Мошенники взяли тайм-аутом. Операции в терминалах Сбербанка прерываются на хищения

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (5) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
виктор1967
20.05.2019 - 06:20
Статус: Offline


Приколист

Регистрация: 14.01.15
Сообщений: 279
147
Операции в терминалах Сбербанка прерываются на хищения

Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платежных терминалов (ИПТ) Сбербанка. Так один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал “Ъ”, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк.
Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.

Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. “Ъ” провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен.

При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.
Почему мощная защита банковского сектора от хакерских атак мало помогает гражданам

Собеседник “Ъ”, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.

Опрошенные “Ъ” эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.

Так, в Газпромбанке сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» “Ъ” отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.
Как технические сбои банков оборачиваются потерями для обладателей карт

Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных “Ъ” банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий,— отмечают в Почта-банке.— Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».

По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает господин Царев.

Так ли защищены клиенты Сбербанка, как мы? Честный ответ — наши клиенты не защищены.

Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.

Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы “Ъ” о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанке не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов..

via

Мошенники взяли тайм-аутом. Операции в терминалах Сбербанка прерываются на хищения
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
maxxxak
20.05.2019 - 06:23
68
Статус: Online


Гарант сделок на ЯПе

Регистрация: 23.01.13
Сообщений: 3591
что делать то?
не совать карту?
или нажимать" ОТМЕНА" перед тем как сунуть?
 
[^]
КузнецВакула
20.05.2019 - 06:25
44
Статус: Offline


Приколист

Регистрация: 26.12.14
Сообщений: 207
Без карты вроде ничего не даст сделать. Или это какие-то особые банкоматы?
 
[^]
BETEP
20.05.2019 - 06:26
81
Статус: Offline


Скромный гений

Регистрация: 13.02.10
Сообщений: 913
разве можно начать какую-либо операцию не вставив карту? Первым делом запрашивает пин-код.
 
[^]
Selchanin
20.05.2019 - 06:26
19
Статус: Offline


Шутник

Регистрация: 17.09.18
Сообщений: 43
Получается, что теперь подойдя к терминалу, надо две минуты валять дурака нажимая разные кнопки и только потом вставлять карту...
 
[^]
Oneforgiven
20.05.2019 - 06:26
43
Статус: Offline


Вот. Ем клюкву и не морщюсь.

Регистрация: 29.11.14
Сообщений: 3764
Цитата
а также обратить внимание на наличие поблизости подозрительных лиц

faceoff.gif

Мошенники взяли тайм-аутом. Операции в терминалах Сбербанка прерываются на хищения
 
[^]
f983lda
20.05.2019 - 06:26
3
Статус: Offline


Изменил статус

Регистрация: 14.02.12
Сообщений: 5962
Прикольно однако, не знал, терминалами уже забыл когда пользовался последний раз.
 
[^]
andpuxa
20.05.2019 - 06:27
34
Статус: Online


Приколист

Регистрация: 26.04.10
Сообщений: 226
чет хз, банкомат не дает ничего делать, пока карту с пином не ввести
 
[^]
f983lda
20.05.2019 - 06:28
43
Статус: Offline


Изменил статус

Регистрация: 14.02.12
Сообщений: 5962
Цитата (КузнецВакула @ 20.05.2019 - 10:25)
Без карты вроде ничего не даст сделать. Или это какие-то особые банкоматы?

Это не банкоматы, это терминалы оплаты, они деньги только берут, но не отдают.
 
[^]
brync
20.05.2019 - 06:28
4
Статус: Offline


Ярила

Регистрация: 13.01.11
Сообщений: 3938
Цитата (maxxxak @ 20.05.2019 - 06:23)
что делать то?
не совать карту?
или нажимать" ОТМЕНА" перед тем как сунуть?

перед тем как сунуть, все перепроверить и убедится в совершеннолетия путем проверки паспорта!
 
[^]
Gdialex
20.05.2019 - 06:30
1
Статус: Offline


Ярила

Регистрация: 12.09.15
Сообщений: 8145
Цитата (maxxxak @ 20.05.2019 - 07:23)
что делать то?
не совать карту?
или нажимать" ОТМЕНА" перед тем как сунуть?

Пофиг, главное хуйкофф-банк не совать.
 
[^]
61brg
20.05.2019 - 06:30
3
Статус: Offline


Ярила

Регистрация: 4.02.14
Сообщений: 3600
Вот ведь хитрые черти! Раньше, когда за приём платежей через ИПТ отвечал TellME MassPay такой фигни не было. Средство оплаты выбиралось в самом начале сессии и не могло быть изменено в дальнейшем.
 
[^]
vangoga
20.05.2019 - 06:34
4
Статус: Offline


vangoga

Регистрация: 8.10.12
Сообщений: 3406
А чё там даже кнопки нет "завершить обслуживание" или "отмена"? Тогда косяк...
Пользовался подобными терминалами,но что-то не замечал подобное...
 
[^]
mix68ru
20.05.2019 - 06:35
4
Статус: Online


механик

Регистрация: 14.03.10
Сообщений: 3966
что то уж совсем просто...неужели ПО терминала дебилы разрабатывают...
 
[^]
HansMeinIgel
20.05.2019 - 06:38
1
Статус: Offline


ЙожЪ

Регистрация: 15.03.19
Сообщений: 1037
Цитата
«Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.—

а могли просто ответить: "сам дурак!"..
 
[^]
Автолюбитель
20.05.2019 - 06:40
-4
Статус: Offline


Ярила

Регистрация: 12.05.13
Сообщений: 2877
Я в принципе не понимаю как при всем богатстве выбора банков можно выбрать ЭТО? Мой гаражный кооператив перешел за каким-то перепугом на обслуживание в зеленый банк. Я взял в бюстгалтерии квитушку, пошел платить в отделение. Мне говорят что положить на счет в отделении того же банка стоит 3%. Заплатить с моей карты у них я не могу. Пошел в свой банк, там перевести в сбер стоит 0,5% (в ШЕСТЬ раз дешевле).
 
[^]
Gtlfyn
20.05.2019 - 06:54
7
Статус: Offline


всех убью, один останусь

Регистрация: 1.04.16
Сообщений: 2541
хуита какая-то. не видел ни разу терминала сбербанка, который выдаёт окно операций при отсутствии карты. сначала вставляешь карту, потом вводишь пинкод, потом выбираешь операцию. причём если ошибся с пинкодом, то узнаешь об этом только когда отдаёшь команду на выполнение заданной операции.
хотя если попробовать провернуть это в терминале с бесконтактным модулем...
 
[^]
Gonzalez77
20.05.2019 - 06:59
17
Статус: Offline


Ярила

Регистрация: 22.10.15
Сообщений: 3479
Сбер об этой дырке в ПО уже больше года знает. До сих пор не исправили.

Мошенник вводит номер телефона для пополнения и сумму (10к максимум). На экране отображается сообщение "введите или приложите карту", моженник отходит от терминала, следующий клиент прикладывает карту и его деньги улетают на тот номер

Размещено через приложение ЯПлакалъ
 
[^]
bartick29
20.05.2019 - 07:01
3
Статус: Online


Ярила

Регистрация: 28.10.11
Сообщений: 3142
Цитата (Gtlfyn @ 20.05.2019 - 06:54)
хуита какая-то. не видел ни разу терминала сбербанка, который выдаёт окно операций при отсутствии карты. сначала вставляешь карту, потом вводишь пинкод, потом выбираешь операцию. причём если ошибся с пинкодом, то узнаешь об этом только когда отдаёшь команду на выполнение заданной операции.
хотя если попробовать провернуть это в терминале с бесконтактным модулем...

Платежи без карты. Обратите внимание

Размещено через приложение ЯПлакалъ
 
[^]
Палесандр
20.05.2019 - 07:01
3
Статус: Offline


Русский варвар

Регистрация: 7.12.11
Сообщений: 1819
У втб такая хуйня. При неверном пин-коде можем смотреть данные карты и готовить платежи. Но если провести платеж, то только тогда пишет, что неверный пин.

Качаем ЯП для Android!
 
[^]
idk
20.05.2019 - 07:05
1
Статус: Offline


Ярила

Регистрация: 9.11.12
Сообщений: 10182
Цитата
Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

это пиздеж.
авторизация не произошла, как там что списывается?
 
[^]
kit
20.05.2019 - 07:16
0
Статус: Offline


Ярила

Регистрация: 3.12.08
Сообщений: 2504
Цитата (Gonzalez77 @ 20.05.2019 - 06:59)
Сбер об этой дырке в ПО уже больше года знает. До сих пор не исправили.

Мошенник вводит номер телефона для пополнения и сумму (10к максимум). На экране отображается сообщение "введите или приложите карту", моженник отходит от терминала, следующий клиент прикладывает карту и его деньги улетают на тот номер

И ты должен приложить ту же карту что прикладывал в начале. Иначе отмена операции лопухнулся так как то деньги снимал две карты. Приложил первую ввел пин(первый раз безконтакттм пользовался) убрал в кошелек. Написал снять 5, он попросил ещё раз приложить. Приложил написало пин-код неверен
 
[^]
Виконт
20.05.2019 - 07:24
3
Статус: Offline


Ищем пуговицу

Регистрация: 27.03.12
Сообщений: 22240
Цитата (КузнецВакула @ 20.05.2019 - 06:25)
Без карты вроде ничего не даст сделать. Или это какие-то особые банкоматы?

Не исключаю что сделана такая модернизация для своих мошенников
 
[^]
Валярунчик
20.05.2019 - 07:28
3
Статус: Offline


Ярила

Регистрация: 12.07.13
Сообщений: 20676
Цитата (Gtlfyn @ 20.05.2019 - 06:54)
хуита какая-то. не видел ни разу терминала сбербанка, который выдаёт окно операций при отсутствии карты. сначала вставляешь карту, потом вводишь пинкод, потом выбираешь операцию. причём если ошибся с пинкодом, то узнаешь об этом только когда отдаёшь команду на выполнение заданной операции.
хотя если попробовать провернуть это в терминале с бесконтактным модулем...

Да ладно. Есть и банкоматы, и терминалы, где можно провести операцию без карточки. Давно уже. Оплатить жкх, телефон и прочее. Только не понимаю, как он списывает деньги с другой, неавторизированной пин-кодом, карточки. Все же наверное пиздежь

Это сообщение отредактировал Валярунчик - 20.05.2019 - 07:32
 
[^]
Валярунчик
20.05.2019 - 07:29
41
Статус: Offline


Ярила

Регистрация: 12.07.13
Сообщений: 20676
Получается, что мошеннику по большому счету и предъявить нечего? Он по сути не взламывал, не крал, не обманывал, а просто не завершил операцию.
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 26521
0 Пользователей:
Страницы: (5) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх