Назад
11 апреля 2021 в 16:36

Как я убедился в том, что СберБанк напрямую сливает данные клиентов телефонным мошенникам

Вполне очевидно, что при нынешнем размахе телефонного мошенничества следует завести отдельный телефонный номер для получения СМС в рамках услуги "Мобильный банк" СберБанка. Этот же специальный номер следует использовать для приема СМС двухфакторной аутентификации при использовании СберБанк Онлайн. Никаким знакомым, родственникам этот специальный номер не сообщается, в мессенджерах, соцсетях не засвечивается. Более того, номер не используется в работе с партнерами по СберID. Таким образом, о принадлежности такого секретного номера вам как клиенту СберБанка будут знать только в самом банке. Я тоже на это надеялся. До недавнего времени.

На другой публичный номер, который использовался для регистрации на различных сайтах и интернет-сервисах, многочисленные звонки от мошенников поступают уже не первый год. Поскольку запись разговоров с незнакомых номеров у меня включается автоматически, то собралась целая коллекция таких записей. Достаточно при регистрации указать свою фамилию с небольшой опечаткой или не указывать отчество, или "перепутать" фамилию и отчество и звонящий "засветит" источник утечки. Заказ в пункте выдачи в любом случае отдадут, если вы оплачиваете его при получении.

Итак, первая улика против СберБанка. В марте 2021 года начался шквал мошеннических звонков на мой секретный номер. Мошенники называли себя сотрудниками СберБанка, обращались по правильной фамилии, имени и отчеству, называли мой год рождения. Утечку данных от сотового оператора я исключаю, потому что у оператора моя фамилия несколько искажена, а все мошенники обращались ко мне правильно. В начале разговора я обычно сообщаю, что плохо расслышал собеседника и он вынужден два-три раза внятно повторить обращение ко мне, что важно для качественной записи. Ну и для того, чтобы поиздеваться над говорящим. Более того, при разговоре я обычно не подтверждаю, что мошенник говорит именно с тем, ФИО которого он назвал. Это сбивает мошенников с толку и они отключаются. Но в марте меня убеждали, что ошибки быть не может, что я ввожу их в заблуждение и продолжали разговор.

Вторая улика против СберБанка. Абсолютно такой же схемой с секретным номером пользовалась моя родственница. Номер оформлен на меня. И вот в апреле 2021 года на него стали звонить мошенники, называвая её правильно по фамилии, имени, отчеству. Это исключает утечку от оператора сотовой связи.

Третья улика. Все вышеизложенное было представлено в СберБанк в подробном обращении на двух страницах, с требованием установить виновных в утечке персональных данных. Вот ответ СберБанка полностью: "Благодарим за данные, предоставленные в обращении № ***** На основании поступивших данных банк формирует стратегию защиты клиентов от возможных мошеннических действий. Меры безопасности при использовании банковских продуктов и услуг размещены на сайте в разделе «Ваша безопасность» sberbank.ru". Таким образом, СберБанк не отрицает утечку данных, не сообщает о проведённом или проводимом служебном расследовании по заявленным фактам, и тем самым неявно признает такие утечки персональных данных и невозможность противодействия им.

Эта ситуация описана в народном рейтинге:
https://www.banki.ru/services/responses/bank/response/10497377/
Ждем ответа официального представителя СберБанка.

Вопрос для уважаемых участников форума: как часто посетители banki.ru сталкиваются с доказанными фактами утечки данных клиентов именно из СберБанка? Очевидно, что без крота где-то внутри СберБанка такое невозможно...
281
1,4k
Комментарии
99+

11 апреля 2021 в 16:53
Если такое, ну тогда грустно понимать, что в мир цифровых технологий, проще деньги держать в банке дома
Ответить

11 апреля 2021 в 17:31
Не могу сказать с уверенностью что сливают данные тел компании.
У меня было два случая в жизни.
Первый случай.
Завел себе вторую симку и ни где не "светил", в Сбере не регистрировал ее, мошенники начали названивать через месяц.
Первый звонок был что бы узнать мой адрес проживания, второй звонок от имени сбера.
Второй случай.
Купили в салоне симку бабушке, в салоне сказали что новая, после того как вставили в телефон симку пришла смска о задолженности по электроэнергии на имя, вероятнее всего, бывшего хозяина номера телефона. Через два месяца после покупки симки позвонили мошенники спрашивали мужчину по имени отчеству, сказали что со счета сбера списали 50 тысч.
Симку бабушки не регистрировали в Сбере.
К стати, по всем симкам присылают смс рекламу фитнес-центра в один день с разницей в один час.
Вот как то так. :painful:
Ответить

11 апреля 2021 в 17:35
Reichskanzler,
Какого региона и оператора симки, если не секрет?
Ответить

11 апреля 2021 в 17:40
----------
Цитата

Struzzo пишет:

Какого региона и оператора симки, если не секрет? X

----------


МСК
Ответить

11 апреля 2021 в 18:23
Reichskanzler,
ОК, город Москва ясно.
А оператор-то какой? Что-то мне подсказывает что Билайн...
Ответить

11 апреля 2021 в 19:26
----------
Цитата

ia2015 пишет:
Итак, первая улика против СберБанка

----------

Какой смысл считать улики, если в любом банке клиент подписывает согласие на сообщение своих данных рекламным партнерам банка? А уж там качество хранения данных (которые по закону и не являются персональными данными в полной мере) вообще никем не контролируется.
Ответить

11 апреля 2021 в 20:48
----------
Цитата

Struzzo пишет:
оператор-то какой? Что-то мне подсказывает что Билайн

----------

:|
У меня симкарты трех операторов - МТС, Билайн и Мегафон.
На Билайн мошенники вообще не звонили ни разу за 6 лет, хотя этот номер используется очень активно - и в сетях, и в интернет-магазинах, и вообще везде, где требуется контактный номер. И спама практически не было - только изредка звонки с вопросами, какую телепрограмму смотрю в данный момент. Учитывая, что я с 2014 года телевизор вообще не смотрю - мне этих соцопросников порадовать было нечем, и последний год они мне не звонят.
А на бывшую банковскую симку от МТС (номер был известен только банкам) последние три с лишним года звонят мошенники, часто. И всякие левые "финансовые центры" с предложениями отдать им деньги. Очень часто. Но спама с соцопросами, телемаркетерами, фитнесс-центрами, аптеками и распродажами до последнего времени не было. Такое впечатление, что слив был точечный, и именно из банка - мошенникам. Причем поначалу были звонки из левых контор с "финансовыми предложениями", а после того, как с " предложениями" ничего не выгорело, звонить стали из "СБ", " финмониторинга" и т.п. Ну, а в последний год уже и спам посыпался...
На вторую МТС-симку спам не сыпался до момента перехода с этим номером в Мегафон.
А вот на обе Мегафонные симки, сразу же, через день после оформления, практически синхронно посыпался спам от фитнес-центров, аптек и т.п.
Причем не только на ту симку, которую я приобрела как родную от Мегафона (т.е. номер мог принадлежать раньше челу, который светил его направо и налево), но и на ту, которая раньше была моей собственной МТС-овской (и спам на нее прежде не сыпался).
Т.е. слива телефонной базы всяким спамерам от Билайна и МТС практически нет, а вот от Мегафона- однозначно есть. А от спамеров до мошенников - один шаг.
Ответить

11 апреля 2021 в 21:08
Ever⚡,
Москва?
От знакомых чаще всего слышу такие чудеса о Билайне. Сам Билайном не пользуюсь больше 10 лет.
У меня МТС и Мегафон. На Мегафон вообще ничего. На МТС примерно раз в месяц такие звонки. Оба номера в инетах засвечены.
Ответить

11 апреля 2021 в 21:22
----------
Цитата

Ever⚡ пишет:
Т.е. слива телефонной базы всяким спамерам от Билайна и МТС практически нет, а вот от Мегафона- однозначно есть. А от спамеров до мошенников - один шаг.

----------


Большое спасибо, уважаемая Ever⚡, . Очень интересная статистика. Разумеется, большинство спама не персонифицировано. Спамерами тупо перебираются номера один за другим а тем, кто ответит, прокручивают запись. Аналогично про телевизор. Но это всё не так уж страшно, а вот слив номера к которому привязан мобильный банк - уже серъезное правонарушение. Зная номер, можно целенаправлено перехватывать SMS через уязвимости SS7:

https://www.kommersant.ru/doc/4763335

Мошенникам остается только узнать номер карты и заново пройти регистрацию в СБ-онлайн - нужен ведь только номер карты и возможность принять SMS!
Ответить

11 апреля 2021 в 21:23
Вы в курсе, что есть множество слитых баз банков + имя отчество и первую букву фамилии можно заполучить через СБП например? А потом сопоставить одно с другим. Не защищаю сбер, ибо это та еще помойка, но мошенникам нынче не сложно заполучить ФИО, прощупать в каких банках есть регистрация и т.д.
Ответить

11 апреля 2021 в 21:40
----------
Цитата

svart пишет:
и возможность принять SMS

----------

Возможность принять СМС на правильный номер. Который у человека, а не у мошенников.
Правда, если человек сам скажет мошенникам код - тут уж любая техническая система бессильна.

Дыра не в системе безопасности - дыра в голове.
Ответить

11 апреля 2021 в 21:43
----------
Цитата

svart пишет:
Вы в курсе, что есть множество слитых баз банков + имя отчество и первую букву фамилии можно заполучить через СБП например? А потом сопоставить одно с другим.

----------


Разумеется, стоит с помощью СБП начать оформлять перевод на произвольный номер - и будут показаны имя и отчество, первая буква фамилии. Но в моем случае сопоставление с ранее слитыми базами непродуктивно - ИО обычные, а вот фамилия редкая. Да и номер нигде не был засвечен, кроме СБ.

Подозреваю, что в феврале - марте была крупная утечка из Сбера, который поэтому многим сбросил логин и пароль в СБ онлайн. Знаю лично примеры. Но банк же не сознается ...

Ну что ж, ждём массового перехвата SMS в ближайшие недели:
https://iz.ru/1148488/natalia-ilina/vpast-v-kommutator-khakery-gotoviat-moshchnuiu-ataku-na-scheta-rossiian-v-mae
Ответить

11 апреля 2021 в 22:33
----------
Цитата

Struzzo пишет:
Дыра не в системе безопасности - дыра в голове.

----------


Я бы скорее сказал, что в голове - разруха. У разработчиков софта Сбера. Догадываюсь, что не всем понятны технические подробности, например в обсуждении на хабре:

https://habr.com/ru/post/543326/

Но если совсем кратко - вы можете уже долго пользоваться СБ Онлайн и не можете запретить перерегистрацию в нем по номеру карты и телефону в любой момент без вашего ведома. Представьте каково дамам, которые носят в сумочке и карту и телефон? Злоумышленнику достаточно заиметь эти предметы на пять минут и вернуть их хозяйке после входа в личный кабинет и отключения SMS информирования.

У клиента может быть несколько карт Сбербанка. Запрещаем перерегистрацию по одной и носим её с собой. Остальные лежат дома. Это ведь совсем просто. сделать ...
Ответить

11 апреля 2021 в 22:48
----------
Цитата

ia2015 пишет:
Злоумышленнику достаточно заиметь эти предметы на пять минут и вернуть их хозяйке после входа в личный кабинет и отключения SMS информирования.

----------

Если у дамы нет блокировки телефона отпечатком пальца или пин-кодом, или графическим ключом - точно дыра в голове. У нее.
Альтернативой по ссылке на Хабре указывается перевыпуск сим-карты, но:
1) Нужен недобросовестный сотрудник опсоса
2) Оригинальная сим-карта в телефоне дамы тут же перестанет работать.

Правда, можно задаться еще вопросом: а зачем в эпоху NFC носить карты с собой... Но дамы с дырами в голове такими вопросами не задаются.
А можно поступить и обратным образом: носить с собой все карты и кнопочный бабушкофон. Но безопасностью жертвуют ради удобства. Причем даже те, кто уверен, что у него в голове дыры нет.
Ответить

12 апреля 2021 в 00:00
----------
Цитата

Struzzo пишет:
а зачем в эпоху NFC носить карты с собой..

----------

Хотела именно это написать.
Ответить

12 апреля 2021 в 00:24
----------
Цитата

Struzzo пишет:
носить с собой все карты и кнопочный бабушкофон.

----------

Вот тут при утере потери гарантированы, поскольку такие телефоны обычно никакой блокировки не имеют вовсе.
Нормальный смарт гораздо надежнее.
Ответить

12 апреля 2021 в 01:51
----------
Цитата

ia2015 пишет:
Очевидно, что без крота где-то внутри СберБанка такое невозможно...

----------
У каждого сотрудника смарт и любой может фоткануть то что ему нужно тихонько... как гоге их всех контролить то? Надо у всех смарты отбирать перед работой насколько это реально.
Ответить

12 апреля 2021 в 02:08
----------
Цитата

Ever⚡ пишет:
У меня симкарты трех операторов - МТС, Билайн и Мегафон.

----------
аналогично... но меньше мошенников звонят на мтс... короче звонят они на те номера которые были указаны контактными для банков ранее... типа тетрадок антала аркса и тд
Ответить

12 апреля 2021 в 02:26
----------
Цитата

Reichskanzler пишет:
Купили в салоне симку бабушке, в салоне сказали что новая, после того как вставили в телефон симку пришла смска о задолженности по электроэнергии

----------
симка новая а номер бу... может его и скинули из за кучи спама
Ответить

12 апреля 2021 в 07:58
----------
Цитата

Alex133 пишет:
Вот тут при утере потери гарантированы, поскольку такие телефоны обычно никакой блокировки не имеют вовсе

----------

Ну почему же?
Можно установить код на разблокировку на некоторых моделях.

И это не говоря о том, что в этом бабушкофоне совсем не обязательно держать сим-карту, к которой привязаны банковские карты - раз они у вас всегда с собой, а пин-код вы помните, то такой бабушкофон при оплате в магазине вообще не нужен.
Ответить

Все продукты Банки.ру

Показать ещеСкрыть