{"id":14285,"url":"\/distributions\/14285\/click?bit=1&hash=346f3dd5dee2d88930b559bfe049bf63f032c3f6597a81b363a99361cc92d37d","title":"\u0421\u0442\u0438\u043f\u0435\u043d\u0434\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0442\u0440\u0430\u0442\u0438\u0442\u044c \u043d\u0430 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435 \u0438\u043b\u0438 \u043f\u0443\u0442\u0435\u0448\u0435\u0441\u0442\u0432\u0438\u044f","buttonText":"","imageUuid":""}

С дебетовой карты «Тинькофф» украли мои средства

Являюсь клиентом банка более пяти лет, карту использовал все это время как зарплатную, расплачивался за покупки, переводил друзьям и родным деньги, практически не снимал наличные.

В один "прекрасный" вечер 08 сентября 2021 приходит смс с кодом от банка, тут же раздается звонок с номера банка(подмена номера), "оператор" сообщает, что произошла подозрительная операция, мол не переживайте, карту сейчас заблокируем, средства в безопасности. Начинается общение с "сотрудником" Банка в ходе которого у меня не просят никаких подозрительных данных типа цифр из СМС или с оборота карты, так проходит около 40 минут. Приходит сообщение о снятии 145000 рублей, "оператор" уверяет, что сейчас всё заблокируют и продолжает удерживать меня на линии. Через 40 минут происходит ещё три снятия на схожие суммы с интервалом в 3-5 минут, после чего карту всё таки блокируют. Начинаются странные вопросы от "оператора" по кредитной карте, мол сейчас вам придет код в смс и так далее. Тут я уже почуял неладное и самостоятельно перезваниваю в банк и пытаюсь разобраться в произошедшем.

Как же злоумышленники сняли средства, спросите вы? По QR коду (модное словосочетание) в банкомате банка Тинькофф, в городе Пятигорске (я проживаю в Санкт-Петербурге и за несколько часов до этих снятий пользовался картой в магазине).Каким-то образом злоумышленники попали в личный кабинет, выпустили несколько QR-кодов и сняли деньги.

Естественно я обратился в банк и правоохранительные органы. Банк взял 20 дней на рассмотрение ситуации, итог рассмотрения: "Безопасность личного кабинета это ответственность клиента, обратитесь в полицию, мы им с расследованием поможем". При этом на весь период рассмотрения у меня были заблокированы переводы и я не мог обезопасить свои средства от дальнейших посягательств.Точнее мог, в личном кабинете можно убрать галочку с пункта "Снятие наличных" по карте. И даже СМС подтверждения не требуется, правда и для снятия ограничения СМС тоже не требуется, достаточно доступа к личному кабинету.

В связи с чем у меня ряд вопросов к Банку, который так гордится своей IT платформой:

1. Каким образом был получен доступ в личный кабинет, учитывая отсутствие входов с посторонних устройств и каких-либо смс об этих входах?

2. Почему для выпуска QR кода на снятие наличных на такие внушительные суммы не требуется СМС подтверждения?!

3. Почему не приходят оповещения о выпуске данных кодов?!Эти два пункта проверялись несколькими клиентами банка по моей просьбе.

4. Почему банк не блокирует настолько нехарактерные для клиента операции, ещё и в чужом регионе, как делают те же Альфа-Банк и Сбербанк?!

На мой взгляд это полный провал anti fraud систем банка и службы безопасности, просто немыслимый для 2021 года, заслуживающий внимания как со стороны профессионального сообщества, так и со стороны руководства Банка и контролирующих органов.

0
1160 комментариев
Написать комментарий...
Тинькофф

Мы выяснили, что в тот день в приложение входили только с вашего устройства, сверили IP. QR-код сформировали в приложении, а вошли с вашего устройства, у нас не было никаких оснований полагать, что это сделали не вы и поэтому мы не отправляли код подтверждения для выпуска QR. По самому выпуску QR сейчас уведомления не отправляем, ведь клиент в приложении сам его выпускает. По всему процессу выпуска QR-кодов оставили обратную связь. Мы не можем углубляться в принципы работы мониторинга мошеннических операций по понятным причинам, но в вашем случае система сбоев не давала.

В момент вашего звонка вы сообщили, что передали злоумышленникам какие-то данные по карте, но не уточнили какие. Мы тут же заблокировали все карты по мошенничеству. В таком случае блокируем возможность совершать какие-либо операции в приложении и личном кабинете. Жаль, но затем не поменяли статус по одной из карт, поэтому ограничения сохранились и вы некоторое время не могли пользоваться приложением и личным кабинетом. Проведем работу над ошибками, простите.

Саму операцию мы не можем оспорить. Дело в том, что QR сгенерировали через приложение, а вошли в приложение с помощью ввода аутентификационных данных и с вашего устройства. Такие операции считаются совершенными с вашего согласия. Мы будем помогать правоохранительным органам всеми возможными способами, если получим нужный запрос. Жаль, что вам пришлось столкнуться с мошенничеством.

Ответить
Развернуть ветку
Dmitri Atname

@Tinkoffbank Tinkoffbank как все таки отключить у себя снятие денег по QR-коду?
Очень неприятно узнавать о новых функциях приложения из сообщений про мошенничество, особенно о тех функциях, которые мне лично нафиг не нужны.
Уже страшно становится - может у вас есть еще какие-то разработки по снятию денег с помощью каких-то кодов, о которых я не знаю?
Лично мне достаточно опций снятия денег в банкомате с помощью пластиковой карты и nfc смартфона. Как отключить все остальные способы?

Ответить
Развернуть ветку
Тинькофф

Сейчас отключить эту функцию нельзя. Видим, что у многих такая потребность есть, поэтому оставили обратную связь по этому поводу. Беспокоиться не о чем, потому что для того, чтобы создать QR-код нужно войти в приложение, а данные для входа должен знать только клиент.

Ответить
Развернуть ветку
Alexei Karusin
Автор

Должен. А водители, например, должны ездить только на зеленый свет, т.е. можно по сторонам вообще не смотреть переходя дорогу на разрешающий сигнал светофора? Беспокоиться ведь не о чем, водители же должны соблюдать правила ПДД ) Логичненько.

Ответить
Развернуть ветку
hungry dragon

Ну и переходить восьми полосную автомагистраль вдоль и на красный тоже плохая идея, примерно на уровне 40 минут общения с левыми людьми

Ответить
Развернуть ветку
Gre Li

В 99,99% случаев так и происходит.

Ответить
Развернуть ветку
Денис Егоров

Тинькофф, когда уже наконец-то появится возможность видеть все устройства, которые имеют доступ к счету в меню приложения по аналогии с Google? У Google благодаря этому можно отключать неиспользуемые устройства.

Также у Google подключение новых идет через подтверждение в отдельном окне с информацией кто подключается (устройство и платформа), откуда подключается и есть 2 варианта с выбором разрешить или запретить новому устройству доступ, что намного информативнее пуш уведомления, которое сейчас стоит у Тинькофф.

Также, все QR коды должны иметь возможность отзываться одним кликом

Ответить
Развернуть ветку
Тинькофф

Спасибо за идеи, учтем. Не исключаем, что реализуем в следующих обновлениях.

Ответить
Развернуть ветку
Dm

Мне вообще интересно, как вообще допустимо вводить КП какие-то дополнительные возможности списания средств без подписи клиента?
Подпись вообще должна быть физической. О том, что "я понимаю что такое QR-код, знаю для чего он применяется и прошу его мне подключить". Иначе это игра банка на стороне мошенников.

Ответить
Развернуть ветку
1157 комментариев
Раскрывать всегда