Мой пост про новый вид мошенничества (http://ammo1.livejournal.com/535747.html) целый день висит в топе и за это время стали выясняться новые подробности. В течение дня я несколько раз исправлял и дополнял этот пост, поэтому хочу обратить внимание тех, кто читал его утром на несколько важных вещей.
Прежде всего выяснилось, что функцию перевода денег на свой телефон с помощью СМС на номер 900 у Сбербанка отключить нельзя. Только вместе с интернет-банком. Более того, даже если у оператора запрещены СМС на короткие номера, СМС на номер 900 всё равно отправляются и деньги переводятся.
Отключение «быстрого платежа» при отправке цифры 0 на номер 900 отключает возможность перевода денег с помощью СМС на карты и чужие номера телефонов, а на свой номер деньги всё равно переводятся.

Многие банки (в том числе и Сбербанк) отслеживают смену симки по IMSI (https://ru.wikipedia.org/wiki/IMSI), однако почему-то это работает далеко не всегда. В комментариях к утреннему посту отметилось несколько человек, у которых после смены симки потребовалось заново привязывать телефон к онлайн-банку и несколько человек, у которых после смены симки всё продолжало работать.
Проблема подмены симки оказалась намного глобальней.
Злоумышленник сможет зайти в ваш онлайн-банк Сбербанка, если просто узнает ваш логин и сбросит пароль с помощью имеющегося у него телефона с вашим номером. А там уже можно спокойно стащить все деньги, что есть на карте.
Множество систем позволяют совершать платежи, авторизуясь просто по СМС. Например, это Webmoney и QIWI.
Во многих системах достаточно просто сбрасывать пароли, имея доступ к телефону с вашим номером. Причём это не только платёжные системы. Злоумышленники могут легко увести у вас почту на известных почтовых сервисах и аккаунты в соцсетях. Да и вообще почти любые пароли доступа к любым системам в интернете, ведь восстановление пароля почти всегда построено на СМС или почте, которую можно увести с помощью СМС.
Получается, что номер мобильного телефона сейчас стал ключом ко многим важным системам, а украсть этот ключ проще простого.
Прежде всего выяснилось, что функцию перевода денег на свой телефон с помощью СМС на номер 900 у Сбербанка отключить нельзя. Только вместе с интернет-банком. Более того, даже если у оператора запрещены СМС на короткие номера, СМС на номер 900 всё равно отправляются и деньги переводятся.
Отключение «быстрого платежа» при отправке цифры 0 на номер 900 отключает возможность перевода денег с помощью СМС на карты и чужие номера телефонов, а на свой номер деньги всё равно переводятся.

Многие банки (в том числе и Сбербанк) отслеживают смену симки по IMSI (https://ru.wikipedia.org/wiki/IMSI), однако почему-то это работает далеко не всегда. В комментариях к утреннему посту отметилось несколько человек, у которых после смены симки потребовалось заново привязывать телефон к онлайн-банку и несколько человек, у которых после смены симки всё продолжало работать.
Проблема подмены симки оказалась намного глобальней.
Злоумышленник сможет зайти в ваш онлайн-банк Сбербанка, если просто узнает ваш логин и сбросит пароль с помощью имеющегося у него телефона с вашим номером. А там уже можно спокойно стащить все деньги, что есть на карте.
Множество систем позволяют совершать платежи, авторизуясь просто по СМС. Например, это Webmoney и QIWI.
Во многих системах достаточно просто сбрасывать пароли, имея доступ к телефону с вашим номером. Причём это не только платёжные системы. Злоумышленники могут легко увести у вас почту на известных почтовых сервисах и аккаунты в соцсетях. Да и вообще почти любые пароли доступа к любым системам в интернете, ведь восстановление пароля почти всегда построено на СМС или почте, которую можно увести с помощью СМС.
Получается, что номер мобильного телефона сейчас стал ключом ко многим важным системам, а украсть этот ключ проще простого.
Tags:
no subject
Date: 26 August 2014 16:13 (UTC)no subject
Date: 26 August 2014 16:30 (UTC)no subject
Date: 26 August 2014 16:39 (UTC)no subject
Date: 26 August 2014 17:02 (UTC)no subject
Date: 26 August 2014 17:29 (UTC)Вы всё ещё пользуетесь Сбербанком?
Date: 26 August 2014 17:36 (UTC)no subject
Date: 26 August 2014 17:43 (UTC)2) второй телефон хранить в сейфе :)
no subject
Date: 26 August 2014 17:48 (UTC)no subject
Date: 26 August 2014 17:49 (UTC)no subject
Date: 26 August 2014 17:59 (UTC)no subject
Date: 26 August 2014 18:31 (UTC)no subject
Date: 26 August 2014 19:01 (UTC)no subject
Date: 26 August 2014 20:21 (UTC)no subject
Date: 26 August 2014 20:30 (UTC)no subject
Date: 26 August 2014 20:53 (UTC)no subject
Date: 26 August 2014 21:52 (UTC)навскидку думается что нужно иметь отдельную симку для банков и всего не безопасного... с другой стороны... ее так же будет видно через ФИО в базе оператора.... чужая симка те же риски...
no subject
Date: 26 August 2014 21:54 (UTC)no subject
Date: 26 August 2014 22:38 (UTC)Сделать своё собственное ООО, выпустить корпоративную симку, тогда она не будет привязана к фамилии. =:)
no subject
Date: 26 August 2014 23:55 (UTC)no subject
Date: 27 August 2014 02:34 (UTC)no subject
Date: 27 August 2014 04:48 (UTC)Ключ от всех дверей
Date: 27 August 2014 05:40 (UTC)3000-ТОП
Date: 27 August 2014 10:23 (UTC)no subject
Date: 27 August 2014 18:15 (UTC)Еще раз в сбере функция авторизации не по номеру телефона, а по индивидуальному номеру симки введена только в этом году.
no subject
Date: 27 August 2014 18:52 (UTC)no subject
Date: 28 August 2014 02:28 (UTC)ps опсос много чего прав не имеет, но делает.
no subject
Date: 28 August 2014 03:22 (UTC)no subject
Date: 30 August 2014 20:45 (UTC)