Эту историю я услышал от своего друга из финтеха. История мне понравилась тем, что все мы стараемся защищать свои персональные данные, соблюдаем цифровую гигиену, но на самом базовом (я бы сказал, фундаментальном уровне) всё просто.
Добро пожаловать под кат, далее будет интересно.
Итак, есть веб-сайт по приему заявок на потребительский кредит и кредитные карты. Клиент заходит на сайт, вбивает свои персональные данные и получает решение по кредиту. Упрощенная архитектура выглядит так:
Клиент подает заявку на кредит, она попадает в кредитную машину, основная часть заявок обрабатывается автоматически, примерно 10% из них относятся к «серой зоне» и поступают на ручную обработку: сотрудник смотрит заявку и решает — одобрить или отклонить. В случае одобрения, клиенту приходит SMS "Поздравляем с одобрением кредита!".
На одной из рабочих групп по разбору обращений клиентов сотрудники финтеха видят частотные тикеты вида: «не успел подать заявку, сразу начались звонки из банков и от брокеров с предложением взять кредит», «вы сливаете мою персуху», «что за помойка, не успел получить одобрение, пошли звонки из других банков». Сотрудники сначала решают, что это либо просто «выброс», либо такие обращения не частотные, либо это чьи-то шутки. Через месяц снова смотрят статистику обращений клиентов, и понимают, что "не показалось". Это проблема, с которой надо серьезно работать. Требуется расследование, и финтех его начинает.
Первый шаг. Проверить на себе
Сотрудник финтеха подает заявку на кредитную карту на своем сайте, держит телефон при себе и ждёт, когда ему позвонят левые компании с предложением взять кредит. Но так никто и не позвонил. Получается, проблемы нет? Финтех снова смотрит статистику обращений: жалобы клиентов на звонки сторонних компаний есть.
Хорошо, двигаемся дальше.
Второй шаг. Проверить на контрольной группе
Собирается команда из 10 человек. Каждый подает заявку на кредит на сайте финтеха. Все договариваются, что два дня отвечают на звонки, несмотря на предупреждения WhoCalls, и стараются запоминать (записывать) информацию, которую им говорят.
Итог: примерно 30% участников контрольной группы поступили звонки от серьёзных и легальных организаций с предложением взять кредит у них. Кому-то позвонил робот, кому-то — сотрудник колл-центра одного уважаемого банка.
Значит, проблема есть. Хорошо, двигаемся дальше.
Третий шаг. Аналитика и локализация контуров
Итак, что финтех имеет на текущий момент:
Действительно, идут звонки клиентам их компании с предложением взять кредит у конкурентов.
Звонки идут от известных компаний, значит, последние получают данные легально, но пока непонятно, как.
Звонят не всем клиентам.
Звонят после одобрения кредита финтехом.
Финтех разбивает подачу заявки на несколько контуров:
Сама форма подачи заявки на кредит. Что там есть? Так, есть «Яху. Метрика». Чисто теоретически, стоит счётчик с включенным веб-визором и каким-то ботом собираются персональные данные клиента под аккаунтом одного из сотрудников финтеха. Эту гипотезу отложили. Что еще? Данные кто-то берет с бэкенда заявки (до передачи в кредитную машину) и передает в сторонние компании под видом легальных «лидов».
Кредитная машина. У любой кредитной машины есть интеграция с несколькими бюро кредитных историй (далее — БКИ). Значит, чисто теоретически, бюро могут передавать информацию о клиентах. Также у кредитной машины есть интеграция с одним из сотовых операторов по проверке телефонных номеров клиентов, оформлены ли они на реальных людей, а не на «дропов» (проверка на мошенничество).
Сотрудник. Сотрудник имеет доступ к информации по примерно 10% заявок, которые поступают в серую зону.
SMS-шлюз. Каждому клиенту финтех присылает SMS "Поздравляем с одобрением кредита!"
Хорошо, пора двигаться дальше.
Четвёртый шаг. Проверить каждый контур
1 контур. Сама форма подачи заявки. ИТ финтеха генерирует фальшивые заявки от лица 20 человек, но не передает их дальше в кредитную машину, а оставляет на бэке заявки. Ждут два дня. Звонков нет. Контур чистый, двигаемся дальше.
2 контур. ИТ финтеха проталкивает заявки в кредитную машину, та стучится в БКИ и сотовому оператору. Проверяется гипотеза, что данные сливает сотрудник, который принимает решение по 10% заявок. Итог: звонки есть, но они есть как по заявкам, которые смотрел сотрудник, так и по тем, по которым система приняла решение автоматически.
Контур проверки сузился, значит, данные уходят из следующих источников:
БКИ;
сотовый оператор, проверяющий номера на мошенничество;
SMS-шлюз.
Но что было нетипично в этой истории, так это то, что звонки шли не всем клиентам.
Пятый шаг. Разбор внешних интеграций по частям
БКИ. Финтех запрашивает у БКИ, есть ли у них услуга «получи данные клиентов, которые обратились за кредитом», на что получают ответ, что последние думают об этом, но услугу пока не запустили и, в принципе, здорово, что спросили, давайте проведем пилот с вами. Запрос был в конце 2019 года. В конце я напишу, в чём суть услуги БКИ.
SMS-шлюз. Финтех просто генерирует SMS с поздравлением c одобрением кредита, и bingo! — идут звонки от других банков на номера абонентов того самого сотового оператора, с кем у финтеха есть договор на проверку на спам. Звонки от уважаемых банков. Интересно.
Шестой шаг. Завершение расследования
Поскольку у компании есть прямой контракт на проверку номеров на мошенничество с одним из сотовых операторов, и как раз были звонки его абонентам, то финтех просто задает вопрос: «Ребята, это что за дела? Вы почему передаете данные наших клиентов в сторонние банки?» Сотовый оператор честно и открыто отвечает, что есть такая модель бизнеса, и работает она так:
Сотовый оператор «читает» тематические SMS своих абонентов. В данном случае, про одобрение кредита. В онлайне оператор дообогащает информацию по абоненту данными из других источников (например, e-mail), и эти события легально передает компаниям, кому это интересно. По вполне официальному договору. А что с согласиями клиентов на передачу данных? Ну, во-первых, они передают только номер телефона (и иногда email), во-вторых, клиент при заключении договора с сотовым оператором уже дал все согласия (но здесь есть серая зона, если взяться за этот вопрос, то операторы будут не правы, всех согласий нет).
Триггеры срабатывают примерно на 20% абонентов, по кому успевает сработать событие.
Финтех договорился с сотовым оператором, что по его клиентам такой порог срабатываний триггеров будет ЗНАЧИТЕЛЬНО снижен или убран совсем, сотовый оператор пошел навстречу.
В завершение про БКИ — модель передачи клиентских данных такая:
Гражданин Иванов взял кредитную карту в банке РУСЬ. Банк отправил данный факт в БКИ.
РУСЬ подписывается в БКИ на событие, что если по Иванову пришел запрос в БКИ на проверку кредитной истории из других банков (например, Иванов решил взять потребительский кредит), то немедленно информируй об этом банк РУСЬ.
У Банка есть все персональные данные Иванова (помним, что он взял у РУСИ кредитную карту), после получения события он начинает предлагать Иванову прийти за потребом к нему.
alexzen
Мне после заявки на кредит полгода звонили роботы из разных банков. Бесят ужасно. Сразу вопрос юристам и разбирающимся людям. Как запретить БКИ и сотовым операторам рассылку моих персональных данных третьим лицам?
g000phy
Для этого не надо быть юристом. Идете на сайт ОПСОСа, смотрите юр. адрес. Далее пишите заказное письмо Я такой-то отзываю согласие на обработку и передачу включая передачу третьим лицам перс. данных в любых целях за исключением оказания услуг сотовой связи. Подпись. Конверт.
geekmeek
Боюсь по вопросу выше это не спасет (по крайней мере не все утечки). Т.к. слив идёт не только с твоего ОПСОСа, но и с БКИ после заявки, о чём как раз и написано в статье. Более того, они их даже за ПД не считают, и вполне «легально» продают как обезличенные данные.
Akuma
Более того, при звонке они скажут, что номер набран случайно (а че, цифр то всего десять в «алфавите»). И получается, что никто никому ничего не передавал, просто цифры.
kostenelo
Согласно изменениям от 1 марта 2021 в Закон № 152-ФЗ для передачи третьим лицам они должны получить ваше прямое согласие. А согласно № 38-ФЗ «О рекламе» нельзя рекламировать без получения вашего согласия на это.
Законы есть, ИМХО проблема в том что они не работают. Со мной была похожая ситуация (предлагали открыть банковский счет), несколько дней звонки поступали непрерывно. Я обратился в ФАС по г. Москве. Получил отписку на 4-х страницах. Бороться с чиновниками можно (но сложно и занимает время), но по-большому счету им все равно. Сами спамеры нарушения законов не боятся, никто их не наказывает. Популярность приложений/сайтов для проверки входящих звонков и спам-номера, использующиеся месяцами, тому подтверждение.
Бизнес делает деньги.
ice938
Я тоже писал жалобы, после долгого разбирательства получил ответ, что информированное согласие на звонки и СМС-ки было получено, но подписано другим гражданином, который «ошибочно» указал мой номер телефона. Поэтому бла-бла-бла нарушений законодательства обнаружено не было…
Arris
То, что эти… (censored) охренели до полной бессознательности, я понял, когда услышал от одного представителя кредитной организации буквально такое:
Отмечу, что я вообще никуда не обращался. Просто внезапно начались звонки, по 10 в час, в течении 6 часов подряд…
… кажется, плохо иметь «красивый номер» XXX-8828…
nero211
Нет, это фрод звонки. Уже приходилось сталкиваться с такими ситуациями. Заявление в полицию без раздумий.
Arris
Просто собрать список номеров и заявление в полицию с этим списком?
Есть какие-нибудь рекомендации, что не надо делать и как лучше сделать, чтобы стало лучше?
(возможности поставить WhoCall на этот аппарат нет, на нём андроид то 2.* версии)
nero211
в целом да — возможно это «звонок из сбера» с подставленным номером. (call_id spoofing), а возможно и реальные номера. хотя судя по тону звонящего на 98.(9)% именно первое. попытка развести на получение данных о СС (любого банка эмиттент не важен) или попытаться «развести» на «дай денег».
Arris
Однажды было очень странное!
С левого, 100% не сберовского номера позвонил мужчина и уверенным голосом сообщил, что с моей сберовской карты (которой я не пользуюсь уже 2 года, уже кончилась, наверное) совершено оформление кредита в Сбербанке. Я, конечно, слегка напрягся и сказал, что никакого кредита не оформлял. Тогда мужчина радостно сообщил мне, что сбербанк проверил этот кредит и нашел его необоснованным. И теперь блокирует на моей карте возможность оформления кредитов. Я пожал плечами и сказал «нуок». Мужчина радостно сказал, что «все сделано», попрощался и повесил трубку.
Никаких личных данных он не спрашивал.
В саппорте сбербанка сказали, что это не их номер, но они примут меры.
Что это было?
dartraiden
merhalak
Главное "да" не говори. А то Сбер и его биометрия могут сыграть злую шутку.
Arris
Хм, каким образом?
untilx
к счастью, это так не работает. во-первых, для аутентификации по биометрии просят сказать определённую длинную фразу, во-вторых, в любой непонятной ситуации могут просто отправить в банк пешком сходить
inkelyad
Выдача кредита по копии паспорта формально тоже не работает (не должна). Но соответствующая страшилка укоренилась в массовом сознании не просто так.
untilx
Не, вот это как раз может и сработать, например, если кредит выдаётся какой-нибудь мкк онлайн. У меня просто было несколько подобных проектов, мошенники там спамят регулярно, но обычно их сразу видно. Доходит до смешного, когда вместо фотки подсовывают картинку с виртуальной камеры, в которой на реальное фото мошенника просто наложена сверху фотка заёмщика
inkelyad
Ну вот в с биометрией в какой-нибудь момент, увы, тоже может быть 'может и сработать'.
untilx
Это не одно и то же. Одного слова да не будет достаточно, но в целом говорить, как можно меньше, лишним не будет
ECRV
Было как то тоже самое. Тоже не нашел адекватного способа защититься, номер живой, менять не хочется. У меня телефон Pixel (не знаю как на других), но он сам часто предупреждает что звонят спамщики. Их сразу убираешь в настройках чтобы даже не беспокоили. После этого нужно решить проблему со всеми остальными. Тут тоже просто, берешь трубку и молчишь. Ждешь пока чего скажут. Если заходят с рекламы или услуг — бросаешь и добавляешь в спам. Если с другого конца молчание долгое — бросай трубку. Обычно если звонят нормальные люди то они перезванивают и говорят мол не слышно было.
У меня было около 10ти спам звонков в день на момент когда начал бороться со спамом. Через месяц звонков было все так же около 10ти, но сам я видел только 1-2. Остальные телефон сам блокирует и не дает уведомлений. Сами же звонки видно в истории звонков. Прошло уже несколько месяцев и проскакивает 1 звонок в неделю в среднем сквозь фильтры. Все остальные просто блокируются и даже не показываются, если не заходить в историю звонков то и не узнаешь что они были.
Это сложный метод, долгий, но он хотя бы решает проблему и сохраняет номер
nidalee
WhoCalls на Android справляется хорошо, правда его придется купить.
Иногда бывают дни, когда звонят только спамеры. Причем по 3-10 раз в день. Но почти все убиваются о WhoCalls, я их тоже вижу только в истории звонков. За последний месяц только одни дозвонились «из полиции», правда забыли выключить стандартный фоновый шум колл-центра.
todoman
Пользуюсь стартовой бесплатной версией WhoCalls, ничего не покупаю. Справляется отлично.
nidalee
Везет. У меня смартфон может либо в интернет, либо в звонки. Как только начинается входящий звонок — интернет дохнет, и плашка WhoCalls пытается определить категорию номера пока тот не перестанет звонить, что как бы на корню рубит смысл в приложении.
Tangeman
Посмотрите в настройках VoLTE — если есть, может решить проблему с одновременным интернетом и звонками. Хотя может и не решить — если оператор этого не умеет, но попытка не пытка.
nixtonixto
Если звонки и интернет одновременно не работают — это 2G, никакой не LTE… От 3G и выше уже всё работает одновременно
В Замкадье и такое ещё есть.
Tangeman
Если нет поддержки VoLTE, то в 4G у вас не будет одновременно голоса и данных — если у вас "всё работает одновременно" — это просто потому что оно включено по умолчанию и ваш оператор поддерживает VoLTE. Или потому что у вас dual-SIM телефон.
wlr398
Если нет поддержки VoLTE, делается фолбэк на 3G, в котором нормально работает интернет и голосовой звонок одновременно. Если при звонке не работает интернет, то это или со смартфоном какие-то проблемы или реально покрытие LTE+2G, такое местами бывает.
nidalee
Может быть оператор на своей стороне что-то должен сделать, а у меня древний корпоративный тариф. На смартфоне volte вроде бы есть, но звонки и интернет не сосуществуют уже лет 5 точно (на двух смартфонах), я уже это как данность воспринимаю.
T_Cirkla
В смартфонах Xiaomi такой функционал встроен в ПО. Уже кучу номеров заблокировал. Хотя всё равно периодически с других номеров звонят.
nidalee
Встроен-то он и во многие Android, вопрос в актуальности и размере базы спамеров. Тут самому ничего не надо блокировать, вызовы спамеров просто не проходят, потому что после первых жалоб пользователей софтины улетают в спам. Может еще какие-то источники есть, не знаю.
pvsur
Актуальность базы спамеров... Они берут у операторов пачками по 100-200 номеров разных ёмкостей, меняя их через 2 недели... И это только добросовестные спамеры. Серые вообще подставляют любые случайные номера. И это полная ж.. для оператора, клиенты которого в гневе звонят в ТП и менеджерам , ругаясь что у них украли номер и используют в мошеннических целях... А оператор ничего сделать не может, максимум, отправить жалобу сотовому оператору клиента, которому поступил звонок... Опросы обычно игнорят такие запросы, т.к. ТТ должен открывать пострадавший владелец сотового, а не какой-то левый оператор, чьей ёмкостью кто-то нагло воспользовался...
nidalee
Брать могут что угодно, но пока в истории звонков такая картина и узнаю я об этих звонках только когда сам интересуюсь — меня все устраивает. Как я уже написал выше, за месяц дозвонились один раз.
T_Cirkla
Там не база. Это функция блокирования любого номера из входящих. Скажем, позвонили тебе. Ты видишь, что номер не то что неизвестный, а вообще из другого региона. Можно этот номер заблокировать.
nidalee
База. Категория номера показывается при звонке. Плюс эта база качается на телефон в платной версии, чтобы не зависеть от интернета.
Soarerru
WhoCalls и бесплатный хорош, у него за деньги, как я помню, только фильтрация категорий спамеров - но зачем их фильтровать? Все в бан.
Из минусов - всё чаще WhoCalls даёт сбой, ссылаясь на "отсутствие Интернета", и это точно не на моей стороне проблемы. Как результат - спамеры прорываются. А так - очень помогает.
nidalee
dartraiden
Качать базу умеет и совершенно бесплатная Yet Another Call Blocker из F-Droid (использует базу приложения «Не бери трубку»).
isden
Оно умеет только или блокировать совсем, или показывать спам звонок пост-фактум в логе.
Показывать в момент звонка на заблокированном телефоне "вот это спам" оно не умеет :(
Я бы порекомендовал Phone app от гугла. Или, говорят, true caller еще неплох.
dartraiden
Если заранее известно, что это спам, то зачем нужно доводить дело до звонка? Наоборот же, лучше не отвлекать пользователя. По желанию можно изобразить в шторке уведомление «тут был спам, я его пресёк».
isden
Не, тут суть в том, что гуглозвонилка прямо при вызове пишет "возможно спам", и тут уже можно решить брать или не брать трубку.
KyZZMI4
В настройках можно задать поведение на «возможно спам», звонить и предупреждать или сразу сброс.
Akuma
Определение происходит в момент звонка, но в момент звонка мобильный интернет может не работать (фиг знает от чего зависит, иногда есть, иногда нет). Поэтому происходит ошибка. Нужна оффлайн база.
Вообще тот же Яндекс и Тинькофф предоставляют похожий функционал, плюс к ним больше доверия.
Lookmorum
Есть простое решение — заявку на кредит оформить на отдельный новый номер телефона, после оформления кредита отключить на номере возможность получения входящих звонков. Этот номер в дальнейшем можно использовать для всех прочих сервисов с 2FAA по sms.
kostenelo
не все так просто. Я при регистрации ИП специально указал отдельный номер телефона. И через несколько часов после подачи заявки мне начали поступать звонки на все мои телефоны, причем большинство на основной рабочий номер, а не отдельный для ИП. У спамеров полная база номеров ОПСОСОв, а единственный и реальный на практике способ от них защититься — левый номер телефона, который на тебя даже не зарегистрирован.
burzooom
Так это и подразумевалось — на совершенно левый номер телефона.
vvzvlad
Кем подразумевалось? По словам «Отдельный новый номер» сложно догадаться, что имеется ввиду «левый номер». Кроме того, завязывать аккаунт в банке на номер, который принадлежит не тебе, может быть чревато. От возможности взять кредит настоящим владельцем до утраты контроля над аккаунтом при выключении номера.