Кока-кола и ментос, солёная рыба и кефир, тюрьма и Васильева... В мире существует огромное количество вещей, сочетать которые лучше не стоит. Есть в этом списке и Тинькофф Банк. Идёт он под ручку с МегаФоном.
Это случилось сегодня. Я приехал к родителям, чтобы вместе отпраздновать Новый год. Ёлка, салаты, какие-то заботы… И вдруг родители поднесли мне один из их мобильных телефонов. Вот уже вторую неделю на него поступают не все SMS, а те, что всё-таки доходят, почему-то, бывает, обрываются. Я и не думал, что, начав чистить память аппарата и подключая/отключая различные услуги на нем, совершенно случайно я наткнусь на это. Вопиющую по халатности дыру в безопасности самого технологичного банка страны…
[i]Уважаемые клиенты Банка, которые пользуются услугами оператора МегаФон (Уральский филиал в особенности!), пожалуйста, не пожалейте несколько минут и обязательно дочитайте этот отзыв до конца. Возможно, это сбережет ваши деньги от кибер-мошенников. Ну, а Служба Безопасности Тинькофф Банка прочитать этот пост просто обязана.[/i]
Как вы уже догадались, родители мои – клиенты Тинькофф Банка и абоненты МегаФона. Подключая/отключая услуги в личном кабинете последнего, я наткнулся на шокирующую вещь. Оказывается, клиенты МегаФона могут совершать операции в Интернете и пользоваться Интернет-банком от Тинькофф, даже не имея под руками мобильного. А, может, и не только клиенты… Уникальное сочетание услуг, призванных упростить нашу жизнь, даёт плодородную почву для мошенников! Для того, чтобы украсть деньги, достаточно знать либо данные с самой карты Тинькофф (которые, к слову, видны каждому), либо логин и пароль от Интернет-банка; а также номер телефона клиента, который обязательно должен обслуживать МегаФон и на котором уже подключена услуга Сервис-Гид. С этой, конечно, полезной, но совершенно небезопасной услуги я и начну.
«Сервис-Гид» - это личный кабинет на сайте МегаФона. В нём вы можете контролировать баланс, подключать или отключать практически любые услуги на номере, даже устанавливать ограничения по вызовам: ограничивать входящие или исходящие звонки и SMS (запомните этот нюанс, он ещё нам пригодится). Услуга подключается не в офисе, а отправкой простого USSD-запроса. Пароль для доступа к личному кабинету – внимание! – состоит только из цифр и чаще всего их в пароле всего 6 (шесть!). О том, насколько он надёжен, я думаю, многие уже догадались. Представим, что нехитрым образом о пароле догадались и мошенники, у которых на руках уже есть данные вашей карты Тинькофф (а то и просто логин и пароль от Интернет-банка, которые легко воруются вирусами). Что же может произойти?..
Глубокая ночь. Возможно, что даже новогодняя. На ваш мобильный поступает звонок. Изрядно подвыпивший голос с жалобой попросит вас соединить его с каким-то другом. Вы, конечно, корректно объясните мужчине, что он не туда попал и, попрощавшись, положите трубку. Но звонки будут продолжаться. Пьяный голос будет настаивать на том, что он точно уверен, что именно этот номер – номер его друга. Возможно, для достижения скорейшего результата, голос даже будет материться. Ваши действия? В лучшем случае вы отключите звук на мобильном, в худшем – отключите телефон вовсе.
Цель мошенником достигнута. И теперь он принимается заработу с Сервис-Гидом. Первым делом в разделе «Запрет услуг» он блокирует всю входящую и исходящую связь на номере, оставляет только возможность принимать входящие SMS. Вторым делом заходит в раздел «Услуги, опции и подписки», находит и подключает услугу с не совсем понятным названием: «UMS». С её помощью мошенник, при помощи специального приложения от МегаФона, сможет получать «копии» SMS, поступающих на ваш мобильный.
Удивительно, но устанавливать какой-то отдельный пароль именно для приложения к этой услуге не нужно. Видимо, ради удобства клиентов, войти в приложение «UMS» можно по тому самому, состоящему исключительно из цифр, паролю от Сервис-Гида. И вот что самое страшное! Все сообщения от Тинькофф Банка также доступны в этом приложении.
Чтобы не прослыть голословным, публикую принт-скрин приложения «UMS» от МегаФона. Что любопытно, SMS от других банков поступают только на телефонный аппарат и недоступны в он-лайне.
[url=/away/?url=http%3A%2F%2Fs005.radikal.ru%2Fi212%2F1512%2F3c%2Fee8f04656432.jpg]http://s005.radikal.ru/i212/1512/3c/ee8f04656432.jpg[/url]
[url=/away/?url=http%3A%2F%2Fs013.radikal.ru%2Fi323%2F1512%2Fd3%2F62da3e86d536.jpg]http://s013.radikal.ru/i323/1512/d3/62da3e86d536.jpg[/url]
Любые операции в Интернет-банке, моментальные денежные переводы, оплата услуг по карте в Интернете... Потенциальному мошеннику теперь доступно всё. Да, конечно, всё это время помимо SMS с кодами для подтверждения операций, на мобильный жертвы будут поступать и SMS о списаниях. Но, во-первых, мошенники уже сделали всё для того, чтобы жертва отключила свой мобильный. А, во-вторых, даже прочитав эти SMS вовремя, человек потратит уйму времени, чтобы только дозвониться до Банка (вы же помните, что все исходящие и входящие звонки, а также исходящие SMS мошенник с заботой отключил через Сервис-Гид?).
[url=/away/?url=http%3A%2F%2Fs020.radikal.ru%2Fi703%2F1512%2Fb5%2F1659a9862e6b.jpg]http://s020.radikal.ru/i703/1512/b5/1659a9862e6b.jpg[/url]
Наверняка, сегодня банки и мобильные операторы тратят колоссальные деньги и силы на то, чтобы противостоять мошенничеству (речь идет и о мерах по предотвращению выдачи дубликатов сим-карт по липовым доверенностям, и о системах, отслеживающих индивидуальный номер сим-карты, при смене которого банки блокируют доступ к он-лайн услугам для клиентов). Но именно этот случай показывает, что для того, чтобы украсть деньги клиента, не обязательно не то, что изготавливать липовые доверенности, а даже выходить из дома.
Искренне надеюсь на то, что представители Банка залатают эту дыру в безопасности уже сегодня. Ну, и, дабы не нарушать традиции Народного рейтинга, добавлю свои впечатления о его работе в целом за 2015 год. Ведь не только мои родители, но я и сам являюсь клиентом Тинькофф Банка.
По моим личным ощущениям, конечно, всё стало хуже, чем было год назад. Сегодняшние операторы в call-центре - уже не те операторы, что были раньше. Они часто путаются, регулярно отлучаются на минуту-вторую, чтобы уточнить ответы по элементарным вопросам. Бывало, что с разницей в несколько минут операторы давали мне совершенно разные консультации. Когда же я начал докапываться до истины, то в ответ услышал раздражение, а вовсе не извинения за некорректную консультацию предыдущего специалиста (прослушайте декабрьский исходящий звонок, который совершил сотрудник Банка, когда я планировал закрыть кредитный лимит по карте Кукуруза). К слову, теперь, в случае разрыва связи операторы перезванивают уже не всегда.
Ожидание на линии, если звонить не через приложение, может составить и под 10 минут. А еще задержка с отправкой по e-mail полной выписки по кредитной карте и «фишка» карт, что в них изначально установлен приоритет подписи, а не PIN-кода при оплате…
История с кеш-беком заслуживает отдельного абзаца. На сайте банка с описанием Black карты до сих пор указан кеш-бек в размере 1% от суммы покупки (и 5% по «выбранным» категориям). На самом же деле, получить 1% от всех покупок нереально. Для этого нужно, чтобы все совершаемые покупки были кратны 100 рублям. 1% на деле - это максимум, который можно получить, совершая покупки не по «выбранным» категориям. Иногда кеш-бек может быть равен и 0.
Давайте в наступающем году всё же будем честными?.. Ну, вот, к примеру, я же, увидев дыру в безопасности Банка, прямо и сразу сообщил об этом, а не побежал чистить счета региональных клиентов, обслуживающихся у МегаФона?..
Я долго думал какую же оценку поставить Банку за работу в 2015 году и никак не мог выбрать между единицей или двойкой. Решил оставить отзыв без оценки. Ведь Новый год – это всё же волшебный праздник... :)
P.S. Ради интереса, перед публикацией этого отзыва я установил аналогичную услугу «UMS» на свой московский номер от МегаФона. SMS от Тинькофф Банка в этом случае поступила только на аппарат, приложение его не показало. Это значит, что в Москве такой проблемы нет, она только в регионах. Но я бы всё же порекомендовал отключить услугу Сервис-Гид всем, кто пользуется ею редко. На всякий случай.