{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

С «Тройки», привязанной к личному кабинету приложения «Метро Москвы», украли деньги

У меня на смартфоне было установлено приложение "Метро Москвы". В личном кабинете больше года были зарегистрированы карта "Тройка" 395145ХХХХ и мобильный билет (sim с nfc) 399620XXXX.

На балансе карты "Тройка" 395145ХХХХ было 2748 рублей. На балансе мобильного билета (sim с nfc) 399620XXXX было 1004 рубля. Балансы приблизительные и могут отличаться от реальных, т.к. карты заблокированы, из личного кабинета пропали и баланс в личном кабинете я посмотреть не могу. На картинке ниже показаны суммы, как они отображаются при считывании карт с помощью приложения Яндекс.Метро.

В один прекрасный день в конце октября / начале ноября я зашел в личный кабинет в приложении "Метро Москвы" и обнаружил, что ранее привязанные карты пропали из личного кабинета.

На мой отзыв на Play Маркет разработчики приложения решили не отвечать.

От службы поддержки я узнал, что с привязанных карт баланс переведен на какую-то другую карту.

Дистанционно служба поддержки помочь ничем не смогла и рекомендовала обратиться в Сервисный центр «Московский транспорт» по адресу г. Москва, ул. 1905 года, д. 25.

5 ноября я обратился Сервисный центр «Московский транспорт» по адресу г. Москва, ул. 1905 года, д. 25 с заявлением в котором описал ситуацию, пояснив что предполагаю, что деньги с моих карт были списаны либо в результате технической ошибки (багов в проложении "Метро Москвы"), либо в результате действий злоумышлеников, которые нашли уязвимости (баги в проложении "Метро Москвы") в системе безопасности и получили доступ к моему личному кабинету. Так же попросил разобраться в данном инциденте, разблокировать две мои старые карты и вернуть на них деньги, либо вернуть деньги на новую карту "Тройка".

24 ноября я получил ответ, что мои карты заблокированы и деньги переведены в штатном режиме.

В итоге имеем, что использование личного кабинета в приложении "Метро Москвы" может привести к потере всех денег, которые есть на карте "Тройка".

Как такое могло произойти?

К сожалению, судя по отписке, Департамент Транспорта оказался не заинтересован в расследовании ситуации с пропажей денег из личного кабинета и поиску причин произошедшего.

Я предполагаю, что среди разработчиков приложения "Метро Москвы", имеющих доступ к данным, есть преступники, которые находят в базе номера "Троек", смотрят 2 последние станции прохода в метро, привязывают карты к своему личному кабинету и переводят деньги себе.

Вывод из этой истории - не пользуйтесь личным кабинетом приложения "Метро Москвы", если не хотите однажды лишиться своих денег и остаться с заблокированной "Тройкой".

P.S. В ближайшие дни планирую написать заявление в полицию, но боюсь, что полиция запросит данные из Департамена Транспорта и не найдет причин не доверять их ответу, который будет копией ответа на мое заявление.

0
82 комментария
Написать комментарий...
L A
> Как такое могло произойти?

Можно добавить туда карту и вместо указания 2 последних станций можно подтвердить пополнением кажется на 50р.
Если вдруг пополняли карту на 50р, то это потенциальный прямой вектор атаки. Пара "номер" + пополнение на 50р даёт доступ у привязке-отвязке.
Было бы интересно узнать если вы делали что-то подобное.

PS Не очень понимаю как это работает, но выглядит как "знаем номер, пополняем на 50р, перевязываем, PROFIT!"

PPS

> не пользуйтесь личным кабинетом приложения "Метро Москвы",

не очень понимаю как это поможет. Выглядит так, что уязвима любая карта. Любую карту можно добавить в любой интернет-банк и смотреть по ней баланс.

Ответить
Развернуть ветку
Krug
Автор

Вроде бы для привязки "пополнением" нужно завершить пополнение на желтом валидаторе или на смартфоне с nfc?
Т.е. нужно иметь физический доступ к карте.

Ответить
Развернуть ветку
Andrey Olenin

По моему там не 50 рублей, а рандомная сумма, которую укажет приложение. И да, с физическим доступом

Ответить
Развернуть ветку
am8am

Пробовал, именно 50₽ просило пополнить.

Чтобы подтвердить что это ваш QR код о прививке купите у нас пирожок ровно за 50₽.

Ответить
Развернуть ветку
L A

Я хз, честно. Наверное полгода назад объединил 5 карт в одну, а бланки билетов сдал в кассу. Как-то всё было не очень сложно и я это всё делал сидя на стуле ровно.
Нет в истории по карте пополнений на небольшие суммы?

Ответить
Развернуть ветку
Krug
Автор

Я посмотреть уже не могу, из личного кабинета карты пропали и они заблокированы, т.е. пополнить для привязки уже не получится.

Ответить
Развернуть ветку
Krug
Автор

Смог посмотреть историю пополнений одной из карт 395145ХХХХ через приложение Город Тройка.

Два последних пополнения в конце сентября, это я лично пополнял через ЛК банка.
После этого пополнений не было, т.е. привязка мошенниками через пополнения исключается, только привязка по двум последним станциям.

Ответить
Развернуть ветку
L A

программа лояльности Город не трекает пополнения меньше 100р. (у меня такие пополнения в истории не отображаются).
Также неясно почему вы исключили из круга подозреваемых саму эту программу лояльности. Там оператор ООО с УК 10к. Так ещё и таргетится по станциям умеет, так ещё и при добавлении карты спрашивает 2 станции. Так ещё и там лимита нет на попытки привязки. То есть зная одну станцию через которую вы входили всего за 200 попыток можно сбрутить данные для привязки карты к финансовому ЛК.

Кстати после переноса старый бланк разблокируется через какое-то время (проверьте его баланс и статус через желтые терминалы и в приложении метро снова будет вся история).

Ответить
Развернуть ветку
Krug
Автор

Может быть и сотрудники Города Тройки украли.
Но украли через Метро Москвы, а Департамент Транспорта делает вид, что все хорошо.

Ответить
Развернуть ветку
79 комментариев
Раскрывать всегда