Блог им. AGorchakov

Будьте осторожны, если оплачиваете картой в интернете

    • 10 сентября 2021, 12:42
    • |
    • А. Г.
      Проверенный аккаунт
  • Еще
Только что получил звонок с номера +74955967128. Говорил робот о незаконной операции с моей карты с номером от имени банка. Но в том то и дело, что звонок был на телефон, который не привязан ни к какому банку или брокеру, а используется мной исключительно для связи при интернет-покупках, начиная с али-экспресс и далее «по списку».

Так что платя картой в интернете, Вы де-факто отдаете номер карты мошенникам. Правда, лично я именно на этой карте никогда не держал постоянно больше 10 тыс. руб., а если нужна была сумма больше, то переводил на нее непосредственно перед платежом.

P. S. Как выяснилось в ходе обсуждения, в реальности было совпадение только 4-х последних цифр карты, банка и эмитента карты. Может и не так «страшно», как  показалось вначале. Но предупреждения это не отменяет, кто-то может и «купится» на такие совпадения от неожиданности, как это де-факто произошло со мной. От необдуманных действий меня спасло только несовпадение телефона, которое, впрочем, заложено было мной изначально.
★8
67 комментариев
виртуальная карта. виртуальная карта. виртуальная карта.

avatar
Zuko Yuppi, Вы правы, теперь только так.
avatar
Zuko Yuppi, + google pay, apple pay, pay pal
avatar
bwc, вы отдаете свои данные сторонним (иностранным) сервисам, берущих комиссию с каждого вашего платежа и не имеющих представительства в РФ.
Как это вам поможет?
avatar

Организм, в данном случае я расчитываю на:

Сервис не передает продавцу номер банковской карты покупателя. Вместо этого карте присваивается токен – уникальная комбинация цифр, которая будет использоваться для выполнения транзакций.


support.google.com/pay/merchants/answer/6345242?hl=ru

комиссия не влияет цену моей покупки
в сервис можно отдать вирт. карту. с другой стороны наличие представительства в РФ никак не повлияет на прозрачность обработки и текучесть ваших данных. не знаю ниодного наказания за утечку ПД (сбер, госуслуги, альфа)

avatar
bwc, Я не говорю об утечке ПД, я говорю об исчезновении средств со счетов.
Комиссия влияет на отчисление средств иностранной организации, которые обрабатывают ваши платежные данные как хотят, в том числе передают информацию о ваших покупках своим партнерам, за счет установленных комиссий формируется цена товара. Любая издержка продавца вкладывается в цену товара.
+
Есть риски в самих банках, но вы осознанно прибавляете еще один риск, отдавая платежные данные третьим лицам.

avatar
Организм, 
я не вижу влияния этих комиссий — магазины не меняют цену в зависимости от способа оплаты
«передают информацию о ваших покупках своим партнерам» — ок, факт. я считаю, что эта инф. не может быть защищена, исходя из непрозрачности обработки принимаем худший вариант

мне представляется, что в случае ввода реквизитов при каждой покупке рисков больше, чем при однократной привязке карты

habr.com/ru/company/ruvds/blog/346442/
habr.com/ru/company/group-ib/blog/451792/

для меня допустима потеря средств со счета «публичной» карты. утечка номера карты или номера счета — гораздо опаснее.

вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
avatar
bwc, я пока тоже не вижу влияние этих комиссий, хотя один пример есть — вайлдбери мутит разницу, может такие вещи станут повсеместными.
принимаем худший вариант
Тогда о чем говорить? Вы просто отдайте деньги нуждающимся (:

habr.com/ru/company/ruvds/blog/346442/
habr.com/ru/company/group-ib/blog/451792/
Ахаха, это все может происходить с тем же пай пел… Если система скомпрометирована, то всем данным жопа, и может помочь именно одноразовый ввод, т.к. данные вы будете вводить на стороннем сайте банка-эквайера (правда не всегда реализовано именно так)… А сохраненным все, жопа.

Не могу понять, почему потеря средств карты намного опаснее потери номера карты или номера счета? Ведь деньги это единственное что есть на карте. Да и по номеру счета\карты похитить что-то нереально.
 
вы пишете «я говорю об исчезновении средств со счетов». вам известны случаи\способы потери средств со счетов, не связанных с карточным при утечке реквизитов?
Не понимаю вашего вопроса. 
avatar
Zuko Yuppi, чем же счет виртуальной карты отличается от счета с пластиком?
avatar
Организм, Тем что там всегда 0 рублей. 
Тем, что виртуальную карту перевыпустить пару кликов. 

avatar
вообще-то это с 5 класса в школах вдалбливают детям.
И даже есть специальные тренажеры для них и разные интернет-проекты, в которых отрабатываются навыки цифровой компетенции и безопасности.
Странно даже слышать подобные предупреждения от вроде как взрослых мужей
avatar
Lilith, ну как видите, кроме попадания номера карты к мошенникам, ничего страшного не произошло. А про то, сколько  держу денег на этой карте я написал.
avatar
Наугад шпарят, а «банк» полагаю-сбербанк
avatar
Ярила, нет, номер карты и банк были названы точно. С телефоном ошиблись, из чего я и сделал вывод, что эта информация «выужена» из одной из моих оплат в интернете, а не «ушла из банка».
avatar
А. Г., номер карты полностью назвали или последние 4ре цифры? вроде бы реквизиты карты вводятся в платежный гейт и магазин не должен иметь к ним доступ (это предположение)
avatar
bwc, да, только последние 4-е, банк и эмитента карты (не Мир). Не обратил внимание, поразило совпадение. Спасибо, что уточнили.
avatar
А. Г., значит им известны как минимум эти 4е. про остальные — непонятно…
avatar
bwc, блин, учите русский язык. 4-е — это четвертое, а не четыре. Такое сложное правило что ли? 
avatar
А. Г., по первым шести цифрам карты определяется платежная система и банк, так что там ничего не нужно угадывать.
avatar
Sergeyka, в сообщении было последние 4 цифры номера карты, банк и эмитент (ниже я привел дословно, что говорил робот)
avatar
Ярила, мне в второй раз в день зп звонит робот от втб и угрожает совершить подозрительную операцию на 5200 через 5 минут, если я не нажму кнопку 1 и не поговорю с их оператором.
в след раз поговорю — предложу идти ко мне на содержание)) если это ОНА конечно)
avatar
s_s, 
avatar
Мне тоже постоянно звонят на разные телефоны — отвечаю «пошёл на4 3,14раз» — помогает — пока никто ничего не украл ничего
avatar
Банки никогда не звонят клиентам по операциям с картой. В случае подозрительной операции банк просто молча блокирует карту, а дальше сам клиент бежит в банк, если это ему конечно надо…
Поэтому всех звонящих можно сразу посылать в пешее эротическое путешествие.
Оплату в интернете только со второй (не основной) или виртуальной карты. Иначе рано или поздно потеряете и номер карты и пин-код этой основной карты, а значит и кучу денег.
Цитата «вроде бы реквизиты карты вводятся в платежный гейт», есть куча сервисов, которые с согласия пользователя сохраняют данные платежной карты, также инсценировать «платежный гейт» думаю, вполне возможно.
Поэтому рекомендуют выбирать только надежные магазины, а также проверять сайты на подлинность. Для этого многие производители антивирусов предлагают специальные плагины.
avatar
Алексей aka Markitant, ну бывают смущающие моменты, которые могут привести к забывчивости. Я уже раз 20 за год прекращал разговор с мошенниками посыланием на три буквы, когда они начинали «юлить» на мой вопрос о номере карты (звонили как раз на телефон, привязанный к банку и банк и ФИО называли правильно, хотя у мобильного оператора телефон на сыне). Поэтому о таких случаях уже и не пишу.

А то, что это вторая карта, в посте и написано. Теперь заведу виртуальную.
avatar
А. Г., Чем виртуальная карта лучше пластиковой?
avatar
sergik99, честно, пока не знаю. Буду выяснять
avatar
Алексей aka Markitant, а случаев неполучения товаров после оплаты у меня не было. Был, правда, курьезный случай с али. Заказал часофон за 900 руб., оплатил. В установленный срок товар не пришел, написал претензию (опять же в указанный там срок), деньги вернули, а через 2 месяца после возврата получаю товар. Как оплатить уже не знаю. Получилось 2 часофона по цене одного.
avatar
Алексей aka Markitant, еще как звонят, альфа например любит, если начинаешь раскидывать помногу и главное быстро.
А пинкод вы как потеряете?? Он в инете не светится нигде
avatar
Sergio Fedosoni, какую инф. о покупателе может получить мерчант через платеж? ФИО, телефон? номер карточного счета и т. п. банковские реквизиты?
avatar
Как выяснилось в ходе обсуждения
Надо, после первого предложения, аккуратно положить трубку и добавить номер в ЧС. После этого, если у вас повышенное чувство социальной ответственности, можно перезвонить в банк и выяснить все ли в порядке с вашим счетом и пожаловаться на номер, с которого звонили мошенники.
Именно по этой причине, подключил функцию от Сбера — прием платежей от физ. лиц. Народ готов 1% комиссии за перевод (оплата заказа, товара) взять на себя, лишь бы не светить карту в тырнете. А отсутствие интернет эквайринга, позволяет поставить цены на сайте на 2% ниже.
avatar
Пользуюсь только ВК для оплаты в интернете и устанавливаю лимит по карте.

Зарплатную нигде не свечу)
avatar
Алексей, зарплатную я тоже нигде не свечу. Это изначально была вторая карта, теперь заведу виртуальную для оплат в интернете.
avatar
А. Г., Я тьньке для таких случаев завёл не сколько виртуальных карт. Одна для списания подписок/обоненские платы.

Другая, для оплаты в остальных сервисах.
Ну и переодически вторую картую перевыпускаю пару раз в год с полной сменой данных по карте.
avatar

Хорошее приложение «Не бери трубку». Пользователи сами составляют облачную базу спам-номеров.

play.google.com/store/apps/details?id=org.mistergroup.shouldianswer&hl=ru&gl=US

avatar
Максим Иванов, да у меня эта симка в видновсфоне, которым я пользовался, как основным, до ноября 2016-го. А сейчас вот только для связи по покупкам и раздачи вай-фая (у меня там 50 гигабайт за 200 руб. в месяц — ее же мне МГТС дал в дополнение к  установке домашнего интернета с ТВ)
avatar
Максим Иванов, в андроиде google-звонилка имеет уже встроенный антиспам
avatar
А чем в плане безопасности отличается виртуальная карта, от просто обычной карты на которой небольшое количество средств?  Как по мне — так заводить виртуальную карту это еще одна брешь в безопасности — во-первых кому-то новому вы светите свои данные, во-вторых, вы ее все равно должны будете пополнять с основной карты, т.е. все равно будет привязка к реальному номеру.  Может я не до конца понимаю как это работает, но лично мне хватает просто не держать на карте больше 1 тыс руб, если надо больше — пополняю непосредственно когда надо.
avatar
in_line, ну может банк даст виртуальную. А то, что с картой для оплаты я поступаю также (только сумма не 1 тыс., а 10 тыс.),  написал в посте. А 10 тыс., потому что жена с этой картой еще и по магазинам ходит (она у нее в эпл пэй). Это запас, чтобы у нее не было сообщения о нехватке.
avatar
in_line, подразумевается, что виртуалка того-же банка, где и основная. И перевод средств происходит в ЛК. Открывается за пару минут. Если ввёл данные куда-то не туда, блокируешь сразу и выпускаешь новую, никуда ходить не надо. Ну и не потеряешь её. Можно выпустить по выбору Виза/МС/мир
avatar
Ярила, да, именно так. Посмотрю можно ли сделать виртуальную в ЛК банка. Создавать ее где-либо еще не буду, так как это и данные «светить» и комиссии за перевод.
avatar
У меня карта «кукуруза»  для покупок, пока без фейлов.
avatar
покупках, начиная с али-экспресс 
вряд ли Али продал твои последние цифры. И, что за покупки, через телефон без банка?

 телефон, который не привязан ни к какому банку
не понятно, как тогда мошенники связали номер карты и номер телефона? По ФИО? Как то муторно все это выглядит.

Не понятно ты написал
avatar
martnk, этот номер телефона и элпочту я сам указывал для связи при оформлении заказов или регистрации, если требовалась таковая. А карту «светил» только при оплатах после нажатия соответствующих кнопок. Зачем указывать номер, привязанный к карте? Этого от меня ни разу не требовали в интернет-магазинах.

А ФИО в этот раз никто не называл. Дословно робот женским голосом говорил: «Это служба информирования банка (мой банк). С Вашей карты (эмитент+последние 4 цифры) подана заявка на перевод (сумма), если эту заявку подавали не Вы, то нажмите 1 (дальше я отключил, не дослушав)».
avatar
тинёк при заказе дебетовки блэк выдал мне бесплатно 5 карт.
 Одна, именная, для жены на походы по магазинам. Одна для моих расчётов в магазинах. На них со счёта кидаю нужную сумму с запасом. Операции в инете на них запрещены. Нужные лимиты выставлены.
Одна — исключительно для покупок в инете, на неё перед покупкой кидаю нужную сумму, больше её нигде не пользую.
 И две карты пустые, с нулевыми лимитами, просто про запас лежат.

 Один раз, давно, покупал по карте пылесос за 15К в инет-магазине филлипс — тут же пришёл звонок на привязанный телефон из хоумкредит банка с вопросом — я ли это покупаю. Ответил — Да, и транзакцию пропустили. Других звонков в истории не было. Но я и покупаю в инете нечасто и только на фирменных площадках в юрисдикции РФ…
avatar
 Блэт, оплачиваю в инете картами дохрена лет, ну бывает, звонят злодеи, и нифига. 
Платежные сервисы хорошо защищены (Лицензируемый вид деятельности жестко контролируемый ЦБ РФ), иполнитель (продавец) максимум узнает ФИО, номер телефон, Банк и четыре последние цифры. И фигли с ними делать? Позвонить с прокуратуры...
Наименование Банка и ФИО можно пробить через СБП при помощи запроса на перевод средств по номеру телефона...
Вот если бы все данные карты, то можно шмотки заказать на европейский сайтах без ввод СМС подтверждения… Но это совсем другая история.
avatar
Организм, ну мне то звонили не по номеру, привязанному к банку, а по тому, который я оставляю для связи в интернет-магазинах. И, кстати, ФИО не назвали.

Никто ничего «не пробивал», вся инфа из одного из интернет-магазинов, в которых я проводил оплату картой. А в плюс к Вашему списку был только эмитент карты и за минусом ФИО.
avatar
А. Г., в этом-то и дело, что критичного в этом ни чего нет, соединили что смогли и сделали холодный звонок. Не прошло, ну и ладно.
Бесит что ПД сливаются, а в остальном не требует внимания. 

avatar
Организм, ну про слив ПД из какого-то интернет-магазина и пост. А звонок интересен тем, что включили робота. Ну и новизна для меня: вместо обращения по ИО по телефону, привязанному к банку, но с незнанием номера карты (первый раз я даже по началу «попался», но после «отмазок» о номере карты понял с кем имею дело), теперь без ИО, но с частичной информацией по карте. Это я оставляю «левый» телефон, а кто-то может оставить и привязанный.
avatar
Вчера три раза якобы менты звонили, дак толком выговорить не могут: оперуполномоченный экономического отдела следственного управления. Я: какого отдела? ой, следственного отдела экономического управления… так и не смог произнести, бросил трубку…
avatar
с удовольствием подтверждаю все свои заявки по потребам, по переводам, по кредитам… Не ссу говорить «да», «конечно», «подтверждаю»...
Пока страховых случаев на производстве не замечено. -))
avatar
Я работаю как раз в таком сервисе, который осуществляет интернет-эквайринг, проще говоря, который обрабатывает ваши платежи, когда вы расплачиваетесь картой в интернете или в мобильных приложениях некоторых компаний.
Во-первых, не вся информация на Вашей карте является секретной. Секретная информация охраняется международным стандартом. Если компания на своем сайте принимает от Вас ввод секретной информации, значит у нее (или у той компании, которая предоставляет ей платежный шлюз) должен быть международный сертификат соответствия PCI DSS. Это не просто бумажка, которую можно купить за денежку, как сертификат соответствия какому-нибудь ГОСТу. Сертификат соответствия PCI DSS — это когда твое приложение специальные люди пытаются вдоль и поперек взламывать раз в полгода, твои сотрудники каждый год сдают экзамен на знание всевозможных видов уязвимостей и утечек, и много еще всяких регламентов. Огульно утверждать об опасности онлайн-платежей нельзя.

Что нужно знать: нужно знать, что полный номер карты, месяц и год ее экспирации — являются секретными данными, при этом первые шесть цифр номера карты и последние четыре — секретными данными не являются. Если у интернет-магазина взломали сайт и украли базу — все, на что могут рассчитывать мошенники — это вот эти вот первые шесть цифр и последние 4 и Ваш номер телефона или email. Обычный интернет магазин права хранить остальные данные о Вашей карте не имеет. 

Во-вторых, самым критичным и охраняемым является код CVV на обороте Вашей карты. По стандарту PCI DSS даже если пройти все круги ада с сертификатом и получить право хранить номер карты и срок ее действия — CVV хранить будет нельзя ни в каком хранилище, живущем на каких бы то ни было носителях дольше часа.

Мошенникам не так-то просто получить доступ к критичным и охраняемым данным в сфере онлайн-платежей. Если будут вопросы — готова ответить, я восьмой год уже в этой теме.
avatar
tashik, ну в данном случае было только: банк, эмитент карты, 4 последних цифры карты и номер телефона, наверняка оставленный мной самим. Значит ничего страшного, кроме того, что смутили совпадением.
avatar
А. Г., банк-эмитент определяется тоже в открытую по первым шести цифрам карты. 
avatar
tashik, эмитент — я имел ввиду фирму (Мир, Виза, Мастеркард), а не банк.
avatar
А. Г., это таким же способом получается. Первые шесть цифр называются BIN — это инфа о брэнде (Виза, Мкард и тд), стране-эмитенте и банке эмитенте. База BIN https://binbase.ru/ и есть API для скачивания
avatar
tashik, спасибо за информацию.
avatar
tashik, вопрос. Каким образом проходит платеж на алиэкспресс с карты сбера без всяких 3DS, а только по cvv ? Банк сам определяет для каких продавцов достаточно только кода с карты?
Мольберт Чебурага, на Али Экспресс не используется 3D Secure, если Ваш банк-эмитент позволяет так делать — платеж пройдет без 3D Secure. В этом случае ответственность по возможному чарджбэку Али Экспресс берет на себя 
avatar
tashik, как эксперт в данной области, прокомментируйте, пожалуйста, следующий момент.

У оператора/провайдера есть функция сохранения данных банковской карты клиента для автоплатежа, при этом указывается номер, дата и CVV. Автоснятие происходит каждый месяц. Возможно данные не хранятся в базе в открытом виде, а записаны в виде хэша, тем не менее, насколько это безопасно? Не может ли утечка подобной информации привести к последующим списаниям денег с карты со стороны мошенников и прочих нечистоплотных личностей?
avatar
Shadow, нажимая галку Сохранить карту, вы как бы даете провайдеру процессинга (не интернет-магазину, ни в коем разе) возможность не использовать CVV для проведения Ваших последующих операций. Это так же позволит Вам не вводить больше данные карты для повторных платежей.

Происходит следующее: магазин, получив от Вас разрешение, сигналит провайдеру процессинга или банку напрямую, что Вы хотите сохранить карту, карта сохраняется, и на свою сторону магазин получает токен (какое-то длинное уникальное сочетание цифр и букв, идентификатор, в нем ничего не зашифровано — сгенерирован и все).

При следующем платеже магазин передаст вместо Вашей карты этот токен в процессинг. Процессинг проведет рекуррентный платеж (повторяющийся регулярный платеж) или обычный платеж уже без CVV.

По поводу безопасности со стороны банков и провайдеров процессинга получить данные Вашей карты по токену ни магазин и получивший случайно токен злоумышленник не сможет. Не знаю, как у других провайдеров процессинга, у нас хранилище критичных данных карты — это отдельно стоящая система, которая закрыта от всего интернета, кроме серверов нашего приложения. Таково требование аудиторов PCI DSS.

Единственное, что тут парит, механизма отзыва токена карты не существует. Ему по умолчанию назначают некоторый срок жизни — где-то год, где-то три. А так подразумевается, что технология безопасна, хотя я и не рекомендую запоминать карту на малоизвестных интернет-ресурсах.
avatar
tashik, спасибо за подробный ответ! А то сейчас с этим финтехом приходится постоянно быть начеку. :)
avatar
Вчера зашёл в банкомат Сбера снять сыну немного налички «на мороженое». Снял, но тут же слышу за спиной милый женский голос. «Александр Васильевич, у вас на днях был день рождения: я отниму у вас совсем немного времени и предложу вам интересные подарки от нашего банка… ». Ну и т.д. Т.е. девушка-консультант из Сбера имеет на своём планшете полную информацию о тех, кто сейчас пользуется банкоматами в данном отделении, и они, видимо, считают, что это законно…
avatar
Александр Малышев, В Мск уже проезд в транспорте по лицу оплачивается. Настолько совершенна технология. А уж у банкомата камер безопасности. Вопрос законности, оставлю за скобки.
avatar

теги блога А. Г.

....все тэги



UPDONW
Новый дизайн