{"id":14287,"url":"\/distributions\/14287\/click?bit=1&hash=1d1b6427c21936742162fc18778388fc58ebf8e17517414e1bfb1d3edd9b94c0","title":"\u0412\u044b\u0440\u0430\u0441\u0442\u0438 \u0438\u0437 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430 \u0434\u043e \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044f \u0437\u0430 \u0433\u043e\u0434","buttonText":"","imageUuid":""}

МЕГА дыра в ГосУслугах или Как мошенники взяли кучу Кредитов и Займов в МФО, на моё имя, и даже ТРИ циферки не спросили?

Заявления от меня и от одной из МФО сейчас лежат в полиции, и кажется, скоро, хоть одно из них доберётся до суда.
Номерной список его предполагаемых действий, с комментариями из личной истории.

1.Мошенник получает доступ к паспортным данным (без разницы как и где, в моём случае наиболее вероятно: Доверенность на ребёнка, Копия в отеле, Заявка на кредит или что угодно ещё)

2. Он должен пробить или уже знать мой номер телефона. (Это легко, т. к. они почти всегда соседи на одном листе)

3. Узнаёт какой у меня оператор (можно начать платить за мобильную связь, как вариант, через СберОнлайн, вероятно, что и у других банков так-же, и при подтверждении оплаты выведут на экран ОпСоСа)

4. Готовит на принтере фейковый паспорт, с нужной фотографией и моими данными. (Качество не важно, т. к. потребуется только фото телефонного уровня)

Теперь ему нужно собраться и дальше действовать быстро-быстро:

5. Звонит ОпСоСу, и сказав паспортные данные блокирует симку жертвы под благовидным предлогом (ОпСоС блочит симку втихаря без СМС или контрольного звонка. И теперь все будут слышать, что мой номер больше не обслуживается. А трёхбуквенному пОдСоСу нужно всего 2 минуты, чтобы номер заблокировать по телефону, и 4-6 часов, чтобы обратно разблокировать, даже при личном посещении офиса с паспортом на руках)

6. Теперь нужен аккаунт в крупном Банке, который связан с ГосУслугами. Для этого отправляется заявка онлайн на дебетовый счёт, которому не нужны особые проверки. (В моём случае пельмени и пиво, у основателя, получалось куда лучше, чем кредитная организация)

7. Когда получено одобрение на открытие счёта — мошенник запускает приложение, в котором есть волшебная кнопка: Создать аккаунт на ГосУслугах. Естественно выводится вопрос: Такой аккаунт уже есть — Восстанавливаем пароль? Тут фишка в мелком шрифте — «Создать новый аккаунт», в этом случае старый аккаунт просто затирается, а уведомление о действиях не приходят, т. к. номер заблокирован в п. 5. (Именно этим способом мне удалось обратно забрать свой аккаунт у мошенников)

8. БИНГО! ! ! Есть «Подтверждённый» авторизованным банком аккаунт, на, теперь уже юридически значимых, ГосУслугах.

9. Рассылает заявки во все-все точки куда успеет, заверяя их «Подтверждённым аккаунтом ГосУслуг» жертвы, с его кредитной историей. И выводит деньги куда получится. Некоторые микрокредиты просят фото с разворотом паспорта, тут и понадобится распечатка из п. 4.

П. С. Способ условной защиты я нашёл только один — письменно запретить ОСС любые блокировки номера по телефону, разрешить лишь при личном посещении. Но это всё-же не сможет спасти от некоторых других действий, Т. К. главная дыра находится на стыке Банков и ГосУслуг.

У кого есть вопросы — милости прошу задавать.

0
25 комментариев
Написать комментарий...
Антон

Самое интересное, что этот пост прям как инструкция выглядит) сейчас все гостевые дома пошли поднимать архивы копий паспортов

Ответить
Развернуть ветку
Святослав Китаев
Автор

Это чтобы ответственные зачесались.
И закрыли в конце-концов дыры.

Ответить
Развернуть ветку
Антон

а ну еще вроде есть какая-то надежда на ОСС, что не все осс будут блокировать по телефону только по данным из паспорта, или все так могут заблокировать!?

Ответить
Развернуть ветку
Святослав Китаев
Автор

Не все, но Большая Четвёрка - работает по одной схеме.
Полицейский мне тоже не поверил, и я провёл эксперимент с его номером до момента подтверждения паспортных данных.

Ответить
Развернуть ветку
Антон

А когда они создают счет с чужими паспортными данными, там же дальше просят подтвердить по смс, они там свой номер вписывают?

Ответить
Развернуть ветку
Святослав Китаев
Автор

п.4 - мои данные, и фотография того, кто будет с ним позировать.

Номер телефона - естественно новый. Для этого они мой личный и блокируют.

Ответить
Развернуть ветку
Вячеслав

А теперь в Госуслугах, чтобы верифицировать аккаунт не нужно с паспортом лично на почту или в иную гос контору являться?

В 2015 году примерно 😅 был именно такой порядок. Без верификации нельзя было никакие активные действия совершать.

Ответить
Развернуть ветку
Святослав Китаев
Автор

Там три уровня аккаунта, для последнего нужно с паспортом в МФЦ, а для кредитов достаточно второго, который получается через банковское приложение.

Ответить
Развернуть ветку
Bull RU

А если аккаунт на госуслугах удален, то просто создастся новый по этому паспорту? А если аккаунт заморожен по этим данным и требует личное посещение для его разморозки?

Ответить
Развернуть ветку
Святослав Китаев
Автор

Я не особо спец в этих деталях.
Точно знаю, что описанным способом сам смог вернуть себе аккаунт от злоумышленников. Хотя там уже были другие почта и телефон.

Ответить
Развернуть ветку
Антон

а если аккаунта вообще нет на госуслугах? То все равно его создадут и дальше по схеме?

Ответить
Развернуть ветку
Святослав Китаев
Автор

Уверен, что так и получится.

По большому счёту требуется натуральный Эксперимент - Надо брать несколько человек с разными статусами в Тинькове, ГУ и разными ОСС для экспериментов. Даже не могу предположить кто согласится порушить все свои аккаунты для такой забавы.

Ответить
Развернуть ветку
Антон

а ведь если кому-то очень захочется, то не составит труда только по ФИО и ДР пробить и номер телефона(через какой-нибудь популярный тг канал) и далее по схеме. Другое дело, что проще сразу найти и то и другое в одном месте.

Ответить
Развернуть ветку
Станислав

Ну таких вариантов миллион может быть. Просто не нужно светить свой номер которые используется для авторизации в сервисах.

Ответить
Развернуть ветку
Святослав Китаев
Автор

Теперь это стало понятно. Но ни мне, ни полицейским, такая дыра в голову не приходила.

Ответить
Развернуть ветку
Станислав

Ну в том лучшем банке вообще можно карточки привязывать к чужим номерам телефонным и потом получать деньги по СПБ

А вам удачи ... Пора пивной банк уже построить.

Ответить
Развернуть ветку
Anna Petrova

Интересная инструкция. Спасибо.

Ответить
Развернуть ветку
Святослав Китаев
Автор

Надеюсь, что нужные люди обратят внимание, и сделают невозможным её применение.

Ответить
Развернуть ветку
ПДн

Поясните, пожалуйста, подробнее пп.6 и 7, как удалось открыть счёт без паспорта?
Мошенник создал аккаунт на госуслугах через приложение банка?

Ответить
Развернуть ветку
Святослав Китаев
Автор

Есть в РФ Тинькофф банк, работает без офиса.
В нём достаточно дистанционно подать заявку, и счёт уже откроют, так-же заработает приложение. Карточку получать не нужно, и деньги по этому счёту тоже не нужны.
А вот угнать аккаунт ГосУслуг - это, как я понял, запросто.

Ответить
Развернуть ветку
Антон

То есть для защиты нужно иметь второй номер который нигде не светится с паспортом?)

Ответить
Развернуть ветку
Святослав Китаев
Автор

Сейчас уже думаю, что это решение близко к идеалу.

Ответить
Развернуть ветку
Boozy Woozy
Способ условной защиты я нашёл только один — письменно запретить ОСС любые блокировки номера по телефону, разрешить лишь при личном посещении.

А у этого оператора нельзя установить кодовое слово? У мегафона если не назовешь кодовое слово, то по данным паспорта обслуживать по телефону в поддержке не будут. Максимум проконсультируют по услугам.

Ответить
Развернуть ветку
Святослав Китаев
Автор

Было, не помогло.
Для блокировки его не спрашивали.
И запись "моего" разговора - только через Полицию.

Ответить
Развернуть ветку
Boozy Woozy

Ну дела. Зачем его тогда вообще устанавливать, если не спрашивают.

Ответить
Развернуть ветку
22 комментария
Раскрывать всегда