Интернет-банкинг

Голосовой помощник Сбербанка может подсказывать мошенникам?

Сервис в некоторых случаях позволяет узнать баланс карты и последние трансакции жертвы.
Голосовой помощник Сбербанка может подсказывать мошенникам?

Информацию о состоянии счетов клиентов можно получить не только от инсайдера-банкира, который продает их на «черном рынке». «Пробить» данные можно с помощью полезных сервисов, вроде голосового помощника Сбербанка.

В редакцию Банки.ру обратился сотрудник оператора связи и рассказал, что обнаружил лазейку, которой могут пользоваться злоумышленники. Узнать баланс карты и последние операции жертвы можно с помощью голосового помощника Сбербанка — достаточно позвонить в банк от имени потенциального клиента-мишени.

«Пробиваем» данные без «слива»

«Здравствуйте, Ольга Александровна! Это Сбербанк, я ваш голосовой помощник. Я могу решить большинство ваших задач. Просто скажите, чем я могу вам помочь», — говорит услужливая виртуальная сотрудница Сбербанка. Я не Ольга Александровна, но, произнеся слово «баланс», узнаю, что на карте хранится больше 40 тыс. рублей, а после требования «последние операции» — список из последних трансакций своей родственницы. Хотя звонок шел не с телефона клиентки, суммы называются с точностью до копейки и совпадают со свежей выпиской по счету. На этом демонстрационная часть эксперимента заканчивается, и мой собеседник переходит к объяснениям, как такое возможно.

«Мы расследовали подозрительный инцидент на нашей сети и наткнулись на то, что человек хотел через нас это делать, пресекли, а потом додумали», — рассказывает сотрудник компании, которая оказывает услуги телефонии. По его словам, мошенники нередко пользуются «облачными АТС», чтобы подменять номер телефона и звонить своим жертвам, выдавая себя за партнеров по бизнесу, поставщиков или сотрудников банков. Обзвон банковских клиентов особенно популярен — в январе «Коммерсант» сообщал о всплеске случаев такого мошенничества. Чаще всего жертвами становились клиенты Сбербанка, который лидирует в России по количеству эмитированных карт. Последние истории про взломы могут объясняться в том числе уязвимостями дистанционных сервисов Сбербанка, утверждает собеседник Банки.ру.

Мошенник с помощью специальных программ может совершить звонок на один из номеров Сбербанка — он пойдет с телефона злоумышленника, но в кредитную организацию поступит как будто бы с номера жертвы. В этом случае включается голосовой помощник Сбербанка. Сервис называет человека по имени и отчеству и обещает выполнить команды после авторизации. Для этого бывает достаточно назвать последние цифры карты клиента. Заранее «пробив» окончание номера карты, злоумышленник с помощью голосового помощника может узнать баланс карты и последние пять операций по счету человека. Наличие подобного багажа существенно упрощает «обработку» жертвы методами социальной инженерии. Последние схемы мошенничества, описанные в СМИ, как раз предполагали, что злоумышленник для убедительности рассказывает клиенту о состоянии счета и трансакциях. Во многих случаях человек сам по незнанию переводил деньги мошенникам или компрометировал карту.

IT-специалист показал, как работает схема, на примере трех карт Сбербанка, принадлежащих разным клиентам. Только в одном случае голосовой помощник для авторизации попросил назвать не последние цифры карты, а код клиента — это была моментальная карта, выпущенная накануне.

Уязвимость или нет?

В Сбербанке отказались комментировать ситуацию. Там также не ответили, какая доля держателей карт может идентифицироваться в голосовом помощнике только по личному коду. Таким образом, нельзя точно оценить, сколько клиентов кредитной организации можно считать более уязвимыми перед подобным мошенничеством. Зампред Сбербанка Станислав Кузнецов заявил, что специалисты кредитной организации знают о том, что идентификация по последним цифрам карты может нести риски для пользователей сервиса. «Мы внимательно следим за подобного рода рисками и видим, что здесь есть определенного рода риски не то что утечки информации, а получение сведений об остатках карты. В настоящее время идет глубокий анализ, как ужесточить эту ситуацию для того, чтобы иметь большую защищенность на стороне клиента», — сказал Кузнецов на пресс-конференции во время Международного конгресса по кибербезопасности, организованном Сбербанком.

Идентификация в сервисах ДБО по последним цифрам карты категорически небезопасна, считает руководитель группы анализа защищенности Solar JSOC «Ростелеком-Солар» Александр Колесов. По его словам, у мошенников есть несколько путей достать такую информацию. «Самый простой способ — получить слип (документ об оплате покупки банковской картой), где обычно указано и имя владельца, и последние цифры карты. Люди редко отдают себе отчет в том, что эти данные могут представлять ценность, и не проявляют никакой осторожности при обращении с ними. Последние цифры карты также можно узнать, сделав потенциальной жертве копеечный перевод по номеру телефона. Наконец, данные карт и привязанные к ним номера телефонов массово и довольно недорого продаются на специализированных форумах в Даркнете», — перечисляет эксперт. Он, впрочем, считает, что в случае с голосовым помощником Сбербанка происходит не идентификация для сервиса ДБО, а идентификация для звонка в техподдержку.

Так или иначе, схема позволяет узнать чувствительную информацию, и это опасно, говорит технический директор Qrator Labs Артем Гавриченков. «Это неприемлемая ситуация, поскольку данные об операциях, равно как и данные о балансе счета, — это информация сугубо конфиденциальная. Фактически любой человек, имеющий доступ к минимальному и достаточно простому инструментарию для подделки номеров мобильных телефонов, имеет возможность следить за финансовыми операциями тех, чьи номера телефонов ему известны. Если там не поставлено ограничений по частоте звонков, конечно», — отмечает эксперт. Он подчеркивает, что такой способ сбора данных о клиентах может применяться широко — все процессы из этой цепочки легко автоматизируются.

Цифры не в пользу клиентов

Согласно исследованию Positive Technologies, в I квартале 2019 года 54% кибератак совершались с целью получения информации. Платежные карты продолжают сохранять ценность для хакеров и мошенников — на них приходится 16% всех украденных данных. Более ранние исследования IT-компании показали серьезные уязвимости финансовых приложений и сервисов. Так, в 2017 году 56% финансовых приложений содержали уязвимости высокого уровня риска. Например, позволяли получать доступ к сведениям, составляющим банковскую тайну клиентов. Тогда же в 48% мобильных банков была выявлена хотя бы одна критически опасная уязвимость. Более половины финансовых клиентских приложений (65%) имели недостатки, связанные с небезопасным хранением данных или недостаточной защитой процесса аутентификации пользователя. Уровень защищенности сервисов растет, но еще не может считаться достаточно высоким, признают IT-специалисты. Это связано как с изобретательностью мошенников, так и с уступками, на которые вынуждены идти банки.

«Банки активно пытаются идти навстречу пользователям, внедрять новые вещи, иногда, к сожалению, они не согласовываются с отделом безопасности. Иногда это происходит намеренно: условно говоря, отдел развития продуктов и дополнительных сервисов, получив отказ от отдела безопасности три раза, на четвертый раз постарается их обойти, — объясняет Гавриченков. — Мы не говорим, что это произошло в конкретном случае, но сплошь и рядом бывают такие ситуации, когда при внедрении инновационных технологий, таких как распознавание речи, активно „срезаются углы“, в том числе страдает безопасность. У ряда организаций внедрение таких инноваций просто стоит у менеджеров в KPI».

Риск использования банковской информации для мошенничества считается высоким. По данным самого Сбербанка, социальная инженерия остается основным методом хищения денег у частных лиц. В 2018 году в России 80% атак на клиентов банков совершались с ее помощью. В 79% случаев жертвы поддаются на уловки и переводят деньги злоумышленникам, говорится в обзоре Treat Zone'19.

Правовые риски

Мошенничество с помощью методов социальной инженерии практически не оставляет клиентам шансов вернуть деньги на свой банковский счет. Если человек сам совершает операцию или разглашает данные, которые позволяют ее провести, карта считается скомпрометированной. В этом случае кредитные организации не несут ответственности за пропажу средств — подобный пункт считается стандартным для банковских договоров.

Согласно пользовательскому соглашению, приложение «Сбербанк Онлайн» предоставляется клиентам as is («как есть»). Банк не несет ответственности практически за любые убытки, полученные при использовании сервиса, «даже если банку было известно о возможности такого ущерба».

Это распространенная формулировка, отмечает партнер юридического бюро «Замоскворечье» Дмитрий Шевченко. «Уведомляя о том, что голосовой помощник является лишь техническим средством, не обладающим сознанием и психикой, банк фактически заявляет о том, что понятие „вины“ к ситуациям использования этого помощника юридически не применимо», — поясняет юрист. Он сомневается, что в таких спорах пострадавший клиент сможет доказать, что получил ущерб именно из-за уязвимостей голосового помощника или мобильного.

Против взлома только плохие приемы

«Если в банке применяется биометрическая идентификация по голосу, то такая атака будет бессмысленной», — говорит Колесов, отвечая на вопрос о том, могут ли мошенники пользоваться уязвимостями голосового помощника Сбербанка. Пока этот сервис не предусматривает распознавания клиента по голосу. Сбербанк работает в другом направлении, пояснил зампред кредитной организации Станислав Кузнецов.

«Одновременно с другими методами, дополнительными, на стороне распознавания голоса, изучения попыток со стороны мошенников, мы дополнительный комплекс мер приняли, чтобы хеджировать этот риск на уровне наших систем, когда мы понимаем, что с большой вероятностью мошенник запрашивает эти данные», — сказал топ-менеджер. Он уточнил, что речь идет о сборе образцов голосов злоумышленников.

Такой подход может использоваться как один из инструментов борьбы с рецидивистами, соглашается Артем Гавриченков. Эксперт, впрочем, сомневается, что это легко сделать. «Я не уверен, что это настолько простая история с точки зрения законодательства, поскольку на это тоже распространяются нормы о хранении и обработке персональных данных. Закона, который бы позволял собирать биометрическую информацию о злоумышленниках без их ведома и передавать их коммерческим банкам, я не припомню», — говорит технический директор Qrator Labs.

Обратный механизм защиты — сравнивать голос клиента с ранее сданным образцом — тоже не безупречен. Есть риск, что под видом телефонного опроса злоумышленник попросит человека озвучить нужный набор фраз и цифр и уже потом использует отпечаток голоса.

Пока что лучшее, что тут придумано с точки зрения безопасности, — это кодовое слово, считает Гавриченков. Но главный недостаток этого подхода — риск, что клиент просто забудет код. Варианты с СМС-подтверждением или уточнением других данных специалисты по информационной безопасности тоже не считают идеальными. «Тут вообще хороших решений нет. Есть плохие и «так себе», — резюмирует один из собеседников Банки.ру.

Комментарии

3
  • Зеленая долина

    Месяц назад была история: звонит "служба безопасности", грит, с вашего счета будут перечисляться деньги Зайцеву во Владивосток, согласны?Я в шоке, потом опомнилась бросила трубку. Звоню по вопросу мошенников в сберыч, а там это чудо-голосовой помощник пыталось мне оказать услугу, не понимало, и так вот 5 раз. Плюнула, написала в онлайн, а на следующий день почистила максимально карту.

  • Elv

    Пока читала статью, звонок. Включается запись с до боли знакомыми словами: "ваша карта заблокирована, сейчас вам ответит первый освободившийся оператор, не кладите трубку..."

    Не дождетесь! Блин, что у них там, в местах не столь отдаленных, машинок швейных на всех не хватает, что ли? Хоть пользу Родине принесли бы!

  • vladisobolev

    давайте я сообщу последние четыре цифры своей карты Сбера, оставлю на ней пять тысяч, заберите, попробуйте.

    Ни одна махинация без деятельного участия жертвы не возможна

Субсидиарная ответственность директора

Если руководитель виновен в банкротстве организации, при этом активов должника недостаточно, чтобы погасить все долги, то недостающая часть будет взыскана с него. В этом суть субсидиарной ответственности. Рассказываем, как не попасть в такую ситуацию и обезопасить себя и своих близких, поскольку эти долги переходят по наследству.

Субсидиарная ответственность директора

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Путин: выручка МТК должна вырасти в 7 раз

Для достижения национальной цели «Технологическое лидерство» президент поставил целевой показатель по росту выручки малых технологических компаний.

Моя обновлённая стратегия по портфелю дивидендных акций

Переобуваюсь на лету и вношу важные изменения в состав инвестиционного портфеля.

Моя обновлённая стратегия по портфелю дивидендных акций
Лучшие спикеры, новый каждый день

Налоговая просит пояснения по УСН даже если по вашим данным вышло больше доходов. 🤯«Ночной бухгалтер» № 1680

Казалось бы, указал налогоплательщик доходов больше, чем насчитала по своим данным ФНС, ну и пусть радуются налоговики. Не тут то было! Требуют пояснить расхождения. Бухгалтеры разбираются, откуда вообще взялась разница.

Иллюстрация: Вера Ревина, Клерк.ру
1
ОСАГО

Финуполномоченный обличила недобросовестные практики с ОСАГО и каско

Финансовый уполномоченный Светлана Максимова выявила недобросовестные практики по смешиванию договоров ОСАГО и каско.

Экономика России

Экономический эффект от внедрения искусственного интеллекта оценили в 1 трлн рублей

Процент внедрения технологий на базе ИИ у крупных и средних компаний из разных сфер экономики составил 20%.

Опытом делятся эксперты-практики, без воды

Суд взыскал долг по оплате коммуналки с актрисы Елизаветы Боярской и актера Максима Матвеева

Дело о взыскании задолженности за услуги ЖКХ с Елизаветы Боярской рассмотрел мировой суд Москвы.

Экономика России

Прогноз ЦБ: годовая инфляция будет 7,7%

Ожидается, что жесткая денежно-кредитная политика Центробанка приведет к снижению инфляции до 4% в 2025 году.

Как вести бухгалтерский учет на Яндекс.Маркете: памятка для бухгалтера

Счета, проводки и правила учета операций — главное, что нужно знать бухгалтеру для работы на Яндекс.Маркете.

Иллюстрация: Вера Ревина/Клерк.ру
1
Учет в туризме

Создается официальный реестр российских отелей

Росаккредитация провела встречу с представителями онлайн-сервисов бронирования гостиниц, в рамках которой рассказала о ходе создания реестра отелей России.

Экономика России

Российские миллиардеры начали возвращать активы в РФ

Попавшие под западные санкции российские миллиардеры стали постепенно переводить активы на родину.

Обзоры новостей

⚡️ Итоги дня: в Японии будут продавать препарат для роста зубов, магнитные бури вызывают технические сбои, а ChatGPT внедрят в iOS

Подготовили обзор главных событий дня — 13 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Бесплатно с Налоговый учет

Что такое КПП в реквизитах организации в 2024 году: расшифровка

Разбираем, что означает КПП в реквизитах компании, как расшифровывается и что значит каждая цифра кода. Также рассмотрим, кому присваивают КПП и в каких документах его указывают.

Что такое КПП в реквизитах организации в 2024 году: расшифровка
Проверки

Генпрокуратура проверила обоснованность тарифов за отопление

По поручению Генерального прокурора России Игоря Краснова проведена проверка обоснованности формирования тарифов в сфере теплоснабжения.

Инвестиции

СПБ Биржа возобновила торги после сбоя

С 15:50 инвесторы могут снова проводить операции с ценными бумагами на СПБ Бирже. Также участники торгов имеют право отозвать заявки, которые были поданы ранее.

Экономика России

Каким был индекс деловой среды в апреле

В апреле 2024 года РСПП провел очередной раунд опроса промышленников и предпринимателей и рассчитал индекс деловой среды в этом месяце.

Зарплата

44% работодателей не повышают зарплату после испытательного срока

После трех месяцев работы 56% сотрудников начинают зарабатывать больше. В среднем оклад поднимают не более чем на 10%.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13
Маркетплейсы

Владельцы карт Ozon Банка смогут купить товары на маркетплейсе за 1 рубль

Ozon Банк запустил новую программу лояльности для физических лиц. Нужно собирать звезды, оплачивая покупки картой Ozon в других магазинах.

Интересные материалы

Некоторые примеры защиты корпоративной собственности через банкротные механизмы

Предпринимательская деятельность сопряжена с огромным количеством рисков, которые могут привести к потере активов бизнеса. В каких случаях необходима защита корпоративной собственности?