{"id":14287,"url":"\/distributions\/14287\/click?bit=1&hash=1d1b6427c21936742162fc18778388fc58ebf8e17517414e1bfb1d3edd9b94c0","title":"\u0412\u044b\u0440\u0430\u0441\u0442\u0438 \u0438\u0437 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430 \u0434\u043e \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044f \u0437\u0430 \u0433\u043e\u0434","buttonText":"","imageUuid":""}

«Тинькофф» массово перевыпускает карты без оснований

Данная ситуация произошла неделю назад, 5 сентября.

Мне приходит пуш, что к моему счёту выпущена дополнительная карта. Никаких запросов на выпуск карты я не подавал, потому как можно скорее иду в приложение и блокирую её, также сообщаю об этом в чат.

Первый тревожный звоночек

В чате, кажется, вообще не понимают на первой линии что происходит, потому отвечают типовым шаблоном, что «мы просто вас информируем о готовности карты»

Первое обращение в чат

После выражения явного непонимания в адрес поддержки начались сдвиги: меня выбросило из личного кабинета. С точки зрения безопасности — ок, однако сразу после я получил смс с блокировкой карт, которых у меня точно никогда и не было.

Блокировка неизвестных двух карт

Сразу же после этого я пытаюсь зайти в приложение: ввожу номер телефона, код из СМС. Далее банк просит меня задать новый пароль (надеюсь, в целях безопасности?) и ввести номер карты, чтобы подтвердить мою личность.

После авторизации я пишу в чат, что меня выбросило из приложения и мне пришли вышеупомянутые СМС. В ответ мне лишь ответ, что со мной свяжутся. Параллельно запрашиваю логи по активным устройствам, с которых осуществлялся вход.

Спустя какое-то время мне действительно позвонили, однако в звонке было постоянное «уточняю информацию, мне потребуется ещё время». Ещё чуть позже звонок просто был сброшен со стороны банка, меня разлогинило из приложения, а также вновь приходят смс с блокировкой неизвестных мне карт в количестве пяти штук.

Очередные неизвестные мне пять заблокированных карт

Я повторяю всё те же действия со входом: телефон, код, новый пароль и номер карты. Вновь сообщаю, что звонок прервался. Вновь мне звонит тот же сотрудник, сообщает что он «уточняет информацию и ему требуется больше времени». Вновь сброс звонка со стороны банка, вновь меня выбрасывает из приложения и вновь я получаю ещё пять блокировок неизвестных мне карт.

Вновь блокировки неизвестных мне карт

Я снова возвращаюсь в чат и сообщаю обо всём случившимся, ведь нормальным такое точно назвать нельзя.

Спустя какое-то время мне всё же перезванивает тот же оператор, сообщающий мне, что обращение уже заведено и всё, что он может мне предложить — закрыть доступ к моему личному кабинету. Разумеется, соглашаюсь на его предложение, ведь в случае возможного мошенничества все способы обезопасить себя хороши. Сообщаю, что мне нужно заранее вывести часть своих средств на жизнь, ведь неизвестно сколько продлится данная проблема.

Параллельно я замечаю, что у меня действительно появились ещё неизвестные мне карты. Иду проверять их реквизиты: срок действия 09/30. Понимаю, что это точно никакой не баг и карты действительно существуют и привязаны к моим счетам. Начинаю самостоятельно блокировать карты, также сообщаю оператору об этом. Параллельно понимаю, что раз я смог без проблем посмотреть реквизиты любых карт, значит, соответственно, и злоумышленник мог их также посмотреть и скопировать. Вместе с оператором начинаем выставлять все лимиты, отключать покупки в интернете и замораживать карты.

Ещё пачка неизвестных карт

Кажется, к тому моменту мы уже закончили и доступ в личный кабинет мне отключили. Теперь оставалось только ждать. На всякий случай решаю проверить свой смартфон на наличие неизвестных мне приложений: пусто. Проверяю разрешения на доступ к звонкам и СМС: есть только у встроенных приложений сообщений и звонков. Рут-прав и подобного также не имею.

Спустя время начинаю анализировать проблему: либо у Тинькофф есть крупная дыра в безопасности, либо кто-то из сотрудников выпускал карты с мыслью, что не заметят (дальнейшие варианты могут быть самыми разными), либо какой-то сотрудник решил «подебажить на проде». Ведь не может быть так, что я, каждый раз после сброса всех авторизаций, ввожу код из СМС, устанавливаю новый пароль и ввожу номер карты, а злоумышленник с другой стороны запросто обходит все методы защиты.

Спустя некоторое время я получаю от банка таблицу с входами в личный кабинет. Вижу свой основной смартфон, вижу свой дополнительный смартфон (который уже пару недель как разряжен). Пролистав входы за месяц не нахожу ничего подозрительного, как вдруг вижу вход в личный кабинет через API как раз в день произошедшего, а также с серого IP-адреса. Получается, мои выводы были верны? Кто-то из контура банка, из его VPN сети, производил неизвестные манипуляции.

Неизвестный вход

Сегодня уже восьмой день с произошедшего, однако банк не торопится давать ответ, хотя и любому понятно, что ситуация с приоритетом Critical. Хранить деньги в Тинькофф действительно стало опасно, раз в банке допускают такой исход событий.

Изначально данную проблему я начал решать с банком в Твиттере, оригинальную переписку можно найти по ссылке

0
268 комментариев
Написать комментарий...
Тинькофф

Здравствуйте.

Мы очень серьезно относимся к вопросу безопасности.
Уже разбираемся в описанной вами ситуации. По итогу вернемся с ответом.

Ответить
Развернуть ветку
Пол Финч
Автор

Вы уже вторую неделю так говорите. Где результат хоть какой-то?

Ответить
Развернуть ветку
Тинькофф

Постараемся ускориться.

Ответить
Развернуть ветку
Lorne Malvo

Маякните там, как разберетесь, а то чет страшно стало хранить у вас деньги.

Ответить
Развернуть ветку
Никита Филинов

Только сейчас? :)

Ответить
Развернуть ветку
Igor Mylnikov

Я планомерно выхожу из ТБ. Все закрыл. Осталось на кредитке около сотки. Закрою и её и на выход с закрытием счетов.
Ну их... Греха подальше.

Ответить
Развернуть ветку
Lorne Malvo

К сожалению, очень мало интересных альтернатив(((

Ответить
Развернуть ветку
Igor Mylnikov

Тиньков точно не альтернатива. Его кредитные продукты по адским тарифам можно рекомендовать исключительно врагам.

Ответить
Развернуть ветку
Lorne Malvo

Я бы без исключения все кредитные продукты рекомендовал только врагам.
По-моему мнению кредиты выгодны исключительно для бизнеса, когда последний пускает полученные деньги для получения в разы больших денег. Кредиты же для физ. лиц - зло в чистом виде.

Ответить
Развернуть ветку
n3ver

Я тоже постараюсь ускориться с выводом всех денег от вас.

Ответить
Развернуть ветку
Aleks B

заблочат счет за подозрительные операции для твоего же удобства)

Ответить
Развернуть ветку
(Смешарики живут в Казахстане)

Обычная ситуация, необходимая предусмотренная мера

Ответить
Развернуть ветку
Alex Remizoff

Байден, перелогинься. То в подъездах мочишься, то в парках гадишь, то деньги с банков саботируешь увести.

Ответить
Развернуть ветку
Вася Пражкин

Олег бы вас ускорил

Ответить
Развернуть ветку
Mr. xXx

Олег там никак не влиял на процессы года 3-4. Приезжал по фану посмотреть на детище и не более.

Ответить
Развернуть ветку
(Смешарики живут в Казахстане)

бы

Ответить
Развернуть ветку
Стерлядка Вяленая

омг, про тинек и его проблемы тут пишут последние 3 года минимум. Че вы со своим олегом прицепились?

Ответить
Развернуть ветку
(Смешарики живут в Казахстане)

Сообщение удалено

Ответить
Развернуть ветку
Egor Pospelov

можно ускоряться хоть сколько раз и как любым способом, но на дохлой кобыле все равно далеко не уедешь....

Ответить
Развернуть ветку
Артемий

Вспомнил забавный момеет из мульта на эту тему)) https://youtu.be/oK-R0blClRI таймкод 23:38

Ответить
Развернуть ветку
Alexey V

А что, ответа всё ещё нет? Я минут 10 скроллил ленту, чтобы этот пост найти и узнать, в чем проблема была.
А тут никаких новостей…

Ответить
Развернуть ветку
Тинькофф

Мы занимаемся этой ситуацией в приоритетном порядке, но нам нужно больше времени.

Ответить
Развернуть ветку
Alexey V

А что, воз и ныне там? 🙄

Ответить
Развернуть ветку
Leo ↔

Ждём

Ответить
Развернуть ветку
Alexey V

Есть ощущение, что не дождёмся. Предположу, что Тинёк раскопал в своих конюшнях какие-то адовые залежи навоза, и решил замять это дело по-тихому. Возможно, автору что-то посулят / посулили, чтобы волну дальше не гнал.
Хотелось бы ошибиться, конечно.

Ответить
Развернуть ветку
265 комментариев
Раскрывать всегда