Волна мошенничества с банковскими картами оставляет тысячи людей без копейки.
Казалось бы, схема стара, как мир. Но почему она до сих пор работает?
Как работает этот вид мошенничества
Цель мошенников – завладеть вашими деньгами. Для этого достаточно получить от вас полные данные карты (номер, дата окончания срока действия и CVV/CVC-код), создать с неё перевод и подтвердить его кодом из SMS, которое придет на ваш телефон.
Самый популярный способ сделать это – позвонить и представиться сотрудником банка. Повод может быть любой:
▪ агрессивный: ваша карта заблокирована;
▪ нейтральный: нам нужно уточнить ваши данные, подтвердите перевод с карты и т.д.;
▪ соблазняющим: вам пришел перевод на несколько тысяч, чтобы получить его, сообщите данные карты.
Количество вариантов зависит от фантазии организаторов схемы. Им выгодно менять формат, чтобы жертвы не привыкали.
Как мошенники узнают ваше имя и личные данные?
Мошенникам даже не надо знать номер вашей карты. Достаточно номера мобильного.
Часто по номеру мобильного можно узнать, как вас зовут. В мобильном приложении Сбербанк покажет имя, отчество и первую букву фамилии. Тинькофф – имя и первую букву фамилии.
Есть и другие способы узнать имя по номеру телефона. Да и в Гугле никого не банили.
Номер карты многие тоже часто сбрасывают в личку. Такое есть везде – от родительских чатов в WhatsApp до сборов денег в социальных сетях.
Дальше – дело техники. Если вам внезапно позвонит сотрудник банка, назовет вас по имени-отчеству, продиктует номер вашей карты, разве вы не поверите ему?
Откуда мошенники берут номера телефонов для обзвона
Раньше данные банковских карт выманивали в основном одиночки. Нередко они при этом находились за решеткой. Номера мобильных меняли, как перчатки. Карты были зарегистрированы на подставных лиц.
Сами понимаете, таким людям терять особо нечего. И времени свободного много.
Сейчас в игру вступили целые колл-центры. Данные массово парсят – телефоны берут на сайтах бесплатных объявлений, в соцсетях и т.п.
Работают и по купленным базам. Чаще всего их сливают сами сотрудники банков. Там есть ФИО, номер телефона и часть номера карты. Как минимум.
Наконец, мошенники используют дыры в ПО. Через них похищают либо данные клиентов, либо воруют деньги.
Есть информация, что один известный банк только недавно закрыл дыру, которая позволяла сделать перевод без согласия клиента. Не требовалось даже CVV – только номер карты, телефона и одноразовый код из SMS.
Сколько таких уязвимостей приносит (или будет приносить!) кому-то стабильный доход, никто не знает. И не узнает.
Как работают «чёрные» колл-центры мошенников
Набрать персонал в такой колл-центр несложно. Не нужно быть гениальным психологом, когда есть методичка и скрипты, отточенные на реальных жертвах.
Скорее всего, вы даже видели рекламу подобных вакансий. “Требуется сотрудник в новый колл-центр, работа в финансовой сфере, зарплата от $1000 + бонусы” – знакомо? В объявлении могут писать всё, что угодно. Иногда даже колл-центр не упоминают.
Работать в колл-центры идут люди, которые хотят быстрых и легких денег. Правда, текучка огромная. Неэффективных сразу увольняют.
Кто-то не выдерживает. У кого-то не получается. Кто-то начинает тратить деньги на алкоголь и наркотики.
Новичков сажают “открывать сделки”. Их тренируют говорить по скриптам – заранее подготовленным сценариям.
Более опытные “закрывают сделки”. Они давят на клиентов, чтобы не ушли.
Люди из мест лишения свободы тоже порой работают на такие колл-центры. Особенно если уже имели опыт. Но их сравнительно мало.
Как делят доходы
Люди, работавшие в подобных схемах, анонимно сообщали, что прозвонщик получает до 20% от суммы, если работает один. Если один человек сделку открывает, второй – закрывает, то оба получают по 10%.
Остальные деньги – зарплата организаторов схем, оплата “крыши”, закупка оборудования, аренда офисов. Деньги нужны на покупку данных: уникальная база обойдется в пару тысяч долларов, доступ к общей вдвое дешевле.
Деньги выводят через карты, оформленные на случайных людей. “Дропы” снимают их в банкоматах.
Но в последнее время мошенники чаще используют криптовалюту. Она не имеет правового статуса в РФ и часто не позволяет отследить транзакции (особенно если это анонимная монета вроде Monero или ZCash либо используется сервис-миксер).
В крупном городе может быть несколько десятков фирм, которые занимаются такого рода мошенничеством. Обороты представьте себе сами.
Почему же так сложно понять, что с вами разговаривает мошенник
Потому что это подготовленные специалисты. А любитель почти всегда проиграет профессионалу.
Для создателей таких схем пробив клиентов банков – просто бизнес. Который не стоит на месте, а растет и развивается.
Совершенствуются скрипты. Оттачиваются приемы психологического давления. Покупаются все более подробные базы. Работают с наиболее уязвимыми людьми.
К тому же не все читают эти ваши интернеты. Простой эксперимент: можно позвонить десяти пожилым знакомым, представиться сотрудником банка и попросить назвать данные карты. Можете в комментариях написать, сколько CVV/CVC-кодов вы получили.
Часто колл-центры маскируют настоящие номера банков похожими комбинациями букв и цифр. В результате 900 превращается в 9ОО – 9 и две буквы “О”, например.
Мошенники используют заранее записанные фрагменты, чтобы убедить вас в серьёзности системы. Вот пример:
Похожие примеры – здесь, здесь и здесь. Таких видео на YouTube тысячи.
Но это история не про высокие технологии. А про методы социальной инженерии. И про доверие к человеку, наделенному пусть маленькой, но властью. Тем более если он делает вид, что хочет помочь.
Раньше разводилы работали топорнее, давили авторитетом, угрожали. Теперь это “команда профессионалов”.
Каждый из них готов потратить на вас 10-20 минут времени или больше. Простая арифметика: разделите остаток на вашей карте на 5 (20% от суммы – доход сотрудника черного колл-центра). Практически наверняка вы столько за 10-20 минут не зарабатываете.
Что делать, если вам кажется, что звонок из банка был мошенническим?
Если вы хоть немного сомневаетесь в том, что вам звонит сотрудник банка, положите трубку. А затем перезвоните в банк сами – номер горячей линии указывается на самой карте. Также он есть на официальном сайте банка и в мобильном приложении.
1. Если у мошенников могут быть данные вашей карты, заблокируйте её по звонку в банк или в мобильном приложении. То же самое стоит сделать, если вы получили SMS от банка о странном списании средств или видите подозрительную покупку в истории транзакций мобильного приложения.
2. Сотрудник банка никогда не попросит номер карты и уж тем более CVV/CVC-код или PIN-код.
Специалист может только уточнить лишь последние четыре цифры карты, чтобы понять, с какой именно из ваших карт предстоит работать. Сотрудники крайне редко задают дополнительные вопросы – только если вы забыли ответ на секретный вопрос и хотите сменить пароль.
Да и вообще сотрудники банков нечасто звонят клиентам – это скорее исключение. Только если что-то случилось или если нужно предложить новую услугу.
3. Все решения, кроме блокировки карты, можно принять позднее. Поэтому пообещайте подумать, выдохните и положите трубку. А потом перезвоните сами по номеру, который указан на вашей карте.
4. Вы всегда можете обратиться в отделение банка. Там уж точно сотрудники настоящие.
Главное: если мошенники таким образом выудят ваши деньги, вернуть их будет практически невозможно. Так что будьте начеку.
(87 голосов, общий рейтинг: 4.76 из 5)
🤓 Хочешь больше? Подпишись на наш Telegram.
iPhones.ru
С этим сталкивался каждый. Как они работают?
- Безопасность,
- Это интересно
Ксения Шестакова
@oschest
Живу в будущем. Разбираю сложные технологии на простые составляющие.
Когда звонят незнакомые люди или сотрудники сомнительных фирм, называющие вас по имени и знающие ваши личные данные – это всегда неприятно, а в некоторых случаях и опасно. Как к мошенникам попадает такая информация, с какой целью они её используют и как можно себя обезопасить – эти важнейшие темы разбираем сегодня.
Содержание статьи
- 1 Как мошенники узнают номера телефонов?
- 2 Кто еще может передавать мошенникам личные данные?
- 3 Для чего мошенникам нужны личные данные и номера
- 4 Черные колл-центры: как это работает
- 5 Как мошенники могут использовать ваши данные?
- 6 Что делать, если мошенники узнали мой номер телефона
Как мошенники узнают номера телефонов?
Конечная цель любого злоумышленника – заработать на вас, а этого допустить нельзя. Чтоб понять, как действовать в подобных ситуациях, нужно сначала понять, откуда мошенникам попадают чужие номера телефонов.
Чаще всего, они получают нужные сведения через компании, оказывающие нам обычные бытовые услуги – заказ такси, покупка телефона, отправка посылки и т.д. Мы везде оставляем контактную информацию, и не все организации хранят её только для своего использования. Некоторые передают эти данные сторонним лицам.
Мобильные операторы, магазины, банки, страховщики и т.д. собирают сведения о своих клиентах, и просят подписать разрешение на обработку персональных данных. Их мало кто читает полностью, а зря: там часто есть интересный пункт, дающий этой компании право на передачу клиентской базы своим партнерам. Партнерами могут быть любые третьи лица, в том числе и рекламодатели.
Чтобы не исходило утечки информации, ваших ФИО, даты рождения, контактного номера и т.д., внимательно читайте все, что подписываете. Особенно то, что написано мелким шрифтом. И это правило должно действовать не только с мобильными операторами, есть и другие варианты, о которых расскажем далее.
Кто еще может передавать мошенникам личные данные?
Есть множество вариантов сбора личных данных практически о любом человеке, и мы собрали список наиболее популярных:
- Банки
У каждого банка есть огромные клиентские базы данных, которые для многих других организаций представляют определенный интерес. Там содержится абсолютно вся информация, которая только может понадобиться мошенникам – полные ФИО клиента, номера его карт и счетов, номер телефона и т.д. Недобросовестные сотрудники могут продавать эти базы данных за крупные суммы.
- Открытые площадки с объявлениями
Онлайн-площадки предоставляют возможность своим клиентам бесплатно выкладывать объявления о продаже различных товаров и услуг, поиска работы и т.д. При регистрации объявления, его автор обязательно указывает свои данные и контакты для связи.
- Парсинг
Это автоматический алгоритм, который занимается поиском и сбором личных данных в социальных сетях, базах продаж, сайтах знакомств и т.д. Это специальная программа (бот), в автоматическом режиме изучает все новые объявления, и сохраняет в огромной базе данных сведения о человеке и его номер телефона.
- Фишинговые ресурсы
Это более продвинутый вариант, при котором мошенники создают отдельный сайт, имитирующий сайт крупной известной компании. Например, сайт похожий на известный магазин, где якобы проводится акция или розыгрыш призов. Он создан для сбора ваших личных данных, которые просит указать при регистрации.
- Шпионские программы
Чаще всего пользователь устанавливает их самостоятельно, проходя по сомнительным ссылкам и скачивая вредоносные программы к себе на ПК или смартфон. Эти программы изучают действия пользователя, и добывают те сведения, которые вы указываете при регистрации на сайтах или онлайн-покупках.
- Сотовые операторы
При покупке сим-карты или оформлении дополнительных услуг у оператора человек подписывает договор, указывает свои данные и дает компании право на их хранение и использование. Очень многие замечают, что буквально через несколько недель после покупки начинаются надоедливые звонки – то есть, происходит утечка данных, доказать которую очень сложно.
- Интернет-магазины
Аналогичная ситуация – при регистрации вам нужно будет заполнить анкету, нередко требуется подтвердить телефон и адрес электронной почты. Чем больше и известнее магазин, тем крупнее его база данных, и тем больше сведений могут продать его недобросовестные сотрудники.
- Бюро по трудоустройству
В некоторых крупных городах также можно встретить целые бюро, которые якобы занимаются трудоустройством населения. Для этого они выкладывают множество интересных вакансий, приглашают к себе на анкетирование и бесплатный подбор работы. Их конечная цель – сбор данных, реальную работу если и предлагают, то берут из открытых источников, которыми вы можете и сами воспользоваться.
Как видите, возможностей для сбора личных данных россиян существует очень много, и это только самые известные. Существует много вариантов сбора, поиска и покупки этих баз данных, которые одни организации будут использовать просто для рекламы, а другие – в мошеннических целях. Их мы сейчас и обсудим.
Для чего мошенникам нужны личные данные и номера
Основная цель любого мошенника – завладеть вашими деньгами. Разбой в реальной жизни давно уже ушел в прошлое, это опасно, ненадежно и можно легко попасться. Сейчас преступники переходят к другим, более современным методам.
Их целью становятся все те, кто получает доходы с выплатой на карту, к которой можно получить доступ через Интернет. Для этого нужно только узнать реквизиты карты или карточного счета.
Мы все знаем, что данные своей банковской карты никому раскрывать нельзя, а вот о запрете на передачу персональных данных мало кто говорит. И очень зря, ведь мошенничество сейчас выходит на новый уровень: злоумышленники теперь пользуются социальной инженерией и информационными технологиями, чтобы войти к вам в доверие и заставить перевести им деньги.
Черные колл-центры: как это работает
Купить базу данных сегодня не проблема: их продажей занимаются разные недобросовестные лица – от сотрудников банков до работников крупнейших магазинов и агентств. Но информации очень много, мошенник не справится с её обработкой и обзвоном в одиночку, поэтому он привлекает к себе соучастников.
Вы наверняка сталкивались с объявлениями, где ведется набор сотрудников в колл-центр неизвестной компании, работающей в сфере финансов. Сведений о фирме обычно нет, на все вопросы отвечают весьма туманно, зато зарплату сразу предлагают очень большую.
Это и есть черные колл-центры, куда набирают людей на звонки потенциальным жертвам. Здесь не нужно иметь никаких особых знаний или навыков, вам даются уже готовые скрипты (сценарии), по которым нужно говорить, отвечать на вопросы и собирать информацию.
Цель – втереться в доверие, узнать о человеке максимум и его же руками провернуть мошенническую схему. Например:
- Вам позвонят якобы из службы безопасности банка, сообщат, что заметили подозрительную активность и пресекли попытку взлома вашей карты. С вас ничего не будут требовать, вы пообщаетесь и на этом все закончится. Потом снова звонок, снова попытка взлома и тут вам предложат поставить на телефон программу для защиты ваших карт. И если вы это сделаете, то на вашем смартфоне окажется программа, которая даст мошенникам удаленный доступ к вашим контактам, данным и приложениям.
- Похожая схема – сообщают, что была зафиксирована попытка вывода крупной суммы денег, которую заблокировали. Просят отменить операцию – вы отменяете. И далее вам предлагают проверить телефон на наличие вирусов, вы скачиваете программу-антивирус, которую называет мошенник, но программа будет заражена. В телефон «подселят» вирус, который будет подключаться к устройству, и собирать информацию о вас и ваших действиях.
То есть мошенникам важно, чтобы вы сами дали им доступ к своему устройству и приложениям, а также контактам. Это происходит совершенно незаметно для пользователя, и имеет серьезные последствия.
Как мошенники могут использовать ваши данные?
После того как мошенники получат доступ к вашим данным и смартфону, они смогут оформлять заказы в интернет-магазинах, получать займы онлайн в МФО, присылать вам для подтверждения смс, которые вы даже не увидите, читать их и списывать деньги с ваших счетов.
Как это происходит? В условиях жесткой конкуренции микрофинансовые организации максимально упростили процедуру получения займа, и получить деньги теперь можно удаленно.
Заемщику не нужно никуда ходить, он оформляет займ через Интернет, а для подтверждения используется код из смс, который придет на ваш телефон. И если к нему будут иметь доступ злоумышленники, то они смогут подтверждать займы, оформленные по вашим данным.
Что делать, если мошенники узнали мой номер телефона
Утечки данных случаются постоянно – это может быть как технический сбой системы, так и целенаправленные мошеннические действия отдельных лиц или организаций. Если вы подозреваете, что ваши данные или реквизиты карты могли попасть к мошенникам, вы видите на почте подозрительные письма о подписке или заказах, а по смс вам приходят оповещения о попытках входа в ваш аккаунт, нужно сразу же действовать.
Как можно обезопасить свои личные данные:
- для начала – сразу переведите все деньги на другой счет в другом банке или на вклад,
- заблокируйте карточку, данные которой оказались в открытом доступе, а после перевыпустите её,
- смените пароль для входа в онлайн-банк,
- используйте для работы с банком один номер, а для социальных сетей и онлайн-площадок – другой,
- не держите деньги только на одном счету, разделяйте накопления,
- установите суточный лимит на списания,
- если якобы звонят из банка, сразу вешайте трубку, и самостоятельно перезванивайте по номеру, который указан на лицевой стороне карточки и в договоре.
Навязчивые звонки игнорируйте, а номера особенно настойчивых отправляйте в черный список. Мошенники могут позвонить кому угодно, этого не стоит бояться, главное – быстро дать отпор или прекратить разговор, если не хотите тратить на это время.
Казалось бы, номер телефона — это вещь, которая предназначена для того, чтобы ей делиться. И даже если ваши цифры попадут не в те руки, то что плохого может произойти? Позвонят и томно подышат в трубку? Но, к сожалению, в современном мире по телефону можно узнать практически любую личную информацию о человеке. Покажем на примере, что мошенники могут узнать о вас по одному только номеру.
Социальные сети
Все социальные сети сегодня требуют привязки по телефону, поэтому почти за каждым номером кроется чья-то личная страница. В приложениях популярных соцсетей типа «Вконтакте» достаточно включить синхронизацию контактов и внести незнакомый номер, как его услужливо свяжут с профилем. Ну а информации в социальных сетях всегда навалом: ФИО, дата рождения, место работы, имена родственников и друзей — продолжать можно бесконечно.
Даже закрытый профиль отображает ваше имя, дату рождения, место проживания. Также стоит упомянуть о коротких ссылках на профиль. Если в адресе человека «ВК» значится verycoolguy, то не исключено, что такая же ссылка стоит у него в Instagram и других социальных сетях — в них тоже обязательно пороются.
Мессенджеры
Мессенджеры — еще один кладезь информации для злоумышленников. По аналогии с приложениями социальных сетей, достаточно внести номер в контакты, чтобы мессенджер определил аккаунт, к которому тот привязан. В мессенджерах люди нередко оставляют какую-то информацию о себе: имя и фамилию, возраст, род деятельности или личное фото. Через все это по цепочке можно выйти и на социальные сети, даже если они привязаны к совсем другому номеру.
Чего стоит одна возможность найти аккаунты «ВКонтакте» у любого пользователя по фотографии с помощью FindFace и тому подобных сервисов. Нейросети разыщут все ваши профили, какими бы фейковыми данными вы ни пользовались, и выстроят в списочек.
Банковские переводы онлайн
Наверняка все вы знаете о возможности банковских переводов онлайн по номеру телефона. А в России подавляющее число населения пользуется услугами «Сбербанка». Поэтому велик шанс того, что к вашему телефону привязана банковская карта «Сбера». И можно попытаться сделать небольшой денежный перевод по номеру телефона. Если карта действительно привязана, то на момент подтверждения платежа у переводящего окажется ваше имя, отчество и первая буква фамилии.
Сайты объявлений
Время от времени люди что-то продают, и делают они это обычно на интернет-площадках для объявлений. К примеру, на том же Avito. Воспользовавшись поиском по номеру телефона, можно найти все ваши объявления. Информация о вещах, которые вы продаете, вряд ли будет полезной, но вместе с объявлениями обязательно идут и контактные данные. Очень часто из них можно узнать об имени и фамилии или о дополнительном номере телефона. Ну а с дополнительным номером на руках пройти через всю цепочку выше.
Поисковые сайты
Банальный запрос по номеру в одном из популярных поисковых сайтов также может выдать немало данных. Это и объявления, которые вы давали, и профили в социальных сетях. Зная о вас чуть больше, чем один только номер, можно найти ваши сообщения на форумах, в которых многие люди активно делятся чем-то личным.
Как обезопасить себя
Как вы могли убедиться, по одному только номеру любой человек может узнать о вас практически все. Однако от такого развития событий можно подстраховаться заранее, достаточно придерживаться нескольких простых правил. Не оставлять личных данных и фотографий в мессенджерах, закрыть профили в социальных сетях и запретить индексировать их в поиске, пользоваться разными короткими ссылками на личные страницы, удалять старые объявления.
Идеальный вариант — это обзавестись дополнительными номером телефона и не привязывать его к социальным сетям, мессенджерам и вообще чему-либо еще. Незасвеченный номер свободно можно оставлять, не опасаясь, что через него о вас могут узнать что-нибудь лишнее.
В тему: В WhatsApp активизировались мошенники. Схема простая, но многие ведутся
Где и как мошенники получают персональные данные людей?
12.10.2020
0
Как памеры получают ФИО, телефоны и адреса людей?
Мошенники освоили десятки различных способов получения чужих персональных данных. Многие из них основаны на человеческой невнимательности, остальные — на публикации личных данных в интернете и различных организациях. Чтобы обезопасить себя от кражи или быть готовым к звонку мошенников, нужно знать, откуда у злоумышленников могли оказаться персональные данные.
К основным данным, которые мошенники могут заполучить в первую очередь, относятся ФИО и номер телефона. Эту информацию они узнают следующими способами:
- На сайтах бесплатных объявлений, таких как Юла, Авито, Фарпост и другие. Мошенники вручную могут просматривать объявления в поисках потенциальной жертвы, узнавая имя и номер мобильного.
- Данные на страницах социальных сетей. Многие пользователи сами указывают номер телефона, не снимают метку геолокации с фотографий, указывают имена и фамилии членов семьи. Так мошенники могут узнать домашний адрес, а также данные о тех родственниках, которые могут стать «идеальной жертвой». Например, на страничке в ВК у пожилой женщины указано имя ее сына или дочери, а значит у мошенников появился рычаг давления на пенсионерку.
- Купленные или взломанные базы данных. Мошенники пользуются обширными данными из ГИБДД, Росреестра, операторов мобильной связи, банков, в которых кроме номера и ФИО находится и часть номера банковской карты. Злоумышленники используют и менее популярные источники: частные клиники, автосервисы, организации, в которых предусмотрена доставка продукции на дом (рестораны, магазины одежды), форумы и сайты (при условии, что пользователь оставлял свой номер телефона при регистрации).
Если от взлома или покупки баз данных организаций не застрахован никто, то перечисленные ниже способы кражи информации напрямую зависят от внимательности самого пользователя.
- Ошибки в программном обеспечении. Иногда в ПО компьютера или телефона возникают ошибки, которые позволяют хакерам красть личные данные владельцев. Чтобы этого не допустить, нужно вовремя устанавливать обновления безопасности.
- Передавая файлы, пользователи не всегда выбирают надежные файлообменные сервисы или неправильно выставляют настройки приватности.
- Иногда мошенники используют собственные сайты или приложения, которые визуально похожи на популярные. Невнимательные пользователи могут не заметить разницу и ввести на сайт злоумышленников личные данные.
- В общественных местах хакеры добавляют Wi-Fi-сеть, которая копирует название общедоступной сети, но передает личные данные мошенникам, если к ней подключиться. Вот более подробная статья на эту тему.
- Мошенники используют телефонные номера, которые похожи на номера банков или других проверенных организаций. Пользователи сами сообщают личную информацию, когда видят на дисплее знакомый номер. Особенно актуально для клиентов Сбербанка и номеров 900 и ему подобных
- Часто злоумышленники взламывают аккаунты в социальных сетях, если пароль или секретный вопрос недостаточно сложные.
- При прохождении онлайн-конкурсов или опросов необходимо убедиться, что это надежный источник. В другом случае персональные данные могут быть украдены мошенниками.
Летом 2021 года начал набирать обороты новый вид мошенничества с SIM-картами, который позволяет злоумышленникам списывать средства с банковских карт, к которым привязан номер телефона жертвы. Наши специалисты детально разобрались со схемой этого «развода» (который, к слову, довольно сложен и изощрен, так как сочетает в себе несколько ранее известных схем). Рассказываем, как это работает, и как защититься от подобных случаев.
Главное для мошенников — узнать ваш номер телефона
И здесь активно используются методы социальной инженерии.
Один из вариантов получения номера следующий:
- Создание или покупка фейк-аккаунта в мессенджере или социальной сети. При этом создается видимость его принадлежности живому человеку.
- Поиск жертвы. Этот вид мошенничества нацелен, как правило на предпринимателей и владельцев бизнеса, которые привлекают мошенников наличием денег и не избалованностью вниманием. Для их поиска активно используется Facebook и Instagram.
- Выяснение номера телефона жертвы. «Обрабатываемому» субъекту пишут с того самого фейкового аккаунта. В зависимости от специфики жертвы мошенник может представиться, например, одинокой привлекательной девушкой или человеком со схожим хобби, либо окончившим тот же ВУЗ, что и субъект, на которого нацелена атака. На этом этапе цель мошенников — перевести общение в мессенджер, где можно увидеть номер мобильного телефона жертвы или получить его другим способом.
Номер узнали — теперь дело техники
После получения номера телефона жертвы злоумышленники изготавливают дубликат SIM-карты. Для этого используется поддельная доверенность от имени владельца симки. Дубликат, как правило, заказывается в каком-нибудь небольшом офисе мобильного оператора, географически расположенном как можно дальше от жертвы.
Сим-карта на руках, можно приступать к хищению денег
Дубликат симки нужен злоумышленникам для доступа к банковским счетам жертвы. С помощью неё злоумышленники запрашивают в банке восстановление пароля от банковского приложения, для которого очень часто нужна только аутентификация по номеру телефона.
Получив доступ к средствам, их незамедлительно переводят на другие счета. Иногда этого злоумышленникам мало. Они могут попросить у контактов жертвы в мессенджерах или социальных сетях сделать перевод (по знакомому номеру, на привычную карту). И эти деньги тоже благополучно утекают на «левые» счета.
Обращение в банк может ничего и не дать
Самое страшное, что обращение в банк для жертвы этого мошенничества может не дать положительного результата. Обозреватель ESET Станислав Жураковский отмечает, что с точки зрения банков такая ситуация не выглядит как мошенничество. Ведь двухфакторная авторизация в банковских приложениях с помощью SIM-карт является подтверждение личности. А это значит, что, если деньги списаны с помощью вашей симки, банк будет рассматривать ситуацию так, как будто это сделали вы. Получается, что потеря СИМ-карты или изготовление её дубликата третьими лицами равносильна (может даже и опаснее) потере паспорта. Ведь сейчас буквально всё завязано на личный номер телефона: аккаунты в социальных сетях, мессенджеры, банки, сервисы доставки, службы такси…
Так как же защититься от этой сложной схемы?
Не стать жертвой такого мошенничества вам помогут рекомендации экспертов ESET.
Итак, от вас потребуется:
1. Выпустить второй виртуальный номер
Сделать это можно прямо в приложении вашего мобильного оператора. Ну или в офисе. Для его использования не нужно покупать отдельный телефон — пользоваться номером вы будете на том же смартфоне, что и основным.
2. Привязать к этому номеру все «чувствительные» сервисы
Привяжите к нему банковские приложения, службы доставки, такси, социальные сети и другие приложения, через которые можно получить доступ к вашим финансам.
3. Откажитесь от SMS-авторизации в банках
Ее лучше заменить на push в банковских приложениях.
4. Оформите «запрет передоверенности» у своего мобильного оператора
Это исключит возможность получения злоумышленниками дубликата вашей СИМ-карты. Запрет требуется периодически продлевать. Не забывайте об этом.
5. Проявляйте бдительность и давайте номер телефона только «избранным»
Не давайте свой номер телефона незнакомым лицам. И обязательно запретите его отображение во всех мессенджерах, где это возможно (например, в Телеграм есть такая опция) и в социальных сетях (в ВК и Фейсбуке его можно скрыть в контактах). А еще злоумышленников можно запутать: использовать псевдонимы в социальных сетях, добавлять в них ложные сведения, по которым вас сложно идентифицировать (например, неверную дату рождения) или оформить номер телефона на кого-то другого (на супругу, например), чтобы его было сложнее сопоставить с личностью жертвы.
Предупрежден, значит, вооружен, как говорится. Подумайте о безопасности своих денежных средств и примите превентивные меры. Ведь это несложно.
Самой яркой новацией стало использование стилеров — вредоносных программ для кражи данных с зараженных компьютеров и смартфонов пользователей. В 2022 году данные, украденные с помощью стилеров, вошли в топ-3 самого продаваемого «товара» в даркнете наряду с продажей доступов и текстовыми данными банковских карт (имя владельца, номер карты, срок истечения, CVV).
Заражение стилером обычно происходит через инфицированный файл, загруженный на устройство жертвы. Это не целевая атака, но она затрагивает большую группу пользователей. В результате хакеры получают текстовые данные, содержащие логины, пароли, cookie-сессии, системные данные пользователя, личные файлы жертвы, доступы к мессенджерам и криптовалютным кошелькам.
Не менее значимой для злоумышленников целью стал портал «Госуслуги». Причем, как отмечает собеседник «РГ» в компании, занимающейся защитой данных, интересует он киберпреступников не столько как место, где хранится информация о пользователе сколько, как хаб, при помощи которого можно авторизоваться на различных сервисах и получить доступ к расширенной информации, в том числе о банковских счетах и доходах гражданина.
Здесь существенную роль может сыграть двухфакторная авторизация, о необходимости которой заявили в минцифры. Эта мера способна повысить защищенность портала и других ресурсов использующих Единую систему идентификации и аутентификации (ЕСИА).
При этом, как отмечают в Positive Technologies, в 2022 году они зафиксировали рост атак на второй фактор авторизации (то есть дополнение к паролю на сайте, например одноразовый код, направляемый пользователю в СМС). В компании уверены, что таких атак будет становиться все больше. В них будут использоваться как фишинговые инструменты, социальная инженерия, так и вредоносные программы с функциями кражи SMS и пуш-уведомлений.
Для максимально эффективной работы второго фактора специалисты по информбезопасности считают правильным использование специального выделенного для этих целей номера телефона, который не используется для каких-либо других задач и не может быть никак выявлен злоумышленниками извне. Идеально, если аппарат с такой SIM — это простейший кнопочный телефон без доступа к интернету, который не покидает пределов дома. Но понятно, что для оперативного доступа к банковскому приложению физлица такой вариант не вполне подходит.
Данные пользователей на портале госуслуг будут защищены дополнительно
На фоне все более усложняющихся систем сбора и кражи данных не менее актуальными остаются и такие, кажущиеся устаревшими, средства защиты, как PIN-код на SIM-карте смартфона, запрашиваемый при включении гаджета. Доступ к смартфону может быть защищен при помощи пароля и даже биометрии (отпечатка пальца или Face ID), но достаточно переставить SIM-карту в другой аппарат, как злоумышленник тут же получает доступ ко всем SMS с кодами подтверждения операций, а в ряде сервисов, в том числе и финансовых, может запускать и выполнять процедуру сброса пароля.
Еще одной зоной риска остаются мессенджеры, особенно в тех случаях, когда их используют в качестве хранилища личной информации и документов, в том числе фотографий банковских карт и PIN-кодов к ним, сканов документов, в том числе паспортов и целого ряда иной информации, которая может существенно упростить работу киберпреступника. Именно с целью доступа к этой информации, отмечают в Лаборатории Касперского, происходит значительная часть взломов учетных записей.
Россияне часто сталкиваются с телефонным мошенничеством. Иногда злоумышленники умудряются звонить старикам и даже детям, пытаясь выманить данные банковских карт или деньги. Так откуда же они берут телефонные номера и почему знают вашу фамилию и отчество?
Есть несколько способов добыть личные данные: номер телефона, имя, фамилию и даже данные родственников. Летом главный разработчик сайта Kremlin.ru Артем Геллер рассказал News.ru, что мошенники взламывают базы данных сайтов, склеивают их в базу и продают на специальных биржах.
Защищенность наших данных даже в государственных сервисах оставляет желать лучшего, и они, безусловно, оттуда утекают. В этом нет никакого секрета, многие с этим сталкивались. Есть взломанные базы сайтов, где мы оставляем свои персональные данные. Сайты могут быть совершенно разные. Потом эти базы склеиваются от разных сайтов. Также эти персональные данные, связки номеров и ФИО продаются на биржах данных, и там не нужно быть экспертом, специалистом, чтобы получить к ним доступ, — отмечает разработчик.
Но это лишь один из способов добыть ваши данные. Ещё один — это недобросовестные компании. Мошенникам даже не приходится ничего взламывать, в погоне за деньгами компании сами продают ваши данные в даркнете. Представим, что вы купили в магазине одежду и решили поучаствовать в программе лояльности. Оставили свой номер телефона, имя и фамилию, дату рождения (чтобы получить дополнительную скидку). Эти данные попали в общую базу, которую потом выставили на продажу.
Интересно, что иногда даже старые базы данных продаются. Недавно мне звонили и назвали мою девичью фамилию (которой я не пользуюсь уже 10 лет) да ещё и отчество перепутали. Это говорит, что старые базы данных тоже есть в доступе.
Есть ещё догадка, но это лишь предположение из сети. Коллцентры прозванивают периодически номера из базы, чтобы понять, актуальны ли данные.
Социальные сети
Мошенники победнее не покупают базы данных. Им достаточно полазить по соцсетям, найти «живые» странички и оттуда узнать все ваши данные — имя, фамилию, возраст, город, имена детей и родственников. Если у вас есть номер на странице открытый — будьте готовы к непрошенным звонкам.
Сбербанк Онлайн
Даже с помощью официального приложения банка можно узнать ваши данные. Стоит просто начать делать перевод и ваши имя и отчество уже известны.
Кто этим занимается?
На сайтах по поиску работы есть много объявлений о работе из дома с таблицами и базами данных. Некоторые из них как раз опубликованы мошенниками. Вам предлагают за деньги собирать данные пользователей из соцсетей, банков и других источников. За это платят деньги, но неофициально.
Сохранить анонимность в наше время очень сложно, будьте осторожны!
Приветствуем вас в очередной рассылке Правдоруба.
Поговорим о довольно наболевшей и животрепещущей теме… В последнее время мы выпустили ряд обзоров на лохотроны и обратили внимание на следующую закономерность.
Ряд наших подписчиков, описывая свою историю взаимодействия с мошенниками, подметили один нюанс, который оказался почти что типичным для таких историй.
А именно — мошенники, особенно если они связываются с потенциальной жертвой по телефону, как правило, знают всё о своем собеседнике — начиная от собственно, номера, заканчивая персональными данными — вплоть до адреса, состава семьи, и так далее.
Как организован черный рынок приватной информации о гражданах, и как его используют мошенники? В этой статье мы опишем всё, что нам удалось по этому поводу узнать. Начинаем!
2020 год стал вызовом для всех людей не только в плане эпидемии, но и в плане возрастания количества мошеннических схем и их изощренности. Мы многократно писали об этом весь прошлый год.
И телефонное мошенничество не стало здесь исключением. Одна из крупнейших компаний мира по идентификации и защите о спама Trucaller Insights, в 2020 году количество спам-звонков по всему миру увеличилось на 18%.
В понятие «спам-звонок» включаются не только звонки от мошенников, но и звонки от частных компаний, вроде банков и мобильных операторов, в ходе которых вам предлагаются различные платные услуги (чаще всего именно они совершают нежелательные звонки).
И если здесь ничего удивительного нет (ведь при оформлении счета в банке и покупке сим-карты вы оставляете свои персональные данные), то как тогда быть с откровенными мошенниками? Почему они знают о вас то, чего не должны знать?
Обязательно подпишитесь на рассылку нашего сайта Pravdorub.biz. Рабочие методы заработка, разоблачения онлайн-мошенников, бесплатные курсы и море другой полезной информации — только у нас на сайте. Подписаться здесь >>>
Самая популярная разновидность телефонного мошенничества — звонки от имени банковских сотрудников. Мошенники играют на страхе людей потерять свои деньги, а в моменты страха люди зачастую теряют бдительность и внимание, что и приводит к плачевным результатам.
Всего лишь за первые 6 месяцев 2020 года, банки зафиксировали около 360 тысяч денежных операций при участии мошенников. Вернуть деньги удалось только в 12% случаев!
Из этого мы можем делать вывод — всё это дело, даже не смотря на незаконность, довольно прибыльное, и потому аферисты не поленятся и достанут ваши данные для дальнейшего обзвона.
Вопрос — как и что они для этого сделают?
И тут-то, параллельно с ответом на этот вопрос, мы узнаем… что свои данные в большинстве случаев мошенникам отдаём мы сами! Но давайте обо всём по порядку.
Типичная схема для сбора данных выглядит так.
- Создаётся сайт с привлекательным оффером (предложением).
Сюда можно отнести 90% сайтов, которые вы присылаете нам в запросах о проверке. Возьмём для примера известный лохотрон Quantum System, пусть и основная цель этого сайта — не сбор данных, но мошенники вполне могут убивать двух зайцев одним выстрелом.
Quantum System — это сайт-прокладка для привлечения людей в мошеннические брокеры. У этого сайта подключена партнёрская программа, благодаря которой организаторы сайта получают процент с каждого, кто от них перешел на сайт брокера-мошенника и сделал депозит.
Также на их сайте присутствует анкета, которую необходимо заполнить, якобы для того, чтобы получить доступ к чудо-программе (по факту — к лохотрону).
Почта, номер и ФИО — это базовый минимум, которого хватает мошенникам, чтобы начать окучивать вас.
2. Заказ услуг колл-центра.
Нанимать отдельного человека или группу человек для обзвона «клиентов» — затратно. Намного выгоднее обратиться к услугам удалённого колл-центра, который работает на аутсорсе. Это намного более выгодный вариант.
На вооружении у колл-центров стоят все современные технологии, чтобы гарантированно дозвониться до потенциальных жертв. Например, один наш подписчик рассказывал, как он блокировал номер за номером, но каждый номер отличался лишь последними двумя цифрами!
И это неудивительно, так как мошенники используют виртуальные номера телефонов, которые, особенно при оптовой закупке, стоят копейки!
3. Сбор данных.
Самый важный пункт в деятельности мошенников, ведь чем больше «клиентов», тем больше прибыли!
Тут вариантов много. Начать можно с покупки открытых баз в интернете. Еще один дешевый вариант — это поиск с помощью специальных сервисов, так называемых парсеров, имен людей и их номеров телефонов в объявлениях на Авито и Юле.
Минус этих двух способов — «холодность» баз, то есть, интересы и финансовые возможности людей в базе могут быть не релевантны предложению мошенников.
Поэтому в дело вступают современные сервисы рекламного продвижения. Самые популярные рекламные сети, используемые мошенниками — РСЯ (Рекламная сеть Яндекса), MyTarget (общая сеть для ВК, Одноклассников и Mail.ru) и таргетинг Вконтакте. Рекламные же сети Facebook и Instagram ужесточили свою политику и теперь мошенниками в подобных проектах используются мало.
Метод намного более точен, ведь позволяет сегментировать людей по возрасту, полу, интересам, регионам и так далее. Например, для пенсионеров в провинции будут использованы одни рекламные креативы и слоганы, для бизнесменов из Москвы и Санкт-Петербурга — другие, а для людей, интересовавшихся кредитами — третьи, и так далее.
Минус этого метода — дороговизна, но она компенсируется массовостью, т.к. «достучаться» можно до миллионов людей.
Вот пример использования сети MyTarget в сервисах Mail.ru для привлечения на лохотрон:
Подробный обзор лохотрона, скрывающегося за этой рекламой, мы делали здесь:
Осторожно! Новые способы завлечения жертв в лохотрон. Брокер Umarkets
Ну и третий метод — это обратиться в Даркнет и приобрести там базы, которые продают недобросовестные сотрудники банков и микрокредитных организаций, или же базы, содержащие списки клиентов других подобных лохотронов.
Плюс этого метода — базы «горячие» и релевантны предложению, и стоят как правило не очень дорого. Минус же — отсутствие массовости, как в таргетированной рекламе.
И теперь вы наверняка поняли, в чем состоит двойная выгода мошенников от их проектов!
Во-первых, они получают прибыль от основного проекта — пирамиды, брокера, липового обменника и т.д., а во-вторых — они потом успешно продают «горячие» базы из своих клиентов другим мошенникам!
Впрочем, возможен вариант использования этой базы этими же мошенниками в других лохотронах подобного или иного направления, но жертвам от этого уже ни холодно, ни жарко…
Как защититься от этого, спросите вы нас?
Мы живем в цифровую эпоху и интернет уже стал неотъемлемой частью нашей жизни. Во многих сервисах, которыми мы пользуемся, необходима почта и номер для регистрации, много где требуется указать реальное ФИО.
Выше мы говорили про программы-парсеры, т.е. софт, который позволяет добыть подобную информацию из открытых (или плохо скрытых) источников. Таким образом, кстати, добывали почты для спам-рассылок мошенники из E-Pay, продвигающие свои разводы на оплату.
А от человеческого фактора — недобросовестных сотрудников компаний, сливающих данные — мы уж точно не защитимся никак.
Если какой-то сомнительный сайт просит у Вас документы на верификацию, спросите у его поддержки, можно ли наложить на документ водяной знак. Если да, то с помощью Фотошопа или какого-нибуть онлайн-редактора наложите на скан вашего паспорта текст, например: «Для сайта site.com«. Если вам откажут в этом, то, возможно, это повод задуматься не работать с этим сайтом.
Можно полагаться на спам-фильтры ваших почтовых сервисов, или приложения для смартфона вроде GetContact или МТС Кто звонит, позволяющие определить кому принадлежит номер входящего вызова, но мошенники со временем будут менять сервера рассылок и свои номера.
Поэтому, к сожалению, стоит признать, что спам был и будет неизбежным. И в связи с этим, ваше единственное оружие — знание!
Узнавайте больше о мошеннических схемах, дабы защитить себя. Всегда обращайтесь к нам за проверкой подозрительного сайта. Лучше подождать ответ от нас и сохранить средства, чем сразу согласиться на предложение мошенников и потом думать, как вернуть деньги.
Надеемся, эта статья была полезной и интересной для вас.
С уважением, администрация Pravdorub.biz.
https://ria.ru/20210223/moshenniki-1598629591.html
Эксперты рассказали, откуда мошенники узнают персональные данные россиян
Эксперты рассказали, откуда мошенники узнают персональные данные россиян — РИА Новости, 23.02.2021
Эксперты рассказали, откуда мошенники узнают персональные данные россиян
Злоумышленники используют множество способов узнать персональные данные потенциальных жертв: чаще всего они получают имена и телефоны россиян из «брешей» в… РИА Новости, 23.02.2021
2021-02-23T08:35
2021-02-23T08:35
2021-02-23T08:35
общество
group-ib
лаборатория касперского
сергей голованов
/html/head/meta[@name=’og:title’]/@content
/html/head/meta[@name=’og:description’]/@content
https://cdnn21.img.ria.ru/images/152820/44/1528204472_0:205:2914:1844_1920x0_80_0_0_593c48e30222597b13f1658cfb2a3dc8.jpg
МОСКВА, 23 фев — РИА Новости. Злоумышленники используют множество способов узнать персональные данные потенциальных жертв: чаще всего они получают имена и телефоны россиян из «брешей» в безопасности компаний или от своих информаторов в них, из социальных сетей граждан, а также через мошеннические сайты, рассказали РИА Новости эксперты.»Часто именем и телефоном человек может просто сам поделиться, например, в социальных сетях. Также подобные данные могут собирать из утечек данных», — говорит ведущий эксперт «Лаборатории Касперского» Сергей Голованов.Крупные компании серьезно относятся к своей кибербезопасности и крайне редко допускают утечки, однако у них может быть много подрядчиков, которые не всегда имеют необходимые ресурсы для обеспечения безопасности при обработке персональных данных, поясняет эксперт. «Более того, утечки могут происходить из небольших онлайн-магазинов или других сервисов, где у клиентов запрашивают подобную информацию», — добавил он.Доступ к персональным данным клиентов компании мошенники могут получить и другим способом — через «своего человека» внутри. «Злоумышленники активно ищут инсайдеров, в том числе в банках, финансовых организациях, страховых компаниях, поскольку их мошеннические схемы с использованием персональных данных сейчас успешны и эффективны. Преступные группы, в том числе и мошеннические колл-центры, могут эти данные монетизировать, пользуясь возможностями по хищению и выводу денежных средств», — рассказывает замглавы лаборатории компьютерной криминалистики Group-IB Анастасия Баринова.Россияне также могут сами разгласить свои персональные данные, заполнив форму на фишинговом сайте, опубликовав фотографии документов и банковских карт на интернет-ресурсах.Мошенники часто комбинируют информацию о потенциальных жертвах из нескольких источников и используют ее, чтобы войти в доверие к людям. Тем не менее, только персональной информации недостаточно для проведения финансовых операций от лица жертвы. Поэтому ни при каких обстоятельствах не стоит сообщать кому-либо данные банковской карты или другую конфиденциальную информацию, заключил Голованов.
https://ria.ru/20210220/moshenniki-1598327336.html
https://ria.ru/20210217/moshenniki-1597846596.html
РИА Новости
internet-group@rian.ru
7 495 645-6601
ФГУП МИА «Россия сегодня»
https://xn--c1acbl2abdlkab1og.xn--p1ai/awards/
2021
РИА Новости
internet-group@rian.ru
7 495 645-6601
ФГУП МИА «Россия сегодня»
https://xn--c1acbl2abdlkab1og.xn--p1ai/awards/
Новости
ru-RU
https://ria.ru/docs/about/copyright.html
https://xn--c1acbl2abdlkab1og.xn--p1ai/
РИА Новости
internet-group@rian.ru
7 495 645-6601
ФГУП МИА «Россия сегодня»
https://xn--c1acbl2abdlkab1og.xn--p1ai/awards/
https://cdnn21.img.ria.ru/images/152820/44/1528204472_92:0:2823:2048_1920x0_80_0_0_96db2e7e14c8c0c985b30432e22e8ed0.jpg
РИА Новости
internet-group@rian.ru
7 495 645-6601
ФГУП МИА «Россия сегодня»
https://xn--c1acbl2abdlkab1og.xn--p1ai/awards/
РИА Новости
internet-group@rian.ru
7 495 645-6601
ФГУП МИА «Россия сегодня»
https://xn--c1acbl2abdlkab1og.xn--p1ai/awards/
общество, group-ib, лаборатория касперского, сергей голованов
Общество, Group-IB, Лаборатория Касперского, Сергей Голованов
Эксперты рассказали, откуда мошенники узнают персональные данные россиян
МОСКВА, 23 фев — РИА Новости. Злоумышленники используют множество способов узнать персональные данные потенциальных жертв: чаще всего они получают имена и телефоны россиян из «брешей» в безопасности компаний или от своих информаторов в них, из социальных сетей граждан, а также через мошеннические сайты, рассказали РИА Новости эксперты.
«Часто именем и телефоном человек может просто сам поделиться, например, в социальных сетях. Также подобные данные могут собирать из утечек данных», — говорит ведущий эксперт «Лаборатории Касперского» Сергей Голованов.
Крупные компании серьезно относятся к своей кибербезопасности и крайне редко допускают утечки, однако у них может быть много подрядчиков, которые не всегда имеют необходимые ресурсы для обеспечения безопасности при обработке персональных данных, поясняет эксперт. «Более того, утечки могут происходить из небольших онлайн-магазинов или других сервисов, где у клиентов запрашивают подобную информацию», — добавил он.
Доступ к персональным данным клиентов компании мошенники могут получить и другим способом — через «своего человека» внутри. «Злоумышленники активно ищут инсайдеров, в том числе в банках, финансовых организациях, страховых компаниях, поскольку их мошеннические схемы с использованием персональных данных сейчас успешны и эффективны. Преступные группы, в том числе и мошеннические колл-центры, могут эти данные монетизировать, пользуясь возможностями по хищению и выводу денежных средств», — рассказывает замглавы лаборатории компьютерной криминалистики Group-IB Анастасия Баринова.
Россияне также могут сами разгласить свои персональные данные, заполнив форму на фишинговом сайте, опубликовав фотографии документов и банковских карт на интернет-ресурсах.
Мошенники часто комбинируют информацию о потенциальных жертвах из нескольких источников и используют ее, чтобы войти в доверие к людям. Тем не менее, только персональной информации недостаточно для проведения финансовых операций от лица жертвы. Поэтому ни при каких обстоятельствах не стоит сообщать кому-либо данные банковской карты или другую конфиденциальную информацию, заключил Голованов.