«Тинькофф» массово перевыпускает карты без оснований
Данная ситуация произошла неделю назад, 5 сентября.
Мне приходит пуш, что к моему счёту выпущена дополнительная карта. Никаких запросов на выпуск карты я не подавал, потому как можно скорее иду в приложение и блокирую её, также сообщаю об этом в чат.
В чате, кажется, вообще не понимают на первой линии что происходит, потому отвечают типовым шаблоном, что «мы просто вас информируем о готовности карты»
После выражения явного непонимания в адрес поддержки начались сдвиги: меня выбросило из личного кабинета. С точки зрения безопасности — ок, однако сразу после я получил смс с блокировкой карт, которых у меня точно никогда и не было.
Сразу же после этого я пытаюсь зайти в приложение: ввожу номер телефона, код из СМС. Далее банк просит меня задать новый пароль (надеюсь, в целях безопасности?) и ввести номер карты, чтобы подтвердить мою личность.
После авторизации я пишу в чат, что меня выбросило из приложения и мне пришли вышеупомянутые СМС. В ответ мне лишь ответ, что со мной свяжутся. Параллельно запрашиваю логи по активным устройствам, с которых осуществлялся вход.
Спустя какое-то время мне действительно позвонили, однако в звонке было постоянное «уточняю информацию, мне потребуется ещё время». Ещё чуть позже звонок просто был сброшен со стороны банка, меня разлогинило из приложения, а также вновь приходят смс с блокировкой неизвестных мне карт в количестве пяти штук.
Я повторяю всё те же действия со входом: телефон, код, новый пароль и номер карты. Вновь сообщаю, что звонок прервался. Вновь мне звонит тот же сотрудник, сообщает что он «уточняет информацию и ему требуется больше времени». Вновь сброс звонка со стороны банка, вновь меня выбрасывает из приложения и вновь я получаю ещё пять блокировок неизвестных мне карт.
Я снова возвращаюсь в чат и сообщаю обо всём случившимся, ведь нормальным такое точно назвать нельзя.
Спустя какое-то время мне всё же перезванивает тот же оператор, сообщающий мне, что обращение уже заведено и всё, что он может мне предложить — закрыть доступ к моему личному кабинету. Разумеется, соглашаюсь на его предложение, ведь в случае возможного мошенничества все способы обезопасить себя хороши. Сообщаю, что мне нужно заранее вывести часть своих средств на жизнь, ведь неизвестно сколько продлится данная проблема.
Параллельно я замечаю, что у меня действительно появились ещё неизвестные мне карты. Иду проверять их реквизиты: срок действия 09/30. Понимаю, что это точно никакой не баг и карты действительно существуют и привязаны к моим счетам. Начинаю самостоятельно блокировать карты, также сообщаю оператору об этом. Параллельно понимаю, что раз я смог без проблем посмотреть реквизиты любых карт, значит, соответственно, и злоумышленник мог их также посмотреть и скопировать. Вместе с оператором начинаем выставлять все лимиты, отключать покупки в интернете и замораживать карты.
Кажется, к тому моменту мы уже закончили и доступ в личный кабинет мне отключили. Теперь оставалось только ждать. На всякий случай решаю проверить свой смартфон на наличие неизвестных мне приложений: пусто. Проверяю разрешения на доступ к звонкам и СМС: есть только у встроенных приложений сообщений и звонков. Рут-прав и подобного также не имею.
Спустя время начинаю анализировать проблему: либо у Тинькофф есть крупная дыра в безопасности, либо кто-то из сотрудников выпускал карты с мыслью, что не заметят (дальнейшие варианты могут быть самыми разными), либо какой-то сотрудник решил «подебажить на проде». Ведь не может быть так, что я, каждый раз после сброса всех авторизаций, ввожу код из СМС, устанавливаю новый пароль и ввожу номер карты, а злоумышленник с другой стороны запросто обходит все методы защиты.
Спустя некоторое время я получаю от банка таблицу с входами в личный кабинет. Вижу свой основной смартфон, вижу свой дополнительный смартфон (который уже пару недель как разряжен). Пролистав входы за месяц не нахожу ничего подозрительного, как вдруг вижу вход в личный кабинет через API как раз в день произошедшего, а также с серого IP-адреса. Получается, мои выводы были верны? Кто-то из контура банка, из его VPN сети, производил неизвестные манипуляции.
Сегодня уже восьмой день с произошедшего, однако банк не торопится давать ответ, хотя и любому понятно, что ситуация с приоритетом Critical. Хранить деньги в Тинькофф действительно стало опасно, раз в банке допускают такой исход событий.
Изначально данную проблему я начал решать с банком в Твиттере, оригинальную переписку можно найти по ссылке
Здравствуйте.
Мы очень серьезно относимся к вопросу безопасности.
Уже разбираемся в описанной вами ситуации. По итогу вернемся с ответом.
Вы уже вторую неделю так говорите. Где результат хоть какой-то?
Постараемся ускориться.
Маякните там, как разберетесь, а то чет страшно стало хранить у вас деньги.
Только сейчас? :)
Я планомерно выхожу из ТБ. Все закрыл. Осталось на кредитке около сотки. Закрою и её и на выход с закрытием счетов.
Ну их... Греха подальше.
К сожалению, очень мало интересных альтернатив(((
Тиньков точно не альтернатива. Его кредитные продукты по адским тарифам можно рекомендовать исключительно врагам.
Я бы без исключения все кредитные продукты рекомендовал только врагам.
По-моему мнению кредиты выгодны исключительно для бизнеса, когда последний пускает полученные деньги для получения в разы больших денег. Кредиты же для физ. лиц - зло в чистом виде.
Я тоже постараюсь ускориться с выводом всех денег от вас.
заблочат счет за подозрительные операции для твоего же удобства)
Обычная ситуация, необходимая предусмотренная мера
Байден, перелогинься. То в подъездах мочишься, то в парках гадишь, то деньги с банков саботируешь увести.
Олег бы вас ускорил
Олег там никак не влиял на процессы года 3-4. Приезжал по фану посмотреть на детище и не более.
бы
омг, про тинек и его проблемы тут пишут последние 3 года минимум. Че вы со своим олегом прицепились?
Сообщение удалено
можно ускоряться хоть сколько раз и как любым способом, но на дохлой кобыле все равно далеко не уедешь....
Вспомнил забавный момеет из мульта на эту тему)) https://youtu.be/oK-R0blClRI таймкод 23:38
А что, ответа всё ещё нет? Я минут 10 скроллил ленту, чтобы этот пост найти и узнать, в чем проблема была.
А тут никаких новостей…
Мы занимаемся этой ситуацией в приоритетном порядке, но нам нужно больше времени.
А что, воз и ныне там? 🙄
Ждём
Есть ощущение, что не дождёмся. Предположу, что Тинёк раскопал в своих конюшнях какие-то адовые залежи навоза, и решил замять это дело по-тихому. Возможно, автору что-то посулят / посулили, чтобы волну дальше не гнал.
Хотелось бы ошибиться, конечно.