У петербуржца украли телефон с установленными Госуслугами, а через полтора года на него оформили кредиты на 1 млн рублей Статьи редакции

Мошенники получили доступ к его данным и оформили несколько кредитов в банках и займов в МФО.

В 2020 году у петербуржца Юрия украли iPhone, на котором были установлены Госуслуги — воры успели вывести 3 тысячи рублей со счетов одного из банков, но остальные счета удалось защитить, пишет «Фонтанка».

Юрий перевыпустил карты, сменил пароли и начал пользоваться Госуслугами на новом телефоне — но не подключил двухфакторную аутентификацию по SMS. Мошенники смогли воспользоваться уязвимостью сервиса — так называемым «вечным токеном».

Как поясняет издание, после ввода пароля и логина при первом заходе в Госуслуги устройству выдаётся персонализированный токен, который позволяет в дальнейшем быстро заходить в учётную запись. А после кражи Юрий не отвязал телефон от сервиса.

Как мошенники украли деньги

В июне 2021 года Юрия «выкинуло» из учётной записи на смартфоне. Он успел зайти в профиль на компьютере и увидел, что его данные изменены, а затем его выкинуло и из сайта — и больше он не смог зайти в неё ни с одного устройства.

«Видимо, мой смартфон какое-то время ходил по рукам, пока не попал к профессионалам, которые запустили Госуслуги: токен в них оставался валидным, и система его приняла», — заявил он.

26 июня мошенники оформили от имени Юрия кредитную карту в «Сбербанке» и вывели с нее 420 тысяч рублей на карту банка ПСБ. А ещё взяли несколько займов по 30 тысяч рублей в микрофинансовых организациях. Также они позвонили в «Мегафон», который обслуживал Юрия, и сменили контактный номер — на него были завязаны банки и коды подтверждения.

После этого Юрий обратился в полицию, а после открытия уголовного дела в июле получил рассылку о кредитах от «Газпромбанка», в котором у него не было счетов. В отделении банка он узнал, что на его имя выдали дебетовую карту человеку, у которого был паспорт со всеми данными Юрия — но с чужим фото. Карта была нужна для вывода 420 тысяч рублей — их сняли в одном из банкоматов. Юрий получил все выписки и написал в банк заявление о мошенничестве.

Юрий обратился в «Объединенное кредитное бюро» и получил выписку по своей кредитной истории, связанной со старым паспортом. Выяснилось, что 28 июня он якобы получил в «Совкомбанке» кредит наличными на 600 тысяч рублей и кредитку с лимитом в 30 тысяч рублей. Таким образом, ущерб составил больше 1 млн рублей.

В «Совкомбанке» выяснили, что для оформления кредита не понадобился даже поддельный паспорт — его получали удалённо с помощью электронно-цифровой подписи. Подпись выдали по данным об ИНН и СНИЛС, доступным из Госуслуг. Отозвать её можно только в том центре, где её выдали, а информация есть у банка и Госуслуг — Юрий направил соотвествующие запросы, но ответа не получил.

14 июля две микрофинансовые организации ответили на обращения Юрия и признали недействительными два кредита на 30 тысяч рублей. Как отмечает «Фонтанка» вопрос с банками придётся решать через суды.

Сейчас идет расследование дела, а сам Юрий признан потерпевшим. При этом теперь он боится использовать любые цифровые приложения и где-либо «светить» свой новый паспорт. Он, в частности, не хочет верифицировать свои данные в МФЦ, так как тогда они окажутся на Госуслугах.

В «Сбербанке» «Фонтанке» рассказали, что по ситуации проводится проверка, о результатах которой банк не имеет права сообщать третьим лицам. Такой же ответ дали и в Минцифры. В «Мегафоне» вернули прежний номер и проверили всю историю обращений.

0
542 комментария
Написать комментарий...
Артем Голендберг

Статья про то что нужно пользоваться 2f авторизацией, но некоторые до сих пор эту тему упорно игнорируют. Таких видимо жизнь учит ударами по голове.

Ответить
Развернуть ветку
Юрий

А как это поможет если телефон в руках и восстановить пароль можно по номеру телефона? Часто вижу что люди в SOS экране указывают фамилию и имя (ещё резус-фактор и группу крови), по этим данным можно узнать ИНН например. Еще люди забывают пин-код на симку ставить - легко вытащить и поставить в другой телефон и принимать все сообщения если на айфоне на заблокированном экране не отображается текст смс

Ответить
Развернуть ветку
Артем Голендберг

Ну во первых должен быть заблочен сам телефон, во вторых запаролены ключевые приложения типа телеги, банков и госуслуг. И в третьих если человек теряет тел, то номер блочится у оператора за секунду и по телефону уже ни чего не восстановить. Ну и после потери конечно нужно менять все пароли везде.

Ответить
Развернуть ветку
Get Money

Так в том то и прикол, что если пин на симку не стоит, то можно разблокировать номер через личный кабинет у моб. оператора.

Ответить
Развернуть ветку
tommyspb

Надо исходить из того, что он стоит.

Ответить
Развернуть ветку
Get Money

Он установлен не более чем у 1-2% людей. Да и это всё равно не гарантия безопасности, т.к. PUC код для снятия пина можно получить через салон связи, а иногда и по телефону.

Ответить
Развернуть ветку
tommyspb

Ну так кто ж им мешает поставить пинкод. Виновата не система, а люди, которым плевать на _разумную_ (я подчеркиваю) безопасность. Они вообще о ней не задумываются.

Ответить
Развернуть ветку
Egor Voinov

А как поставить пароль на запуск телеги? Не разлогиниваться же постоянно.

Ответить
Развернуть ветку
Артем Голендберг

Запаролить само приложение на телефоне, что бы при входе требовало пин. Это можно сделать на андройде и на ios

Ответить
Развернуть ветку
Игорь Старков

Внутри телеги есть опция. Разлогиниваться не надо. 

Ответить
Развернуть ветку
Юрий

А вообще 2f это обязательно!

Ответить
Развернуть ветку
Undisclosed

Через что?

Ответить
Развернуть ветку
Артем Голендберг

Пока лучшее решение что я видел, это authy. Но госуслуги вроде только через телефон можно. Все что возможно через authy делаю

Ответить
Развернуть ветку
539 комментариев
Раскрывать всегда