{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

После использования банкомата «Тинькофф» деньги были украдены со счёта

В погоне за клиентами компании стараются сделать клиентский путь для использования своих продуктов проще, но при этом иногда забывают о безопасности. Именно с такой ситуацией я и столкнулся.

Итог работы над упрощением клиентского сценария для банкомата Тинькофф – я потерял деньги, в МВД открылось ещё одно дело, кому-то, возможно по ошибке, грозит штраф или срок.

Обнаружение утраты

В последнее время не часто можно встретить наличные деньги и когда они появляются, в скором времени они отправляется на счёт. Именно это я и хотел сделать, когда оказался в торговом центре МЕГА Химки, где есть несколько банкоматов Тинькофф.

Так как у нас с женой один счёт, она вызвалась мне в этом помочь, взяла деньги и ушла к банкомату, допустим с 10 000 рублей, я же занялся своими делами.

Несколько минут спустя мне пришло push-уведомление о зачислении средств и звонок жены что задача выполнена, несколько купюр не принято, так как банкомат не принимает купюры номиналом 2 000 рублей, она ушла по магазинам. Допустим, время было 17:00.

Жену я нашёл в примерочной. Было жарко, для погоды, она была тепло одета. Найдя подходящее платье, попросила меня оплатить его и принести ей, чтобы сразу переодеться.

На кассе, при оплате, мне выдало сообщение что недостаточно средств. Я насторожился, оплатил с другой карты и возвращаясь в примерочные, зашёл в интернет банк проверить счёт. Время было 17:25.

Увидел, средства были сняты через банкомат почти до нуля, сразу после пополнения счёта. Первая мысль, меня разыгрывает жена, отдавая ей платье я спросил “что за шутки” и показал экран телефона с открытой историей транзакций. По глазам понял, что это не её проказы.

Спасло одно, по моему опыту работы в банках, никогда не храню на картах много денег. Было потеряно допустим 20 000 рублей.

Звонок в банк и визит в полицию

Мы сразу связались с банком, сообщили о краже. Нас расспросили про детали произошедшего и направили в полицию для того чтобы мы оставили заявление.

До ближайшего отдела, мы добрались в 18:00, включая время на разговор с банком.

Скажу сразу, это был первый визит в нашей жизни в отделение полиции, мы не знали, что делать, жена была на нервах. Спасибо первому отделу полиции, Управления МВД России по г.о. Химки, что приняли нас, вошли в положение, помогли всё оформить, успокоить жену. И конечно же за то, что оперативно принялись за работу. В 18:30 мы получили «талон-уведомление» и покинули здание полиции.

Личное расследование

Так сложилось, что моя работа придумывать сервисы для людей и упрощения их жизни. Последний мой проект — это платформа Единой биометрической системы, с помощью которой открывается много возможностей, но и появляется много опасностей для человека. Разрабатывая каждый сервис, мы с командой думали не только о том, как сделать клиентский путь удобней, но и как защитить человека от мошеннических действий.

Покинув отделение полиции, мы пошли к банкомату Тинькофф, мне захотелось изучить интерфейсы и понять, как это произошло. Рассматривал я сценарий пополнения, чтобы понять где могла быть дырка.

Но когда я это сделал, волосы на моей макушке встали дыбом.

Позитивный сценарий

Первое что я проверил, это успешный сценарий внесения средств.

  • Выбрал на главном экране “Пополнить”.
  • Появился запрос на аутентификацию и авторизацию действия.
  • Приложил телефон к банкомату, потом ввёл ПИН.
  • Данные были приняты, открылся карман банкомата для приёма денег.
  • Туда для проверки залетело две купюры, 1 000 и 2 000 рублей.
  • Банкомат принял купюры, подумал, сообщил что успешно забрал 1 000, купюру 2 000 вернул.
  • Операция завершилась, я попробовал выполнить другие операции, банкомат снова запросил авторизацию.

Всё верно, одна операция на которую дана авторизация, что-то тут не так. Попросил жену повторить ещё раз что она делала.

Негативный сценарий

В рассказе жены, я обратил внимание на то что она пыталась ещё раз внести бумажки номиналом 2 000, но увидела, что их банкомат не принимает и отменила операцию. Я вернулся к банкомату получился следующий сценарий.

  • Выбрал на главном экране “Пополнить”.
  • Появился запрос на аутентификацию и авторизацию действия.
  • Приложил телефон к банкомату, потом ввёл ПИН.
  • Данные были приняты, открылся карман банкомата для приёма денег.
  • Нажимаю кнопку “Назад”, попадаю в меню выбора валют.
  • Нажимаю кнопку “Назад” ещё раз, попадаю в меню с двумя вариантами “Пополнить эту карту” и “Всё остальное”.
  • Нажимаю ещё раз кнопку “Назад”, попадаю на главный экран с выбором других операций, таких как “Снять”, “Перевести”, “Оплатить”.
  • Пробую нажать “Снять”.
  • Открывается меню снятия средств и без дополнительной авторизации снимаю ранее внесённую 1 000.

Ещё раз проделываю весь этот маршрут, понимаю, что между главным экраном до аутентификации и главным экраном после аутентификации есть небольшая разница.

Если не обращать внимание на детали, можно оставить свою сессию, с авторизацией любых действия со счётом, подумав, что она сбросилась, когда вы вышли на главный экран. Но для полного выхода, требуется ещё нажать на серую надпись “Уйти” на сером фоне.

Ещё раз поговорил с женой, догадка подтвердилась, именно кнопка “Уйти” и не была нажата. Сессия осталась висеть, следующий за женой человек имел доступ полностью ко всем средствам.

Но, есть маленьких шанс, что он даже не понял, что открыт не его счёт, как я говорил, главный экран после аутентификации почти не отличает от главного экрана до аутентификации. И снимая все средства, думал «вот мне фортануло и кто-то кинул случайно денег». Но теперь, ему грозит уголовная ответственность.

Кто виноват и что делать

Анализируя историю, пришёл к некоторым выводам:

  • СМС банк в таких случаях не поможет, если средства снимались намеренно, максимум что можно сделать попросить злоумышленника их вернуть, а он может отказаться и уйти. Полиция подтвердила, что в таком случае только через заявление можно разрешить конфликт.
  • Команда Тинькофф банка допустила, по моему мнению, ошибку. Позволила при отмене одной операции не запрашивать авторизацию, при повторном выполнении аналогичной операции или операции другого типа. Как лицо принимающее решения в аналогичной сфере, по своему субъективному мнению, считаю что это дырень в безопасности размером с луну. За такой косяк, свою команду я бы не поблагодарил.
  • Что надо проверять, не оставил ли предыдущий клиент сеанс, чтобы не столкнуться с проблемами в будущем. Как думаю все знают, в каждом банкомате есть камера, а в торговых центрах зоны с банкоматами, галереями, входами и выходами, парковками тоже под наблюдением. И при обращении органов, нужно быть ниндзя, чтобы вас не нашли.
  • При использовании банкоматов, безопаснее всего использовать карту (при этом не pay pass) или биометрию. Так как при правильно спроектированном клиентском пути эти факторы подтверждают фактическое присутствие лица, которому принадлежит счёт в момент совершения операции. А ещё лучше использовать оба этих фактора.

Напоследок

В этой истории не могу со 100% уверенностью сказать, что кто-то действовал намеренно, имеет недостаточные компетенции или глуп. Как потерпевший, являюсь заинтересованной стороной, поэтому могу писать предвзято.

Но совокупности всех несовершенств процессов и участников, привела: к потере средств клиента банка Тинькофф, а в следствии, потерей лояльности к банку, возбуждении дела в МВД. Если человек совершил действия не намеренно, а запутавшись в интерфейсе, то он может даже не поймёт за что его привлекают.

Надеюсь, моя история закончится happy end’ом, мне вернутся средства, команда Тинькофф доработает клиентский путь, чтобы сделать его безопасным. А пока, будьте бдительны и не совершайте моих ошибок.

Так же, ещё про сферу IT и всё что около неё можете почитать на моём канале в Телеграм An Log.

P.S. Тинькофф банк, если хотите чтобы я рассказал вам больше, свяжитесь со мной)

0
262 комментария
Написать комментарий...
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Александр Трофимов

Перед сберовскими стоит очередь не потому что у них "все сложно", а потому что юзеров куда больше и этими юзерами чаще юзается наличка. 
Взять даже меня и моих родителей: я последний раз банкомат видел в начале сентября (тинькоффский к слову), родители же каждый раз зарплату в налик переводят в сберовском. 
Ты, видимо не юзал сберовские, раз говоришь, что у них все плохо. Единственное удлиненние сеанса у сбера по nfc - как раз дополнительная просьба подтвердить операцию повторным прикладыванием, что делается за секунду, "ведь карта вот она, в руках".

Ответить
Развернуть ветку
Вадим Пушш

У сберки самый кошмарный интерфейс, какой только можно себе вообразить. В кассах сберки даже специальный человек к банкоматам приставлен. Я всегда девАчку зову, рассказываю, что мне надо и она делает. Разбираться как этот кошмар работает нет никакого желания. 

Ответить
Развернуть ветку
Александр Трофимов

Человек там стоит на случай необычных ситуаций или для пенсионеров, которые там пенсию получают. Ни разу не приходилось звать помощника. Пополнить - пополнить, снять - снять. Все интуитивно понятно... 

Ответить
Развернуть ветку
Вадим Пушш

Пополнять и снимать мне у сберки нечего - в этот колхоз я больше ни ногой, мне хватило того, что эти козлы кинули нас на вклады в 90-е - после этого только невменяемые могут доверять им свои деньги.
Приходилось совершать платежи и это квест даже для девочек на подхвате. 

Ответить
Развернуть ветку
Александр Трофимов

Эмм. Мне кажется, в 90-е не сбер кинул всех, а вся страна кинула всех... Аааа. Так ты из пенсионеров, раз тебя сбер кинул XD
И ты как-то быстро с "кошмарный интерфейс" перешел на "я не пользуюсь банкоматами сбера".
Как же сложно найти кнопку "Платежи и переводы" среди 5-8 кнопок на главном экране...

Ответить
Развернуть ветку
Вадим Пушш

Вам кажется. Деньги я отнёс в сберку. Взять я их не мог из сберки. Сберка ими воспользовалась. 
Банкоматами сберки я стараюсь не пользоваться именно из за кошмарности интерфейса - это всё ещё та же проблема, я никуда с неё не переходил. 
Не знаю как же сложно найти кнопку, меня это не волнует, но платежи вызывают сложности у их собственных консультантов, которым я это делегирую. Это, разумеется, потому, что проблема во мне, а не в интерфейсе их банкомата. Но вы держитесь!
PS как интересно получантся - во всех косяках сберки у вас виноват кто-то другой. Вы из сберки? 

Ответить
Развернуть ветку
Александр Трофимов

Только вот всю эту фигню с вкладами в 90-х сделал сбер по указке государтсва. Не сам. А сейчас Сбер так вообще компенсационные выплаты делает. Первые ссылки в гугле.
Как раз таки чаще всего проблема в юзере, по этому мы сейчас находимся в достаточно редкой теме убогого дизайна интерфейса. 
Может платежи вызывают сложности, потому что вы не сразу все нужные данные называете? Ведь только вы знаете чего хотите.
И нет, я не из сбера. Я просто программист CRM/BPM системы (к слову, достаточно убогой по интерфейсу, но, увы, она популярна, а ядро с внешкой мы особо не трогаем). 

Ответить
Развернуть ветку
Вадим Пушш

Вы видели те "компенсации"? :)
А я их даже получал! :(
Ну, и опять - даже консультантки сберковские имеют трудгости с их интерфейсом, а виноват в этом опять я. Круто, чо. Только странно, что в нормальных приложениях этих трудностей нет и я тоже в этом не виноват! Ничего не кажется странным? Не? 

Ответить
Развернуть ветку
Александр Трофимов

Причем здесь размер компенсации? Суть в невиновности именно сбера. 

Мое слово, против вашего. Нет проблем в интерфейса банкоматов сейчас, кроме той, о которой речь в данном посте. Да и эта проблема в ближайшем будущем исчезнет. 

Ответить
Развернуть ветку
Вадим Пушш

Ну, как это невиновность? Я деньги им отнёс. Они меня кинули. Нормальные банки в таких случаях банкротятся и погашают долги страховками, всеми активами-пассивами. Коих у сберки овердохренища. Эти мрази просто сожрали деньги и не подавились.
А про банкоматы смешно. Какое ваше против моего? Вы сами признали проблему (если её нет, то нечего и решать). Но, дорогуша, этой проблеме не менее 10 лет. Она не исчезнет. В сберке только ваши денежки могут исчезнуть. Сберка есть сберка. 

Ответить
Развернуть ветку
259 комментариев
Раскрывать всегда