{"id":14268,"url":"\/distributions\/14268\/click?bit=1&hash=1e3309842e8b07895e75261917827295839cd5d4d57d48f0ca524f3f535a7946","title":"\u0420\u0430\u0437\u0440\u0435\u0448\u0430\u0442\u044c \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u0430\u043c \u0438\u0433\u0440\u0430\u0442\u044c \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0435\u043c \u043c\u0435\u0441\u0442\u0435 \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f71e1caf-7964-5525-98be-104bb436cb54"}

Продолжение истории о краже денег с карты «Тинькофф»

Ответ @Тинькофф на VC "мошенники заранее узнали информацию о карте для привязки к другому устройству"

Отличается от ответа, который я сегодня получила по телефону (звонила Анастасия с номера 88007552550).

Звонившая сотрудница @Тинькофф сообщила, что банк все проверил и никакой ошибки быть не может! Операции производились моим мобильным устройством самсунг к которому была прикреплена карта и с моего IP адреса. Никаких других устройств не было и точка.

Ответить на вопрос «Как мое мобильное устройство могло быть одновременно и в Калининграде и в Ульяновске?» она ответить не смогла.

Поэтому я отправила следующий запрос

Возбуждено уголовное дело по ст. 158, ч.3, пункт «г»

Начало истории тут

Как мошенники сняли деньги и почему банк Тинькофф не отреагировал?
Следствие вели колобки… о краже Денег с карты Тинькофф

С моей карты Тинькофф без моего согласия были списаны денежные средства в размере 71000

0
370 комментариев
Написать комментарий...
Руслан Пустовойтов

Автор, а расшифровку приведенных банком служебных сообщений вы получили ? Что это, если авторизация покупок, то это не интересно, вам нужен момент привязки чего-то там к вашей карте.
Вы упоминали, что перед взломом вам позвонили, вы взяли трубку, видимо это - снятие трубки и является неким моментом, когда злоумышленники получили некий идентификатор вашего обмена с серверами банка. Иначе нет смысла привлекать к себе внимание. А далее вы сказали, что был вал сообщений, это вы ведь про push сообщения говорили ? Возможно, что здесь уже расчет был на пропуск вами одного важного уведомления о привязке. Вот этот мешок пуш сообщений и надо запросить у банка, т.к. по странному стечению обстоятельств, они не сохраняются на устройстве пользователя, видимо, чтобы ему никогда не докопаться до истины в таких вот случаях. Это еще не дыра в безопасности, но как минимум козырь в руках банка, пользователь ничего не сможет доказать не имея этих сообщений. И поискать в этом мусоре важное сообщение о привязке.
После вашего пересказа произошедшего я долго думал, как это технически может происходить и пришел к выводу, что звонок играет ключевую роль в этом процессе. Т.к. и звонки и пуш сообщения идут у оператора в виде пакетов данных. Получив идентификатор из звонка, далее, на основе фильтра из этого идентификатора, перехватывается пуш сообщение с кодом привязки. Естественно для этого нужен физический доступ к трафику вашего звонка и пуш сообщения. Но изюминка в том, что доступ нужен на границе сети, там, где сотовый оператор уже почти ничего не защищает, т.е. доступ может бвть у широкого круга лиц. Плюс сейчас весь трафик активно прослушивается госорганами и их всевозможными субподрядчиками, т.к. сами госорганы только бумажную работу проводят, ничего не стоит перехватить ваш трафик на таких точках.

Ответить
Развернуть ветку
Евгения
Автор

У меня не пуш шли, а смс с разных сайтов и звонки с разных номеров.

Теория с переватом данных интересная, но вряд ли точечно будет направлена на меня

В любом случае утечка персональных данных должн быть чтобы возник интерес долбить конкретного человека...

Ответить
Развернуть ветку
Человекопароход

Выше писал, мне тоже 1 февраля утром полетела куча смс-флуда как с бомбера. СМС от разных сервисов. Тоже клиент тинька. У вас получается на следующий день так было, 2 числа. Мб просто совпадение, но никому особо зла не делал чтоб телефон флудили)

Ответить
Развернуть ветку
Aram Mirzoyants

ой, ну это разве что-то необычное? посто скрипт за минуту отработал все. когда бомбят, то это сутки продолжается минимум. это должно так задолбать, что человек в худшем случае переводит телефон в режим не беспокоить, а в лучшем выключает его до следующего дня. а если к этому добавить реальные звонки реальных компаний по вымышленным объявлениям, то тогда получается нормальный прогрев жертвы

Ответить
Развернуть ветку
Человекопароход

Обычно флудят чтобы в куче сообщений важное затерялось. Что с смс, что с email так. На счёт выключить телефон мне кажется в наше время это как то не очень реально) Да и хороший плотный флуд денег стоит)

Ответить
Развернуть ветку
Aram Mirzoyants
выключить телефон мне кажется в наше время это как то не очень реально

а нахрена тебе телефон на который тебе не смогут дозвониться клиенты, например. или если смогут, то ты их как то должен идентифицировать. а если у тебя шквал звонков каждую минуту — ты думаешь надолго хватит обычного неподготовленного пользователя? максимум на 2 часа. потом режим не беспокоить и просто смотришь как у тебя высаживается батарея от уведомлений от включений экрана.

я сочувствую барышне, которая потеряла 70k.
но тут стольно нюансов про которые она не рассказывает или рассказывает сквозь призму своей интерпретации происходящего. злоумышленники откуда-то узнали пин код. он не хранится в банке в открытом виде. его не может увидеть сотрудник службы поддержки. его назначает исключительно пользователь.

Ответить
Развернуть ветку
Ольга Грабко

Пользователь пин назначает, а потом вводит каждый день в каждом магазине, и сохранность пинкода, за которую вся ответственность повешена на клиента, по сути обеспечивается только отсутствием интереса у окружающих (людей в очереди, работников торговых точек, операторов видео наблюдения).
По факту, банк: "клиент сам виноват, что проебал пинкод".
"настроить терминалы на отбой операции при отказе от ввода пинкода (когда у кассира нет технической возможности продолжить операцию, запросив другой способ авторизации - паспорт, подпись)" - тоже банк.
"убрать козырек, оставив голой Клаву банкомата" - тоже банк.
Получается, что юзер может обеспечить сохранность пинкода только вообще нигде и никогда его не вводя. А ещё лучше - вообще не зная.

Ответить
Развернуть ветку
Aram Mirzoyants

нет, так не получается.
потому что есть телефон с нфц, где человек не вводит никаких пин кодов от карты во время покупки. потому что есть небольшие суммы, которые не требуют авторизации на терминале. еще есть карты с чипом, я уже писал где то раньше, что в случае, если сделали копию карты, но расплатились в магазине этой копией с магнитной полосой, то это банк возместит украденную сумму.

только вообще нигде и никогда его не вводя

пин как и любой другой пароль нужно иногда менять

Ответить
Развернуть ветку
Евгения
Автор

Допустим они его узнали, но как?
Карта всегда была дома
СVC код и данные карты я вводила только на этих сайтах:

https://www.reserved.com/
https://www.ozon.ru/
https://www.wildberries.ru/
https://fabrika-fotoknigi.ru/
https://profitness39.ru/
https://appevent.ru/
https://www.gosuslugi.ru/
https://premier.one/
Яндекс Такси

Ответить
Развернуть ветку
Aram Mirzoyants

вы вероятно не понимаете одну простую вещь.
cvc — для оплаты онлайн. pin — для банкоматов и офлайн оплаты. ну и есть еще просто пароль (или otp). cvc идет сразу с картой, а пин в тиньке назначаете вы и никто другой. где вы его записали, чтобы не забыть — я ¯\_(ツ)_/¯ используется ли точно такой же пин у вас на других картах — я ¯\_(ツ)_/¯ что за софт у вас стоит на компьютере и телефона — я ¯\_(ツ)_/¯ когда произошла компрометация карты — я ¯\_(ツ)_/¯ я не исключаю, что в тиньке могла бы быть дыра, но тогда ее начали бы жестко использовать, пока не прикрыли. и не только с вашей картой

Ответить
Развернуть ветку
Человекопароход

А вы не пользуетесь виртуальными картами у Тинькофф? Довольно удобная штука, и гораздо безопаснее чем пихать обычную карту. У меня из этого списка только озон, ятакси и госуслуги. А у вашей подруги у которой похожее было? Может быть если есть пересечения можно будет понять где утечка

Ответить
Развернуть ветку
Арзамасцев Михаил

Евгения писал же вам про яндекс что туда ни в коем случае нельзя привязывать карты и валдбериз в их числе были массовые случай раньше !!! Плюс любая карта привязана на сервисах яндекса например вы разные карты привезали, на разных сервиса яндекса они все добавляются в яндекс и если у вас есть подписка например на кинопоиск или яндекс плюс и вы её хотели отключить но забыли попытка списания будет на всех этих 5 картах по очередной!!! Хотя кинопоиску вы привязали одну карту!!!

Ответить
Развернуть ветку
Евгения
Автор

писали, но я перечислила те сайты где использовала карту в течении года

Ответить
Развернуть ветку
Egor Chusov

Мне кстати тоже сразу после регистрации и первого заказа на озоне шел смс-бомбинг. Обратился в техподдержку озона, они сказали мы не при чем, просто типа совпало. Хотя разрыв по времени был меньше 10мин

Ответить
Развернуть ветку
Евгения
Автор

3его листа тоже самое было у моей подруги, но зная мой опыт она перевела все деньги мужу

Ответить
Развернуть ветку
367 комментариев
Раскрывать всегда