{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

С дебетовой карты «Тинькофф» украли мои средства

Являюсь клиентом банка более пяти лет, карту использовал все это время как зарплатную, расплачивался за покупки, переводил друзьям и родным деньги, практически не снимал наличные.

В один "прекрасный" вечер 08 сентября 2021 приходит смс с кодом от банка, тут же раздается звонок с номера банка(подмена номера), "оператор" сообщает, что произошла подозрительная операция, мол не переживайте, карту сейчас заблокируем, средства в безопасности. Начинается общение с "сотрудником" Банка в ходе которого у меня не просят никаких подозрительных данных типа цифр из СМС или с оборота карты, так проходит около 40 минут. Приходит сообщение о снятии 145000 рублей, "оператор" уверяет, что сейчас всё заблокируют и продолжает удерживать меня на линии. Через 40 минут происходит ещё три снятия на схожие суммы с интервалом в 3-5 минут, после чего карту всё таки блокируют. Начинаются странные вопросы от "оператора" по кредитной карте, мол сейчас вам придет код в смс и так далее. Тут я уже почуял неладное и самостоятельно перезваниваю в банк и пытаюсь разобраться в произошедшем.

Как же злоумышленники сняли средства, спросите вы? По QR коду (модное словосочетание) в банкомате банка Тинькофф, в городе Пятигорске (я проживаю в Санкт-Петербурге и за несколько часов до этих снятий пользовался картой в магазине).Каким-то образом злоумышленники попали в личный кабинет, выпустили несколько QR-кодов и сняли деньги.

Естественно я обратился в банк и правоохранительные органы. Банк взял 20 дней на рассмотрение ситуации, итог рассмотрения: "Безопасность личного кабинета это ответственность клиента, обратитесь в полицию, мы им с расследованием поможем". При этом на весь период рассмотрения у меня были заблокированы переводы и я не мог обезопасить свои средства от дальнейших посягательств.Точнее мог, в личном кабинете можно убрать галочку с пункта "Снятие наличных" по карте. И даже СМС подтверждения не требуется, правда и для снятия ограничения СМС тоже не требуется, достаточно доступа к личному кабинету.

В связи с чем у меня ряд вопросов к Банку, который так гордится своей IT платформой:

1. Каким образом был получен доступ в личный кабинет, учитывая отсутствие входов с посторонних устройств и каких-либо смс об этих входах?

2. Почему для выпуска QR кода на снятие наличных на такие внушительные суммы не требуется СМС подтверждения?!

3. Почему не приходят оповещения о выпуске данных кодов?!Эти два пункта проверялись несколькими клиентами банка по моей просьбе.

4. Почему банк не блокирует настолько нехарактерные для клиента операции, ещё и в чужом регионе, как делают те же Альфа-Банк и Сбербанк?!

На мой взгляд это полный провал anti fraud систем банка и службы безопасности, просто немыслимый для 2021 года, заслуживающий внимания как со стороны профессионального сообщества, так и со стороны руководства Банка и контролирующих органов.

0
1160 комментариев
Написать комментарий...
Тинькофф

Мы выяснили, что в тот день в приложение входили только с вашего устройства, сверили IP. QR-код сформировали в приложении, а вошли с вашего устройства, у нас не было никаких оснований полагать, что это сделали не вы и поэтому мы не отправляли код подтверждения для выпуска QR. По самому выпуску QR сейчас уведомления не отправляем, ведь клиент в приложении сам его выпускает. По всему процессу выпуска QR-кодов оставили обратную связь. Мы не можем углубляться в принципы работы мониторинга мошеннических операций по понятным причинам, но в вашем случае система сбоев не давала.

В момент вашего звонка вы сообщили, что передали злоумышленникам какие-то данные по карте, но не уточнили какие. Мы тут же заблокировали все карты по мошенничеству. В таком случае блокируем возможность совершать какие-либо операции в приложении и личном кабинете. Жаль, но затем не поменяли статус по одной из карт, поэтому ограничения сохранились и вы некоторое время не могли пользоваться приложением и личным кабинетом. Проведем работу над ошибками, простите.

Саму операцию мы не можем оспорить. Дело в том, что QR сгенерировали через приложение, а вошли в приложение с помощью ввода аутентификационных данных и с вашего устройства. Такие операции считаются совершенными с вашего согласия. Мы будем помогать правоохранительным органам всеми возможными способами, если получим нужный запрос. Жаль, что вам пришлось столкнуться с мошенничеством.

Ответить
Развернуть ветку
Vlad Klekovkin

@Тинькофф приложение получает данные геолокации? Как, при снятии наличных в банкомате можно допустить, что QR код, сгенерированные в одном месте тут же ЛЕГИТИМНО используется в другом?

Ответить
Развернуть ветку
Андрей Глушков

Сам по себе QR код, насколько я понял, работает как раз для передачи налички третьим лицам (не вижу иного сценария использования — сам держатель карты воспользуется для снятия пластиком/nfc). Поэтому нет ничего удивительного в том, что банк не мэтчит гео телефона и банкомата, в котором снимают деньги.

Если QR коды действительно сформированы с устройства пользователя, то вопросов к банку у меня не остается — сомневаюсь, что он будет рисковать, рассказывая в паблике явную ложь. А вот о чем 40 минут вел разговор с мошенниками сам держатель карты — очень любопытно.

Ответить
Развернуть ветку
Искатель

Хм, почему вы считаете, что банки никогда не могут обманывать или недоговаривать что-то в паблике? Уже сейчас видно, как банком весьма откровенно обходится скользкий момент с информированием автора о выпуске QR кодов. И об ответственности банка согласно ст. 9 161-ФЗ.

Также банк скромно молчит, как именно можно дистанционно выпустить QR коды в чужом приложении Тинькова незаметно для владельца в тот момент когда он разговаривает по этому телефону? И почему не сработала служба безопасности при неоднократном снятии крупных сумм денег в новом для автора городе новым для него способом. Почему банк не приостановил операции в рамках п. 9.1 ст. 9 161-ФЗ?

Ответить
Развернуть ветку
Niko

Полностью поддерживаю твою позицию и деятельность. Но в данном случае ты сразу подменяешь неизвестные нам Х и уверенно заявляешь, что QR был выпущен в чужом приложении/регионе незаметно для владельца, хотя это не так. Банк заявляет, что вход в приложение был осуществлен с устройства ТС, код сгенерирован в приложении на устройстве ТС. ТС 80 мин говорил с мошенниками, при этом передавал какие то данные. Коды цифровые он то может и не передавал, как и секретные вопросы или еще что то, а вот QR вполне мог кмк не вполне понимая что это( учитывая как он неохотно согласился что данные то передавал).

Ответить
Развернуть ветку
Louis Cyphre

Это не отменяет того факта, что без подтверждения через смс банк не должен выпускать QR-кодов, если действительно заботится о безопасности. В материалах банка про эти коды указано что выпуск необходимо подтверждать через смс, тем самым банк создаёт у клиентов иллюзию безопасности.

Ответить
Развернуть ветку
Niko

Я с этим частично согласен, но по поводу смс банк вроде бы тоже ответил. Вообще логика ясна если провести аналогию - у тебя квартира стоит на сигналке, ты приходишь домой вводишь код и сигналка снимается. Кто то проник в твою квартиру при этом ввел код (не подбор, не хакнул а именно ввел) и вынес имущество. Не очень логично будет спрашивать почему мне гбр не перезвонил не проверил что это я? они видят, что совершаются стандартные действия. Как проебал/потерял/увели код - это не вина банка/чопа. Это на примере.

Ответить
Развернуть ветку
Louis Cyphre

Пример так себе. Насколько мне известно, удалённое открытие или закрытие счетов и то невозможно без смс. Без этого у банка не будет доказательств получения распоряжения клиента, следовательно и с QR-кодами доказательств у банка нет.

Ответить
Развернуть ветку
Niko

Открытие/закрытие, другие операции требующие кода - на них код и приходит. Я банк не защищаю, но понимаю его логику. Произошел стандартный вход в приложение, признаков взлома нет, ип, имей и др данные совпадают. Следовательно это клиент совершает операции. В данном случае нюансы уже идут: перевод/платеж/снятие. Но в целом логика и модель действия банка понятна. А вот ТС я понять не могу, как то мутно слишком.

Ответить
Развернуть ветку
Louis Cyphre

Логика банка утопична. Ни один производитель ПО ничего не гарантирует. Следовательно, требования банка от клиента гарантий защиты своего ЛК от неправомерного доступа третьих лиц заведомо невыполнимые. Напомню недавнюю историю

Citizen Lab обнаружили уязвимость, позволявшую пользователям шпионского программного обеспечения Pegasus тайно запускать программы на чужих устройствах Apple. Вирус, использовавший уязвимость, распространялся через iMessage и не требовал для работы никаких действий со стороны пользователя.
Ответить
Развернуть ветку
Niko

Да. Но банк не может отвечать за действия совершаемые на устройствах людей и утечку данных с их стороны. Мы же понимаем, что процесс автоматизирован, оцениваются определенные данные со стороны сб. Проверять каждого клиента, который входит с нового телефона, ПК, впн и тп звонками оператора это никаких денег не хватит. А так я конечно за 2ФА и максимальную безопасность. Либо пусть клиент ради удобства выбирает уровень удобства и безопасности, при этом принимает на себя риски.

Ответить
Развернуть ветку
Louis Cyphre
банк не может отвечать за действия совершаемые на устройствах людей и утечку данных с их стороны.

Клиенты тоже в полной мере не могут, производители устройств и ПО не хотят. На каком основании банк предъявляет клиентам заведомо невыполнимые условия? Закон обязывает банки предпринять все меры для обеспечения безопасности средств клиента. Банк не предлагал клиенту обезопасить себя от неправомерного выпуска QR-кодов, следовательно, банк сам принял на себя все риски возникшие от упрощения совершения операций за счёт снижения уровня безопасности.

Ответить
Развернуть ветку
1157 комментариев
Раскрывать всегда