Купить за воздух вещи  - Мошенничество на Юле и Авито

Данной инфой я никого не призываю к описанным действиям. Я лишь хочу показать как устроенна эта схема. Вся информация основывается на анализе поста (см. ниже) и социальной инженерии, а так же опыта в среде IT.


Предисловие:

Всё началось с недавних пор, а если точнее - то с поста Пикабу: https://pikabu.ru/story/moshenniki_s_perevodami_s_feykovogo_prilozheniya_5751825

Вкратце: В этом посте очень поверхностно описана ситуация по данной схеме.

Сейчас я предлагаю Вам погрузиться в мошенничество, с цель узнать: как это работает и как не попасть на подобное.

Подготовка и реализация схемы:

Поскольку схема основывается на контакте с людьми, то нужно тщательно подготовиться. Начнём с условно "серых" сим-карт. Где же их добыть? Всё очень просто, есть несколько способов: Метро\жд. станция\darknet и т.д. Всегда есть люди с n-количеством sim-карт разных операторов. В основном это Билайн.

Почему Билайн? Всё просто до безумия.

Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост

Во-первых: компания ВымпелКом (она же Билаин) имеет лицензии на предоставление частот 2-3-4G. Как раз для подобного и нужны частоты 2G, ибо в подобных сетях плохо работает aGPS (Assist-GPS) и не возможен полноценный биллинг пользователя.


Во-вторых: у данного оператора связи есть огромный косяк с "шарпингом". На любую (не активированная или с нулевым балансом) sim-карту данного оператора можно спокойно зарегистрироваться на той же Юле, ибо приходит SMS с кодом, который просто вводиться в окошке. К сожалению, в светлые головы работников площадок для продажи не приходит простое решение данной проблемы: запрос с ответом на данное сообщение по типу:

Подтвердите свою регистрацию на сайте Юла.
Отправте любой символ, кроме 1 для подтверждения.
1 - для отмены.

Это не замысловатое решение отсеяло бы половину "нежелательного" трафика.

Допустим мы добыли симку, но что дальше?

Нам нужен любой китаец на базе процессоров MTK67** или MTK65**, так как данных устройств полно и есть достаточно много симпатичных. Первым делом смена IMEI через root. Менять можно через приложения в Google Play. Забавно. Приводим телефон в состояние "аля один на свете у меня телефон", но категорически нельзя входить на данных аппаратах в личные аккаунты. Ставим принудительно "только 2G". После всех процедур вставляем симку и регистрируемся, где это нужно. Выберем и обрабатываем продавцов, т.е. обычных бедных людей :(

Сказать что-то конкретное (как это происходит) не могу. На мне, к примеру, была использована простая схема соц. инженерии.

При встрече сказали мне, что карту забыли, а налички не хватает, но могут оплатить через онлаин-приложение банка.

Большой косяк Банка:


А теперь самое главное: приложение преступника.

Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост

Это очень странное и глюкавое приложение реального банка "Санкт-Петербург". Есть на Android и на iOS. Но самое главное: в правом верхнем углу есть кнопочка "демо".

Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост

Опа! Я был просто в шоке от подобного косяка. Вы спросите: какого?

Обычного - понять, что это фейк почти не возможно. Нету ни одной таблички с надписью : "Е*ать ты лошара" (Демо-режим). Так же в этом софте можно редактировать демо-профиль, но при перезапуске он слетает.

Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост
Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост
Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост
Купить за воздух вещи  - Мошенничество на Юле и Авито Мошенничество, Авито, Юла (сервис объявлений), Обман, Как не попасть на деньги, Кража, Раскрытие, Длиннопост

Заполняем данные от балды и осталось только одно. CVV-код на задней стороне карты. Но откуда его взять? Придумать, а затем поставить галочку и всё!

Да, кстати, демо-режим не работает без интернета, т.к. какие-то запросы реально посылаются, и реально приходит ответ сервера. "Card Approved"

Как узнать подобные "ходки\вылазки"?


По началу поведение не навязчивое, придирчивое, с максимальным уклоном к реальному поведению покупателя. При всех телефонных разговорах крайне спокойный голос. Так же цитирую выше написанное:

При встрече сказали мне, что карту забыли, а налички не хватает, но могут оплатить через онлаин-приложение банка.

При общении спустя минут 5-10 слишком доброжелательно расположен. Язык развязан. Пытается вечно уговорить или сменить тему на ему удобную, а так же втирается в доверие.


Обращу особое внимание на вот это:

- Комиссия в этом банке не может быть 1 рубль, что бы вам не говорили.

- Звонить в банк, для выяснения статуса перевода вам бессмысленно, ибо это нарушение конфиденциальности данных.

- Ольга Королева - это стандартное имя в демо.

Надеюсь, что хоть кому-нибудь помог.

Вы смотрите срез комментариев. Показать все
1
Автор поста оценил этот комментарий

Ну тут всё просто. Хотите на карту? Не вопрос. "Когда деньги будут у меня на счету - вы забираете товар" - озвучиваю сразу. Ой, что-то не приходят? Не беда, можете в коридорчике подождать денёк или потом заехать. На практике сейчас деньги доходят сразу или в течении 5 минут. Закрыл уже три десятка объявлений на авито, пока не кидали ни разу.

раскрыть ветку (6)
3
Автор поста оценил этот комментарий

Ну окей. Вас кинуть не удалось, не проблема, вон поле непаханое. Даже если из тысячи людей поведется только один, мошенник уже будет в плюсе. В этом-то и проблема.


Меня поражает безответственность разработчиков этих демо-режимов для приложений. Это же банк, можно же было встроить полупрозрачную надпись "демо-режим" на весь экран, чтобы хоть как-то защитить клиентов от использования приложения как инструмента для обмана людей.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Соломку везде не подстелишь. На каждом углу говорят "нельзя никому говорить CVV" - всё равно говорят; в СМСках с кодами всегда написано не сообщать их никому - всё равно сообщают. Не было бы этого приложения, придумали бы своё, сейчас программы на андроид разве что обезьяны не пишут. Тут проблема не технического характера даже, а из области психологии. Разводили всегда и везде даже до изобретения электричества, не то что карт и телефонов.


И на всякий случай: я не оправдываю кидал, они гниды. Но бороться с этим надо не запретом каких-то приложений, а просвещением и поднятием финансовой грамотности в первую очередь.

раскрыть ветку (3)
Автор поста оценил этот комментарий

А чего оправдывать то - нельзя стариков обижать и совсем маленьких, а все остальное естественный отбор: или ты лох или все же дружишь с головой.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Гуманности в тебе хоть жопой жуй.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Пфф, а тупое быдло для тебя нормально? Наебали раз - научился, значит хорошо. Не научился - так и надо ибо нефиг. Я мелкий попался, зато заранее стараюсь нос по ветру держать и не попадаться.) Но плюсану - я реально злой последнее время...

Автор поста оценил этот комментарий

О чем я и написал :)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку