В салонах связи продаются сим-карты с приданым - «Финансы» » Новости Банков
bottom-shape image

В салонах связи продаются сим-карты с приданым - «Финансы»

В салонах связи продаются сим-карты с приданым - «Финансы»





Купив новый мобильный номер, можно в нагрузку получить доступ к чужому банковскому счету. Механизмы противодействия этому известны давно, но, к сожалению, не все банки ими пользуются. Разбираемся в причинах происходящего.


В рамках проекта «Города на связи» на Banki.Ru я много езжу по городам России и покупаю там сим-карты всех операторов связи. Как правило, это большая четверка, но бывают и исключения. Например, в Казани, где есть свой оператор «Летай». Примерно у трети сим-карт ощущается присутствие бывших владельцев. Приходят SMS явно личного характера, звонят коллекторы, шлют оповещения об акциях магазины. Но недавний «улов» в Самаре оказался совсем уж странным. К сим-карте одного из операторов оказался привязан активный SMS-банк одного из крупнейших финансовых учреждений страны. На номер не только приходили оповещения об операциях, но и работало меню, что позволяло совершать операции по оплате услуг и переводу средств. Судя по информации из SMS, номер был привязан к карте Maestro, принадлежащей пенсионеру.


Изучение вопроса показало, что подобные случаи, мягко говоря, не единичны. Меньше всего хотелось бы поднимать панику и называть главных виновников торжества (мы готовы дать банкам конфиденциальные комментарии.— «Новости Банков»), но это тысячи случаев в масштабах страны и не самые маленькие банки. Неприятность еще и в том, что в случае выведения средств их владелец спохватывается слишком поздно, потому что оповещения о транзакциях также приходят новому владельцу номера.


Почему это происходит?


У операторов после определенного времени бездействия начинает тикать часовой механизм, в рамках которого баланс симки быстро обнуляется

В последнее время операторы резко сократили срок поддержки карт с нулевым или отрицательным балансом. В ряде случаев речь идет о трех месяцах, а в среднем по рынку — о полугоде. Часто сим-карта стоит в телефоне второй, человек с нее не звонит и не пишет, а использует только для регистрации в разных учреждениях. И, положив на счет небольшую сумму, больше не пополняет. У операторов же после определенного времени бездействия начинает тикать часовой механизм, в рамках которого баланс симки быстро обнуляется. После этого номер отключается и поступает в продажу. Покупатель вставляет сим-карту в телефон — и получает массу новостей из жизни прежних владельцев.


Тимур Юнусов, руководитель отдела безопасности банковских систем компании Positive Technologies, считает, что способ противодействия проблеме весьма прост — проверка ICCID (физического идентификатора сим-карты). Вся схема выглядит так: банк заключает договор с операторами связи, которые поставляют ему в реальном времени данные о том, на какую физическую сим-карту будет отправлена SMS, и, если идентификатор отличается от той, что в базе данных, одноразовый пароль не придет.


Такой вид проверки безопасности уже работает во множестве банков. Но у него есть некоторые недостатки. Во-первых, банк может не обмениваться данными с каким-то определенным оператором связи. Например, с тем, который только что вышел на рынок услуг связи (поэтому еще просто не охвачен), или с тем, который не используется в регионе работы банка. В этих случаях не будет проходить проверка, сим-карт и банк не сможет отследить их смену.


Многие банки применяют анализ ответов на специализированные HLR-запросы для отслеживания фактов перевыпуска сим-карты

Вторая проблема — возможность клонировать сим-карты в результате атак на GSM/SS7, что позволяет клонировать сим-карту с сохранением ее физического идентификатора. Однако такого типа атаки сложны в эксплуатации и требуют специальной подготовки.


Глеб Чербов, заместитель директора департамента аудита защищенности компании Digital Security уточняет, что многие банки применяют анализ ответов на специализированные HLR-запросы для отслеживания фактов перевыпуска сим-карты. Главным образом это делается для борьбы с фродом, основанном на перевыпуске сим-карт по поддельным документам, но также работает и для случаев с переходом номера другому владельцу.


Действительно, опрошенные нами клиенты многих банков жаловались, что даже замена сим-карты без смены владельца означает необходимость подтверждения личности через колл-центр или даже в отделении банка, без которого любые формы ДБО невозможны. «Мы „видим” замену сим-карты. Таким образом, третье лицо не получит доступ к д/с клиента — бывшего владельца номера»,— говорит Жанна Каплун, пресс-секретарь Альфа-банка.


Но не все банки одинаково внимательны.


Что делать клиенту, если деньги со счета утекают в непонятном направлении?


Алгоритм действий установлен федеральным законом «О национальной платежной системе». Как только клиент банка узнал о компрометации электронного средства платежа (украдена или утеряна карта, заблокирована сим-карта и т. п.), в тот же или на следующий день он должен сообщить об этом в банк.


В интересах самого клиента лично явиться в отделение банка и написать заявление

С момента поступления такого сообщения банк начинает нести ответственность за мошеннические платежи, в которых используется скомпрометированное средство платежа.


Дмитрий Кузнецов, директор по методологии и стандартизации компании Positive Technologies, уточняет, что способ передачи такого сообщения устанавливает банк в правилах оказания услуг, и чаще всего клиентам предлагается звонить в колл-центр банка. Но в интересах самого клиента, помимо такого звонка, лично явиться в отделение банка и написать заявление. В некоторых конфликтных случаях необходимо иметь документированное подтверждение того, что он своевременно сообщил банку о компрометации средства платежа.


Что грозит за эксперименты с чужими деньгами?


Будем откровенны: когда тебе в руки попадает чужой счет с кругленькой суммой, возникает соблазн немного к нему приобщиться. Но делать этого лучше не стоит.


По содержанию такое преступление аналогично мошенничеству с использованием платежных карт (статья 159.3 УК РФ)

Да, практика показывает, что в случае увода небольших сумм банки предпочитают не тратить время на их поиски. И все же ответственность за такие «шалости» ничем не отличается от того, что грозит за банальную уголовщину.


Вопрос только, по какой статье УК РФ оно будет квалифицировано. В формулировке, точно описывающей ситуацию (вывод средств с чужого счета средствами мобильного банка), квалифицировать это действие сложно. Дмитрий Кузнецов рассказывает, что по своему содержанию такое преступление аналогично мошенничеству с использованием платежных карт (статья 159.3 УК РФ), но в силу формулировок эта статья к такому виду преступлений применяется редко. Так что обычно преступления квалифицируются или как «мошенничество» (статья 159 УК РФ), или как неправомерный доступ к охраняемой законом информации (статья 272 УК РФ).


Последнее время обсуждается законодательная инициатива приравнять «электронные деньги» к бумажным и квалифицировать такие преступления как кражи (статья 158 УК РФ). Как именно будет квалифицировано преступление и какая ответственность за него наступает, зависит от конкретных обстоятельств.


Все идет к тому, что сим-карты окончательно переселятся внутрь смартфонов, и подключение к оператору станет чисто программной операцией

Особый случай — когда человек выводит со своего счета средства, поступившие ему в результате ошибки или сбоя платежной системы. ГК РФ относит такой случай к неосновательному обогащению и обязывает получателя средств вернуть их владельцу. Если получатель уклоняется от исполнения этой обязанности, то, помимо возврата средств, ему грозит еще и уплата процентов за незаконное использование не принадлежащих ему денежных средств. Кстати, здесь еще одна лазейка для любознательных мошенников: если у человека уже есть счет в том же банке, он может сказать, что принял чужие деньги за свои. И это, как ни странно, срабатывает в суде.


Дальше больше


Сейчас все идет к тому, что сим-карты окончательно переселятся внутрь смартфонов, и подключение к оператору станет чисто программной операцией. Тогда HLR-запросы окажутся бесполезными, и придется придумывать какой-то механизм, отслеживающий переход самого аппарата от владельца к владельцу.


Очевидно, что любую дыру можно обнаружить и залить бетоном. Но, к сожалению, само количество дыр растет в геометрической прогрессии, и невольно с ностальгией вспомнишь времена, когда для сохранности средств требовался всего лишь достаточно тяжелый сейф с надежным замком.


Купив новый мобильный номер, можно в нагрузку получить доступ к чужому банковскому счету. Механизмы противодействия этому известны давно, но, к сожалению, не все банки ими пользуются. Разбираемся в причинах происходящего. В рамках проекта «Города на связи» на Banki.Ru я много езжу по городам России и покупаю там сим-карты всех операторов связи. Как правило, это большая четверка, но бывают и исключения. Например, в Казани, где есть свой оператор «Летай». Примерно у трети сим-карт ощущается присутствие бывших владельцев. Приходят SMS явно личного характера, звонят коллекторы, шлют оповещения об акциях магазины. Но недавний «улов» в Самаре оказался совсем уж странным. К сим-карте одного из операторов оказался привязан активный SMS-банк одного из крупнейших финансовых учреждений страны. На номер не только приходили оповещения об операциях, но и работало меню, что позволяло совершать операции по оплате услуг и переводу средств. Судя по информации из SMS, номер был привязан к карте Maestro, принадлежащей пенсионеру. Изучение вопроса показало, что подобные случаи, мягко говоря, не единичны. Меньше всего хотелось бы поднимать панику и называть главных виновников торжества (мы готовы дать банкам конфиденциальные комментарии.— «Новости Банков»), но это тысячи случаев в масштабах страны и не самые маленькие банки. Неприятность еще и в том, что в случае выведения средств их владелец спохватывается слишком поздно, потому что оповещения о транзакциях также приходят новому владельцу номера. Почему это происходит? У операторов после определенного времени бездействия начинает тикать часовой механизм, в рамках которого баланс симки быстро обнуляется В последнее время операторы резко сократили срок поддержки карт с нулевым или отрицательным балансом. В ряде случаев речь идет о трех месяцах, а в среднем по рынку — о полугоде. Часто сим-карта стоит в телефоне второй, человек с нее не звонит и не пишет, а использует только для регистрации в разных учреждениях. И, положив на счет небольшую сумму, больше не пополняет. У операторов же после определенного времени бездействия начинает тикать часовой механизм, в рамках которого баланс симки быстро обнуляется. После этого номер отключается и поступает в продажу. Покупатель вставляет сим-карту в телефон — и получает массу новостей из жизни прежних владельцев. Тимур Юнусов, руководитель отдела безопасности банковских систем компании Positive Technologies, считает, что способ противодействия проблеме весьма прост — проверка ICCID (физического идентификатора сим-карты). Вся схема выглядит так: банк заключает договор с операторами связи, которые поставляют ему в реальном времени данные о том, на какую физическую сим-карту будет отправлена SMS, и, если идентификатор отличается от той, что в базе данных, одноразовый пароль не придет. Такой вид проверки безопасности уже работает во множестве банков. Но у него есть некоторые недостатки. Во-первых, банк может не обмениваться данными с каким-то определенным оператором связи. Например, с тем, который только что вышел на рынок услуг связи (поэтому еще просто не охвачен), или с тем, который не используется в регионе работы банка. В этих случаях не будет проходить проверка, сим-карт и банк не сможет отследить их смену. Многие банки применяют анализ ответов на специализированные HLR-запросы для отслеживания фактов перевыпуска сим-карты Вторая проблема — возможность клонировать сим-карты в результате атак на GSM/SS7, что позволяет клонировать сим-карту с сохранением ее физического идентификатора. Однако такого типа атаки сложны в эксплуатации и требуют специальной подготовки. Глеб Чербов, заместитель директора департамента аудита защищенности компании Digital Security уточняет, что многие банки применяют анализ ответов на специализированные HLR-запросы для отслеживания фактов перевыпуска сим-карты. Главным образом это делается для борьбы с фродом, основанном на перевыпуске сим-карт по поддельным документам, но также работает и для случаев с переходом номера другому владельцу. Действительно, опрошенные нами клиенты многих банков жаловались, что даже замена сим-карты без смены владельца означает необходимость подтверждения личности через колл-центр или даже в отделении банка, без которого любые формы ДБО невозможны. «Мы „видим” замену сим-карты. Таким образом, третье лицо не получит доступ к д/с клиента — бывшего владельца номера»,— говорит Жанна Каплун, пресс-секретарь Альфа-банка. Но не все банки одинаково внимательны. Что делать клиенту, если деньги со счета утекают в непонятном направлении? Алгоритм действий установлен федеральным законом «О национальной платежной системе». Как только клиент банка узнал о компрометации электронного средства платежа (украдена или утеряна карта, заблокирована сим-карта и т. п.), в тот же или на следующий день он должен сообщить об этом в банк. В интересах самого клиента лично явиться в отделение банка и написать заявление С момента поступления такого сообщения банк начинает нести ответственность за мошеннические платежи, в которых используется скомпрометированное средство платежа. Дмитрий Кузнецов, директор по методологии и стандартизации компании Positive Technologies, уточняет, что способ передачи такого сообщения устанавливает банк в правилах оказания услуг, и чаще всего клиентам предлагается звонить в колл-центр банка. Но в интересах самого клиента, помимо такого звонка, лично явиться в отделение банка и написать заявление. В некоторых конфликтных случаях необходимо иметь документированное подтверждение того, что он своевременно сообщил банку о компрометации средства платежа. Что грозит за эксперименты с чужими деньгами? Будем откровенны: когда тебе в руки попадает чужой счет с кругленькой суммой, возникает соблазн немного к нему приобщиться. Но делать этого лучше не стоит. По содержанию такое преступление аналогично мошенничеству с использованием платежных карт (статья 159.3 УК РФ) Да, практика показывает, что в случае увода небольших сумм банки предпочитают не тратить время на их поиски. И все же ответственность за такие «шалости» ничем не отличается от того, что грозит за банальную уголовщину. Вопрос только, по какой статье УК РФ оно будет квалифицировано. В формулировке, точно описывающей ситуацию (вывод средств с чужого счета средствами мобильного банка), квалифицировать это действие сложно. Дмитрий Кузнецов рассказывает, что по своему содержанию такое преступление аналогично мошенничеству с использованием платежных карт (статья 159.3 УК РФ), но в силу формулировок эта статья к такому виду преступлений применяется редко. Так что обычно преступления квалифицируются или как «мошенничество» (статья 159 УК РФ), или как неправомерный доступ к охраняемой законом информации (статья 272 УК РФ). Последнее время обсуждается законодательная инициатива приравнять «электронные деньги» к бумажным и квалифицировать такие преступления как кражи (статья 158 УК РФ). Как именно будет квалифицировано преступление и какая ответственность за него наступает, зависит от конкретных обстоятельств. Все идет к тому, что сим-карты окончательно переселятся внутрь смартфонов, и подключение к оператору станет чисто программной операцией Особый случай — когда человек выводит со своего счета средства, поступившие ему в результате ошибки или сбоя платежной системы. ГК РФ относит такой случай к неосновательному обогащению и обязывает получателя средств вернуть их владельцу. Если получатель уклоняется от исполнения этой обязанности, то, помимо возврата средств, ему грозит еще и уплата процентов за незаконное использование не принадлежащих ему денежных средств. Кстати, здесь еще одна лазейка для любознательных мошенников: если у человека уже есть счет в том же банке, он может сказать, что принял чужие деньги за свои. И это, как ни странно, срабатывает в суде. Дальше — больше Сейчас все идет к тому, что сим-карты окончательно переселятся внутрь смартфонов, и подключение к оператору станет чисто программной операцией. Тогда HLR-запросы окажутся бесполезными, и придется придумывать какой-то механизм, отслеживающий переход самого аппарата от владельца к владельцу. Очевидно, что любую дыру можно обнаружить и залить бетоном. Но, к сожалению, само количество дыр растет в геометрической прогрессии, и невольно с ностальгией вспомнишь времена, когда для сохранности средств требовался всего лишь достаточно тяжелый сейф с надежным замком.

Лучшие новости сегодня

Вы искали сегодня

Комментарии (0)

Комментарии для сайта Cackle

Другие новости сегодня

Цены на популярные криптовалюты на 7 мая - «Финансы»

srcset=" https://www.zakon.kz/pbi/WEBP/2024-05-07/file-3584a2c0-3b3f-41b4-acc7-8b5d698e9cf8/400x225.webp 400w, https://www.zakon.kz/pbi/WEBP/2024-05-07/file-3584a2c0-3b3f-41b4-acc7-8b5d698e9cf8/800x450.webp 800w " sizes="(min-width:...

Курсы валют в обменниках Казахстана на 7 мая - «Финансы»

srcset=" https://www.zakon.kz/pbi/WEBP/2024-05-07/file-d3687680-4303-45da-9e2c-703579a25248/400x225.webp 400w, https://www.zakon.kz/pbi/WEBP/2024-05-07/file-d3687680-4303-45da-9e2c-703579a25248/800x450.webp 800w " sizes="(min-width:...

В ЦБ рекомендовали выбирать вклад, исходя из цели - Российская газета - «Финансы»

По ее словам, сейчас банки предлагают вклады только с возможностью пополнения или с возможностью пополнения и снятия денег до неснижаемого остатка, а также вклады с капитализацией, когда проценты начисляются...

Арбитражный управляющий рассказала о последствиях покупки автомобиля банкрота - Российская газета - «Финансы»

Она перечислила основные проблемы при покупке автомобиля, который принадлежал банкроту. Если человек планирует приобрести автомобиль банкрота на торгах, ему следует быть готовым к определенным сложностям...

Сбербанк сохранил дневные ограничения на переводы после новых правил ЦБ - Российская газета - «Финансы»

Как следует из условий проведения денежных переводов Сбербанка, максимальный суточный лимит на операции в приложении "Сбербанк Онлайн" составляет 2 млн рублей в сутки при наличии биометрии, из которых 1 млн можно перевести по СБП и еще 1 млн по номеру счета. При исчерпании лимита платежи и переводы

Дети и деньги: как приучить ребенка копить и правильно обращаться с деньгами - «Финансы»

srcset=" https://www.zakon.kz/pbi/WEBP/2024-05-06/file-458d6e06-0732-4f7b-a2cc-6e35c76dc600/400x225.webp 400w, https://www.zakon.kz/pbi/WEBP/2024-05-06/file-458d6e06-0732-4f7b-a2cc-6e35c76dc600/800x450.webp 800w " sizes="(min-width:...


Новости

Последнее из блога

«Наши задачи» - предоставлять самую оперативную, достоверную и подробную информацию по банковскому рынку; - помогать клиентам в выборе самых выгодных банковских продуктов; - способствовать банкам в поиске качественных клиентов; - налаживать общение между банками и их клиентами.

Казахстан и Египет увеличат количество авиарейсов до 48 в неделю - «Экономика»

Казахстан и Египет увеличат количество авиарейсов до 48 в неделю - «Экономика»

В Астане прошли переговоры между авиационными властями Республики Казахстан и

Подробнее
Нужно ли финансировать профессиональный футбол за счет государства - «Экономика»

Нужно ли финансировать профессиональный футбол за счет государства - «Экономика»

Большая часть профессиональных футбольных клубов в Казахстане поддерживается

Подробнее
ЕАЭС и Монголия начинают переговоры по условиям беспошлинной торговли - «Экономика»

ЕАЭС и Монголия начинают переговоры по условиям беспошлинной торговли - «Экономика»

Лидеры стран Евразийского экономического союза поддержали предложение об

Подробнее
В ЦБ рекомендовали выбирать вклад, исходя из цели - Российская газета - «Финансы»

В ЦБ рекомендовали выбирать вклад, исходя из цели - Российская газета - «Финансы»

По ее словам, сейчас банки предлагают вклады только с возможностью пополнения

Подробнее
Экономика сегодня

Почему россияне бросились за долларами. Прогнозы по курсу валют за неделю - «Тема дня»

Почему россияне бросились за долларами. Прогнозы по курсу валют за неделю - «Тема дня»

​ 🔷 Аналитики ФГ «Финам» объяснили, почему россияне в марте кинулись покупать доллары: граждане использовали фазу стабильности курса рубля...

Подробнее
Эксперты оценили шансы апартаментов официально стать жильем - «Тема дня»

Эксперты оценили шансы апартаментов официально стать жильем - «Тема дня»

​ Правительство России зашло в тупик с законопроектом, определяющим статус апартаментов, но ...

Подробнее
Есть ли смысл сейчас открывать вклад и что будет со ставками. Главное за неделю - «Тема дня»
Когда курс доллара подойдет к уровню 100 рублей. Прогнозы по курсу валют за неделю - «Тема дня»

Когда курс доллара подойдет к уровню 100 рублей. Прогнозы по курсу валют за неделю - «Тема дня»

​ 🔷 Курс рубля будет снижаться к концу 2024 года — при этом в худшем сценарии возможен подъем доллара до 110 рублей , считают аналитики...

Подробнее
Почта Банк отменил комиссию и лимит на бесплатные переводы самому себе - «Тема дня»

Почта Банк отменил комиссию и лимит на бесплатные переводы самому себе - «Тема дня»

​ Почта Банк с 26 апреля отменил комиссию и лимит на бесплатные переводы по Системе быстрых платежей (СБП) между собственными счетами в разных банках. Об этом сообщила пресс-служба кредитной организации...

Подробнее
Названа максимальная выплата женщинам по беременности и родам - «Тема дня»

Названа максимальная выплата женщинам по беременности и родам - «Тема дня»

​ В 2024 году максимальная выплата женщинам в период беременности и после родов с учетом стажа и размера зарплаты может составить до 565 тысяч рублей, рассказал депутат Госдумы Алексей Говырин («Единая...

Подробнее

Разделы

Информация


Цены на популярные криптовалюты на 7 мая - «Финансы»

Цены на популярные криптовалюты на 7 мая - «Финансы»

srcset=" https://www.zakon.kz/pbi/WEBP/2024-05-07/file-3584a2c0-3b3f-41b4-acc7-8b5d698e9cf8/400x225.webp 400w, https://www.zakon.kz/pbi/WEBP/2024-05-07/file-3584a2c0-3b3f-41b4-acc7-8b5d698e9cf8/800x450.webp 800w " sizes="(min-width:...

Подробнее

      
Курс валют сегодня

Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика