{"id":14275,"url":"\/distributions\/14275\/click?bit=1&hash=bccbaeb320d3784aa2d1badbee38ca8d11406e8938daaca7e74be177682eb28b","title":"\u041d\u0430 \u0447\u0451\u043c \u0437\u0430\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u043f\u0440\u043e\u0434\u0430\u0432\u0446\u044b \u0430\u0432\u0442\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f72066c6-8459-501b-aea6-770cd3ac60a6"}

У петербуржца украли телефон с установленными Госуслугами, а через полтора года на него оформили кредиты на 1 млн рублей Статьи редакции

Мошенники получили доступ к его данным и оформили несколько кредитов в банках и займов в МФО.

В 2020 году у петербуржца Юрия украли iPhone, на котором были установлены Госуслуги — воры успели вывести 3 тысячи рублей со счетов одного из банков, но остальные счета удалось защитить, пишет «Фонтанка».

Юрий перевыпустил карты, сменил пароли и начал пользоваться Госуслугами на новом телефоне — но не подключил двухфакторную аутентификацию по SMS. Мошенники смогли воспользоваться уязвимостью сервиса — так называемым «вечным токеном».

Как поясняет издание, после ввода пароля и логина при первом заходе в Госуслуги устройству выдаётся персонализированный токен, который позволяет в дальнейшем быстро заходить в учётную запись. А после кражи Юрий не отвязал телефон от сервиса.

Как мошенники украли деньги

В июне 2021 года Юрия «выкинуло» из учётной записи на смартфоне. Он успел зайти в профиль на компьютере и увидел, что его данные изменены, а затем его выкинуло и из сайта — и больше он не смог зайти в неё ни с одного устройства.

«Видимо, мой смартфон какое-то время ходил по рукам, пока не попал к профессионалам, которые запустили Госуслуги: токен в них оставался валидным, и система его приняла», — заявил он.

26 июня мошенники оформили от имени Юрия кредитную карту в «Сбербанке» и вывели с нее 420 тысяч рублей на карту банка ПСБ. А ещё взяли несколько займов по 30 тысяч рублей в микрофинансовых организациях. Также они позвонили в «Мегафон», который обслуживал Юрия, и сменили контактный номер — на него были завязаны банки и коды подтверждения.

После этого Юрий обратился в полицию, а после открытия уголовного дела в июле получил рассылку о кредитах от «Газпромбанка», в котором у него не было счетов. В отделении банка он узнал, что на его имя выдали дебетовую карту человеку, у которого был паспорт со всеми данными Юрия — но с чужим фото. Карта была нужна для вывода 420 тысяч рублей — их сняли в одном из банкоматов. Юрий получил все выписки и написал в банк заявление о мошенничестве.

Юрий обратился в «Объединенное кредитное бюро» и получил выписку по своей кредитной истории, связанной со старым паспортом. Выяснилось, что 28 июня он якобы получил в «Совкомбанке» кредит наличными на 600 тысяч рублей и кредитку с лимитом в 30 тысяч рублей. Таким образом, ущерб составил больше 1 млн рублей.

В «Совкомбанке» выяснили, что для оформления кредита не понадобился даже поддельный паспорт — его получали удалённо с помощью электронно-цифровой подписи. Подпись выдали по данным об ИНН и СНИЛС, доступным из Госуслуг. Отозвать её можно только в том центре, где её выдали, а информация есть у банка и Госуслуг — Юрий направил соотвествующие запросы, но ответа не получил.

14 июля две микрофинансовые организации ответили на обращения Юрия и признали недействительными два кредита на 30 тысяч рублей. Как отмечает «Фонтанка» вопрос с банками придётся решать через суды.

Сейчас идет расследование дела, а сам Юрий признан потерпевшим. При этом теперь он боится использовать любые цифровые приложения и где-либо «светить» свой новый паспорт. Он, в частности, не хочет верифицировать свои данные в МФЦ, так как тогда они окажутся на Госуслугах.

В «Сбербанке» «Фонтанке» рассказали, что по ситуации проводится проверка, о результатах которой банк не имеет права сообщать третьим лицам. Такой же ответ дали и в Минцифры. В «Мегафоне» вернули прежний номер и проверили всю историю обращений.

0
542 комментария
Написать комментарий...
Sergey Takzhanov

Недавно взломали мои госуслуги от партии ЯдРо и зарегались на голосование, электронный адрес вернуть на госуслугах уже месяц как не могу, зашел на сайт голосования и хотел узнать за кого ж я проголосовал, но для этого нужен блокчейн, который выслали на левую почту.. Бинго бля!!
Есть сильное желание стереть госуслуги, хоть и подключил двуфакторку.. Но риски как то высоки

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Sergey Takzhanov

Ну это же просто выигрышный билет, голосование есть, а вот за кого я отдал СВОЙ голос посмотреть нельзя, какое раскрытие???? еще раз пишу СВОЙ! голос. По факту блокчейн сработал на ура, секретность настока велика что результат голосования нарисовать стало еще проще.. Подкрепив заявление высокими технологиями. 

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Mike Kosulin

Без стороннего аудита и полностью в закрытой системе секретность электронного голосования максимально мифическая.
Где и как получить подтверждение, что запросы не логируются?
То, что публично информация недоступна, абсолютно не значит, что сохраняется анонимность.
Политических онлайн голосований в целом не должно быть. Допустимо только по тем вопросам, где фальсификации не имеют никакого смысла.

Ответить
Развернуть ветку
Vladislav

Вообще, сделать управляемое голосование на госуслугах сложно просто потому, что сами госуслуги пилит …дцать человек и голосование вообще не первый и не единственный функционал. Не знаю, приходилось ли работать с проектами, но тайно запилить «пасхальные яйца» в такой сервис как госуслуги.. звучит фантастически. Да так, чтобы все работало как надо и никто не знал.. Реальней бюджетников заставить голосовать в кабинете директора со смартфона.

Ответить
Развернуть ветку
Mike Kosulin
но тайно запилить «пасхальные яйца» в такой сервис как госуслуги.. звучит фантастически.

тут важно определиться: а тайно от кого?
от граждан – запросто. От разработчиков – проблематично, но такая задача может и не стоять.

Ответить
Развернуть ветку
Vladislav

Думаете, разработчики не граждане? Да там такой прослой сотрудников/подрядчиков/чиновников/… ну это административно просто не та история, чтобы быть настолько управляемой, как вам может показаться. Не идеализируйте темную сторону, бардак везде и никто даже пытаться не будет такое протащить, есть куда более примитивные способы использования сервиса с.. назовём это «социальной инженерией», бюджетного электората.

Ответить
Развернуть ветку
Mike Kosulin

Бардак бардаком, а РКН вот успешно блокировать сайты научился, например.

Да и почему уровень моего доверия к непрозрачной системе должен формироваться из "ну там бардак, они не могут ничего плохого сделать, слишком сложно"

Ответить
Развернуть ветку
Vladislav

Как РКН блокировал Telegram все помнят. Понятно, что со временем, числом и ресурсами можно сделать многое, но рассчитывать в тайне без утечек реализовать сервис противоположный тому, что публично оплачен и задекларирован в тех.задании, при участии десятков и сотен людей к проекту - это наивно и не сильно нужно, так как и нормально работающий инструмент потом можно использовать не по целевому сценарию без фатальных рисков, которые поставят под сомнение легитимность власти и результаты выборов. Ну это просто глупо и вредно и точно где-нибудь да вылезло бы, у нас все-таки не КНДР.

Ответить
Развернуть ветку
Gareht Nineth

Во-первых, что бы подменить голос достаточно добавить 3 строчки кода перед записью в "блокчейн". Это может один человек сделать.
Во-вторых, десятков и сотен человек? У нас с тиках десятки тысяч человек, но утечки о происходящем там - только от наблюдателей. 
А в третьих, "реализовать сервис противоположный тому, что публично оплачен и задекларирован в тех.задании"? Ну камон, у нас примерно любой сервис реализует прямо противоположное созданному, начиная с тех же блокировок сайтов для борьбы с детским порно и наркотиками и камер на выборах, в которые ставились что бы удобно было смотреть народу, а теперь нельзя смотреть. Я вот честность секретного исходного кода приложения верю не больше, чем в честность секретных камер или доказательную базу секретных дел в судах. 

Ответить
Развернуть ветку
Mike Kosulin

Так телеграм боролся, это огромная разница.
По твоей логике и фальсификаций на выборах быть не может, потому что сложно.

Ответить
Развернуть ветку
539 комментариев
Раскрывать всегда