{"id":14275,"url":"\/distributions\/14275\/click?bit=1&hash=bccbaeb320d3784aa2d1badbee38ca8d11406e8938daaca7e74be177682eb28b","title":"\u041d\u0430 \u0447\u0451\u043c \u0437\u0430\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u043f\u0440\u043e\u0434\u0430\u0432\u0446\u044b \u0430\u0432\u0442\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f72066c6-8459-501b-aea6-770cd3ac60a6"}

После использования банкомата «Тинькофф» деньги были украдены со счёта

В погоне за клиентами компании стараются сделать клиентский путь для использования своих продуктов проще, но при этом иногда забывают о безопасности. Именно с такой ситуацией я и столкнулся.

Итог работы над упрощением клиентского сценария для банкомата Тинькофф – я потерял деньги, в МВД открылось ещё одно дело, кому-то, возможно по ошибке, грозит штраф или срок.

Обнаружение утраты

В последнее время не часто можно встретить наличные деньги и когда они появляются, в скором времени они отправляется на счёт. Именно это я и хотел сделать, когда оказался в торговом центре МЕГА Химки, где есть несколько банкоматов Тинькофф.

Так как у нас с женой один счёт, она вызвалась мне в этом помочь, взяла деньги и ушла к банкомату, допустим с 10 000 рублей, я же занялся своими делами.

Несколько минут спустя мне пришло push-уведомление о зачислении средств и звонок жены что задача выполнена, несколько купюр не принято, так как банкомат не принимает купюры номиналом 2 000 рублей, она ушла по магазинам. Допустим, время было 17:00.

Жену я нашёл в примерочной. Было жарко, для погоды, она была тепло одета. Найдя подходящее платье, попросила меня оплатить его и принести ей, чтобы сразу переодеться.

На кассе, при оплате, мне выдало сообщение что недостаточно средств. Я насторожился, оплатил с другой карты и возвращаясь в примерочные, зашёл в интернет банк проверить счёт. Время было 17:25.

Увидел, средства были сняты через банкомат почти до нуля, сразу после пополнения счёта. Первая мысль, меня разыгрывает жена, отдавая ей платье я спросил “что за шутки” и показал экран телефона с открытой историей транзакций. По глазам понял, что это не её проказы.

Спасло одно, по моему опыту работы в банках, никогда не храню на картах много денег. Было потеряно допустим 20 000 рублей.

Звонок в банк и визит в полицию

Мы сразу связались с банком, сообщили о краже. Нас расспросили про детали произошедшего и направили в полицию для того чтобы мы оставили заявление.

До ближайшего отдела, мы добрались в 18:00, включая время на разговор с банком.

Скажу сразу, это был первый визит в нашей жизни в отделение полиции, мы не знали, что делать, жена была на нервах. Спасибо первому отделу полиции, Управления МВД России по г.о. Химки, что приняли нас, вошли в положение, помогли всё оформить, успокоить жену. И конечно же за то, что оперативно принялись за работу. В 18:30 мы получили «талон-уведомление» и покинули здание полиции.

Личное расследование

Так сложилось, что моя работа придумывать сервисы для людей и упрощения их жизни. Последний мой проект — это платформа Единой биометрической системы, с помощью которой открывается много возможностей, но и появляется много опасностей для человека. Разрабатывая каждый сервис, мы с командой думали не только о том, как сделать клиентский путь удобней, но и как защитить человека от мошеннических действий.

Покинув отделение полиции, мы пошли к банкомату Тинькофф, мне захотелось изучить интерфейсы и понять, как это произошло. Рассматривал я сценарий пополнения, чтобы понять где могла быть дырка.

Но когда я это сделал, волосы на моей макушке встали дыбом.

Позитивный сценарий

Первое что я проверил, это успешный сценарий внесения средств.

  • Выбрал на главном экране “Пополнить”.
  • Появился запрос на аутентификацию и авторизацию действия.
  • Приложил телефон к банкомату, потом ввёл ПИН.
  • Данные были приняты, открылся карман банкомата для приёма денег.
  • Туда для проверки залетело две купюры, 1 000 и 2 000 рублей.
  • Банкомат принял купюры, подумал, сообщил что успешно забрал 1 000, купюру 2 000 вернул.
  • Операция завершилась, я попробовал выполнить другие операции, банкомат снова запросил авторизацию.

Всё верно, одна операция на которую дана авторизация, что-то тут не так. Попросил жену повторить ещё раз что она делала.

Негативный сценарий

В рассказе жены, я обратил внимание на то что она пыталась ещё раз внести бумажки номиналом 2 000, но увидела, что их банкомат не принимает и отменила операцию. Я вернулся к банкомату получился следующий сценарий.

  • Выбрал на главном экране “Пополнить”.
  • Появился запрос на аутентификацию и авторизацию действия.
  • Приложил телефон к банкомату, потом ввёл ПИН.
  • Данные были приняты, открылся карман банкомата для приёма денег.
  • Нажимаю кнопку “Назад”, попадаю в меню выбора валют.
  • Нажимаю кнопку “Назад” ещё раз, попадаю в меню с двумя вариантами “Пополнить эту карту” и “Всё остальное”.
  • Нажимаю ещё раз кнопку “Назад”, попадаю на главный экран с выбором других операций, таких как “Снять”, “Перевести”, “Оплатить”.
  • Пробую нажать “Снять”.
  • Открывается меню снятия средств и без дополнительной авторизации снимаю ранее внесённую 1 000.

Ещё раз проделываю весь этот маршрут, понимаю, что между главным экраном до аутентификации и главным экраном после аутентификации есть небольшая разница.

Если не обращать внимание на детали, можно оставить свою сессию, с авторизацией любых действия со счётом, подумав, что она сбросилась, когда вы вышли на главный экран. Но для полного выхода, требуется ещё нажать на серую надпись “Уйти” на сером фоне.

Ещё раз поговорил с женой, догадка подтвердилась, именно кнопка “Уйти” и не была нажата. Сессия осталась висеть, следующий за женой человек имел доступ полностью ко всем средствам.

Но, есть маленьких шанс, что он даже не понял, что открыт не его счёт, как я говорил, главный экран после аутентификации почти не отличает от главного экрана до аутентификации. И снимая все средства, думал «вот мне фортануло и кто-то кинул случайно денег». Но теперь, ему грозит уголовная ответственность.

Кто виноват и что делать

Анализируя историю, пришёл к некоторым выводам:

  • СМС банк в таких случаях не поможет, если средства снимались намеренно, максимум что можно сделать попросить злоумышленника их вернуть, а он может отказаться и уйти. Полиция подтвердила, что в таком случае только через заявление можно разрешить конфликт.
  • Команда Тинькофф банка допустила, по моему мнению, ошибку. Позволила при отмене одной операции не запрашивать авторизацию, при повторном выполнении аналогичной операции или операции другого типа. Как лицо принимающее решения в аналогичной сфере, по своему субъективному мнению, считаю что это дырень в безопасности размером с луну. За такой косяк, свою команду я бы не поблагодарил.
  • Что надо проверять, не оставил ли предыдущий клиент сеанс, чтобы не столкнуться с проблемами в будущем. Как думаю все знают, в каждом банкомате есть камера, а в торговых центрах зоны с банкоматами, галереями, входами и выходами, парковками тоже под наблюдением. И при обращении органов, нужно быть ниндзя, чтобы вас не нашли.
  • При использовании банкоматов, безопаснее всего использовать карту (при этом не pay pass) или биометрию. Так как при правильно спроектированном клиентском пути эти факторы подтверждают фактическое присутствие лица, которому принадлежит счёт в момент совершения операции. А ещё лучше использовать оба этих фактора.

Напоследок

В этой истории не могу со 100% уверенностью сказать, что кто-то действовал намеренно, имеет недостаточные компетенции или глуп. Как потерпевший, являюсь заинтересованной стороной, поэтому могу писать предвзято.

Но совокупности всех несовершенств процессов и участников, привела: к потере средств клиента банка Тинькофф, а в следствии, потерей лояльности к банку, возбуждении дела в МВД. Если человек совершил действия не намеренно, а запутавшись в интерфейсе, то он может даже не поймёт за что его привлекают.

Надеюсь, моя история закончится happy end’ом, мне вернутся средства, команда Тинькофф доработает клиентский путь, чтобы сделать его безопасным. А пока, будьте бдительны и не совершайте моих ошибок.

Так же, ещё про сферу IT и всё что около неё можете почитать на моём канале в Телеграм An Log.

P.S. Тинькофф банк, если хотите чтобы я рассказал вам больше, свяжитесь со мной)

0
262 комментария
Написать комментарий...
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Sergey Klochko

дай вам бог внимательных родственников и крепкий ум в старости. Ну или банкоматы, где о вашей безопасности заботятся чуть больше, чем в описанном сценарии. На мой взгляд - выдавать деньги сразу после их внесения довольно странная операция при любом раскладе. Даже если человек вспомнил что хотел оставить себе 5 000 ил вносимых 50 000, он не переломится если еще раз наберет пинкод. А если он положил 5 000, а потом снял 50 000, то это странно вдвойне. Обычно люди св таких ситуациях просто снимают 45 000. Тут не запросить пинкод уже просто безответственно.
виктимблейминг плотно укоренился в нашей среде. это очень выгодно разного рода мошенникам и насильникам. пожалуйста, не поддерживайте их, и не помогайте им осуждая жертву.

Ответить
Развернуть ветку
vmp

Простейший пример: вношу 5000 (одной купюрой), тут же снимаю 4900. Смысл операции - разменять крупную купюру.
Или наоборот - внести пачку мелких купюр и снять крупными.

Ответить
Развернуть ветку
Sergey Klochko

Сильно будете мучатся, если попросят ввести пин-код?

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Sergey Klochko

считаете, что автор нам наврал?
Если честно, я редко сталкиваюсь с наличным и по моим ощущениям возможно правы вы, а возможно и автор. Он ведь описал немного другой сценарий, относительно нашего с вами опыта. Да и скрины есть с реально отвратительной кнопкой "уйти".
И все же, я бы хотел сделать акцент на заключительной части своего посыла - когда общество атакует жертву, оно выписывает психологический картбланш мошенникам.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Sergey Klochko

предлагаю банку проработать кнопку уйти, и заодно бизнес-процесс, для того, чтобы человек однозначно понимал, что сессия не завершена и что его деньги в опасности. Еще можно подключить распознавание в камере, которая смотрит прямо на вас из банкомата, чтобы она реагировала на то, что сменился человек, работающий с банкоматом. Я много что могу предложить. Это не отменяет того, что сейчас бизнес процесс потакает мошенникам, а не тем, на чью защиту должен быть направлен. Ровно как, повторюсь, и того факта, что обвиняя жертву вы автоматически одобряете действия мошенников и бездействие банка. А надо бы нам с вами как-то сделать так, чтобы банк придумал как с этим бороться. А если не может сам, то может и ко мне обратиться, или еще к кому. К вам, например, раз уж вы такой эксперт по предотвращению подобных случаев путем воспитания или дрессировки потребителя.

Ответить
Развернуть ветку
Иван Шеметов

При новой операции 

Ответить
Развернуть ветку
Александр Трофимов

Да не надо обрывать сессию, просто дополнительно просить приложить карту, которая у тебя и так в руках (ну или мобилу), перед снятием/пополнением денег. 

Ответить
Развернуть ветку
259 комментариев
Раскрывать всегда