8 способов защитить свои деньги в банке

В последнее время на vc.ru участились описания случаев мошенничества, когда у клиентов банков уводят деньги, и почти всегда это связано с дистанционным обслуживанием. Еще 5 лет назад мы сделали сервис, который мог быть решить эту проблему хотя бы частично, поэтому пришлось вникнуть в тему и получилось извлечь определенные уроки. Расскажу эту историю и напишу рекомендации, как снизить риск потери своих денег.

Если не хотите читать длинную историю, можете сразу перейти к 8 способам из заголовка.

В 2017 году меня пригласили поучаствовать в проекте, который был нацелен на снижение банковского мошенничества, в роли сооснователя и руководителя маркетинга. Тогда, да и сейчас, банки полагались на мобильный номер клиента как идентификатор. Проблема в том, что мошенники могут делать с банковским счетом (почти) что угодно, если получат доступ к мобильному номеру и/или устройству клиента.

У нас была гипотеза, что можно снизить объемы мошенничества, если отслеживать различного рода «странности» («аномалии» по-дата-сайентистки), происходящие с SIM-картой и устройством пользователя.

Чуть ниже покажу, что это за странности, но сначала о том, как воруют деньги со счетов.

Как воруют деньги со счетов

Общее место большого количества случаев — подмена личности, то есть когда мошенники выдают себя за клиента банка, от имени клиента совершают переводы, подтверждают операции и т.д.

Еще есть масса случаев, когда клиенты сами переводят деньги мошенникам, но это отдельная история — не буду ее сейчас касаться.

Подменить личность можно разными способами, но сейчас мы говорим о дистанционном обслуживании, и такая подмена становится возможной, когда:

  • Идентификатором клиента выступает номер телефона.
  • Номер телефона или мобильное устройство используются для подтверждения операций.

Простыми словами, банк видит не вас — он видит ваш номер телефона (определяемый SIM-картой) и ваше устройство (телефон). По ним банк определяет, вы это или не вы; коммуникация с вами ведется по этим каналам, операции подтверждаются по ним же.

Если вы потеряли доступ к своей SIM-карте, номеру телефона, устройству, кто-то перехватывает ваши SMS с помощью троянов, переадресации или уязвимостей сотовых сетей — дело плохо.

Таким образом, задача банка (в теории) — понять, действительно ли вы совершаете банковскую операцию или это делает мошенник, получивший доступ к вашим средствам идентификации, аутентификации и авторизации, которыми выступают логин/пароль, номер телефона, одноразовые коды из SMS и так далее.

Как банки могли бы не допускать воровство (или хотя бы снизить количество случаев)

Важная ремарка. Все мы знаем о случаях, которые стали известны общественности, но ничего не знаем о том, когда мошенничество было предотвращено. Так что не стоит думать, что в банках работают лентяи или те, кто не думает о защите ваших денег — еще как думают. По нашему опыту общения с ними, это идейные, крутые и умные ребята, которым приходится искать баланс между степенью защиты, удобством для клиентов и требованиями регулятора.

Но вернемся к фроду. Ниже привожу ситуации, связанные с финансовым мошенничеством и которые можно отлавливать. Если есть такое желание, конечно.

  • Перевыпуск SIM.
  • SIM переставлена в другой телефон.
  • Перехват SMS с помощью трояна на телефоне жертвы.
  • Перехват SMS через уязвимости сотовой сети.
  • Привязка (подозрительного) номера к счету.
  • Перевод на (подозрительный) номер.
  • Нетипичное поведение клиента: геолокация, сотовая сеть, время совершения операций и т.д.
  • Резкая смена определенных параметров, например, быстрое перемещение клиента в роуминг (и десятки других).
  • Получение доступа к SMS-кодам методами социальной инженерии и фишинга.

Все эти случаи мы и научились ловить с помощью сделанного нами сервиса. И не только их — всего анализируемых параметров более 100. Но лучше один раз увидеть, чем сто раз услышать, поэтому покажу видео, которое мы использовали в далеком 2017 для демонстрации работы сервиса потенциальным клиентам. Ролик наглядно показывает, какие ситуации представляют риск для клиентов банков и как их можно определить, чтобы уменьшить объемы мошенничества.

Нельзя сказать, что оценка указанных в ролике параметров нечто невообразимое — все они доступны банкам из собственных систем, от сотовых операторов и других поставщиков данных.

Особенность разработанного нами сервиса была в том, что в нем данные анализируются в совокупности, то есть на оценку риска мошенничества влияет не один параметр или их группа, а комбинация. Кроме того, модуль машинного обучения на основе обучающих выборок самостоятельно увеличивал точность работы модели.

Простыми словами, на старте участвует человек, который задает условия срабатывания «красных флагов», но по мере накопления данных сервис корректирует правила сам, постоянно повышая точность оценки риска мошенничества.

У нас не получилось сотрудничества с банками и поэтому мне сложно сказать, как именно они сейчас защищают клиентов от мошенничества при дистанционном обслуживании, но, судя по периодическим статьям даже здесь, на vc.ru, не все гладко.

Понятно, что используют антифрод системы, отслеживающие аномалии, но почему-то мы все равно часто слышим о случаях мошенничества, которые можно было предотвратить техническими средствами, позволяющими удостовериться:

  • Клиент — действительно тот человек, за которого себя выдает.
  • Его контактные данные корректны и реальны.

Кроме банков, это можно использовать и в других отраслях, в частности, в электронной коммерции во всех ее проявлениях и в различного рода веб-сервисах, чтобы:

  • Поддерживать клиентскую базу в чистоте и порядке, например, удалять/объединять дубли профилей.
  • Не допускать захвата аккаунта, что особенно актуально, когда есть возможность привязать к нему банковскую карту.
  • Контролировать фейковые заказы и отзывы.
  • Предотвращать регистрацию ботов.
  • Иметь реальные контакты пользователя.
  • Снизить расходы на SMS-подтверждения. К примеру, Telegram планирует потратить 25% от привлекаемого миллиарда долларов на такие подтверждения.

Я считаю, что мобильный номер — удобный идентификатор, но ужасно небезопасный. Если его продолжают использовать для идентификации и подтверждения операций, внимание к защите стоит повысить, причем как бизнесам, так и людям.

А вот и 8 способов защитить свои деньги

Спасение утопающих — дело рук самих утопающих. Если банки не всегда могут нас защитить, придется это делать самим.

Помним, что наша основная задача — защитить средства удаленного доступа к банковскому аккаунту. Это логины/пароли и все, что связано с номером телефона и самим телефоном. Про логины/пароли сказано уже миллион раз, и про это не буду повторяться, поговорим о телефоне.

  • Обязательно установите PIN на SIM. Почему-то сейчас сотовые операторы его по умолчанию отключают или ставят дефолтный 0000. Не знаете, как установить — зайдите в салон оператора или задайте вопрос в поддержке. Вот прямо сейчас сделайте, не откладывайте — у меня перед глазами два случая, когда люди отложили вопрос, а потом сильно пожалели. Поставили код 1111 или 9999 или типа того? До свидания, денежки.
  • Обязательно установите PIN для блокировки телефона. Еще раз, вдруг вы не знаете разницы: есть код на доступ к телефону — он блокирует телефон. А в предыдущем пункте описан пин-код SIM-карты — он блокирует SIM. Это разные вещи, работающие независимо друг от друга. Установите оба. Поставили код 0000, 1111 или 9999 или типа того? До свидания, денежки.
  • Если у вашего телефона есть распознавание отпечатка пальца или лица, используйте и их. Преимущества перед PIN: ни палец, ни лицо нельзя подобрать или подсмотреть, заглянув через плечо.
  • Отключите показ содержания SMS и пушей на заблокированном экране. Думаю, тут все понятно: нет никакого смысла защищать телефон, если все и так видно даже на заблокированном устройстве.
  • Защитите приложения банков и сотовых операторов PIN-кодом, а еще лучше отпечатком пальца или лицом. Обратите внимание: не только банков, но и сотовых операторов. Если мошенник зайдет в приложение оператора и получит через него PUK-код (я проверял у одного оператора — получилось), то сможет сменить PIN на сим-карте и переставить ее в другой телефон.
  • По возможности не используйте двухфакторную аутентификацию через SMS. Лучше использовать Google Authenticator или аналог. Сохраните в надежном месте бэкап-коды от них, иначе при утере устройства вы сами не сможете получить доступ к аккаунтам.
  • Сходите в салон своего оператора и напишите заявление на запрет замены SIM по доверенности.
  • Деньги храните в банке, к которому не привязан номер телефона.

От всех возможных ситуаций защититься не получится, но, сделав указанное выше, вы серьезно снизите риски потерять деньги. Если рекомендации вам кажутся очевидными, отлично, но проверьте родителей — сделано ли у них.

Ирония в том, что у меня у самого увели 150 000 рублей, перевыпустив сим-карту «по доверенности». Банк имел все возможности предотвратить тот случай, хотя бы обратив внимание на то, что я чудесным образом за секунды переместился из Санкт-Петербурга в Москву, при том, что одновременно сменились сим-карта и телефон. Банку это подозрительным не показалось, а деньги вернуть я не смог, ведь операция была подтверждена через код из SMS. Теперь защищаюсь сам.

Пожалуйста, дополняйте рекомендации в комментариях.

Ну и пара ссылок:

Signals — текущая версия описанного сервиса.

Канал в Телеграме (куда без него) — о практическом маркетинге и собственном предпринимательском опыте без новостей и рекламы.

0
71 комментарий
Написать комментарий...
Алексей Любимов
Ирония в том, что у меня у самого увели 150 000 рублей, перевыпустив сим-карту «по доверенности».

Мне только одно непонятно. Почему за это не несет ответственности тот, кто обязан был проверять документы? Ну раз у нас по факту симкарта является токеном аутентификации, то почему сотовый оператор, который выпустил дубликат токена без документов, не оплатил потери?

Ответить
Развернуть ветку
Andrey Fedorov
Автор

Я не могу сказать. Вот ответ из МВД на мое заявление: "В результате проведенной проверки, признаков правонарушений в
действиях третьих лиц не установлено, сложившиеся ситуация должна
рассматриваться в гражданско­правовом порядке в судебных органах. Факты
изложенные в обращении не подтвердились, Ваши доводы признаны не
обоснованными, обращение не поддержанным."

Ответить
Развернуть ветку
16 комментариев
Serge Kharkov

Потому что сотовый оператор не предоставляет услуги "токена аутентификации", тот кто использует для этих целей телефон - сам себе злобный буратино.

Ответить
Развернуть ветку
1 комментарий
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Валентина

У меня случилась аналогичная история с деньгами. Своровали 150 тысяч и нигде-то в захудалом банке, а в ВТБ. Телефон при мне был, карта тоже. Кто виноват, полиция пока не уведомила. Из банка же пришла формальная отписка. Директриса отделения банка упорно мне внушала, что я зашла на их фишинговый сайт, где были скопированы мои данные. Удивила... У них этих сайтов на все вкусы, оказывается. Банк, в свою очередь, не удивила операция напрямую с накопительного счета, которая была подтверждена каким-то кодом. У них же в банке, типа, все для клиентов, которые просто швыряются деньгами направо и налево. Мол, видели бы вы, какие они у нас бывают. 
Удивила прямая операция с накопительного счета даже девушку-оператора, которая мне выдавала оставшиеся деньги... Она сказала, программа так не работает. С накопительного счета можно перевести деньги только через мастер-счет. Об этом-то я знала и сама. Когда-то приходилось переводить, но на то была моя воля. 
Думаю, дело не только в телефонах и сим-картах... Огромное число жадных к чужим деньгам сидит и в самих банках, и у операторов, и в службе безопасности. В тандеме они составляют ошалелую, воровскую силу. 
А я со своими высшими экономическим и юридическим образованием буду бегать и доказывать по судам, что имею право на защиту своих  прав и интересов. Просто жесть...

Ответить
Развернуть ветку
Аня

Тут в соседних темах пробовали получить у опсоса пин и пак коды.
По телефону, зная номер телефона и фио на кого оформлен договор - поддержка любезно сообщает. Пак не меняется, поэтому пин сбрасывается на ура.
Если перевыпуск симки, то старая перестаёт работать (ловить сеть), а смс на новую не должны приходить 24 часа. Это то время, за которое надо успеть заблокировать банковские карты и счета, и отключить номер телефона в банкинге и везде куда он привязан (соцсети, чувствительные аккаунты).
Опять же в комментах писали, что перевыпустили симку и при запрете перевыпуска по доверенности.

Деньги храните в банке, к которому не привязан номер телефона.

пока это единственный способ, который может сработать.
При таком бардаке у опсосов и совершенно несовершенных алгоритмах защиты у банков.

Ответить
Развернуть ветку
Andrey Fedorov
Автор

А мне вот это интересно:

 а смс на новую не должны приходить 24 часа

Почему не должны? Я слышал о такой практике на стороне банков (не оператора), но чтобы вот прямо должны...

Ответить
Развернуть ветку
3 комментария
Leo Uvarov

если запрос делается с устройства клиента и сим карты, пин которой предполагается получить, то почему нет, ведь доступ де факто уже есть?

Ответить
Развернуть ветку
7 комментариев
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
3 комментария
Andrey Fedorov
Автор
 сняв его со стекла смартфона или корпуса после кражи

Наверное, но это уже джеймс бонд какой-то :) Слышали про такие случаи?

Ответить
Развернуть ветку
4 комментария
Юрий Б.

То чувство, когда деньги в банке, но их всё равно приходится защищать( 

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
2 комментария
Andrey Fedorov
Автор

Да, ну а что поделать?

Ответить
Развернуть ветку
Mercator

Спасибо, кое-что сразу настроила. Теперь бы не забыть самой...

Ответить
Развернуть ветку
Todd

Спасибо за статью. Написал в поддержку своему оператору. Сказали что эта фича у них отключена по-умолчанию.

Ответить
Развернуть ветку
Andrey Fedorov
Автор
эта фича

Замена SIM по доверенности?

Ответить
Развернуть ветку
1 комментарий
Владислав Пасека

Какой у вас?

Ответить
Развернуть ветку
1 комментарий
Денис Земцов

Заявление на запрет перевыпуска SIM в моем случае Мегафон -не принимает.

Ответить
Развернуть ветку
Лепесток
По возможности не используйте двухфакторную аутентификацию через SMS. Лучше использовать Google Authenticator или аналог.

@Andrey Fedorov почему? ведь если оперативно заблокировать симку и сходить в салон за новой, то все нормально.

Ответить
Развернуть ветку
Andrey Fedorov
Автор

Как минимум две причины:
1. С момента перевыпуска сим до увода денег пройдут секунды. Велика вероятность, что за это время вы даже не заметите, что телефон перестал "ловить сеть".
2. Сотовые операторы используют старые и дырявые протоколы (не потому что плохие, а вот потому что так сотовые сети построены), уязвимости в которых позволяют в том числе перехватить смс.

Ответить
Развернуть ветку
2 комментария
Роман Сенин

«Деньги храните в банке, к которому не привязан основной номер...» это что бы было больше шансов его потерять?🤣

Ответить
Развернуть ветку
Andrey Fedorov
Автор

Потерять что?

Ответить
Развернуть ветку
2 комментария

Комментарий удален модератором

Развернуть ветку
Andrey Fedorov
Автор

У вас там 100 баксов есть, купите котика сами что ли...

Ответить
Развернуть ветку
Andrey Fedorov
Автор
Ответить
Развернуть ветку
Andrey Fedorov
Автор

не туда, удалено

Ответить
Развернуть ветку
Владислав Пасека

А на сколько безопасны esim?

Ответить
Развернуть ветку
Andrey Fedorov
Автор

Ничего не могу сказать :( Тогда они были неактуальны, а сейчас я в этом проекте не участвую.

Ответить
Развернуть ветку
Енотик Полоскун

Банки сами воруют деньги , путём ослабления системы безопасности , для облегчения грабежа своим внештатным сотрудникам .
Объясняется всё очень просто:" когда воруют деньги с банкоматов , банки меняют систему безопасности банкомата , и не говорят что банкоматы сами виноваты. Когда воруют у клиентов банка , банк не меняет систему безопасности , говоря что это клиент сам виноват "

Ответить
Развернуть ветку
68 комментариев
Раскрывать всегда