подписка
Подписаться
18/09/2023

Хакеры шантажируют селлеров Wildberries, взламывая личные кабинеты. Откуда у них пароли?

2

Хакеры взламывают личные кабинеты селлеров Wildberries и требуют с продавцов деньги за сохранность данных и возвращение доступов. Уже известно не менее чем о 30 случаях.

По какой схеме происходят взломы и что делать, если вы торгуете на фиолетовом маркетплейсе и хакеры пришли по вашу душу?

В прошлом месяце "Оборот.ру" рассказывал о странном случае взлома. Хакеры зашли в кабинет продавца, торговавшего исключительно плюшевыми котиками, и от его имени создали около 500 новых карточек с пилами "Макита", лодками, бассейнами, пылесосами, смартфонами и прочей бытовой техникой и электроникой.

Товары предлагались по очень низким ценам, поэтому продавец не по своему желанию сразу же набрал заказов на 150 тыс руб на несуществующие товары. Предприниматель обратился  в поддержку Wildberries, попросив отменить  сделанные заказы и объяснив, что карточки созданы мошенниками. Однако маркетплейс заблокировал ему реально продающиеся товары, а также объяснил, что в случае невыполнения данных заказов селлеру грозит штраф в почти 55 тыс. руб.

Предприниматель написал заявление в полицию о мошеннических действиях со своим аккаунтом. И очень надеется, что правоохранительные органы каким-то образом помогут ему избежать крупного штрафа, потому что Wildberries отказывается вникать в его ситуацию, отменять заказы и штрафы.

Сейчас выясняется, что это не единичный случай.

На протяжении последнего месяца хакеры массово атакуют ЛК продавцов по одной схеме. Они подбирают или похищают пароль к аккаунту, а потом создают там карточки несуществующих дорогих товаров по крайне низким ценам. В итоге на Wildberries стали появляться телевизоры, холодильники, телефоны и бассейны по ценам от 50 рублей.

При этом мошенники еще и растрачивают рекламные бюджеты продавцов, включая от их лица платное продвижение фейковых товаров.

Параллельно хакеры пытаются развести на деньги покупателей Wildberries еще по одной схеме: заманивая их в WhatsApp и предлагая оплатить те же фейковые товары напрямую.

Иногда жулики прямо требуют деньги с продавца, угрожая блокировкой магазина. Они связываются с ним через мессенджеры и требуют стандартную таксу в 50 тыс. руб.

У нас нет данных о том, платил ли им кто-нибудь. Очень вероятно, что пострадавшие о таких вещах распространяться не будут.

А вот о незаплативших известно (об этих случаях рассказывает телеграм-канал "База").

хакеры ВБ1

В случае отказа хакеры начинают создавать карточки товаров.  Их в данном случае ничего не сдерживает. И такое ощущение, что Wildberries, пока закрывает глаза на проблему.

Между тем, покупатели набегают на дешевые товары тысячами. Хотя некоторые все-таки сомневаются, ведь бесплатный сыр, как известно, бывает известно где.

хакеры вб3

Затем принципиальный продавец, отказавшийся платить хакерам, получает штраф от маркетплейса за отмену заказов. А что ему еще делать, ведь товар он никак не может отправить заказчику?

Сумма штрафа составляет 35% за отмененную позицию.

Никакие объяснения техподдержке не помогают. Более того, как утверждают селлеры, ответов ждать приходится по 10 дней, а то и больше.

Вот такие миллионные суммы штрафов обнаруживают продавцы после налета хакеров. У одного из пострадавших потери превысили 5 млн рублей.

хакеры вб2

Нашелся и селлер, которому якобы удалось решить вопрос обходным путем: выйти на разработчиков Wildberries и разблокировать кабинет вместе с карточками. Официальная техподдержка не решала инцидент в течение 10 дней. Но это единичный случай и у нас нет официального подтверждения этого факта.

Некоторые пользователи уже обратились в полицию. Другие готовят иски в суд. Причем ответчиком называют не хакеров, а маркетплейс.

Впрочем, эксперты уточняют, что Wildberries формально и сам в данном случае выступает в роли жертвы.

А хакеры пользуются тем, что продавцы раздают данные от своих ЛК различным аналитическим  и прочим сервисам, обещающим помочь торговать более эффективно. Ну а последствия могут быть такими, какие мы описали выше.

Маркетплейс же несет во всей этой ситуации большие репутационные потери, поскольку никто особо не разбирается в причинах успешности взломов, спеша обвинить Wildberres в "дырах" в системе безопасности. Но все дело в пресловутом человеческом факторе и желании сэкономить.

Основатель компании Topseller, специализирующейся на разработке IT-решений для эффективного управления продажами на маркетплейсах, Готти Вартанян так объясняет происходящие события:

"Основной источник проблем – те самые созданные непонятно кем и когда сервисы-"помогаторы", которым сами селлеры на добровольной основе дают доступ к своим данным: вредоносное ПО проникает в кабинеты во время процесса аутентификации с помощью cookie и токенов.

Первые более уязвимы для атак с использованием межсайтового скриптинга и подделки межсайтовых запросов".

Однако токены тоже не решают всех проблем с безопасностью, добавляет  Готти Вартанян. При применении внешних сценариев JavaScript сохраненные в браузерах токены тоже могут стать входными воротами для взломщиков.

Идеально, когда токен имеет минимальный срок жизни и самоудаляется, не сохраняя никакой информации о пользователях на сервере.

То есть для того, чтобы данные селлера были защищены, создателям сервисов нужно произвести дополнительные работы по настройке и созданию специальных атрибутов для предотвращения подобных атак и утечки данных, а не просто полагаться на Wildberries, Ozon или авось.

"На сегодняшний день есть только два надежных способа противостоять – не делиться своими данными вообще или же пользоваться только проверенным софтом от компаний, которые давно присутствуют на рынке, работают по договору и имеют большое количество клиентов", – подвел итоги сооснователь компании Topseller.

Ну а нам и практически всем участникам рынка интересно, как будет Wildberries решать проблему тех селлеров, которые уже пострадали от злоумышленников и заполучили многомиллионные штрафы от маркетплейса. По сути, материального ущерба компания не понесла никакого – воздух она не хранила и не перевозила. Однако теперь требует огромные деньги со своих и так пострадавших партнеров фактически ни за что.

Также читайте на нашем сайте:

Интересная новость? А ведь новости гораздо удобнее отслеживать в Telegram. Подпишитесь на наш Telegram-канал вот по этой ссылке. И вы будете и читать, и получать все самое важное наиболее удобным способом.

Прокомментировать
Комментарии
Сергей Д.
владелец интернет аптеки, Торговля (Онлайн-гипермаркет, мини-компания)
28/09/2023
Да, такая же ситуация 1-2 сентября и со мной произошла, и еще с десятками селлеров написавших мне в контакте! Готовим коллективный иск к ВБ.
Лично я ни накакие сайты не переходил, никому пуш-код не передавал и подавно.
На ровном месте появляются новые товары в ЛК (через массовую загрузку товаров) по демпинговым ценам ниже в 2 раза рынка, сносятся все склады и создаются свои, переименовывается магазин на какой то другой и т.п. и т.д. Отбиться от этого не реально, завершение сессии постороннего айпи не помогает, через 5 секунд он снова внутри. Пока не надоест он будет входить. Поддержка бездействует от слова совсем.
Скопировать ссылку на сообщение
Ответить
Андрей Пасынков
председатель совета директоров, Ассоциация Поддержки и Развития Интернет-Торговли (АПРИТ)
29/09/2023
шерше ля фам...

безнаказанность порождает вседозволенность
Читайте также
18/09/2023
ПВЗ Wildberries смогут жаловаться на некачественную работу перевозчиков WB Drive
Представители фиолетового маркетплейса полагают, что новая система поможет сделать перевозчиков более ответственными перед ПВЗ. Мы, правда, не поняли почему. Никаких наказаний или поощрений там пока нет... Подробнее
Алексей Подгайский
Руководитель, Wowcream
15/09/2023
Отказ в приемке заказов на Мегамаркете не в свой тайм-слот 1
Мегамаркет сегодня развел многих продавцов на комиссию за перенос заказов, а покупателей подставил со сроками доставки заказов. Создали проблему совершенно на пустом месте. Месяц назад они сообщили о введении 2-х часовых тайм-слотов на складах. Продавцам было предложено выбрать подходящий тайм-слот или перейти на тот, который установит сам маркетплейс. После 20-го августа они установили всем новые тайм-слоты, но собственно в работе ничего не менялось. Все как привозили заказы с 10 до 15, так и продолжали привозить. И вот сегодня, 15 сентября, спустя почти месяц от первого и единственного сообщения по этой теме, без каких-либо предварительных уведомлений, они ввели на складах приемку строго по новому времени. Всех, кто приехал по старому времени развернули на складах и отказались принимать заказы. Поддержка ссылается на наличие новости от 14 августа на их сайте и ничего поделать не может. Типа сами виноваты, что не читаете внимательно наш раздел новостей. Заказы при этом надо переносить на новую дату и естественно заплатить мегамаркету комиссию. Свернуть
Мегамаркет сегодня развел многих продавцов на комиссию за перенос заказов, а покупателей подставил со сроками доставки заказов. Создали проблему совершенно на пустом месте. Месяц назад он Еще...
15/09/2023
Чем больше оборот ПВЗ - тем меньший процент получит оператор. Wildberries опять меняет схему выплат
Сам маркетплейс приводит примеры, когда вознаграждение ПВЗ выросло. Но на самом деле, многие операторы возмущены и грозят закрыть свои пункты (а некоторые уже сделали это)... Подробнее
14/09/2023
"Спортмастер" запустил собственный маркетплейс. Чем уже разрешили торговать сторонним селлерам?
Первым был заполнен раздел "Охота и рыбалка". Там предлагаются спиннинги, блесна, воблеры, лодки, эхолоты – всего около 3500 товаров. Купить их можно только в онлайне, но получить - и в магазинах "Спортмастера"... Подробнее
Юрий А.
Владелец, Торговля (Спорт и туристические товары, мини-компания)
14/09/2023
Воровство невыкупов на Озон 1
Работал с озон более полтора года, до определенного момента очень везло, что возвратов и невыкупов, в отличии от других площадок не было и вот случился невыкуп, который исчез и озон отказался платить за него. Схема FBS забор курьера озон с нашего склада. С самого начала все было очень странно и с нарушениями:

  1. Возврат невыкупа на наш склад произошел (по мнению озон) в субботу, склад конечно работал, но у меня в настойках было указанно, что суббота нерабочий день. Зачем озон везет невыкуп в нерабочий день зная об этом - непонятно.

  2. Информации о курьере не было прислано, в отличии от забора заказов, когда информация о курьере всегда присылается, на курьера можно заказать пропуск и связаться в случае необходимости. Тут не чего не было. Что бы видимо нельзя было спросить курьера куда и что он привозил. А поскольку курьера не было, в дальнейшем озон отказался предоставить номер машины, чтобы посмотреть по камерам въезжала ли такая машина на территорию складского комплекса.

  3. На акте, который озон предоставил в графе принято от продавца написана какая-то странная фамилия, ни подписи, ни даты, а уж про доверенность (графа о которой, кстати в акте есть) вообще нет ничего, т.е. если принимает кто-то от продавца должна быть доверенность, а если принимает продавец, то хотя бы фамилия должна сходиться, не говоря о том, что подпись должна быть. Вот такую фальшивку предъявил озон. Видимо просто распечатали акт написали какую-то фамилию и решили, что и так сойдет.


Отдельно про тех. поддержку она в озон либо реально некомпетентная, либо покрывает мошеннические действия своих сотрудников, хотя конечно может это были одни боты. В общем все долгое разбирательство сводилось к одному ответу в акте стоит подпись (это они про фамилию), на деле подписи нет, значит нет факта передачи (они даже акт не смотрели), а где на самом деле невыкуп их не интересует и им все равно.  В принципе если подписи нет и продолжать не стоит, но я еще просил дать ссылку на документы, в которых прописан порядок передачи и перечень документов для выдачи (они пишут, что должен быть паспорт при приеме), присылают ссылку на п. 4.7 раздела «Расширенный пакет», а там не где не прописано какие документы должны быть, если даже паспорт, то чей и т.д. Пишу им если можете отдать невыкуп любому человеку кто покажет любой паспорт, на любое имя, то где это прописано, присылают опять туже ссылку. В общем какие-то или некомпетентные, или боты. Почему-то в яндексе в сбермегамаркете все прописано, а здесь какой- то гаражный сервис.
В общем я снял витрины все товары и больше на этой площадке не чего не размещаю и другим не советую, если не хотите остаться без товаров и денег. Свернуть
Работал с озон более полтора года, до определенного момента очень везло, что возвратов и невыкупов, в отличии от других площадок не было и вот случился невыкуп, который исчез и озон отказ Еще...