Playerok: как у меня украли 2100₽ сразу после возврата, а поддержка сказала: «Сами виноваты» (схема с Telegram Stars)

Приветсвую всех, работяги. Пишу, чтобы предупредить всех, кто пользуется площадкой Playerok. Столкнулся с реальной схемой слива денег, на которую площадка просто закрывает глаза.

Суть проблемы: Я купил товар на сайте. Продавец долго не выполнял заказ, поэтому я сам оформил возврат средств через стандартную процедуру. Деньги честно вернулись на мой внутренний баланс Playerok. Казалось бы, вопрос закрыт? Нет. Именно в этот момент сработала уязвимость.

Буквально через час после зачисления возврата с моего баланса были списаны 2108 рублей. Важный момент: в это время я был офлайн, браузер был закрыт, а на почту не пришло ни одного уведомления о входе или операции. Это доказывает, что злоумышленник зашел не с моего устройства, а используя украденный файл сессии (cookie), который сработал автономно). Назначение платежа: «Оплата пополнения Telegram» (покупка Telegram Stars). Я ничего не покупал. Звезды мгновенно ушли на чужой аккаунт.

Почему версия про «мой вирус» несостоятельна:

Поддержка шаблонно пишет: «Проверьте устройство, возможно, у вас стилер». Но факты говорят об обратном:

  1. Техническая защита: Я использую браузер Brave с максимальным уровнем защиты (Shields), который блокирует сторонние скрипты и трекеры на уровне сети. В сочетании с антивирусом Kaspersky (полная проверка угроз не выявила), вероятность наличия активного стилера на моем устройстве стремится к нулю.
  2. Отсутствие следов входа: Самое главное — в момент списания средств я не получал никаких уведомлений от Playerok о новом входе в аккаунт или смене устройства.Если бы это был вирус на моем ПК, он бы использовал мою текущую активную сессию. Но в момент кражи я был офлайн (браузер закрыт).Значит, злоумышленник использовал украденный файл сессии (cookie), который позволяет заходить на сайт без логина и пароля, обходя уведомления о «новом устройстве».
  3. Характер операции: Покупка Telegram Stars на чужой аккаунт была совершена спустя час после зачисления возврата. Это указывает на то, что злоумышленник (или скрипт) уже имел доступ к моей сессии и просто ждал появления средств на балансе. Как только возврат прошел, он вручную или полуавтоматически конвертировал деньги в валюту. Обычный вирус-стилер так не работает: он крадет данные и ждет, пока жертва сама зайдет на сайт. Здесь же доступ был получен заранее, а операция проведена целенаправленно сразу после пополнения баланса.

Версия происходящего: Скорее всего, в момент оформления возврата или сразу после него произошел перехват сессии (Cookie Hijacking) или сработал скрипт, который мониторит пополнения баланса. Мошенник получил доступ к моей сессии на площадке и спустя час конвертировал возвращенные средства в валюту, чтобы вывести их.

Ответ поддержки: Мне разморозили остаток (1 рубль), сбросили сессии, но в возврате украденных 2100₽ отказали. Цитата: «Совершить возврат средств по проведенной операции не представляется возможным». То есть, площадка технически позволяет украсть деньги сразу после возврата, а потом умывает руки, ссылаясь на то, что «операция прошла успешно».

Если злоумышленник сидел с украденной сессией и постоянно дергал API сайта с другого IP-адреса, ожидая пополнения баланса, нормальный бэкенд должен был заметить подозрительную активность, сбросить авторизацию или запросить код подтверждения на покупку.

Тот факт, что деньги можно просто так вывести в невозвратные Telegram Stars без каких-либо проверок — это критическая дыра в безопасности на стороне самого Playerok.

2