Развод с помощью подмены номера: мошенники звонят с телефонов техподдержки сотовых операторов и банков.

Со мной случилась жуткая многоходовочка, в которой нашлось место:
Телефонному спаму на протяжении суток.
Подмены номера оператора
Попыток украсть деньги с карты
Прилжению, ворующему смски от сбера.

По счастливой случайности все закончилось (надеюсь) для меня хорошо — я не потеряла свой номер и свои деньги с карты. Я очень прошу распространения этой истории, потому что только с помощью огласки можно остановить эту нечисть и добиться того, чтобы с пострадавшими наконец-то начали работать!


Как все было:


1. В ночь с субботы на воскресенье мне пришла смс с подтверждением списания средств с карты Сбербанка. СМС пришла от номера 900, с которого приходят все оповещения Сбера. В смске указано, что в ООО «Кей» был оформлен заказ на сумму 9 990 рублей. Мне нужно отправить код на номер 900, чтобы подтвердить его.
В чем неувязка: у нас с мужем общий счет, но разные карты, и смс о списании приходят нам обоим. В этот раз пришла только мне. И это важный момент! Естественно, никакой заказ мы не оформляли. Нагуглили этот магазин, позвонили туда. Там сказали, что у них в базе нет такого заказа и нет моего номера.

СМС пришла в час ночи, мы давно спали. Я увидела ее только днем, и то случайно.

2. На всякий случай, мы позвонили в сбер, заблокировали карту. Пытались узнать, почему смс пришла только на мой номер, но не пришла мужу. Там сказали что-то вроде: «ну, бываит».

3. С 9:30 утра в воскресенье меня начали долбить звонками со скрытых и открытых номеров. История об этом есть у меня Вконтакте (https://vk.com/@infanto_death-spam-telefonnymi-zvonkami-so-s...). Кому лень читать: звонили со скрытых и открытых номеров. Если взять скрытый - звонок обрывается. Открытый длится 1 секунду. На открытые не перезванивали с мобильного, если звонить со станционарного - там тишина и шипение. За день было примерно 120 звонков. Обращалась в техподдержку Мегафона, адекватной помощи не получила, лишь навязывание платных услуг. Телефон на ночь убрала в режим полета.

4. В понедельник в 8 утра включила телефон. С 8 до 9:30 мне 32 раза позвонил скрытый номер. Смотрите, ровно сутки — с 9:30 воскресенья до 9:30 понедельника. Как будто прям ровно сутки ддоса кто-то оплатил))

5. Я беру паспорт и иду в сервисный центр Мегафон, оформляю там претензию. Это было около 13:00. Претензию принимают, обещают решение в течение 7 дней.

6. В 16:30 мне звонит Мегафон с номера 8 800 550 05 00. Это номер их поддержки, я сама звонила им именно по нему. Представляются отделом безопасности Мегафон, говорят, что работают по моей заявке. Спам прекратили.

— Прекратился же, не звонят больше?

— Нет, — говорю.

Спросил как его слышно — говорю, плоховато, раньше лучше было. А звук такой, приходится слух напрягать, будто человек сидит далеко от аппарата. Еще что-то там сказал про вторую линию, что не будет поступать. Думаю, ну фиг с ней, главное, спама нет.

Дальше он сказал, что мне нужно установить их приложение с настройками, чтобы телефон теперь работал верно. Спросил как удобнее будет — прямо во время разговора скачать его с Гугл плея или ему прислать мне ссылку в смс. Я ответила, что ссылка удобнее. Щас, говорит, пришлю и тут же перезвоню. Еще он спрашивал модель моего телефона — узнать, есть ли для него такие настройки. Я ответила, что у меня Хуавей.

7. С федерального номера 8 923 377 04 81 мне приходит ссылка на Гугл Плей. Тут я могла бы догадаться, в чем соль, но в ситуации стресса — затупила, каюсь. Номер этот был у меня в ЧС, я вносила туда всех, кто вчера названивал мне. Я решила, что телефон отправил его в черный список по той причине, что его нет у меня в контактах и он содержит ссылку. Думаю, круто, ссылки блокирует, молодец какой. Но эту-то мне надо. Достала номер из чс, скачала приложение, установила. Дала ему все разрешения — на чтение смс. О них предупредил «специалист безопасности Мегафон».

8. Как только я устанавливаю приложение, мне, как и обещали, перезвонили с номера 8 800 550 05 00. Спросили, установилось ли приложение, дала ли я разрешение. Сказали, что настройка займет минут 15. Я обрадовалась и села работать, забыв про телефон.

9. Неладное я заподозрила спустя 2 часа, настройка никак не заканчивалась. Коллега при мне перевел на мою карту 300 рублей, но от банка не пришло смс-оповещение. В это же время я сама сделала мелкий перевод со своей карту на другую — и опять не пришло оповещение о списании. Захожу в смски — там красным шрифтом горит надпись, что я использую нестандартное приложение для чтения смс, давайте-ка вернем все как было?

10. Решаю погуглить федеральный номер, с которого мне пришла смс со ссылкой, начинаю забивать его в поисковике, а гугл внезапно использует автозаполнение — то есть, я его уже гуглила!

А гуглила я все номера, с которых в воскресенье был спам звонками. Понимаю, что с него-то мне и звонили вчера в том числе, и в черном списке он был не из-за ссылки, а потому что я сама его туда добавила.


11. Звоню с техподдержку Мегафон. Описываю случившееся — мне говорят, вы шо, мы только с коротких номеров все присылаем. Я посыпаю голову пеплом, сношу прогу, возвращаю все как было, блокирую свои оставшиеся карты. Понимаю, что приложение, которое я установила, просто ворует мои смски и отсылает их мошенникам. И с помощью этого они легко переведут средства с моей карты на свои карты, я даже об этом и не узнаю, пока не захочу что-то купить или не загляну внезапно в мобильный банк.

12. Бегу в полицию писать заявление по факту мошенничества. Рассказываю там свою историю и аж самой смешно — как глупо попалась! Я сама 6 лет работаю с мобильными приложениями, смс-сервисами и хитрожопыми пользователями - и сама же попалась на удочку!

Но какая, блин, выверенная многоходовочка! Замучить человека спамом, потом прекратить его и закосить под специалистов безопасности. Ох, чувак, в аду будешь гореть красиво!:)


Как вы уже поняли, тот звонок от техподдержки — был фейковый. Мне звонил мошенник, который использует подмену номеру. Т.е. он звонит с обычной симки с обычного номера, а определяется у меня сервисный номер Мегафона. Там, естественно, ни сном ни духом.


Понимаете теперь, почему смска о списании средств, которая пришла с субботы на воскресенье, была доставлена только на один номер?


Да потому что она тоже была фейковая. Если бы ее отсылал банк — она бы пришла и на номер мужа тоже. А так она была только у меня — ее отослал мошенник и подменил свой номер на номер 900.


В детализации, кстати, подмену номера тоже не видно — там все выглядит так, как будто мне звонил Мегафон, а писал Сбербанк.


В этой ситуации нас спасло только то, что карту мы заблокировали до того, как я поставила это приложение. Все, что оно умеет, кстати — искать смски с номера 900 и пересылать их мошенникам. На телефоне жертвы они не остаются.


Пожалуйста, расскажите об этом способе мошенничества друзьям, родственникам. Не верьте, что вам звонит банк, даже если на телефоне отображается реальный номер банка.


Перезванивайте сами, ходите в офис, не скачивайте ничего, не отправляйте никаких смс по просьбе сотрудника.

Не стесняйтесь косить под идиота, задавайте дурацкие вопросы, если не до конца поняли, что от вас хотят и что повлекут за собой действия, которых от вас просят.

Не бойтесь писать заявление о произошедшем, мошенники должны быть наказаны, а полиция должна учиться искать их.

Вы смотрите срез комментариев. Показать все
13
Автор поста оценил этот комментарий

@Infanto, можете показать скриншоты с смс, которую мошенники прислали, чтобы было видно номер? Уж очень похоже на то, что там не 900, а 9ОО (т.е. не нули, а буквы "О"). Еще бы хотелось увидеть информацию о диалоге (в разных телефонах по разному называется, там отображается реальный номер, с которого пришло смс, даже если вместо номера "куплено" текстовое имя).
И скриншот где видно, что с номер поддержки мегафона звонили.
Просто хочется убедиться, что там именно номера, а не подмена цифр на буквы. Т.е. что имеет место именно подмена номера, а не социальная инженерия. Просто я сталкивался уже с подобным, но именно с соц. инженерией, а не подменой номера.

раскрыть ветку (19)
6
Автор поста оценил этот комментарий
Вот смс. Она в диалоге с нормальными уведомлениями с 900. Звонки одинаковые телефон объединяет в один. Тут мегафон 8 - 2 звонка мошенников, шесть моих.
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (9)
4
Автор поста оценил этот комментарий

Успел скриншоты увидеть до удаления ;) На будущее, не светите сумму на карте. Не надо привлекать к себе внимание.


Спасибо!
Да, действительно смс с номера 900, а не 9ОО. Первый раз такое вижу.

А по звонкам так и не понял... Похоже на исходящий на ТП мегафона (стрелка показана от трубки), а не входящий.

раскрыть ветку (8)
4
Автор поста оценил этот комментарий
У меня телефон объединяет входящие и исходящие в один, если они одинаковые. Исходящий был последний (когда я звонила им выяснить, могут ли они присылать смски с федерального номера)
раскрыть ветку (1)
Автор поста оценил этот комментарий
Пардон, забыл об этом.
Автор поста оценил этот комментарий
Мне как-то приходили странные сообщения от мамы, с её контактного номера, объединялись с её старыми диалогом. Поняла, что что-то не так только по стилистике текста: мама не пишет так и не ставит так знаки препинания. Потом выяснилось, что брат баловался. А вот откуда он узнал - не признался. Говорит, с даркнета скачал.
раскрыть ветку (5)
DELETED
Автор поста оценил этот комментарий

Так это уязвимость gsm сети, о которой уже лет как 5 известно. смс и звонки совершаются через оператора который позволяет редактировать данные об отправителе. А эту уязвимость просто так не устранить, так как это основная функция роуминга и не все операторы связи честные и соблюдают закон...

раскрыть ветку (3)
Автор поста оценил этот комментарий

Вы говорите про SS7/ОКС-7 ? - https://3dnews.ru/923316

Впрочем, немного огорчим кулхацкеров, уже собравшихся похулиганить, не вставая с дивана: для проведения атак недостаточно установить нужное ПО, эмулирующее оборудование оператора. Нужно еще и подключение в качестве оператора, которое, однако, легко купить на черном рынке: в ряде стран, где операторскую лицензию выдают кому попало, подобный «бизнес» процветает, а для успешной атаки не важно, из какой страны ваш «оператор»: заплатил за доступ к шлюзу – и атакуй абонента в любой точке мира. Блокировка пакетов ОКС-7 из-за рубежа в данном случае не спасет, потому что приведет к невозможности работы роуминга и международной связи. Кроме того, получить доступ к сети оператора можно, например, и путем взлома фемтосоты. И наконец, можно вообще быть гуманитарием и просто заказать услугу. Например, ее под брендом SkyLock предлагает компания Verint.

Но тут, если не изменяет память, отправить смс от чужого номера не выйдет, а вот перехватить можно.


Поднять свою БС тоже маловерный вариант - https://habr.com/company/pentestit/blog/334708/ (в данном случае)

раскрыть ветку (2)
DELETED
Автор поста оценил этот комментарий

Так ты можешь представится абонентом в роуменге и слать сообщения от него и номер подменять... А вот перехватывать сообщения более заметно и такого оператора связи заблокируют. Почему более заметно перехватывать, а не отправлять? Так по тому что у нас куча SIP телефонии выходит во внешний мир через подобные шлюзы, где можно указать любой номер телефона, но нормальные операторы требуют подтверждения, что это твой номер.

раскрыть ветку (1)
Автор поста оценил этот комментарий
у нас куча SIP телефонии выходит во внешний мир через подобные шлюзы, где можно указать любой номер телефона

Вот! Теперь вспомнил! Крутилось в голове слово SIP, но никак не мог вспомнить, какое оно отношение к данной теме имеет. Теперь по полочкам в голове все уложилось. Спасибо!

Автор поста оценил этот комментарий

Набрехал брательник )))
1. В даркнете такой софт не скачать, он денег стоит, да и не малых. К тому же есть некоторые тонкости.
2. Вариант со взломом SS7 вашему брельнику наверняка был не доступен. Но тут и слать смс не выйдет (хотя может меня память подводит), только перехватывать.
3. Поднять свою БС и из нее слать смс. Но опять же... Оборудование надо некоторое, знания не дюжинные, а еще вы должны были в зоне этой БС находиться. Что тоже маловероятно.
В общем, такое для кулхацкера не по зубкам.

Скорее всего он мамке втихаря прогу (их много разных) на телефон поставил, которая позволяет через инет отправлять смс с телефона, где она стоит.

1
Автор поста оценил этот комментарий
Давно уже смарты сами групируют сообщения и для них 900 и 9оо весьма разные шляпы.
Автор поста оценил этот комментарий

И даже фирмы есть, продающие, в т.ч., такую услугу (500 евро просят)

"Подмена номера - Данная функция даёт возможность совершать звонки, подменяя Ваш реальный номер. При этом в детализации у второго абонента будет фиксироваться номер, который Вы вписали."

раскрыть ветку (7)
Автор поста оценил этот комментарий

Сейчас цитату вашу прочитал и прямо очень-очень знакомо, словно символ в символ читал где-то когда-то.
Но своими глазами мошеннических звонков и смс с подменой номера (а не буквы вместо цифр) еще не видел. Вот первый раз.

раскрыть ветку (6)
2
Автор поста оценил этот комментарий
Поменять номер при приземлении звонка можно, но это дорого. Очень дорого. Это могут делать только операторы связи, но если узнает СБ трансвяз -это мгновенный отзыв лицензии. По этому и дорого. Заморачиваться для развода обычных людей -такое. А так интересно узнать, кто приземлил этот звонок. Оператор может это посмотреть
раскрыть ветку (5)
Автор поста оценил этот комментарий

Еще вариант атака через свою БСку (аля https://habr.com/company/pentestit/blog/334708/). Но тут тоже трудозатратно все и уж наверняка в массовых атаках не используется. Сначала атаку на SS7 сделать (https://3dnews.ru/923316) и выяснить где находится абонент, о для этого надо подключение в качестве оператора (в некоторых странах можно относительно легко зарегаться), потом притащиться туда, где абонент и там поднять свою БСку, потом добиться того, чтобы этот абонент подключился к этой БСке.

Больше вероятности, что тут сотрудник оператора причастен.

раскрыть ветку (2)
Автор поста оценил этот комментарий

в некоторых странах можно относительно легко зарегаться - Да, но получится, что ты звонишь из этой страны с соответствующим кодом.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Это делается как правило для перехвата sms, определения местонахождения абонента, имитации USSD-запросов, можно перехватить звонок и даже конференц связь организовать (и ни кто об этом не будет знать), можно звонок перенаправить на другой телефон (а звонящий будет думать, что он дозвонился туда, куда хотел). И другие вещи.
А чтобы позвонить с поддельного номера или смс-ку отправить, нужен доступ в сеть оператора, либо поднимать свою БСку, находиться рядом с абонентом и заманить его к себе. Еще можно через SIP подменить номер (но не всегда). По крайней мере мне только такие способы известны.

Автор поста оценил этот комментарий
Подменить номер недорого. И сделать это можно в домашних условиях, операторы тут ни при чём
раскрыть ветку (1)
Автор поста оценил этот комментарий

Ты его сможешь корректно приземлить на городскую телефонную сеть?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку