подписка
Подписаться

Мегафон+Яндексденьги = рай для жуликов

Подписка на RSS
xmambax
06/08/2015
Хотел поделиться историей кражи денег с моего Яндекс-кошелька, произошедшей в конце февраля 2015 года. Советую не выбирать данную схему приема денег для вашего сайта, ниже вы поймете почему. Надеюсь кому-то она поможет обезопасить свои виртуальные финансы, а может кто-то уже бывал в похожей ситуации и расскажет в комментариях как из нее вышел.
У меня небольшой интернет-магазинчик, под который был открыт яндекс-кошелек и к нему привязан эквайринг(чтобы люди могли оплачивать покупку карточкой на сайте, при этом деньги поступали на яндекс-кошелек). Этот вид оплаты не особо популярен у нас в России, подавляющее большинство доверяет исключительно кэшу=), поэтому денег на этом кошельке обычно никогда не было, а если и были, то с него постоянно оплачивались различная реклама и прочие мелочи. Примечательно именно то, что вся история началась, когда на кошельке скопилась более-менее значительная сумма(около 46тр).
Как-то вечером мой интернет-серфинг с телефона прервала смс-ка от яндекса, в которой был пароль для восстановления доступа к аккаунту (у яндекса есть пароль к аккаунту и отдельные пароли для яндекс-денег, которые приходят смсках на телефон). Не успел я опомниться, как позвонил неизвестный и сказал, что случайно отправил мне смс-ку с кодом и вежливо попросил его ему продиктовать))). Ну тут схема совсем простая, человек зашел на яндекс-почту, ввел наше мыло и кликнул по ссылке «вспомнить пароль». Пароль приходит на телефон, привязанный к аккаунту, то есть на мой. При этом злоумышленники уже знают адрес электронной почты и телефон, который к ней привязан. Неужели в свободном доступе есть эти данные? Ну да ладно, я спросил этого товарища, есть ли лохи и работает ли схема, на что он ретировался, сказав что ошибся номером и повесил трубку=) Я бы достаточно быстро забыл эту историю, если бы она не получила продолжение.
26 февраля около 15.00 я спокойно обедал, когда пришла смс-ка от Мегафон:
Изображение
Столовая, в которой я был, находится в подвальном помещении и сразу отправить смс не получилось, пока я выходил на улицу, связь уже пропала. Я сразу же заподозрил что-то неладное, буквально через 10 – 15 минут я дошел до офиса Мегафон по адресу Тверская, 19а. Обрисовал ситуацию, ребята начали пробивать и выяснилось, что неизвестный в одном из салонов Мегафон восстановил мою сим карту на себя. Мы оперативно вернули мне мою симку и составили обращение №410681629(вдруг представители этой славной компании заглянут почитать). Причем менеджеры пробили в каком салоне это все произошло (это оказался какой-то салон связи на окраине Москвы в районе Дмитровского шоссе), позвонили туда и спросили, каким образом они выдали симку человеку без паспорта. Менеджер из того салона заявил, что неизвестный предъявил паспорт на мое имя. Тут момент очень интересный, неужели так легко сделать поддельный паспорт на человека? Неужели такие трудозатраты стоят 46 т.р. (которые еще не факт что получится вывести)? Что-то мне подсказывает, что никакого паспорта не было, а менеджер салона был просто в сговоре с мошенниками.
В данном случае схема, которую использовали мошенники оказалась посложнее, они восстанавливают симку человека, видимо, заявив, что она утеряна, чтобы потом скинуть на нее пароль и уже дальше вывести все денежки. Пока у меня не было симки(30-40мин), мошенники успели поменять пароль к моему аккаунту Яндекса и подключить свой телефон(кстати номер украинский) к Яндекс-деньгам, причем телефон для аккаунта остался мой. Обращаю внимание, что у Яндекса сам аккаунт и Яндекс-деньги имеют разные пароли и телефоны можно привязывать разные, далее мошенники подключили виртуальную карту и совершили 3 мелких перевода:
Изображение
Не знаю, что им помешало вывести все остальное, возможно, просто не хватило времени. Кстати, неизвестный названивал мне потом целый день, пытаясь выяснить платежный пароль=). Вообще сложилось впечатление, что доблестные мошенники не особо друг друга знали, так как в считанные минуты между собой бы выяснили, что произошло, а тут смс-ки и звонки мне шли почти целый день. Доступ к кошельку естественно был мною тут же заблокирован, для восстановления нужно было ехать с документами непосредственно в офис Яндекса.
Кстати, в салоне Мегафона на Тверской мне предложили оформить заявление, чтобы все операции с моей симкой можно было бы проводить только в данном салоне и нигде больше. Я естественно оформил данное заявление. Просто запомните этот маленький факт.
Прошла неделя, мне звонит представитель Мегафон по моему обращению. В трубке слышу стандартные фразы типа “бла бла бла, вы нам так дороги, что мы положили вам на счет 500 !!! рублей, а по той ситуации виновные наказаны, менеджер уволен и все пироги. Я все же поинтересовался, что их служба безопасности узнала по моему поддельному паспорту и был ли он вообще(ведь в каждом салоне стоят камеры, можно было бы наверно напрячься). На этот вопрос меня вежливо послали, типа информация закрытая и не ваше собственно дело. Именно тогда я решил, что опубликую эту историю в интернете.
Казалось бы на этом все и закончится, но в субботу 7 марта я просыпаюсь и обнаруживаю, что связь на моем телефоне отсутствует! Ну я сразу понял, что произошло)) Я сразу поехал в ближайшее отделение Мегафона(просп. Буденного, 18а, ТЦ Арколь). Менеджеры в очередной раз быстренько восстанавливают мою симку, тут же проверяю яндекс-кошелек, деньги все на месте(куда же им деться, ведь кошелек до сих пор заблокирован с прошлого случая), никаких переводов не было. Пароль к аккаунту был изменен мошенниками, но номер телефона, привязанный к кошельку, был по-прежнему мой. Кстати, помните то самое заявление, которое я писал про совершение операций с моей симкой только в салоне на Тверской?) Я поинтересовался, как с этой супер “опцией” у меня опять украли симку в каком-то из салонов, Мегафона теперь уже в Люберцах(как оказалось), да и как я ее еще потом и сам восстановил в ближайшем отделении?). В ответ менеджер отделения Мегафона сделал удивленное лицо и сказал, что вообще первый раз про такую услугу слышит, но если я действительно хочу обезопасить все операции по моей сим-карте, то в одном из салонов неподалеку(не помню уже почему именно в нем, адрес ул. Щербаковская, 3) можно подключить кодовое слово и без него «сто пудово, мамой клянусь» уже никто ничего сделать с моей симкой не сможет. Мы составляем еще одно обращение(№413778437) и я мчу подключать кодовое слово.
17 марта я восстанавливаю доступ к кошельку и сразу же заказываю яндекс-карту с целью вывести туда лишние деньги от греха подальше. Вот тут я, конечно, допустил ошибку, нужно было тут же выводить все на любую банковскую карту, хоть и с процентами, но сразу. Яндекс-карта мне так и не понадобилась… На следующий день, открывая Яндекс-кошелек, обнаруживаю следующие транзакции, совершенные не мной:
Изображение
Телефон держал при себе, связь не пропадала, никаких смс не приходило, кроме смс о пополнении счета Мегафон на 500р(обратите внимание, что самый первый перевод на 500 руб – это пополнение моего счета Мегафон, видимо делается намеренно, дабы обмануть системы безопасности Яндекса). Я с утра особо не придал значения этой смс, т.к. подумал, что в Мегафон рассмотрели мое второе обращение и решили опять меня задобрить столь внушительной суммой).
Внимание вопрос, как такое вообще возможно? Без моего телефона спокойно выводятся все деньги с Яндекс-кошелька, хотя к нему подключены пароли по смс и по-идее без них совершить операции вывода невозможно. Расследование Яндекса заключило, что мошенниками было подключено приложение на смартфон и с его помощью стибрены все деньги.
В общем мои денежки украдены, настроение испорчено, а тут еще Мегафон звонит по моему второму обращению. Ситуация повторяется полностью, только теперь мне на счет зачисляют 1000р! Я даже было подумал, что это отличный способ воровать у самого себя симку и получать средства на связь).
Еще один «плевок» в сторону Мегафона: мне нужны были некоторые документы, необходимые для расследования этой ситуации службой безопасности Яндекса (копию заявления на восстановление симки мошенниками и копию моего заявления на восстановление симки после мошенников), на что мне прислали какую-то совершенно другую бумажку, в которой говорится, что мошенники получили доступ к моей симкарте, со словами, что заявления они дать не могут, так как это закрытая информация. В Яндексе эту бумажку приняли, но копию моего заявления все же потребовали. Я доехал до отделения Мегафон, где я это заявление заполнял и менеджер мне совершенно спокойно эту бумагу выдал. Самое забавное, что он меня вспомнил и спросил, установил ли я кодовое слово на симку, я ответил что да, он в свою очередь очень удивился, так как все операции проделал без этого слова.

По итогу всех расследований, что в яндексе, что в Мегафоне, что в полиции я получил отмазы из серии "ничего не знаем, сами виноваты". Я на тот момент честно говоря уже устал бороться с ветряными мельницами и забил на это дело. Кстати этот отчет мы размещали на разных популярных IT ресурсах(типа habrahabr), но их очень оперативно терли, а аккаунты банили, притом что аналогичные статьи про другие фирмы там спокойно висят. Это и не удивительно, компания Яндекс там судя по всему в тесных отношениях с руководством.

Ну и небольшой вывод и поиск виноватых.
1. Мегафон - главный виновник всех бед. Берут на работу не понятно кого, стажеры у них имеют полное право проводить операции по симкартам, что собственно и дает зеленый свет такого рода преступлениям. Ну и их издевательские «отмазки» по моим обращениям и попытки задобрить меня 1500 рублями, конечно» вообще класс.
2. Яндекс - первый раз каким-то образом мои денежки уберег (хотя скорее всего, это благодаря тому, что я успел оперативно восстановить симку), но второй раз лажанулся.
3. Собственно Я - нужно было выводить все после первого же случая.
4. Доблестные мошенники – к этим ребятам вопросов нет, четко сработали.

МОй mail для связи(модератор попросил указать): denmys@rambler.ru
Скопировать ссылку на сообщение
Ответить
ODBS
06/08/2015
xmambax:

3. Собственно Я - ошибся дважды, первый раз это, когда не вывел все после первого покушения, второй это то, что я не сообщил в полицию. Кстати, у нас такие дела вообще расследуют? Имеет смысл это делать?

Заявление: в Мгеафон, полицию на Мегафон и в прокуратуру+роспотребнадзор для начала, дальше получите ответ и посмотреть, что напишут.
А так действительно сами виноваты. Как только приходит хоть что-то подозрительно-блокировать полностью и после восстанавливать на новые адреса, телефоны и т.д. на что возможно.
Учитывая, что все это можно проверить....
Скопировать ссылку на сообщение
Ответить
Модератор
06/08/2015
На форуме запрещено:
-Размещать анонимные, бездоказательные жалобы на качество товаров / услуг. В подобных жалобах следует указывать координаты, позволяющие идентифицировать пострадавшего: работающий e-mail, номер заказа и т.д.

Отредактируйте, пожалуйста, сообщение. В противном случае пост будет удалён.
Скопировать ссылку на сообщение
Ответить
pagan3d
06/08/2015
не первый раз читаю такие истории про яндекс, уже видел подобное с участием билайна.
Интересно, почему про киви таких историй нет? у них же схожий алгоритм действий
Скопировать ссылку на сообщение
Ответить
qualified
07/08/2015
xmambax:

второй это то, что я не сообщил в полицию. Кстати, у нас такие дела вообще расследуют? Имеет смысл это делать?


В полиции мне в похожей ситуации сказали, что они ничем помочь не могут, так как у них даже нет компьютера.
Скопировать ссылку на сообщение
Ответить
tema_poshitok
07/08/2015
Нужно было нажать в Яндексе ссылку "Выйти на всех устройствах". Вы можете 100 раз менять пароль, но система авторизации у яндекса такова, что она вам дает токен "много-много-много-букв" и он хранится на устройстве, например мобиле.

У меня была подобная штука с добавлением стороннего аккаунта в вебмастер яндекса для контроля моего сайта. Меня-менял пароли, все впустую. Потом додумался до ссылки выйти на всех устройствах - гы помогло :)

Ну и Яндекс-деньги кроме названия ничего общего не имеет с самим яндексом. Там команда другая и по общению с ними по вопросам написания модулей для платежных систем, эта команда меняется раз в год-два. Новая команда - новое API. И так по кругу. В таком круговороте можно и "набекдорить чисто теоретически" . Большое API всегда сложная экосистема.
Скопировать ссылку на сообщение
Ответить
qualified
09/08/2015
У меня в блоге есть статья о том, что надо делать в случае взлома электронной почты, которая как правило жёстко привязана к аккаунту. Со взлома электронной почты часто начинается большинство проблем в интернете. Как и в случае, который произошёл с топик стартёром.

Ссылка на мою статью: http://www.expert-report.ru/2013/07/blog-post.html

Надеюсь модератор найдёт возможным оставить эту ссылку, так как рекламной составляющей в этом минимум, а практической пользы максимум.
Скопировать ссылку на сообщение
Ответить
Андрей С.
Торговля (Одежда, обувь, аксессуары, мини-компания)
10/08/2015
Ключевая фраза была в самом начале: " При этом злоумышленники уже знают адрес электронной почты и телефон, который к ней привязан. Неужели в свободном доступе есть эти данные?"

Дальше все домыслы.


Эта информация есть в свободном доступе только если Вы ее там сами разместили. Или если единственный телефон магазина и есть Ваш личный телефон и он же телефон привязанный к аккаунту Я.Денег и Почты, что само по себе уже верх тупости ибо это по сути и есть логин и пароль аккаунта.

Другой вариант что изначально хакнули Ваш телефон или почту как писали Выше и получили эти данные, опять же сделать это могли только с Вашей же помощью.

То что симку по сговору можно подменить легко в салоне оператора это к сожалению факт, салонов как грязи, набирают кого непопадя...

Но винить во всей этой ситуации тут в первую очередь к сожалению только себя :(
Ну а то, что деньги сняли с третьей попытки, да еще и названивали на телефон, ну это вообще оборжаться, лохи какие то, а не хакеры...
Скопировать ссылку на сообщение
Ответить
xmambax
10/08/2015
anstrem:

Эта информация есть в свободном доступе только если Вы ее там сами разместили. Или если единственный телефон магазина и есть Ваш личный телефон и он же телефон привязанный к аккаунту Я.Денег и Почты, что само по себе уже верх тупости ибо это по сути и есть логин и пароль аккаунта.


Нет, телефон у магазина свой собственный, вообще стационарный городской.
Скопировать ссылку на сообщение
Ответить
xmambax
10/08/2015
ODBS:

Заявление: в Мгеафон, полицию на Мегафон и в прокуратуру+роспотребнадзор для начала, дальше получите ответ и посмотреть, что напишут.

Я выложил немного устаревшую историю, в полицию я все-таки обратился, причем сразу в отдел К. Месяц тишина, потом позвонил следователь из отделения по месту прописки(то есть отдел К это миф видимо, они сразу перекинули дело на обычный отдел, как вы понимаете обычный следователь дай бог знает как компьютер включается, какие тут ему пароли яндекс деньги хакеры и прочий бред=)). Когда звонил следователь, я был в отпуске и не мог приехать в отдел, договорились что он позвонит на следующей неделе и скажет когда приходить, но звонка не было, да и я как-то забыл. В итоге мне пришло письмо, что ваше обращение рассмотрено и дело закрыто или что-то типо того, завтра постараюсь его отрыть и выложу скан.
Скопировать ссылку на сообщение
Ответить
xmambax
10/08/2015
qualified:

У меня в блоге есть статья о том, что надо делать в случае взлома электронной почты, которая как правило жёстко привязана к аккаунту. Со взлома электронной почты часто начинается большинство проблем в интернете. Как и в случае, который произошёл с топик стартёром.


Электронную почту не взламывали, перечитайте внимательно, они просто перевыпустили мою симку на себя в офисе Мегафона.

Кстати мобильные приложения банков защищены от этой проблемы, когда вы перевыпускаете симку, нужно ехать в банк и переустанавливать приложение, никаких действий без этого по карте сделать не получится.
Скопировать ссылку на сообщение
Ответить
qualified
10/08/2015
xmambax, дык, какая разница? Взломали вашу почту (получили к ней доступ), через фальшивую сим-карту.

И кстати непонятно, откуда мошенники знают, что на Яндекс-кошельке лежит приличная сумма денег? Если на Яндекс-кошельке лежит мало денег, то всё спокойно, но как только появляется значительная сумма, тут же начинается суета. Видать всё же они смотрят Яндекс-кошелёк через взломанную почту.
Скопировать ссылку на сообщение
Ответить
Masterlight
25/09/2015
Весьма поучительная и полезная история.
В Яндекс кошельке денег теперь не держим, мало ли что.
Года три назад имел дело с "отделом К". Рекомендовали не терять номер телефона отдела, чтобы в случае проблем сразу звонить. В таком случае есть шанс взять жуликов еще в процессе получения денег
Скопировать ссылку на сообщение
Ответить
kaavain
25/09/2015
xmambax:

Этот вид оплаты не особо популярен у нас в России, подавляющее большинство доверяет исключительно кэшу=)


Я бы сказал так "подавляющее большинство доверяет ДЕНЬГАМ". Кеш здесь не при чем. Не пользуйся фантиками типа Яндес, Хреняндекс, Кики, Помидоры да хрена лысого там еще наизобрели - и будет счастье.

Прием карт должен быть на счет в банке а не в помойку.
Скопировать ссылку на сообщение
Ответить
alexander71
05/10/2015
17 июня 2014 года, у меня сняли 47 тыс. таким же способом с карты Виза-Киви, и телефона МТС
путем замены сим карты кем то с получением доступа к моему номеру и соответственно визе - киви и кошельку киви. Деньги в считанные секунд несколькими транзакциями скинули на телефоны билайна. До сих пор прошло год и 4 месяца уголовное дело не открыто, несколько писем приходило из МВД, что обращение передано куда то. Последнее в ноябре 14 года.
Мой email действующий alexgold.home(at)gmail.com чтобы комментарий не был анонимным.
МТС прислала письмо, типа да имеет место быть такой случай, мы готовы сотрудничать со следствием. По сути признали, что симку сменили в их салоне без моего согласия и присутствия. Но ничем мне помочь не могут типа...
Скопировать ссылку на сообщение
Ответить
Ответить
Разделы форума
Открытие бизнеса
Привлечение клиентов
Удержание клиентов
Ведение бизнеса
Работа с маркетплейсами
Тенденции развития
Специальные форумы