Интернет-банкинг

В салонах связи продаются сим-карты с приданым

Купив новый мобильный номер, можно в нагрузку получить доступ к чужому банковскому счету. Механизмы противодействия этому известны давно, но, к сожалению, не все банки ими пользуются. Разбираемся в причинах происходящего.
В салонах связи продаются сим-карты с приданым
Фото Евгения Смирнова, ИА «Клерк.Ру»

Купив новый мобильный номер, можно в нагрузку получить доступ к чужому банковскому счету. Механизмы противодействия этому известны давно, но, к сожалению, не все банки ими пользуются. Разбираемся в причинах происходящего.

В рамках проекта «Города на связи» на Banki.Ru я много езжу по городам России и покупаю там сим-карты всех операторов связи. Как правило, это большая четверка, но бывают и исключения. Например, в Казани, где есть свой оператор «Летай». Примерно у трети сим-карт ощущается присутствие бывших владельцев. Приходят SMS явно личного характера, звонят коллекторы, шлют оповещения об акциях магазины. Но недавний «улов» в Самаре оказался совсем уж странным. К сим-карте одного из операторов оказался привязан активный SMS-банк одного из крупнейших финансовых учреждений страны. На номер не только приходили оповещения об операциях, но и работало меню, что позволяло совершать операции по оплате услуг и переводу средств. Судя по информации из SMS, номер был привязан к карте Maestro, принадлежащей пенсионеру.

Изучение вопроса показало, что подобные случаи, мягко говоря, не единичны. Меньше всего хотелось бы поднимать панику и называть главных виновников торжества (мы готовы дать банкам конфиденциальные комментарии. Bankir.Ru), но это тысячи случаев в масштабах страны и не самые маленькие банки. Неприятность еще и в том, что в случае выведения средств их владелец спохватывается слишком поздно, потому что оповещения о транзакциях также приходят новому владельцу номера.

Почему это происходит?

В последнее время операторы резко сократили срок поддержки карт с нулевым или отрицательным балансом. В ряде случаев речь идет о трех месяцах, а в среднем по рынку — о полугоде. Часто сим-карта стоит в телефоне второй, человек с нее не звонит и не пишет, а использует только для регистрации в разных учреждениях. И, положив на счет небольшую сумму, больше не пополняет. У операторов же после определенного времени бездействия начинает тикать часовой механизм, в рамках которого баланс симки быстро обнуляется. После этого номер отключается и поступает в продажу. Покупатель вставляет сим-карту в телефон — и получает массу новостей из жизни прежних владельцев.

Тимур Юнусов, руководитель отдела безопасности банковских систем компании Positive Technologies, считает, что способ противодействия проблеме весьма прост — проверка ICCID (физического идентификатора сим-карты). Вся схема выглядит так: банк заключает договор с операторами связи, которые поставляют ему в реальном времени данные о том, на какую физическую сим-карту будет отправлена SMS, и, если идентификатор отличается от той, что в базе данных, одноразовый пароль не придет.

Такой вид проверки безопасности уже работает во множестве банков. Но у него есть некоторые недостатки. Во-первых, банк может не обмениваться данными с каким-то определенным оператором связи. Например, с тем, который только что вышел на рынок услуг связи (поэтому еще просто не охвачен), или с тем, который не используется в регионе работы банка. В этих случаях не будет проходить проверка, сим-карт и банк не сможет отследить их смену.

Вторая проблема — возможность клонировать сим-карты в результате атак на GSM/SS7, что позволяет клонировать сим-карту с сохранением ее физического идентификатора. Однако такого типа атаки сложны в эксплуатации и требуют специальной подготовки.

Глеб Чербов, заместитель директора департамента аудита защищенности компании Digital Security уточняет, что многие банки применяют анализ ответов на специализированные HLR-запросы для отслеживания фактов перевыпуска сим-карты. Главным образом это делается для борьбы с фродом, основанном на перевыпуске сим-карт по поддельным документам, но также работает и для случаев с переходом номера другому владельцу.

Действительно, опрошенные нами клиенты многих банков жаловались, что даже замена сим-карты без смены владельца означает необходимость подтверждения личности через колл-центр или даже в отделении банка, без которого любые формы ДБО невозможны. «Мы „видим” замену сим-карты. Таким образом, третье лицо не получит доступ к д/с клиента — бывшего владельца номера»,— говорит Жанна Каплун, пресс-секретарь Альфа-банка.

Но не все банки одинаково внимательны.

Что делать клиенту, если деньги со счета утекают в непонятном направлении?

Алгоритм действий установлен федеральным законом «О национальной платежной системе». Как только клиент банка узнал о компрометации электронного средства платежа (украдена или утеряна карта, заблокирована сим-карта и т. п.), в тот же или на следующий день он должен сообщить об этом в банк.

С момента поступления такого сообщения банк начинает нести ответственность за мошеннические платежи, в которых используется скомпрометированное средство платежа.

Дмитрий Кузнецов, директор по методологии и стандартизации компании Positive Technologies, уточняет, что способ передачи такого сообщения устанавливает банк в правилах оказания услуг, и чаще всего клиентам предлагается звонить в колл-центр банка. Но в интересах самого клиента, помимо такого звонка, лично явиться в отделение банка и написать заявление. В некоторых конфликтных случаях необходимо иметь документированное подтверждение того, что он своевременно сообщил банку о компрометации средства платежа.

Что грозит за эксперименты с чужими деньгами?

Будем откровенны: когда тебе в руки попадает чужой счет с кругленькой суммой, возникает соблазн немного к нему приобщиться. Но делать этого лучше не стоит.

Да, практика показывает, что в случае увода небольших сумм банки предпочитают не тратить время на их поиски. И все же ответственность за такие «шалости» ничем не отличается от того, что грозит за банальную уголовщину.

Вопрос только, по какой статье УК РФ оно будет квалифицировано. В формулировке, точно описывающей ситуацию (вывод средств с чужого счета средствами мобильного банка), квалифицировать это действие сложно. Дмитрий Кузнецов рассказывает, что по своему содержанию такое преступление аналогично мошенничеству с использованием платежных карт (статья 159.3 УК РФ), но в силу формулировок эта статья к такому виду преступлений применяется редко. Так что обычно преступления квалифицируются или как «мошенничество» (статья 159 УК РФ), или как неправомерный доступ к охраняемой законом информации (статья 272 УК РФ).

Последнее время обсуждается законодательная инициатива приравнять «электронные деньги» к бумажным и квалифицировать такие преступления как кражи (статья 158 УК РФ). Как именно будет квалифицировано преступление и какая ответственность за него наступает, зависит от конкретных обстоятельств.

Особый случай — когда человек выводит со своего счета средства, поступившие ему в результате ошибки или сбоя платежной системы. ГК РФ относит такой случай к неосновательному обогащению и обязывает получателя средств вернуть их владельцу. Если получатель уклоняется от исполнения этой обязанности, то, помимо возврата средств, ему грозит еще и уплата процентов за незаконное использование не принадлежащих ему денежных средств. Кстати, здесь еще одна лазейка для любознательных мошенников: если у человека уже есть счет в том же банке, он может сказать, что принял чужие деньги за свои. И это, как ни странно, срабатывает в суде.

Дальше — больше

Сейчас все идет к тому, что сим-карты окончательно переселятся внутрь смартфонов, и подключение к оператору станет чисто программной операцией. Тогда HLR-запросы окажутся бесполезными, и придется придумывать какой-то механизм, отслеживающий переход самого аппарата от владельца к владельцу.

Очевидно, что любую дыру можно обнаружить и залить бетоном. Но, к сожалению, само количество дыр растет в геометрической прогрессии, и невольно с ностальгией вспомнишь времена, когда для сохранности средств требовался всего лишь достаточно тяжелый сейф с надежным замком.

Комментарии

1
  • Аноним, Вы писали:

    приобрела симку в салоне МТС, два года меня донимали коллекторы. Приходилось писать на сайтах банков жалобы. Сколько потрачено времени и нервов на выяснения. Однако, проблема серьезная. Ее необходимо решать

    Сеня, объясни этому товарищу зачем Володька сбрил усы.

ФНС банкротит компанию, которая развивает сеть магазинов «Ноу-хау»

Московские налоговики хотят признать несостоятельной компанию «Мобиленд», связанную с магазинами электроники «Ноу-хау».

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

В госзакупках будут работать офсетные контракты

Чтобы IT-компании больше средств вкладывали в инновационные технологии, в законодательство о госзакупках добавят офсетные контракты.

Как ИП уменьшить налог по УСН за 1 квартал на взносы 1% за 2024 год, если уведомление уже сдано

Не все ИП оперативно среагировали на новые разъяснения ФНС про уменьшение налога по УСН на взносы 1% за 2024 год. Кто-то не учел новые правила и переплатил налог, кто-то еще не уплатил, но уведомление уже сдал. Уведомление можно пересдать, переплату вернуть.

Иллюстрация: Вера Ревина/Клерк.ру
Лучшие спикеры, новый каждый день
Кадры

Путин: судимость членов семьи не должна влиять на трудоустройство

Никто за действия членов семьи не отвечает, заявил президент на ежегодном съезде Российского союза промышленников и предпринимателей (РСПП).

ФАС проверит цены на авиабилеты

Представители авиации связывают высокую стоимость перелетов с ростом ставок на обслуживание судов, авиационное топливо, запчасти и агрегаты.

Блокировка на маркетплейсах 2024: за что накажут, как снизить риски

У каждой онлайн-площадки своя стратегия взаимодействия с продавцами. Но условия работы у них схожи и политика блокировок одна и та же. Разберем, за что блокируют продавцов, на какой срок и что сделать, чтобы снизить такие риски.

Блокировка на маркетплейсах 2024: за что накажут, как снизить риски
Опытом делятся эксперты-практики, без воды

Кто должен платить НДС при импорте товаров, если отгрузка идет со склада в Беларуси

Ситуация: компания №1 продает товар компании №2. Но этот товар – белорусский, он лежит на складе компании-производителя №3 в Беларуси. Компания №1 заключает договор на поставку с компанией №3. А забирает товар со склада сам покупатель (компания №2).

КоАП РФ

📞 Запретят массовые спам-звонки. Но это чьи-то деньги, поэтому найдут как обойти, пишут у нас в ВК

Глава Минцифры Максуд Шадаев заявил о подготовке законопроекта, который запретит массовые спам-обзвоны.

Комиссии по самозанятым: как сотрудничать с внештатниками в новых реалиях

В 2024 году появилась новая «страшилка» для тех, кто предпочитает качественный результат при минимуме затрат, то есть для заказчиков самозанятых. Это межведомственные комиссии, которые заточены под выявление незаконной занятости, по сути — еще один контролирующий орган, помимо ИФНС и ГИТ, который будет выискивать следы трудовых отношений там, где их нет.

Комиссии по самозанятым: как сотрудничать с внештатниками в новых реалиях
Создать объявление

Что ест бухгалтер. Борщ такой вкусный

Ммм… Борщ… «Как много в этом звуке»... аромате, вкусе. Не буду говорить о происхождении, об истории и пользе, только о вкусе.

Что ест бухгалтер. Борщ такой вкусный

Совфед: беременные сотрудницы ликвидированных компаний должны получать пособие не ниже МРОТ

Валентина Матвиенко призвала устранить несправедливость и платить больше беременным женщинам, которых уволили из-за ликвидации фирмы-работодателя.

Как закрыть ИП в 2024 году: пошаговая инструкция

Разобрались, как аннулировать статус индивидуального предпринимателя, закрыть все обязательства и долги перед государством в текущем году. Предложили удобную пошаговую инструкцию, которая поможет ничего не упустить.

Как закрыть ИП в 2024 году: пошаговая инструкция
Миникурсы, текстовые и видеоинструкции для бухгалтеров

💪 Ударные скидки на «Клерке»! Курсы по учету на маркетплейсах, ВЭД, зарплате, финмоделированию, УСН и бухгалтерии с нуля за 3 690 рублей!

Проведите выходные с пользой! За череду праздников вы сможете пройти весь месячный курс «Клерка» и стать специалистом на еще одном участке, повысить квалификацию в своей сфере или освоить профессию бухгалтера с нуля! До 2 мая популярные онлайн-курсы за 3 690 рублей!

Что грозит селлеру, который не доставил оплаченный товар

В 8 из 10 случаев судьи принимают сторону покупателей в спорах с продавцами. Если селлер не может доставить товар, он должен вернуть деньги и выплатить неустойку.

Как проверить безопасность сотрудничества с самозанятыми перед ФНС

Налоговая проверяет сотрудничество компаний и самозанятых, чтобы убедиться, что под ним не маскируют трудовые отношения. Заказчику не стоит дожидаться налоговой проверки — лучше самому провести аудит и убедиться, что он сотрудничает с исполнителем по закону.

Как проверить безопасность сотрудничества с самозанятыми перед ФНС

Как главному бухгалтеру избежать субсидиарной ответственности

Когда приходит пора искать виноватых, чтобы заставить их платить по долгам организации-банкрота, круг «подозреваемых» существенно расширяется — и первым туда попадает именно главбух. Рассказываем о превентивных мерах и о том, на что ссылаться, чтобы отбиться от обвинений.

Как главному бухгалтеру избежать субсидиарной ответственности

🧠Напряжем мозги? Пятничный пост

Кто-то одной ногой в отпуске, а кому-то напрягать мозги. Баланс?

🧠Напряжем мозги? Пятничный пост

Расскажите о своей работе с документами

Мы писали для вас 3 месяца и подустали. Теперь вы напишите нам (пжл). Какими сервисами пользуетесь? Что вам нравится, а что — нет? 1С — краш или…?

Расскажите о своей работе с документами
НДФЛ

👼 Выплаты работодателей на рождение детей предложили полностью освободить от НДФЛ. Мнение: могут быть налоговые злоупотребления

Корпоративные выплаты, связанные с рождением детей, необходимо освободить от НДФЛ, чтобы эти средства в полном объеме доходили до молодых родителей, считает Сергей Шишкарев, основатель группы компаний «Дело».

Интересные материалы

Календарь вебинаров для бухгалтера в мае 2024: новый ФСБУ, дробление, ВЭД и налоговые требования. Не пропустите!

Собрали для вас анонсы вебинаров на май 2024 года.

Иллюстрация: rawpixel-com/freepik