RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

Мошенники взяли тайм-аутом

Криминал
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. 
20.05.2019
Оригинал этого материала
КоммерсантЪ
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.

На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платежных терминалов (ИПТ) Сбербанка. Так один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал “Ъ”, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк.

Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.

Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. “Ъ” провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен.

При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.

Собеседник “Ъ”, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.

Опрошенные “Ъ” эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.

Так, в Газпромбанке сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» “Ъ” отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.

Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных “Ъ” банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий,— отмечают в Почта-банке.— Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».

По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает господин Царев.

Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.

Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы “Ъ” о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанке не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов.
Предыдущая статья
Следующая статья
---
Греф Герман Россия
19.03.2026
Владимир Кириенко в ноль так и не вышел
Сын одиозного заместителя главы администрации президента РФ Сергея Кириенко шестой год подряд управляет убыточным холдингом VK.
18.03.2026
Национальный мессенджер Max оказался частной лавочкой с китайским душком
В числе конечных бенефициаров мессенджера - миллиардер Юрий Ковальчук, кошелек путинской семьи Михаил Шеломов и ряд китайских компаний.
18.03.2026
Владимир Путин стал прятаться тщательнее
Российский диктатор опасается американского удара по одному из его убежищ.
18.03.2026
Алексею и Янине Копайгородским светят двузначные сроки
Бывшему мэру Сочи и его жене следствие шьет масштабную коррупцию.
18.03.2026
У Сергея Мацоцкого прохудилась "крыша"
Криминальный бизнесмен, которого прикрывал премьер-министр РФ Михаил Мишустин, снова был заочно арестован и объявлен в розыск.
18.03.2026
Наталья Сенаторова сдала Дмитрия Чернова
Топ-менеджер Мособлгаза раскололась и дала показания на бывшего заместителя руководителя компании. Тот успел сбежать из России.
17.03.2026
Олег Дерипаска не верит в правительство
Скандальный олигарх потребовал понизить курс рубля к доллару и снизить ставку ЦБ РФ, чтобы избежать краха экономики России.
17.03.2026
Роскомнадзор заработает на отключении Интернета
В 2026-2028 годах в РФ планируется потратить 70 миллиардов рублей на ограничения в Интернете.
16.03.2026
Сергей Чемезов довел Ростех до ручки
Владимир Путин разрешил гособоронкорпорации скрывать данные о ее финансовом состоянии.
16.03.2026
Дети чекистов оставят Россию без интернета
Сын замдиректора ФСБ Сергея Королева оказался совладельцем компании, которая зарабатывает миллиарды на закупках западного оборудования для блокировок в Рунете.
14.03.2026
Семью Штенгеловых признали террористами и экстремистами
Создателей брендов «Яшкино» и «Кириешки» Дениса и Николая Штенгеловых внесли в реестр Росфинмониторинга.
13.03.2026
Коррупция в Росатоме радиации не боится
В корпорации за взятки в лапы следствия попал уже второй топ-менеджер с начала этого года.
13.03.2026
Александр Галицкий планирует выскользнуть из тисков правосудия
Скандальный российский миллиардер, доведший свою бывшую жену до самоубийства, рассчитывает на крышу в лице премьер-министра РФ одиозного Михаила Мишустина.
13.03.2026
Михаил Абызов не вылезает из-под ареста в ходе тюремной отсидки
Находящийся с 2019 года в застенках российского правосудия скандальный олигарх и бывший министр не убедил следствие в истечении срока давности по своим делам.
12.03.2026
Антон Силуанов отрежет по живому
При секвестре бюджета России придется урезать расходы на сумму до 2 триллионов рублей.
12.03.2026
Сулейман Керимов занес Антону Вайно
Скандальный дагестанский олигарх получил награду от российского президента, которую пролоббировал глава его администрации Антон Вайно.
11.03.2026
Андрей Северилов предложил суду 885 миллионов рублей
Бывший глава и совладелец группы Fesco готов погасить предъявленный ему ущерб от его деятельности.
11.03.2026
Бывший курский вице-губернатор признался в коррупции
Алексей Дедилов после 11 месяцев в СИЗО раскололся перед следствием.
11.03.2026
Криминальный миллиардер Александр Галицкий оказался экстремистом
Генпрокуратура попросила суд признать скандального бизнесмена и его структуры экстремистскими и начать их конфискацию.
11.03.2026
Роман Ротенберг мечтает об американском льде
Скандальный хоккейный тренер признался, что готов уехать в НХЛ.
О проекте (контакты) | Лица | Места | Организации


RuCompromat.Com ® 16+