{"id":14275,"url":"\/distributions\/14275\/click?bit=1&hash=bccbaeb320d3784aa2d1badbee38ca8d11406e8938daaca7e74be177682eb28b","title":"\u041d\u0430 \u0447\u0451\u043c \u0437\u0430\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u043f\u0440\u043e\u0434\u0430\u0432\u0446\u044b \u0430\u0432\u0442\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f72066c6-8459-501b-aea6-770cd3ac60a6"}

Банки не хотят внедрять многофакторную авторизацию и покончить с мошенничеством

Проблема

Количество случаев мошенничества просто зашкаливает. Статьи о фактах мошенничества появляются чуть ли не каждый день. Происходит это при полном попустительстве государства и полиции, которая занята оппозицией. А вполне вероятно, что мафии это выгодно, погружать народ в кредиты.

Банки сообразили, что в большинстве случаев это проблема клиента, а им прибыль с процентов по украденным кредитам, поэтому у них и нет заинтересованности реально прекратить этот беспредел, под видом защиты они хотят только глубже залезть к клиентам в штаны. Банки позволяют легко деньги украсть, но не позволяют закрыть счёт даже когда уже в суде много раз воля клиента закрыть счёт была озвучена.

Двухфакторная защита банков на самом деле однофакторная раз мошенникам удаётся менять телефонные номера клиентов и угонять доступ в приложения и ЛК банков.

Попытаемся разобраться так ли бессильно государство, полиция, банки, люди перед жуликами. В Европейском Союзе такого почти нет, во всяком случае в таких масштабах как в России, там значит вопрос решён. Приведём схемы взломов аккаунтов пользователей и возможные варианты защиты.

Как мошенники крадут деньги

Очень много статей из серии N способов как мошенники крадут деньги с банковских карт описывают как разные варианты схемы звонков телефонных мошенников. На самом деле это ровно один вариант, который называется “социальная инженерия” или проще телефонный развод.

Если позвонили из банка, ГосУслуг, службы безопасности, следственного комитета, прокуратуры, полиции, ФСБ, суда, то самое правильное сразу повесить трубку, а номер внести в чёрный список. В идеале вообще не брать трубку с незнакомых номеров. Всё что нужно органам, они сообщат повесткой, сами вас доставят на допрос, и там самое лучшее пользоваться 51 статьёй и никогда не разговаривайте с силовиками. Банк всё что нужно сообщит в письменной форме в своём приложении или личном кабинете банка. Важно помнить, что вы не можете доверять ни входящим звонкам, ни СМС. Номер отправителя легко подделать, см. как Навальный развёл своего отравителя.

Не лишним будет повторить, что не надо:

  • открывать все письма с загрузкой всего контента, тем самым та сторона знает, что письмо открыли;
  • открывать прикреплённые файлы, если вы не ждали их получения;
  • переходить по ссылке в письме, смс, соцсетях, на разных левых сайтах, если вы не ожидали эту ссылку от банка, например, регистрируясь или восстанавливая пароль;
  • не устанавливайте лишнее ПО.

Есть более банальные способы потери денег — утеря контроля над:

  • телефонным номером;
  • адресом электронной почты;
  • аккаунтом ГосУслуг;
  • смартфоном, компьютером.

Теперь мы рассмотрим всё это с других точек зрения.

Ключи и алгоритмы защиты

Вход в информационную систему подобен входу в жилище или открытию автомобиля. Хорошо если у вас один ключ. Лучше когда два. Совсем хорошо, когда открыв дверь нужно ещё знать, где отключить сигнализацию, которую если не отключить, то приедет охрана. На автомобили ставили просто тумблер, который пока не переключишь электрическая цепь не включится.

Перечислим какие типы ключей есть в нашем распоряжении:

1. Логин как правило это: email или телефон или номер карты.

2. Пароль.

3. Второй пароль — кодовое слово.

4. Таблица одноразовых паролей, данные о последней операции, персональные данные.

5. Аккаунт электронной почты, ГосУслуг или ещё какой.

7. Приложение на смартфоне, генератор одноразовых паролей, Яндекс-Google-аутентификация, сумма блокировки текущей операции.

8. Аппаратные генератор одноразовых паролей, аппаратный токен.

9. Статический IP-адрес, подсеть, геолокация.

10. Общение в Telegram, WhatsApp.

11. Тумблер разрешающий операции сверх заданного лимита. Это может быть последовательность определённых действий.

Типы ключей я расположил в направлении сложности их взлома.

Пароль можно потерять, его может украсть вирус, его можно ввести на фишинговом сайте. Кодовое слово, паспортные данные клиенты часто называют при звонке в банк, а записи телефонных разговоров пишутся не только в банке, но и у операторов связи. Данные об операциях по счёту могут украсть через социальную инженерию, через ментов в даркнете, да и просто проследить, что вот клиент только что заправился. Прочие типы требуют уже завладения смартфоном физически или путём заражения вирусом. Аппаратным генератором кодов можно завладеть только физически. Вирусы ему не страшны. Статический IP можно получить взломав WiFi сеть клиента, но следов много, надо приблизиться к жилищу и засветиться на камерах. А если для входа в банк вы используете VPN, то даже взлом WiFi не поможет.

К алгоритмам защиты относится порядок аутентификации. Информационная система может предложить пользователю на выбор как подтвердить отправку платежа. И только пользователь знает, что по понедельникам он подтверждает кодом Яндекс-аутентификатора, во вторник Google, в среду аппаратным токеном и т.д. Для перевода крупной суммы может быть последовательность действий в виде перевод суммы на вновь открытый счёт или виртуальную карту или вклад, и только уже оттуда перевод дальше. Может быть назначено второе лицо, которое в ЛК своего банка должно ввести будет код для подтверждения платежа. Тем самым, даже если бандиты получат физический доступ ко всем девайсам и ключам клиента, самому клиенту, заставят его самого ввести все коды и даже голосом позвонить в банк и подтвердить, что он это он, то на уровне даже не оператора банка, а службы безопасности банка сработает сигнал, что по локации клиента надо полицию присылать.

Главная причина успеха мошенников — однофакторная аутентификация

— Дайте мне в аренду метр государственной границы.

— Почему метр?

— Чтобы чемодан проходил.

Множество ключей не имеют смысла, если есть один суперключ или завладев одним ключом можно перевыпустить или сменить другие ключи.

Банковские информационные системы должны использовать многофакторную аутентификацию по независимым ключам доступа. На деле же у них есть один суперключ — сим-карта телефона или персональные данные клиента. На Тинькофф Банк, Альфа-банк и другие банки стабильный поток жалоб, когда мошенники меняют номер телефона клиента, затем устанавливают приложение, получают все требуемые смс-коды, воруют те деньги, которые есть, дополнительно открывают кредиты и воруют ещё деньги, которых нет.

Все данные, которые банки спрашивают по телефону не являются фактором аутентификации клиента. Мошенники могут позвонить и выяснить их от имени банка, может запись разговора утечь.

Истории как подделывали сим-карты в каких-нибудь Мухосрансках тоже были.

Что должно сделать государство

Перестать блокировать РосКомПозором оппозиционные сайты и заняться прямыми своими обязанностями операторами связи, которые без должной авторизации продают услуги телефонной связи мошенникам да ещё позволяют подменять телефонный номер.

Следить за call-центрами мошенников. Они же по ключевым словам выявляются. Распознавание голоса работает хорошо.

Суды должны наказывать банки за случаи, когда мошенники получили кредит по откровенно липовым документам, а сотрудники банка не проявили должной осмотрительности. Налоговая ведь доначисляет дикие налоги и штрафы за непроявление должной осмотрительности при выборе поставщиков услуг.

В УК РФ есть статья 293 Халатность. Тут именно она и есть: “Халатность, то есть неисполнение или ненадлежащее исполнение должностным лицом своих обязанностей вследствие недобросовестного или небрежного отношения к службе либо обязанностей по должности, если это повлекло причинение крупного ущерба или существенное нарушение прав и законных интересов граждан”.

Что должны сделать банки

  • Внедрить как можно больше вариантов аутентификации клиента и подтверждения платежа. Если клиент хочет иметь 10 независимых ключей, то пусть имеет. Если хоть один потеряет, то дальше ногами топает в банк. Позор банкам, которые позволяют поставить приложение и получить доступ к деньгам мошенникам, которые предварительно сменили телефон клиента в банке.
  • Сделать их реально независимыми. Или часть из них. Должно быть по желанию клиента хотя бы три независимых ключа. Потерял любой из трёх — топай в банк.
  • Запретить удалённо менять номер телефона или авторизовывать перевыпущенную сим-карту. Можно не всем. Но хотя бы дать клиентам такую возможность повышенной безопасности.
  • Внедрить системы уведомлений не только через СМС, а HTTP-уведомлений и писем на email, которые уже хоть на ту же умную колонку можно завернуть. Если сим-карту или смартфон увели, то клиент уже не получит уведомление.

Пока же в каждой статье на VC.ru и на banki.ru пиарслужбы банков в лучших традициях учеников доктора Геббельса врут как они заботятся о безопасности.

Что стоит сделать клиентам банков

https://twitter.com/aloe_ve/status/1434160378473287682

1. Прослушав ещё несколько подобных разговоров сами будете чувствовать развод: Послушать звонки мошенников в Youtube.
2. Лучше вообще не разговаривать по входящим звонкам. Повесьте трубку будто связь разъединилась и сами перезвоните в банк по номеру на сайте. В идеале не использовать телефонную связь, а иметь своего менеджера в Telegram, WhatsApp или приложении банка и постоянно удалять переписку в мессенджерах, и в имени менеджера не писать, что это такой-то банк.
3. Ещё лучше завести для каждого банка отдельный секретный телефонный номер, который нигде больше не используется. Некоторые операторы предлагают виртуальные (дополнительные) мобильные номера. Главное не потерять контроль над таким номером.
4. Заводить для каждого банка отдельный email, который нигде не светится. Например, в Google это делается так [email protected]. Но всё равно это по сути один email и защита так себе. Вы можете взять в аренду VDS, купить собственный домен и регистрировать на нём уже любые адреса и алиасы электронной почты. Алиас вида [email protected] существеннее безопаснее. И если на такой адрес придёт персональное рекламное предложение, то вы будете знать с высокой долей вероятности, откуда утекли ваши персональные данные. Следовательно это повод поменять в банке email и телефон.
5. Отправить ссылку на эту статью в поддержку своего банка и потребовать дополнительных типов защиты и запрета удалённого смены номера и авторизации новой сим-карты.
6. Не ставить на смартфон и компьютер постороннее ПО, игры. Если же они вам жизненно необходимы, то не ставьте тогда туда банковские приложения. Купите VDS и заходите в ЛК банков из чистой операционной системы, где нет ничего постороннего. Вредоносное ПО может получить доступ к вашей VDS, но это уже несколько сложнее, особенно, если настроить firewall c двухфакторной авторизацией.
7. Не открывать ссылки и файлы, которых не запрашивали. Просмотр заголовков письма часто говорит о том, что оно левое. Но ряд заголовков можно подделать.
8. Не давать доступ к своим контактам никаким приложениям.
9. Написать своим депутатам с требованием внести законодательную инициативу обязывающие банки по требованию клиента использовать аппаратный токен и запрет на дистанционное изменение телефона. Понятно, что это скорее всего мера бесполезная, но вдруг.
10. Если вы арендуете или размещаете сервер для своей бухгалтерии и работы с банками — вот небольшой список базовых вещей, который помогут спать спокойнее:

  • ОС и ПО нужно регулярно обновлять, зачастую, обновления закрывают уязвимости, про которые уже узнали мошенники.
  • Обязательно настройте firewall и разрешите ограниченный круг IP-адресов.
  • Установите антивирус, убедитесь что его вирусные базы обновляются.
  • Установите утилиту fail2ban, чтобы исключить ситуацию с перебором паролей.
  • Настройте или закажите мониторинг, это поможет своевременно отреагировать в случае возникновения проблем.
  • Даже если у вас есть системный администратор — закажите минимальное администрирование на стороне хостера. Как говорится, одна голова хорошо, а две — лучше!
  • Если на вашем сайте собираются персональные данные — закажите аудит, обратитесь в поддержку и убедитесь, что все соответствует 152-ФЗ, потому что потерять деньги можно и налетев на штраф от государства.

Заключение

В статье должна была быть таблица с данными о поддерживаемых механизмах защиты российскими банками, но PR-службы банков дважды выморозились. Сначала попросили направить им запросы на почту, а потом видя, что заполнять таблицу нечем просто прислали хамские отписки. Если вы знаете банк, который использует дополнительные степени защиты, то пишите в комментарии, желательно со ссылкой на страницу банка, где указана данная информация.

И ещё одна наша таблица про премиальные карты банков, которую мы делали пару лет назад. Условия у некоторых банков изменились уже в худшую сторону, а у некоторых не изменились, а постоянство и стабильность являются хорошим маркером.

Дата-центр ITSOFT — размещение и аренда серверов и стоек в двух дата-центрах в Москве. За последние годы UPTIME 100%. Размещение GPU-ферм и ASIC-майнеров, аренда GPU-серверов, лицензии связи, SSL-сертификаты, администрирование серверов и поддержка сайтов.

Какие способы авторизации и защиты нужны вам для работы с банком?
Таблица одноразовых паролей
Программный генератор одноразовых кодов
Аппаратный генератор одноразовых кодов
Статический IP-адрес для входа в банк
Код в Telegram, WhatsApp
Запрет удалённо менять номер телефона или авторизовывать перевыпущенную сим-карту
HTTP, email-уведомления
Показать результаты
Переголосовать
Проголосовать
0
216 комментариев
Написать комментарий...
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
ITSOFT
Автор

Тем более, что найти мошенников не составляет проблем. Во-первых, есть СОРМ (система оперативно-розыскных мероприятий). Точка.

Во-вторых, можно даже опознать человека по голосу. В свое время этим вопросом работал небезызвестный Александр Иванович Солженицын. В романе “В круге первом” классик описывал свою работу (заключение) в шарашке, где он занимался визуализацией звука, распознаванием речи и идентификацией личности по голосу. Это было 70 лет назад. Сейчас в распоряжении следователей компьютеры и сотни программ. Жми на кнопочку и собирай доказательную базу.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Иван Забулдыгин

Представим ситуацию - я сижу в урюпинске, у меня поднят vpn в укарине, там же располагается виртуальный оператор с которого я звоню. Он передает поддельный номер при звонке. Номер поверить нельзя в силу особенностей протоколов сотовой связи. Мой трафик в украину идет с тяжелым шифрованием. Украина свой трафик нашим органам уже не даст. 
Карта через которую идёт транзит денег - оформлена на бомжа василия или украдена. Деньги с неё сразу уходят трансгранично на счета липовой фирмы за выдуманные услуги. Выдуманная фирма передает эти деньги другой и та платит мне зарплату как ип за работу в колл центре. 
Биба. Максимум что можно сделать - заморозить карту бомжа василия и вернуть деньги которые ещё не уехали, все остальное закрыто приватностью другой страны. И для таких вещей мошенники специально выбирают недружественные друг к другу страны.

Ответить
Развернуть ветку
Nix

Ты в юрюпинске, тебе и сидеть, в чем проблема то ?  Вы с оператором связи на территории РФ, вот вы за все идущие от вас звонки и ответите.  Только и всего. А что у вас там какие-то впны, шифрование итп и вы каким-то хрена с горы даёте от вас звонить - это вы в суде доказывать будете.  И если сможете с себя стрелки перевести, то хорошо, а если нет, то ваши проблемы.  В качестве мысленного эксперимента предлагаю задуматься о том, что будет если вы с этой "надёжной инфраструктурой" позвоните и потребуете от кремля денег "а иначе ченибудь сделаю террористическое". Думается докурить не успеете, а вежливые дяденька уже будут входить в ваши окна...  

Ответить
Развернуть ветку
Иван Забулдыгин

Если каждый звонок будет отслеживать секретная служба при президенте, то нужно 10 000 таких служб, и выделить на их обслуживание пару бюджетов страны. 
В моем примере вы просто не найдёте крайних и меня в том числе. Оформлено все будет на бомжа или зека на пожзненном, вот его и будете повторно сажать. Реальные операторы будут сидеть где угодно совершенно спокойно и вы без расследования в сотрудничестве со спец службами еще пары государств их не найдете

Ответить
Развернуть ветку
Nix

В вашем примере секрет сервайс найдет вас за пять минут. Непонятно с чего вы решили, что для этого надо что-то очень дорогостоящее и специальное. При наличии политической воли точно также за пять минут вас найдет и ваш участковый. Вся инфраструктура уже есть, и от использования она не расходуется. Реальных операторов искать не надо, надо искать гейты, конфисковывались оборудование, помещение, номера, договора итп. Дроп - это тоже не бесплатно.  Каждый день все это менять не будет выгодно по деньгам.  
Достаточно одной небольшой команды, чтобы в режиме нонстоп закрывать десятки таких точек ежедневно. Ее содержание окупится на конфискованное оборудовании...

Ответить
Развернуть ветку
Иван Забулдыгин

Вы слабо представляете как работает ip-телефония. И точка входа и оборудование находится за пределами страны, к нам приходит уже сформированый звонок (с подмененным номером). В теории можно составить реестр соответствия всех номеров - операторов - базовых станций на территории страны, чтобы при звонке с номера 8××× получающая сторона обращалась к оператору якобы отправляющему звонок, они делали согласование и убеждались что номер фейк - но высока вероятность что вы получите звонок с опозданием на минуту - пять или вообще не получите, цены связи вырастут в 10 раз и т.к. это отхождение от стандартов телефонии то даже поддержка за ваш счёт. Ну или полностью отключить роуминг любой - не находитесь в своей сети - не можете позвонить.

Ответить
Развернуть ветку
Nix

Так не надо принимать эти звонки вообще. Или принимать с акцизом в 1$ как я и писал ранее. Если с телефонией бардак, и починить его сложно и дорого(на самом деле нет, просто это выгодно), то задавить рублем. Звонить даже по доллару за звонок и искать лохов не будут. Заплатить лишний доллар при звонке по делу не проблема. .. Кто вообще этим всем пользуется по делу и зачем? Скайп изобрели уже много лет как.... Мне за последние 20лет ни разу не звонили по международному телефону, а я работаю с иностранцами, куча родственников не в России итп.

Ответить
Развернуть ветку
Юрий Богославец

Даже Миника поймали, было бы желание, а средства у государства найдутся.

Ответить
Развернуть ветку
Юрий Богославец

Митника

Ответить
Развернуть ветку
Максим Ростокин

Типа нужно грабануть человека в погонах, чтобы система реально зашевелилась?

Ответить
Развернуть ветку
Demaster

Вот да, приятель работал в Ростелекоме в Курганской области, местного прокурора развели мошенники (2013 год), сразу нашли зону откуда звонили, Ростелеком туда оборудование потащил для блокировки.

Ответить
Развернуть ветку
Vadim K

Ну проблем нет найти, всем известно где их искать. Столицей мошенников является город Днепр, Украина. Так что на этом месте концы в воду. Никакого взаимодействия между силовыми структурами наших стран нету. Они об этом знают, чем и пользуются.

Ответить
Развернуть ветку
ITSOFT
Автор

Ну, хотя бы заблокировать канал связи. Пусть мошенники ищут новые. 

Ответить
Развернуть ветку
Иван Забулдыгин

Интернет? 

Ответить
Развернуть ветку
Nix

Телефон. Решается элементарно. Любой трансграничный входящий - акциз 1$ за звонок. 

Ответить
Развернуть ветку
Иван Забулдыгин

Ip телефония? Будут любой пул виртуальных номеров выкупать на того-же бомжа василия в крайнем случае (это если как-то законодательно запретить аренду номеров зарубеж) - и потом спокойно через впн на эти номера ходить. 

Ответить
Развернуть ветку
Nix

Ну и закроют выкупленный пул за пару дней. Все что надо - закрывать достаточно быстро, и иметь достаточно высокую цену, чтобы это было не выгодно.  Кроме дропа нужно физическое место куда поставишь оборудование итп. Проблема сильно осложнить жизнь решаема, но требует работы.

Ответить
Развернуть ветку
color

Типов, которые украли у ветерана войны бабки таким образом, и который присутствовал на параде войны рядом с Путиным, нашли за пару дней ;)

Когда надо, они любого найдут.

Ответить
Развернуть ветку
Василий Белогородов

Сразу вспоминаются слова про ручное управление...

По факту так на любом уровне только и можно быстро решить проблему. Из личного опыта: в одном из некрупных интернет-магазинов когда-то заказывал еду, попал на проблему. Молчание по телефону 1 день, второй, третий (будни, рабочее время). Полез искать владельца бизнеса, нашел его контакты в интернете. Написал довольно едкое письмо про эффективность ведения бизнеса при отсутствии контроля хотя бы за нахождением менеджера у телефона. Заодно оставил свой контакт. Через полчаса звонок с незнакомого номера со словами, по смыслу близкими к "Хотел втащить этому долбо*бу, но не дозвонился". Скинул на карту переводом по номеру телефона даже больше, чем я просил компенсировать.

Ответить
Развернуть ветку
Иван Забулдыгин

Поисковые работы в 50 раз дороже возвращенной суммы и не масштабируются т.к. спец отряд из лучших спецов 1 

Ответить
Развернуть ветку
Irina Gagina

да, и в редких случаях их находят и вае деньги сразу возвращаются. Это если ошиблись с жертвами.

Ответить
Развернуть ветку
213 комментариев
Раскрывать всегда