{"id":14290,"url":"\/distributions\/14290\/click?bit=1&hash=bece6ae8cf715298895ba844b6416416882fe02c5d18dab2837319deacd2c478","title":"\u041a\u043e\u0440\u043f\u043e\u0440\u0430\u0446\u0438\u0438 \u043a\u0430\u043a \u043d\u0438\u043a\u043e\u0433\u0434\u0430 \u0440\u0430\u043d\u044c\u0448\u0435 \u0445\u043e\u0442\u044f\u0442 \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u0447\u0430\u0442\u044c \u0441 \u043c\u0430\u043b\u044b\u043c \u0431\u0438\u0437\u043d\u0435\u0441\u043e\u043c","buttonText":"","imageUuid":""}

Провёл эксперимент: с помощью получения кода из СМС и знания номера карты можно получить доступ к аккаунту BТБ-онлайн

По мотивам постов

поставил эксперимент:

1) Взял новый чистый телефон, далее Телефон №2 (сеть - только WiFi)

2) Установил Android-клиент ВТБ-Онлайн из Play Market

3) Ввел УНК

Достаем попкорн...

4) Вместо ожидаемого (и требуемого ранее!) приглашения на ввод пароля на основной телефон пришло СМС с кодом, ввод которого на телефоне №2 предоставил мне полный доступ к ВТБ-Онлайн

5) Без необходимости подтверждения от клиента (Телефон №1 больше не нужен) в два клика в приложении на Телефоне №2 осуществлен переход с СМС на PUSH-коды и PUSH-уведомления -- для дальнейшего подтверждения операций Телефон №1 не требуется, уведомления на него больше не поступают.

Бонус: вместо УНК можно ввести номер банковской карты (повторил эксперимент, только в п.3 вместо УНК ввел номер банковской карты - работает).

ИТОГО: полный перехват контроля над аккаунтом ВТБ-Онлайн возможен посредством получения единственного кода из СМС и знания номера карты.

PS: А еще в январе требовалось вводить полный пароль.

Если к вышеизложенному прибавить информацию о доступности перехвата СМС (или смене SIM у "честного" сотрудника оператора связи), то складывается совсем нерадостная картина.

Вместо заключения: ВТБ - верните нормальную многоуровневую авторизацию!

0
131 комментарий
Написать комментарий...
Светлана Юрасова

То есть все таки нужны цифры из СМС. У автора все получилось потому, что все два телефона были его личные и в его распоряжении.
Откуда же мошенник возьмёт эти цифры из СМС, если их ему никто не скажет?

Ответить
Развернуть ветку
Ирина Стасюк

У меня 2 телефона, на одном (кнопочном) установлена симка привязанная к банкам, он всегда лежит дома. А на втором (смартфоне ) установлены мобильные приложения банков. Так вот Сбер, при подтверждении некоторых операций, присылает не СМС на банковскую симку (которая лежит дома), а PUSH на смартфон, на котором установлено приложение. Хотя в настройках выбраны СМС уведомления и номер смартфона Сберу не сообщался.

Ответить
Развернуть ветку
Сбер

Коды для подтверждения покупок в интернете могут поступать в виде PUSH-уведомлений в приложении СберБанк Онлайн (только на андроид). То есть они направляются не на ваш второй номер телефона, а именно в самом приложении

Ответить
Развернуть ветку
128 комментариев
Раскрывать всегда