Взлом госуслуг через ВТБ без разговоров и смс
10 постов
на 05.07.2024 потерпевших все больше.
Если у вас такая же ситуация, вам сюда:
За последние несколько дней постадавших от дыры в безопасности банка ВТБ собралось несколько десятков, создана группа вконтакте, пострадавшие, присоединяйтесь:
Банк ВТБ продолжает пополнять свою кредитную кубышку, выдавая онлайн-кредиты третьим лицам на старые счета клиентов.
Вход в онлайн-приложение банка осуществляется со старого номера, не принадлежащего клиенту, по смс. Дополнительно требуется пароль. пароль продиктует робот при звонке на номер ВТБ 1000.
Проблема ли закрыть этот баг? Нет, не проблема. Или это не баг, а специальная дыра, с помощью которой сотрудники ВТБ выполняют план по выдаче онлайн-кредитов мошенникам, используя старые счета клиентов, которыми они не пользуются много лет.
Вот отзывы обманутых клиентов, на паспортные данные которых банк выдает онлайн-кредит, без проверок, за несколько минут. Суммы от десятков тысяч до 2 миллионов. Данные взяты с сайта banki.ru, апрель-июнь 2024.
3 https://www.banki.ru/services/responses/bank/response/115898... 1млн725 тысяч
6 https://www.banki.ru/services/responses/bank/response/115890... 2 кредита, более 1 млн
8 https://www.banki.ru/services/responses/bank/response/115869... 2 кредита, 204 тысячи
14 https://www.banki.ru/services/responses/bank/response/115416... 300, вывели часть
19 https://www.banki.ru/services/responses/bank/response/115010... вот тут человек зашел со своего телефона и попал в профиль другого клиента
20 https://www.banki.ru/services/responses/bank/response/114521... попытка взять на человека 2 млн очно, через какой-то "партнерский сервис"
21 https://www.banki.ru/services/responses/bank/response/116039... 300+100 тысяч
https://www.banki.ru/services/responses/bank/response/115989... 100 тысяч
https://www.banki.ru/services/responses/bank/response/115991... еще 100
новые случаи практически каждый день.
Продолжаю серию постов о том, как банк ВТБ выдает кредиты без ведома клиентов.
С 16.04, когда без моего ведома данный банк выдал мне "предодобренный" займ, пошел 3й месяц.
За это время таких "счастливчиков", как я, прибавилось.
Суммы, честно сказать, оглушительные-вот тут человеку выдали под 2 миллиона, без его ведома, и вывели эти деньги.
Банк ВТБ закрыл дыру? Нет, видимо, по прежнему, слитую базу старых расчетных счетов продолжают пробивать, робот втб продолжает диктовать пароль. Мошенники продолжают получать денежки, а у банка втб множатся кредитные договоры, по которым они требуют деньги.
Вот уже группу создали вконтакте, я так понимаю, там совсем не все пострадавшие:
Пишу для максимальной огласки.
То есть банк ВТБ, зная, что у него посыпались такие вот кредиты, кто-то видимо подсуетился, собрал базу старых счетов да продал, не делает ничего, чтобы хотя бы прекратить это.
Банк ВТБ при этом время от времени заказывает бравурные статьи, как они борются с мошенниками, как они ограждают и защищают своих недалеких клиентов и т.д. Основная тема-разводы по телефону, когда бабушка какая-то все сама диктует.
Про схему именно эту-молчок, никакой информации. Люди пишут им претензии, жалобы, им пофиг. Дырку не закрывают. не убирают этот баг.
Зашла на banki.ru - нашего полку все прибывает, полистала немного, это лишь часть июня 2024, такие же мошеннические займы взяты на людей без их ведома, на старые номера, на старые пустые расчетные счета:
займ мошенникам от втб онлайн со старого номера телефона
Сегодня нашла на banki.ru еще один случай мошенничества по выдаче втб онлайн-займа со старого номера телефона. Та же схема, что и со мной.
У человека зашли 19.04.2024, со старого номера, взяли займ 355 тысяч, вывести успели 41 тысячу. Повезло, на самом деле, что все не вывели. Также через онлайн банк втб зашли на его госуслуги, обойдя двухфакторку, привязали старый номер и разбрасывали заявки в мфо, с подтверждением личности через госуслуги.
Та же схема, что и с 2мя пикабушниками - люди отписывались в моих предыдущих темах.
Полагаю, банк тоже ответит, как и мне, что номер когда-то был твой, значит и займ твой.
Это какая-то свежая схема, даты идут со второй половины апреля 2024. Значит, пошла в обкатку. Утечка? Кража данных? Ну, у них нет же утечек, они на страже, бдят за сохранностью наших персональных данных.
Кто решит судиться с ними - думаю, потратит от года и более. Все это время будут капать проценты -займ, который они выдали за пару минут на мои паспортные данные- 51% годовых.
Не факт, что договор признают ничтожным. Скорее, человек проиграет и будет вынужден помимо нервов и денег в судах, выплачивать банку сумму займа и конские проценты с просрочками.
В их онлайн договоре есть пункт, что взыскивается займ по нотариальной надписи, то есть они отправят в случае неоплаты этот договор какому-то нотариусу, а потом прямиком в фссп.
Спасибо банку втб, который выдает займы на заброшенные счета, также его услужливому роботу, который продиктует мошенникам пароль, также Минцифры, которое разрешило своим доверенным банкам вход через онлайн кабинет банка напрямки в госуслуги со сбрасыванием номера, все это без подтверждения личности.
Ждет нас цифровой рай скоро, определенно. Как там дедушка Шваб сказал? "У вас ничего не будет и вы будете счастливы".
Особенно когда втихушку банки соберут простую биометрию. По ней можно и фирмы открывать онлайн, и счета расчетные, и всякое-разное. Вот раздолье-то будет для мошенников и заработки для банков.
Пишу для максимальной огласки данных новых схем мошенничества, проверяйте и закрывайте ненужные пустые расчетные счета, заказывайте кредитную историю, смотрите, где ваши данные есть, отзывайте ваши персональные данные. Особое внимание обратите на банки, которым госуслуги дало вход из онлайн кабинета банка.
https://pravoved.ru/question/4106634/ тут на человека взяли 600 тысяч. Банк? Да втб же, старый номер.
И подскажите, уважаемые, для личного интереса: другие банки тоже выдают онлайн займ на старые счета, без карты, как и ВТБ? Или только втб такой проактивный? Если кто сталкивался.
По прошествии времени с 16.04. посетила не единожды отделение банка, сотрудницы банка так мне и не ответили, как в их онлайн банк можно зайти первичным заходом, имея лишь доступ к номеру. На лицах виден испуг, глазки бегают. Вижу, что лгут, а за мимикой следить не умеют. Дожили, в общем.
Конечно, такой стыдобы я прежде не видела-такого простого доступа и чтобы в банке так явно врали.
Втб, будучи втб24, конечно, не являл собой такое зрелище, как сейчас.
ВТБ, Если заход по смске, то чего сразу даете займы? Если заход не по смске, то чего не обьясните, как зашли? Чего испуганные такие?
Итак. Полиция написала отказ по моему заявлению, отказ отправили почтой, еще не получила.
На самом деле, сэкономили мое и свое время, ибо, я так понимаю, что состава-то нет.
Потому что все, что сделал мошенник, на данный момент разрешено делать, да-да, именно так.
Писала в саппорт госуслуг, они отвечают блоками из инструкций-).
На вопрос: почему первичен номер банка-не отвечают, пишут, смени пароль и что-то там еще, никому не показывай свои данные-)))
На вопрос можно ли запретить сброс номера, который зареган и подтвержден на госуслугах- отвечают то же самое, про "смени пароль"-).
В моей теме на пикабу за эти дни отписалось 2 человека, у которых полностью совпал мой кейс, и даже даты похожие, апрель 2024. У мужчины зашли со старого номера в втб, через госуслуги подтвердили личность, взяли на него 50. У женщины- заход со старого номера в ВТБ, взяли 100.
Даты-апрельские, банк-ВТБ. Люди, как и я, когда-то имели банковские карты, карты закрыли, счет остался. В онлайн банк никогда не заходили. И забыли об этом вообще.
Могу предположить, ножки могут расти из ВТБ.
Если у кого есть другие варианты-милости прошу-)
Предположим: Сотрудник (или группа сотрудников банка ВТБ) имеющие доступ к базам расчетных счетов, делают несложную выборку: select расчетные счета, where пластиковая карта=false и login_count=0. то есть у человека нет карты и в кабинет никогда не заходил.
Таким образом получается список пустых расчетных счетов без действующих карт и без заходов онлайн-банк. Номер телефон клиент сам указал при оформлении договора на комплексное обслуживание. Видимо, такие списки продаются на сторону, а логи подтираются, следов не найти. Если номер в продаже, его можно купить. Если на нем есть владелец-прозвон владельца, диктовка смски. Как-то так, как вариант. Других вариантов, почему в апреле 2024 пошло вот такое вот, я придумать не могу.
Ваши мысли, уважаемые, у кого имеются-)
Номер телефона фактически стал приравнен к паспорту, но всем все равно, перепродажа продолжается
Незаметно номер телефона стал ID
Этим открылось новое "окно возможностей" для мошенников.
Вкусные онлайн кредиты, например.
Но операторы сотовой связи, в моем случае -МТС, продолжает "выходить на связь" и продавать сданный номер телефона снова и снова.
Конечно, есть уникумы, у которых номеру 20+ лет. Но их немного.
"Ты должен был знать, что в 2024 можно будет заходить по номеру в онлайн банк и брать кредит", "нечего номер менять", и т.д.
Это все понятно. Знал бы - соломки подстелил, как говорится.
К слову, в свете последних событий решила сменить самого популярного сотовика МТС на менее популярного - Мегафон.
Просто потому, что так захотела. Перевела к ним номер.
У меня был когда-то корпоративный номер Мегафон. 14 лет назад-). К нему шла пачка номеров для сотрудников. Если сотрудника брали на работу-ему выдавался номер. Увольнялся-мог либо сдать симку, либо сказать, что хочешь забрать себе номер как личный.
Пришла в Мегафон, спрашиваю: а можно тот мой старый номер выкупить? Они говорят, что он удален без права восстановления. Вернее можно, но это не точно-).
14 лет назад номер принадлежал фирме. У фирмы дела пошли не очень, народ увольнялся, симки сдавали. Я свою тоже сдала, когда уволилась. Фирма ликвидировалась через какое-то время.
Так вот: чтобы восстановить этот номер, надо взять разрешение письменное у фирмы, которая им пользовалась. Нет фирмы-нет разрешения. Номер не может быть восстановлен. Так мне сказали в мегафоне.
Никаких метаморфоз с мегафоновским номером в моем случае не было, никто никогда с него никуда не заходил и никаких займов не брал, в отличие от мтсного номера.
Вопрос: раз пошла такая гулянка с этими номерами и онлайн-займами, неужели для операторов сотовой связи сложно придумать схему, прекращающую разворачивающееся на глазах неслыханных объемов онлайн-мошенничество?
Ну, как вариант: пришел сдавать номер-пишешь заявление, что не хочешь, чтобы он шел в продажу, платишь, возможно, какую то сумму, и в случае, если он случайно, как бы невзначай, будет перепродан, издержки возможные понесет оператор, а не Вася, которому номер принадлежал?
Когда по смске не давали займ за 2 минуты, на номера телефонов всем мошенникам было чихать. Если проблема в привязках номера-почему не прекратят перепродажу?
Я понимаю, что потому, что всем пофиг, и что же будут тогда кушать мошеннические колл-центры.
Как должно выглядеть заявление на комплексное обслуживание банка
upd. Вопрос снят.
Нашла тему Aleks232, у человека в ВТБ уперли 80 тысяч, куча судов, итог: никакой-)
Бесполезно, в общем.
Подскажите, плиз, знающие люди:
Должны ли на заявлении в банк на комплексное обслуживание иметься мои подписи на каждом листике?
Началась моя неравная борьба с банком, который выдал онлайн-займ, не мне, но номеру, который ранее был моим. Да, не сменила номер. онлайн банком не пользовалась никогда, банковскую карту закрыла 4 года назад.
Запросила у них копию договора от 2016 года, когда банк был еще ВТБ24.
Вся основная персональная инфа содержится на первом листике, там нет моей подписи.
На втором листике есть моя закорючка, но там находится соглашение о передаче персональных данных.
Это норм? Или подпись должна быть? На всех страницах, имею ввиду. особенно на первой, на которую они ссылаются?
Или, может, есть тут кто, у кого сохранился какой то старый договор на банковское обслуживание - там тоже подписей нет на всех страницах?
10 дней жизни ушло у меня на то, чтобы понять, как произошёл взлом моих Госуслуг через кабинет ВТБ и оформление на меня онлайн займа мошенниками..
UPD: началось всё это больше недели назад, 16 апреля 24 года с одной скромной смс-ки от отправителя gosuslugi: "Ваш номер телефона на Госуслугах изменён. Если не меняли, обратитесь в поддержку"
Какие выводы я сделала.
Расчетные счета надо закрывать.
Создавая какой нибудь аккаунт, читайте, нажимая кнопку "согласие", на что вы соглашаетесь. Что разрешаете.
Банки - дырявые. Они не защищают ваши данные, но с радостью выдадут быстрозайм онлайн на ваш паспорт.
Пока все спали, Госуслуги (они же Минцифры), вооружившись нашими согласиями при создании аккаунтов на Госуслугах, сделали следующее: есть список банков, через онлайн банк которых теперь можно зайти на Госуслуги .
При этом первичен будет тот номер телефона, который в банке. Даже если ему триста лет. Но вы указали его как контактный.
Ваш авторизованный аккаунт на Госуслугах идёт побоку, если вы заходите через онлайн банк. Если номер телефона в онлайн банке не совпадает с указанным в Госуслугах, как было у меня, то с аккаунта банка вы привяжете к Госуслугам другой номер, другую почту. Без подтверждений.
Что имеем на практике.
На практике в предыдущем посте человек воспроизвёл мою ситуацию, а именно: со своего телефона зашёл в онлайн банк ВТБ другого человека.
У него - номер предыдущего владельца, у которого есть незакрытый счёт. Возможно, такое получается, если никогда не заходил в онлайн банк, как я. Внимание: ввел номер телефона и получил смс. И оказался в чужом кабинете ВТБ. Оттуда можно по вкладке услуги зайти в Госуслуги, поменять номер телефона на свой и подтвердить таким образом данные, заодно завладев и кабинетом Госуслуг другого человека.
При этом чат банка ВТБ говорит, что в этом нет ничего такого и, я так поняла, нормально, что вы зашли не в свой кабинет. Дальше придумайте сами.
Чел заводит свой номер на сайте.
То есть Госуслуги в лице Минцифры дали банкам право подтверждать аккаунт онлайн банка через Госуслуги, игнорируя личные данные, предоставленные самим живым человеком при подтверждении своей личности в МФЦ после регистрации кабинета в Госуслугах.
Мой аккаунт в Госуслугах был подтверждён мной при личном визите в МФЦ с паспортом, с указанием контактного номера телефона, двухфакторная аутентификация была в наличии) И я думала, что без моего ведома в мои Госуслуги никто не может зайти. Но Минцифры с банками подумали за меня и решили, что у населения маловато кредитов и пора начать их раздавать онлайн без регистрации и СМС. Не хочешь брать кредиты? Ничего страшного, всё равно выдадим.
А, и самый мякиш: первичный вход в онлайн банк идёт по смс а потом придумываешь пароль.
Если никогда не заходил в онлайн банк, то пароль придумает тот, кто зайдет туда первый). Об этом мне врали сотрудники ВТБ. Что нужен пароль, что без него не зайти.
И карта сейчас не нужна, как выяснилось.
Просто прекрасно. Очень удобно. Только телефон и смски.
банк втб выдал кредит мошенникам
Решила писать продолжение моей "опупеи", связанной с цифровизацией, банком ВТБ и госуслугами. Кому интересно-читайте, возможно, поможет защититься от онлайн беспредела.
Итак, от банка ВТБ, после недели ожидания, получила отлуп-в принципе, я на большее не рассчитывала. Они такое на banki.ru пишут многим. Типа "сам дурак, мы тебе займ выдали за несколько минут, потому что зайдено с твоего номера и подписано смской". А нюансы им малоинтересны. Данные они не проверяют, по крайней мере, в моем случае. Самое интересное, что ответ от банка получен, но в рейтинг ВТБ мой отзыв не попал, до сих пор висит с оценкой кол в статусе "проверяется".
Позвонив вчера на линию втб, на номер 1000, узнала, что телефон мошенников так и висит у них в базе, как мой! Хотя я приходила к ним лично, писала обращение, указывала действующий номер телефона. На действующий номер телефона мне приходит иногда именная рекламная рассылка ВТБ в виде смс, отправитель VTB.
То есть даже получив от меня письменное заявление о факте мошенничества, все остается незыблемо-телефон 8 летней давности висит у них как мой контакт. Хоть тресни.
Итогом недельного "расследования" ВТБ стала отписка без фактов.
Никакой конкретики, никакой информации. Робот с госуслуг хотя бы прислал журнал с логами на дату взлома, по нему видно, во сколько, с какого устройства, с какого ip и под каким паролем заходили.
ВТБ же перед холопами не отчитывается, по всей видимости.
Спрашивала и лично у них в отделении банка, и по телефону, как зайти в их онлайн банк. Пошагово. На вопросе "как зайти, если не знаешь пароля", они зависают. Хотя у них на сайте на вкладке "восстановление пароля" дана информация: "Восстановление пароля: Логин можно узнать по номеру 1000. Позвоните с номера, который указывали при оформлении договора, скажите «Логин» и автоответчик его продиктует."
Говорят, что они меня идентифицировали с устройства. Спрашиваю, как они меня идентифицировали, если я никогда в их онлайн банк не заходила, не регистрировалась, после чего спустя многие годы кто-то зашел, не зная пароля, каким-то образом его восстановил и вы дали займ за несколько минут. Клиенту, никогда не регавшемуся в онлайн-кабинете, у которого уже 4 года нет транзакций.
А, еще они какие то "предодобренные займы" вывешивают, как оказалось. Кто мне в кабинет банка и когда вывесил займ, не знают. Попробую узнать, страхуют ли они свои выданные быстрозаймы, и если нет, то почему.
То есть можно сделать вывод, что займы они выдают всем и сразу, никакой проверки нет, данные не проверяют на актуальность. Из их кабинета мошенник зашел на госуслуги и отправил 2 заявки мфо. Обе мфо ничего не дали. А банк дал. Выдав быстрозайм, отказываются дать информацию, как можно зайти в онлайн кабинет спустя годы, без дополнительной проверки.