Немного предыстории, я занимаюсь развитием небольшого интернет-магазина по продаже оправ и солнцезащитных очков. Под одну из форм оплаты был открыт Яндекс-кошелек и к нему привязан эквайринг(чтобы люди могли оплачивать покупку карточкой на сайте, при этом деньги поступали на Яндекс-кошелек). Этот вид оплаты не особо популярен у нас т.к., подавляющее большинство доверяет исключительно наличным (и как можно убедиться ниже — правильно делают), поэтому денег на этом кошельке обычно никогда не было, а если и были, то с него постоянно оплачивались различная реклама и прочие мелочи. Примечательно именно то, что вся история началась, когда на кошельке скопилась более-менее значительная сумма (около 46 т.р.).
Как-то вечером мой интернет-серфинг с телефона прервала смс-ка от Яндекса, в которой был пароль для восстановления доступа к аккаунту (у Яндекса есть пароль к аккаунту и отдельные пароли для Яндекс-денег, которые приходят смсках на телефон. Не успел я опомниться, как позвонил неизвестный и сказал, что случайно отправил мне смс-ку с кодом и вежливо попросил его ему продиктовать). Тут схема совсем простая, человек зашел на Яндекс-почту, ввел наше мыло и кликнул по ссылке «вспомнить пароль». Пароль приходит на телефон, привязанный к аккаунту, то есть на мой. При этом злоумышленники каким-то образом уже знают адрес электронной почты и телефон, который к ней привязан. Неужели в свободном доступе есть эти данные? Ну да ладно, я спросил этого товарища, есть ли лохи и работает ли такая схема, на что он ретировался, сказав, что ошибся номером и повесил трубку. Я достаточно быстро забыл бы эту историю, если бы она не получила продолжение.
26 февраля около 15.00 я спокойно обедал, когда пришла смс-ка от Мегафона:
Столовая, в которой я был находится в подвальном помещении и сразу отправить смс не получилось, а пока я выходил на улицу, связь уже пропала. Я сразу же заподозрил что-то неладное, буквально через 10 – 15 минут я дошел до офиса Мегафон по адресу Тверская, 19а. Обрисовал ситуацию, ребята оперативно восстановили мне мою симку и составили обращение №410681629(вдруг представители этой славной компании заглянут почитать). Причем менеджеры пробили в каком салоне это все произошло (это оказался какой-то салон связи на окраине Москвы в районе Дмитровского шоссе), позвонили туда и спросили, каким образом они выдали симку человеку без паспорта. Менеджер из того салона заявил, что неизвестный предъявил паспорт на мое имя. Тут момент очень интересный, неужели так легко сделать поддельный паспорт на человека? Неужели такие трудозатраты стоят 46 т.р. (которые еще не факт, что получится вывести)? Что-то мне подсказывает, что никакого паспорта не было, а менеджер салона был просто в сговоре с мошенниками.
В данном случае схема, которую использовали мошенники оказалась посложнее, они восстанавливают симку человека, видимо, заявив, что она утеряна, чтобы потом скинуть на нее пароль и уже дальше вывести все денежки. Пока у меня не было симки(30-40мин), мошенники успели поменять пароль к моему аккаунту Яндекса и подключить свой телефон(кстати номер украинский) к Яндекс-деньгам, причем телефон для аккаунта остался мой. Обращаю внимание, что у Яндекса сам аккаунт и Яндекс-деньги имеют разные пароли и телефоны можно привязывать разные, далее мошенники подключили виртуальную карту и совершили 3 мелких перевода:
Не знаю, что им помешало вывести все остальное, возможно, просто не хватило времени. Кстати, неизвестный названивал мне потом целый день, пытаясь выяснить платежный пароль=). Вообще, сложилось впечатление, что доблестные мошенники не особо друг друга знали, так как в считанные минуты между собой бы выяснили, что произошло, а тут смс-ки и звонки мне шли почти целый день. Доступ к кошельку, естественно был мною тут же заблокирован, для восстановления нужно было ехать с документами непосредственно в офис Яндекса.
Кстати, в салоне Мегафона на Тверской мне предложили оформить заявление, чтобы все операции с моей симкой можно было бы проводить только в данном салоне и нигде больше. Я естественно оформил данное заявление. Просто запомните этот маленький факт.
Прошла неделя, мне звонит представитель Мегафон по моему обращению. В трубке слышу стандартные фразы типа “бла бла бла, вы нам так дороги, что мы положили вам на счет 500! рублей, а по той ситуации виновные наказаны, менеджер уволен и.т.п… Будучи в эйфории от привалившего состояния, я все же поинтересовался, что их служба безопасности узнала по моему поддельному паспорту и был ли он вообще (ведь в каждом салоне стоят камеры, можно было бы наверно запросить записи). На этот вопрос меня вежливо послали, типа информация закрытая и «не ваше собственно дело». Именно тогда я решил, что опубликую эту историю в интернете.
Казалось бы на этом все и закончится, но в субботу 7 марта я просыпаюсь и обнаруживаю, что связь на моем телефоне отсутствует! Ну я думаю, вы уже догадываетесь, что произошло. Я сразу поехал в ближайшее отделение Мегафона (просп. Буденного, 18а, ТЦ Арколь). Менеджеры в очередной раз быстренько восстанавливают мою симку, тут же проверяю Яндекс-кошелек, деньги все на месте(куда же им деться, ведь кошелек до сих пор заблокирован с прошлого случая), никаких переводов не было. Пароль к аккаунту был изменен мошенниками, но номер телефона, привязанный к кошельку, был по-прежнему мой. Кстати, помните то самое заявление, которое я писал про совершение операций с моей симкой только в салоне на Тверской? Я поинтересовался, как с этой «супер опцией” у меня опять украли симку в каком-то из салонов, Мегафона, теперь уже в Люберцах (как оказалось), да и как я ее еще потом сам восстановил в ближайшем отделении? В ответ менеджер отделения Мегафона сделал удивленное лицо и сказал, что вообще первый раз про такую услугу слышит, но если я действительно хочу обезопасить все операции по моей сим-карте, то в одном из салонов неподалеку (не помню уже почему именно в нем: адрес ул. Щербаковская, 3) можно подключить кодовое слово и без него «сто пудово, мамой клянусь» уже никто ничего сделать с моей симкой не сможет. Мы составляем еще одно обращение(№413778437) и я мчу подключать кодовое слово.
17 марта я восстанавливаю доступ к кошельку и сразу же заказываю яндекс-карту с целью вывести туда лишние деньги от греха подальше. Вот тут я, конечно, допустил ошибку, т.к. нужно было тут же выводить все деньги на любую банковскую карту, хоть и с процентами, но сразу. Яндекс-карта мне так и не понадобилась… На следующий день, открывая Яндекс-кошелек, обнаруживаю следующие транзакции, совершенные не мной:
Телефон держал при себе, связь не пропадала, никаких смс не приходило, кроме смс о пополнении счета Мегафон на 500р. (обратите внимание, что самая первая транзакция на 500 руб – это пополнение моего телефона Мегафон, видимо делается намеренно, дабы обмануть системы безопасности Яндекса). Я с утра особо не придал значения этой смс, т.к. подумал, что в Мегафоне рассмотрели мое второе обращение и решили опять меня задобрить столь внушительной суммой).
Ну и теперь вопрос к сообществу, как такое вообще возможно? Без моего телефона спокойно выводятся все деньги с Яндекс-кошелька, хотя к нему подключены пароли по смс и по-идее без них совершить операции вывода невозможно. На данный момент у меня самого есть только одно предположение: когда мошенники во второй раз завладели моей симкой, обнаружив, что кошелек заблокирован, они выпустили аварийные коды. Это что-то типа таблицы с кодами, с помощью которых можно совершать почти любые действия по кошельку. На мой взгляд, это уже давно устаревшая и не нужная функция, хотя, наверное, как раз для таких случаев она и нужна, в помощь мошенникам так сказать. Вот и лазейка в системе, судя по всему Яндекс не фиксирует, что аварийные коды выпущены, когда восстанавливает доступ к кошельку. Вполне возможно, что я ошибаюсь, но других вменяемых версий придумать не могу.
В общем мои денежки украдены, настроение испорчено, а тут еще Мегафон звонит по моему второму обращению. Ситуация повторяется полностью, только теперь мне на счет в знак солидарности зачисляют «обожемой» 1000р. в! Я даже было подумал, о том, какой это отличный способ воровать у самого себя симку и получать средства на связь…
Еще один «плевок» в сторону Мегафона: мне нужны были некоторые документы, необходимые для расследования этой ситуации службой безопасности Яндекса (копию заявления на восстановление симки мошенниками и копию моего заявления на восстановление симки после мошенников), на что мне прислали какую-то совершенно другую бумажку, в которой говорится, что мошенники получили доступ к моей симкарте, со словами, что заявления они дать не могут, так как это закрытая информация. В Яндексе эту бумажку приняли, но копию моего заявления все же потребовали. Я доехал до отделения Мегафон, где я это заявление заполнял и менеджер мне совершенно спокойно эту бумагу выдал. Самое забавное, что он меня вспомнил и спросил, установил ли я кодовое слово на симку, я ответил что да, он в свою очередь очень удивился, так как все операции проделал без этого слова.
В данный момент Яндекс не очень активно (т.к. идет уже третий месяц) ведет свое расследование по всей этой «Санта-Барбаре», сроки окончания неизвестны. По результатам, если они, конечно, будут — я обязательно здесь отчитаюсь.
Ну и небольшой вывод и поиск виноватых.
1. Мегафон — главный виновник всех бед. Берут на работу не понятно кого, стажеры у них имеют полное право проводить операции по симкартам, что собственно и дает зеленый свет такого рода преступлениям. Ну и их издевательские «отмазки» по моим обращениям и попытки задобрить меня 1500 рублями, конечно, вообще класс.
2. Яндекс — первый раз каким-то образом мои денежки уберег (хотя скорее всего, это благодаря тому, что я успел оперативно восстановить симку), но второй раз как-то очень элементарно их «профукали». Советую Яндексу уже отключить эти самые аварийные коды (если дело действительно в них), ими во времена «мамонтов» только пользовались.
3. Собственно Я — ошибся дважды, первый раз это, когда не вывел все деньги сразу после первого покушения, второй это то, что я не сообщил в полицию. Кстати, у нас такие дела вообще расследуют? Имеет смысл это делать?
4. Доблестные мошенники – к этим ребятам вопросов нет, четко сработали.
Очень хотел бы увидеть комментарии официальных представителей Яндекса и Мегафона, т.к. данные компании здесь присутствуют.
На этом все, с удовольствием отвечу на все вопросы в комментариях и надеюсь на помощь в расследовании. Берегите свои деньги!
Комментарии ()
progman_rus
18.05.2015 17:48второй это то, что я не сообщил в полицию. Кстати, у нас такие дела вообще расследуют? Имеет смысл это делать?
Я думаю это must have в данной ситуации.
Как минимум менеджер в салоне который восстановил симку по вашему «паспорту» — засветился как сообщник. И опытному оперу выбить из него показания дело 10 минут.
При удачном раскладе я думаю тут можно мегафон сделать крайним и принудить его возместить все потери.ChemodaH
18.05.2015 17:51Спасибо за совет, подумаю над этим.
progman_rus
18.05.2015 18:03маленький «лайфхак». Если вы официально безработный или ваш доход составляет прожиточный минимум или меньше или просто вы можете нарисовать справку боле-менее легальную что ваш доход 5000 в месяц то эти 46000 пойдут «в особо крупном размере». Это более тяжелая статья и больше «палочек» в карму к следаку.
releu
18.05.2015 17:52+1. Сотрудник Мегафон менял мне симку, паспорт не просил…
tundrawolf_kiba
18.05.2015 17:57Еще иногда меняют по скану, а я как-то наталкивался на описание сервиса или программы, которые делают картинку, очень похожую на ксерокс паспорта, сотрудник мог вполне повестись на такую вот копию.
ChemodaH
18.05.2015 17:59И это в то время, когда практически каждая услуга привязана к номеру мобильного телефона.
lexnekr
18.05.2015 18:00На правильных форумах рисуют любые документы.
Видел предложения с ценой услуги от 9$.
Обычно услуга используется для онлайн-казино, поэтому товарищи не особенно «палятся».
Bublik
18.05.2015 18:13Подтверждаю.
Недавно менял на симку с поддержкой LTE, сказав номер, все заменили без каких либо документов.
Hikedaya
18.05.2015 18:05Забавно. Знаю о том, что в некоторых офисах меняют сим-карты без документов. Как раз вчера была необходимость заменить свою сим-карту, но из всех документов на руках только военный билет. Как и было ожидаемо, в отделении Мегафона меня вежливо отправили на выход. Видимо, по головам все же стучат, но не всем…
Uris
18.05.2015 18:11У меня тоже украли (правда с Webmoney) несколько десятков тысяч рублей. Не помогли сертификаты смс и логины. Теперь я просто не храню существенные деньги на электронных ресурсах, а в случае необходимости завожу деньги на короткое время и сразу делаю транзакции. Потери денег не избежны. В полиции послали меня подальше. Заявление, конечно, приняли, но всей мощи отдела К никто на мои украденные деньги не направил :-):-):-) Видно есть дела интересней…
shifttstas
Ну яндекс деньги решето же которое мало того что требует верификацию (зачем? если она никак и ничего не защищает) они еще сливают данные органам без решения суда (дело навального которое было подтверждено сливами от шалтая). Похоже яндекс так и не поняли зачем нужен 2FA.
По факту — надо голосовать рублем, гораздо проще card2card переводы и bitcoin для всего остального.
ChemodaH
Данный способ оплаты был добавлен для удобства клиентов в числе нескольких других. Хотелось как лучше…
lexnekr
Имел опыт несколько лет назад потери небольшой суммы (порядка 3000), пожертвованной на мой кошелёк некоторыми людьми, которым помог с сайтом. Тогда кстати, яндекс даже мою жалобу на кошелёк, куда были выведены деньги не рассмотрел.
Поскольку планировал в ближайшем будущем запустить небольшой сервис аналогичной направленности со всякими вкусными штуками для Bitrix, думал повесить такую форму.
После вашей статьи понял, что смысла кормить мошенников пожертвованиями людей, которым я просто помогаю смысла нет.
Похоже яндекс выводов не сделал…
=(
ChemodaH
Похоже, что так. Хотелось бы, конечно, увидеть комментарии самого Яндекса.