lambreken
lambreken личный блог
17 июля 2012, 15:21

Воровство электронных денег. Кто предупрежден то вооружен

Последнее время воровство денег со счетов банков растет просто катастрофическими масштабами. Начало этой эпидемии — примерно 2009 год. Почему это происходит и как обезопасить себя — читаем ниже:

1. Это специфика России, ее законов, дыр в финансовом законодальстве
2. Воруют как у физических так и юридических лиц.

Специфика в том, что у нас любой бомж либо человек с чужим паспортом может открыть счет в банке. За границей — сложнее на порядок.
Об этом ниже.
В мире действует несколько ОПГ  занимающихся воровством денег со счетов. Как правило это хорошо организованная группа, с разделением обязанностей.
1 отдел — пишет трояны, модифицирует их, а так же занимается продажей их определенным людям.
2 отдел — занимается внедрением этих эксплойтов на сайты в интернете
3 отдел — занимается контролем за компьютерами жертв. Они могут около месяца следить за тем, что делает тот же бухгалтер на компе, когда появляется на работе, когда вставляет-вынимает рутокен, если его конечно используют. (И вынимает ли после проведения транзакции)

4 отдел — занимается открытием счетов в крупных банках (типа Сбера), на подставных лиц, и обналичиванием бабла через банкоматы

Итак, как происходит типичное воровство денег со счета вашего банка.
1. Ваш компьютер заражается определенным типом трояна/ов. Заражение происходит через уязвимость в вашем браузере (неважно, IE, Firefox, но через IE гораздо чаще). Последнее яркое заражение было через портал mail.ru. Было около 200 000 инфицированных компов. Плюс заражают спецефичные сайты, куда ходят бухгалтеры и финансисты, то есть те люди, кто имеет доступ непосредственно к клиент-банкам.
Например finmarket.ru

После этого в дело вступает отдел 2, который следит за компом
В нужный момент (после собирания детальной статистики по жертве) — происходит хищение денег.
Я лично знаю 2 варианта:
1. т.н. «Человек в браузере»
Это означает следующее — в скрытом режиме на компе жертвы запускается скрытая копия браузера Internet Explorer. Внешне ее не видно. В ней преступник полностью повторяет платежку бухгалтера, при этом с другой суммой, назначением платежа и реквизитами. При нажатии кнопки подписать и отправить в банк происходит подмена платежки, и подписывается «чужая» вместо своей. Для банка она является подлинной, так как подписана ЭЦП клиента

2. Удаленное управление машиной жертвы.
Если нерасторопный бухгалтер хранит ключ ЭЦП в компе, все еще проще. Кейлоггером собираются все логины пароли для банк клиентов.
После того как бухгалтер ушел пообедать, оставив токен в компе, злоумышленники заходят на компьютер (возможно под параллельным пользователем), заходят в банк клиент, делают платежку, подписывают ее, используя пароль и пинкод токена, и меняют пароль на вход в клиент банк
Пока бухгалтер суетится звонит в техподдержку, там ему предлагают заказать новые пароли через сутки, комп виснет, с него удаляется вся информация полностью

3. Деньги уходят траншем на счет в другом банке. Если платежка была сделана вечером, и сменены пароли, то деньги уходят утром первым траншем, и в районе 16 00 они будут на счете например Сбербанка.
В клиент банке Сбера сидит преступник, через какую нибудь йоту в парке, и ждет поступления денег. Платежки по 100-150 000 руб уже набиты, для перевода подставным физлицам в том же сбере.
При поступлении денег одним нажатием подписывается пакет платежек, и деньги внутри банка мгновенно приходят на счета физлиц.
Эти «физлица» уже ждут команды у банкоматов, и снимают бабло. 150 000 это как раз стандартное ограничение на снятие в день с обычной карты сбера

4. Усё ))

Что надо делать если вы пострадали (особенно если внезапно обнаружили что не мождете войти в клиент банк)
Бегом бежать в свой банк, подымать всех на уши, узнавать куда ушли деньги, и САМОМУ мчатся в тот банк. Искать любого из службы безопасности, озвучить историю. У них есть возможность блокировать счет, и в принципе это делают. Это самый лучший вариант.

Если деньги уже обналичили:
Милиция, экспертиза жесткого диска, и бутылочка вискаря, потому что уже поздно. Ваша инфа может помочь милиции, но не поможет вам вернуть деньги. Такова специфика РФ. Если вы физлицо — не пожалейте денег немного, застрахуйте свой счет от мошенничества.

Что делать чтобы не влететь в такой вот блудняк.
1. Антивирус (как ни банально звучит) Касперского. У каспера есть договор со всеми айти-службами банков, и любые модификации троянов тут же отправляются им на анализ и вносятся в базы каждые 2 часа

2. Не оставляйте рутокен в компьютере постоянно. Вставляйте только для подписания действия/платежа.

3. Если не подключен сервис СМС-уведомлений и смс-авторизации — в ОБЯЗАТЕЛЬНОМ порядке подключите его.

с смс-паролями тоже может быть засада — позвонят вам на телефон, скажут что из службы безопасности банка, и что у вас была попытка хищения денег, и вам щас пароль придет, продиктуйте, чтобы срочно отменить транзакцию.
Позвонят рано утром или поздно ночью, когда голова у вас не варит

Ну вроде все :)
91 Комментарий
  • Разворотов
    17 июля 2012, 15:26
    … тот вооружён
  • vfreeman
    17 июля 2012, 15:29
    «воровство денег со счета вашего банка». у двух банков, в которых я обслуживаюсь, авторизация на сайте и выполнение транзакций требуют подтверждения sms-паролем. даже если делаю покупку не на сайте эмитента. как это обойти?
      • lptrade
        17 июля 2012, 15:46
        lexakot, «человек в браузере» иначе называется фишинг
        • Анатолий ПравИло
          17 июля 2012, 16:28
          lptrade, ты хотел сказать Фишман?
          • lptrade
            17 июля 2012, 16:42
            Дядя Анатоль, нет, фишинг
            прогугли
    • vfreeman, не переживай и не такое обходили. сигнализации, пароли, замки — это для честных людей
  • Roman Resner
    17 июля 2012, 15:38
    сис не спасет.могут в вашей платежке реквизиты сменить в момент отправки.
    • lptrade
      17 июля 2012, 15:48
      Роман, реквезиты сменить не так легко — обычно требуется подтверждение смены, и верификация в различных институтах разная
  • Roman Resner
    17 июля 2012, 15:46
    Леха, бывает. что деньги коняют даже не через подставных, а так же через взломанных людей, а те не понимаюч что за такое…
  • Aleks-Ank
    17 июля 2012, 15:59
    у нас в банке при оплате на новые реквизиты, новому контрагенту операционистки телефонирует клиенту и запрашивают подтверждения + одноразовые пароли + еще какие-то приблуды с IP адресом))) это они сделали, когда у одного клиента лет 5 назад увели калабашки со счета.
    • Roman Resner
      17 июля 2012, 16:02
      Aleks-Ank, а если крупная контора? там куда только не бросают бабки по 100 раз на день. В целом — банк помогает, но если деньги упрут проблема станет чисто вашей)
      • Aleks-Ank
        17 июля 2012, 16:16
        Роман, крупные конторы (типа УЗТМ) платежки до сих пор на бумаге носят ))) может счас уже завели ИБ, но раньше помню вся мелочь через ИБ, а они лично ходили))
        • Roman Resner
          17 июля 2012, 16:37
          Aleks-Ank, Могу заверить — все давно сидят на банк-клиенте.
          • Андреев Андрей
            17 июля 2012, 18:09
            Роман, их тоже ломают. По тойже схеме — направленная атака
  • Buffetts grandson
    17 июля 2012, 15:59
    У меня втб, ключей нет пароль логин, и карточки там 50 пин-кодов.Никак не подменить, карточки хватает на пару месяцев, ну и антивирус платный тоже много значит.
    • DrGarik
      17 июля 2012, 16:13
      Buffetts grandson, к антивирю еще и Firewall стоит добавить он тоже много значит!
      • secondi
        18 июля 2012, 11:49
        DrGarik, антивирусы мало значат, определяются трояны, которые уже были использованы много раз, а серьезные хакеры постоянно новые пишут/изменяют структуру
        • DrGarik
          18 июля 2012, 12:24
          secondi, это сообщение, наверное, было адресовано больше Buffetts grandson чем мне) я не говорил что антивирь спасет, я говорил что нужно еще добавить фаервол к антивирю)
  • IliaM
    17 июля 2012, 16:02
    Что-то все очень просто описано. Таким же простым языком можно описать как стать владельцем нефтяной компании, но это не значит что повторяя описанный алгоритм вы добьетесь желаемого результата.
      • andry194
        18 июля 2012, 00:21
        lexakot, подскажите плиз
        как лечит проблему:
        вытаскиваешь рутокен с ноута — сразу синий экран
          • andry194
            19 июля 2012, 01:57
            lexakot, спасибо сегодня полдня разбирался
            с электронным ключом (смарт ключ)
            суть:
            сносите все драйвера клиент банка. перегружаетесь
            вставляете usb token — нет синего экрана
            занчит меняйте драйвер
            есть синий экран — меняйте usb
            еще раз спасибо за топик — а то почти го не чесался
            кстати у нас у же все банки перешли на смарт ключи
            а вот брокеры еще нет
            файлик с шифром это конечно для честных людей
      • Мурен(а)
        22 июля 2012, 13:44
        lexakot, ты прав. я был на конференции по ит-безопасности. Выступали представители службы безопасности банков и отдела К. для преступного мира нет преград. Человек из отдела К привел пример «студент нашел в интернете простейшего бота и сделал на этом 100 000 руб за день. А так как это был студент, его быстро вычислили». Стырить деньги у наивных пользователей компов ОЧЕНЬ ПРОСТО. Самый надежный вариант — иметь отдельный комп, который включается только для проведения платежей с антивирусом, заходить только на сайт банка. все. никаких одноклассников и др.
  • Максим Парфенов
    17 июля 2012, 16:18
    А еще лучше не пользоваться всевозможными клиент-банками. Пока система не будет хорошо защищена от неправомерных посягательств (а это лет 5-10), не ленитесь ходить в банк сами.
    • Buffetts grandson
      17 июля 2012, 16:23
      Максим Парфенов, не получится, тогда трейдинг теряет смысл. Ограничивается свобода действий и передвижения, что касаемо трейдинга. И в бизнесе очень неудобно обычно деньги приходят после обеда по Москве, а у нас уже почти вечер, гонять бухгалтера что бы оплатила или сняла проблематично.
    • Roman Resner
      17 июля 2012, 16:39
      Максим Парфенов, Да дело в том, что это постоянный процесс борьбы. Раньше чаше перли с интернет-клиента, то есть где ПО не ставится вообще, а сейчас авто-трояны позволяют везде спереть. Единственная защита -контроль. Постоянный.
    • Марта Тимофеевна
      17 июля 2012, 17:04
      Максим Парфенов,
      Это несколько глупо, так как во всем мире существует гармония. Вы выпускаете отличный продукт, через неделю мы знаем как его взломать.
      Примеров много. Программы — всегда есть ключи, лечение и тд.
      Машины — их легко угонять.
      iPhone — всегда делают ему джейлбрейк.
  • I_scalp (Дмитрий)
    17 июля 2012, 16:34
    Все просто: держите деньги в валюте, тогда перевод наткнется на валютный контроль)))
    • Roman Resner
      17 июля 2012, 16:40
      I_scalp, Думаешь нет контролей по рублю:) Нуну:)
      • I_scalp (Дмитрий)
        17 июля 2012, 16:48
        Роман, Я не встречал при переводах до 700к.
  • ulti-trade
    17 июля 2012, 16:39
    используйте инет банк с одноразовыми пинами. или пин-генератором в виде брелка.
    • Roman Resner
      17 июля 2012, 16:41
      ulti-trade, 1. т.н. «Человек в браузере»
      Это означает следующее — в скрытом режиме на компе жертвы запускается скрытая копия браузера Internet Explorer. Внешне ее не видно. В ней преступник полностью повторяет платежку бухгалтера, при этом с другой суммой, назначением платежа и реквизитами. При нажатии кнопки подписать и отправить в банк происходит подмена платежки, и подписывается «чужая» вместо своей. Для банка она является подлинной, так как подписана ЭЦП клиента

      Другой варинт, подмена в вашей платежке реквизитов.
      • Buffetts grandson
        17 июля 2012, 16:51
        Роман, Есть антивирус аваст, там есть функция safe zone, открывается отдельное окно от операционки и можно делать лоюбые конфиденциальные операции как то платежи по картам, покупки в интернете, не опасаясь что вашу конфиденциальную информацию украдет шпионская программа, или программа считывающая данные с клавиатуры. Сам пользуюсь очень удобно. Вот сейчас хотел скрин сделать показать, не делается из этого окна принтскрином, работает.
          • Buffetts grandson
            17 июля 2012, 16:55
            lexakot, лицензию он покупал или бесплатным пользовался.
        • Roman Resner
          17 июля 2012, 16:53
          Buffetts grandson, Да есть. Насчет надежности не могу правда сказать.
  • parafin
    17 июля 2012, 16:43
    Это не специфика России.На 99% это т.н.человеческий фактор-лень, безответственность и разгильдяйство.
    Нельзя с одного и того же компа совершать банковские\биржевые операции и лазить по злачным местам.
    На крайний случай используйте live-CD диски с правильными операционками.
  • Roman Resner
    17 июля 2012, 16:44
    вот инфа, но увы, уже устарела маральною.

    smart-lab.ru/blog/wisdom/8384.php
  • Кузькин Юрий
    17 июля 2012, 16:47
    Если в компании безалаберно относятся к информационной безопасности, то никакая защита со стороны не банка поможет. Компьютер для Клиент-Банка должен быть обязательно выделенным от корпоративной сети. Закрыты все службы удаленного администрирования. Грамотно настроенное антивирусное ПО, Касперский по умолчанию не обнаруживает последние модификации троянов и вирусов, специализирующихся на кражах со счетов клиентов.
    • Roman Resner
      17 июля 2012, 16:49
      Кузькин Юрий, Все верно, но факт есть факт. Никто( 99.96%) этого не делают.
      • Кузькин Юрий
        17 июля 2012, 17:04
        Роман, да, за редким исключением. Странно, что люди так относятся к защите своих финансов. Мне кажется волна мошенничества накрыла нас из-за рубежа. Возможно после доберутся и до торговых терминалов.
          • Кузькин Юрий
            17 июля 2012, 17:16
            lexakot, что-то слышал. Не удивляюсь, если там винда используется. А уж в ней троян разгуляется.
              • DrGarik
                17 июля 2012, 17:31
                lexakot, да, было дело заражали Qiwi и виндовоз там стоял. а что там сейчас стоит тоже не знаю, пора бы уже и на Linux переходить им. Вот кстати, доктор отписывался на эту тему, ссылка как это происходило, сам процесс тоже описывается
                www.3dnews.ru/software-news/noviy-troyan-atakuet-platezhnie-terminali/ если кому интересно
      • Кузькин Юрий
        17 июля 2012, 17:01
        lexakot, согласен. Но сейчас все банки тащат онлайн-версию (через браузер), модемные Клиент-Банки постепенно вымирают. Последние трояны очень крутые, никакие защитные ПО не могут их обнаружить до сих пор.
        Мошенники умудряются вывести деньги и снять их через банкомат менее чем за час. Поэтому оперативность обнаружения выходит на первый план.
          • Roman Resner
            17 июля 2012, 17:05
            lexakot, не.такое не делают. В другой регион шлют, что бы дольше выходили друг на друга банки.
          • Кузькин Юрий
            17 июля 2012, 17:07
            lexakot, не обязательно. Сейчас многое автоматизировано и платежи исполняются с большой скоростью, даже если счет в другом банке.
  • Roman Resner
    17 июля 2012, 16:52
    Есть еще вариант (если банк заинтересован в клиенте). Связь модем в модем. Вот это тема.
      • Roman Resner
        17 июля 2012, 16:59
        lexakot, Ну народ не активен. Тему не прокачал. Обычно доходит когда бабок уже нет на счете:)
      • Кузькин Юрий
        17 июля 2012, 17:10
        lexakot, у меня работа как раз в этой сфере ))))
    • Кузькин Юрий
      17 июля 2012, 17:09
      Роман, только инет надо от этого компа отключить, а то не поможет ))))
  • ulti-trade
    17 июля 2012, 17:07
    ну тада так: ВСЕМ ЮЗАТЬ ХРОМ )))
    • DrGarik
      17 июля 2012, 17:10
      ulti-trade, боюсь что и это не поможет))
  • Spekyl
    17 июля 2012, 17:14
    Смешно написано
  • ZAKST
    17 июля 2012, 17:23
    Не первый год пользуюсь услугами банка ЮниКредит. Транзакции подтверждаются одноразовыми пин-кодами, выдаваемыми банком на отдельной бумажной карточке.

    Пин-коды на карточке идут под номерами и запрашиваются системой для ввода в случайном порядке. Как такое можно хакнуть с компа пользователя? Разве что взломать банковский сервер или кто из домочадцев карту стащит, но это уже совсем другая история.

    Я сам 3 раза опечатался при вводе, причем не сразу подряд, а в течении нескольких месяцев — ввел с ошибкой, прошел еще где-то месяц — еще раз ввел с ошибкой и т.д. И меня заблокировали. Пришлось ехать в офис писать заявление.

    Конечно муторно, но надежно.
    • twoyellowtickets
      17 июля 2012, 17:35
      ZAKST, написано выше, что делается подмена поручения, валидный пин потерпевший сам вводит
      • ZAKST
        17 июля 2012, 17:53
        twoyellowtickets, тогда ОЙ +)

        В принципе, наверное, исключительно для этого дела можно пользоваться чистой виртуальной машиной.

        Что по этому поводу думают спецы?
        • Roman Resner
          17 июля 2012, 17:57
          ZAKST, Думаю это какой никакой выход, смотря как соединение с ней будет… Кто бы еще её всем настраивал:)
  • LeonKil
    17 июля 2012, 19:35
    Все, не буду ставить себе клиент банк))) кстати сегодня думал об этом надоело смотреть на кислую мину бухгалтера в банке, ну у нас в РБ помоему не воруют
  • rootshell
    17 июля 2012, 19:38
    Пользуйтесь Linux вместо Windows и забудьте о троянах, коллеги!
    • DrGarik
      17 июля 2012, 20:00
      rootshell, +! Я согласен, но отчасти, т.к. если бы все было так хорошо, то не было бы и антивирей под Linux) А так, есть и вири и антивири под Linux)
      • rootshell
        17 июля 2012, 20:34
        DrGarik, тот программист, который напишет работоспособный вирус для Linux, может претендовать на лимон долларов США. Антивирусы под Linux существуют для сканирования файлов на серверах (в том числе, почтовых серверах).
        • DrGarik
          17 июля 2012, 21:21
          rootshell, Там сложности из-за root прав, но если его включить не составит проблем, и мало смысла туда писать, т.к. очень мало народа на ней сидит. Я слышал про них уже давно, сам правда не встречал и не охотился за ними). Ладно, не буду много говорить проще, вот ссылочка ru.wikipedia.org/wiki/%D0%92%D1%80%D0%B5%D0%B4%D0%BE%D0%BD%D0%BE%D1%81%D0%BD%D1%8B%D0%B5_%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%8B_%D0%B4%D0%BB%D1%8F_Unix-%D0%BF%D0%BE%D0%B4%D0%BE%D0%B1%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC просто для подтверждения того что они существуют, кстати android тоже Linux, а там все больше и больше вирей…
          • rootshell
            17 июля 2012, 21:24
            DrGarik, это понятно. Но не нужно в обычной жизни работать под root'ом. Права поменьше, когда нужно, используем superuser
            • DrGarik
              17 июля 2012, 21:30
              rootshell, + Согласен!) Я же тоже за Linux! Но я еще и антивиря поставлю)))
              • rootshell
                17 июля 2012, 21:40
                DrGarik, Тогда нужно создать лоббистскую группу, которая будет напрягать разработчиков QUIK и других торговых терминалов о необходимости создания версии ПО для Linux. Под эмилятором wine не все хорошо идет. Лучше уж родное ПО использовать.
                • DrGarik
                  17 июля 2012, 22:04
                  rootshell, Поддерживаю, лучше родное Линуксоидное ПО!) Плюс в профиль))
    • @L€K$ (Monaco)
      17 июля 2012, 21:00
      rootshell, Тогда уж лучше МАС. )))
    • ZAKST
      17 июля 2012, 21:38
      rootshell, к сожалению не все банки работают с альтернативными браузерами (осла как известно в линях нету), про банковский софт я вообще молчу (((
      • rootshell
        17 июля 2012, 21:43
        ZAKST, Когда клиенты начнут массово требовать, программисты напишут нужный софт и все отладят.
  • rootshell
    17 июля 2012, 21:45
    А вообще полезно в случае IT быть параноиком. Системы и технологии все более и более усложняются. А чем сложнее система, тем больше в ней уязвимостей.
  • Roman Resner
    17 июля 2012, 22:04
    Да если в линухи загнать терминал:) Идея хороша, но не осуществима пока.
  • EStrader - Helen Kalashnikov
    17 июля 2012, 22:06
    «1. Это специфика России, ее законов, дыр в финансовом законодальстве»
    Да нет, у нас тоже воруют. Это криминальное федеральное преступление (расследуют не органы Штата, а ФБР). Другое дело, что банки стараются не афишировать, чтоб не выглядить глупыми в глазах клиентов (особенно, если вор базируется за границей). Часто покрывают из своего кармана, и всё.
    Украина, Россия и Китай здесь лидируют. Украина в банковском воровстве, Китай в корпоративном шпионаже.
  • Геннадий
    17 июля 2012, 22:42
    Троян под линукс это такой гемор!!! легче прийти к буху закрыть дверь дать по башке и руками набрать, платежку, чем трояна под линукс.
  • andry194
    18 июля 2012, 00:17
    ну спасибо коллеги прям как на работе…
    не без дураков спасибо
    я за то чтобы на основе поста появилась бы статья в финансовом словаре.
    там ничего нет на эту тему
    а тема в посте раскрыта ГРАМОТНО плюс коменты профессиональные
  • andry194
    18 июля 2012, 02:48
    вот еще пример
    взлом faktura.ru МДМ банк
    forum.academ.org/index.php?showtopic=731848&pid=7951027&mode=threaded&start=

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн