Кражи денег через мобильное приложение ВТБ-онлайн

ВТБ онлайн Безопасность

В 2020 году участились случаи кражи денег через мобильное приложение ВТБ-онлайн. Суть стандартной аферы: злоумышленники ставят приложение банка к себе на смартфон и звонят будущему потерпевшему. Так или иначе, выманивают у клиента код из СМС и подключают свое приложение к личному кабинету жертвы в ВТБ. Дальше переключаются на Push-уведомления и клиент больше не получает информации о происходящих без его помощи операциях.

Но в этом году много случаев, когда клиенту никто вообще не звонил, как это возможно? В описанных случаях причин две:

  1. фишинговые сайты (люди не понимают, куда они вводят логин, пароль и код из СМС от банка).
  2. недостаточно информативный текст в СМС от банка с этим самым кодом.

А проблема довольно массовая.

Примеры случаев взлома личного кабинета ВТБ

11.11.2020 — ущерб 23000 рублей.  «Каким образом был осуществлен вход в мой личный кабинет, если при входе в личный кабинет поступает смс- код на номер телефона? В это время смс — код я не получал от ВТБ-банка потому что 11 ноября 2020 г я не заходил в личный кабинет ВТБ-банка. Мною данные по карте и личному кабинету третьим лицам не передавались!»

12.11.2020 — списали 200000 рублей. «Сегодня у меня двумя транзакциями были списаны денежные средства около 200 тыс. с КРЕДИТНОЙ карты ВТБ банка без СМС подтверждения. СМС пришла только одна о уже списанных денежных средствах и то, только на одну транзакцию! Карту заблокировала, в банк обратилась, но картой я не пользуюсь, так как пользуюсь оплатой с телефона. …

Далее, уже в ВТБ онлайн был привязан другой номер телефона и совершены мошеннические действия. После блокировки мной карты, мошенники еще пытались списать около 200 тыс.

Ответ банка:

«Мы закончили проверку по Вашему случаю. Данная операция была совершена после авторизации с вводом логина, пароля и кода подтверждения, следовательно, у Банка были все основания признать данную транзакцию легитимной.»

Кто и куда вводил логин, пароль и код подтверждения — осталось неясным. Но проблема уже давнишняя, есть случаи и с прошлых лет:

Ноябрь 2018 года. Взломали личный кабинет в ВТБ-онлайн, перевели деньги между моими счетами и вывели деньги на карту Сбербанка и на QIWI WALLET, 45400 рублей.

Февраль 2019 года. Предварительно одобренный кредит в личном кабинете для безработной. Личный кабинет взломан, взят кредит на 597254 руб. Но хорошо что деньги не украли, клиент сразу вернул кредит банку, почти без процентов, деньги за страховку банк тоже вернул.

09.12.2020 «мне на телефон в виде Push-уведомления поступила информация о списании с моего счета 94999,00р. Далее пришла СМСка «Уважаемый клиент, устройство Unknown подключено к Push уведомлениям». Я проверил сумму в личном кабинете — действительно, списали 94999,00р. Опять приходят 2 сообщения о попытках списания и о блокировке данных операций как имеющие признак мошенничества».

https://www.banki.ru/forum/?PAGE_NAME=read&FID=61&TID=379459 — вывод денег без паролей, СМС и кодов.

Фишинговый сайт, не vtb.ru, введен логин и пароль — Зайти в личный кабинет не удалось. Через некоторое время деньги пропали. «Посмотрел внимательнее на имя сайта оказалось vltb.ru»

Еще фишинговый сайт  :

«1. В поисковике yandex.ru клиентом вписана фраза «втб онлайн вход в личный кабинет»
2. Открыта первая ссылка в поисковой выдаче. — ей оказывается рекламное объявление  яндекс.директа с фишинговым сайтом vtbjj.ru

https://www.banki.ru/forum/?PAGE_NAME=read&FID=61&TID=380054 — еще случай, украли 9000 рублей через оплату МТС. Никаких кодов не отсылалось, пропажа замечена только через 3 дня.

В случае с ВТБ мошенники насоздавали фальшивых сайтов (сайт-двойник, фишинговый сайт), которые можно было найти в Яндексе при поиске личного кабинета ВТБ. Т.е. клиенты не проверяли, на какой сайт зашли, вводили там логин и пароль, потом вводили код из СМС, все это получали мошенники, которые уже сами заходили в приложение со своего устройства.

Эта проблема с фишинговыми сайтами решается очень просто:

… заходить в личный кабинет ВТБ нужно не через Яндекс и не через Гугл, а через сайт vtb.ru или через закладки — online.vtb.ru.

https://www.banki.ru/services/responses/bank/response/10434885/ — череда СМС о списаниях с накопительного счета в ВТБ на сумму 381516 рублей.

Еще информация к размышлению с сайта банка, почти руководство к действию для мошенников:

«01.06.2020 — ВТБ значительно упростил процедуру входа в ВТБ-Онлайн — теперь клиенты смогут быстрее заходить в мобильное приложение. При этом банк обеспечил дополнительную, усиленную безопасность процесса, а предложенная система создания пароля стала еще более надежной.

В мобильном приложении реализовано сразу три новых функции. Упрощен вход в мобильное приложение — до этого, чтобы зайти первый раз в ВТБ-Онлайн, клиенту нужно было пройти 15 шагов и ввести одноразовые коды из четырех СМС. Сейчас клиент получает только одно сообщение, а количество шагов сократили до трех. Для входа в ВТБ-Онлайн теперь достаточно ввести номер карты, одноразовый пароль из СМС и создать код доступа.»

Первый вход в приложение ВТБ онлайн

И уже через 2 месяца после этого «упрощения» банк ВТБ предупреждает клиентов «об активизации мошеннических сайтов»:

05.08.2020 — ВТБ фиксирует всплеск активности фишинговых сайтов, которые имитируют работу настоящего банковского интернет-ресурса. Число выявленных в июле мошеннических порталов-двойников, выросло в 2,5 раза и превысило 50 адресов. Клиенты видят фейковые страницы при поисковых запросах, оставляют там свои банковские данные, чем пользуются мошенники, выводящие средства своих жертв со счетов через некоторое время.

Также риск увеличивает использование банками Push-сообщений вместо привычных СМС-кодов. Причем у ВТБ в СМС пишется действие, например:

Nikomu ne govorite etot kod, dazhe sotrudnikam banka! Kod xxxxxx. Vhod v VTB-Online. VTB

Но нет же, люди не хотят читать текст сообщения, видят только цифры. Или ссылаются на сложности с латинскими буквами в сообщении.

134800 рублей

На мой телефон пришло сообщение:

Nikomu ne govorite etot kod, dazhe sotrudniku banka! 072756. Vhod  v VTB-Online.VTB

Данное СМС сообщение не вызвало у меня подозрения

Этот код может прийти в виде Push-сообщения или СМС, но в нем не сказано точно про его назначение. То ли это вход в ВТБ онлайн, или привязка нового устройства злоумышленником. Это уже недостаточная информативность СМС от банка.

Провожу эксперимент с установкой, получаю сообщение:

Nikomu ne govorite etot kod, dazhe sotrudniku banka! Kod ____. Vhod v VTB-Online. VTB

Прекрасно. И как по этому смс я должна понять, что кто-то устанавливает приложение? Если, допустим, в этот момент я решила зайти в интернет-банк и как раз жду сообщения?

Частично от этой проблемы можно защититься, если в офисе ВТБ подключить запрет на использование МП (мобильного приложения) и мобильного банка ВТБ-онлайн в банкомате. Также, в Сети можно встретить сообщения о похожих случаях фальшивых сайтов личного кабинета Альфа-банка, тот же фишинг.

Непонятные случаи, где участие клиента (пока) не прослеживается

Но есть и случаи, где потерпевший утверждает, что ничего не делал

ВТБ, 76000 рублей — Кража через СБП-переводы, 4 перевода. Кто-то явно действовал через личный кабинет или приложение.

ВТБ, 300000 руб.

«Каким-то образом  мошенники получили доступ к моему личному кабинету, при этом доступа третьих лиц к карте, телефону, компьютеру не было. Никакой информации о входе в личный кабинет, кодов подтверждения, СМС оповещений, Push-уведомлениймне не поступало. Никаких звонков от третьих лиц (с просьбой сообщить какие-то данные мне не поступало).

В личном кабинете банка ВТБ проводились операции по переводу, закрытию  вклада, а также списанию денежных средств. Общая сумма списания сред составила более 300 000 руб. Было обнаружено случайно, когда подошел очередной срок гасить ипотечный кредит.»

я, человек, который знает, как обращаться с гаджетами, не могу понять, как без моего согласия банк совершает операции в течение шестнадцати дней

Банк ВТБ, июль 2020.

В ночь на 27/07 у меня списали денежные средства, сначала с виртуального накопительного счета ВТБ перевели на зарплатную карту, а оттуда уже списали все, смс подтверждений и кодов запросов на данные операции не поступало.

Никакие коды не приходили и не передавались, но было подключено новое устройство к личному кабинету и пропало 4000 руб

Разговор уж 15 мин,  анкетные данные, ФИО сами назвали, номера карт не спрашивают и тут приходит смс что мне одобрен потребкредит на полмиллиона. Они говорят мол мошенники оформили кредит,  просят назвать код из смс типа автомату. Я им мол что за фигня, смс на одобрение, я никаких кодов называть не буду. Они мол ты не нам а автомату называть будешь. Я не повелся на этот развод. Позвонил в службу безопасности, пока звонил и блокировали карты и учетки, пришла смс о подключении к пуш-уведомлениям нового устройства.  Потом о списании 4000 тр.

Полезные ссылки: Правила безопасности от банка ВТБ

Показать скрытое содержимое
Accrual waiver — отказ от начисления. Например, банк по графику платежей уже нарисовал начисление, но клиент внес платеж по кредиту раньше. Тогда банк сторнирует начисленные проценты
Оцените статью
Добавить комментарий