RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

Мошенники взяли тайм-аутом

Криминал
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. 
20.05.2019
Оригинал этого материала
КоммерсантЪ
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платежных терминалов (ИПТ) Сбербанка. Так один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал “Ъ”, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк.

Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.

Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. “Ъ” провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен.

При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.

Собеседник “Ъ”, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.

Опрошенные “Ъ” эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.

Так, в Газпромбанке сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» “Ъ” отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.

Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных “Ъ” банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий,— отмечают в Почта-банке.— Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».

По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает господин Царев.

Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.

Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы “Ъ” о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанке не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов.
Предыдущая статья
Следующая статья
---
Греф Герман Россия
26.10.2025
Алексея Копайгородского лишат всего нечестно заработанного
Генпрокуратура потребовала отобрать у арестованного экс-мэра Сочи 77 объектов недвижимости на 1,6 миллиарда рублей.
26.10.2025
Александр Лукашенко вывел "кошелек" в Европу
Суд ЕС отменил санкции против близкого к белорусскому диктатору миллиардера Михаила Гуцериева.
24.10.2025
Игорь Сечин и Вагит Алекперов подешевели
Американские санкции против Роснефти и ЛУКОЙЛа на короткий момент обрушили капитализацию крупнейших российских нефтяных компаний.
24.10.2025
Виктор Момотов потянул за собой Романа Колониченкова
Подельник бывшего судьи Верховного суда и отельера по совместительству вынужден был покинуть пост главы Советского райсуда Краснодара.
24.10.2025
Мкртич Окроян развивал российскую военную авиацию из Лондона
Подконтрольное коррумпированному бизнесмену ОАО «Балашихинский литейно-механический завод» снабдило самолеты Ил-76 дефективными колесными парами.
22.10.2025
Роскомнадзор расчищает поляну для Max
РКН намерен к концу года закрыть в стране всех конкурентов т.н. "национального мессенджера".
22.10.2025
Тимур Иванов планирует отсидеться от тюрьмы в прифронтовой зоне
Осужденный коррумпированный экс-заместитель министра обороны РФ готов к ратным подвигам в безопасном удалении от линии боевых действий.
22.10.2025
Рамиль Шайдуллин чрезмерно растратился
Гендиректор «СК "Автодор"» арестован по статье о растрате при строительстве автодороги Москва-Казань.
21.10.2025
Сергей Кириенко сбил Игоря Чайку на подлете к АП
За пост главы управления АП по стратегическому партнерству и сотрудничеству сражаются два клана.
21.10.2025
Дети российских депутатов-патриотов предпочитают страны НАТО
Авторы законопроекта о посадках за «диверсии» 14-летних подростков отправили своих детей жить на Запад.
21.10.2025
Бориса Ушеровича довели до суда
Совладелец компании-прилипалы РЖД грузил оборотню в погонах Дмитрию Захарченко взятки бочками.
20.10.2025
Владимир Пушкарев добежал только до Москвы
Коррумпированный бывший зампред правительства Ульяновской области не смог уйти от лап российской Фемиды.
18.10.2025
Подручные Алина Кабаевой любят по-итальянски
Генеральный директор «Национальной Медиа Группы» Светлана Баланова и заместитель гендиректора «РЕН ТВ» Михаил Тукмачев владеют элитной недвижимостью на итальянских курортах — Формия и Сан-Ремо. Они входят в санкционные списки ЕС, но не спешат расставаться с европейскими активами.
18.10.2025
Юрий Кузнецов "облегчился" на полмиллиарда рублей
По иску Генпрокуратуры у бывшего главного кадровика российской армии изъяли недвижимости на 500 с лишним миллионов рублей по кадастровой стоимости.
17.10.2025
Олег Белозеров предложил катиться к черту
Глава РЖД анонсировал масштабное увольнение сотрудников железнодорожной монополии.
17.10.2025
Raven Russia вернулась на землю
Суд удовлетворил иск Генпрокуратуры о национализации активов британской девелоперской группы.
17.10.2025
Скандальный Александр Галицкий потерял имущество в ходе развода
Мутный банкстер и бывший член совета директоров Альфа-банка получил от бывшей жены судебное предписание об аресте его имущества в РФ.
16.10.2025
Андрей Патрушев зашел в чекистский лес
Мутный сын бывшего глава Совбеза РФ Николая Патрушева стал совладельцем компании, владеющей бывшим охотхозяйством ФСБ.
16.10.2025
В РФ выросли темпы арестов чиновников
В 2025 году в стране уже арестовано 155 высокопоставленных чиновников.
16.10.2025
Юлия Мерваезова отмыла 4 миллиарда рублей в ДНР
Бывшая заместитель министра строительства ДНР работала под крышей Тимура Иванова.
О проекте (контакты) | Лица | Места | Организации


RuCompromat.Com ® 16+