{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

С дебетовой карты «Тинькофф» украли мои средства

Являюсь клиентом банка более пяти лет, карту использовал все это время как зарплатную, расплачивался за покупки, переводил друзьям и родным деньги, практически не снимал наличные.

В один "прекрасный" вечер 08 сентября 2021 приходит смс с кодом от банка, тут же раздается звонок с номера банка(подмена номера), "оператор" сообщает, что произошла подозрительная операция, мол не переживайте, карту сейчас заблокируем, средства в безопасности. Начинается общение с "сотрудником" Банка в ходе которого у меня не просят никаких подозрительных данных типа цифр из СМС или с оборота карты, так проходит около 40 минут. Приходит сообщение о снятии 145000 рублей, "оператор" уверяет, что сейчас всё заблокируют и продолжает удерживать меня на линии. Через 40 минут происходит ещё три снятия на схожие суммы с интервалом в 3-5 минут, после чего карту всё таки блокируют. Начинаются странные вопросы от "оператора" по кредитной карте, мол сейчас вам придет код в смс и так далее. Тут я уже почуял неладное и самостоятельно перезваниваю в банк и пытаюсь разобраться в произошедшем.

Как же злоумышленники сняли средства, спросите вы? По QR коду (модное словосочетание) в банкомате банка Тинькофф, в городе Пятигорске (я проживаю в Санкт-Петербурге и за несколько часов до этих снятий пользовался картой в магазине).Каким-то образом злоумышленники попали в личный кабинет, выпустили несколько QR-кодов и сняли деньги.

Естественно я обратился в банк и правоохранительные органы. Банк взял 20 дней на рассмотрение ситуации, итог рассмотрения: "Безопасность личного кабинета это ответственность клиента, обратитесь в полицию, мы им с расследованием поможем". При этом на весь период рассмотрения у меня были заблокированы переводы и я не мог обезопасить свои средства от дальнейших посягательств.Точнее мог, в личном кабинете можно убрать галочку с пункта "Снятие наличных" по карте. И даже СМС подтверждения не требуется, правда и для снятия ограничения СМС тоже не требуется, достаточно доступа к личному кабинету.

В связи с чем у меня ряд вопросов к Банку, который так гордится своей IT платформой:

1. Каким образом был получен доступ в личный кабинет, учитывая отсутствие входов с посторонних устройств и каких-либо смс об этих входах?

2. Почему для выпуска QR кода на снятие наличных на такие внушительные суммы не требуется СМС подтверждения?!

3. Почему не приходят оповещения о выпуске данных кодов?!Эти два пункта проверялись несколькими клиентами банка по моей просьбе.

4. Почему банк не блокирует настолько нехарактерные для клиента операции, ещё и в чужом регионе, как делают те же Альфа-Банк и Сбербанк?!

На мой взгляд это полный провал anti fraud систем банка и службы безопасности, просто немыслимый для 2021 года, заслуживающий внимания как со стороны профессионального сообщества, так и со стороны руководства Банка и контролирующих органов.

0
1160 комментариев
Написать комментарий...
Миша Магадан
Как же злоумышленники сняли средства, спросите вы? По QR коду (модное словосочетание) в банкомате банка Тинькофф

@Тинькофф - как мне запретить такое у себя? Чтобы никто, никогда, никак не мог снять деньги с моей карты без карты, без пина?

Ответить
Развернуть ветку
Тинькофф

Как только разберем ситуацию - ответим.

Ответить
Развернуть ветку
Isuzu Dzanarnoghno

А причем тут "разберем ситуацию"? У вас же не решения по кейсу спрашивают (что, кстати, тоже было бы любопытно узнать).

А задают простой вопрос: можно ли отключить у себя эту достаточно странную фичу или нет. Что тут "разбирать"?

Ответить
Развернуть ветку
Тинькофф

Вы имеете в виду возможность генерации QR кодов?

Ответить
Развернуть ветку
Isuzu Dzanarnoghno

Йес. Или хотя бы подтверждение по смс или пушем.

Ответить
Развернуть ветку
Louis Cyphre

Пушем, приходящим в приложение, защититься от действий третьих лиц в приложении?)

Ответить
Развернуть ветку
Isuzu Dzanarnoghno

Ну, там личный кабинет был упомянут.
В целом - да. Если скомпрометировано - трудно что-то сделать.
Но решение простое: данную фичу подключать по телефонной заявке с обозначением кодового слова. Я, если честно, до прочтения данной статьи вообще о ней не подозревал.

Одно дело, когда деньги переводятся на счет. Другое - когда их хрен знает кто может снять. А что полиции делать? Да, есть видео банкомата. Но далеко не во всех городах ПРОЧИЕ камеры так развиты, как в МСК, например.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Александр Медведь

Хм... Платное отключение QR кодов... А это заманчивое предложение.

Ответить
Развернуть ветку
Миша Магадан
Вы имеете в виду возможность генерации QR кодов?

Представитель @Тинькофф так умело изображает непонимание! Олег Юрьевич, обратите внимание, далеко пойдёт!

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Тинькофф

Отключить генерацию QR-кодов нельзя.

Ответить
Развернуть ветку
Alexei Karusin
Автор

Тогда сделайте как минимум СМС уведомление о выпуске и, например, фриз на 3-5 минут на снятие с момента выпуска QR кода, чтобы клиент мог отменить выпуск кода, если он не был санкционирован. И клиентов обезопасите и с себя ответственность снимете.

Ответить
Развернуть ветку
Тинькофф

Передали информацию ответственным, чтобы рассмотрели такую возможность.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
1157 комментариев
Раскрывать всегда