Замена imsi по вашему номеру телефона


08.01.2018

Прошу дать разъяснение. Откуда банк получает информацию об изменении номера IMSI SIM карты пользователя Сбербанк Онлайн? Данная информация является конфиденциальный и имеется только у оператора связи. Оператор связи выдаёт уникальный номер IMSI SIM карты третьим лицам только по официальному запросу уполномоченных органов (например, полиция, суд).

Как Сбербанк получает номер IMSI SIM карты?

Дело в том, что Вы получаете СМС-сообщения об операциях (в том числе, сообщения с одноразовыми паролями) от банка на телефон с SIM-картой, номер которой (так называемый, IMSI) известен банку. Лицо, использующее другую SIM-карту с тем же номером телефона, но другим номером IMSI, не сможет получить эти сообщения.

Как правило, перерегистрация номера IMSI осуществляется в следующих случаях:

  • Если Вы поменяли SIM-карту у своего оператора сотовой связи на новую.
  • Если Вы воспользовались услугой «Запасная SIM карта» оператора сотовой связи и активировали запасную SIM-карту.

В случае необходимости перерегистрации номера IMSI, при выполнении операций требующих проверки номера IMSI (например, в Сбербанк Онлайн), Вы получаете СМС-сообщение следующего содержания: «Сбербанк Онлайн. В связи с заменой SIM-карты СМС-пароль не может быть отправлен на этот номер. Пожалуйста, обратитесь в Контактный Центр Сбербанка по телефону 8-800-555-5550. При обращении Вам потребуется паспорт и чек по любой операции, совершенной в банкомате или торговой точке по Вашей банковской карте».

Сообщение будет поступать до тех пор, пока Вы не пройдете процедуру перерегистрации номера IMSI. Если Вы получаете информацию об операциях на несколько телефонов («привязанных» к одной карте), то информация будет доставлена на все телефоны прошедшие проверку IMSI, на телефоны не прошедшие проверку IMSI будет доставлено СМС о необходимости перерегистрации номера IMSI.

Часто смотрят :

  • Самый выгодный вклад в Сбербанке: советы по выбору
  • Банк обанкротился: что делать заемщику, вкладчику, залогодателю
  • Priority Pass Сбербанк
  • Как зарегистрироваться в Сбербанк Онлайн через номер карты
  • Регулирование кредита: основа правовых и финансовых взаимоотношений банка и заемщика

IMSI – что это?

IMSI — это идентификатор абонента, хранящийся на SIM карте. Если абонент меняет SIM карту, его номер телефона (MSISDN) сохраняется, но IMSI меняется. Наличие информации об изменении IMSI позволяет отслеживать факты замены SIM карты.

Как это может использоваться? Для предотвращения возможных фактов мошенничества, что особенно актуально для финансовых организаций.

Например, перед отправкой одноразового пароля осуществляется проверка не менялась ли SIM карта получателя. Если SIM карта была заменена, сообщение не отправляется. А для возобновления получения сообщений клиент должен пройти верификацию, чтобы исключить ситуацию, когда SIM карта находится в руках мошенника.

Как работает проверка IMSI

Постановка абонентов на мониторинг IMSI

Абоненты, для которых требуется отслеживание изменения IMSI, ставятся на мониторинг у операторов.

Замена SIM карты

При замене SIM карты абонента, находящегося на мониторинге, оператор оповещает Сервер уведомлений о факте изменения IMSI. Номер телефона абонента помещается в список номеров, сменивших SIM карту.

Отправка сообщений

При отправке сообщения осуществляется поиск номера получателя в списке номеров, сменивших SIM карту. Необходимость проверки изменения IMSI при отправке сообщения настраивается в шаблоне и доступна для всех каналов коммуникаций Сервера уведомлений. Если номер получателя найден в списке сменивших SIM карту, сообщение не отправляется. Вместо него отправляется служебное сообщение с информацией о необходимости для прохождения идентификации абонентом, например, обратившись в колл-центр.

Подтверждение измененного IMSI

После прохождения идентификации, номер абонента удаляется из списка сменивших SIM карту. Отправка сообщений абоненту возобновляется.

Интеграция с операторами

Сервер уведомлений интегрируется с операторами сотовой связи / агрегаторами для отслеживания изменения IMSI.

Поддерживаются протоколы работы с крупнейшими операторами России (Beeline, Megafon, MTS, Tele2) и агрегаторами.

IMSI API

Сервер уведомлений предоставляет набор сервисов, которые позволяют:

Поставить номер
на мониторинг IMSI

Снять номер
с мониторинга IMSI

Удалить номер из списка сменивших SIM карту (после успешной идентификации абонента)

От перевыпуска симки есть простая защита, правда требуется некоторое взаимодействие оператора с банками: при изменении ICCID идет уведомление в единую систему, после чего надо заглянуть в банк лично и подтвердить, что симка была перевыпущена на настоящего владельца.

Что, в прочем, не снимает фундаментальных вопросов о безопасности смс.

Всего голосов 6: ↑6 и ↓0

+6

Да, в теории это может работать и защитить хотя бы от дубликатов.
Но судя по тому что истории с дубликатами не раз светились работает эта защита далеко не у всех. А проверить кто как эту защиту реализовал и не отключили ли ее в какой-то момент за ненадобностью довольно затруднительно.

Всего голосов 1: ↑1 и ↓0

+1

Из личного опыта примерно два года назад — блокируются смс из банков (сбер и втб) на сутки после замены симкарты. Т.е. при перевыпуске сначала пришли смс о собственно перевыпуске на старые симки, потом они отключились. После установки новых пришли смс что от банка ничего не будет сутки.

Всего голосов 1: ↑1 и ↓0

+1

НЛО прилетело и опубликовало эту надпись здесь

Этот момент омрачает, хотя сам не сталкивался. Пару лет назад в черно-желтом банке в Европе буквально сразу сказали ша, действуют ли сейчас все эти меры — не знаю.

Комментарий пока не оценивали

0

Я два раза менял симку без изменения данных (один раз по формату, второй раз потому сдохла) именно живя с Альфой, и оба раза мобильный банк мгновенно отваливался, и дальше работал исключительно после визита в отделение, никак иначе.

Всего голосов 1: ↑1 и ↓0

+1

Я тоже 2 раза менял симку и у меня тоже Альфа. Первый раз все отвалилось, а второй мне опсос прислал смс, что все сообщения банков недоступны сутки, после чего все продолжил работать само.

Комментарий пока не оценивали

0

как то менял симку для поддержки 4G на билайне и мне все же пришлось сообщать кодовое слово чтоб вертифицировать новую симку, а затем был переход на другого оператора с сохранением номера, так с новой симкой в том же банке всё заработало без каких либо подтверждений

Комментарий пока не оценивали

0

Недавно менял сим-карту на esim и банк заблокировал все операции вывода средств пока не позвонил напрямую в банк с кодовым словом и ответами на уточняющие вопросы. Альфа-Банк.

Комментарий пока не оценивали

0

Что значит «дубликат симкарты»? IMSI тоже дублируется? Если нет, то увы. Не получится.

Попробуйте просто поменять симку на другую с тем же номером — придется идти в банк и там с документом говорить девочке что вы поменяли карту. И через сутки после этого сможете пользоваться инетбанком и мобильным приложением.

Практически все разводы с деньгами сейчас построены на том, что человека забалтывают и он сам сообщает все коды.

YubiKey хорошо, но гопники могут и его отжать точно также как и все остальное.

И никто так и не привел пример, когда у него перехватили смс и сдернули все деньги с карты. Одни теоретические рассуждения на тему что это возможно.

Всего голосов 7: ↑5 и ↓2

+3

У меня 3 банка, я менял симку. Никуда в офис приходить не приходилось. Даже если теоретически такое можно сделать, фактически банки это не делают.

Всего голосов 16: ↑16 и ↓0

+16

Комментарий пока не оценивали

0

Однажды менял оператора и когда окончательно переехал, то мне банк сам проактивно позвонил и попросил перезвонить, для восстановления доступа

Ещё знаю, как в одном банке сделана проверка подмены сим-карты: перед отправкой СМС у шлюза рассылки запрашивается текущий IMSI по номеру, и если он отличается от шаблонного в БД, то никакая СМС не отправляется (и производятся дополнительные тревоги)

Боюсь банков, что ведут себя иначе

Жаль не встречал у нас банков с поддержкой юбикеев, но это и понятно – большинству клиентов оно нафиг не нужно. Многие даже не будут OTP генераторы использовать (и бекапить)

Комментарий пока не оценивали

0

Звонок ничего не решает, для подтверждения смены сим требуется публичная информация (например номер паспорта). Сейчас некоторые банки вроде начинают требовать подтверждать смену сим в офисе, но раньше этого не было совсем.

Комментарий пока не оценивали

0

Сбер вообще беззаботен в этом плане — менял симку (на eSIM), менял оператора (MNP) — хоть бы СМС прислали. Единственное, на что надеюсь — что в течение суток после замены SIM оператор блокирует СМС, и я успею отреагировать.

Запрет замены по доверенности не спасет. Много случаев, когда приходят с поддельным паспортом к заинтересованному сотруднику — и меняют симку тупо по совершенно левому паспорту с переклеенной фотографией.

Однозначно нужен второй фактор…

Всего голосов 2: ↑2 и ↓0

+2

Генераторы есть у ВТБ для бизнеса.
Как и авторизация по ключу на флешке (Не токен, именно криптоключ, надо еще плагин к браузеру).
Все конечно свое.
Вот только существенно и веб интерфейс и мобильное приложение — более чем в одном экземпляре. И как минимум при одном способе входа — не нужно никаких токенов и прочего. Логин, пароль. Для операций насколько помню — СМС.

Комментарий пока не оценивали

0

Смотря какой банк.
У меня последний раз было несколько вариантов (в зависимости от банка), причем это сразу началось:

  • идите в отделение. да — только в отделение.
  • позвоните в банк, а теперь мы вас идентифицируем (нет — речь не только про девичью фамилию материи и кодовое слово, надо например остатки примерно назвать и какие были операции)
  • ничего (в ответ на вопрос техподдержке в стиле «а как же так?! вы же такие все из себя технические развитые» ответ был примерно в стиле — «а зачем?.. вы же нашу симкарту перевыпускали. Ну да удаленно». В данном случае у банка свой мобильный оператор и симка именно их)
Комментарий пока не оценивали

0

Я в альфе. Как-то пришлось поменять симку. Просто замена с тем же номером.

Ну СМСки на сутки тормознули, об этом предупредили. Но потом в мобайл (мобильное приложение) не пускает — не та симка. В клик (инетбанк) тоже — там логин + пароль + одноразовый код из СМС.

Позвонил в банк — сказали что только лично в офис с паспортом идти. Там поставят отметку что изменился IMSI симки и можно будет новой пользоваться.

Такой вот личный опыт.

Ну и если пользоваться мобайлом, то сначала разблокировать телефон, потом по паролю зайти в мобайл, а потом каждую операцию кроме переводов в внутри своих счетов еще подтверждать кодом из пуша.

В клик, как уже написал — пароль, логин, код из смс и подтверждение отдельным кодом из смс каждой операции (опять кроме переводов между своими счетами).

Такой вот личный опыт.

Всего голосов 1: ↑1 и ↓0

+1

Пароль и логин для Клика не нужны, они «восстанавливается» по СМС и любому номеру карты. Чтобы воспользоваться мобайлом достаточно переставить Вашу симку в телефон злоумышленника. В том и проблема что система кажется надежной и защищенной паролями, но на самом деле она держится лишь на СМС.

То что СМС тормознули — это хорошо и внушает надежду. Но судя по комментариям работает это не у всех и не всегда. И угадать где работает а где нет — нельзя, для пользователя внешне нет никакой разницы вплоть до момента замены симки.

Комментарий пока не оценивали

0

Токен YubiKey я могу хранить отдельно в безопасном месте. А вот телефон приходится с собой носить везде. Правда сейчас можно наверное зачастую отказаться от ношения с собой карт, но NFC все же есть не везде да и менять привязку карты к телефону не так удобно как физически выбирать нужную карту.

Про проверку IMSI не знал, спасибо. Но истории про дубликаты-то на чем-то основываются? Вероятно эта проверка есть не у всех, а проверить нормально ли реализован этот уровень защиты (и не перестал ли он работать с этого месяца) довольно сложно.

Комментарий пока не оценивали

0

А очень легко. g: «У **** утекла информация по клиентам». Меняем симку, на это триггится защита в ****, нам прилетает смс, что «вы этцсамае, симку поменяли, наберите нам и докажите, что вы это вы», звоним, называем ФИО, паспорт, кодовое слово. И всё, новая симка теперь валидная, гуляй рука, вари чифирь, бабулёс потёк.

Комментарий пока не оценивали

0

Просто для инфы: не так давно вышел YubiKey Bio Series с поддержкой распознавания отпечатков пальцев, см. https://www.yubico.com/cy/store/#yubikey-bio-series-fido-edition

Комментарий пока не оценивали

0

YubiKey хорошо, но гопники могут и его отжать точно также как и все остальное.

Для этого придумали YubiKey Bio)

Комментарий пока не оценивали

0

НЛО прилетело и опубликовало эту надпись здесь

Менял симку, у сбербанка вопросов не возникло, прошел год и всё продолжает работать.

Комментарий пока не оценивали

0

Как оказалось всего две вещи: номер любой Вашей карты и код из одной СМС. То есть если у Вас банально выхватят из руки телефон с вложенной в обложку картой Альфа-Банка (либо бумажник с телефоном отожмут гопники) то Вы вполне можете помахать всем своим сбережениям белым платочком а заодно получить уникальную возможность ближайшие несколько лет оплачивать долги другого человека.

Объясните как банк может Вас защитить от того что у Вас вырвут телефон из рук? Как физическая безопасность Вашего устройства связана с механизмами аутентификации?

Смс-давно не панацея даже OWASP и NIST два года назад рекомендовали не использовать как второй фактор, многие банки предлагают push уведомления, но я понимаю почему они не делают это поголовно для всех. Потому что в потенциальном селедеревне X нет нормального мобильного интернета, а вот gsm связь с смс есть.

Менять пароль путем физического прихода в банк? Ну сомнительный шаг, это не удобно для пользователя, а очереди какие будут в отделениях? Ведь пароли меняют очень часто просто потому что их забывают.

Всего голосов 4: ↑2 и ↓2

0

Объясните как банк может Вас защитить от того что у Вас вырвут телефон из рук? Как физическая безопасность Вашего устройства связана с механизмами аутентификации?

На мой взгляд механизм аутентификации не должен быть завязан только на физический доступ к устройству. Иначе зачем вообще городить огород с паролями в интернет-приложениях? Ну считаете что СМС достаточно, так уберите пароли вообще. Сейчас это только создает ложное ощущение безопасности

Менять пароль путем физического прихода в банк? Ну сомнительный шаг, это не удобно для пользователя, а очереди какие будут в отделениях? Ведь пароли меняют очень часто просто потому что их забывают.

Ниже edogs уже написал: можно сделать эту опцию отключаемой. Кто хочет — получает по СМС. Кто не хочет — приходит в банк.

Комментарий пока не оценивали

0

Я Вам про кислое, Вы мне про мягкое. Хорошо, спрошу иначе, как опция отключения восстановления пароля по смс спасет вас от этого?

Как оказалось всего две вещи: номер любой Вашей карты и код из одной СМС. То есть если у Вас банально выхватят из руки телефон с вложенной в обложку картой Альфа-Банка (либо бумажник с телефоном отожмут гопники) то Вы вполне можете помахать всем своим сбережениям белым платочком а заодно получить уникальную возможность ближайшие несколько лет оплачивать долги другого человека.

Комментарий пока не оценивали

0

Злоумышленник банально не сможет войти в приложение для интернет-банкинга, ибо оно требует ввода пароля. А получение СМС ввода пароля не требует. Зачастую оно не требует даже разблокировки экрана.

Всего голосов 2: ↑2 и ↓0

+2

Если поставить пинкод на сим-карту, то, вероятно, это хоть как-то защитит от чтения СМС в случае кражи/утери телефона (при условии, что симку пришлось вынимать, а заблокированный телефон не показывает содержимое уведомлений)

Вижу три категории идентификации:

  1. Знание – пароли, пины, секретные вопросы и т.п. заметим, что логин не является секретным знанием, т.к. он ± известен всем (телефон/почта)

  2. Владение – телефон в руках, на который приходят СМС, пуши, юбикей, OTP, или иное взаимодействие (спейренное ранее приложение, при первом входе, с приятным ключом ecdsa, например)

  3. Биометрия – отпечаток пальца, тот же фейс ид…, но для авторизации действий нужно дополнительно использовать что-то из предыдущих категорий

Суть – одной категорией для аутентификации/авторизации действий пользователя лучше никогда не обходиться. Это понятно, но банкам просто нереально навязать своим пользователям пинкоды на симки, блокировку экрана и скрытие контента уведомлений на экране. А если это как-то навязчиво требовать, то, скорее, будет отток клиентов, имхо.

Про пинкоды на симки – это вообще не панацея. Когда-то давно я баловался с этим и залочил симку. Для восстановления необходимо ввести PUK код, его я в нуль не знаю. Двинул на сайт оператора, там спросили ФИО и номер паспорта, а в ответ дали PUK-код. Судя по количеству утечек, в сети – пароль к банку из головы будет получше, чем пинкод к симке, которую можно потерять

PS: простите, просто мимо проходил)

Всего голосов 1: ↑1 и ↓0

+1

с пушами есть обратная проблема: банку тоже не стоит доверять на 100% — там тоже встречаются ошибки и неблагонадёжные сотрудники. Наличие/отсутствие СМС хотя бы может подтвердить третья сторона. А в приложении сегодня одни циферки, завтра другие. У меня кстати так было с «карман-банком» — приложение и банкомат расходились во мнениях относительно остатка примерно на 200 рублей.

Комментарий пока не оценивали

0

Обычная тема, если ДБО облачное и взято на аутсорсинг у опера услуг информационного обмена, пример у faktura.ru: очень часто делая перевод, банк не досылает в faktura.ru обновленное состояние счета и faktura.ru даже зная что операция успешна, все равно отображает старое значение так как вы могли и две операции условно одновременно выполнить на разных устройствах олно из которых не подконтрольно faktura.ru или операция могла быть в итоге банком «отменена» после успешного ее выполнения.

Комментарий пока не оценивали

0

SpiderEkb

Попробуйте просто поменять симку на другую с тем же номером — придется идти в банк и там с документом говорить девочке что вы поменяли карту. И через сутки после этого сможете пользоваться инетбанком и мобильным приложением.

Меняли как-то. Ни в одном банке не понадобилось идти в банк с документами.
В нескольких (да, у нас коллекция банков) не заметили смену вообще, в некоторых заблокировался вход по смс но подтверждения операций по смс работали (т.е. если зайти в ИБ или приложение по паролю, то делай что хочешь), в некоторых позвонили на телефон и попросили подтвердить смену симки назвав паспортные данны (З — защита), в некоторых на сутки вырубился ИБ и включился через сутки автоматом, в паре банков потребовали назвать кодовое слово (тоже так себе секрет).

И никто так и не привел пример, когда у него перехватили смс и сдернули все деньги с карты. Одни теоретические рассуждения на тему что это возможно.

Потому что как доказывать это? Банк будет утверждать «сам дурак», попробуй опровергни и докажи что у тебя симку увели:) В даркнете есть услуги по предоставлению смс сообщений по номеру, в том числе и в реалтайме.

Xapu3ma-NN

Менять пароль путем физического прихода в банк? Ну сомнительный шаг, это не удобно для пользователя, а очереди какие будут в отделениях? Ведь пароли меняют очень часто просто потому что их забывают.

Проблема не в том что есть легкий способ сменить пароль через СМС. Проблема в том, что его нельзя отключить. Нет возможности отказаться от этого способа.
Дали бы возможность получать пароли только в банке для тех кому это надо — вопроса бы не было, не включил эту возможность — увели деньги — ССЗБ.

Всего голосов 5: ↑4 и ↓1

+3

Проблема не в том что есть легкий способ сменить пароль через СМС. Проблема в том, что его нельзя отключить. Нет возможности отказаться от этого способа.
Дали бы возможность получать пароли только в банке для тех кому это надо — вопроса бы не было, не включил эту возможность — увели деньги — ССЗБ.

Тут согласен, сам пытался заставить банк, чтобы подписать с ними бумагу, о том что заявку на кредит могу подать только я лично, путем прихода в банк. Отказали, у нас такого нет. Но я понимаю почему, потому что у них нет такого процесса, он никак не описан внутри банка. А запроса от клиентов на это скорее всего нет, 90% (это моя личная оценка) на это просто все равно. Поэтому банку это не выгодно инициализировать в разработку и.т.д.

Комментарий пока не оценивали

0

хм… только что звонил в альфу — вроде как подтвердили, что отключают такую возможность.
теперь кредит только в отделении? — да.

Комментарий пока не оценивали

0

Ну возьмут в другом банке. В смысле — мошенники.

Комментарий пока не оценивали

0

Это все только в теории. На деле процент кражи денег именно из-за подмены симки ничтожно мал. Гораздо проще и массовее заболтать клиента и выудить код из смс и прочие данные.

А раз проблему особо не видно, то и банкам пофиг.

Ну и все основные банки замечают смену симки и требуют подтверждение. Хотя тот же Тинькофф у меня только кодовое слово спрашивал, остальные данные не имеют смысла, т.к. давно утекли.

Комментарий пока не оценивали

0

Я согласен что социнженерия проще и работает в массе своей эффективней.
Но у меня и денег на счету побольше чем у «массы» и я не хочу попасть в этот «небольшой процент» на котором применят более сложные методы изъятия денег.
«Детектирование замены симки» защищает не от всех сценариев и мне приходится по сути верить банку на слово что такая защита существует.

Всего голосов 1: ↑1 и ↓0

+1

Подмена симки отчасти это и есть социнженерия. Нужно договориться с оператором в салоне связи. С учетом того, сколько этих операторов по всей стране – не сильно сложная задача.

Комментарий пока не оценивали

0

Откуда данные про то, что процент подмены симки мал? На деле это гадание на кофейной гуще. Такие случаи происходят, а статистику никто не ведет. Тем более, что нужно считать не только кол-во случаев, но и кол-во украденных средств. Кодовое слово утекает прекрасно вместе с остальными данными.

Всего голосов 1: ↑1 и ↓0

+1

А откуда статистика по всему остальному? Прям кто-то циферки в экселе увеличивает? Вроде нет.

Пишут обычно люди про свои случаи. И случаев с подменой симки…скажем так мало. А вот «помогите, маму развели» — тысячи. Вот вам и статистика.

Комментарий пока не оценивали

0

По какому, остальному? Вот здесь и на других ресурсах про такое пишут неоднократно, я сам лично сталкивался. Судебные дела есть и они в публичном доступе. Если у 9 бабушек украдут по 10 тыс, а у одного человека 500 тыс – стоит или нет на эту проблему обращать внимание? Вы говорите про «процент кражи денег» – не понятно о чем идет речь, кол-во случаев или кол-во денег? И если последнее – кто и где это считает? По истеричным комментариям это посчитать невозможно. Вообще для меня интереснее даже сам факт наличия такой уязвимости, в том числе как иллюстрация того, насколько банкам плевать на безопасность.

upd. Забыл еще важный момент. Если такой «редкий» случай все же случается, вернуть деньги очень сложно, судебные дела могут длиться годами. Потому что опсос никак с банком не связан и по сути ни за что не отвечает.

Комментарий пока не оценивали

0

Пользуйтесь для входа одноразовыми паролями. И много проблем исчезнет.

Комментарий пока не оценивали

0

Банки сегодня не предоставляют возможности отказаться от аутентификации по одной СМС.
Про пароли можете забыть, они в текущей схеме не играют вообще никакой роли, разве что от ребенка защитят.

Всего голосов 2: ↑2 и ↓0

+2

Не все.
Авангард например выпускает скрейтч карты с одноразовыми паролями и позволяет выбирать способ подтверждения оплаты.
Несколько не удобно конечно…

Комментарий пока не оценивали

0

Если у Вас есть идеи как еще можно обезопасить свои счета — то пишите об этом в комментариях.

Пластиковая карта с дисплеем и клавиатурой для генерации одноразовых ключей. Даже если вы ее упустили вместе с телефоном, генерация ключей выполняется только через пароль, который надо ввести на карте.

У меня примерно такая

У меня примерно такая

Всего голосов 3: ↑3 и ↓0

+3

Непонятно зачем такие сложности, почему нельзя для начала реализовать в качестве второго фактора TOTP/HOTP с помощью приложения. И клиент сам выбирает смс или приложение для генерации одноразовых паролей

Всего голосов 1: ↑1 и ↓0

+1

Ввод пароля в приложении при генерации одноразового ключа можно перехватить например.

Комментарий пока не оценивали

0

у авангарда еще карточки с одноразовыми паролями были, тоже хорошая штука.

Комментарий пока не оценивали

0

То есть если у Вас банально выхватят из руки телефон с вложенной в обложку картой Альфа-Банка

Если у вас выхватят из рук карточку, где деньги лежат, первое, что вам необходимо сделать — это её заблокировать.

Осознав это и вздрогнув от того что тщательно продуманные и оберегаемые пароли меня на самом деле ни от чего не защищают.

Всё верно. Как и в любом другом онлайн сервисе, пароль уже практически стал просто защитой от подглядывания в монитор. На любом критическом сервисе помимо пароля необходимо использовать 2Fa.

во-первых отключите прямо сейчас показ уведомлений на экране блокировки

Еще необходимо поставить пин на разблокировку, а также как-то более ответственно за своей техникой следить. Вы же за ключами от квартиры следите?

Зайдите в офис своего мобильного оператора и заблокируйте переоформление сим-карты по доверенности

Да, это стоит сделать, но это не панацея. Если ОПСоС заменил сим-ку по липовой доверке (он уже доказал свою несостоятельность), неужели вы думаете, что по какому-то иному липовому документу не получится перевыпустить вашу СИМ? Вы уверены, что злоумышленник не был в сговоре с сотрудником ОПСоСа? Принесут свидетельство о смерти.

СМС — это единственная защита которую предлагает банк.

Это не так, поинтересуйтесь в своём банке, есть ли возможность приобрести токен для генерации одноразовых паролей. Скорей всего есть, берите! Исключите слабое звено из цепочки.

Текущий уровень безопасности онлайн-банков — это полное днище

Днище — это не безопасность онлайн-банков, а уровень осведомленности конечных пользователей. Банки лавируют между удобством эксплуатации КБ, его безопасностью и гонкой за новомодными фичами, а конечные юзеры в 99% случаев не читают и откровенно игнорируют правила безопасности эксплуатации КБ, как следствие, они же оказываются крайними.

Всего голосов 2: ↑1 и ↓1

0

Если у вас выхватят из рук карточку, где деньги лежат, первое, что вам необходимо сделать — это её заблокировать.

Хватает историй где за то время пока Вы в банк будете дозваниваться (найти другой телефон, найти номер банка, дозвониться, вспомнить номер карты и кодовое слово…) у Вас уже все что можно успеют снять.

На любом критическом сервисе помимо пароля необходимо использовать 2Fa.

В текущем виде защита как раз не 2FA, причем единственный фактор защиты — это смс, которое слабже нормального пароля…

Еще необходимо поставить пин на разблокировку, а также как-то более ответственно за своей техникой следить. Вы же за ключами от квартиры следите?

Про пин добавлю в статью, а ключи все же а) проще защитить (они реже находятся в руках, их легче спрятать) и б) сложнее использовать.

Это не так, поинтересуйтесь в своём банке, есть ли возможность приобрести токен для генерации одноразовых паролей. Скорей всего есть, берите! Исключите слабое звено из цепочки.

Это отличная идея, я зайду в банк и узнаю. Но вроде она у Альфы только для юрлиц…

Всего голосов 1: ↑1 и ↓0

+1

СМС — это единственная защита которую предлагает банк

при подключенной опции онлайн-банка. Впрочем, это зависит от банка, в ВТБ24 вон был вариант сначала карта с кодами, потом железячный генератор паролей. Вряд ли это только у них.

Комментарий пока не оценивали

0

Без интернет-банка совсем грустно. Элементарно жене перекинуть на карточку денег будет проблематично, не говоря даже о разнообразных услугах оплачиваемых переводом по номеру.

Железячный генератор — это интересный вариант, будет здорово если кто-то поделится опытом. А то гуглинг показывает в основном варианты для юрлиц в формате приложения для ПК.

Комментарий пока не оценивали

0

Хм, в правилах для физиков у них упомянут генератор паролей, но в справке нашел упоминание его только для юриков и ИП… раньше для физиков точно был.

Всего голосов 2: ↑1 и ↓1

0

У ВТБ24 можно 100% грохнуть весь онлайн банкинг для физика, т.е. чтобы ни приложение, ни браузер, ни по смс (по СМС только коды от 3D Secure и информирование чтобы было и никаких блин переводов)?

Комментарий пока не оценивали

0

Эм… ну кто же запрещает не заключать договор на онлайн-банкинг? Подозреваю, что в любом банке так. Во всяком случае когда я у них обслуживался, на телебанк был отдельный опциональный договор. Да и всегда можно просто не указывать свой телефон в договоре и автоматически никакого онлайн-банкинга.

Комментарий пока не оценивали

0

Увы, телефонный номер хотят все. Да и без уведомлений мне проще вообще закрыть все счета во всех банках и поставить работодателей перед проблемой инкассации ради выплаты зарплаты, наличные всяко безопаснее.

Комментарий пока не оценивали

0

И гопники отожмут у вас наличку прямо в день зарплаты…

Комментарий пока не оценивали

0

Зарплату я получаю в кассе завода, территория завода огорожена, после получения зарплаты я сажусь в личное авто и спокойно еду до загородного дома, там ворота с электроприводом. Если гопники и в таком случае нападают, то это уже не обдолбанная гопота, а ОПГ, которой совершенно пофигу, карта, нал, драг. металлы, шкурки песцов — терморектальный криптоанализатор и пистолет помогут вам снять все деньги со всех карт и счетов и оформить десяток кредитов.

Комментарий пока не оценивали

0

Вас не должно парить, чего хотят банки, единственно значимое — чего хотите Вы. Мне мой банк тоже подсовывал анкету клиента, где только что размер трусов не требовалось указать — заполнил только то, что нужно для договора банковского обслуживания, еще дополнительно вычеркнул согласие на получение спама и прочие «бонусы» — схавали не поперхнувшись т.к. прекрасно знают, что настаивать незаконно.

Комментарий пока не оценивали

0

Не так давно я задумался над безопасности.
И рассматривал такие сценарии.
1) Украдут только карту.
2) Украдут карту с телефоном
3) Украдут карту с разблокированным телефоном.

В общем:
1) Номер карты лучше не светить. Стараться платить Apple Pay и аналогами.
2) На сим карту пароль.
3) На телефон пароль.
4) Не показывать текст смс/банковских уведомлений на заблокированном экране
5) Не показывать текст почты на заблокированном экране. Удивительно, но был кейс. Когда при определённых обстоятельствах хватало номеры карты одного банка и заблокировано телефона с уведомлениями от почты. Очень редко, но было.
6) решить с оператором вопрос о перевыпусках симки.
7) Поставить пароль на банк приложения и почтовый клиент (у меня стоит Spark, там такая функция есть). Есть риск, что украдут разблокированный телефон.

А вообще если есть деньги или желания, то можно посмотреть как ваш банк восстанавливает пароли и шокироваться. Ибо у всех по разному.

Комментарий пока не оценивали

0

Насчет уведомлений — на телефоне вот у меня заблокировано, но сейчас подумал — а на часах то нет. амазфит бип, и там блокировку никакую не настроить. Если отключить показ смс — неудобно, для того и ношу — вбивать что-то, не тянуться к телефону. Как решать кейс? )

Комментарий пока не оценивали

0

Я поступаю маргинально: не имею счёта ни в одном банке.

Но если бы возникла такая необходимость, я бы завязал банк на отдельный номер телефона, сим-карту вставил бы в GSM-шлюз, подключенный к домашней сети и сам озаботился бы безопасностью / удобством использования по своему пониманию процессов.

Схожий подход я уже использую для некоторых чувствительных к безопасности систем. Иногда таргетировано атакуют. Пока что безуспешно.

Явные минусы подхода:

  • Нужно быть технически грамотным в вопросах безопасности систем и вложить некоторое количество времени в разработку.

  • Часть такой системы всё равно полагается на «security through obscurity», что плохо по определению.

Всего голосов 2: ↑1 и ↓1

0

А можете подробнее рассказать про свою систему? Если можно, то отдельным хабропостом)

Всего голосов 5: ↑5 и ↓0

+5

А как вы получаете деньги за оплату своего труда?

Только наличными? Или может это биткоины?

Всего голосов 2: ↑2 и ↓0

+2

  1. Кто сейчас носит с собой карты в обложке телефона, если есть NFС?

  2. Не хотите, чтобы гопники могли разблокировать ваш телефон и банковское приложение по отпечатку пальца или лицу? Используйте PIN код для входа, а не вот эти «простые и надежные» вещи

  3. Опять же, в ходу до сих пор карточки с одноразовыми паролями, можно юзать их вместо СМС

    Мы в компании разрабатывали около банковские приложения и вопрос подтверждения действий всегда стоял особо. С одной стороны нужно сделать максимально простой для пользователя сценарий, иначе он вообще не будет пользоваться сервисом. С другой стороны безопасный для него и для банка в т.ч., т.к. репутационные и юридические риски ни кто не отменял. СМС и уникальная подпись МП сейчас самые распространенные вещи. А если вы потеряли телефон, то надо быстрее бежать и звонить в банк, а не ждать сутки другие

Комментарий пока не оценивали

0

1. NFC не везде поддерживается, да и выбирать физическую карту если их несколько имхо проще чем возиться с приложением
2. Пин на симку, пин на разблокировку, отключить уведомления на экране блокировки. И все равно при этом останется возможность просто выхватить разлоченный телефон из руки.
3. Где, у кого?

Всего голосов 1: ↑1 и ↓0

+1

  1. Авангард, например

Всего голосов 1: ↑1 и ↓0

+1

Всего голосов 1: ↑1 и ↓0

+1

3. Энерготрансбанк. Вообще, эту тему надо просто в банке уточнять, они точно не вымерли, просто ТОП крупных не пользуется, т.к. это расходы на выпуск

Всего голосов 1: ↑1 и ↓0

+1

Еще есть такие меры по пресечению вывода средств:

  1. Откройте несколько виртуальных счетов и используйте их под разные нужны (что бы, ни кто не знал ваш номер карты);

  2. Храните крупные средства на накопительном счете. Причина? С него можно вывести деньги только на один из ваших счетов, на сторонние счета или карты вывод не будет работать

  3. Установите лимиты на траты. Если вы не планируете покупок крупных — лимит 5к. В среднем хватает на любые покупки из повседневных

  4. Запретите карте покупки в интернете, тоже как один из вариантов лимита

Комментарий пока не оценивали

0

2. Да, вероятно это стоит сделать. Но вначале надо проверить не окажется ли для восстановления пароля достаточно знания номера виртуальной карты

3-5. Бессмысленно. Злоумышленник получает доступ сразу ко всему. Он в том же интернет-банке снимет лимиты и переведет средства с накопительного счета.

Всего голосов 1: ↑1 и ↓0

+1

Согласен, что в интернет банк можно конечно получить доступ через МП. Но если у вас похитили телефон, вы вероятно будете знать об этом и сможете заблокировать его.

У нас некоторые сотрудники СБ (информационной) имеют отдельный номер телефона для банковских приложений, который не используют больше ни где. Ну и соответственно отдельное устройство, только для получения СМС кодов.

Комментарий пока не оценивали

0

я ношу с собой одну карту, потому как nfc в телефоне, бывает, не срабатывает.

у меня один банк «надёжный», с аппаратным генератором паролей — там основные счета, но нет карт. для карт пользуюсь другим банком, более попсовым, «с кешбеком и шлюхами» — закидываю туда периодически суммы для текущих расходов через систему быстрых платежей.

онлайн-банки у меня живут в папке knox — лишний уровень защиты при утере/краже телефона.

Всего голосов 1: ↑1 и ↓0

+1

Комментарий пока не оценивали

0

Проблема давным-давно решена в США.

Просто в России клиент отдаёт деньги на хранение, и вся ответственность лежит на нём:

— Где мои деньги?
— Ничего не знаем, вот у нас запись: Вы зашли на сайт и приказали нам перевести деньги в ООО «Копыта и Рога». Мы и перевели.
— Это был не я!
— Пароль ваш? Ваш. Значит, вы. Идите лесом.

А в США ответственность лежит на банке, который распоряжается вашими деньгами, и несёт ответственность за выполнение ваших указаний:

— Где мои деньги?
— Вот у нас запись: Вы зашли на сайт и приказали нам перевести деньги в Hooves & Horns Ltd. Мы и перевели.
— Это был не я. Вам отдал приказ мошенник. Вероятно, он узнал пароль через дырку в вашей системе безопасности. Почему ВЫ отдали ему МОИ деньги?
— Хорошо, вот Вам Ваши деньги. Мы проведём внутренне расследование и сообщим Вам о результатах. Также мы свяжемся с банком, который обслуживает Hooves & Horns Ltd., и скажем ему заблокировать на счёте спорную сумму до завершения расследования. Мы Вам доверяем, но хотим напомнить, что заведомо ложное сообщение о финансовом преступлении наказывается крупным тюремным сроком.

Всего голосов 25: ↑25 и ↓0

+25

Честно говоря, появление таких статей на хабре немного удивляет. Вроде как люди работают с данными и должны понимать базовые основы безопасности. Но в любом случае спасибо автору, что еще раз поднимает эту тему.

Проблема, о которой идет речь в статье, была очевидна еще лет 10 назад, когда эта свистопляска с смс только начала появляться. Как тогда, так и сейчас, основной вектор атак это человеческий фактор (соц. инженерия). Использование в качестве авторизации механизма, в котором потенциально задействованы тысячи и тысячи сотрудников салонов связи, это очень плохая идея. Тем более, что салоны и опсосы не связаны с банками вообще никак и не несут в случае чего никакой юридической ответственности (на самом деле несут, но это отдельная сложная тема).

сейчас установите на сим-карту пароль

Бесполезно, восстанавливается очень легко.

зайдите в офис своего мобильного оператора и заблокируйте переоформление сим-карты по доверенности

Полезно, но эффективность неопределенная. Юридически никаких последствий это действие не несет, бумагу вам, что такой запрет стоит никто не даст. Если попытаются поменять симку по левым документам (доверенность или справка 2п), могут просто «не заметить», что у вас там какой-то запрет стоит.

В целом согласен с автором, что защита совсем беда. Я бы даже сказал, что ее вообще нет. Ну, для сумм, которые жалко потерять. А если терять нечего, то сойдет и так.

Комментарий пока не оценивали

0

Да даже фиг с ним, «перевыпуском симки» и 100500 сотрудников опсосов. Можно без всех этих заморочек — достаточно доступ в сеть SS7 получить в какой-нибудь Бурунди за пригоршню монгольских тугриков. Как говорится, «хорошую вещь SS не назовут».

Всего голосов 1: ↑1 и ↓0

+1

Я не могу говорить за других, но лично я был введен в заблуждение тем что банк требует устанавливать на вход в интернет-банк пароли. Пароль — это достаточно надежный вариант защиты и казалось бы если банк требует его установить да еще и проверяет его минимальную стойкость, то он для чего-то же используется? А в текущих системах, как оказалось, пароль нужен он исключительно для самовнушения клиенту и никакой защиты не дает вообще. Я это не перепроверил в свое время и да, сам дурак в этом отношении.

Комментарий пока не оценивали

0

Когда-то давно, вероятно так и было. По крайней мере, входа по номеру карты точно не было. Потом пришли маркетологи и все стало сильно упрощаться. Но даже без этого, если рассматривать смс только как способ подтверждения операций, все равно это не очень хорошо.

Комментарий пока не оценивали

0

На фоне фактов, описанных в статье, хуже всего новый «дизайн» банков. Вчера пытался дозвониться до Сбера. — Совсем недавно это удавлось сделать минут за 10. Теперь слышу: «я ваш голосовой помощник, если нужно заблокировать карту — скажите «блокировка карты», если стали жертвой мошенничества — скажите «мошенничество», если у вас другой вопрос — задайте его, я попытаюсь вам помочь.» Говорю: «мне нужен оператор-человек» — Ответ: «к сожалению, все операторы заняты, попробуйте позвонить позже». Говорю: «я подожду». Но обрыв связи, короткие гудки. Так несколько раз.

Всего голосов 1: ↑1 и ↓0

+1

PS ИМХО новый сайт Сбера стал неудобным. Сильно тормозит. Был нормальный сайт — зачем надо было менять?

Комментарий пока не оценивали

0

Я ему сказал «хочу заблокировать карту отца» в надежде, что он не поймёт и соединит с оператором. А он мою начал блокировать. И отказаться никак нельзя, никакие слова не отменяли операцию, а блокировка шла секунды три. Через личный кабинет разблокировать нельзя, хотя такая кнопка есть, но она приводит к ошибке. Пришлось дозваниваться до человека.

Кстати, карту отца я смог отвязать от телефона, блокировать не стал. Отвязать можно просто назвав номер паспорта.

Комментарий пока не оценивали

0

>Кстати, карту отца я смог отвязать от телефона, блокировать не стал. Отвязать можно просто назвав номер паспорта.

А какая была цель?..

Комментарий пока не оценивали

0

Телефон украли, сам отец был в больнице

Комментарий пока не оценивали

0

Говорите слово — жалоба, мне помогает, переводят на оператора без проблем. В чате так же помогает.

Всего голосов 3: ↑3 и ↓0

+3

Комментарий пока не оценивали

0

C ВТБ что чатом что голосом помогает «тупой бот если не знаешь ответа позови оператора», бот «обижается» (в чате прям по тексту ответа видно) но зовет оператора.

Комментарий пока не оценивали

0

Булькайте в трубку. «Аооарррпп йк йк то» два раза и долгожданное «соединяю с оператором»

Всего голосов 1: ↑1 и ↓0

+1

Комментарий пока не оценивали

0

Осторожнее там, а то ещё Ктулху вызовете!

Комментарий пока не оценивали

0

Да ничего, договоримся с ним, у меня тут культистов хватит на много вызовов. :)

Комментарий пока не оценивали

0

В моем случае Альфа-Банк, когда я обновил SIM-карту, заблокировал Альфа-Клик. Узнал я об этом через несколько дней, когда мне потребовались операции со счетами. После моего звонка в банк все заработало. Наверное в такой блокировке есть смысл…

А как застраховаться от ситуации, когда Альфа-Банк блокирует доступ в Альфа-Клик по заявлению неизвестного мне физического лица, которое просит исключить мобильный номер телефона из базы банка?

А у меня на этот номер завязан Альфа-Клик и другие сервисы. Этим номером я пользуюсь несколько лет, на него приходят СМС, с него звоню в банк и т.п.

Теперь мне нужно доказать, что я имею договор с оператором на этот номер, который достаточно отправить им на E-mail, чтобы актуализировать данные. Безопасно?

Получается, любой может прийти в банк, написать заявление, указать чужой номер и его удалят из базы, как минимум заблокируют доступы к сервисам.

Важный момент, этот номер был указан в банке как дополнительный, хотя я просил сделать его основным и его «делали основным»… но что-то пошло не так..

Комментарий пока не оценивали

0

Неприятная ситуация, но не критичная. Деньги то у вас не украли. Если у вас там какой-то недоброжелатель, который сделает это повторно, ну тогда видимо придется завести отдельный номер для банка.

Комментарий пока не оценивали

0

Мы никогда не будем чувствовать что наши деньги в безопасности. Можно закрутить гайки до безобразия и тогда появятся статьи «захотел сменить номер — потерял все деньги: оказалось что у меня поменялся рисунок пальца, тембр голоса, шрам на лице и т.п.»

Безопасность это всегда баланс между удобством и защитой. Это как закапывать деньги на глубину 5м (очень безопасно), но каждый раз их откапывать когда идешь за хлебом — очень неудобно. Пример глупый, но сойдет.

Дубликат СИМ-карты — если Вы потеряли контроль над картой и кто-то сумел его сделать — Ваша ошибка. Зачем винить банк? Мне неизвестны случаи изготовления дубликатов «на расстоянии». Но не сильно и изучал этот вопрос. Это единственное за что надо переживать.

В любом случае у Вас всегда будет ключ к деньгам, который всегда могут «отобрать» грабители — СИМкарта, глаз, палец, голос, паспорт, телефон. Абсолютной защиты нет, но Вы можете себя перенести из категории «ща мы этого сделаем» в категорию «не, тут все сложно». Достаточно просто быть не как все. Заведите себе для СМС-банкинга старый кнопочный телефон и не светитие его всюду подряд, максимально усложните перевыпуск СИМ-карты даже для Вас самих. У меня знакомый даже для таких нужд СИМ-карту оформил за рубежом, где часто бывает. Это вообще топ, наверное. Тут даже не подберешься. Самому перевыпустить сложно (заблокировать легко) — думаю номер телефона который начинается не на +7 сразу отбрасывает Ваш аккаунт как «стрёмный сложняк».

Всего голосов 3: ↑2 и ↓1

+1

Но не сильно и изучал этот вопрос.

Почитайте вот статью, поизучайте…

Хохма в том, что SIM как таковая не нужна, достаточно сказать в сеть «этот телефонный номер обслуживаю я, шлите мне все его данные. Какая ещё аутентификация? «У нас джентльменам верят на слово!»

Всего голосов 3: ↑3 и ↓0

+3

«Ничего не понимаю, но осуждаю». Сим карта легко выпускается по поддельным документам (доверенность или форма 2п). И сделать с этим почти ничего нельзя. Можно «запретить» перевыпуск по доверенности, но никаких юридических последствий для опсоса это не несет. Может поможет, а может нет. Есть простые проверенные временем средства для 2fa, которые раньше были довольно распространены. Почему сейчас этого нет даже в виде платной доп. услуги – большая загадка.

> глаз, палец, голос, паспорт, телефон

Ничего из перечисленного не должно быть средством для удаленной идентификации для критичных операций.

Всего голосов 2: ↑2 и ↓0

+2

Основная проблема безопасности денег в самом их владельце, клиенте банка — можно накрутить 100500 степеней защиты, но если он сам сообщает код и/или переводит мошеннику деньги, то уже ничего не поможет

Вот тут подробно про это описано:

https://habr.com/ru/post/538794/

Комментарий пока не оценивали

0

Зависит от владельца. Для многих людей это верно, возможно даже для большинства. Меня уже обманывали в прошлом, так что верю что при достаточно хитром подходе можно обмануть и меня. Но бороться с утечкой через себя я могу, а вот с утечкой через СМС — увы толком нет.

Всего голосов 1: ↑1 и ↓0

+1

Даже СМС сообщать не нужно.

https://money.onliner.by/2021/10/28/moshenniki-oformili-kredit-na-dekretnicu

Мне сказали, что сотрудница банка заподозрила что-то, выхватила доверенность у мужчины, и тот убежал. Дабы предотвратить оформление кредита, я должна, как сказал «работник» по телефону, в личном кабинете в интернет-банкинге ввести номер своего паспорта. Мне все время повторяли: не беспокойтесь, вы же не предоставляете никакие данные, мы сейчас все проверим и предотвратим. Действительно, по телефону я не сообщала никакую личную информацию — ни карточные данные, ни паспортные.

На карточку Анастасии после этого пришли 3000 рублей. «Работник» по телефону сказал, что это пришли кредитные деньги и переживать не нужно, поскольку договор сейчас аннулируют. После этого деньги пропали  их перевели на неизвестный счет.

Всего голосов 1: ↑0 и ↓1

-1

Я обратилась в милицию, там сказали, что у меня в телефоне во время телефонного разговора было установлено приложение AnyDesk, через которое мошенники получили доступ к моему телефону и увидели все данные

Какой занятный разговор.

Всего голосов 1: ↑1 и ↓0

+1

я попробовал повторить тот же фокус со Сбербанком. И Вы знаете что? Оказалось что эта же схема прекрасно работает и со Сбербанком тоже. Последовательность необходимых шагов для этого оказалась чуть-чуть длиннее чем в Альфе

А подробнее? Восстановление пароля через сайт отсылает новый пароль на привязанную почту, что как бы второй фактор помимо СМС.

Комментарий пока не оценивали

0

Берем номер телефона. Вводим произвольный пароль на сайте. Появляется ссылочка «восстановить доступ». Жмем ее, вводим номер карты. Вводим СМС-код. И собственно на этом всё — дальше нас встречает форма с предложением создать новые логин и пароль.

Всего голосов 1: ↑1 и ↓0

+1

Да, действительно, нет шага с почтой. Я смотрел инструкцию восстановления к сбер-бизнес, а это другой продукт.

Комментарий пока не оценивали

0

а если отключить смс для входа в альфа-клик, то все-равно можно будет восстановить пароль по смс?

Комментарий пока не оценивали

0

Знакомая живет не в России, у неё украли телефон к которому были привязаны российские банки. Она передала свой паспорт через человека прилетавшего в России, я вооружился девушкой похожей внешности, мы зашли в салон связи и восстановили сим-карту.
Это я к чему — паспорт многие носят с собой и он может быть «утерян» вместе с телефоном. Впрочем пауза в сутки на смски от такого защищает.

Всего голосов 2: ↑2 и ↓0

+2

У клиентки и ее сына ломали карты в один день, Тиньков и Сбер. Начали приходить СМСки с кодами. В обоих случаях им позвонили банки и сообщили о блокировке карт в этой связи. Карты перевыпущены, но вопросы остались. Предположу, что у обоих на телефонах завелся крот. Подтверждает мое правило: Никаких мобильных банковских приложений.

Всего голосов 1: ↑1 и ↓0

+1

Господа банкиры, я все понимаю, удобство клиента — это очень важно, но Вам не кажется что безопасность клиента — это все-таки немного важнее?

Сложность в том, что не все клиенты банков разбираются в том, как это работает. Для многих даже СМС-подтверждение это уже сложно. А чтобы сделать безопаснее, придётся сделать сложнее. Поэтому банкиры выбрали такой путь, чтобы и более менее безопасно и всем доступно и понятно. Иначе клиентов у банка не будет.

Частично соглашусь про необходимость опциональности. На случай если моя карта незаметно от меня попадёт в чужие руки, злоумышленник сможет совершить довольно много бесконтактных покупок, не вводя ПИН-код карты. Из-за этого я был очень удивлен, когда в том же Сбербанке сказали, что карты без NFC они уже не выпускают. А лимит на покупку без ввода ПИН-кода стоит от 1000 рублей. А если я об этом узнаю только через сутки, то к этому времени на карте уже будет 0, и в приложении останутся лишь чеки о том, что человек покупал за мой счёт. Но даже если карта будет без NFC и я каждый раз буду вводить пин-код, не исключено, что кто-то в магазине его подсмотрит и опубликует. Опять же это чаще касается тех, у кого на карте много денег.

Комментарий пока не оценивали

0

Спасибо за статью! Мотивирует задуматься о безопастности своих счетов.
История от меня, про ВТБ:

Заказал дебетовую карту с доставкой: курьер привёз в незапечатанном конверте = мог видеть/сфотографировать карту. Плюс не именная.
Заказывают новую, именную. Но это только в физическом отделении. И по телефону сразу сказали, что в отделении смогут закрыт и уничтожить первую карту.

Прихожу получать: девушка из обычного шкафа достаёт стопку карт без каких-то конвертов, ищет мою и отдаёт мне. Без взяких кодов. Ничего.
На вопросы в стиле «Как же так?! Теоретически любой работник офиса может сфотографировать любую карту. А если мои миллионы утекут?» получаю ответ: «Да что вы! Мы же — Работники банка! Зачем нам так рисковать своей работой?» Первую закрыли и разрезали там же.

Вот сижу и думаю: может и вторую туда же? В топку?

Всего голосов 1: ↑1 и ↓0

+1

В ВТБ мне понравилось, что хотя бы пин-код ты сам назначаешь в онлайн-сервисе, а в Сбере пин-код дают в конвертике.

Комментарий пока не оценивали

0

Вот конвертик я предпочту всегда тому, что надо делать через всякий онлайн. Этот конвертик весьма недурно защищён от кражи кода если что. Но те, кому это не кажется надёжным, могут легко сменить этот самый PIN в банкомате (что несколько надёжнее «процессора» среднестатического пользователя банка)

Комментарий пока не оценивали

0

В принципе это около нормальная практика, если не одно но. С некоторых пор номера карт превратились в данные для входа в интернет-банк. Номер карты это почти публичная информация, его можно засветить не только в банке, но и в любом магазине например. Поэтому проблема здесь не в том, что карты без конвертов, а в том, что по какой-то невероятной причине по номеру карты стало возможным логиниться в интернет-банк.

Комментарий пока не оценивали

0

Я думал над этим. И сделал проще.
вариантов было немного:
украдут карту — потратят максимум тысячи 2 (там больше нет) и выбор магазинов не очень большой где не нужен пин
к ней украдут телефон — потратят максимум тысячи 2 (там больше нет)
телефон будет незаблокирован — потратят максимум тысячи 2 (там больше нет).
а схему использую следующую — есть счёт, к нему доступ только через интернет банк, есть второй счёт к нему привязана карта. Если что-то внезапное там лежит 2 тысячи. Остальное предварительно перевести с «закрытого» счёта. Приложениями от банка не пользуюсь — лишняя дырка. Интернет банк логин и пароль я и сам не знаю — они записаны в спец. программе.
Путь по которому меня можно лишить средств — только если я подхвачу какой-то специфичный вирус, но я сижу за сильным фаерволом со всякими no-script и adblock.
Если у меня стукнет совсем паранойя, я банковские данные выведу в отдельный файл и буду туда заходить только со специально сделанной виртуалки на каких-либо никсах.

Комментарий пока не оценивали

0

Восстановят логин/пароль по номеру телефона и карты, затем попросят у банка кредит на карту от вашего имени, наивный банк выдаст 300-500 тысяч. Дальше эти деньги выведут, а вам оставят задолженность. И если вы не успели сообщить в банк о краже до момента выдачи кредита — опаньки.

Всего голосов 1: ↑1 и ↓0

+1

Пароль не восстановят — только через поход в банк
Логин восстановят — если знают ключевое слово
То есть в кабинет не попадают

Комментарий пока не оценивали

0

Не указан, какой банк. Как продемонстрировано выше, в Сбере и Альфе отменить восстановление по СМС невозможно. А вы свой банк как проверяли?

Всего голосов 2: ↑2 и ↓0

+2

Прошу прощения за долгий ответ. Я выяснил этот момент, меня при регистрации ввели в заблуждение (или правила поменялись). Пароль и логин возможно восстановить, но телефона недостаточно, нужна обязательно карта. Теоретически достаточно тогда украсть телефон и сфотографировать карту. Но номера недостаточно нужная вся информация включая CVV. То есть не просто сверху глянуть.
Тут соглашусь, что менее безопасная система, но нужно пройти вот эти 2 шага, что по отдельности более-менее легко, а суммарно разве что используя какие-то большие данные. И вот тут печалит меня только одно, что у банка нет услуги одноразовых карт.

Комментарий пока не оценивали

0

НЛО прилетело и опубликовало эту надпись здесь

То есть, зайдя в личный кабинет, я не могу перевести деньги на другой счёт в размере сверх суточного лимита?

Комментарий пока не оценивали

0

Как обойти привязку смартфона Apple к оператору связи

Введение

Айфоны достаточно распространенные модели телефонов. Зачастую, пользователи техники Apple, пытаясь сэкономить свои деньги, решаются на приобретение телефона залоченного на зарубежных операторов.

То есть таких, в которых заблокирована работа sim-карт всех операторов, кроме «родных». К которым они привязаны согласно условий контрактов на услуги связи. Естественно, поскольку они приобретаются по льготной цене, их покупка привлекательна из-за цены.

Но что с таким телефоном делать? Ведь новая сим карта вашего любимого оператора связи работать не будет. На курсах пайки bga, подробно изучаем про разлочку и отвязку от операторов, в разделе “Сеть”.
Тем не менее, эта проблема имеет достаточно простое техническое решение. И в этом вопросе нас выручит устройство под названием «ТурбоСим». Впрочем, давайте посмотрим какие они вообще бывают:

Gevey aio 5

Самая популярная модель адаптера. Подходит для разлочки смартфонов, имеющих привязку к абсолютному большинству операторов мобильной связи, и , кроме того, позволяет разблокировать версии стандартов связи таких как CDMA, и GSM. Работает на всех широко распространенных версиях iOS, хотя и требует точных настроек для каждого экземпляра устройства. Что касается модели Айфон 6, то адаптер Gevey сможет разлочить его в любом случае.

R-sim 10

Еще одна интересная модель адаптера, поможет разблокировать телефон практически без изменений в качестве принимаемого радиосигнала, а ещё он позволяет достаточно просто его перенастроить, например, когда девайс обновился до следующей версии ПО iOS. Помогает добиться работоспособной связи привязанных к оператору смартфонов в большинстве случаев.

R-sim 10+

Эта версия выпускается начиная с 2015 г., разработан с целью отвязки заблоченных айфонов с iOS версии 9. Также позволяет в большинстве случаев обойти привязку смартфона к оператору.

R-sim 11+

Данное решение стало доступным нам с 2017 года, как и предыдущий «заточен» для конкретной версии ОС устройства. В данном случае – это версия ОС с номером 10. Осенью того же года по техническим причинам (Apple внесла изменения в процедуру активации) перестал обеспечивать работоспособность своей основной функции. Как говорится, нынче неактуален.
R-sim 12 – В конце 2017-го был выпущен новый вариант адаптера R-sim, соответственно, работает с iOS версии 11. Справляется с разлочкой привязок к любому провайдеру связи. Этот R-sim признан лучшим.

R-sim 12

В конце 2017-го был выпущен новый вариант адаптера R-sim, соответственно, работает с iOS версии 11. Справляется с разлочкой привязок к любому провайдеру связи. Этот R-sim признан лучшим.

Gevey AIO 6

Весна 2017 года принесла нам это уникальное творение инженеров. Этот продукт Gevey получил звание лучшего у владельцев смартфонов Apple. Годы применения доказали его результативность.

Gevey AIO 7

Новая версия адаптера от Gevey доступная с лета 2018-го. Даёт хорошие результаты в решении задачи разлочки Айфона.

R-sim 13

Незадолго до зимнего сезона прошлого года (2018) был выпущен на рынок. Эта версия адаптера ещё тестируется. Имеются некоторые замечания к его работе. Но есть и полезные плюсы.

Подробнее о R-SIM 12

Рассмотрим подробнее. Самое популярное техническое решение – R-sim 12 – эта модель доступна уже как почти два года (с декабря 2017-го). Назначение – разлочка Айфона работающего на iOS 12-й версии.

Этот чип может работать со следующими моделями «яблочных» смартфонов:

R SIM
R-SIM 12

– iPhone Xs max

– iPhone Xr

– iPhone Xs

– iPhone X

– iPhone 8+

– iPhone 8

– iPhone 7+

– iPhone 7

– iPhone SE

– iPhone 6s+

– iPhone 6s

– iPhone 6+

– iPhone 6

– iPhone 5s

Когда смартфон, который вам принесли с проблемой “сим-карта недействительна” – это тот самый случай когда это решение гарантированно сработает.

Ему подвластны все привязки всех провайдеров сотовой связи всей планеты. Это, действительно, огромное количество.

Среди них известные в мире: ATT, SoftBank, T-mobile, MTN group, DOCOMO, Sprint, Vodafone, Orange, Bell Telecom, VimpelCom Group, O2, Telenor, China Telecom и огромное количество других.

Итак, платформы iOS, с которыми r-sim 12 успешно «дружит»:

– 12.3

– 12.3.1

*Только эти версии. Будьте внимательны.

R-SIM 12 установка и конфигурирование: метод подмены ICCID

Инсталляция:

– извлеките лоток сим карты из устройства
– установите адаптер в лотке сим карты таким образом, чтобы контакты R-SIM смотрели в сторону сим карты

Адаптер в лотке сим карты
Адаптер в лотке сим карты

– уложите в паз для сим карты карточку нужного оператора

Паз для сим карты
Паз для сим карты

– вставьте собранную конструкцию в приёмный паз для лотка в смартфоне
– на экране появится меню настройки R-SIM

Передаём в аппарат неверный уникальный серийный номер сим карты (ICCID) с помощью адаптера R-SIM. Суть данного метода состоит в том, чтобы телефон “думал” что в нём установлена сим карта “родного” оператора. Этот метод наиболее результативный.

– для этого выбираем из появившегося меню пункт Edit ICCID

Пункт Edit ICCID
Пункт Edit ICCID

– аппарат предложит ввести номер в поле ввода. Вводим новый серийный номер сим карты, отправляем его тапом по кнопке и ребутим аппарат.

серийный номер сим карты
Серийный номер сим карты

После активации смартфон будет работать без каких либо ограничений. Однако, по техническим причинам необходимо чтобы адаптер находился в устройстве постоянно. Компания Apple борется с такими подменами и, время от времени, блокирует номера используемые для активации в адаптере. Смартфон и далее функционирует нормально. Но до первого сброса. После чего его придётся активировать снова.

Может появляться сообщение об  ошибке активации на ранних версиях iOS. Эта проблема имеет стабильные решения. Можно обновить ОС аппарата до версии 12.3.1. Либо если на версия ОС 12.3 и используется ранняя версия адаптера, в таком случае можно установить его в другой смартфон на ios 12.2 или более ранней, затем сконфигурировать R-SIM там, установить в исходный аппарат. Теперь можно активировать телефон. Или же вставить в любой активированный айфон, даже на ios 12.3, отредактировать серийный номер сим карты в адаптере. Результат аналогичный.

R-SIM 12 установка и конфигурирование: метод подмены IMSI

Второй способ разлочки Айфона, используя R-SIM. Выручает когда ICCID забанен и новых серийников для сим карт ещё нет. Используется как временное решение.

Из меню выбираем нужного оператора, или, если его там нет, сами вводим новый международный идентификатор мобильного абонента (IMSI), а именно ту часть, которая содержит код страны и код оператора.

IMSI
IMSI
Финальный этап
Финальный этап

Затем выберите AUTO MODE2, если не активируется то попробуйте на AUTO MODE1.

И финальный этап:

Затем перезапуск аппарата и активация.

Для моделей iPhone 6s/6s+ из списка режимов выберите 6S/6SP/SE Unlock. Принять – перезагрузить.

*  Для более полного понимания понимания особенностей такого способа разлочки и чтобы избежать неудачных попыток рекомендуем ознакомиться со следующей главой этой статьи: “Сообщение “Сим карта недействительна” и причины его появления”

Затем настраиваем адаптер на режим TMSI.2G/3G/4G

TMSI.G/G/G
TMSI.2G/3G/4G

Сообщение “Сим карта недействительна” и причины его появления

Рассмотрим 3 варианта ситуации, которые приводят к возникновения сообщения о недействительной сим карте:

1) Смартфон был изначально залочен на оператора. И был разлочен неофициальным способом. После сброса такой аппарат снова заблокируется. Случилось следующее: смартфон снова оказался в исходном состоянии привязки к провайдеру связи.

Для того чтобы решить эту проблему необходимо вычислить “родного” оператора. Что можно выяснить зная IMEI аппарата. Существуют различные сервисы по определению привязки к оператору по коду IMEI. От этого будет зависеть способ разлочки через обращение в поддержку Apple или с помощью адаптера R-SIM

2) Следующая причина связана непосредственно с использованием чипов R-SIM или Gevey в сочетании со способом разлочки через подмену ICCID номера. Некоторые “кулибины” увидели в этом метод обмана покупателей и стали монтировать чипы из этих адаптеров непосредственно внутрь телефона, подменяя интерфейс приемника сим карты.

Такой телефон с лёгкость выдаётся за аппарат без привязки к оператору. Покупается телефон с проблемной привязкой (естественно он стоит значительно дешевле) впаивается чип и вуаля – продается как оригинальный за полноценную цену.

Этих ситуаций в РФ огромное количество и большинство не знают что их обманули. И не знали бы если бы Apple не блокировала популярные серийные номера сим карт. Смартфоны по прежнему работали как и положено. До первого сброса или обновления ОС аппарата. В таком случает если вставить другую симку – трубка сообщит о том что сим карта недействительна и активацию Айфон не проходит.

3) Ещё один вариант использует недоработки ПО на серверах активации. Работает следующим образом: смартфон активируется с помощью того же R-SIM и если адаптер извлечь то устройство продолжало работать как активированное до первого сброса. С 02.04.2019г. стараниями Apple этот трюк уже не работает.

Есть рецепты определения впаянного чипа в устройство.
Вставьте в смартфон любую другую симку, потом заблокируйте экран и снова разблокируйте. Справа внизу будет кнопка “i”. нажмите и найдите ICCID – 20-значное число.

Самые популярные номера ICCID (на самом деле их сотни, приводятся для примера):

89813000202173547520

89860600502000180722

89010000000000000011

89010000000000000001

89014103278683949559

89014103279529155393

Если вы их видите то в данном аппарате гарантированно инсталлирован чип. Когда в такое устройство в лоток сим карты вы вставите адаптер смартфон откажется работать сим-картой и не пройдет активацию. Если это так – то нужно вскрыть аппарат, найти его и выпаять, восстановив оригинальные связи с контактной площадной приемника сим карты и начинкой аппарата прежде чем устанавливать R-SIM в штатный лоток для симки.

Вот какие бывают случаи впайки на иллюстрациях:

Выводы

  • Для того чтобы правильно выбрать адаптер, который сможет работать как нужно и что разлочка Айфона прошла успешно – нужно лишь знать на какого провайдера мобильной связи привязан ваш смартфон и модель Айфона.
  • Важно знать, что все операции по разлочке Айфона, Вы выполняете “под свою ответственность”. Материал в статье приведен в ознакомительных целях и не является исчерпывающим руководством по использованию адаптеров R-SIM. И все что вы делаете, осуществляете только под свою ответственность.

Инновационный сервис идентификации IMSI помогает проверить подлинность уникального кода абонента сотовой связи в России. С помощью такого инструмента можно осуществлять полный контроль номеров клиентской базы и обезопасить своих клиентов от мошенничества, связанного с подменой сим-карт.

Что такое IMSI

IMSI — это International Mobile Subscriber Identity, что означает «международный идентификатор мобильного абонента», который хранится на SIM-карте и обычно состоит из 15 цифр. При регистрации в сети аппарат абонента автоматически передает IMSI, по которому его идентифицируют.

У каждой сим-карты свой идентификатор. Если пользователь сменит SIM — номер сохранится, а код изменится. Таким образом, сервис IMSI помогает отслеживать факт замены сим-карты. Это позволяет предотвратить возможные случаи мошенничества, связанные с подменой сообщений.

Кому и для чего нужен сервис IMSI

Сервисом IMSI пользуются различные финансовые учреждения. Главная функция инструмента — обеспечить безопасное совершение платежных операций, в ходе которых осуществляется передача с помощью СМС-паролей, кодов авторизации, данных о списании или поступлении средств и др. Проверка кода нужна в разных случаях:

  • при входе в интернет-банк;
  • смене пин-кода банковской карты;
  • подтверждении операций оплаты с помощью одноразовых паролей, присылаемых в СМС.

Если сим-картой конкретного пользователя завладеет мошенник — он сможет получать сообщения от банка, что даст ему доступ к личному кабинету в банке, всем банковским картам и счетам. За счет предварительной проверки идентификатора абонента удается избежать ситуаций, когда СМС отправляется напрямую мошеннику.

Как работает IMSI-сервис

Сервис IMSI перед отправкой СМС проверяет подлинность сим-карты, т. е. определяет, не сменился ли идентификатор абонента с конкретным номером телефона. С помощью проверки кода удается отследить:

  • попытки использования дубликата SIM;
  • пользование заблокированными сим-картами;
  • подмену номера телефон абонента в учетной системе заказчика.

Это становится возможным за счет работы сервиса IMSI — отдельного компонента со своим API (набором функций), который с одной стороны интегрируется с СМС-шлюзом банка, а с другой — с инфраструктурой оператора. Принцип проверки кода:

  1. Банк при получении первого значения IMSI сохраняет его значение в своей базе в качестве эталонного для текущего клиента.
  2. При любых операциях, требующих отправки СМС, организация сначала обращается в свою базу данных, чтобы сравнить значения IMSI — эталонное и то, что получено перед отправкой.
  3. В зависимости от того, совпали два сравниваемых кода или нет, банк принимает решение о дальнейших действиях.
  4. Если коды совпали — СМС отправляется абоненту. Если номер получателя найден в списке тех, кто сменил сим-карту, то абоненту отправляют сообщение о необходимости пройти идентификацию, например, обратившись в колл-центр. Если она прошла успешно — номер абонента удаляют из списка сменивших сим-карту, и отправка сообщений возобновляется.

Проверка IMSI занимает 5-10 секунд и незаметна для абонента, поэтому никак его не потревожит.

Подключить сервис проверки IMSI

Компания IBA Telecom предоставляет решение по IMSI-идентификации в рамках оказания услуг по внедрению сервиса информирования. Продукт поставляется в виде одного или нескольких модулей, поддерживающих роботизированные звонки и отправку сообщений по каналам email или СМС, а также мобильные PUSH-уведомления. IMSI-сервис может интегрироваться как с операторами сотовой связи, так и с агрегаторами, отслеживающими изменение IMSI. Для подключения свяжитесь с нами по контактному номеру или оставьте свою заявку на сайте. Остались вопросы? Задавайте их в онлайн-форме, и специалист IBA Telecom подробно расскажет о любой услуге.

Презентации по сферам бизнеса

Ответы на часто задаваемы вопросы

Ниже мы ответим на часть часто задаваемых вопросов, полный список ответов на вопросы в разделе Вопрос/ответ.

Как определить какие сообщения Сервисные Рекламные Транзакционные

Рекламные сообщения — Сообщения рекламирующие товар, услугу, информирующие о событии. Побуждающие к покупке, действию и не включающие в себя характер сообщений, описанных ниже.

Сервисные сообщения — Сообщения, связанные c операциями по предоставлению, или оказанию сервиса, услуги и информирующие, о событиях или операциях в рамках сервиса, услуги.

Транзакционные сообщения — Сообщения, которые отправляются для информирования о совершенных операциях с использованием электронных средств платежей и для целей исполнения требований законодательства Российской Федерации, в том числе Федерального закона от 27 июня 2011 года № 161-ФЗ «О национальной платежной системе».

Рассылка сообщений по моим контактам это законно ?

Чтобы рассылка была законной, необходимо соблюсти правила, для каждой категории сообщении — Сервисные Рекламные Транзакционные, существуют свои правила.

Рекламные сообщения — для этой категории сообщений, требуется до отправки сообщений получить согласие на получение сообщений по канала электросвязи, от владельца номера (абонента мобильного оператора). Согласие возможно получить двумя вариантами: 

1. На бумажном носителе — в составе договора, заполненная анкета, к примеру на получение карты лояльности, либо другое.
2. В электронном виде — при регистрации личного кабинета в сервисе, магазине, либо другое.

В обоих вариантах, владелец номера должен явно дать согласие на получение от вас любой информации по каналам электросвязи, за исключением категорий сообщений, описанных ниже. 

Сервисные сообщения — для отправки таких сообщений, предварительное согласие владельца номера не требуется.

Транзакционные сообщения — для отправки таких сообщений, предварительное согласие владельца номера не требуется.

Как подключить услугу и сколько времени нужно на подключение

— Для подключения услуги, вам необходимо отправить нам заявку на подключение, нажав на кнопку «Подключить услугу» (в верхней части сайта), или связаться с нами по телефону указанному в верхней части сайта.

— Время подключения, напрямую зависит от скорости предоставления необходимым документов для создания договора. Доступы к сервису мы предоставляем, после получения скан копии подписанного договора, или подписанного договора через Электронный документооборот.

В среднем не больше 1 дня.

Оказываемые услуги вашей компанией законны ?

По закону РФ, подобные услуги имеет право оказывать только оператор связи. Наша компания является оператором связи, все услуги лицензированы. С лицензиями, вы можете ознакомиться в разделе Лицензии.

  • Замания ярославль альтаир телефон
  • Замания косино парк телефон номер
  • Замания воронеж максимир телефон
  • Замания балашиха тц вертикаль телефон
  • Залог успеха телефон сетунь