А. Г.
А. Г. личный блог
10 сентября 2021, 12:42

Будьте осторожны, если оплачиваете картой в интернете

Только что получил звонок с номера +74955967128. Говорил робот о незаконной операции с моей карты с номером от имени банка. Но в том то и дело, что звонок был на телефон, который не привязан ни к какому банку или брокеру, а используется мной исключительно для связи при интернет-покупках, начиная с али-экспресс и далее «по списку».

Так что платя картой в интернете, Вы де-факто отдаете номер карты мошенникам. Правда, лично я именно на этой карте никогда не держал постоянно больше 10 тыс. руб., а если нужна была сумма больше, то переводил на нее непосредственно перед платежом.

P. S. Как выяснилось в ходе обсуждения, в реальности было совпадение только 4-х последних цифр карты, банка и эмитента карты. Может и не так «страшно», как  показалось вначале. Но предупреждения это не отменяет, кто-то может и «купится» на такие совпадения от неожиданности, как это де-факто произошло со мной. От необдуманных действий меня спасло только несовпадение телефона, которое, впрочем, заложено было мной изначально.
67 Комментариев
  • Zuko Yuppi
    10 сентября 2021, 12:46
    виртуальная карта. виртуальная карта. виртуальная карта.

    • bwc
      10 сентября 2021, 13:17
      Zuko Yuppi, + google pay, apple pay, pay pal
      • Организм
        10 сентября 2021, 14:37
        bwc, вы отдаете свои данные сторонним (иностранным) сервисам, берущих комиссию с каждого вашего платежа и не имеющих представительства в РФ.
        Как это вам поможет?
        • bwc
          10 сентября 2021, 15:06

          Организм, в данном случае я расчитываю на:

          Сервис не передает продавцу номер банковской карты покупателя. Вместо этого карте присваивается токен – уникальная комбинация цифр, которая будет использоваться для выполнения транзакций.


          support.google.com/pay/merchants/answer/6345242?hl=ru

          комиссия не влияет цену моей покупки
          в сервис можно отдать вирт. карту. с другой стороны наличие представительства в РФ никак не повлияет на прозрачность обработки и текучесть ваших данных. не знаю ниодного наказания за утечку ПД (сбер, госуслуги, альфа)

          • Организм
            10 сентября 2021, 15:18
            bwc, Я не говорю об утечке ПД, я говорю об исчезновении средств со счетов.
            Комиссия влияет на отчисление средств иностранной организации, которые обрабатывают ваши платежные данные как хотят, в том числе передают информацию о ваших покупках своим партнерам, за счет установленных комиссий формируется цена товара. Любая издержка продавца вкладывается в цену товара.
            +
            Есть риски в самих банках, но вы осознанно прибавляете еще один риск, отдавая платежные данные третьим лицам.

            • bwc
              10 сентября 2021, 15:51
              Организм, 
              я не вижу влияния этих комиссий — магазины не меняют цену в зависимости от способа оплаты
              «передают информацию о ваших покупках своим партнерам» — ок, факт. я считаю, что эта инф. не может быть защищена, исходя из непрозрачности обработки принимаем худший вариант

              мне представляется, что в случае ввода реквизитов при каждой покупке рисков больше, чем при однократной привязке карты

              habr.com/ru/company/ruvds/blog/346442/
              habr.com/ru/company/group-ib/blog/451792/

              для меня допустима потеря средств со счета «публичной» карты. утечка номера карты или номера счета — гораздо опаснее.

              вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
              • Организм
                10 сентября 2021, 16:13
                bwc, я пока тоже не вижу влияние этих комиссий, хотя один пример есть — вайлдбери мутит разницу, может такие вещи станут повсеместными.
                принимаем худший вариант
                Тогда о чем говорить? Вы просто отдайте деньги нуждающимся (:

                habr.com/ru/company/ruvds/blog/346442/
                habr.com/ru/company/group-ib/blog/451792/
                Ахаха, это все может происходить с тем же пай пел… Если система скомпрометирована, то всем данным жопа, и может помочь именно одноразовый ввод, т.к. данные вы будете вводить на стороннем сайте банка-эквайера (правда не всегда реализовано именно так)… А сохраненным все, жопа.

                Не могу понять, почему потеря средств карты намного опаснее потери номера карты или номера счета? Ведь деньги это единственное что есть на карте. Да и по номеру счета\карты похитить что-то нереально.
                 
                вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
                Не понимаю вашего вопроса. 
    • Организм
      10 сентября 2021, 14:37
      Zuko Yuppi, чем же счет виртуальной карты отличается от счета с пластиком?
      • Zuko Yuppi
        10 сентября 2021, 21:50
        Организм, Тем что там всегда 0 рублей. 
        Тем, что виртуальную карту перевыпустить пару кликов. 

  • Lilith
    10 сентября 2021, 12:50
    вообще-то это с 5 класса в школах вдалбливают детям.
    И даже есть специальные тренажеры для них и разные интернет-проекты, в которых отрабатываются навыки цифровой компетенции и безопасности.
    Странно даже слышать подобные предупреждения от вроде как взрослых мужей
  • Ярила
    10 сентября 2021, 12:52
    Наугад шпарят, а «банк» полагаю-сбербанк
      • bwc
        10 сентября 2021, 12:59
        А. Г., номер карты полностью назвали или последние 4ре цифры? вроде бы реквизиты карты вводятся в платежный гейт и магазин не должен иметь к ним доступ (это предположение)
          • bwc
            10 сентября 2021, 13:14
            А. Г., значит им известны как минимум эти 4е. про остальные — непонятно…
            • Кира17
              10 сентября 2021, 13:54
              bwc, блин, учите русский язык. 4-е — это четвертое, а не четыре. Такое сложное правило что ли? 
      • Beach Bunny
        10 сентября 2021, 14:49
        А. Г., по первым шести цифрам карты определяется платежная система и банк, так что там ничего не нужно угадывать.
    • s_s
      10 сентября 2021, 12:56
      Ярила, мне в второй раз в день зп звонит робот от втб и угрожает совершить подозрительную операцию на 5200 через 5 минут, если я не нажму кнопку 1 и не поговорю с их оператором.
      в след раз поговорю — предложу идти ко мне на содержание)) если это ОНА конечно)
  • Invest Adviser
    10 сентября 2021, 13:01
    Мне тоже постоянно звонят на разные телефоны — отвечаю «пошёл на4 3,14раз» — помогает — пока никто ничего не украл ничего
  • Markitant
    10 сентября 2021, 13:12
    Банки никогда не звонят клиентам по операциям с картой. В случае подозрительной операции банк просто молча блокирует карту, а дальше сам клиент бежит в банк, если это ему конечно надо…
    Поэтому всех звонящих можно сразу посылать в пешее эротическое путешествие.
    Оплату в интернете только со второй (не основной) или виртуальной карты. Иначе рано или поздно потеряете и номер карты и пин-код этой основной карты, а значит и кучу денег.
    Цитата «вроде бы реквизиты карты вводятся в платежный гейт», есть куча сервисов, которые с согласия пользователя сохраняют данные платежной карты, также инсценировать «платежный гейт» думаю, вполне возможно.
    Поэтому рекомендуют выбирать только надежные магазины, а также проверять сайты на подлинность. Для этого многие производители антивирусов предлагают специальные плагины.
      • sergik99
        10 сентября 2021, 15:30
        А. Г., Чем виртуальная карта лучше пластиковой?
    • Sergio Fedosoni
      10 сентября 2021, 13:44
      Алексей aka Markitant, еще как звонят, альфа например любит, если начинаешь раскидывать помногу и главное быстро.
      А пинкод вы как потеряете?? Он в инете не светится нигде
      • bwc
        10 сентября 2021, 15:56
        Sergio Fedosoni, какую инф. о покупателе может получить мерчант через платеж? ФИО, телефон? номер карточного счета и т. п. банковские реквизиты?
  • Дмитрий Овчинников
    10 сентября 2021, 13:16
    Как выяснилось в ходе обсуждения
    Надо, после первого предложения, аккуратно положить трубку и добавить номер в ЧС. После этого, если у вас повышенное чувство социальной ответственности, можно перезвонить в банк и выяснить все ли в порядке с вашим счетом и пожаловаться на номер, с которого звонили мошенники.
  • Matrica
    10 сентября 2021, 13:24
    Именно по этой причине, подключил функцию от Сбера — прием платежей от физ. лиц. Народ готов 1% комиссии за перевод (оплата заказа, товара) взять на себя, лишь бы не светить карту в тырнете. А отсутствие интернет эквайринга, позволяет поставить цены на сайте на 2% ниже.
  • Алексей
    10 сентября 2021, 13:32
    Пользуюсь только ВК для оплаты в интернете и устанавливаю лимит по карте.

    Зарплатную нигде не свечу)
      • Алексей
        10 сентября 2021, 13:47
        А. Г., Я тьньке для таких случаев завёл не сколько виртуальных карт. Одна для списания подписок/обоненские платы.

        Другая, для оплаты в остальных сервисах.
        Ну и переодически вторую картую перевыпускаю пару раз в год с полной сменой данных по карте.
  • Bearminator
    10 сентября 2021, 13:35

    Хорошее приложение «Не бери трубку». Пользователи сами составляют облачную базу спам-номеров.

    play.google.com/store/apps/details?id=org.mistergroup.shouldianswer&hl=ru&gl=US

    • MoneyHarvester
      10 сентября 2021, 17:20
      Максим Иванов, в андроиде google-звонилка имеет уже встроенный антиспам
  • in_line
    10 сентября 2021, 13:41
    А чем в плане безопасности отличается виртуальная карта, от просто обычной карты на которой небольшое количество средств?  Как по мне — так заводить виртуальную карту это еще одна брешь в безопасности — во-первых кому-то новому вы светите свои данные, во-вторых, вы ее все равно должны будете пополнять с основной карты, т.е. все равно будет привязка к реальному номеру.  Может я не до конца понимаю как это работает, но лично мне хватает просто не держать на карте больше 1 тыс руб, если надо больше — пополняю непосредственно когда надо.
    • Ярила
      10 сентября 2021, 13:46
      in_line, подразумевается, что виртуалка того-же банка, где и основная. И перевод средств происходит в ЛК. Открывается за пару минут. Если ввёл данные куда-то не туда, блокируешь сразу и выпускаешь новую, никуда ходить не надо. Ну и не потеряешь её. Можно выпустить по выбору Виза/МС/мир
  • Азат Туктаров
    10 сентября 2021, 13:58
    У меня карта «кукуруза»  для покупок, пока без фейлов.
  • martnk
    10 сентября 2021, 14:01
    покупках, начиная с али-экспресс 
    вряд ли Али продал твои последние цифры. И, что за покупки, через телефон без банка?

     телефон, который не привязан ни к какому банку
    не понятно, как тогда мошенники связали номер карты и номер телефона? По ФИО? Как то муторно все это выглядит.

    Не понятно ты написал
  • О'Грин
    10 сентября 2021, 14:11
    тинёк при заказе дебетовки блэк выдал мне бесплатно 5 карт.
     Одна, именная, для жены на походы по магазинам. Одна для моих расчётов в магазинах. На них со счёта кидаю нужную сумму с запасом. Операции в инете на них запрещены. Нужные лимиты выставлены.
    Одна — исключительно для покупок в инете, на неё перед покупкой кидаю нужную сумму, больше её нигде не пользую.
     И две карты пустые, с нулевыми лимитами, просто про запас лежат.

     Один раз, давно, покупал по карте пылесос за 15К в инет-магазине филлипс — тут же пришёл звонок на привязанный телефон из хоумкредит банка с вопросом — я ли это покупаю. Ответил — Да, и транзакцию пропустили. Других звонков в истории не было. Но я и покупаю в инете нечасто и только на фирменных площадках в юрисдикции РФ…
  • Организм
    10 сентября 2021, 14:46
     Блэт, оплачиваю в инете картами дохрена лет, ну бывает, звонят злодеи, и нифига. 
    Платежные сервисы хорошо защищены (Лицензируемый вид деятельности жестко контролируемый ЦБ РФ), иполнитель (продавец) максимум узнает ФИО, номер телефон, Банк и четыре последние цифры. И фигли с ними делать? Позвонить с прокуратуры...
    Наименование Банка и ФИО можно пробить через СБП при помощи запроса на перевод средств по номеру телефона...
    Вот если бы все данные карты, то можно шмотки заказать на европейский сайтах без ввод СМС подтверждения… Но это совсем другая история.
      • Организм
        10 сентября 2021, 16:17
        А. Г., в этом-то и дело, что критичного в этом ни чего нет, соединили что смогли и сделали холодный звонок. Не прошло, ну и ладно.
        Бесит что ПД сливаются, а в остальном не требует внимания. 

  • Евгений
    10 сентября 2021, 14:51
    Вчера три раза якобы менты звонили, дак толком выговорить не могут: оперуполномоченный экономического отдела следственного управления. Я: какого отдела? ой, следственного отдела экономического управления… так и не смог произнести, бросил трубку…
  • КРЫС
    10 сентября 2021, 17:32
    с удовольствием подтверждаю все свои заявки по потребам, по переводам, по кредитам… Не ссу говорить «да», «конечно», «подтверждаю»...
    Пока страховых случаев на производстве не замечено. -))
  • tashik
    10 сентября 2021, 18:13
    Я работаю как раз в таком сервисе, который осуществляет интернет-эквайринг, проще говоря, который обрабатывает ваши платежи, когда вы расплачиваетесь картой в интернете или в мобильных приложениях некоторых компаний.
    Во-первых, не вся информация на Вашей карте является секретной. Секретная информация охраняется международным стандартом. Если компания на своем сайте принимает от Вас ввод секретной информации, значит у нее (или у той компании, которая предоставляет ей платежный шлюз) должен быть международный сертификат соответствия PCI DSS. Это не просто бумажка, которую можно купить за денежку, как сертификат соответствия какому-нибудь ГОСТу. Сертификат соответствия PCI DSS — это когда твое приложение специальные люди пытаются вдоль и поперек взламывать раз в полгода, твои сотрудники каждый год сдают экзамен на знание всевозможных видов уязвимостей и утечек, и много еще всяких регламентов. Огульно утверждать об опасности онлайн-платежей нельзя.

    Что нужно знать: нужно знать, что полный номер карты, месяц и год ее экспирации — являются секретными данными, при этом первые шесть цифр номера карты и последние четыре — секретными данными не являются. Если у интернет-магазина взломали сайт и украли базу — все, на что могут рассчитывать мошенники — это вот эти вот первые шесть цифр и последние 4 и Ваш номер телефона или email. Обычный интернет магазин права хранить остальные данные о Вашей карте не имеет. 

    Во-вторых, самым критичным и охраняемым является код CVV на обороте Вашей карты. По стандарту PCI DSS даже если пройти все круги ада с сертификатом и получить право хранить номер карты и срок ее действия — CVV хранить будет нельзя ни в каком хранилище, живущем на каких бы то ни было носителях дольше часа.

    Мошенникам не так-то просто получить доступ к критичным и охраняемым данным в сфере онлайн-платежей. Если будут вопросы — готова ответить, я восьмой год уже в этой теме.
      • tashik
        10 сентября 2021, 19:08
        А. Г., банк-эмитент определяется тоже в открытую по первым шести цифрам карты. 
          • tashik
            10 сентября 2021, 19:22
            А. Г., это таким же способом получается. Первые шесть цифр называются BIN — это инфа о брэнде (Виза, Мкард и тд), стране-эмитенте и банке эмитенте. База BIN https://binbase.ru/ и есть API для скачивания
    • Мольберт Чебурага
      10 сентября 2021, 19:29
      tashik, вопрос. Каким образом проходит платеж на алиэкспресс с карты сбера без всяких 3DS, а только по cvv ? Банк сам определяет для каких продавцов достаточно только кода с карты?
      • tashik
        10 сентября 2021, 19:38
        Мольберт Чебурага, на Али Экспресс не используется 3D Secure, если Ваш банк-эмитент позволяет так делать — платеж пройдет без 3D Secure. В этом случае ответственность по возможному чарджбэку Али Экспресс берет на себя 
    • Shadow
      10 сентября 2021, 21:59
      tashik, как эксперт в данной области, прокомментируйте, пожалуйста, следующий момент.

      У оператора/провайдера есть функция сохранения данных банковской карты клиента для автоплатежа, при этом указывается номер, дата и CVV. Автоснятие происходит каждый месяц. Возможно данные не хранятся в базе в открытом виде, а записаны в виде хэша, тем не менее, насколько это безопасно? Не может ли утечка подобной информации привести к последующим списаниям денег с карты со стороны мошенников и прочих нечистоплотных личностей?
      • tashik
        10 сентября 2021, 22:12
        Shadow, нажимая галку Сохранить карту, вы как бы даете провайдеру процессинга (не интернет-магазину, ни в коем разе) возможность не использовать CVV для проведения Ваших последующих операций. Это так же позволит Вам не вводить больше данные карты для повторных платежей.

        Происходит следующее: магазин, получив от Вас разрешение, сигналит провайдеру процессинга или банку напрямую, что Вы хотите сохранить карту, карта сохраняется, и на свою сторону магазин получает токен (какое-то длинное уникальное сочетание цифр и букв, идентификатор, в нем ничего не зашифровано — сгенерирован и все).

        При следующем платеже магазин передаст вместо Вашей карты этот токен в процессинг. Процессинг проведет рекуррентный платеж (повторяющийся регулярный платеж) или обычный платеж уже без CVV.

        По поводу безопасности со стороны банков и провайдеров процессинга получить данные Вашей карты по токену ни магазин и получивший случайно токен злоумышленник не сможет. Не знаю, как у других провайдеров процессинга, у нас хранилище критичных данных карты — это отдельно стоящая система, которая закрыта от всего интернета, кроме серверов нашего приложения. Таково требование аудиторов PCI DSS.

        Единственное, что тут парит, механизма отзыва токена карты не существует. Ему по умолчанию назначают некоторый срок жизни — где-то год, где-то три. А так подразумевается, что технология безопасна, хотя я и не рекомендую запоминать карту на малоизвестных интернет-ресурсах.
        • Shadow
          11 сентября 2021, 18:42
          tashik, спасибо за подробный ответ! А то сейчас с этим финтехом приходится постоянно быть начеку. :)
  • interalfa
    10 сентября 2021, 18:33
    Вчера зашёл в банкомат Сбера снять сыну немного налички «на мороженое». Снял, но тут же слышу за спиной милый женский голос. «Александр Васильевич, у вас на днях был день рождения: я отниму у вас совсем немного времени и предложу вам интересные подарки от нашего банка… ». Ну и т.д. Т.е. девушка-консультант из Сбера имеет на своём планшете полную информацию о тех, кто сейчас пользуется банкоматами в данном отделении, и они, видимо, считают, что это законно…
    • Denis
      11 сентября 2021, 14:08
      Александр Малышев, В Мск уже проезд в транспорте по лицу оплачивается. Настолько совершенна технология. А уж у банкомата камер безопасности. Вопрос законности, оставлю за скобки.

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн