{"id":14273,"url":"\/distributions\/14273\/click?bit=1&hash=820b8263d671ab6655e501acd951cbc8b9f5e0cc8bbf6a21ebfe51432dc9b2de","title":"\u0416\u0438\u0437\u043d\u044c \u043f\u043e \u043f\u043e\u0434\u043f\u0438\u0441\u043a\u0435 \u2014 \u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u0442\u0440\u0435\u043d\u0434\u044b \u0440\u044b\u043d\u043a\u0430 \u043d\u0435\u0434\u0432\u0438\u0436\u0438\u043c\u043e\u0441\u0442\u0438","buttonText":"","imageUuid":""}

Провёл эксперимент: с помощью получения кода из СМС и знания номера карты можно получить доступ к аккаунту BТБ-онлайн

По мотивам постов

поставил эксперимент:

1) Взял новый чистый телефон, далее Телефон №2 (сеть - только WiFi)

2) Установил Android-клиент ВТБ-Онлайн из Play Market

3) Ввел УНК

Достаем попкорн...

4) Вместо ожидаемого (и требуемого ранее!) приглашения на ввод пароля на основной телефон пришло СМС с кодом, ввод которого на телефоне №2 предоставил мне полный доступ к ВТБ-Онлайн

5) Без необходимости подтверждения от клиента (Телефон №1 больше не нужен) в два клика в приложении на Телефоне №2 осуществлен переход с СМС на PUSH-коды и PUSH-уведомления -- для дальнейшего подтверждения операций Телефон №1 не требуется, уведомления на него больше не поступают.

Бонус: вместо УНК можно ввести номер банковской карты (повторил эксперимент, только в п.3 вместо УНК ввел номер банковской карты - работает).

ИТОГО: полный перехват контроля над аккаунтом ВТБ-Онлайн возможен посредством получения единственного кода из СМС и знания номера карты.

PS: А еще в январе требовалось вводить полный пароль.

Если к вышеизложенному прибавить информацию о доступности перехвата СМС (или смене SIM у "честного" сотрудника оператора связи), то складывается совсем нерадостная картина.

Вместо заключения: ВТБ - верните нормальную многоуровневую авторизацию!

0
131 комментарий
Написать комментарий...
Александр Крюков

Для далеких это было еще в мае 2020!

Ответить
Развернуть ветку
Dmitry

Упрощенный вход раньше сделали. В мае они пошли дальше - можно через втб онлайн одним кликом войти в брокерский счет и управлять им. А то мошенники жаловались, что баланс брок. счета показывает, а обчистить его тяжело. Теперь исправили.

Ответить
Развернуть ветку
Jury P.

А они что, еще что-то упростили в плане входа брок. счета? Я не нашел как войти в один клик в брокерский кабинет.
Сам бодался с ВТБ, писал в банки.ру и другие ресурсы, чтобы убрали вход по QR, после того как клиент заблокировал через работу моб. приложение обращением в банк ( https://www.banki.ru/services/responses/bank/response/10476019/ ) , но бесполезно.
Пока самый надежный вариант, это отдельная симкарта, лежащая дома. Причем желательно симка какого-нибудь виртуального оператора, связанного с банком (чтобы уменьшить риск перевыпуска карты) вроде СберМобайла, ВТБМобайла или ТинькоффМобайла. Тут тоже пост  делал https://smart-lab.ru/blog/676495.php
Вообще думал запилить еще на VC, т.к. тем больше резонанса, тем скорей обратят внимание и зашевеляться, но руки пока не дошли.

Ответить
Развернуть ветку
Dmitry

Вот сия прекрасная новость: https://www.banki.ru/news/lenta/?id=10946489

Видимо, пока не для всех клиентов работает, но скоро "исправят". Функция необходима, так как поступает много жалоб от мошенников: брокерский счет видно, а обчистить его нельзя. Требуется дурацкий пароль. Банк решил пойти навстречу.

Ответить
Развернуть ветку
Jury P.

Это жесть какая-то. Особено меня "радует" фраза "за два года число брокерских счетов в России выросло в пять раз... Наша задача — сделать так, чтобы управлять своими сбережениями клиентам ВТБ было максимально удобно."
Ну увАжили, конечно. Раньше краж с брокерских счетов не было в маштабах, но теперь в связи распространением и таких вот подарков мошенникам, думаю скоро увидим.
Спасибо любимому ВТБ.

Ответить
Развернуть ветку
128 комментариев
Раскрывать всегда