{"id":14274,"url":"\/distributions\/14274\/click?bit=1&hash=fadd1ae2f2e07e0dfe00a9cff0f1f56eecf48fb8ab0df0b0bfa4004b70b3f9e6","title":"\u0427\u0435\u043c \u043c\u0443\u0440\u0430\u0432\u044c\u0438\u043d\u044b\u0435 \u0434\u043e\u0440\u043e\u0436\u043a\u0438 \u043f\u043e\u043c\u043e\u0433\u0430\u044e\u0442 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0438\u0441\u0442\u0430\u043c?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"6fbf3884-3bcf-55d2-978b-295966d75ee2"}

Факап на Amazon: как «подарить» немецким мошенникам промокод на 99% и потерять товар на €3400

В середине января наши настольные игры стоимостью несколько тысяч евро были проданы на Amazon со скидкой 99% за €34 и уехали в две разные точки Германии экспресс-доставкой. И всё это произошло по нашей вине.

В Европе мы продаём наши игры под маркой «The Brainy Band». Несколько лет мы работали только через европейских дистрибьюторов, но полгода назад начали продавать игры на Amazon.

Изучив возможности сервиса, мы решили завести специальный промокод Y4V49T8A со скидкой 99%: на случай, если понадобится быстро доставить игры на одну из европейских выставок, в которых мы регулярно участвуем. Во всяком случае, через Amazon получалось быстрее, чем при доставке с нашего склада в Таллине. Разумеется, этот код знали только наши сотрудники, мы его никому не показывали и, если честно, через некоторое время вообще забыли про него.

Что случилось

В понедельник 14 января мы зашли в личный кабинет Amazon и не поверили своим глазам: 12 января было продано 267 игр на €3441. Это при средних продажах около €50 в день!

Статистика продаж по дням на Amazon

А спустя пару минут выяснилось, что вся эта сумма состоит из восьми заказов со скидкой 99% и экспресс-доставкой в два города, расположенных в разных концах Германии: Хойхельхайм и Вайе.

Один из заказов: цена товаров — €1989, к оплате — €19,88

Мы оперативно связались с саппортом Amazon: первый менеджер просто мычал в трубку, после чего переключил на старшего специалиста. Тот сказал: «Я посмотрю, что можно сделать», и спустя полчаса сообщил в письме, что один из восьми заказов застрял из-за отсутствия части товаров на складе, в результате чего его удалось отменить. Ещё один заказ удалось отменить частично. Остальные были успешно переданы получателям.

Коротко: «Привет, шесть заказов мы не отменили, один отменили полностью и ещё один и частично. Я надеюсь, что смог вам помочь»

Как так вышло

Конечно же, всё это случилось благодаря нашей беспечности — мы просто не знали, что так бывает. С другой стороны, если вы держите бумажник в расстёгнутом кармане, это ещё никому не даёт права его у вас забирать.

Скорее всего мошенники не просто угадали код, а использовали так называемый «brute force» или полный перебор: когда программа с огромной скоростью подбирает разные сочетания символов в поле «промокод». На некоторых сайтах при каждой новой попытке появляется капча, но на Amazon такой защиты нет — пробуй хоть миллион промокодов в час.

И хотя с точки зрения европейского законодательства такой способ мошенничества практически недоказуем (и, как следствие, ненаказуем), злоумышленники приняли меры, чтобы обезопасить себя и повысить шансы на успех.

1. Заказ был сделан вечером в субботу, за пару часов до закрытия логистического центра Amazon с экспресс-доставкой. На деле это означает, что заказ оперативно собирают, отдают в доставку и уходят на выходные. И до понедельника хоть обзвонись — никто не остановит отправку.

2. Доставка была оформлена не на домашний адрес или в офис, а в почтовое отделение. Опять же, неплохой способ скрыть место, имеющее отношение к заказчику (например, адрес работы или дома).

3. Заказ был оплачен с помощью подарочных карт Amazon, которые в Германии продаются в каждом супермаркете. Это позволяет не светить данные банковской карты или счёта — достаточно указать произвольное имя и получить посылку, имея на руках только номер заказа.

Чему нас это научило

Во-первых, стало очевидно, что не стоит заводить промокоды с огромной скидкой: особенно «про запас», когда они не нужны здесь и сейчас. Даже если мы уверены, что их никто кроме нас не знает.

Во-вторых, мы сделали то, что надо было сделать изначально — подключили ручное подтверждение заказа, если в нём больше 5 товаров. Теперь ни один крупный заказ физически не может покинуть склад Amazon, пока менеджер не проверит его и не подтвердит в личном кабинете.

В итоге этот урок базовой безопасности обошёлся нам в €3400 или 254000 рублей. Передаём привет нашему «коучу» Кристиану Мекелю (или как там его зовут на самом деле). И конечно же советуем всем, кто продаёт товары на Amazon, быть внимательнее и не повторять наших ошибок.

0
189 комментариев
Написать комментарий...
am8am

На каком основание вы называете людей воспользовавшихся добавленной вами скидкой мошенниками?

Если вы добавили скидку, а люди ее нашли – они не являются мошенниками. Это вы используете "микроскоп для забивания гвоздей" – не думаете о том, что ваш код может либо открыто, либо не открыто отображаться на площадке. И потом еще отказываетесь выполнять обязательство выслать товар человеку оплатившего его на ваших условиях.

Человек скорее всего искал просто выгодные предложения на amazon перебирая все коды... И заказывал то что наиболее выгодно оплачивая gift картами которые приобрел по скидке, чтобы еще больше сэкономить. Уверен, личность он не скрывается, т.к. никакой он не мошенник...

Ответить
Развернуть ветку
Денис Москвитин

Я тоже об этом сначала подумал, что называть этих людей мошенниками нельзя.

Но потом понял - скидки в открытом доступе не было, она заведомо предназначена для внутреннего пользования.

Это как опустошить банкомат, зная сервисные коды.

Ответить
Развернуть ветку
Vadim Medvedev

Даже просто забирать деньги ошибочно выданные банкоматом нельзя. Без всяких кодов.

Ответить
Развернуть ветку
Taychik Kuznetsov

Ага, если ты их не заберешь - их заберет другой. А трясти будут с тебя.

Ответить
Развернуть ветку
Denis Bystruev

Тут вообще везде подстава — с одной стороны, нужно стоять рядом с банкоматом, чтобы деньги никто не забрал и он зажевал их обратно. С другой стороны, не взяв денег, не узнаешь, сколько там. С третьей — когда вы последний раз проверяли банкомат, пересчитывая выданные деньги?

Ответить
Развернуть ветку
Эмма Романова

Если зажует обратно - их может взять обсулуживаетель банкомата.

Ответить
Развернуть ветку
Denis Bystruev

То есть надо ещё снимать на сертифицированный видеорегистратор, что ты этих денег не брал. Скоро всю жизнь придётся снимать на видео, чтобы случайно никто ни в чём не обвинил.

Хотя у обвинения всегда остаётся «в неустановленное время в неустановленном месте неустановленным способом похитил ... млн ₽».

Ответить
Развернуть ветку
186 комментариев
Раскрывать всегда