Назад
11 апреля 2021 в 16:36

Как я убедился в том, что СберБанк напрямую сливает данные клиентов телефонным мошенникам

Вполне очевидно, что при нынешнем размахе телефонного мошенничества следует завести отдельный телефонный номер для получения СМС в рамках услуги "Мобильный банк" СберБанка. Этот же специальный номер следует использовать для приема СМС двухфакторной аутентификации при использовании СберБанк Онлайн. Никаким знакомым, родственникам этот специальный номер не сообщается, в мессенджерах, соцсетях не засвечивается. Более того, номер не используется в работе с партнерами по СберID. Таким образом, о принадлежности такого секретного номера вам как клиенту СберБанка будут знать только в самом банке. Я тоже на это надеялся. До недавнего времени.

На другой публичный номер, который использовался для регистрации на различных сайтах и интернет-сервисах, многочисленные звонки от мошенников поступают уже не первый год. Поскольку запись разговоров с незнакомых номеров у меня включается автоматически, то собралась целая коллекция таких записей. Достаточно при регистрации указать свою фамилию с небольшой опечаткой или не указывать отчество, или "перепутать" фамилию и отчество и звонящий "засветит" источник утечки. Заказ в пункте выдачи в любом случае отдадут, если вы оплачиваете его при получении.

Итак, первая улика против СберБанка. В марте 2021 года начался шквал мошеннических звонков на мой секретный номер. Мошенники называли себя сотрудниками СберБанка, обращались по правильной фамилии, имени и отчеству, называли мой год рождения. Утечку данных от сотового оператора я исключаю, потому что у оператора моя фамилия несколько искажена, а все мошенники обращались ко мне правильно. В начале разговора я обычно сообщаю, что плохо расслышал собеседника и он вынужден два-три раза внятно повторить обращение ко мне, что важно для качественной записи. Ну и для того, чтобы поиздеваться над говорящим. Более того, при разговоре я обычно не подтверждаю, что мошенник говорит именно с тем, ФИО которого он назвал. Это сбивает мошенников с толку и они отключаются. Но в марте меня убеждали, что ошибки быть не может, что я ввожу их в заблуждение и продолжали разговор.

Вторая улика против СберБанка. Абсолютно такой же схемой с секретным номером пользовалась моя родственница. Номер оформлен на меня. И вот в апреле 2021 года на него стали звонить мошенники, называвая её правильно по фамилии, имени, отчеству. Это исключает утечку от оператора сотовой связи.

Третья улика. Все вышеизложенное было представлено в СберБанк в подробном обращении на двух страницах, с требованием установить виновных в утечке персональных данных. Вот ответ СберБанка полностью: "Благодарим за данные, предоставленные в обращении № ***** На основании поступивших данных банк формирует стратегию защиты клиентов от возможных мошеннических действий. Меры безопасности при использовании банковских продуктов и услуг размещены на сайте в разделе «Ваша безопасность» sberbank.ru". Таким образом, СберБанк не отрицает утечку данных, не сообщает о проведённом или проводимом служебном расследовании по заявленным фактам, и тем самым неявно признает такие утечки персональных данных и невозможность противодействия им.

Эта ситуация описана в народном рейтинге:
https://www.banki.ru/services/responses/bank/response/10497377/
Ждем ответа официального представителя СберБанка.

Вопрос для уважаемых участников форума: как часто посетители banki.ru сталкиваются с доказанными фактами утечки данных клиентов именно из СберБанка? Очевидно, что без крота где-то внутри СберБанка такое невозможно...
281
1,4k
Комментарии
99+

29 ноября 2021 в 16:31
----------
Цитата

m.potter пишет:
Однако банки как-то получают сведения о смене клиентом симкарты. Иногда моментально, иногда через месяц. Я не знаю механизма передачи этой информации. То ли информация передается при отправке СМС каждый раз, то ли банк ее запрашивает отдельно, но есть такой механизм, и в интересах оператора отладить взаимодействие получше.

----------

Банки видят смену imsi
Ответить

29 ноября 2021 в 21:28
----------
Цитата

Мастодонт пишет:
Банки видят смену imsi

----------

Это понятно, что IMSI, вопрос в том, когда видят, как видят, и почему далеко не всегда видят.
Ответить

30 ноября 2021 в 12:01
----------
Цитата

Мастодонт пишет:
Банки видят смену imsi

----------
Нет.

----------
Цитата

Это понятно, что IMSI, вопрос в том, когда видят, как видят, и почему далеко не всегда видят.
----------
Потому что нет стандартного варианта передачи этого параметра.

Стандартный вариант это передача сообщений от банка своему агрегатору сообщений, с указанием номера получателя. Ну и обычно какой-то признак получения/отказа. И дата/время фиксируется. На стороне банка это всё.
Чтобы передавать всякие там IMSI/IMEI надо их откуда-то брать.
Допустим начальные данные даст клиент (что вряд ли), но это не решает проблемы обновления, т.к. снова надо чтобы клиент их обновил и совсем не решает проблемы подмены, т.к. банк не получает этой информации (IMSI) в финансовых сообщениях. Мимо.
Допустим банк договорился с оператором или с агрегатором. О чём договорился? О том, что банк будет "пулять" запросы (например, HLR) с IMSI и если он не соответствует, то блочить карту (например). Это стоит отдельных денег.

Это всё к чему? Это не стандартная фишка, а дополнительный сервис, который работает далеко не у всех. Но государство уже хочет воткнуть IMEI в ЕСИА (недавно были изменения в закон "О связи"), поэтому со временем возможно проверка таких параметров и станет обязательной. Причём вероятно сразу по двум.
Ответить

30 ноября 2021 в 16:21
----------
Цитата

m.potter пишет:
О том, что банк будет "пулять" запросы (например, HLR) с IMSI и если он не соответствует, то блочить карту (например). Это стоит отдельных денег.

----------

Но ведь российские банки хотели подешевле. И теперь размазывают сопли если опсосы повышают тарифы на СМС. Или если надо платить за hlr запрос. Поэтому для экономии на СМС стали внедрять "искусственный интеллект", задача которого - слать клиенту поменьше смс-кодов, автоматом одобряя операции. Осталось проплатить поправочку в законодательство чтобы решение "искусственного интеллекта" банка одобрить операцию приравнивалось к цифровой подписи клиента. :)
Ответить

30 ноября 2021 в 17:29
----------
Цитата

m.potter пишет:
Опсос в принципе не знает зачастую к какому банку его номер привязываются...

----------

И не видит, что постоянно, на выпущенную им СИМку, летят СМС от отправителя "VTB" (как пример) с текстом об остатке баланса?
Ответить

30 ноября 2021 в 17:35
----------
Цитата

slowpoke пишет:
Но ведь российские банки хотели подешевле. И теперь размазывают сопли если опсосы повышают тарифы на СМС. Или если надо платить за hlr запрос.

----------
И как одно связано с другим? Да, банки не хотят тратить лишних денег. А кто хочет? Вы что ли спонсором будете?
А опсосы повышают тарифы, потому что их в этом вопросе никто не контролирует: ни ФАС, ни Минкомсвязи. Но при этом они в курсе, что банки обязали уведомлять клиентов по каждой операции, поэтому они и пытаются ловить рыбку в мутной воде.

----------
Цитата

Поэтому для экономии на СМС стали внедрять "искусственный интеллект", задача которого - слать клиенту поменьше смс-кодов, автоматом одобряя операции.
----------
Вы против антифрода что ли, дремучий человек? Вы не в курсе, что есть белый список операций? Например, обычно нет вопросов к коммуналке, к оплате налогов, к переводам самому себе наконец. Или вы думаете, что всё едино? Ничего-то вы не понимаете в антифроде. Что не удивительно впрочем.
Вы ещё камень бросьте в сторону ПС, которые 3D-Secure v.2.0 разработали, чтобы меньше кодов слать.
Ответить

30 ноября 2021 в 17:39
----------
Цитата

Tokar пишет:
И не видит, что постоянно, на выпущенную им СИМку, летят СМС от отправителя "VTB" (как пример) с текстом об остатке баланса?

----------
Кем им? Банк не сотовый оператор, он симками не ведает. То что вы видите как отправитель "VTB" это лишь специальный адрес отправителя. Никоим образом это не указывает на то, что ВТБ стал "погонщиком" сим-карт. Информация о сим-картах всё также у соответствующих операторов в базах. И с ними надо договариваться о доступах. За деньги.

Может быть одним из вариантов удешевления является создание своего виртуального оператора. Но тут не подскажу, не имел с этим дел.
Ответить

30 ноября 2021 в 18:05
----------
Цитата

m.potter пишет:
Кем им?

----------

Вы же про ОПСОСа речь вели. Значит "им" -- это всё про него. :)
Ответить

1 декабря 2021 в 15:07
Tokar, в любом случае "VTB" это не повод для каких-то действий. Всякие текстовые адреса многие используют.
Да и опсосы в систему антифрода почти не вовлечены.
Ответить

23 января 2022 в 12:25
----------
Цитата

m.potter пишет:
Нет.

----------

Не знаю по какому критерию, но банки видят смену сим-карты.
Когда я перевыпускал сим-карту, банк Открытие заблокировал мне операции в Интернет-банке, не помню, какие точно. Правда, я тогда и сам телефонный аппарат сменил, может ещё это повлияло.
Пришлось снова идти к банкомату и перепривязывать телефон к карте.

Другое дело, что не все банки блокируют доступ в ИБ после смены симки. В моём случае два других банка даже не почесались.
Ответить

23 января 2022 в 13:46
О ненадежности авторизации в ИБ посредством приема SMS я писал здесь неоднократно. Причем отменить возможность перерегистрации по SMS клиент не может. Остается процитировать недавнюю публикацию:

Итак, господа, что нужно мошенникам для того чтобы полностью скомпрометировать все Ваши счета в банке? Как оказалось всего две вещи: номер любой Вашей карты и код из одной СМС. То есть если у Вас банально выхватят из руки телефон с вложенной в обложку картой (либо бумажник с телефоном отожмут гопники) то Вы вполне можете помахать всем своим сбережениям белым платочком а заодно получить уникальную возможность ближайшие несколько лет оплачивать долги другого человека. А в схеме с изготовлением дубликата сим-карты мошенникам не понадобится ничего даже красть - Вы узнаете о случившимся постфактум, когда утром заметите что за ночь почему-то перестал ловить сеть Ваш телефон. Одна чертова СМС и знание номера счета или карты - это вся защита которую нужно обойти злоумышленникам. Пароли? Биометрия? Виртуальные карты и лимиты на расходы? Все это у банка существует лишь для видимости безопасности поскольку полностью перекрывается одним-единственным кодом из СМС.

Но у банков РФ не хватает либо мозгов, либо совести, чтобы поработать над этим. Подписывая с Вами договор об УДБО банк полностью снимает с себя ответственность.
Ответить

23 января 2022 в 13:57
----------
Цитата

ia2015 пишет:
Подписывая с Вами договор об УДБО банк полностью снимает с себя ответственность.

----------


Кто мешает подписать комплексный договор с блокировкой любых видов ДБО, через заявление?

Спасение утопающих - дело самих утопающих.
Ответить

23 января 2022 в 13:58
----------
Цитата

Умкa пишет:
Не знаю по какому критерию, но банки видят смену сим-карты.

----------

Видят, когда им сообщает оператор связи. А он сообщает когда как, в зависимости от заключенного договора.
Ответить

23 января 2022 в 14:00
----------
Цитата

Anisha14 пишет:
Кто мешает подписать комплексный договор с блокировкой любых видов ДБО, через заявление?

----------

Как вы себе представляете жизнь без ДБО?
ДБО - абсолютная необходимость в наше время, а вот безопасность банки резко снизили за последние 5-7 лет.
Ответить

23 января 2022 в 14:04
----------
Цитата

Alex133 пишет:
ДБО - абсолютная необходимость в наше время, а вот безопасность банки резко снизили за последние 5-7 лет.

----------


Нормально представляю. Обслуживаюсь, как физ лицо, в 12 банках, суммы под лимит 1,4 млн. Везде ДБО отключено, обслуживание только через офис банка.

Тут уж каждый сам решает для себя, что ему ближе безопасность или удобство. Я выбрала безопасность.


Заблокировала ДБО во всех банках после того как на контактный номер телефона начали спамить мошенники.
Ответить

23 января 2022 в 14:10
----------
Цитата

Anisha14 пишет:
Везде ДБО отключено

----------

Ну и как вы платите за квартиру, за интернет, за мобильники? Я уж не говорю про интернет-магазины...
Ответить

23 января 2022 в 14:31
----------
Цитата

Alex133 пишет:
Видят, когда им сообщает оператор связи. А он сообщает когда как, в зависимости от заключенного договора X

----------

Нет, для этого требуется не только соответсвующий договор с оператором, а организация сервиса мониторинга IMSI в банке. А это затраты, на которые не все банки идут.
Ответить

23 января 2022 в 14:49
----------
Цитата

Alex133 пишет:
Ну и как вы платите за квартиру, за интернет, за мобильники? Я уж не говорю про интернет-магазины X

----------

Вы путаете ДБО и оплату картой :)
Ответить

23 января 2022 в 16:15
----------
Цитата

Alex133 пишет:
Ну и как вы платите за квартиру, за интернет, за мобильники? Я уж не говорю про интернет-магазины...

----------

Онлайн-банк и карты в одном банке, сбережения в других банках, где все отключено и обслуживание только в офисе и, желательно, с запретом обращения по нотариальной доверенности.
Ответить

23 января 2022 в 21:22
----------
Цитата

Bug19 пишет:
Вы путаете ДБО и оплату картой

----------

Отнюдь. Оплатить коммуналку в своем ЖСК я могу только межбанком на счет. То же относится и к оплате электричества на даче и членских взносов в СТСН.
ЖКУ Москва тоже дешевле оплачивать из ИБ, иначе будет комиссия.
Но собственно, дело видимо в другом - у меня просто не образовалось таких накоплений, как у Anisha14,, чтобы можно было их положить и не вспоминать весь срок вклада.
Единственный приличный вклад поэтому расходно-пополняемый, на случай непредвиденных расходов. А он без ДБО не имеет смысла.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть