{"id":14279,"url":"\/distributions\/14279\/click?bit=1&hash=4408d97a995353c62a7353088166cda4ded361bf29df096e086ea0bbb9c1b2fc","title":"\u0427\u0442\u043e \u0432\u044b\u0431\u0435\u0440\u0435\u0442\u0435: \u0432\u044b\u0435\u0445\u0430\u0442\u044c \u043f\u043e\u0437\u0436\u0435 \u0438\u043b\u0438 \u0437\u0430\u0435\u0445\u0430\u0442\u044c \u0440\u0430\u043d\u044c\u0448\u0435?","buttonText":"","imageUuid":""}

Провёл эксперимент: с помощью получения кода из СМС и знания номера карты можно получить доступ к аккаунту BТБ-онлайн

По мотивам постов

поставил эксперимент:

1) Взял новый чистый телефон, далее Телефон №2 (сеть - только WiFi)

2) Установил Android-клиент ВТБ-Онлайн из Play Market

3) Ввел УНК

Достаем попкорн...

4) Вместо ожидаемого (и требуемого ранее!) приглашения на ввод пароля на основной телефон пришло СМС с кодом, ввод которого на телефоне №2 предоставил мне полный доступ к ВТБ-Онлайн

5) Без необходимости подтверждения от клиента (Телефон №1 больше не нужен) в два клика в приложении на Телефоне №2 осуществлен переход с СМС на PUSH-коды и PUSH-уведомления -- для дальнейшего подтверждения операций Телефон №1 не требуется, уведомления на него больше не поступают.

Бонус: вместо УНК можно ввести номер банковской карты (повторил эксперимент, только в п.3 вместо УНК ввел номер банковской карты - работает).

ИТОГО: полный перехват контроля над аккаунтом ВТБ-Онлайн возможен посредством получения единственного кода из СМС и знания номера карты.

PS: А еще в январе требовалось вводить полный пароль.

Если к вышеизложенному прибавить информацию о доступности перехвата СМС (или смене SIM у "честного" сотрудника оператора связи), то складывается совсем нерадостная картина.

Вместо заключения: ВТБ - верните нормальную многоуровневую авторизацию!

0
131 комментарий
Написать комментарий...
Александра Минайло

У меня так увели  деньги, весь лимит с кредитки, с накопительного счета + оформили кредитную карту вирутальную и оттуда... Все за 5 минут. Теперь мне работать на этот кредит и все накопления сгорели. 

Ответить
Развернуть ветку
Dmitriy nehochy

Что значит увели? На новое устройство нужен смс код. Как мошенники узнали смс код ?

Ответить
Развернуть ветку
Александра Минайло

Никто из ВТБ СБ не разбирался по этому вопросу. СМС мне лично не приходил. Я не называла цифр из смс. Как-то они смогли. По детализации моб оператора - смс также нет.

Ответить
Развернуть ветку
Dmitriy nehochy

Значит было пуш
Вам никто не мешает затребовать по отдельности тексты пуш, смс . Параметры устройств на которые они высылались и обратится в суд.

Я как юрист постоянно слушаю что пропали деньги . Но как начинаешь разбираться, то оказывается было смс сообщение или пуш до кражи. Например в другой день, когда преступники смогли привязать новое устройство и новый мобильный банк.

Я понимаю, что вы не виноваты что существуют эти схемы , что есть возможнОсть обмануть человека . 
Но все равно , без смс которое куда-то ввел пользователь , невозможно преступникам  привязать новый мобильный банк .

Вчера уже третий раз звонил главный дознаватель Центробанка ,я говорю ну что не получается украсть деньги без моего смс ?)) Ржет

Ответить
Развернуть ветку
Александра Минайло

я и не верю, что можно как-то аннулировать мои оформленные долги по картам и вернуть мои средства.  ВСЕ твердят, сама виновата.  

Ответить
Развернуть ветку
Dmitriy nehochy

Никто. Если вы дали мошенникам смс для подключения другого устройства, то никто не должен вам возвращать деньги

Ответить
Развернуть ветку
Dmitry

Не обязательно сообщать. Могут сим карту перевыпустить или перехватить смс. Смс как единственный способ авторизации - днище.

Ответить
Развернуть ветку
Dmitriy nehochy

Я лично отсуживал от 15000 до 10 000 000 убытков от кражи  с операторов связи , за незаконную замену сим-карты

Ответить
Развернуть ветку
128 комментариев
Раскрывать всегда