Мошенники пользуются несовершенством банкоматов
Участились жалобы клиентов Сбербанка на хищение их средств с помощью платежных терминалов, сообщает газета «Коммерсантъ». Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал даёт на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с неё и будут списаны средства по запросу предыдущего.
Эксперты по безопасности видят серьёзные ошибки в сценарии работы устройств самообслуживания Сбербанка, в самом же банке просто призывают клиентов быть внимательнее.
На прошлой неделе в интернете стали появляться сообщения о случаях хищения средств у граждан с использованием информационно-платёжных терминалов (ИПТ) Сбербанка. Так, один из пострадавших указал, что пришёл в отделение банка, вставил карту в терминал, ввел пин-код – и с его счёта тут же списались 11 тыс. руб. на чужой счёт в МТС.
Ещё один клиент банка рассказал изданию, что лишился по той же схеме ещё большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: "вставьте карту, введите пин-код…" – и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк.
Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты – картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.
Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. «Коммерсантъ» провел эксперимент: один корреспондент ввёл номер, выбрал оплату мобильного телефона картой и отошёл. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код, и счёт чужого телефона был успешно пополнен.
При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.
Собеседник издания, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.
Опрошенные эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты, – такой сценарий реализован в ИПТ многих банков.
Так, в Газпромбанке сообщили, что в их терминале ввод пин-кода происходит в начале операции, в терминалах ПСБ клиент также сначала выбирает средство платежа. В «ФК Открытие» отметили, что в сценариях устройств экс-Бинбанка есть возможность выбора платежа с последующим вставлением карты, однако сумма, номер телефона и подтверждение платежа проходят после вставления карты и ввода пин-кода, что также исключает возможность подобной ошибки. При этом модель устройства значения не имеет, только настройки.
Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. В опрошенных изданием банках назвали «базовым» тайм-аут 30 секунд. «Программное обеспечение, которое используют банки для ИПТ, банкоматов, позволяет самостоятельно регулировать длительность тайм-аута и клиентский сценарий, – отмечают в Почта-банке. – Ошибки в сценарии можно устранить, оперативно обновив программное обеспечение на ИПТ. Дополнительное время занимают тестирование и раскатка на сеть».
По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платёжные устройства, сократив время сессии, полагает господин Царев.
Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платёжных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.
Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц, – указали там. – В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы «Коммерсанта» о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости, в Сбербанке не ответили. В целом у банка по состоянию на конец 2018 года было 77 тыс. банкоматов.
👉 Подписывайтесь на наши страницы. Мы есть в Телеграм, ВКонтакте и Одноклассниках







Комментарии
Еще никто не оставил комментариев.
Для того чтобы оставлять комментарии Вам необходимо зарегистрироваться либо авторизоваться на сайте.