6835

МТС-Банк с головой поссорился2

Приехал сегодня на дачу, занимаюсь своими делами. Неожиданно приходит две СМС от МТС-банка:

1. "Напоминаем ваш логин от МТС Банка онлайн: такой-то"

2. " ******* (семь цифр) Это ваш новый пароль от МТС Банк Онлайн"

Первая мысль - наедалово. Вторая, после проверки отправителя - ломают.

Благо, инет, хоть и мобильный, на даче есть, ноутбук под рукой. Лезу в банк. Мой старый пароль не подходит, вбиваю "новый" - попал. Всё, что было на счетах - на месте. Набираю поддержку - мне сразу автоответчик рассказывает "Мы вам отправили новый пароль от онлайн". Дожидаюсь оператора, попутно вывожу все деньги в сбер, спрашиваю: "какого?". В ответ слышу нечто феерическое :

- Банк сменил вам пароль на более надёжный.

- Вы считаете семь цифр надежным паролем?

- Банк считает так.

То есть, кому-то приспичило поменять 10-символьный случайный набор символов с цифрами и буквами в разных регистрах на семь цифр и назвать это более надежным паролем.

Или у них скомпрометировали систему?

Это последнее, что сделал МТС-Банк в моей жизни. Деньги я уже вывел, осталось закрыть карты и прощайте.

250
Автор поста оценил этот комментарий

Прошу прощения, но ПОЧЕМУ такой странный выбор - МТС !!! БАНК ???!!!!!!!

(тут уж без восклицательных знаков не обойтись)

раскрыть ветку (1)
88
Автор поста оценил этот комментарий

Зарплатный проект работодателя. Меня устраивал, до сегодняшнего дня.

показать ответы
Автор поста оценил этот комментарий

Периодическая смена пароля - хорошая добавка к надёжности.

раскрыть ветку (1)
33
Автор поста оценил этот комментарий

Это делается иначе. Ставится срок действия и при следующем входе заставляют сменить пароль.

показать ответы
47
Автор поста оценил этот комментарий

Я как разработчик подобных систем, пусть и не платежных просто в ахуе - небольшие онлайн системы делаются без хранения пароля и даже хеша на сервере, двухфакторная авторизация и кругом защита и проверка - а тут банк(!) шлет пароль для входа(!!) в ОТКРЫТОМ ВИДЕ(!!!!!111) по СМС БЛЯТЬ(!!!!адынсгорел нахуй)

раскрыть ветку (1)
16
Автор поста оценил этот комментарий

И логин ещё.

показать ответы
31
DELETED
Автор поста оценил этот комментарий

Браво, дропнули, разослали. Теперь они хранятся в открытом виде не в БД системы, а в БД оператора связи полгода.

Т.е. вообще в сервисе третьих лиц xD

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Про это забыл совсем.

показать ответы
4
Автор поста оценил этот комментарий

Когда-то писал бэк для одного немецкого банка, там разослать пароль по смс - вообще норм практика. Не раз замечал что у нас считается дикостью и прошлым веком - в Европе норма. В плане ИТ у нас всё гораздо быстрее внедряется.

А по сабжу, они могли отсылать, а потом хэшировать его. Другое дело, что хранят они его в md5(pass + salt), хотя мд5 давно уже перебирается радужными таблицами

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Понятно, что не настолько тупы, чтобы пароли в открытом виде хранить. Непонятно, зачем было слать пару логин и пароль. Они сейчас в хранилище оператора и лежат.

2
Автор поста оценил этот комментарий
ответ от банка был? чем закончилось?
раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Я не спрашивал ничего у них. Зачем мне это? Просто не буду иметь с ними дел никаких и всё. Что они выкинут в следующий раз - неизвестно.

показать ответы
2
Автор поста оценил этот комментарий
Ну, тем более странно. нахуй такой банк. даже не поинтересоваться, почему это клиент внезапно закрывает счета и выводит деньги.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Счета я еще не закрыл. Мне еще ЗП надо перевести в другое место, для начала. А это в отдел кадров надо заяву писать.

86
Автор поста оценил этот комментарий
Базу спиздили, единственное что можно сделать, и молодцы если успели с минимальными потерями.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Вот об этом и подумал.

25
Автор поста оценил этот комментарий
Не забудьте помимо карт счета закрыть. Иначе на абонентскую плату все равно попадёте... есть горький опыт.
раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Спасибо, учту.

показать ответы
4
Автор поста оценил этот комментарий

В данном случае я не имел ввиду смену пароля самим банком. Это хуита какая-то несусветная со стороны безопасности, тем более с отправкой смс. Смс, блядь!


Изменять пароль должен только сам пользователь. Не важно, как организована причина смены - по желанию или принуждению.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Ещё и логин, зачем-то. Тоже в СМС.

показать ответы
2
DELETED
Автор поста оценил этот комментарий

По работе над было менять пароль каждые 2 месяца, когда моя фантазия иссякла, я начала играться с вариациями zaebaliSpar0lem

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Я число в конце меняю. С 43 уже досчитал до 88.

Автор поста оценил этот комментарий
Я все понимаю, но зачем банки от операторов связи?
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Он к оператору связи не имеет отношения. Отдельное юрлицо. Принадлежит, как и оператор, АФК Система.

показать ответы
5
Автор поста оценил этот комментарий

ВТБ забыли. Эти же скрепа!

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Поштобанк - тоже ВТБ.

Автор поста оценил этот комментарий
Тоже работаете в этой АФК? Обычные люди про это не знают, только посвященные.
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Да, в операторе. Есть ещё РТК - те самые "салоны мтс", которые и не мтс, на самом деле, а отдельная организация.

показать ответы
Автор поста оценил этот комментарий

Банк не лез в пароли, была неисправность приложения. Через браузер всё работало.

При попытке зайти в приложение, появлялось сообщение о технических работах, и приходила смс со ссылкой на сайт банка, личный кабинет.

ТС пишет, что ему прислали пароль в смс, но это неправда. Хотя тогда плюсцов-бы не срубил.

Вот смс, которая пришла вчера

Иллюстрация к комментарию
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

К сожалению, я не пошутил. Пришло две СМС - одна с логином, вторая с паролем. Семизначным из одних только цифр. Который я уже поменял, разумеется.

показать ответы
0
Автор поста оценил этот комментарий

Первое

Не забывайте.Чтоб вы там себе не думали, у админа нет вашего пароля.
Его вообще, физически, нет в системе. Он нигде не записан. 
Айтишник, даже с самым полным-приполным доступом,

не может его посмотреть и оценить сложный он или нет. Может только заменить.


Второе
Ох. Как же часто наши мелкие обсрамсы принимают за заговоры, происки конкурентов, глобальные катастрофы. А часто даже вовсе и не обосрамсы
--- АйТишник.


Третье
Может и не ваш случай, но все же.
Не думайте что ваши Qwe123ewq, VjqGfhjkm34, BlbntYf[eq3 и даже "Cjhjrgmzys[j,tpmzyd;jgeceyekb,fyfy" (© "Глубина") - это очень редкие пароли

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

У админов банка, конечно, нет доступа на чтение паролей. Скорее всего, даже возможности в систем такой нет. Но тут рядом напомнили про обязанность провайдеров хранить все СМС по полгода минимум...

В каком виде они хранятся, кто имеет к ним доступ, как защищено это хранилище?

показать ответы
2
Автор поста оценил этот комментарий
Ну вот, вы меня погрузили еще на 1 уровень глубже ))) Не знал.

Тогда поделюсь: я тоже в АФК, в корпорации, которая делает самолеты)))
"МТС делает самолеты!" Сейчас многие воспламенятся от этой информации.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я вам ещё больше уровней добавлю. До 13-го, что ли, года я работал в компании, которая представляла фиксированную связь под брендом Комстар. Потом уже она стала частью родительской конторы МТС.

показать ответы
Автор поста оценил этот комментарий
Имхается, что мошенники, связанные с клерками сабжевого банка, в одной руке держали перевыпущенную сим-карту, к которой привязан МТС-Банк, а другой рукой отправляли код СМС. Чтобы сэмулировать, организовать "сбой сети" и получить код из СМС на доступную им сим-карту. Но ТС успел перехватить инициативу, зашёл в Интернет с другого канала, не МТС, и поменял пароль снова.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

В моём случае - вряд ли. Ни один идиот, если таковой найдется, не будет перевыпускать симку, привязанную к корпоративному договору.

показать ответы
0
Автор поста оценил этот комментарий
Нет , не был скомпрометирован. Сбой произошел, под дураков и закосили!
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да уже не столь важно, что произошло. Что сподвигло их отправить и логин тоже?

показать ответы
0
Автор поста оценил этот комментарий
И в любом случае получается, что периодическая смена пароля (особенно принудительная) - путь к снижению безопасности. Особенно при наличии проверки "вы уже использовали данный пароль одним из 15 последних, придумайте ещё".
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я смотрю со стороны пользователя, а не админа, принимающего решение о смене паролей.

Принимая сам факт необходимости поменять пароль, я считаю, что сделано это было неправильно. Только об этом и написан комментарий, на который вы ответили.

показать ответы
0
Автор поста оценил этот комментарий
Может у них база утекла?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

И это тоже не повод слать логин и пароль в СМС

0
Автор поста оценил этот комментарий

https://vk.com/mtsbankru?w=wall-147971379_52209

Соцсетями не пользуюсь, потому нашел только сегодня.

0
Автор поста оценил этот комментарий

Если пароли шлются в СМС, то да.
Ну так при входе в таком случае обязывает сменить его при входе. Это такой же стандарт работы как и не хранить пароль.



В системе пароли просто не хранятся. Хранится результат некой операции над парой Логин-Пароль
т.е.
[Логин] (*) [Пароль] = [Результат]

В БД хранится Логин и Результат. Когда вы вводите в форму Логин и Пароль, их также "перемножают"(*), и полученный результат сравнивают с хранимым в БД.

Если совпало, все ок. Заходите


(*) - это такая операция для которой нет обратной.

Нельзя, условно говоря, Результят(/)Логин и получить [Пароль]




-
Зачем я описал еще раз то, что уже и так сотни раз изложено более грамотно и понятно, ХЗ. Простите что множу сущее.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сменить пароль при входе тоже не потребовали. Но я его сменил, пришлось ставить приложение для этого - с сайта это невозможно. Как пишут рядом, срок действия этого пароля был ограничен. За это отдельное спасибо. Хоть так...

И я, всё равно, не понимаю, зачем было слать еще и логин.

0
Автор поста оценил этот комментарий
Ну это нормально. Мелких сотовых часто поглощают. Тот же Теле2 давно уже Ростелеком.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это не сотовый и вполне себе федерального масштаба оператор. Изначально создавался, как дочерняя компания. А вот до 11-го года я работал в мелком операторе фиксы, которого и поглотила сначала одна крупная контора, а потом уже эту крупную целиком сожрала мтс, присоединив к Комстару.

показать ответы
0
DELETED
Автор поста оценил этот комментарий

и номер перенести из мтс

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Номер не мой.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества