RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

Мошенники взяли тайм-аутом

Криминал
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. 
20.05.2019
Оригинал этого материала
КоммерсантЪ
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платежных терминалов (ИПТ) Сбербанка. Так один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал “Ъ”, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк.

Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.

Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. “Ъ” провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен.

При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.

Собеседник “Ъ”, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.

Опрошенные “Ъ” эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.

Так, в Газпромбанке сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» “Ъ” отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.

Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных “Ъ” банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий,— отмечают в Почта-банке.— Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».

По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает господин Царев.

Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.

Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы “Ъ” о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанке не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов.
Предыдущая статья
Следующая статья
---
Греф Герман Россия
18.06.2026
Борца с беспилотниками упекли на 13 лет в тюрьму
Подполковник ФСБ Сергей Ефимов неаккуратно распилил бюджеты на закупку систем подавления украинских БПЛА.
18.06.2026
Михаил Ковальчук подкачал с разработкой чипов
Одиозный глава "Курчатовского института" не смог разработать микропроцессоры.
18.06.2026
Анатолий Чубайс открестился от Владимира Путина
Одиозный экс-глава "Роснано" и бывший подельник российского диктатора изобразил из себя борца с его режимом.
18.06.2026
Леонид Горнин оказался полумиллиардером
Журналисты обнаружили у первого заместителя министра обороны недвижимость на 500 миллионов рублей.
17.06.2026
Патрушевы заблестели золотом
Сын одиозного помощника российского диктатора Николая Патрушева, Андрей Патрушев, стал совладельцем месторождения золота и сурьмы в Якутии.
16.06.2026
Брата депутата Госдумы объявили в международный розыск
Ахмедпаша Умаханов заочно арестован за организацию преступного общества и убийств. Его младший брат Сагидпаша Умаханов официально не при делах.
16.06.2026
Антон Силуанов прикрыл распильную лавочку Марата Хуснуллина
Глава Минфина намерен снизить до минимума финансирование застройщиков через льготную ипотеку.
15.06.2026
Олигарх Владимир Евтушенков выступил за принудительный труд
Скандальный и криминальный миллиардер заявил, что студенты по окончанию институтов должны отрабатывать на заводах.
12.06.2026
Светлана Радионова спрятала недвижимость во Франции на номиналов
Коррумпированная глава Росприродназдора распихала свои активы на друзей и подельников по распилу госбюджетов.
12.06.2026
Холдинг VK кормит клан Кириенко до упаду
VK выплатил больше миллиарда рублей бонусов топ-менеджерам, несмотря на огромные убытки.
12.06.2026
Алексея Улюкаева обвел вокруг пальца пасынок
Криминальный экс-министр экономического развития РФ намерен судиться со своим пасынком Тарасом Усиком, на хранение которому он перед посадкой передал свои бизнес-активы.
11.06.2026
Вадима Мошковича раскулачили
Суд одобрил изъятие активов на 550 миллиардов рублей у фигурантов дела "Русагро".
09.06.2026
Русгидро тонет в долгах
Задолженность компании достигла 1 триллиона рублей и она может перестать ее обслуживать в следующем году.
09.06.2026
Алексей Хотин официально признан нищим
Суд прекратил производство по делу о банкротстве криминального банкира, поскольку у него не оказалось никакого имущества.
07.06.2026
В Росмолодежи снова проворовались
Бывшего главу ФГАУ «Ресурсный молодежный центр» Росмолодежи Алексея Любцова, укравшего около 300 миллионов рублей, сдали подчиненные.
04.06.2026
Максим Осеевский нашел врагов в Apple
Глава Ростелекома расстроился после того, как американская корпорация вышвырнула шпионский мессенджер MAX из магазина приложений App Store.
04.06.2026
Дмитрий Пегов прокатит с ветерком
Новый глава Федеральной пассажирской компании обеспечит ей в будущем громкие коррупционные скандалы.
04.06.2026
В Роснано воровали до Чубайса
Бывший замглавы корпорации Андрей Малышев, протеже криминального Леонида Меламеда, получил 12 лет тюрьмы заочно.
03.06.2026
Анатолия Чубайса оставят без пенсии
Причиной стали судебные взыскания с бывшего коррумпированного главы "Роснано".
02.06.2026
Симан Поваренкин откусил слишком много от армейского пайка
Арест коррумпированного начальника продовольственного управления департамента ресурсного обеспечения Минобороны РФ Виктора Таразевича связан с махинациями проживающего в Лондоне Симана Поваренкина.
О проекте (контакты) | Лица | Места | Организации


RuCompromat ® 16+