Мошенники взяли тайм-аутом. Операции в терминалах Сбербанка прерываются на хищения

Страницы: 1 2  ... 5  ОТВЕТИТЬ НОВАЯ ТЕМА
виктор1967 20 мая 2019 в 06:20
Приколист  •  На сайте 11 лет
Сообщений: 279
147
Операции в терминалах Сбербанка прерываются на хищения

Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платежных терминалов (ИПТ) Сбербанка. Так один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал “Ъ”, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк.
Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.

Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. “Ъ” провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен.

При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.
Почему мощная защита банковского сектора от хакерских атак мало помогает гражданам

Собеседник “Ъ”, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.

Опрошенные “Ъ” эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.

Так, в Газпромбанке сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» “Ъ” отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.
Как технические сбои банков оборачиваются потерями для обладателей карт

Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных “Ъ” банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий,— отмечают в Почта-банке.— Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».

По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает господин Царев.

Так ли защищены клиенты Сбербанка, как мы? Честный ответ — наши клиенты не защищены.

Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.

Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы “Ъ” о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанке не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов..

via

Мошенники взяли тайм-аутом. Операции в терминалах Сбербанка прерываются на хищения
Yap 05.05.2026 - 22:26
Продам слона  •  На сайте 21 год
Все комментарии:
maxxxak 20 мая 2019 в 06:23
Гарант сделок на ЯПе  •  На сайте 13 лет
68
что делать то?
не совать карту?
или нажимать" ОТМЕНА" перед тем как сунуть?
КузнецВакула 20 мая 2019 в 06:25
Приколист  •  На сайте 11 лет
44
Без карты вроде ничего не даст сделать. Или это какие-то особые банкоматы?
BETEP 20 мая 2019 в 06:26
Скромный гений  •  На сайте 16 лет
81
разве можно начать какую-либо операцию не вставив карту? Первым делом запрашивает пин-код.
Selchanin 20 мая 2019 в 06:26
Шутник  •  На сайте 7 лет
19
Получается, что теперь подойдя к терминалу, надо две минуты валять дурака нажимая разные кнопки и только потом вставлять карту...
Oneforgiven 20 мая 2019 в 06:26
Вот. Ем клюкву и не морщюсь.  •  На сайте 11 лет
43
Цитата
а также обратить внимание на наличие поблизости подозрительных лиц

faceoff.gif

Мошенники взяли тайм-аутом. Операции в терминалах Сбербанка прерываются на хищения
f983lda 20 мая 2019 в 06:26
Изменил статус  •  На сайте 14 лет
3
Прикольно однако, не знал, терминалами уже забыл когда пользовался последний раз.
andpuxa 20 мая 2019 в 06:27
Приколист  •  На сайте 16 лет
34
чет хз, банкомат не дает ничего делать, пока карту с пином не ввести
f983lda 20 мая 2019 в 06:28
Изменил статус  •  На сайте 14 лет
43
Цитата (КузнецВакула @ 20.05.2019 - 10:25)
Без карты вроде ничего не даст сделать. Или это какие-то особые банкоматы?

Это не банкоматы, это терминалы оплаты, они деньги только берут, но не отдают.
brync 20 мая 2019 в 06:28
Ярила  •  На сайте 15 лет
4
Цитата (maxxxak @ 20.05.2019 - 06:23)
что делать то?
не совать карту?
или нажимать" ОТМЕНА" перед тем как сунуть?

перед тем как сунуть, все перепроверить и убедится в совершеннолетия путем проверки паспорта!
Gdialex 20 мая 2019 в 06:30
Ярила  •  На сайте 10 лет
1
Цитата (maxxxak @ 20.05.2019 - 07:23)
что делать то?
не совать карту?
или нажимать" ОТМЕНА" перед тем как сунуть?

Пофиг, главное хуйкофф-банк не совать.
61brg 20 мая 2019 в 06:30
Ярила  •  На сайте 12 лет
3
Вот ведь хитрые черти! Раньше, когда за приём платежей через ИПТ отвечал TellME MassPay такой фигни не было. Средство оплаты выбиралось в самом начале сессии и не могло быть изменено в дальнейшем.
vangoga 20 мая 2019 в 06:34
vangoga  •  На сайте 13 лет
4
А чё там даже кнопки нет "завершить обслуживание" или "отмена"? Тогда косяк...
Пользовался подобными терминалами,но что-то не замечал подобное...
mix68ru 20 мая 2019 в 06:35
механик  •  На сайте 16 лет
4
что то уж совсем просто...неужели ПО терминала дебилы разрабатывают...
HansMeinIgel 20 мая 2019 в 06:38
ЙожЪ  •  На сайте 7 лет
1
Цитата
«Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.—

а могли просто ответить: "сам дурак!"..
Автолюбитель 20 мая 2019 в 06:40
Ярила  •  На сайте 12 лет
-4
Я в принципе не понимаю как при всем богатстве выбора банков можно выбрать ЭТО? Мой гаражный кооператив перешел за каким-то перепугом на обслуживание в зеленый банк. Я взял в бюстгалтерии квитушку, пошел платить в отделение. Мне говорят что положить на счет в отделении того же банка стоит 3%. Заплатить с моей карты у них я не могу. Пошел в свой банк, там перевести в сбер стоит 0,5% (в ШЕСТЬ раз дешевле).
Gtlfyn 20 мая 2019 в 06:54
всех убью, один останусь  •  На сайте 10 лет
7
хуита какая-то. не видел ни разу терминала сбербанка, который выдаёт окно операций при отсутствии карты. сначала вставляешь карту, потом вводишь пинкод, потом выбираешь операцию. причём если ошибся с пинкодом, то узнаешь об этом только когда отдаёшь команду на выполнение заданной операции.
хотя если попробовать провернуть это в терминале с бесконтактным модулем...
Gonzalez77 20 мая 2019 в 06:59
Ярила  •  На сайте 10 лет
17
Сбер об этой дырке в ПО уже больше года знает. До сих пор не исправили.

Мошенник вводит номер телефона для пополнения и сумму (10к максимум). На экране отображается сообщение "введите или приложите карту", моженник отходит от терминала, следующий клиент прикладывает карту и его деньги улетают на тот номер

Размещено через приложение ЯПлакалъ
bartick29 20 мая 2019 в 07:01
Ярила  •  На сайте 14 лет
3
Цитата (Gtlfyn @ 20.05.2019 - 06:54)
хуита какая-то. не видел ни разу терминала сбербанка, который выдаёт окно операций при отсутствии карты. сначала вставляешь карту, потом вводишь пинкод, потом выбираешь операцию. причём если ошибся с пинкодом, то узнаешь об этом только когда отдаёшь команду на выполнение заданной операции.
хотя если попробовать провернуть это в терминале с бесконтактным модулем...

Платежи без карты. Обратите внимание

Размещено через приложение ЯПлакалъ
Палесандр 20 мая 2019 в 07:01
Русский варвар  •  На сайте 14 лет
3
У втб такая хуйня. При неверном пин-коде можем смотреть данные карты и готовить платежи. Но если провести платеж, то только тогда пишет, что неверный пин.

Качаем ЯП для Android!
idk 20 мая 2019 в 07:05
Ярила  •  На сайте 13 лет
1
Цитата
Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

это пиздеж.
авторизация не произошла, как там что списывается?
kit 20 мая 2019 в 07:16
Ярила  •  На сайте 17 лет
0
Цитата (Gonzalez77 @ 20.05.2019 - 06:59)
Сбер об этой дырке в ПО уже больше года знает. До сих пор не исправили.

Мошенник вводит номер телефона для пополнения и сумму (10к максимум). На экране отображается сообщение "введите или приложите карту", моженник отходит от терминала, следующий клиент прикладывает карту и его деньги улетают на тот номер

И ты должен приложить ту же карту что прикладывал в начале. Иначе отмена операции лопухнулся так как то деньги снимал две карты. Приложил первую ввел пин(первый раз безконтакттм пользовался) убрал в кошелек. Написал снять 5, он попросил ещё раз приложить. Приложил написало пин-код неверен
Виконт 20 мая 2019 в 07:24
Ищем пуговицу  •  На сайте 14 лет
3
Цитата (КузнецВакула @ 20.05.2019 - 06:25)
Без карты вроде ничего не даст сделать. Или это какие-то особые банкоматы?

Не исключаю что сделана такая модернизация для своих мошенников
Валярунчик 20 мая 2019 в 07:28
Ярила  •  На сайте 12 лет
3
Цитата (Gtlfyn @ 20.05.2019 - 06:54)
хуита какая-то. не видел ни разу терминала сбербанка, который выдаёт окно операций при отсутствии карты. сначала вставляешь карту, потом вводишь пинкод, потом выбираешь операцию. причём если ошибся с пинкодом, то узнаешь об этом только когда отдаёшь команду на выполнение заданной операции.
хотя если попробовать провернуть это в терминале с бесконтактным модулем...

Да ладно. Есть и банкоматы, и терминалы, где можно провести операцию без карточки. Давно уже. Оплатить жкх, телефон и прочее. Только не понимаю, как он списывает деньги с другой, неавторизированной пин-кодом, карточки. Все же наверное пиздежь

Это сообщение отредактировал Валярунчик - 20 мая 2019 в 07:32
Валярунчик 20 мая 2019 в 07:29
Ярила  •  На сайте 12 лет
41
Получается, что мошеннику по большому счету и предъявить нечего? Он по сути не взламывал, не крал, не обманывал, а просто не завершил операцию.
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 26 993
0 Пользователей:
Страницы: 1 2  ... 5  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх