многие и так таскают ещё одно устройство в виде бабушкофона для смс-кодов. При этом криптокалькулятор меньше, легче, надежнее, не требует подзарядки, не теряет сеть.
----------
Не многие, а почти никто. Полагаю даже 1% не наберётся параноиков, которые завели отдельный телефон только для SMS от банка.
Тренд ровно обратный - клиент хочет всё в одном устройстве, в смартфоне. Даже карты отмирают. Слышали про всякие ApplePay, GooglePay? Если не слышали, то загуглите. Много интересного узнаете.
Ответить

22 ноября 2021 в 20:21
----------
Цитата

m.potter пишет:
Тренд ровно обратный - клиент хочет всё в одном устройстве, в смартфоне.

----------

Это не клиент хочет. Это российские банки навязывают клиенту пользуясь его неосведомленностью в вопросах безопасности и криптографии. А когда очумевший клиент размазывает сопли по форумам - деньги украли - улыбающиеся банкиры потирают руки: операции подписаны аналогом собственноручной подписи клиента в виде смс-кода в одном устройстве. Поэтому банки не виноваты, клиента обворовали в строгом соответствии с законодательством РФ.
Ответить

23 ноября 2021 в 05:11
----------
Цитата

slowpoke пишет:
Это не клиент хочет. Это российские банки навязывают клиенту...

----------
Чем доказывать будете это сомнительное утверждение? Клиент голосует рублём, продукт востребован. Чем возразите?
Все ваши криптокалькуляторы неоднократно появлялись в разных банках и везде были устойчиво не востребованы. Случайность? Неужели злобные российские банки тут вдруг не смогли навязать свою волю "несчастным неграмотным клиентам"?

----------
Цитата

деньги украли
----------
Конкретнее, ещё конкретнее.
Здесь люди обычно приводят примеры, когда:
1) сами всё сообщили - соц.инженерия или перешли на фишинговый ресурс ("срочно и очень дешёво") и ещё подтвердили 3DS-кодом "PEREVEOD MOSHENNIKU" вроде как билеты покупали;
2) реквизиты карты утекли (оставим за скобками где именно, т.к. клиенты зачастую реквизиты где только не оставляют) и операции будут оспорены (это основное);
3) получен доступ к интернет-банку. Вот тут ещё надо разбираться каким образом, а то часто выясняется, что см. п.1.
Ответить

28 ноября 2021 в 22:23
К вопросу о надежности двухфакторной аутентификации посредством SMS, пример из жизни:

https://www.advgazeta.ru/ag-expert/advices/12-mln-moshenniki-pokhitili-so-schetov-moskvicha-posle-zameny-ego-sim-karty/

Коллеги, только если можно, не надо перводить разговор на фишинг и разных там бабушек.
Ответить

29 ноября 2021 в 00:02
----------
Цитата

ia2015 пишет:
не надо перводить разговор на фишинг и разных там бабушек

----------

Так никто и не собирается. Такая схема тут давно описана, и операторы связи расплачивались тоже неоднократно за такие ляпы.
Оператор должен был сообщить банку о смене IMSI симкарты и самостоятельно заблокировать отправку банковских СМС на сутки - так обычно происходит.
Ответить

29 ноября 2021 в 11:13
----------
Цитата

ia2015 пишет:
К вопросу о надежности двухфакторной аутентификации посредством SMS, пример из жизни:

https://www.advgazeta.ru/ag-expert/adv...sim-karty/

----------
А где там про двухфакторную аутентификацию? Если бы она была, то этих проблем у жертвы не было. Были бы другие - например, его деньги своровали бы по поддельной доверенности, раз уж он попал под прицел.

Ну и в самом начале написано, чем все завершилось: ----------
Цитата

Суд обязал оператора мобильной связи вернуть клиенту деньги и выплатить компенсацию морального вреда и штраф
----------


Еще раз: проблема не в ненадежности двухфакторной аутентификации по смс, а в ее фактическом отсутствии и повальном пренебрежении правилами информационной безопасности всеми сторонами.
Ответить

29 ноября 2021 в 12:38
----------
Цитата

Alex133 пишет:
Оператор должен был сообщить банку о смене IMSI симкарты

----------
На основании чего должен? Не должен он ничего никакому банку. Опсос в принципе не знает зачастую к какому банку его номер привязываются и "так обычно происходит" не аргумент.
Ответить

29 ноября 2021 в 12:54
----------
Цитата

m.potter пишет:
Опсос в принципе не знает зачастую к какому банку его номер привязываются

----------

Однако банки как-то получают сведения о смене клиентом симкарты. Иногда моментально, иногда через месяц. Я не знаю механизма передачи этой информации. То ли информация передается при отправке СМС каждый раз, то ли банк ее запрашивает отдельно, но есть такой механизм, и в интересах оператора отладить взаимодействие получше.
Ответить

29 ноября 2021 в 12:59
Alex133, есть отдельные пилотные проекты отдельных банков с отдельными операторами. Но это бессистемно и дорого. Сотовые операторы не заинтересованы, им вообще пофиг (по моим ощущениям). Во всяком случае, уголовных дел со всякими злоупотреблениями сотрудников опсосов (обычно мобильный пробив, реже продажа сим-карт) в разы больше, чем с банковскими сотрудниками. Причём среди банковских воров чаще кассиры, которые воруют у своего же банка. Но и банковский пробив тоже имеет место.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть