{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

Тинькофф банк активно содействует мошенникам в хищении средств со счета клиента 🤬🤬🤬

Клиент обратился в Тинькофф Банк с требованием отвязать от счета СБПэй. Банк несколько дней думал, потом придумал послать клиента в поддержку СБПэй. Банк говорит со стороны банка ничего сделать нельзя. Контакты поддержки СБПэй банк не дал, все еще уточняет информацию. Клиент сам нашел в это время контакты СБПэй и обратился в СБПэй - там говорят обращаться нужно в банк. Пока банк отфутболивает клиента заведомо не по адресу, он дает мошенникам дополнительное время, чтобы допылесосить остатки со счета. У клиента установлены лимиты на траты по картам и запрещено снятие налички, но это не спасло деньги клиента.

К счастью, в этой истории нет мошенников и нет ущерба. Я сам тестирую, что будет если привязать СБПэй к счету в Тинькофф и будет ли возможно его отвязать при краже устройства. Тинькофф не может это сделать, блокировка карт и перевыпуск бесполезны. Банк посылает в СБПэй, контакты СБПэй все еще ищет. Я быстрее их нашел и обратился туда. Оттуда обратно посылают в банк. Их позиция мне понятна, ведь СБПэй работает без регистрации, токен для СБПэй выдается банком. Стало быть банк и должен его аннулировать.

Ответ НСПК (они же СБПэй)

Они еще пишут про код блокировки при оплате. Но его нет, я проверял.

Кому интересны подробности с деталями вот начало, в котором Тинькофф обещает разобраться как отвязать счет.

Огромная дыра в безопасности счетов Тинькофф Банка. UP: Тинькофф пока не видит привязку 😡 (UP: 4 дополнения к отзыву)

Сценарий кражи денег очень простой. Привязываем чужой счет клиента Тинькофф к СБПэй. Для этого нужен его номер счета и телефон. Вводим смскод. Либо просто крадем телефон клиента, на котором установлен СБПэй. Дальше можем спокойно пользоваться деньгами клиента. Отвязать СБПэй от своего счета он не сможет. Блокировка и перевыпуск карт бесполезны -…

Потом банк официально в ответе на обращение посылает в СБПэй, контакты СБПэй все еще уточняет. Видимо у банка их нет. К счастью, у меня есть.

Тинькофф: мы не знаем как отключить доступ мошенников от вашего счета, мы беспомощны 🤬

Ранее я писал, что если кто-то привяжется к вашему счету по СБПэй, то поддержка Тинькофф этого даже не заметит. Они взяли время для решения этого вопроса и сегодня окончательно ответили что они полностью бессильны. Карты тоже бестолку перевыпускать, привязка к счету. Единственный способ покинуть банк и забрать деньги.

В других банках отвязать счет можно через приложение банка.ю

Ну, что Тинькофф, теперь что будем делать? Вы мне еще контакты СБПэй не дали. Мне их у вас в чате официально запросить? Счет все никак не можете отвязать и поэтому посылаете клиента лишь бы от клиента отвязаться?

Тинькофф, понимаете, что в случае, если доступ к СБПэй получит мошенник своими действиями он вытянет все деньги со счета клиента? Не доходит еще?

Вы зачем клиенту предлагаете обращаться в поддержку СБПэй, если знаете, что обращаться нужно в банк? Это активное содействие злоумышленникам? Чтобы чуть больше времени было потратить все деньги со счета, если их там слишком много?

P. S. и еще присмотритесь я у себя в профиле голосовалку прикрутил о чем писать следующий пост. Это не розыгрыш. Там две проблемы. ТПС 3.0 про тарифную политику, она мне не нравится. Вторая про подложные документы. Вы из-за этого что-ли проблемы не решаете и еще с определителем создали, чтобы руки не дошли опубликовать информацию? Чтобы не было публикаций устраняйте проблемы, а не создавайте их.

P. S. S. чтобы получить проблему от Тинькофф банка не обязательно быть клиентом банка. Телефоном пользуетесь? Не важно какой оператор. Не важно даже мобильный телефон или стационарный. Даже не важно российский телефон или нет. Ведь Тинькофф может распространять инфу, что ваш телефонный номер принадлежит кому-то еще. Так банк поступил со мной.

Тинькофф распространяет порочащую недостоверную информацию обо мне 🤬
Вот так я звонил сам себе

Тинькофф, я с ЛЕНТА никак не аффилирован. Это мой личный номер. Обслуживается в Тинькофф Мобайл. Немедленно прекратите распространять заведомо ложную информацию обо мне.

0
29 комментариев
Написать комментарий...
Abnatop Sky
Ответить
Развернуть ветку
Отображаемое имя

Видать телек не дороже 200$,так бы хоть пульт оставил

Ответить
Развернуть ветку
Аккаунт заморожен

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт заморожен

Комментарий недоступен

Ответить
Развернуть ветку
Улыбатор... -:)

Вот чувствовал нутром, что не спроста СБПэй рекламируют везде и всюду. А один профессиональный комик, даже хвастается тем, что при оплате получет скидку. А ведь действительно, при утере терефона со СБПэй, теряешь и деньги на карте. Ведь коды то никакие при оплате вводить не надо. Оригинально придумали банкиры. Им же без разницы, кто тратит деньги хозяин или вор. Главное что тратит.

Ответить
Развернуть ветку
Миша
Автор

Вы не правы на мой взгляд. При утере телефона теряешь деньги на счете. Даже если карту заблокировал. Карта не нужна. И только в Тинькофф Банке. В других банках такой проблемы нет.

Ответить
Развернуть ветку
Улыбатор... -:)

возможно я не правильно высказал свою мысль. Я хотел сказать, что если потерял телефон или его украли с активированным СБПэй, то теряешь деньги. А где они находятся без разницы. Ведь при оплате через QR код, нужно для начала зайти в приложение и ввести перед этим код входа, а как я понял из рекламы - при оплате СБПэй, никакие "лишние"манипуляции делать уже не надо.

Ответить
Развернуть ветку
Dmitry Bugaev

А СБПпэй работает при неразблокированном экране? Или теоретически потерянный телефон не имеет разблокировки пальцем/кодом/фэйсом?

Ответить
Развернуть ветку
Tarki

нет, нужно разблокировать, при покупке свыше 1000₽ ещё раз ввести код/отпечаток.

Ответить
Развернуть ветку
Миша
Автор

При краже злоумышленники могут подсмотреть код, отрезать палец, со временем взломать код. И время у них неограниченно, так как звонок в банк не поможет.

Ответить
Развернуть ветку
Алексей Жидков

Бред какой-то.
Украли телефон? Первым делом перевыпуск сим карты.
А в СПБей есть удаление привязанного счета, прям сейчас глянул в приложении.
Если у тебя телефон не требует ввода пароля для разблокировки - так это ты сам дурак...
Причем тут Тинек? Ну не нравится этот пей - не ставь. Я юзаю пока идет акция каши 10% за покупку продуктов. как только акция завершится - использовать приложение перестану от слова совсем.

Ответить
Развернуть ветку
Миша
Автор

Как можно удалить счет, если телефон утрачен?

Ответить
Развернуть ветку
Алексей Жидков

ну другой же ты купил? вот и ставь приложение и удаляй.

Ответить
Развернуть ветку
Old Car Raffle

С ним нет смысла общаться, человек психически не здоров.

Ответить
Развернуть ветку
Миша
Автор

В этом и проблема. В другом приложении его нет. Приложение без авторизации работает.
Можете попробовать удалить приложение и поставить снова - привязки не будет. И в случае тинька от удаленного приложения отвязать уже не сможете.

Ответить
Развернуть ветку
dr. Dolittle

Странно, что в тинькофф столько уязвимостей и они никоим образом не хотят решать эту проблему

Ответить
Развернуть ветку
Konstantin Tars

в статье никакой уязвимости лол) любой "-pay" провайдер просит разблокировку экрана при оплате, а свыше 1к еще и допом подтвердить снова пальцем или еще как нить. По сути карту потерять страшнее именно в этом плане, чем телефон.

Ответить
Развернуть ветку
Миша
Автор

Карту можно заблокировать. Как заблокировать СБПэй?

Ответить
Развернуть ветку
Тинькофф

Здравствуйте.

По этой ситуации мы ответим на первую статью

Ответить
Развернуть ветку
Миша
Автор

Так я и обратился к ним! Скриншот ответа приложил.

Если что уточню. Меня не интересует способ штатной отвязки через их приложение - я могу это сделать. Вопрос на случай, что делать, если доступа к устройству не будет.

Ответить
Развернуть ветку
Leha Shum

Так вы там не отвечаете
На деревню дедушке отправили

Ответить
Развернуть ветку
Dmitriy Coleman

Когда Вас направили в поддержку СБПея, считайте, что Вас перенаправили в /dev/null, ибо на Вас и на закрытие эксплойта тратить время банк явно не хочет, что ну очень печально.

Ответить
Развернуть ветку
Gogi Jan

Код блокировки - это пин на телефоне. Если он не установлен - сбпей и мирпей откажутся работать

Ответить
Развернуть ветку

Комментарий удален автором поста

Развернуть ветку
tbIkworez

В который раз убеждаюсь, что в тинькофф невозможно решить ни один вопрос, который сложнее вопроса "какой сейчас день недели"

Ответить
Развернуть ветку
Владимир Степанов

Тогда в других банках вообще лучше не задавать вопросы видимо. Там вообще стыд а не саппорт

Ответить
Развернуть ветку
Миша
Автор

Там в приложении все можно решить без саппорта.

Ответить
Развернуть ветку
Неуловимый Кабачок

А что тут удивительного? Это тинькофф, добрый день. С ним всегда так. Просто если не хотите проблем и приключений, не связывайтесь с ними

Ответить
Развернуть ветку

Комментарий удален автором поста

Развернуть ветку
Vikarti Anatra

Вот только не очень понятно - сказано что проблема всплыла при тестировании на своем же аккаунте. Вы не думали другие крупные банки проверить на предмет - работает ли вообще привязка и можно ли отвязать такую привязку? Хоть кто-то такой сценарий вообще - учел?
(Заодно можно и проверить привязку (и отвязку этого счета) для оплаты на сайтах - у СБПэй такая тоже есть, можно например у ВБ привязать, они даже скидку дают).
Мне вот сценарий с привязкой СБПэй левого как то ну странным показался, для меня - утрата основого телефона при подозрении что его могут разблокировать (и при этом не работе Samsung Find) - это повод вообще все нафиг все блокировать и перевыпускать.

Ответить
Развернуть ветку
Миша
Автор

Пробовал. У альфа-банка список привязок отображается с возможностью отвязки.

Ответить
Развернуть ветку
26 комментариев
Раскрывать всегда