Перейти к содержимому

Откуда у мошенников данные клиентов сбербанка

  • автор:

Как мошенники узнают данные клиентов банка?

Мошенничество с банковскими картами постоянно совершенствуется. Сегодня только начинающие аферисты пытаются напрямую узнать у потенциальных жертв данные карточек. Попасть на такой развод самая высокая вероятность у людей пожилого возраста. Молодые попадаются на развод крайне редко – знают, как защищаться. А бизнес процветает. Об этом говорит рост колл-центров не только в Москве, но и по всей территории страны. Причина в переходе на кражу денег с карт у самой активной части людей – работающего населения. Понятно, что давно проверенные методы не сработают. Поэтому в ход идет социальная инженерия и IT-технологии. Но для этого нужны персональные данные клиента. И чем их больше, тем лучше.

Откуда мошенники знают личные данные, как их используют и как защитить свои счета от кражи денег, когда будут звонить так называемые сотрудники банка, читайте в этом материале. Но вначале немного раскроем кухню мошенников.

Как это работает

Конечная цель мошенничества – кража денег с банковской карты. Сделать это без ее реквизитов (номер, дата срока действия, CVV или CVC-код) практически невозможно, если только в программном обеспечении нет дыры. Кстати, один крупный банк совсем недавно устранил брешь в защите, через которую можно было вывести денежные средства без ведома и согласия владельца.

Получить необходимую информацию можно несколькими путями:

  • агрессивным: позвонить и сказать, что карта заблокирована. Для разблокировки нужны данные с карточки;
  • нейтральным: банку нужно уточнить личные данные или подтвердить перевод. А в итоге все сводится к банальному: назовите номер карточки и код с обратной стороны пластика (CVV или CVC);
  • соблазняющим: пришел перевод на крупную сумму – нужно уточнить данные карты и т.д.

Но такие методы у населения на слуху и перестали работать. Тогда аферисты стали работать другими методами, подключив социальную инженерию и IT-технологии. А для этого нужны всего лишь персональные данные.

Как мошенники получают личные данные

Откуда мошенники берут телефонные номера, паспортные данные, адреса и т.д.? Покупают имеющиеся базы; с помощью специальной программы вытягивают со сторонних ресурсов: соцсетей, сайтов бесплатных объявлений; пользуются дырами в ПО тех организаций, где есть персональные данные, а не только банков, например, сотовых операторов.

Купить базу — не проблема. В интернете много предложений. Цены колеблются от 1 до 3$ за одно имя. За полные личные данные придется выложить около 5$. За данные с номером карты и кодовым словом – цена договорная.

Обработать такой массив информации, а затем выудить у будущей жертвы нужные данные в одиночку сложно. Поэтому создаются колл-центры.

Как работают черные колл-центры

Находить персонал просто – через объявления, где указываются зарплата от 1000$ и область работы – финансовая. Берут всех подряд. Ведь нужны не психологи, а люди, способные адекватно озвучить заранее подготовленные скрипты, отточенные на реальных людях, ставших жертвами.

Легкие и большие деньги — не гарантия стабильного коллектива – текучка огромная. Кто-то, узнав суть работы, уходит сразу, у кого-то со временем сдают нервы, у многих не получается. Определенный контингент таких колл-центров подседает на наркотики и алкоголь (благо, денег хватает). Их увольняют.

Вновь принятых операторов сажают «открывать сделки» – по отработанному сценарию делать первые звонки жертве. Их задача не узнавать какие-то данные, а расположить человека на другом конце провода к себе.

«Закрывают сделки» более опытные сотрудники. Они умело давят на людей, добиваясь своего.

Как делятся украденные деньги

В России установилось правило: 20% получает исполнитель (оператор колл-центра), 80% – организатор. Ведь ему нужно платить за аренду помещения, оборудование, «крышу», сотрудникам, не занятым обзвоном (охрана, офис-менеджеры и т.д.), а некоторые, самые ушлые, платят еще и налоги. Ведь колл-центр какого-нибудь ООО меньше вызывает интереса со стороны правоохранительных органов.

Если в работе с жертвой принимало несколько человек, то 20% в равной доле делятся между ними.

Деньги похищаются на карточки, оформленные на случайных людей. Обналичивают их «дропы» (подставные лица, чаще всего бомжи). В последнее время со счета жертвы средства перечисляются сразу на биржи криптовалюты. Отследить движение уворованной суммы после такой транзакции невозможно.

Откуда берутся личные данные и номера телефонов

Зная, как мошенники узнают номера телефонов и имена, проще защититься от опасности. Как говорили древние: «предупреждён – значит вооружён».

Личные данные поступают к злоумышленникам разными путями. Но основной – через сотрудников банка. При оплате 3$ за полные данные одного человека слить базу на 100,0 тыс. клиентов не очень сложно. Деньги в сумме 300,0 тыс. долларов США могут вскружить голову многим. Так и происходит.

Недаром в интернете есть предложения по базе данных Сбера практически по каждому региону. При этом, как утверждают некоторые пострадавшие, мошенники начинают звонить уже через неделю-другую после открытия в банке счета. Грешить на дыру в операционном обеспечении можно. Но мощная служба защиты ее за несколько лет нашла бы.

Управляющий банком Герман Греф утверждает о единичном случае кражи данных сотрудником банка. А несколько судебных дел опровергают его слова.

Автор не обвиняет сам Сбербанк – это было бы глупо, тем более, что и собственные финансы там хранятся. Виноваты беспринципные сотрудники, которым большие деньги туманят голову. Проследить за всеми сложно – штат огромный. А то, что у банка большое количество клиентов, около 100,0 миллионов, делает его лакомым куском для мошенников. Поэтому они и ищут слабые места именно у этой кредитной организации. В этом случае нужно посочувствовать и банку, и клиентам.

Полностью грешить на банки нельзя. В сливе участвуют и другие операторы, обрабатывающие персональные данные:

  • интернет-магазины. Здесь два варианта утери данных. Первый – торговая точка прекратила свое существование, а о базе клиентов забыла. Она стала всеобщим достоянием. Второй – не хватило денег на грамотного администратора. Как результат, неправильно предоставлен доступ к конфиденциальной информации;
  • фишинговых ресурсов, имитирующих официальные сайты известных брендов. Их основная задача добыча паролей и кодов. Однако, в последнее время они все больше работают по персональным данным;
  • различные бюро по трудоустройству, главная задача которых сбор данных посетителей.

Кроме этого, утечку персональных данных можно допустить и через системы Wi-Fi, когда мошенниками устанавливается дублирующее доступ в интернет оборудование. Метод базируется на свойстве смартфона или планшета связываться с основными ресурсами в автоматическом режиме при переходе на новую точку Wi-Fi.

Для чего мошенникам личные данные

Население России правоохранительные органы, банки, эксперты постоянно предупреждают об опасности передавать в чужие руки сведения о банковских картах. А вот о персональных данных лишь изредка упоминается. Считается, что там возможности мошенников ограничены – сложно получить доступ к чужим деньгам. Но все меняется. Сегодня, как раз, наоборот, для злоумышленника более важным является получить личные данные владельца карты:

  • номер телефона;
  • имя;
  • отчество;
  • фамилию;
  • наименование банка, в котором обслуживается будущая жертва.

На первый взгляд, ничего криминального совершить с такой информацией невозможно.

Но это на первый взгляд. Можно:

  • с помощью различных методов управления человеком без технических средств (метод называется социальной инженерией) втереться в доверие и руками жертвы выполнить мошенническую схему. Например, позвонить, представиться работником службы безопасности банка и сказать, что только что была пресечена попытка входа в онлайн-банк или выводы денег с карточки. Уверенный голос звонившего, обращение по имени и отчеству, названная фамилия, а также то, что никаких данных о карте никто не просит, вызывает доверие. Через некоторое время второй звонок, с другого телефона. Позвонивший опять представляется работником банка. Обращаясь по имени, отчеству, говорит, что службой безопасности принято решение предоставить клиенту специальную программу, блокирующую карточку при любой попытке несанкционированного доступа к лицевому счету или Личному кабинету. При ЖЕЛАНИИ, ее можно бесплатно установить на смартфон или планшет, скачав в Play Маркет. Многих подкупает, что «при желании». Программу скачивают активно, уже несколько сот тысяч человек. При этом не пенсионеры, а продвинутые в компьютерных делах люди. Все лишились денег. В «троянском коне» встроена команда на вывод всех средств с карт, привязанных к зараженному гаджету. Вредоносная программа, кстати, называется «TeamViewer»;
  • менее продвинутые аферисты утверждают, что с данного телефона (планшета) была попытка вывода крупной суммы. Они ее временно заблокировали. Просят устного подтверждения. После отрицательного ответа утверждают, что блокировка отключена и предлагают проверить телефон на наличие вируса. Для этого нужно скачать небольшую безобидную программу. В ней действительно ничего криминального нет. Программе присваивается ID-номер, а через некоторое время предлагается скачать еще и приложение. Вот в нем и проблема – позволяет подключиться к телефону и удаленно получить необходимую информацию, после чего вывести деньги со счета;
  • оформить в МФО заем, особенно онлайн, повесив на обладателя персональных данных чужой долг: в борьбе за клиента многие микрофинансовые организации значительно упрощают процедуру оформления кредита. Достаточно направить паспортные данные по электронной почте, чтобы получить ссуду до 5 000 руб. Кредитный договор высылается на тот же электронный адрес. Подписью считается код из СМС, отправленный на указанный телефон. Его привязка к заемщику в большинстве случаев не проверяется. Да и получить код от хозяина паспорта проще, чем данные карты. Многие не знают о таком виде мошенничества;
  • оформить электронный кошелек для преступных целей, например, хранить ворованные с чужих счетов денежные средства;
  • с помощью, опять же, социальной инженерии, получить данные с карт, пароли входа в Личный кабинет и другую важную информацию;
  • совершить покупку в интернет-магазине – многие не требуют идентификации с помощью СМС-пароля;
  • при наличии адреса, ФИО, номера телефона и кодового слова – это есть в слитых данных Сбербанка, мошенник просто звонит в кол-центр и жалуется оператору на проблемы с карточкой, в связи с чем хочет перевести определенную сумму на другую карту.

Как видим, способов обмана множество – фантазия у злодеев работает.

Как обезопасить себя

Регулярная утечка базы данных Сбербанка, несмотря на их заверения в обратном: откуда у мошенников данные клиентов Сбербанка, если сотрудники проверены, а в программном обеспечении нет дыр (опровергают многочисленные предложения в интернете по продаже личных данных клиентов именно этого банка) требуют от клиентов принятия мер по защите своих сбережений. Они несложные.

  • Необходимо регулярно менять пароли к онлайн-банку, мобильному банку, а так же PIN-код карточки.
  • Зарегистрируйте на себя еще один телефон и используйте его только для работы с банком. Никаких звонков не принимать и по нему не звонить. Еще лучше, если в приложение заходить с одного телефона, а принимать коды с другого.
  • Откройте сберегательный счет и на нем храните все средства, в том числе и поступившие на карту. На ней должно быть столько денег, сколько потребуется в течение дня. Вечером или утром можно карточку пополнить. Когда нет больших денег на картсчете, вероятность его взлома резко сокращается. А в случае несанкционированного списания сумма небольшая – жалко, но пережить можно.
  • При возникновении угрозы хищения денег более эффективно не блокировать карту – процесс может длиться пару часов, а перевести всю сумму на другой счет – транзакция моментальная. Карточку можно заблокировать позже.
  • Нельзя яйца хранить в одной корзинке. Так и с деньгами – оптимально иметь счета в 2-3 банках. Риски хищения всех денег небольшие.
  • Не работать с банком от общедоступных точек Wi-Fi. Можно нарваться на двойники. Мошенники через специальные устройства перехватят пароли и коды.
  • Не сообщайте по телефону никаких данных о карточке и о себе.
  • При звонке с банка о подозрительных операциях или попытках входа в Личный кабинет сразу же прекращайте разговор и перезванивайте в банк по телефонам, указанным на обратной стороне карточки. Помните – сотрудники банка не звонят клиентам, а высылают СМС.
  • Не скачивайте никаких программ самостоятельно, не переходите по ссылкам из СМС.
  • Не будьте наивными. Нет никаких выигрышей и компенсаций. Это все для получения данных карточек.
  • При появлении данных об оплате в интернет-магазине, в котором владелец ничего не покупал, деньги переводятся на другой счет, а карточка аннулируется (не блокируется, а меняется на новый пластик, с другими данными).

И в заключение: будьте готовы к звонкам мошенников ментально – или давайте отпор, или прекращайте разговор.

Данные миллионов клиентов Сбербанка оказались на черном рынке. Как – объясняет специалист по информационной безопасности

Персональные данные нескольких миллионов клиентов российского Сбербанка попали на черный рынок. Продавцы утверждают, что в базе содержатся данные 60 миллионов человек. В самом Сбербанке заявили, что подозревают в возможной утечке одного из сотрудников, но утверждают, что были "слиты" данные лишь порядка 200 клиентов банка. Роскомнадзор уже потребовал, чтобы банк объяснил причины утечки.

Первым объявление о продаже крупнейшей банковской базы августа этого года увидел Ашот Оганесян, специалист по защите от утечек информации и основатель DeviceLock. Он рассказал телеведущей программы "Главное" Ксении Соколянской, что базу, вероятно, уже кто-то купил, и объяснил, как могла произойти подобная утечка:

Почему данные миллионов клиентов Сбербанка оказались на черном рынке

пожалуйста, подождите

Почему данные миллионов клиентов Сбербанка оказались на черном рынке
  • Поделиться в Facebook
  • Поделиться в Twitter

No media source currently available

— Вы были первым, кто узнал об утечке данных. Расскажите, как вы их обнаружили?

— Попалось на глаза объявление о продаже. Дело в том, что я занимаюсь просто мониторингом черного рынка и вообще открытых баз данных либо баз данных, которые продаются. И просто очередное объявление о том, что продается база [данных] большого банка, – меня оно заинтересовало, я связался с продавцом, и выяснилось, что речь идет о Сбербанке, а продавец утверждал и утверждает, что это 60 млн данных.

Соответственно, я передал эту информацию журналистам "Коммерсанта". Со своей стороны они тоже с ним связались и получили контрольные данные, тестовые так называемые. Проверили свои карточки на наличие в этой базе, подтвердили это. Дальше история получила развитие.

— Роскомнадзор уже обратился к Сбербанку с требованием объяснить причины утечки. Как специалист по информационной защите, можете рассказать, как это могло произойти?

— В любом случае это все версии, мы можем только предполагать. Теория с какими-то внешними злоумышленниками-хакерами отметается сразу как недостоверная, поскольку это просто нереально, это только в кино такое возможно. Остается единственная более-менее верная теория – про инсайдера, то бишь сотрудника либо из самого банка, либо стороннего подрядчика, который по своим служебным обязанностям имел доступ к этим данным. Скорее всего, IT-персонал. Причем какого-то среднего либо высшего звена, потому что вряд ли низшее звено айтишников имеет доступ к полной базе данных.

То есть здесь речь идет не о том, что утекли какие-то тысячи записей, а продавец утверждает о том, что там 60 млн. Соответственно, это полная база [данных], и к полной базе очень ограниченное количество лиц имеют доступ.

— Какую сумму попросил у вас продавец, когда вы с ним связались?

— Не у нас просили. В смысле за сколько нам предлагали? Цена, которая из первоисточника была, – 5 рублей за одну запись. Данные разбиты на 11 частей, это соответствует количеству регионов Сбербанка, региональных крупных офисов. В одном файле они продавали по 50 тысяч в виде экселевских таблиц. Но проблема в том, что я уже нашел у перекупщиков эту базу [данных], они уже продают ее за 74 рубля. То есть это пока пик цены этой базы. Базу [данных] уже выкупили, это можно рассматривать как оптовую точку, которую уже в мелкую розницу перепродают другие люди.

— В Роскомнадзоре заявили, что сейчас этой конкретной базы данных нет в отрытом доступе.

— Ее можно было купить, по крайней мере, вчера. Сейчас, вероятно, в связи со всей этой шумихой, скорее всего, продавцы немножко залягут на дно, как это обычно бывает. Естественно, в открытый доступ она не выложена, потому что это база [данных] августа этого года, это очень свежая база, и такую базу никто бесплатно не выложит никуда. Если только это не по ошибке произошло, по вине какого-то сотрудника, подрядчика, такое бывает. Но в данном случае – нет, конечно. Эта база [данных] в обозримом будущем не появится в открытом доступе, потому что она стоит денег. Собственно, злоумышленники попытаются монетизировать ее.

— Если предположить, что за утечкой действительно стоит сотрудник Сбербанка, который, украв ее, рискует очень многим, какую сумму он может заработать на продаже этой информации?

— Просто умножить 60 млн на 5 рублей, то мы получаем 300 млн рублей. Другой вопрос, что это не совсем так работает, потому что, во-первых, он никогда не найдет покупателя через форумы за такие деньги на такую базу. То есть там есть некий сомнительный момент, почему он выставил базу в открытую на нескольких, как минимум на 4-5 форумах. Я обнаружил одно из первых объявлений на одном форуме, сейчас уже известно, что это было на 4-5 других форумах. Плюс посредники уже через Telegram продают. Или это группа лиц, или это один человек. Он попытался это все дело монетизировать, но я думаю, что речь идет о гораздо меньших деньгах.

— Пытаясь продать информацию по таким каналам, этот человек ведет себя как дилетант?

— Вообще говоря, не совсем. Потому что это довольно типичная практика, когда банковские базы данных – просто не такие крупные – они на этих форумах продаются. И уже были случаи по другим банкам подтвержденные, когда продают не такие свежие базы, не такие полные, не такие большие, но тем не менее они есть. Прошлого года, позапрошлого года.

Эта практика распространенная, просто здесь беспрецедентен именно масштаб, о котором заявляет продавец. Опять-таки, мы не знаем, что это 60 млн, мы только знаем, что это 240 [записей], которые мы видели. И этот человек явно имеет доступ к базе, потому что он смог подтвердить [данные] как минимум 4-5 сторонних человек, владельцев кредитных карт Сбербанка, которых ему предоставили мы и журналисты "Коммерсанта".

— Сбербанк – главный банк России. Какие репутационные потери он понесет или уже несет после такого скандала?

— Я не большой специалист в этих вопросах, я больше технический человек. Безусловно, тут логично можно предположить, что репутационные потери какие-то будут. Другое дело, что Сбербанк уже официальный пресс-релиз выпустил о том, что они подтвердили утечку именно 200 человек, записей, точнее, 200 кредитных карт. И они это достаточно правильно сделали, с моей точки зрения, потому что это действительно то, что им известно.

Другое дело, что мы-то понимаем, что там все гораздо хуже. Но они не могут слухами, непроверенной информацией оперировать. Поэтому они, мне кажется, будут сводить все к этим пресловутым 200 записям. Что утечка была, но она была не такая большая, что продавец на самом деле врал, ни о каких 60 млн речь не шла и так далее.

— Кто покупает подобные базы данных и как они дальше используются? В чем их ценность?

— Ценность их в том, что их используют банковские мошенники, которые, представляясь сотрудниками банка, используя даже телефоны банка, подставляя номера, звонят людям и говорят такие вещи. Например: мы сотрудники банка, служба безопасности, вы такой-то, номер счета такой-то, у вас данные такие-то. То есть полностью втираются в доверие. И дальше говорят, предположим: мы видим, что с вашим счетом происходит что-то нехорошее, кто-то пытается украсть ваши деньги, нужно обязательно срочно принять определенные шаги. Вот эти шаги сводятся к тому, что деньги нужно куда-то срочно перевести.

И в конце человека фактически подводят к тому, что по телефону диктуют коды подтверждения транзакций, которые через банк клиент производит или через смс-банкинг. И таким образом мошенники просто грабят людей. То есть эти базы нужны для того, чтобы втираться в доверие людей, потому что фактически, обладая этой базой, можно о человеке все рассказать и представиться именно сотрудником.

Мошенники звонят от банка, знают имя и номер карты. Откуда?

Favorite В закладки

Мошенники звонят от банка, знают имя и номер карты. Откуда?

Ваша карта заблокирована. Вам поступил перевод, но для этого вам нужно назвать номер карты, срок её действия, CVV и PIN-код заодно. Нет, Иван Васильевич, я вас не обманываю, я сотрудник банка и всё про вас знаю. Вот доказательства…

Знакомая история? Казалось бы, подобным схемам сто лет в обед, но они до сих пор работают. И люди попадаются на удочку мошенников как раз потому, что те слишком много знают.

Но откуда у мошенников эти данные? Давайте разберемся.

Откуда у них появился ваш номер телефона


Базу телефонных номеров, пригодную для “работы”, собрать несложно. Можно написать простенький скрипт, который будет проходить по объявлениям с бесплатных сайтов и сохранять телефонные номера в подходящем формате.

Такие сайты пытаются внедрить защиту от подобных скриптов. Но практика показывает, что защита работает не слишком успешно.

В крайнем случае можно копировать номера и вручную. Понятное дело, что мошенники будут искать потенциально небедных людей. Например, тех, кто продает машины, квартиры, норковые шубы, предпоследние iPhone. Чаще всего вместе с номером телефона мошенники получают как минимум имя жертвы.

Лайфхак: если хотите знать, откуда у человека ваш номер, представляйтесь другим именем хотя бы на сайтах бесплатных объявлений. В результате если вам позвонят и спросят Ипполита вместо Ивана, вы сразу поймете, откуда “ноги растут”.

Каким образом они узнали ваше имя


Если в приложении Сбербанка ввести номер карты, можно узнать имя, отчество и первую букву фамилии.

В приложении Тинькофф Банка – имя и первую букву фамилии.

В Facebook можно воспользоваться формой восстановления доступа к странице. По номеру система покажет Ф. И. О. пользователя и его фото. Можно потом найти этого человека в поиске по соцсети и узнать о нём ещё больше.

Можно также ввести номер телефона в Viber и попробовать добавить его в список контактов. Мессенджер покажет, кому принадлежит номер. Пользователи часто указывают свои данные и загружают фото.

Больше способов найдете здесь.

Что содержится в базах телефонных номеров


Чтобы не собирать номера самостоятельно, мошенники часто покупают готовые базы номеров телефонов. Оптом всегда дешевле.

Можно даже в даркнет не ходить. Такие базы продают и для “холодных звонков”. Продавец не уточняет, кто покупает файл: бизнесмен, который хочет поднять продажи, или мошенник.

Обычно в таких базах достаточно много информации:

■ Ф. И. О.
■ Пол
■ Возраст
■ Города проживания
■ Уровень доходов
■ Интересы или профессия
■ Семейное положение

Вот пример подобного сайта. Цена контакта – 59 копеек.

Вверху даже указано:

“Внимание! Все данные собраны из открытых источников и не противоречат ФЗ «О персональных данных» на основании п. 4 ч. 2 ст. 22 ФЗ. Мы оказываем услуги по сбору базы данных(лидов) из открытых источников!”

Вполне возможно, что информацию действительно собрали на сайтах объявлений, на форумах и в социальных сетях. В целом набор данных похож на базу для рассылки рекламы, ничего крамольного здесь нет. Но данных может быть и больше.

Как сотрудники банков сливают ваши данные


Утечки из банков обнаруживают регулярно. “Коммерсант” в октябре 2019 года писал о том, что данные 60 млн кредитных карт Сбербанка (действующих и закрытых) попали в открытый доступ. Это крупнейшая утечка в истории банковского сектора РФ.

Инсайдеры подтвердили, что базу именно выгрузили, а не украли, подкупив операторов. Сливал кто-то из сотрудников с административным доступом &- иначе номера карт были бы замаскированы.

Владелец базы продавал записи по 5 рублей за штуку. То есть стоимость всей базы составляла 300 млн рублей.

Позднее в банке заявили, что виновного нашли за считанные часы и слили данные всего 200 клиентов. Примечательно, что именно столько записей владелец базы представлял в качестве доказательства её подлинности. И отвертеться от слива этих записей точно не получилось бы.

Но были и другие случаи. Например, в 2017 году 21-летний сотрудник омского call-центра Сбербанка Илья Клименко продал данные около 20 клиентов банка: паспортные данные владельцев счетов, информацию об остатке денежных средств и даже кодовое слово. За каждый пробив он получал 20 тыс. рублей.

Сотрудник отдела взыскания нижегородского офиса Сбербанка Александр Чернышов продал данные как минимум 11 клиентов. Сколько он заработал неизвестно, но оштрафовали сотрудника на 10 тыс. рублей.

Откуда ещё берут базы контактов


Данные могут сливать и сотрудники кредитных организаций, мобильных операторов, МВД, ФНС и других госорганов. Предоставляют информацию и из систем “Российский паспорт”, “Розыск-Магистраль” и т.д.

Цены на пробив разные. Но это почти наверняка обеспечивает неплохую прибавку к зарплате. Пока не поймают.

Также получают данные из баз онлайн- и оффлайн-магазинов. Согласитесь, когда вы оформляете на кассе дисконтную карту, то как минимум указываете Ф. И. О., номер телефона и дату рождения. А при должном умении продавец и номер вашей карты может запомнить.

Системы безопасности защищают ИТ-инфраструктуру в основном от внешних угроз. С инсайдерами сложнее. Не все системы банков и госучреждений контролируют, не скопировали ли на флешку определенные файлы и не отправили ли их по e-mail.

Наконец, сотрудник может просто открыть базу данных и переписать информацию по старинке на листок. Система сохранит только то, что он открывал запись – это не запрещено.

Бывает, что хакеры воруют данные через бреши в системе безопасности. Способы разные: от письма с вирусом рядовому сотруднику банка до целенаправленной атаки на ИТ-инфраструктуру. Но подкупать сотрудников обычно проще и дешевле.

Как собирают данные с помощью фишинга


Возможно, вы получали письма о том, что ваш банк проводил лотерею среди клиентов. Соблазнительный приз вроде автомобиля или сотен тысяч рублей на депозите заставит многих потерять голову.

Подобные лотереи изредка организуют и сами банки, и платежные системы. Но, как правило, для участия в реальной акции достаточно воспользоваться банковской картой в указанный период или отправить платеж определенного типа. А отнюдь не заполнять форму на 10-20 вопросов или вводить номер карты и пароль на сайте банка.

Обычно под такие лотереи маскируются мошенники. Они создают страницу с дизайном в духе банка и просят от вас как можно больше информации.

Потом могут даже позвонить и сказать, что выиграли именно вы. Но чтобы получить приз, нужно якобы сообщить все данные от вашей карты или провести какой-нибудь “закрепительный” платеж на небольшую сумму.

Фишинговые формы создают и непосредственно для банковских сайтов или приложений. Но там смысл другой: заставить вас ввести логин и пароль от аккаунта интернет-банкинга, а затем подтвердить платеж со своей карты на карту злоумышленников.

Как вас подставляют друзья и знакомые


Когда человек оформляет заявку на кредит, то часто указывает контакты людей, которые подтвердят его платежеспособность.

В обычных банках такие данные вряд ли сразу уйдут мошенникам. Но в микрофинансовых организациях и на сайтах онлайн-кредитов на мутных условиях – вполне.

Скажет ли вам заемщик, что указывал ваши данные? Скорее нет, чем да.

Как собирают данные из открытых источников


На сайте ФНС можно узнать ИНН по паспортным данным. Ввести нужно имя и фамилию, дату рождения, серию и номер паспорта, дату его выдачи.

Если вы ведете бизнес или раньше им занимались, данные о вас есть на сайте ФНС, достаточно указать ИНН.

В реестре исполнительных производств базы судебных приставов можно найти информацию о судебных производствах по Ф. И. О. и дате рождения. В каких ещё открытых базах можно поискать по Ф. И. О.:

Банковские мошенники редко пользуются этими данными. Но теоретически могут, и если узнают об открытых делах, наверняка поставят вас в неловкую ситуацию. И упростят себе задачу.

Как ещё разводят потенциальных жертв


Если мошенники поняли, что перед ними “теплый” клиент, у которого с большой долей вероятности можно украсть деньги, они могут пойти дальше. Например, найти его в социальных сетях, составить список друзей, значимых событий из жизни и т.д.

Много информации дают и фото. Дорогие покупки, путешествия, собаки элитных пород и другие атрибуты роскошной жизни определенно заинтересуют злоумышленников.

Не удивляйтесь, если после фото из путешествия с вами свяжется сотрудник турагентства и предложит, к примеру, вступить в закрытый VIP-клуб “только для тех, кто может себе это позволить”. В обмен на скидки на следующие поездки и другие спецпредложения от вас требуется немного: ответить на десяток вопросов.

Часть вопросов не будет касаться ваших личных данных: например, какое вино предпочитаете в это время суток, какие страны хотели бы посетить и т.п. Другие будут более конкретными: картами каких банков пользуетесь, сколько примерно зарабатываете, на каком автомобиле ездите.

Могут, к слову, и “в лоб” попросить номер карты – здесь уж как наглость позволит. А после сообщат: мол, если решим вас взять в клуб, перезвоним. Взнос сможете оплатить с указанной карты.

И даже перезванивают. Но вовсе не чтобы подтвердить членство в клубе.

Наконец, многое могут узнать непосредственно от вас. Вот пример разговора с телефонными мошенниками:

Скажите честно: если через какое-то время вам снова позвонили бы и сообщили бы эту информацию, каковая вероятность, что вы поверили бы “службе безопасности банка”?

Как защититься

1. Если вам звонят из банка, сразу кладите трубку. Перезванивайте по номеру службы поддержки, указанному на обратной стороне вашей карты или на официальном сайте . Например:

▹ Сбербанк: 900 (бесплатно из РФ) или +7 (495) 500-55-50
▹ Тинькофф Банк: +7 (800) 555-22-77
▹ Альфа-Банк: +7 (495) 788-88-78
▹ Газпромбанк: +7 (495) 913-79-99
▹ Россельхозбанк: 7787 (бесплатно из РФ) или +7 (800) 100-0-100
▹ ВТБ: 1000 (бесплатно из РФ) или +7 (800) 100-24-24
▹ Райффайзенбанк: +7 (800) 700-91-00

2. Предупреждайте, что записываете разговор. Разговоры с реальными сотрудниками банков и колл-центров и так обычно сохраняются – таковы правила.

3. Заведите для банковских аккаунтов отдельную SIM-карту. Не сообщайте её номер никому, не звоните с неё, не привязывайте к этому номеру мессенджеры и другие аккаунты.

4. Не сообщайте в интернете и по телефону личную информацию. Никогда не отвечайте на “социальные опросы”, большинство из них – банальный сбор данных с неизвестными целями.

5. Используйте сложные пароли, разные для каждого аккаунта.

6. По возможности платите на кассах смартфоном через Apple Pay, Google Pay или Samsung Pay.

А главное, забудьте об анонимности, её не существует в 2020 году. Вы не можете защититься от слива данных сотрудником банка или мобильного оператора. Но вы в силах заблокировать карту при любых подозрительных действиях и хотя бы не облегчать задачу злоумышленникам.

Favorite В закладки

«Сняли все, сижу рыдаю». Как у россиян крадут деньги в «Сбербанк Онлайн»

Новый способ мошенничества активно шагает по России. Под удар снова попали владельцы смартфонов и планшетов. Преступники не спрашивают ваших данных, предупреждают о правилах безопасности и даже приглашают посетить отделение банка. Но потом все равно выводят все деньги со счетов клиента.

Клиентка Сбербанка Виктория рассказала Bankiros.ru о том, как чуть не стала жертвой подобной мошеннической схемы. На ее сотовый поступил звонок с московского номера, а вежливый мужчина на другом конце провода представился операционистом банка, назвал свое имя, код сотрудника и сообщил, что беседа ведется по защищенной линии.

После этого мошенник предупредил, что содержание СМС, которые придут на телефон, нельзя никому сообщать. С кодами из сообщений он посоветовал сходить в ближайшее отделение банка на следующий день.

Второй «сотрудник» повторил женщине все, что говорил первый. А потом заявил, что картой пользоваться нельзя, потому что с нее пытаются списать деньги. Он предложил обратиться в отделение банка на следующий день и получить новую карту.

Как россияне теряют деньги в Сбербанк Онлайн

«Скачайте приложение, а мы украдем ваши деньги»

Чтобы защитить свои деньги «здесь и сейчас», мужчина предложил скачать специальное приложение в Play Маркет. Оно якобы должно предотвратить списания.

Найти нужное приложение не сложно, уговаривали злоумышленники, достаточно ввести в поиске слово «поддержка».Тем самым приложением оказалась программа TeamViewer, позволяющая управлять смартфоном с другого устройства. Если дать к нему доступ мошенникам, они смогут беспрепятственно списать все деньги.

Нашей читательнице повезло. Она знала эту программу и не стала ничего устанавливать. Но, судя по отзывам в Play Маркет, многие люди после установки приложения лишились своих денег. Около половины всех негативных отзывов связаны с использованием TeamViewer мошенниками:

Как мошенники снимают деньги

Чтобы получить доступ к чужому мобильному банку, мало знать номер телефона. Преступнику понадобится код из СМС и реквизиты банковской картой. Как минимум – ее номер.

Опасность подобного рода мошенничества в том, что преступники не запрашивают личных данных у своих жертв – они у них уже есть. Базы данные клиентов банка может купить любой желающий, достаточно забить нужные слова в поиск. Особенно таких сделок много в социальных сетях. Цены доступные – от пяти до 40 рублей за одного человека, в зависимости от того, какие клиенты вам нужны. Спецкор Bankiros.ru написал сразу по двум объявлениям, и вот какие ответы получил.

Оба продавца с легкостью согласились продать базы с нужными требованиями. Чем больше критериев, тем дороже выходит пакет. Для каких целей нам эта информация — не поинтересовался ни один.

Кто торгует данными россиян

По данным ФинЦЕНТРа Банка России, за первую половину 2019 года на просторах интернета было опубликовано 12 903 предложений о продаже баз клиентов, и только 12% из них относятся к данным кредитных организаций.

В качестве крупнейших продавцов личных данных клиентов (имен, фамилий, телефонов, номеров банковских карт) ФинЦЕНТР назвал многочисленные интернет-ресурсы и онлайн-магазины:

Как не стать жертвой

Никто не сбережет ваши деньги лучше вас. На кражи через специальные программы и списания после разговоров с преступниками не распространяется ни одна страховая программа банковских карт. Вот несколько правил, которые помогут вам не потерять деньги.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *