LINUX.ORG.RU
ФорумTalks

Посоны, меня обокрали

 ,


7

7

Хронология событий:

На телефон падает SMSка от сбера о совершении оплаты, и сразу ещё одна. В это же время на почту падает две квитанции об оплате покупок с алиэкспресса.

Я пулей логинюсь в алиэкспресс - не пускает. Восстанавливаю пароль, захожу, отменяю заказы. Для доставки указан адрес в солнечном Башкортостане, в профиле - чужой email. Лезу всё вертать как было.

Для изменения мыла меня кидает на логин в акканут алибабы. Алибаба говорит, что моего мыла он не знает. Делать нечего, жму на регистрацию.

После регистрации и изменения мыла в профиле, аккаунт обнуляется. Все мои данные и история заказов чистые. Я понимаю, что облажался.

Спустя пару минут мне снова начинают приходить SMSки об оплате заказов, но на почте и в кабинете на али теперь пусто. Я понимаю, что СИЛЬНО облажался и делаю то, что надо было сделать сразу: блокирую карту. Пока грузится тормозное приложение сбербанка, с карты успевает улететь около 10 тысяч.

Начинаю терзать саппорт алиэкспресса. В итоге заполнил заяву на восстановление аккаунта, сказали ждать до двух рабочих дней.

Завтра с утра пойду в сбер писать заяву на возврат денег, потом в полицию. ФИО, адрес и email засранца у меня есть, надеюсь, что его ухватят за гонады.

А теперь самое интересное. С винды я в свой аккаунт не заходил минимум пару лет. Может быть, вообще никогда. Покупки были совершены через мобильное приложение, при чём, без логина в аккаунт (в письме об оплате было предложение создать профиль на али). Мобильное приложение я на свой нынешний телефон не ставил. Моя гипотеза: дыра в мобильном приложении aliexpress. У кого есть аккаунты с привязанным пластиком, можете начинать нервничать.

P.S. Да, ССЗБ. Дважды. Я в курсе. Не будьте как я.

UPD:
Сходил в сбер, накатал заяву, буду ждать развития событий. Деньги с заблокированной карты снял по паспорту без проблем. В полиции сказали, что нужна дополнительная бумажка от банка, отправили получать. Опер предупредил, что раскрываемость у таких преступлений «оставляет желать лучшего», ибо всем похер. В общем-то, ожидаемо, но я не теряю надежды на возмездие.

★★★★★

Последнее исправление: Axon (всего исправлений: 5)

ССЗБ тот кто это сделал, ибо адрес его у тебя. если, конечно, он ради 10к не снял пару подставных квартир, чтоб замести следы.

J ★★★★★
()

Пока грузится тормозное приложение сбербанка

Ну вот врать то не надо:)
У сбера одно из лучших в индустрии мобильных приложений.

А так мои сочувствия.

Так понимаю на али покупки без одноразовых паролей от банка?

dk-
()
Ответ на: комментарий от dk-

Так понимаю на али покупки без одноразовых паролей от банка?

Да

J ★★★★★
()
Ответ на: комментарий от Deleted

Смарт тут ни при чём, у меня на нём нет приложения али. Похоже, что в нём есть дыра, позволяющая без логина сделать заказ от чужого аккаунта.

Axon ★★★★★
() автор топика
Ответ на: комментарий от mandala

Про сбер давай подробнее, что не так.
Я вот с альфа-банка на них переехал. Хотя несколько лет назад это казалось бы дикостью.

dk-
()

Пока грузится тормозное приложение сбербанка

Позвонить не быстрее?

Завтра с утра пойду в сбер писать заяву на возврат денег, потом полицию.

Завтра воскресенье.

mandala ★★★★★
()
Ответ на: комментарий от dk-

Ну вот врать то не надо:) У сбера одно из лучших в индустрии мобильных приложений.

Оно, может, и удобное, но ппц какое тормозное. У него же встроенный антивирус и ещё чёрт в ступе, на моём Redmi Note 3 Pro холодный старт - реально полминуты.

Так понимаю на али покупки без одноразовых паролей от банка?

Именно. ХЗ почему так можно вообще.

Axon ★★★★★
() автор топика
Ответ на: комментарий от Axon

Оно моментально грузится. Мелкий лаг дает только время на считывание отпечатка пальца. Но там со всем так под гейосью.

У него же встроенный антивирус

??_??

У меня холодный старт равен считываю отпечатка.

dk-
()
Ответ на: комментарий от mandala

Реальный пластик

Да, ССЗБ. Признаю.

сбер

Зарплатная карта. Раньше держал другую чтобы «не сбер», но потом жаба задушила за неё платить.

алибаба

Некоторые вещи больше нигде не купить.

мобильное приложение

У меня его нет. Им пользовался воришка.

Axon ★★★★★
() автор топика
Ответ на: комментарий от J

ССЗБ тот кто это сделал, ибо адрес его у тебя

Ога

адрес в солнечном Башкортостане

Интерпол уже в пути.

ashot ★★★★
()
Ответ на: комментарий от Axon

С чего ты вообще взял, что дыра в мобильном? Аргументы? Технические, а не «да я не мог просрать пароль».

dk-
()
Ответ на: комментарий от mandala

Позвонить не быстрее?

Нет. Пока через их автоответчик продерёшься, больше минуты точно пройдёт.

Завтра воскресенье.

Вроде, многие отделения и в выходные работают. По крайней мере, мне в саппорте сказали завтра идти.

Axon ★★★★★
() автор топика

Вот именно поэтому у меня карта на Али не привязана, каждый раз вбиваю её данные вручную. Заодно можно хорошенько подумать, нужна ли заказываемая вещь мне или нет. Покупки в один клик ведут к заказыванию кучи ненужной фигни.

А нет такого варианта, что увели данные карты иным способом? А Али просто использовали для вывода средств.

KivApple ★★★★★
()

потому, что нужно для оплаты заказов нужно держать отдельную карту, на которую переводить деньги незадолго до оплаты, всё остальное время она должна быть пустой

grem ★★★★★
()
Ответ на: комментарий от dk-

Оно моментально грузится. Мелкий лаг дает только время на считывание отпечатка пальца. Но там со всем так под гейосью.

Так то иось. Это же совсем другое приложение.

??_??

Да. Эта срань ещё и считает рутованные телефоны скомпрометированными, и не даёт на них проводить операции не по шаблонам.

Axon ★★★★★
() автор топика
Ответ на: комментарий от grem

Вот этот джентльмен дело говорит.
У меня вообще 5 дебетовых карт 3 разных банков. Ибо оказаться в другом городе с единственной умершей картой (банкомат там сожрет, или еще что) - это ссзб пострашнее сабжа.

Правда надежным местам я основную карту доверяю.

dk-
()
Ответ на: комментарий от Axon

В смысле ты не пошутил про антивирус в приложении сбера?) Ахринеть!!!

считает рутованные телефоны скомпрометированными

Ну надо бы спросить спецов по ИБ, но мне кажется это разумным.

dk-
()
Ответ на: комментарий от dk-

С чего ты вообще взял, что дыра в мобильном? Аргументы? Технические, а не «да я не мог просрать пароль».

Покупка сделана с мобильного. Без логина в аккаунт.

Axon ★★★★★
() автор топика
Ответ на: комментарий от J

Что мешает тырить деньги не только у Axon, но и у тысяч других пользователей? В этом случае съёмные квартиры вполне рентабельны. Только ведь на почте придётся паспорт предъявлять, нет?

KivApple ★★★★★
()
Ответ на: комментарий от Deleted

Может почту угнали? Проверь.

У меня там двухфакторная аутентификация и уведомления о входе из подозрительных мест.

Axon ★★★★★
() автор топика

У кого есть аккаунты с привязанным пластиком, можете начинать нервничать.

Как только alipay просит привязять пластик к аккаунту, надо отказываться. Лучше каждый раз вводить карту снова.

Zubok ★★★★★
()
Ответ на: комментарий от Axon

Реальный пластик

Да, ССЗБ. Признаю.

Вот это главный косяк. Дыра может быть где угодно, а отдельная карта для «засвета» в интернетах это как «отче наш».

Раньше держал другую чтобы «не сбер», но потом жаба задушила за неё платить.

У сбера взять еще одну-две, гонять между счетами проще.

Некоторые вещи больше нигде не купить.

Это да.

У меня его нет. Им пользовался воришка.

Ну я в первом сообщении выразил офигивание от концентрации «опасных» слов.

mandala ★★★★★
()
Ответ на: комментарий от KivApple

Вот именно поэтому у меня карта на Али не привязана, каждый раз вбиваю её данные вручную.

Я всегда знал, что так и надо, но лень-матушка...

Заодно можно хорошенько подумать, нужна ли заказываемая вещь мне или нет. Покупки в один клик ведут к заказыванию кучи ненужной фигни.

Я и так жмот, у меня этой проблемы нет. :-)

А нет такого варианта, что увели данные карты иным способом? А Али просто использовали для вывода средств.

Увели сам аккаунт на али. С одними данными карты это невозможно.

Axon ★★★★★
() автор топика
Ответ на: комментарий от Axon

Вроде, многие отделения и в выходные работают. По крайней мере, мне в саппорте сказали завтра идти.

Я скорее про милицию, но зарегистрировать заявление должны по любому, вроде.

mandala ★★★★★
()
Ответ на: комментарий от dk-

Вполне возможно там есть гостевой режим для тех, кому надо сделать лишь один заказ, чтобы не терять клиентов, которым влом регистрироваться. Принципиальных проблем с безопасностью не вижу - ну будем мы знать мыло пользователя, если он зарегистрировался, от этого легче не станет. А почтовый адрес и ФИО один фиг указывать надо.

Но, говорю, есть вариант, что данные карты увели другим способом, а Ali использовали лишь для вывода средств.

KivApple ★★★★★
()
Ответ на: комментарий от grem

потому, что нужно для оплаты заказов нужно держать отдельную карту, на которую переводить деньги незадолго до оплаты, всё остальное время она должна быть пустой

Thank you, Captain Hindsight!

Axon ★★★★★
() автор топика
Ответ на: комментарий от ashot

Главное, что ментам эта галка оказалась стоящей гемора реализации.

dk-
()
Ответ на: комментарий от dk-

Ну надо бы спросить спецов по ИБ, но мне кажется это разумным.

С одной стороны, да. С другой, многие рутуют телефоны специально чтобы повысить безопасность сторонними средствами. К тому же, как-то погано просто лишать юзера права наступить на грабли, не давая никакого выбора.

Axon ★★★★★
() автор топика
Ответ на: комментарий от dk-

Провайдер полакомился? Али же по умолчанию вырубает https. Хотя может и в смартфоне дело.

Так понимаю на али покупки без одноразовых паролей от банка?

Это вообще должно быть фичей банка, а не али.

Esteban_Garcia
()
Ответ на: комментарий от Axon

С другой, многие рутуют телефоны специально чтобы повысить безопасность сторонними средствами.

Сколько процентов или долей процентов от начитавшихся 4пда и решивших, что он у мамы какер, на это реально способны? Остальные лишь расширитель в жопу себе таким способом ставят, не?

К тому же, как-то погано просто лишать юзера права наступить на грабли, не давая никакого выбора.

Типа да. Но «да я согласен, я ссзб» это дыра тоже.

dk-
()
Ответ на: комментарий от ashot

Это может быть вариация «дропов». Кому-нибудь наобещали бабло, если он заберёт со своей почты посылки и отдаст таинственному незнакомцу. Соответственно, адрес и ФИО могут быть реальными (а иначе как забрать с почты посылку), однако человек по этому адрес лишь пешка.

KivApple ★★★★★
()
Ответ на: комментарий от J

скорее всего сняли на взломанный счет

Deleted
()
Ответ на: комментарий от Deleted

Рулить деньгами со смарта == эталлонное ССЗБ

Из под дырявого линукса, в котором нет даже разграничения доступа в ресурсам ввода и буфера обмена, это очень надежно, да.

Esteban_Garcia
()
Ответ на: комментарий от KivApple

Что мешает тырить деньги не только у Axon, но и у тысяч других пользователей? В этом случае съёмные квартиры вполне рентабельны. Только ведь на почте придётся паспорт предъявлять, нет?

Иметь прописку по адресу доставки не обязательно, посылки с али всё равно домой не приходят. А на почте - да, паспорт.

Что до массового вывода денег, то такой сценарий не логичный. Если бы я хотел вывести бабло через али, я бы регал подставного продавана и производил у него массовые закупки всякой херни на разные адреса. Здесь же наоборот, куча дешёвого несбываемого говна заказана на один адрес.

Axon ★★★★★
() автор топика
Ответ на: комментарий от J

на писи двухфакторная авторизация не превратится в тыкву 8)

Deleted
()
Ответ на: комментарий от Zubok

Как только alipay просит привязять пластик к аккаунту, надо отказываться. Лучше каждый раз вводить карту снова.

Я в курсе. Понадеялся на авось...

Axon ★★★★★
() автор топика
Ответ на: комментарий от Esteban_Garcia

На Ali не требуется СМС-подтверждение даже для тех карт, которые на всех остальных ресурсах его требуют. Вероятно, Ali находится в каком-то убер-доверенном списке банков.

KivApple ★★★★★
()
Ответ на: комментарий от Esteban_Garcia

Нет. Смс-подтверждения это со стороны продавца. Они могут это использовать, а могут не использовать. К примеру, когда я покупаю у аэрофлота билеты - списание происходит без смс.

В нормальных местах это не страшно. Ибо чарджбэк это чревато большими штрафами, вплоть до отключения продавца от визы\мк.

dk-
()
Ответ на: комментарий от Axon

реально полминуты

На ipad mini 6 секунд. Только что засек...

Сочувствую. Хорошо, что не люблю эти мобильные приложения для магазинов. А так, с каждым может случиться, думаю, все вернешь. Не переживай.

nihil ★★★★★
()
Ответ на: комментарий от KivApple

Но, говорю, есть вариант, что данные карты увели другим способом, а Ali использовали лишь для вывода средств.

У меня эта карта кроме али привязана только к палке и iherb. Последний, гад, вообще молча сохраняет данные, даже отказаться не даёт.

Axon ★★★★★
() автор топика
Ответ на: комментарий от Esteban_Garcia

хакирям парится с вашим линуксом захочется только если ты очень нужен

Deleted
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.