15

Через Яндекс Пэй утекают пароли от Госуслуг?

Позавчера захотела расширить лимиты цифровой карты в Яндекс Пэй, но для этого приложение попросило авторизацию через Госуслуги. Странновато, подумала я, но окей, и прошла.

И что вы думаете? Спустя сутки, без каких-либо моих действий и запросов, мне неожиданно приходит SMS с кодом доступа к Госуслугам. То есть, кто-то уже знает связку логин-пароль ему только помешала 2fa. Вопрос: откуда? Я не заходила на Госуслуги больше двух недель, за исключением вот недавнего подтверждения в Яндекс Пэй.

Погуглив, нашла такой пост на банки.ру где произошла аналогичная ситуация, но видимо у человека не стояла 2fa, и злоумышленникам удалось получить доступ к аккаунту. А вот тут пикабушник спрашивает поддержку Яндекса зачем "нужно авторизовываться через Госуслуги и потом отказываться от предоставления данных".

В моем же случае поддержка Яндекса толком не объяснила откуда произошла утечка паролей, а лишь заблокирвала доступ к аккаунту. Со своей стороны я сразу отозвала все разрешения для Яндекса в Госуслугах и сменила пароль.

Главный вопрос, на который Яндекс так и не дал ответа.
Если привязка к Госуслугам настолько уязвима, если уже есть реальные прецеденты взломов и попыток входа без ведома владельца - почему до сих пор не введён альтернативный способ расширения лимитов онлайн?

И напоследок - предупреждение всем, кто пользуется Яндекс Пэй и собирается проходить авторизацию через Госуслуги. Первое самое важное ПОДУМАЙТЕ а надо ли оно вам, если все-таки надо, то проверьте, включена ли у вас двухфакторная защита, потом отзовите лишние разрешения. Ну и следите за смс или пушами.

Пока сервисы перекидывают ответственность друг на друга, защищать свои данные приходится нам самим.

@Yandex.Pay, @Yandex

Народный контроль

1.6K постов6.5K подписчика

Правила сообщества

В этом сообществе не приветствуется:

1. Реклама. Любая: скрытая, явная, косвенная и т. д. Название любого бренда/товара/услуги должно быть обоснованно

2. Оскорблять Пикабушников прямо или косвенно (в том числе по объединяющему признаку: профессии, роду деятельности, национальности, политическим предпочтениям и т. д.)

3. Нарушать правила Пикабу


Мы всегда рады:

1. Годному контенту

2. Расследованиям и интригам (в рамках темы сообщества, разумеется)

3. Предложениям по улучшению сообщества

4. Вашему мнению. Любому. У каждого человека должно быть свое мнение. Высказывайте его. В споре рождается истина.

5. Раскрытию острой и актуальной темы.


Помните:

Сообщество существует для диалога. Если кто-то не умеет его вести: хамит, хейтит, оскорбляет, нарушает правила сообщества и/или Пикабу - смело призывайте администрацию сообщества или сайта. Атмосфера в комментариях не должна портиться хейтерами.

Вы смотрите срез комментариев. Показать все
1
Автор поста оценил этот комментарий

Яндекс пэй, как и другие сервисы, не получает доступа к паре логин/пароль госуслуг.

Там другой механизм. На базе OAuth2.

Для "взлома" нужен доступ к вашему токену и то пока не истек его срок.

У вас трояна или вируса нет?


Для любознательных https://habr.com/ru/companies/web3_tech/articles/666894/?ysc...

раскрыть ветку (3)
Автор поста оценил этот комментарий

Вирус "внезапно" решил активироваться в момент авторизации через Яндекс Пэй? Именно в этот момент? До этого он наверно спал? У меня не было установок каких-то приложений в последние месяцы, абсолютно никаких. Я вижу простую последовательность - Яндекс Пэй просит использовать мои Госулсуги -> я авторизовываюсь -> на следующих день получаю 2fa смс на вход в госуслуги. Не бывает таких совпадений, к тому же выше я упомянула случай что кто-то сталкивался именно с таким сценарием! По поводу не хранит - может не хранит пару логи-пароль но возможно токен входа. К тому же у них есть некая система "Единый Информационный Шлюз 3.0 Акционерное общество "Яндекс Банк"" Возможно какие-то данные проходят через эту их "систему".

раскрыть ветку (2)
0
DERG
Автор поста оценил этот комментарий

Они конечно хранят токен. А как иначе то. Только по этому токену нельзя узнать логин-пароль. А объем данных, которые можно получить по этому токену ограничен только теми данными которые перечеслены на странице разрешения. При этом ты в любой момент можешь этот токен отозвать.

0
Автор поста оценил этот комментарий

Срок действия токена ограничен.


Возможно "вирус" активен давно, Просто спалился только сейчас? Я бы на вашем месте проверил

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества