Вчерашнее обследование крупнейших, технологичнейших и известнейших банков заставило меня все-таки манифистировать очень давно крутящуюся в голове мысль, но начну с долгой подводки к теме.
Выяснилось, что из 11 проверенных банков только 2 выполняют обязательное требование НСПК об отображении на ACS-странице (той, где клиенты код подтверждения вводят) информации о том, что это не просто подтверждение покупки, но еще и сохранение реквизитов своей карты, по которой в дальнейшем банк-эквайер или магазин (да, сохранять реквизиты карты для дальнейших списаний при определенных условиях может и небанковский платежный сервис и даже сам магазин) может в безакцептном порядке списывать деньги в регулярном или произвольном порядке на любые суммы и такие списания будет трудно или даже невозможно опротестовать, потому что тем самым введенным кодиком клиент подтверждает не только списание условного рубля, но и то, что ознакомлен и согласен с условиями возможных будущих списаний. Был ли он реально с ними ознакомлен, насколько явно и понятно они были изложены и отжимал ли клиент нажатую по умолчанию галочку «сохранить карту для упрощения будущих покупок» недоказуемо.
9 из 11 банков совсем не беспокоят возможные санкции со стороны НСПК за нарушение мандатного требования - видимо они совсем не страшные, хуже, что их совсем не беспокоит, что при этом их клиентов могут легко и просто обмануть. Еще хуже, что из этих 9 банков 3 используют тот же софт для этой самой ACS-страницы, что и МКБ, который информирует о сохранении и это не доработка специально для МКБ - софт умеет это делать «из коробки», просто в ВТБ, Почте и Росбанке когда эту коробку распаковывали не читали ни мандаты НСПК, ни инструкцию администратора системы и тем более не переживали за сохранность денег своих клиентов.
Но проблема ведь не только в ACS.
Аутентификация всех российских банков построена на разовых кодах через SMS не смотря на совсем уже не единичные случаи выпуска клонов SIM-карт, перехвата SMS внедренными в телефон вредоносами. А многие банки с особым цинизмом подтверждают операции в мобильном банке с помощью кодов, отправленных в виде push-сообщений в эти самые мобильные банки. Если ваш банк так делает, то знайте, что смысл этого подтверждения не в дополнительной защите ваших денег (она бессмысленна, если мошенник получил доступ в мобилу, то получит и этот пуш), а только в том, чтобы юридически переложить на вас все риски, так как подтвердив операцию разовым кодом по договору вы как будто подписали ее «аналогом собственноручной подписи», а поскольку код отправлялся вам, то если будет доказано, что это не вы, а мошенник - вы снова нарушили договор разгласив данные третьим лицам). Штучные банки используют для подтверждения операций биометрию телефона и совсем никто какие-то другие схемы аутентификации, тем более с серьезной криптографией на внешних устройствах типа DPA/CAP-калькуляторах, генераторах кодов типа VASCO etc
Попробуйте «забыть» пароль от мобильного банка и протестируйте процедуру восстановления доступа в вашем банке (или брокере). Вы будете приятно удивлены простотой и удобством этой процедуры. А потом подумайте насколько просто доступ к вашим деньгам получит третье лицо, в распоряжении которого будут данные вашего паспорта, карты и телефон или хотя бы SIM-карта. А для этого совсем не обязательно потерять все это разом и в одном месте - данные паспорта и карты, ровно как и номер телефона практически каждого гражданина это уже «общественное достояние» и сколько-то серьезная проблема это только добыть вашу симку или ее клон, а для целевых атак на состоятельных кротов и это совсем не трудно…
NB оказывается телега такие лонгриды автоматически режет.
Продолжение в следующем сообщении