Содержание статьи
Описанный выше случай — далеко не единственный, пострадавших, судя по тематическим группам в «Телеграме», накопилось уже немало. Успех реализации этой нехитрой мошеннической схемы опирался на два обстоятельства: возможность выбрать на сайте сотового оператора любой телефонный номер из числа бывших в употреблении и на своеобразную политику безопасности банка при восстановлении доступа в личный кабинет. А теперь — по порядку.
От редакции
Эта статья — не о хакерстве и даже не о компьютерах, а о смежной теме — мошенничестве и противостоянии ему. Публикуем мы ее в порядке эксперимента: хотим, чтобы наш читатель был подкован не только в кибербезопасности, но и в более приземленных вопросах. Дай знать в комментариях, если считаешь, что такие материалы полезны! Если эксперимент окажется успешным, мы подумаем, о чем еще стоит написать в рамках темы «не дай себя обмануть».
Как банк кредиты раздавал
В одном тридевятом царстве, в тридесятом государстве персональные данные граждан уже давным‑давно перестали быть персональными, а понятие «защита информации» так и вовсе быльем поросло. О том, что базы пользователей нескольких популярных в Рунете сервисов уже давно и безнадежно слиты в паблик, знает каждый. Вот по этим самым базам злодеи и сделали выборку телефонных номеров, владельцы которых оплачивали услуги картами одного из крупнейших российских банков. В точности так же поступают жулики, которые обзванивают людей от имени кредитных организаций, — они знают анкетные данные потенциальной жертвы, а также то, в каком банке у нее открыт счет.
Но в нашем случае мошенники никому звонить не стали: вместо этого они отправились на сайт мобильного оператора и принялись выкупать освободившиеся телефонные номера из своего списка. Оформляли они их, понятное дело, на дропов. Логика здесь простая: если человек перестал пользоваться номером, на который раньше заказывал доставку или оформлял оплаченные дебетовой картой покупки, вполне вероятно, что он не отвязал этот номер от своей учетной записи в личном кабинете банка. А значит, можно попытаться получить к этой учетке доступ.
Большинство финансовых организаций при замене сим‑карты, попытке логина из необычной географической локации или после долгого периода бездействия блокируют доступ пользователя в личный кабинет, требуя явиться в ближайший офис с паспортом для подтверждения личности или сообщить техподдержке кодовое слово, а затем ответить на ряд контрольных вопросов. С одной стороны, это создает определенные неудобства для клиентов, с другой — добавляет сто очков к безопасности. Но не в этом случае.
Здесь оказалось достаточно позвонить с привязанной к учетке симки на короткий номер банка и сказать роботу слово «Логин», чтобы узнать соответствующее этому номеру имя пользователя в банковской системе. После этого осталось лишь открыть в браузере страницу онлайн‑банка, указать только что выясненный логин, нажать на кнопку «Восстановить пароль», ввести код из SMS — и вуаля, доступ открыт.
Казалось бы, что это даст злоумышленнику, если пользователь уже давным‑давно заблокировал свою дебетовую карту и не держит на счетах ни копейки? Ничего, если бы банк не предлагал всем клиентам (даже тем, кто не заходил в личный кабинет и не пользовался услугами этой финансовой организации много лет) оформить кредит прямо на месте с возможностью сразу же вывести все деньги на карты в других банках.
Суммы, на которые попали пострадавшие от этой схемы, разнятся: кому‑то повезло, и он влетел всего лишь на тридцать тысяч рублей, а на кого‑то повесили солидный долг в несколько миллионов. При этом банк оправдывается тем, что в договорах четко указано: клиент обязан сообщать обо всех изменениях своих реквизитов и учетных данных, в том числе и о смене номера телефона. Если он этого не сделал, то сам и виноват: ответственность за то, что в личном кабинете теперь хозяйничают злоумышленники, лежит исключительно на нем. Просто перестать пользоваться карточкой недостаточно — договор между физическим лицом и банком пролонгируется автоматически, а значит, продолжает действовать, даже если клиент уже успел забыть, что когда‑то держал в этом банке счет и пользовался его услугами.
Виноваты пострадавшие или нет, теперь решит суд. А мы пока попытаемся разобраться, как не оказаться в роли потерпевшего и какие шаги нужно предпринять заранее, чтобы не очутиться в центре подобной криминальной истории.
Счет, пожалуйста!
Для начала было бы неплохо выяснить, где вообще открыты твои счета и какие банки считают тебя своим клиентом, даже если эта любовь не взаимна. Если ты пользуешься порталом «Госуслуги» и зарегистрирован на сайте Федеральной налоговой службы, сделать это проще простого: логинишься в личный кабинет на сайте ФНС (с помощью отдельной учетки или через Единую систему идентификации и аутентификации (ЕСИА), то есть через «Госуслуги»), находишь в нижней части страницы заголовок «Счета» и жмешь «Перейти в раздел». Вот они, все твои банковские счета единым списком, как закрытые, так и действующие.
Причем, если счет закрыт, это еще не означает, что твои взаимоотношения с банком окончены: договор банковского обслуживания продолжает действовать до тех пор, пока ты его не разорвешь и не отзовешь у банка разрешение на обработку твоих персональных данных. Список этот, к слову, можно выгрузить в виде PDF-файла и изучить на досуге: соответствующая кнопка расположена в самом низу страницы.
Если аккаунта в налоговой у тебя нет, его можно зарегистрировать в ближайшем МФЦ, явившись туда с паспортом. Другой вариант получить нужную информацию — обзвонить все банки в твоем городе лично с вопросом, не являешься ли ты случайно их клиентом, но это долго, муторно и непродуктивно.
Расторгаем договор
Расторгнуть договор о комплексном банковском обслуживании может быть совсем не просто. И не только потому, что в банке не захотят терять клиента, а еще и потому, что даже банковские консультанты далеко не сразу понимают, чего ты от них хочешь. Потому что людей, которые собираются императивно расторгать ДБО, исчезающе мало.
Обычно человек просто забивает на использование карты (а многие и не помнят, в каких банках у них счета) и не идет ее закрывать, если она больше не нужна. И даже если тебя не взломают, чтобы взять кредит, ты все равно сможешь попаcть на деньги — например, когда бесплатное обслуживание карты, про которую ты уже забыл, внезапно станет платным при помощи какой‑либо хитрой юридической магии. Как ни крути, если ты не пользуешься услугами банка, безопаснее всего полностью порвать с ним всякие связи: закрыть карты, счета, вклады и расторгнуть заключенные договоры.
Продолжение доступно только участникам
Вариант 1. Присоединись к сообществу «Xakep.ru», чтобы читать все материалы на сайте
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
Вариант 2. Открой один материал
Заинтересовала статья, но нет возможности стать членом клуба «Xakep.ru»? Тогда этот вариант для тебя! Обрати внимание: этот способ подходит только для статей, опубликованных более двух месяцев назад.
Я уже участник «Xakep.ru»