Мошенники взяли тайм-аутом

Источник
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.
Участились жалобы клиентов Сбербанк а на хищение их средств с помощью платежных терминалов. Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего. Эксперты по безопасности видят серьезные ошибки в сценарии работы устройств самообслуживания Сбербанк а, в самом же банке просто призывают клиентов быть внимательнее.

На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платежных терминалов (ИПТ) Сбербанк а. Так один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал “Ъ”, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанк а. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк .

Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.

Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. “Ъ” провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен.

При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.

Собеседник “Ъ”, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.

Опрошенные “Ъ” эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.

Так, в Газпромбанк е сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» “Ъ” отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.

Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных “Ъ” банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий,— отмечают в Почта-Банке.— Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».

По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает господин Царев.

Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.

Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы “Ъ” о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанк е не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов.
Персоны Компании
«Мегафон» попал на sms-рассылки
Федеральная антимонопольная служба (ФАС) признала «Мегафон» виновным в создании дискриминационных условий при оказании услуги sms-рассылки банкам, рассказал «Ведомостям» замруководителя ФАС Анатолий Голомолзин. Накануне ФАС признала виновными по аналогичным статьям операторов МТС, Tele2 и «Вымпелком». Операторы заключали договоры с частными и государственными банками на разных условиях, пришла к выводу служба. В результате госбанки платили за информационные, сервисные и транзакционные sms иногда в несколько раз меньше частных, что нарушает закон о конкуренции в части создания дискриминационных условий, сообщала вчера служба.
Валерий Ефимов махнул рукой на банки
Авиакомпания Utair в отчетности по МСФО за 2018 г. сообщила, что в декабре не выплатила проценты по семилетним кредитам. Это было сделано с целью обеспечить бесперебойную работу в низкий сезон. У Utair два семилетних кредита: на 15,4 млрд руб. от синдиката 11 банков и на 17,4 млрд руб. от Сбербанка. Ранее компания сообщала о дефолте только по синдицированному кредиту.
Huawei подмигнул МТС
Китайская Huawei может получить крупный контракт на поставку оборудования для «закона Яровой». Компания рассматривается в качестве поставщика устройств для хранения данных в рамках решения, разработанного «Норси-Транс» для сотового оператора МТС и его дочернего интернет-провайдера МГТС. На такое оборудование оператор может потратить около половины из 50 млрд руб., заложенных на «закон Яровой» на ближайшие пять лет.
У Игоря Ротенберга и Сергея Чемезова обнаружились общие вещи
«Глонасс-ТМ» планирует создать федерального провайдера интернета вещей (Internet of Things, IoT). Это следует из материалов компании, с которыми ознакомились «Ведомости». «Глонасс-ТМ» намерена к 2024 г. построить по всей России более 34 000 базовых станций беспроводного доступа стандарта LPWAN (специализированная технология передачи данных от и к автоматическим устройствам). Они будут использовать частоты в диапазонах 863–865 и 874–876 МГц.
Герман Греф загляделся на Rambler Александра Мамута
После попытки договориться о покупке «Яндекса», которая пока ни к чему не привела, Сбербанк решил инвестировать в обремененную долгами Rambler Group. Для начала банк выкупит у Александра Мамута неконтрольный пакет акций в холдинге, рефинансирует долги и инвестирует в развитие онлайн-кинотеатра Okko, который Rambler купил год назад, пишет РБК. Детали. О сделке может быть объявлено на следующей …
Теле2 подружился с интернет-мошенниками
Сотовый оператор уличили в участии в схемах по обману абонентов и последующей обналичке средств через сим-карты.
Сергей Шойгу зажал мобильным операторам 5G
Минобороны считает, что сотовым операторам рано передавать в пользование частоты для развертывания связи пятого поколения (диапазон 3,4–3,8 ГГц). Такой отзыв министерство дало на проект концепции развития и создания сетей пятого поколения в России. «Ведомости» ознакомились с частью документа, содержание его подтвердили человек, близкий к профильному ведомству, федеральный чиновник и сотрудники двух операторов.
Алексей Корня откупился от Америки
Компания МТС заключила мировое соглашение с властями США.
Самыми обедневшими российскими миллиардерами стали Олег Дерипаска, Виктор Вексельберг и Андрей Мельниченко
За прошедший год десять самых обедневших российских миллиардеров потеряли в общей сложности 12,7 миллиардов долларов. 
Умер главный поставщик "ножек Буша" в Россию Михаил Любович
В понедельник, 25 февраля умер сооснователь знаменитой компании «Союзконтракт» Михаил Любович, рассказали  бывший вице-президент «Союзконтракта» Николай Коварский и экс-совладелец компании Юрий Рыдник.
Владимир Евтушенков не хочет быть съеденным
Председатель совета директоров АФК «Система» Владимир Евтушенков в интервью РБК на форуме в Сочи рассказал о влиянии санкций на бизнес, разногласиях по продаже «Детского мира» и важности конкуренции.
Денис Чефрас не берет трубку
Домодедовская таможня расследует нарушения при импорте телефонов Jinga.
Сын главы МВД России зарабатывал на "клубничке"
прибыль «ФБ Групп» составила 43,7 млн рублей, а в 2017-м уже 84,8 млн. Однако какая часть прибыли была получена от подписок на «лучшие эротические видео» неизвестно
Utair ждет, что Владимир Богданов вновь взмахнет волшебной палочкой
Кредиторы надеются, что "Сургутнефтегаз" поможет авиакомпании, но богатейшая нефтяная компания страны формально больше не имеет отношения к перевозчику.
Михаил Осеевский пригляделся к дата-центрам
«Ростелеком» может приобрести одну из крупнейших компаний на рынке хранения данных.
Усманов расстался с «Петер-сервисом»
Основной разработчик биллинга для «Мегафона» войдет в новый холдинг Антона Черепенникова.
Истинное лицо клана Кондратовых
Альянсы с бандитами, пьяные «драки с ментами», захваты госсобственности, убийства журналистов и взрывы бизнес-партнеров, махинации с банкротством, засорение экологии и уход от налогов
Аркадий Ротенберг напустит «Сарыча» на «Крымтелеком»
За активы оператора «Крымтелеком» начальной стоимостью 998 миллионов рублей поборются структура экс-главкома Ракетных войск Владимира Зарицкого и компания «Сарыч», связанная с бывшим топ-менеджментом Аркадия Ротенберга.