LINUX.ORG.RU
ФорумTalks

Уязвимости Сбербанка

 


1

1

Предлагаю составить список уязвимостей.

Только что звонили жулье (есть запись разговора), предлагали поменять номер в Сбере. Я позвонил в Сбер, спросил можно ли наложить запрет на такую замену телефона SMS банка по телефону? Эти клоуны вместо ответа на вопрос начали объяснять, что без доступа к персональной инфе такая замена невозможна, мои аргументы относительно возможности кражи персональных данных проигнорировали. Кражи голосовых сообщений вероятно тоже.

Давно Сбер превратился из совкового цирка Шапито в Шапито «Нового прекрасного мира»?

IMHO из старого совкоСбера «где счет открывали, там и получайте» жуликам стырить деньги было на порядок сложнее =) Хотя это с какой стороны посмотреть, ведь по сути покупательскую способность людей в начале 90х обнулили всех сразу и одновременно.

Личный кабинет очень удобный и в целом уровень услуг неплохой, приятные офисы.

Жаль, что складывается впечатление об отсутствии отдела безопасности в Сбере, который бы заботился о клиентах. Или они в доле с жуликами?

Перемещено Dimez из security



Последнее исправление: sanyo1234 (всего исправлений: 9)

Ответ на: комментарий от dk__

Опять в каком смысле?

Я в Сбере денег не храню, использую его только в качестве образно QIWI кошелька для оплат разных услуг и товаров.

На большее он IMHO не годится из-за своего уровня безопасности.

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)

Я позвонил в Сбер, спросил можно ли наложить запрет на такую замену телефона SMS банка по телефону?

«Замену телефона sms банка»? Ты не отошёл ещё от разговора с мошенниками что ли? :)

Кражи голосовых сообщений с фрагментами «Да»

Прохладные истории из тех же, что и «телефон прослушивает всё вокруг»

Dimez ★★★★★
()

Главная уязвимость сбербанка это его клиенты. Сегодня звонили из полиции, говорили что-то про уголовное дело и Центробанк, я им предложил свистнуть в детородный орган, на той стороне переспросили, видимо опенспейс большой и слышно плохо.

chenbr0
()
Последнее исправление: chenbr0 (всего исправлений: 1)
Ответ на: комментарий от chenbr0

Главная уязвимость сбербанка это его клиенты.

Дыры у Сбера, но виноваты клиенты, которые не затыкают его дыры своими пальцами, логика просто потрясающая.

Сегодня звонили

Я их попросил отправить инструкцию на fsb@mail.ru

sanyo1234
() автор топика
Ответ на: комментарий от Dimez

Прохладные истории из тех же, что и «телефон прослушивает всё вокруг»

И зачем они просили согласие?

Чтобы записать мое «да» и проиграть его оператору Сбера?

Впечатление, что безопасники Сбера вчера только на первый курс своего инстика поступили причем с высоким риском отчисления за неуспеваемость.

sanyo1234
() автор топика

Только что звонили жулье

– Спасибо за звонок, я сейчас занят, сам перезвоню в мой банк.

На этом уязвимости закончились

futurama ★★★★★
()
Ответ на: комментарий от Shadow

SMS - это шапито, да.

Прям мысли читаешь :)

Только хотел спросить, остались ли банки кроме многоуважаемого лучшего народного банка А*******, которые работают хотя бы по скретч картам? В ВТБ ведь было, но эти идиоты убрали единственную конкурентноспособную функцию у себя :(

Такс, вторая дырень после возможности замены номера с другого номера, - это SMS.

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от futurama

На этом уязвимости закончились

Смеешься чтоли?

Они записать хотели, очевидно же. Загугли, если не веришь.

sanyo1234
() автор топика
Ответ на: комментарий от futurama

Потом бы спросили все остальное типа персональных данных.

Потом натренировали нейросетку или еще какую-то хрень, даже своего галькина к примеру, и вперду с песней. Поменяли бы номер уже в реальном Сбере на свой.

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от sanyo1234

Потом бы спросили все остальное типа персональных данных.

Откуда «потом»? Я разговор закончил.

Сотрудники банка идентифицируют клиентов по голосу?

futurama ★★★★★
()
Ответ на: комментарий от futurama

Откуда «потом»? Я разговор закончил.

Так не все же заканчивают? Я особо и не начинал даже.

Сотрудники банка идентифицируют клиентов по голосу?

При разборе полетов вероятно по записям, когда поезд уже ушел. Вероятно пока даже этот шаг лишний для жулья, все так просто, лафа прям.

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от sanyo1234

Так не все же заканчивают?

Я выдал свой вариант. Он неуязвим? Зачем мне «все», которые продолжают разговор?

futurama ★★★★★
()
Ответ на: комментарий от futurama

Я выдал свой вариант. Он неуязвим? Зачем мне «все», которые продолжают разговор?

Ты ниндзя самообороны, ты крут!

Зачем банку, куда почти силком согнали всех бюджетников и вероятно пенсов, часть из которых по здоровью уже не помнят даже, где у них стоит холодильник, защищать своих клиентов?

Можно ведь сделать платную страховку с****ых денег, бинго!

Но заявку в полицию надо подавать точно также как и без страховки за 1 день после случившегося (не позже), не заметил, - страховка уже и не работает?

- А зачем тогда страховка?

- А зачем тогда вообще все эти дыры, наивный прям. Зря чтоли дыры закладывали? LOL

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от sanyo1234

Ты не ответил на мой первый вопрос.

И зачем они просили согласие?

Для того, чтобы выглядеть как настоящая СБ банка.

Dimez ★★★★★
()
Ответ на: комментарий от sanyo1234

Потом бы спросили все остальное типа персональных данных.

Потом натренировали нейросетку или еще какую-то хрень, даже своего галькина к примеру, и вперду с песней. Поменяли бы номер уже в реальном Сбере на свой.

И вот опять эти прохладные истории не умеющих думать :)

Dimez ★★★★★
()
Ответ на: комментарий от sanyo1234

Дыры у Сбера

Почему вы сделали однозначный вывод, что виноват именно Сбер, а не любое другое место где вы оставили свое фио и телефон?
Как пример. Я не клиент сбера, но мне тоже звонят из «сбера» и просят назвать бла-бла-бла...

anc ★★★★★
()
Ответ на: комментарий от Dimez

Нет, я тоже попадался. Слишком сильно поддел мошенника через нацпол, было очень много визга.

Ну возможно, я несколько лет назад к вопросу тоньше подошел, настроение хорошее было, минут двадцать мы с ним развлекались, по итогу(когда мне наскучило) я был послан на юх(очень витиевато, не одним словом :) ) но не более того.

anc ★★★★★
()
Ответ на: комментарий от anc

Удваиваю.

ТС, выкладывай запись чтоль, чего ты там назаписывал.

frunobulax ★★
()
Ответ на: комментарий от sanyo1234

Поменяли бы номер уже в реальном Сбере на свой.

Ты сначала попробуй в реальном Сбере реально поменять номер. Расскажешь.

Да ладно номер. Симку поменяй. Я переходил из мегафона в билайн с сохранением номера. Я премиальный клиент Сбера, у меня квест был короче, нормальным людям ещё очередь сидеть.

Aceler ★★★★★
()
Ответ на: комментарий от sanyo1234

Я хз. До 24 февраля как большинства гугл аус нормально работал. Сейчас, в принципе, пуши получше, но лучше бы это все от телефона вообще отвязать :(

Shadow ★★★★★
()

Да сбер дно дна, удивляюсь, что еще кто-то им пользуется. Есть куча банков, и буквально каждый лучше.

Dog ★★★
()
Ответ на: комментарий от Dog

Есть куча банков, и буквально каждый лучше.

Не подскажешь, есть ли со скретч картами или offline генераторами кодов для авторизации банковских транзакций вместо SMS?

sanyo1234
() автор топика
Ответ на: комментарий от Shadow

Сейчас, в принципе, пуши получше, но лучше бы это все от телефона вообще отвязать :(

Конечно лучше отвязать от телефона и от любого другого компа, который сложнее аппаратного криптотокена с неизвлекаемым ключом.

Симкарта не считается, потому что SMS ведь вероятно несложно перехватывается из эфира в 2022 году?

А еще может быть инсайд мобильных операторов?

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 3)
Ответ на: комментарий от Aceler

Ты сначала попробуй в реальном Сбере реально поменять номер. Расскажешь.

Чужой? LOL

Или свой? Свой как раз сегодня звонил:

- Можно поменять свой номер, привязанный к входящим SMS из банка?

- Да, конечно, называете свои данные и готово.

- А если назовет кто-то другой?

- Так они же не знают ваших персональных данных! LOL

- У вас не банк, а цирк, вот А******* - это банк.

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 5)
Ответ на: комментарий от futurama

У Сбера была какая-то фича, когда они предлагают голос твой записать. Можно и через банкомат воспользоваться этой услугой.

Мне и жене обычно «МТС» звонит. На том конце утверждают, что они не знают как к тебе обращаться и поэтому спрашивают кто ты :)

grem ★★★★★
()
Ответ на: комментарий от Aceler

Сбер, похоже, договоренность с операторами имеет и при переоформлении номера ну другого владельца номер сразу отвязывается от карт. Приходится заново привязывать.

В очередях не сидел. Через банкомат привязал. Как сейчас не знаю.

grem ★★★★★
()
Последнее исправление: grem (всего исправлений: 2)
Ответ на: комментарий от Dog

Да сбер дно дна, удивляюсь, что еще кто-то им пользуется.

С выходом из анабиоза. Ещё лет 5-7 назад сбер был дном дна, с тех пор произошли кардинальные изменения.

Dimez ★★★★★
()
Ответ на: комментарий от grem

У Сбера была какая-то фича, когда они предлагают голос твой записать. Можно и через банкомат воспользоваться этой услугой.

Биометрия. Лучше пока не использовать её.

Dimez ★★★★★
()
Ответ на: комментарий от grem

, у сбера на удивление удобное приложение,

Пользуюсь только их веб мордочкой с десктопа, IMHO удобнее я не видел, но это не отменяет того, что безопасность этого удобства очень низкая.

Сбер вероятно идеален для платежей по текущим расходам с мгновенным и бесплатным пополнением по СБП (Система Быстрых Платежей) из другого нормального безопасного банка.

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от grem

Да пофик, пароль в 2022 - это все равно, что почти вообще без пароля. Впрочем у меня вход по SMS, но это тоже далеко от идеала в нынешних условиях.

Им трудно чтоли дополнительными опциями прикрутить подтверждение криптоключами?

Например, обязательно все то, что уже есть сейчас, но опцией можно было бы включить еще и требование одновременно:

3Fa: U2F Rutoken

и

4Fa: Rutoken ECP3

Сложнааа ... пипец.

Им что, законы запрещают усиливать защиту сверх того, что уже есть и разрешено законом?

sanyo1234
() автор топика
Последнее исправление: sanyo1234 (всего исправлений: 1)
Ответ на: комментарий от grem

И платный сброс этой опции.

Только НЕ по телефону, LOL.

sanyo1234
() автор топика
Ответ на: комментарий от sanyo1234

Да пофик, пароль в 2022 - это все равно, что почти вообще без пароля.

Попробуйте перебрать пароль на моем почтовике, обещаю что это будет не то, что долго, а очень долго.

anc ★★★★★
()
Ответ на: комментарий от anc

настроение хорошее было, минут двадцать мы с ним развлекались,

Правильный подход. Иногда с телефонных разводил можно немало лулзов словить

upcFrost ★★★★★
()
Ответ на: комментарий от sanyo1234

есть ли со скретч картами или offline генераторами кодов

С такими запросами лучше в Швейцарию или Францию. А если ещё и чековые книжки нужны - точно во Францию

Но кроме шуток втб к брокерскому давал скретч-карту

upcFrost ★★★★★
()
Ответ на: комментарий от chenbr0

я им предложил свистнуть в детородный орган

Выплюнь бяку.

AP ★★★★★
()

жуликам стырить деньги было на порядок сложнее

Где-то читал, что у одного пенсионера закрыли сберкнижку без его ведома, при том что оригинал был на руках. Без оригинала типа закрыть невозможно.

einhander ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)