19

Новый вид мошенничества через СберМаркет1

Ни разу не попадался на мошенничества и вот опять.

Не могу не поделиться этим с вами, т.к. ценный опыт можно получить либо на пикабу, либо на своих ошибках.


Так вот, началось всё с этой записи в почте (это 18.05.2020)

Внутри действительно кассовый чек:

И это оказалось правдой - в ЛК банка стоит оплата от instamart'a на данную сумму. Но я им давно не пользовался и в пандемию продолжаю делать покупки у дома.


Начал распутывать клубок и вот что выяснилось.

Злоумышленнику необходимо выполнить два условия:

1) вы пользовались этим сервисом ранее и подключили банковскую карту (пфф, этож как удобно)

2) злоумышленник попал в ваш личный кабинет (где логин является вашей почтой, а пароль вы загадываете любой. в моем случае он был довольно прост)

Всё остальное для вас сделает современный сервис от мэйла и сбера, а именно обчистит ваш кошелек:


Заходите в ЛК СберМаркета, указываете любой адрес доставки (в моем случае - это Москва, Барклая 8), собираете корзину и выбираете оплату картой и смотрите список прикрепленных карт))

деньги автоматически списываются, а курьер везет вам колонку и пачку макарон. всё


т.е. сервис отличается от доставок типа ozon/wildberries/lamoda/delivery тем, что списывает оплату без какого-либо подтверждения со стороны владельца карты.

об оформленном заказе не предупреждает нигде, смс не присылает. Только строка с чеком по старой забытой почте.


Тинькофф говорит, что это настройки сайтов и он повлиять на такие (не)снятия не может.

В почту никто лишний не входил.


p.s. заказ удалось оперативно отменить, о проблеме такой они не знают и предлагают поменять пароль от ЛК и отвязать карту. деньги обещали вернуть и дать купон на бесплатную доставку следующего заказа )))


p.p.s я действительно получал сообщения, что кто-то зашел в мой ЛК Сбермаркета, но значения этому не придавал, т.к. был уверен в нем.


p.p.p.s отвечают в чате в течение 3х часов - лучше звонить по единственному номеру и придется ждать от (!) 20 до 30 минут (далее сброс).


не попадайтесь также как я

Вы смотрите срез комментариев. Показать все
4
Автор поста оценил этот комментарий
Идёшь в банк , пишешь заявление на чарджбэк ( charge back) они обязаны принимать такие заявления по правилам Международной платежной системы . Банк кидает запрос торговой точке - ребят подтвердите оказание услуги клиенту ?! Торговая точка отвечает банку - сейчас , сейчас что нибудь придумаем , потом думают - да пошли они в жопу . Банк в этой ситуации не колышит , ответят они или нет , банк тупо в течение 10 дней возвращает тебе бабки , а потом ещё и спишит эти деньги с расчетного счета Юр лица. За единаразовое нарушение любых правил МПС банку грозит штраф в 10 000 уе , воторой штраф в 10-кратной величине первого штрафа , 3 - ий в 10- кратной величине второго , потом просто исключают банк из расчетов по данной МПС.

И не благодари. Удачи .
раскрыть ветку (10)
Автор поста оценил этот комментарий

Херня какая-то. Магазин отгрузил товар мошеннику и списал бабло у ТС.

Тс жалуется в банк, банк кидает запрос магазину, магазин говорит, что да товар отгрузили вот есть подпись о приёме и всё такое, идите нахуй.

Мы в ебало знать клиентов не должны...

Просто по твоей логике получается, что ТС может своему сообщнику сказать свой логин, пароль и тд.

Сообщник заказывает на 100500 рублей. Бабло снимают с ТС. Сообщник на другом конце города всё получает. Тс идёт в банк говорит, что бля Чарджбек хочу и ему 100500 обратно возвращают?)))

раскрыть ветку (9)
0
Автор поста оценил этот комментарий
Да . Они должны идентифицировать держателя карты.
раскрыть ветку (8)
Автор поста оценил этот комментарий

Ты че несёшь? Как они должны идентифицировать? Тебя когда ты со смартфона платишь часто идентифицируют?

Ты когда карту на сайте привязываешь, там твою морду и паспорт не спрашивают. При получении заказа курьер не имеет права требовать у тебя паспорт, карту и тд.

Как они должны это всё проверять, умник?

раскрыть ветку (7)
0
Автор поста оценил этот комментарий
Ты диванный теоретик . Запроси в любом банке Порядок осуществления приема платежей на тсп .
0
Автор поста оценил этот комментарий
Как они должны проверять - банк это не ебет, простите. Если мерч работает без 3ds протокола (смс подтверждение), то автоматом принимает на себя все риски по мошенничеству. Держатель карты в банке говорит, что операцию не совершал, эмитент получает от мерча доки, в которых незнакомый человек или адрес, и вторым диспутным циклом возвращает деньги.
раскрыть ветку (5)
Автор поста оценил этот комментарий

Ты пиздец наивный. То есть соответственно та схема которую я описал сверху, про ТС и Сообщника, будет спокойно работать? Стим работает без смс подтверждения, Google Play работает без смс подтверждения. Значит я могу сейчас спокойно писать, что все игры не я покупал? И чтобы мне Банк деньги возвращал?

раскрыть ветку (4)
2
Автор поста оценил этот комментарий
Я не наивный, я работаю в банке в опротестовании операций, так что можешь со мной не спорить)
да, схема работает, и многие этим пользуются, только она несколько сложнее, чем ты описал. Google pay - не прокатит, это твой уникальный токен, и твоя личная ответственность
раскрыть ветку (3)
0
Автор поста оценил этот комментарий
Я тоже когда впервые читал правила МПС видел огромные горизонты для мошшеничества)

Спасибо , что вмешался .

Месяц назад у моей соседки списали так 99 долларов , сайт европейский , оказывает услуги по ежемесячной платной подписке , деньги списали аналогично без 3 д секьюра . Я ей говорю - иди в банк , пиши заявление на чардж, тебе ещё больше вернут с учётом курса , в итоге все вернули.

А сайт достаточно чистый , видимо работают до сих пор только из - за оперативности работы по чарджам , банку своему не доставляют много проблем .

Но бизнес модель у них идеальная : подбором номеров по бинам иностранных банков подсаживаешь всех на подписку , даже если из них 3% не сделают возврат , то это огромное количество прибыли .

сайт кстати так и работает - http://whoiswirepay.com/
раскрыть ветку (2)
0
Автор поста оценил этот комментарий
Насчёт этого конкретного сайта, думаю, все не так. Это просто агрегированный биллинг для группы сайтов знакомств, например. Тоже "мошенничество" с подпиской, но другое.
в любом антифроде есть защита от атак по бину, такое сейчас не прокатывает, и мпс по идее эквайеру такого мерча за это такиих пиздов может дать...
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Я не так выразился , чистый имел ввиду по сравнению с Туристической компанией откуда нибудь из Колумбии , где стоит терминал с ручным вводом:) насколько я знаю, по таким шансы получить чардж стремится к 0%.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку