2

Ответ на пост «Новая мошенническая схема - блокировка штатными средствами банков»

Любую годную идею или инициативу могут банально запороть идиоты. В данном случае мошенники и такие как автор поста требованием ограничить всё и вся. Одна такая эффективная сова в ютубе увидела опасность, теперь имеем то, что имеем. Идентификация по номеру удобна, просто надо чуть иначе продумать механизм защиты для тех, кто данные оставляет везде, где можно. За последние 10 лет только один звонок от самого главного из кгб и всё. Никаких блокировок и прочего. Может просто надо соблюдать осторожность в инете и не оставлять свои данные налево и направо? Вы же в здравом уме не пойдёте в гетто в самый тёмный переулок, чтобы шоколадку купить. Зато большинство с радостью полезет по сайтам с «похудей от нюханья корня петрушки, надо лишь…», «я поставил это на авто и теперь топливо само в баке пополняется, надо лишь…» и прочие мышеловки с сыром. А потом жалуются на мошенников. Автоматизация - это здорово, она значительно облегчает жизнь. Благодаря автоматизации мы получили промышленную революцию и все современные блага. А благодаря идиотам человечество всегда имело только проблемы, так что проблема не в технологиях, проблема в идиотах.

2

Ответ на пост «Новая мошенническая схема - блокировка штатными средствами банков»

Банки защищают пользователя от перебора одноразовых кодов путем блокировки после трех попыток. Я предлагаю способ, как защитить пользователей от перебора без ограничения числа попыток ввода и его математическое обоснование.

Для ЛЛ: Нужно увеличивать число цифр и попыток ввода кода, чтобы не приходилось блокировать пользователей доступ к банковским сервисам для защиты от брутфорса.

Комментарий для иллюстрации проблемы <a href="https://pikabu.ru/story/otvet_na_post_novaya_moshennicheskaya_skhema__blokirovka_shtatnyimi_sredstvami_bankov_11702626?u=https%3A%2F%2Fpikabu.ru%2Fstory%2Fnovaya_moshennicheskaya_skhema__blokirovka_shtatnyimi_sredstvami_bankov_11700183%3Fcid%3D318091779&t=%23comment_318091779&h=eaa843b69e75157be117ded9fb4fd8c2c2ecba78" title="https://pikabu.ru/story/novaya_moshennicheskaya_skhema__blokirovka_shtatnyimi_sredstvami_bankov_1170..." target="_blank" rel="noopener">#comment_318091779</a>

Комментарий для иллюстрации проблемы #comment_318091779

Допустим пользователь получает код из 6 цифр и 3 попытки ввода. Тогда вероятность его подобрать 0,0003%. Если дать много попыток и не блокировать пользователя, то пароль можно было бы подобрать. Чтобы такого не было, а предлагаю такую схему.

Пользователь (или мошенник) запрашивает код. В зависимости от того сколько попыток ввода кода произошло, нужно менять его длину

Режим 1. Код из 6 цифр - 3 попытки ввода. Вероятность подобрать 0,0003%
Режим 2. Код из 7 цифр - 9 попыток ввода. Вероятность подобрать 0,00009%
Режим 3. Код из 8 цифр - 27 попыток ввода. Вероятность подобрать 0,000027%
....
Режим 11. Код из 16 цифр - 177147 попыток ввода. (От такого наплыва будет защищаться сам сервис)

Итоговая вероятность подобрать код <0.0005% (разумеется если генератор случайных чисел не сломанный). Даже если мошенник делает много попыток, он не сможет ни завалить пользователя очень большим числом СМС, ни заблокировать доступ, ни взломать аккаунт с существенной вероятностью.

Показать полностью
4490

Новая мошенническая схема - блокировка штатными средствами банков

Телефонные мошенники в последнее время активизировались. Мне звонят по два или три раза в день. Я их сразу распознаю - говорю в ответ "сволочь мошенник, пошел в .опу" и бросаю трубку. Но здесь мошенник мне ответил; "Да, я мошенник и сейчас вы увидите, что я умею". Я это дослушала и положила трубку.

Далее мне стали приходить смс сообщения сначала от ВТБ - три сообщения с кодами идентификации, далее смс о блокировке, от Т-банка - счета у меня там нет, но мой телефон там знают - опять три сообщения с кодами идентификации и блокировка (не понятно чего) и далее по этому же сценарию от Сбера.

Звонить в ВТБ бесполезно, там робот все мозги вынесет пока с оператором соединит.

Позвонила в Сбер. Придурочная Афина сладким голосом сказала что-то о поступлении на карту - то есть эта дурочка об смс с кодами и блокировке не знает (или ее специально не настраивают на эти ситуации). Как всегда я задала ей сложный вопрос (типа А и  Б сидели на трубе ... ну и так далее из известного советского фильма) и она сказала, что не понимает меня и предложила соединить с оператором.

Я оператору все пояснила, а ОН МНЕ В ОТВЕТ СКАЗАЛ СЛЕДУЮЩЕЕ.

Если кто-то на сайте партнере для идентификации вводит мой телефон, мне поступает смс-сообщение с кодом идентификации, далее я его не ввожу на сайте партнере и этот код идентификации система считает не использованным. Далее тоже самое проделывается одновременно на еще двух сайтах - партнерах и далее ЭЛЕКТРОННЫЕ ОПЕРАЦИИ СО ВСЕМИ МОИМИ СЧЕТАМИ БЛОКИРУЮТСЯ на 2 часа. Об этом приходит смс-сообщение.

Я несколько раз переспросила этого специалиста, как так может быть, ЧТО МОШЕННИК ШТАТНЫМИ СРЕДСТВАМИ БАНКОВСКОГО ПРИЛОЖЕНИЯ МОЖЕТ МНЕ ЗАБЛОКИРОВАТЬ ЭЛЕКТРОННЫЕ ОПЕРАЦИИ.

Он мне что-то бормотал в ответ, соблюдая корпоративную этику, про сайты-партнеры. Лично я про сайты-партнеры ВТБ и Сбера не знаю, где этот список опубликован также не ведаю.

Далее я позвонила родителям и сказала, что мошенники просто оборзели. Строго настрого предупредила не брать никакие незнакомые телефоны.

Планирую в ближайшее время посетить СБЕР и ВТБ и написать заявление об отключении идентификации по телефону и коду смс. И да, я считаю что наши банки уже так заавтоматизировались, что скоро простые люди в этом не смогут разобраться, а мошенники штатными средствами банковских приложений будут нас шантажировать.

А теперь как математик по основной специальности  постараюсь объяснить используемый мошенниками алгоритм.

1. В банковских системах ПРИДУМАЛИ идентификацию на сайте (это могут быть Госуслуги, налоговая, пенсионный, росреестр и так далее) при помощи номера телефона и ввода кода из смс. Как мне сказал специалист СБЕРА - ЭТО ЖЕ ТАК УДОБНО.

2. В алгоритм заложено правило, о котором простые граждане не знают, НО ЗНАЮТ мошенники. Правило такое - если за какой-то небольшой промежуток времени с трех сайтов вводится запрос на идентификацию и при этом коды идентификации не вводятся ЭЛЕКТРОННЫЕ УСЛУГИ БАНКА - ВСЕ - блокируются ШТАТНЫМИ СРЕДСТВАМИ БАНКОВСКОГО ПРИЛОЖЕНИЯ.

3. Теперь как это работает у мошенника. Написана простая студенческая программа - он по нажатию одной кнопки вводит номер телефона, далее программа передает сигнал на сайты и далее сайты передают в банковские системы запросы на коды.

С моей точки зрения это серьезная банковская уязвимость. Лично я поняла этот алгоритм - и кстати, спасибо оператору Сбера за честные пояснения. А другие люди??? А ПЕНСИОНЕРЫ ???

СМС со штатных банковских номером это уже не звонок мошенника и не "включите защитника" - как нам это объясняют в социальном рекламе. ЭТО серьезная уязвимость, а в сегодняшней ситуации и психологическое оружие в руках врага.

НАШИ банки заавтоматизировались. Эти вопросы необходимо поднимать на самом высоком уровне и защищать наших людей.

Источник

Показать полностью
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества