Мошенничество с М.Видео

Привет!

Хочу рассказать о попытке мошенничества, с которой столкнулся сегодня. Казалось бы, чем ещё могут удивить негодяи после "звонков из центробанка" и "майоров полиции" в вотсаппе, но сегодняшний кейс мне не встречался, и показался достаточно опасным, чтобы написать об этом. Заодно, быть может, получится как-то донести информацию о проблеме до М.Видео, потому что это реально какой-то треш.

В общем, я решил поменять себе газовую плиту. Долго смотрел, что выбрать, где купить, остановился на М.Видео и одной особо понравившейся модели. Сделал заказ, оплатил, и отправился по своим делам. Но на следующий день (сегодня) вдруг обнаружил у себя в телеграм сообщение от аккаунта "М.Видео" с синей галочкой (типа, подтверждённый аккаунт). В нём некий человек, представившись специалистом службы поддержки, писал мне о том, что при обработке заказа возникла проблема, и его нужно отменить и сделать заново. Им очень-очень жаль, что так получилось, и они готовы сделать 5% скидку за такое беспокойство.

В ходе разговора мне сообщили мои ФИО, номер телефона, номер и детали заказа. Я возмутился про себя, что опять у кого-то не получается просто нормально работать, но ок, что поделаешь. Отменил. Тут же увидел в телеграм сообщение, что спасибо, видим, что вы отменили заказ, зарезервировали для вас товар, как придут деньги и будете заказывать снова - напишите, мы тут же всё оформим и сделаем вам скидку.

Деньги за отменённый заказ вернулись довольно скоро, и я написал, что готов сделать заказ снова. На что человек на том конце сказал, что выслал мне письмо со скидкой. Нужно перейти по ссылке в письме, и скидка зачислится как бонусы. Окей. Смотрю почту, на которую получаю все уведомления от М.Видео - а там пусто. Пишу: так и так, нету от вас писем. На что оператор называет мне емейл, на который была отправлена почта. И это действительно мой емейл, но - другой. Причём вроде как особо нигде не использовавшийся. И уж точно не использовавшийся мной для М.Видео.

Окей, захожу в письмо, жму по ссылке. К чести Яндекса, на котором была заведена эта почта - тут же вылетает предупреждение, что возможен переход на фишинговый сайт. Я решаю посмотреть, что к чему, поэтому игнорирую предупреждение. И дальше вижу нормальный такой чекаут М.Видео, мой товар, применённую скидку, но - адрес сайта выглядит как mvideo.ru-что-то-тут-дальше.есть

Пишу обратно в чат - да, получил письмо, но там у вас фишинговая ссылка. После чего чат вдруг пропадает, как будто ничего и не было - видимо, был удалён его инициатором. Окей, ожидаемо. Звоню на линию М.Видео и описываю ситуацию. Чел на проводе явно не сильно хорошо понимает ситуацию, но в целом говорит то, что я ожидал услышать: никаких проблем с моим заказом не было, я отменил его сам, и я общался с мошенниками.

Из чего следует несколько весьма печальных выводов.

Во-первых, злоумышленники имеют доступ к базе данных М. Видео, содержащей довольно чувствительную информацию. Персональные данные пользователей, их заказы. Такая осведомлённость, причём судя по тому, что оператор среагировал на отмену - осведомлённость в реальном времени, - видится очень опасной.

И либо это утёкшая "налево" база, либо, что скорее (потому что другая сторона зафиксировала отмену заказа) - это непосредственно персонал М.Видео, который инициировал преступную схему пользуясь своим служебным положением. Ну или как вариант - где-то наружу торчит апишка, раздающая личные данные клиента магазина любому, кто туда стукнется.

И то, и другое, по идее должно стать поводом для расследования внутри компании М. Видео.

Во-вторых, при любом звонке или ином контакте с вами со стороны любой организации, где вам сообщают о некоей проблеме - нужно тут же позвонить им самостоятельно. Никуда не переходя, ничего не делая.

В целом было странно получить сообщение от крупного магазина в телеграм, но - это удобный способ связи, и не далее чем за пару часов до этого я так же, в телеграм, общался с поддержкой одного банка (нет, не по звонку "майора полиции", им я сам написал, через приложение). Поэтому сразу оно не насторожило, а о том, что это могут быть негодяи, я подумал, только не получив письмо на нужный адрес.

То есть, при любом контакте со стороны сервиса или организации касательно проблем связанных с доступами, покупками или деньгами - разрыв связи и звонок в саппорт по доступному публичному номеру.

В-третьих, был удивлён апатии сотрудника поддержки. Я им говорю - тут мошенники от вашего имени, зная мои персональные данные и что я купил, пытаются меня на левом сайте заставить оплатить не существующий заказ. А он посочувствовал, создал мне новый заказ, извинился... и, подозреваю, больше ничего не сделал.

PS. Первый пост, поэтому прошу прощения за возможные ошибки в оформлении.

24
Автор поста оценил этот комментарий

UPD по деталям фишинга. Письмо было отправлено с order@mvideo.team
Судя по беглому запросу в гугл, кому-то ещё приходили письма с этого ящика. Ссылка в письме ведёт на тот же домен, на хтмл-файл, который делал редирект дальше. Как только я написал про фишинговую ссылку, файл прибили, на его месте сейчас ошибка 404.

Я связался с регистратором домена по данным whois, пытаюсь подать репорт на фишинг. Но едва ли это на что-то повлияет, зарегистрировать новый домен можно быстро - куда серьёзнее доступ к личным данным клиентов.

Скрин письма прилагаю. В письме указан номер моего реального заказа, который я отменил по просьбе мошенника. Это позволит мвидео идентифицировать меня и возможно установить какие-то детали, если кто-то у них решит заняться этим кейсом.

Иллюстрация к комментарию
показать ответы
2
Автор поста оценил этот комментарий

Ага и ждали специально заказ из мвидео, чтобы создать в тг бота мвидео и фишинговый сайт клон мвидео под конкретного человека, да?₽

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Судя по комментариям, это не первая история с именно таким типом мошенничества. Что означает, что проблема есть, кто-то льёт данные с М.Видео и использует их для фишинговых атак

показать ответы
76
Автор поста оценил этот комментарий

Вы подозреваете работников мвидео , утечку личных данных из мвидео , но в тоже время пишите, что электронная почта на которую мошенники выслали письмо, не использовалась для мвидео и вообще особо вы его не афишируете. Тогда логический вопрос, как работники мвидео могли узнать почту, которая не была указана в личном кабинете мвидео и где либо ещё? Значит дело не в утечке из мвидео , а идёт явное отслеживание ваших действий в реальном времени и доступ к вашей почте не являющейся публичной , это повод задуматься о безопасности своего телефона.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Я редко использую телефон для покупок, в основном работаю с ПК. Как узнали - вопрос интересный. Но куда интереснее, откуда у них личные данные и детали заказа. Если был взлом именно ПК, то скорее всего использовалась бы та почта, которой я чаще пользуюсь, и на которую как раз приходит информация от М.Видео.

показать ответы
10
Автор поста оценил этот комментарий
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Те же самые ребята, похоже. Идентичное сообщение, идентичное письмо

1
Автор поста оценил этот комментарий

Нет, не доводилось там покупать. Несколько раз мне его рекомендовали, но даже не регистрировался насколько помню.

Сам ящик скорее технический, когда-то пользовался яндекс мани и получил его в нагрузку к аккаунту. После чего пользовался им только в экосистеме яндекса (музыка, афиша, диск) и на моей памяти нигде не указывал на сторонних сервисах

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Как вариант, кстати, - почта была в сливах яндекса, и пришла к злоумышленнику оттуда

2
Автор поста оценил этот комментарий

Регистратор домена ожидаемо ответил отпиской.

"Мы не смогли подтвердить фишинг по указанному адресу"

Иллюстрация к комментарию
6
Автор поста оценил этот комментарий

Вы бы скрин письма приложили. Только ссылку фишинговую замажьте. Лично у меня поводов не доверять нет, вспоминая как обосрались с персональными данными в прошлом году яндекс, Пикабу, вайлдбериз, аптека-ру и прочие. DNS недавно базу пользователей мошенникам отдал.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Я тут сплоховал, нужно было сначала сделать скрины фейкового чекаута и диалога, и сохранить себе фейковую страничку на всякий случай - вдруг бы там какая техническая информация полезная оказалась. Сейчас как раз только письмо и осталось.

Добавил комментарий и скрин письма

Автор поста оценил этот комментарий

"Ну или как вариант - где-то наружу торчит апишка, раздающая личные данные клиента магазина любому, кто туда стукнется."


Что это значит?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Это предположение, что на сайте м.видео или на каком-то его техническом домене существует адрес, который отдаёт вам личную информацию о заказах или клиентах магазина, не требуя при этом авторизацию.

показать ответы
2
Автор поста оценил этот комментарий
Вообще странно, что они в курсе вашего фио, телефона и заказа, но не знают на какую почту привязан логин.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Согласен, странно. Проверил, в моём профиле основная почта есть.

6
Автор поста оценил этот комментарий
Во, только вспоминал про тебя и твой морозильник. Хотел тсу сказать что это массово пошло
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Похоже на то. У меня не сохранилась переписка с мошенниками, но по памяти - у @ProkaZa такое же полностью первое сообщение

Автор поста оценил этот комментарий

Ну да, такая обычно последовательность. Сначала просят отменить заказ. Причём они знают и ваш телефон, адрес, фио, номер заказа, его состав и сумму. Ну а потом уже скидывают фишинговую ссылку на тот же товар якобы со скидкой за доставленные неудобства. Ну а почему именно в телеге пишут, думаю потому что там чат можно полностью удалить и никаких концов не останется если только скрины не сделал во время...


Эх если бы можно было делать заказ без предоплаты поискал бы товары этого продавца, заказал и проверил что бы было


...п.с., блин думаю знакомое название ООО, так это же холодильнику.ру , а я думал левый какой продавец для фишинга. Ну тогда не знаю в каком месте утекли данные. Кстати напрямую в холодильник.ру никогда раньше ничего не покупали? Может оттуда у них ваша незасвеченая в МВидео почта?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Нет, не доводилось там покупать. Несколько раз мне его рекомендовали, но даже не регистрировался насколько помню.

Сам ящик скорее технический, когда-то пользовался яндекс мани и получил его в нагрузку к аккаунту. После чего пользовался им только в экосистеме яндекса (музыка, афиша, диск) и на моей памяти нигде не указывал на сторонних сервисах

показать ответы
6
Автор поста оценил этот комментарий

А продавец был именно МВидео? Просто у них много товаров партнёров продаётся. В таком случае можно зарегистрировать у них левого ИП как партнёра и законно получать данные заказа и данные покупателя. Потом связываться с ними через мессенджер, ну а дальше все известно. После жалоб и блокировки ИП, можно кучу новых зарегистрировать в МВидео.

В данном случае только не понятно откуда они взяли почту ТС которую он не светил в МВидео, может через какие поисковики связана была с номером телефона или с фио


...ну и странно что ТС стал отменять заказ и полез по ссылке даже после того как выскочило предупреждение. Вроде и развод свежий но про него уже столько на пикабу и не только писали, что после того как прочитал про новое сообщение в мессенджере уже было понятно что будет дальше...


Народ уже немного приучен что при звонке из банка нужно сбрасывать и перезванивать в банк самому, но про то что не нужно верить всем сообщениям в мессенджере пока не особо предупреждают

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Нет, продавец - сторонняя компания. ООО "Эдил-Импорт", у них полно предложений на М.Видео.

Заказ я отменил до предупреждения, конечно. Меня попросили отменить заказ, а когда я отписался, что деньги были возвращены, мне прислали письмо с якобы скидкой.

Изначально сообщение было про проблему с заказом, про фишинг тогда вообще не подумал. Проблема и проблема, отменю, сделаю заново.

показать ответы
4
Автор поста оценил этот комментарий
А галочка подтверждение в телеграмме не может быть поставлена как символ в имени? Настоящая не скопируется вместе с именем, она как отдельная иконка отображается.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Уже не могу посмотреть, к сожалению - злоумышленник удалил переписку, как только я сказал про фишинговую ссылку

показать ответы
27
Автор поста оценил этот комментарий

Я как-то не успел взять трубку, когда мне DNS звонил - они хотели предупредить, что товар, который я заказал, остался только с витрины. Так вот, заказ они в тот раз отменили самостоятельно (и правильно сделали, молодцы).
Это я к тому, что у сотрудников магазинов есть возможность самостоятельно отменять заказы без проблем. Поэтому если просят отменить клиента, то можно уже спрашивать чей Крым.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Да, с этой точки зрения странно, что решили написать в телеграм

4
Автор поста оценил этот комментарий

"сегодняшний кейс" это чемодан который произвели сегодня?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Я айтишник, у меня профдеформация :)

показать ответы
1
Автор поста оценил этот комментарий

Абсолютно такая же ситуация произошла и со мной. Чуть не попался на удочку. Выглядело это вот так (скрины приложил).

По поводу информации которой они обладают, так как у меня действительно были проблемы с оплатой заказа и он у них в системе завис, мне не смогли отгрузить технику в день доставки, мы ее переносили два раза и последний перенос был за два часа до этого сообщения.

Подвоха я сразу не заметил и по итогу прошел по всей цепочке мошенников. От потери денег меня уберегло сообщение Райффайзен банка при оплате, что у меня исчерпались лимиты на переводы. После этого я заблокировал карты и позвонил на горячую линию в М-видео, но там как будто бы не особо интересна им эта история, на встречу мне никто не пошел. По итогу две заблокированные и перевыпущенные карты, и нестотоявшийся заказ, который был оформлен по акции, которая теперь недействительна. Обидно что теперь мне покупка обойдется гораздо дороже. И обидно что в @mvideo.ru работают нехорошие люди, которые сливаю пользовательские данные.

Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Диалог один в один, первое сообщение идентичное, и рассказывали примерно то же самое. И конечно очень грустно что М.Видео до фонаря сливы данных (которые по идее должны преследоваться по закону)

Автор поста оценил этот комментарий

Доступ в реальном времени есть, а почта другая. Ну как? Про сливы баз я не говорю, иначе бы реально мошенник не смог именно отреагировать на отмену заказа. Неужели действительно есть частично доступное публичное API?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Возможно, слив был не у самого М. Видео, а у его партнёра, который должен был поставить заказ. Тогда отсутствие почты выглядит логичным: партнёр получил фио, телефон, детали заказа. А емейл в этой схеме не обязателен. Дальше берутся фио, по ним делается поиск в слитой базе например Яндекса. Но это предположение. Или например данные аккаунта и данные заказов у самого М.Видео лежат в разных базах или имеют разные права для доступа.

Автор поста оценил этот комментарий

Просто интересно, как им может помочь то, что вы сами отменяете заказ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я не знаю. Для этого нужно понимать внутреннюю кухню М. Видео. Пример от фонаря - последний апдейт их системы работы с заказами поломал систему и самый простой способ сделать отмену - это отменить на стороне пользователя

Автор поста оценил этот комментарий

Видимо очень сильная профдеформация, раз «айтишник» жмёт все подряд ссылки не обратив внимания даже на отправителя письма. Хотя, скорее всего, вы программист. А сколько я встречал программистов, так это те, кто в ПК разбираются лишь на уровне как включить и выключить…

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Это вы конечно жёстко меня разнесли :). Не вижу ничего плохого в том, чтобы перейти по ссылке и посмотреть, что там дальше. Вот если бы я данные карты ввёл, не обратив внимания на адресную строку - это было бы срамно, да.

Автор поста оценил этот комментарий

А необязательно оно должно быть лишним) Многие ставят подделку под ublock и не замечают этого, когда оригинал ublock origin. А остальное это мошеннические с подпиской, но с очень похожей иконкой))) Антивирусом комп и телефон прогоняли? Нормальным антивирусом, не встроенным в систему.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Нет, не прогонял антивирусом. Будь там вирус, думаю, в телеграм-чате не было бы нужды. Тут десятки вариантов есть, как можно ту же схему сделать без участия человека

Автор поста оценил этот комментарий
Т.е. я правильно понимаю, ты заказал что-то у них. И они тебе написали в телегу о статусе заказа, при этом раньше переписки в телеге не было, ты к ним там не обращался? Интересно выходит. Мне никто ни разу не писал, даже если заказ задерживался. Всегда только СМС.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Да, они сами связались по телеграм насчёт заказа. Я им до этого не писал. Сразу не воспринял как что-то странное, поскольку в последнее время в телеграм случаются переписки с представителями компаний. Обычно, правда, через ботов.

11
Автор поста оценил этот комментарий
Я бы ещё рассмотрел вариант, что у вас на телефоне что-то читает смс. С номером заказа и т.д. или если с компа, то какое то расширение в хроме
раскрыть ветку (1)
Автор поста оценил этот комментарий

Проверил СМС от М.Видео. Там действительно есть смс об отмене заказа, но нет информации о самом заказе. Расширения - интересный вариант. Посмотрел, вроде ничего лишнего нет.

показать ответы
1
Автор поста оценил этот комментарий
Не делал бы хуйни и получил бы свою панель.нахуя самому отменять заказ?если надо- они сами могут отменить,лол .это ведь из сайт)тс вчера родился и раскрыл нихуя))
раскрыть ветку (1)
Автор поста оценил этот комментарий

Ситуации бывают разные. Иногда у компании что-то жёстко идёт не так, и она вынуждена решать вопросы с клиентами в частном порядке. В целом не вижу ничего плохого в том, чтобы пообщаться с представителем компании и помочь ему.

показать ответы