Ваша карта слита
14 октября 2019
Новости об утечках стали такими частыми, что уже никого не пугают, даже если в сеть утекли данные банковских карт. Чем это грозит? Рассмотрим на свежем примере.
Начнем с того, какие, собственно, данные, оказались в открытом доступе.
Как убедились и журналисты, данные о сотрудниках редакции в базе тоже совпали с реальными. В базе нашлись сведения о местах работы корреспондентов (в том числе менявшихся за последние 3 года), номера телефонов и карт, данные об операциях и другие верные сведения.
ФИО
Паспорт
Номер карты
ОСБ
Филиал
Лимит кредита
Недоисп. лимит
Ссуда всего
Ссуда текущая
Ссуда к погашению
Превышение лимита
Просроченная ссуда
%% текущие бал.
%% льготные бал.
%% текущие внебал.
%% льготные внебал.
%% к пог. бал.
%% к пог. внебал.
%% просроч. бал.
%% просроч. внебал.
Инсайдер
Портфель
Адрес работы
Дата опердня
№ договора WAY4
Место работы
Дата созд. дог-ра в WAY4
Дата активиз. д-ра
Дата закр. д-ра
Признак закр. д-ра
Остаток собств. ср-в
Комис. за обсл.
Расчетная неустойка
Срок действ. карты
Сост. карты по WAY4
Сост. дог-ра по WAY4
Номер счета карты
Дата обр. просроч. по осн. дол.
Дата обр. просроч. по проц.
Кат. кач-ва ссуды
Дата блокирования закрытой карты
Дата рождения держателя
Проц. ставка за кредит
Комиссии за обсл. к погашению
Дата предстоящего платежа
Сумма минимального платежа
Кредитная фабрика
Тип клиента для учета продаж
Код кол-ва просрочек (АС СД)
Почт. индекс (р)
Регион (р)
Район (р)
Город (р)
Насел. пункт (р)
Улица (р)
Дом (р)
Строение (р)
Корпус (р)
Офис (р)
Квартира (р)
Код продукта Way4
Канал продаж
Агент по прямым продажам
Уровень загрузки списка
W4 телефон
W4 телефон домашний
W4 телефон мобильный
СПООБК телефон по месту регистрации
СПООБК телефон по месту жительства
СПООБК телефон мобильный
СПООБК телефон по месту работы
Признак пользования кредитной линией
Дата нач. мониторинга задолж. для закр. счета
Реквизиты перечисления остатка при закр.
Признак инд.резервирования
Дата перевода на инд.рез.
Признак перевода в ГОС безнад.
Дата перевода в ГОС безнад.
Кто перевел на спец. резервирование
Атрибуты резевирования
Дата заявления на закрытие д-ра
Теперь злоумышленникам известно немало. Данные актуальны.
В качестве «даты опердня», который может свидетельствовать о дате утечки, указано 24 августа 2019 года
Как видим, секретного кода (о необходимости беречь который как зеницу ока говорят постоянно) действительно нет.
Похищенная информация в любом случае никак не угрожает сохранности средств клиентов.
«Не угрожает сохранности средств клиентов». Но так ли это?
Зная лишь номер карты, денежные средства списать нельзя, но иногда этих данных достаточно, чтобы оплатить покупку в Интернете. В частности, некоторые интернет-магазины, такие как Amazon, запрашивают при оплате товара лишь номер банковской карты.
Некоторые интернет-магазины не поддерживают технологии 3D-Secure и не запрашивают CVC2 или CVV2.
Для проведения покупки в карточной платежной системе, в принципе, достаточно только номера карты, который нужен для идентификации счета, и даты окончания действия карты, и то не всегда. Остальные данные – код с обратной стороны, регистрация держателя, его подпись и прочее – необходимы только для подтверждения, что карта действительно находилась в руках у человека, осуществлявшего оплату. «По сути, они нужны самим платежным системам и мерчантам (продавцам. – Прим. Банки.ру) для доказательства легальности перевода, если в дальнейшем будут возникать какие-либо диспуты по этому поводу», – добавляет Гавриченков.
В любом случае, ввод дополнительных данных по карте зависит от преференций самой платежной системы. Одна система может требовать введения только CVV-кода, другая – кода и, например, адреса регистрации держателя.
Visa и Mastercard не требуют в обязательном порядке запрашивать именно такие данные: если существуют иные способы идентификации держателя карты, можно использовать их.
То есть с утекших карт деньги не переведут, но купить на них злоумышленнику что-то можно. А уж найти магазин и дропов для отмыва средств они смогут. Мы об этом писали не раз.
А если на карте и денег-то нет? Злоумышленникам поможет овердрафт.
Все наши карты, даже те, что называются дебетовыми, на самом деле кредитные. Просто на «дебетовых» установлен кредитный лимит 0 р.
И это не единственный риск от утечки. Зная вышеуказанные данные, мошенники могут звонить жертвам и обманом узнать тот же CVV-код.
…зная номер карты и, например, номер мобильного телефона, мошенники могут прибегнуть к приемам социальной инженерии и выманить у клиента пароли доступа к мобильному и интернет-банку, одноразовые коды для подтверждения операций и многое другое.
И к сожалению, это не единственная утекшая база.
В июне 2019 года DeviceLock обнаружила в интернете базу с данными конкурирующих Альфа-банка, ОТП-банка, ХКФ-банка, в базе оказались сведения о 900 тыс. россиян.
Может ли банк быть наказан за утечку?
Если в базе найдут данные резидентов или граждан Евросоюза, банку, по закону о GDPR, придётся уведомить об утечке Еврокомиссию (с весны 2018 года, за небрежное отношение к пользовательским данным, утечки, нарушения регламентов обращения ПД европейцев – бизнес наказывается штрафом до €20 млн или изъятием до 4% годового оборота, европейские правила экстерриториальны).
Антивирусная правДА! рекомендует
Владелец банковской карты, к сожалению, не может узнать, утекли его данные или нет. О наличии таких сервисов нам неизвестно. Поэтому наши советы по безопасному использованию карт остаются неизменными:
- Не держите «все яйца в одной корзине» – используйте несколько карт.
- Не храните большие суммы на карте, которой вы расплачиваетесь в магазинах и в Интернете.
- Подключите СМС-информирование.
- Регулярно проверяйте операции по карте в личном кабинете.
- Запретите овердрафт.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Slava90
05:40:17 2020-08-12
Любитель пляжного футбола
00:39:49 2020-06-21
Sasha50
15:26:30 2019-10-17
razgen
22:17:38 2019-10-14
А как быть с тем, что кроме этого большое количество персональных данных оказались в открытом доступе.
Lia00
21:39:43 2019-10-14
Шалтай Александр Болтай
20:52:07 2019-10-14
anatol
20:49:16 2019-10-14
Zserg
20:49:11 2019-10-14
Татьяна
20:34:40 2019-10-14
Korney
20:21:26 2019-10-14
Очень правильные советы, впрочем, как всегда. "Повторенье - мать ученья!"
L1t1um
20:03:31 2019-10-14
Dvakota
19:50:19 2019-10-14
I23
19:35:37 2019-10-14
Toma
18:12:03 2019-10-14
Dmur
17:15:25 2019-10-14
DrKV
16:09:18 2019-10-14
DrKV
16:07:38 2019-10-14
dyadya_Sasha
15:08:28 2019-10-14
dyadya_Sasha
15:06:41 2019-10-14
и Грефах. )
dyadya_Sasha
14:59:27 2019-10-14
Смутно в душе и меня терзали сомнения. Чтобы примерные капиталисты душили курицу несущие золотые яйца, за то, что курица не уберегла персональные данные причастных к яйцам петухов... не должно такого быть. Вот получил аргументы, всё по уму и курица будет чувствовать себя хорошо, если сама в петлю не влезет.
Геральт
14:39:56 2019-10-14
Alexander
13:57:41 2019-10-14
Ведь подобный слив персональных данных, это не только деньги под ударом, так и до подмены личности добраться недолго... Что-то как-то советовал нам анонимный "водопроводчик". Да, наверное, что-то неладно в банковском "королевстве"...
Но, что удивительно (или не удивительно?), подобное случается и в других секторах нашей жизнедеятельности, в которых имеются данные о нас. Получается, что дело-то не в каких-то графах-грифах-графоманах. Получается, что там, где должны оберегать, на деле много "дыр". И всегда найдётся некий "умелец", который таким "сквозняком" воспользуется...
Или качество коммуникаций пошло вразнос, и охраняемые частные дороги слились с бездорожьем?! И поэтому "таможенные" посты стали или просто неэффективными, или, даже, не нужными?!
P.S. А рекомендации Dr.Web справедливы, исполнимы и реально помогут закрыть некоторые "дыры". Как понимаю, две корзины лучше одной, а два банка - надёжнее. Карту-кошелёк лучше пополнять ежедневно реально требуемыми суммами. СМС-информирование целесообразнее через отдельную SIM-карту. Личный банковский онлайн-кабинет - прекрасное и разнофункциональное место, но заходить в него лучше с отдельного девайса или ноутбука (компьютера).
Lex
13:32:41 2019-10-14
Lenba
13:21:38 2019-10-14
Serg07
13:05:06 2019-10-14
EvgenyZ
12:38:53 2019-10-14
ИП Гордеев И.В.
12:36:33 2019-10-14
vinnetou
12:27:19 2019-10-14
Денисенко Павел Андреевич
11:41:49 2019-10-14
sgolden
11:10:23 2019-10-14
А что будет, когда у них (или хоть у кого) утащат биометрические данные клиентов? :)
SGES
10:55:45 2019-10-14
FeliXAK
10:21:48 2019-10-14
Неуёмный Обыватель
10:13:39 2019-10-14
obligations of this Regulation specifically directed to processors or where it has acted outside or contrary to lawful instructions of the controller". Если выполнял все предписания Регламента, то ты не виноват. Кроме того, там есть 10 смягчающих пунктов, позволяющих снизить штрафы до нуля.
Masha
09:38:01 2019-10-14
Alexey
09:24:13 2019-10-14
vkor
09:22:00 2019-10-14
Xamanaptr
09:18:47 2019-10-14
dyadya_Sasha
09:11:24 2019-10-14
Хотя, наверное не новый, а уже классический.(
dyadya_Sasha
09:08:37 2019-10-14
Интересно, как часто приходится применять такие убийственные наказания. Или у "них" с безопасностью всё очень очень хорошо?
Новый способ обанкротить европейское предприятие - нанять хакеров или подкупить инсайдеров для кражи персональных данных.
Vlad X
08:36:48 2019-10-14
для любознательных.Банки только извиняются,а
ответственности никакой.
Саня
08:27:02 2019-10-14
I46
08:22:17 2019-10-14
Vitiaz
08:14:15 2019-10-14
maestro431
07:55:43 2019-10-14
Пaвeл
07:30:24 2019-10-14
Поддерживаю! Банки тоже должны нести ответственность за утечки.
tigra
07:18:34 2019-10-14
tigra
07:17:07 2019-10-14
ka_s
07:14:37 2019-10-14
DoctorW
06:31:43 2019-10-14
Morpheus
06:30:32 2019-10-14