Мошенники получили доступ к личному кабинету ВТБ и чудом не вывели деньги
В пятницу моя мама столкнулась с мошенниками, действующими от лица ВТБ, и установки «не сообщать кодов, паролей», оказалось недостаточно.
Вводные данные
- Счёт в ВТБ, основная сумма на накопительном счёте
- Мобильное приложение ВТБ Онлайн установленное на iPhone (не рутованый, приложения только из Appstore)
Хроника событий
- В 16:37 маме начинают звонить мошенники. Звонки были с различных номеров, все они начинались +495, в том числе номер ВТБ Страхование +7(495) 644-44-40, что говорит о том что номера телефонов подделаны
- Диалог подробно описывать не буду, главные цели мошенников - удержать жертву на линии как можно дольше, и попросить её зайти в личный кабинет в приложении ВТБ Онлайн по их ссылке (об этом ниже). Ошибка #1 - вступать в диалог
- В 16:49 в мессенджер приходит ссылка формата online.vtb.ru/i/qrauth/..., при нажатии на неё открывается ВТБ Онлайн - всё как говорит "оператор". В ВТБ онлайн после перехода по ссылке появляется окно "Подтвердите вход в интернет-банк. Вы совершаете вход с такого-то устройства, такого-то браузера". Мама перешла по ссылке и подтвердила вход. Ошибка #2 - не прочитать весь текст в этом сообщении
- 17:06 - мошенники перевели деньги с накопительного счёта на мастер счёт, мама увидела уведомление на телефоне об этой операции (но никакого СМС подтверждения не было!)
- 17:09 - Из-за операции по выводу денег с вклада стало понятно что дело плохо, поэтому мама поставила мошенников на удержание и позвонила в горячую линию
- Мошенники попытались перевести деньги с мастер счёта, операция была отменена (либо автоматически, либо благодаря звонку в горячую линию), карта и личный кабинет заблокированы
Как это работает
- Во время разговора, на сайте https://online.vtb.ru/login мошенник генерирует QR код для входа в личный кабинет, из него извлекается ссылка и отправляется жертве в мессенджер
- Домен ссылки является настоящим и опасений не вызывает - online.vtb.ru/i/qrauth/...
- Переход по ссылке и подтверждение входа авторизует в личный кабинет тот компьютер, на котором был сгенерирован QR код
Вопросы к ВТБ
- Почему операция по переводу денег с накопительного счёта на мастер счёт произошла без СМС подтверждения?
- При авторизации по QR коду, в ситуации, когда телефон, сканирующий код и ПК, где этот код был показан, имеют разные IP адреса или геопозицию, не стоит ли добавить дополнительную защиту? Например, СМС код
- Почему в истории авторизаций, авторизация по QR коду не показывает реальный IP адрес зашедшего в личный кабинет?
- Авторизация по QR открывает новые возможности для мошенников. Предоставьте возможность отключить её в настройках в личном кабинете
Выводы
- Установки "не сообщать коды и пароли по телефону" недостаточно. Если сотрудник банка что-то от вас хочет, необходимо не вступать в диалог, сбрасывать и перезванивать самостоятельно
- Новые способы авторизации в личный кабинет несут в себе новые опасности
Будьте аккуратны. Для себя сделал вывод что пользоваться ВТБ как основным банком, пока система с QR остаётся в текущем виде - излишне рискованно, лучше вывести деньги в другой банк.
Хотелось бы услышать комментарии от представителей ВТБ. Я не первый кто выносит эту тему на обсуждение:
6
показов
50K
открытий
1
репост
Ребята, Вы сами хотите сверх удобства и все внезапно стали хреновертами, которые испытывают дискомфорт от общения с людьми и хотят только кнопки нажимать. Чему удивляетесь?!
У меня есть основная карта зелёного змия, вернее банка, а к ней дополнительная. Покупки в сети, гугляпэй и т.д. - с основной карты перекидываю сумму на резервную.
Авторизация у брокера - отдельная симкарт воткнутая в нокию 3310 и всегда находящаяся дома.
Накопления лежат в райфайзене и ренесансе, где открыты только накопительные счета и нет ни каких карточных продуктов. Сколько они не предлогали супер условия, но если надо снять-внести, то ножками в отделение и по паспорту, с аудио/видео фиксацией и живым оператором.
Не переживайте, в нужный момент райф и ренессанс откроют вам карту без вашего ведома. Потом скажут, что тщательно проверили всё документы присланные им в WhatsApp, послали смс на случайно выбранный номер и сверили по телефону ваш голос с голосом диктора первого канала (голос не совпал, значит это были вы)
Хороший юмор.
Да это не юмор, это правда жизни. Проблема на самом деле не в картах, а в том, что ни в одном банке нельзя отказаться от дистанционных каналов взаимодействия. Могу ли я открыть счёт в банке не указывая свой номер телефона? Нет
Отказаться от коммуникации нельзя. Но так-же к классическое кому вкладу нельзя подключить сбп или онлайн перевод. Всё при личном общении, с живым оператором, в офисе банка, с паспортом и под камерами.