Алгоритм мошенничества прост: злоумышленник начинает на терминале операцию, не вставляя карту, не завершает ее и отходит. Терминал дает на завершение операции 90 секунд, и если в этот период свою карту вставит следующий клиент, то с нее и будут списаны средства по запросу предыдущего.
Как сообщает газета «Коммерсант», один из пострадавших указал, что пришел в отделение банка, вставил карту в терминал, ввел пин-код — и с его счета тут же списались 11 тыс. руб. на чужой счет в МТС. Еще один клиент банка рассказал, что лишился по той же схеме еще большей суммы: «Я хотел воспользоваться терминалом Сбербанка. Передо мной на нем что-то бесконечно вводила девушка в чадре. Когда она отошла, я как обычно увидел: «вставьте карту, введите пин-код…» — и 15 тыс. улетело на оплату чужого телефона». Потерпевший обратился в Сбербанк. Там ему пояснили, что ИПТ в банке настроен таким образом, что можно сначала выбрать назначение платежа, сумму и только в самом конце способ оплаты — картой или наличными. И если предыдущий клиент выбрал «оплата картой» и не завершил операцию, то следующий, вставив свою карту, ее завершает.
Как показала практика, для хищения не нужно обладать какими-то особыми знаниями и пользоваться вредоносным ПО. «Коммерсант» провел эксперимент: один корреспондент ввел номер, выбрал оплату мобильного телефона картой и отошел. Спустя минуту коллега вставила карту, терминал предложил ей ввести пин-код и счет чужого телефона был успешно пополнен. При повторной проверке тайм-аут (время, после которого терминал прерывает операцию) оказался полторы минуты.
Собеседник газеты, близкий к правоохранительным органам, сообщил, что единичные случаи таких хищений появились полгода назад. Но в последние две недели количество обращений граждан в полицию по этому поводу резко возросло. Во всех случаях хищение было при наличии очереди к терминалу, добавил он.
Опрошенные эксперты отметили, что в данном случае проблема на стороне кредитной организации и состоит в сценарии работы терминала. Например, есть возможность настроить устройство так, что сначала выбирается способ оплаты (карта или наличные), а далее уже реквизиты,— такой сценарий реализован в ИПТ многих банков.
Вторая проблема, отмечают эксперты, в слишком длительном тайм-ауте. По словам эксперта RTM Group Евгения Царева, тайм-аут в полторы минуты представляет серьезную уязвимость, причем не техническую, а социальную: неподготовленный пользователь вполне может вставить свою карту, не посмотрев на монитор. Необходимо перенастроить платежные устройства, сократив время сессии, полагает Царев.
Сбербанк еще в 2016 году сообщал о внедрении единого управления сетью банкоматов и платежных терминалов, в связи с чем эксперты заключили, что исправить сценарий и сократить тайм-аут не составит труда.
Однако в самой кредитной организации не видят проблемы. «Все системы самообслуживания нашего банка надежно защищены. В целях безопасности мы рекомендуем нашим клиентам внимательно ознакомиться с информацией на экране банкомата, а также обратить внимание на наличие поблизости подозрительных лиц,— указали там.— В случае сомнений лучше отказаться от проведения операции и проинформировать банк по телефону 900». На вопросы о том, сколько терминалов банка работают по опасному сценарию, количестве пострадавших от подобных атак клиентов, причинах столь длительного тайм-аута и планах по закрытию уязвимости в Сбербанке не ответили.
ПАО ТЗА присоединяется
Сергей Когогин - камазовцам: «Подводя итоги года, хочу искренне поблагодарить коллектив…» 26 дек в 16:24Я бы даже сказал, не побоюсь этого слова, на 5,7 % снизилась аварийность в относительном выражении, в сравнении с аналогичными показателями за ретроспективный анализируемый период в синтезируемом эквиваленте.
За пять лет аварийность на дорогах Челнов снизилась на 5,5% 26 дек в 16:24Гость 1148, а центр Казани закрыть вообще, чтобы не повадно было. Машина - это уже не актив и не средство передвижения - это вечный геморрой какой-то.
Проезд для легковушек – 486 рублей: обход Челнов и Нижнекамска станет платным с 31 декабря 26 дек в 16:21А у меня более фундаментальный вопрос - почему, я за свои деньги (омс) оплачиваю главврача своей поликлиники с ежемесячным доходом от 1 мл. руб. а не медсестру у которой з/п (опять же из моих налогов) - 25-30 тыс. руб. При том, что мед сестра делает мне уколы, проводит физиотерапию и т.д. А что делает главврач??? или начмед? или министр и его министерство???? Я согласен на то, что бы фельшера скорой помощи, которые спасают жизни получали 250 000+ а министр здравоохранения, который не имеет даже мед.образования получал 2 оклада санитарки.
Как в Челнах: Нижнекамск готовится платить подъемные приезжим врачам 26 дек в 15:46
Гость
21 мая 2019 в 07:45
Убери функцию работы без карты, в чем проблема???
У вас есть тема? Вы находитесь на месте событий? Напишите нам!