Перейти к содержанию

Вирус на сим карте (сбербанк, 298 руб)


mafores

Рекомендуемые сообщения

Добрый день. Не знаю в какой раздел форума писать, напишу сюда.

 

У меня карта сбербанка, подключен мобильный банк (пополнение мобильных и карт через номер 900). Привязанный номер - МТС, телефон кнопочный GT-S3310. Несколько дней назад обнаружил в детализации по карте списания в пользу MOBIKOM-KAVKAZ за последние три месяца. Все перечисления шли на разные номера мегафона. Уведомления по смс о данных операциях на телефонах не было. Вначале списывалось по 500 рублей несколько раз в месяц, а за последний месяц каждый день и по странным суммам 10 рублей и 298 рублей. Общая сумма составила около 8тр.

 

В детализации по номеру присутствуют эти смс (с близким временем списания денег с карты). Причем вначале выполняется USSD запрос на номер 100 (наверно проверка баланса карты) потом две смс на номер 900 (видимо распоряжение на перевод и подтверждение кодом).

 

Заявление в сбербанк, полицию и мегафон написаны.

 

При регистрации заявления в мегафоне, консультанты посмотрели были ли переводы на эти мегафоновские номера, там их приличное количество, видимо не я один заражен был.

 

Предполагаю, что вирус в симке (если это возможно конечно). Потому что после обнаружения всей этой ситуации, я заблокировал банк карту и переставил симку в другой телефон (тоже кнопочный) (который до этого год не использовался). Телефон был переведен режим Offline. А на следующий день я обнаружил в детализации по этой симке еще одну попытку отправки на номер 900, в новом телефоне смс не было. Операция не прошла т.к. карта была уже заблокирована.

 

В телефоне сохранилась одна подозрительная смс типа вам пришла ммс. Возможно такая-же приходила как раз пару месяцев назад. VirusTotal выдает информацию, что это фишинговая ссылка. Могу прислать ее. Попробую в МТС запросить тексты сообщений в первый месяц заражения.

 

На гуглил еще упоминание о переводах в 298 рублей http://161.ru/text/newsline/326864933830656.html и тут в конце коммент (http://bankcarding.ru/snyali-s-bankovskoj-karty-dengi/

 

Если будет нужна какая-то информация, могу сообщить.

 

Ссылка на комментарий
Поделиться на другие сайты

Предположу что либо дубликат карты сбера у злоумышленников есть или дубликат сим, либо подключен мобильный банк на номер мобиком кавказ. Случайно приложение сбербанк онлайн не установлено?


 

 


В телефоне сохранилась одна подозрительная смс типа вам пришла ммс. Возможно такая-же приходила как раз пару месяцев назад. VirusTotal выдает информацию, что это фишинговая ссылка.
пришлите ссылку мне в ЛС. Только не открывайте её.

+ рекомендую отключить услугу быстрый платёж - вы не сможете совершать переводы отправкой смс, можно будет только пополнять баланс номера телефона подключенного к мобильному банку.

Изменено пользователем ska79
Ссылка на комментарий
Поделиться на другие сайты

Банк карта сейчас заблокирована, к сбербанк онлайну был подключен только этот номер МТС (проверял когда отключал быстрый платеж от этого номера после инцендента)

 

Сбербанк онлайн не устанавливал, тк как я говорил у меня телефон кнопочный старый, там не андроида или другой современной ОС.

 

Почему не рассматриваю вариант копии карты, несанкционированные транзакции только на MOBIKOM-KAVKAZ и в целом соответствуют операциям в детализации отправленным USSD и SMS900 запросам. Других подозрительных операций в детализации по карте не заметил. Попробую еще детальней просмотреть все списания.

 

Возможно да дубликат симки, но как понять, что это так не знаю.

 

В МТС отказали дать тексты входящих смс. Видимо выдадут только полиции при расследовании.

 

Сейчас в ЛС вышлю ссылку.


Посмотрел детализацию с января по сим карте, доступа в интернет не было. только смс и телефонные звонки. То есть получается это что-то другое, а не открытие ссылки из вирусной смс.

Ссылка на комментарий
Поделиться на другие сайты

Если вы смс от банка не получали по факту, тогда значит этим методом https://blog.kaspersky.ru/ss7-attack-intercepts-sms/17673/

​у вас уводили деньги, наверно

Ссылка на комментарий
Поделиться на другие сайты

 

 


В телефоне сохранилась одна подозрительная смс типа вам пришла ммс. Возможно такая-же приходила как раз пару месяцев назад. VirusTotal выдает информацию, что это фишинговая ссылка.

 

До того, как начали списываться деньги, по подобным ссылкам в смс не переходили? Вирус мог попасть этим путём.

Ссылка на комментарий
Поделиться на другие сайты

Если вы смс от банка не получали по факту, тогда значит этим методом https://blog.kaspersky.ru/ss7-attack-intercepts-sms/17673/

​у вас уводили деньги, наверно

 

А в таком случае как в статье написано, смс будут фиксироваться в детализации по симкарте ?

Вот так эта операция перевода выглядит

 

sms_example.png

 

 

 

 

 

В телефоне сохранилась одна подозрительная смс типа вам пришла ммс. Возможно такая-же приходила как раз пару месяцев назад. VirusTotal выдает информацию, что это фишинговая ссылка.

 

До того, как начали списываться деньги, по подобным ссылкам в смс не переходили? Вирус мог попасть этим путём.

 

 

Приходили, как мне кажется. Но я сейчас проверил всю детализацию с января, доступа в интернет не было. То есть я по ссылкам не переходил и ничего не скачивал.

Ссылка на комментарий
Поделиться на другие сайты

Возможно была такая схема, раньше встречалься с ними. 

В отделение сбербанка консультант по банковским продуктам(промоутер и т.п. в разное время должность называлась по разному) вообщем те люди которые ходять с планшетами по залу. При подключение каких либо услуг через терминал, подключають вам мобильный банк на ещё один номер, после этого они уже могут пользоваться вашей картой. 

Ссылка на комментарий
Поделиться на другие сайты

@Самогонщик, сейчас другой замут - всем подключают сбер онлайн и просят зайти с их сбера пк или планшета. Для чего это им надо внятных объяснений я не получил. Сказали что то типа чтоб сбер корректно подключился

Ссылка на комментарий
Поделиться на другие сайты

хм, ну у меня карта давно и быстрый платеж и сбербанк онлайн были подключены пару лет назад. А вообще, мне кажется, номер телефона привязывается только в банкомате с помощью карты клиента. По крайне мере так мне сказали, когда я ходил заказывать перевыпуск карты и перевод ее на другой номер телефона после инцидента.

Ссылка на комментарий
Поделиться на другие сайты

@ska79,

За подключение клиенту СБОЛа консультант получает деньги, на это есть план. Какие там ща скрипты стали я не в курсе, вообщем у человека такая работа. 

Ссылка на комментарий
Поделиться на другие сайты

Возможно была такая схема, раньше встречалься с ними. 

В отделение сбербанка консультант по банковским продуктам(промоутер и т.п. в разное время должность называлась по разному) вообщем те люди которые ходять с планшетами по залу. При подключение каких либо услуг через терминал, подключають вам мобильный банк на ещё один номер, после этого они уже могут пользоваться вашей картой. 

На какой ещё один номер? Разве мобильный банк работает не с одним номером?

Всегда думала, что можно на один мобильный подключить несколько карточек, но первый раз слышу, чтобы мобильный банк работал с одной карты с несколькими телефонами

Ссылка на комментарий
Поделиться на другие сайты

  • 1 месяц спустя...

Привет!

Та же самая проблема. Кнопочный тел, МТС, Сбер и списание 298р через SMS на 900.

Один перевод был совершен, когда телефон был отключен, без батареи.

Как обезопаситься? Менять sim? 

Ссылка на комментарий
Поделиться на другие сайты

Новых сведений пока нет. Перевел сберонлайн на другой номер и другой аппарат. И отключил услугу переводов через номер 900. Зараженная симка вставлена в другой телефон, в августе ночью была еще одна попытка списания. Менять зараженную симку пока не хочу, может все таки она понадобится для исследований.

Ссылка на комментарий
Поделиться на другие сайты

@den61, @mafores,если у вас проблема возникает на мтс, то как вариант у мтс есть услуга (не помню её название, раньше была) суть услуги в том что можно отправлять смс из личного кабинета мтс. Возможно вы давали телефон кому то в руки, на телефон не установлен пароль. Можно попробовать скинуть \изменить пароль от личного кабинета мтс. Или отключить услугу личный помощник (точно не могу сказать есть ли такая услуга сейчас)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Natalia_B
      Автор Natalia_B
      Добрый день!
      Смогу ли я с помощью Kaspersky VPN заходить на сайт/в приложение Сбербанк Онлайн из-за границы, выбрав Россию как локацию. VPN буду оплачивать тоже из-за границы.
      Заранее спасибо!
      С уважением,
      Наталья
    • KL FC Bot
      Автор KL FC Bot
      «Разыгрываю 10 миллионов! Участвуйте в проекте по ссылке в профиле!» — популярный блогер внезапно запускает масштабную раздачу денег в Instagram*. В сторис — бодрый голос, знакомое лицо, уверенный тон. Все выглядит слишком хорошо, чтобы быть правдой.
      На самом деле никакого проекта нет. Блогер ничего не запускала. Просто ее аккаунт угнали. Мошенники пошли дальше стандартных уловок: не только украли доступ и опубликовали ссылку на «розыгрыш», а из старых видео склеили новое и озвучили с помощью нейросетей. Читайте историю большого взлома, чтобы узнать, как крадут аккаунты в Instagram* с помощью подмены SIM-карты и что с этим делать.
      PR-кампания мошенников идеальна, но есть нюанс
      С популяризацией нейросетей жулики внезапно «поумнели». Если раньше, взломав блогера, они просто размещали ссылки на фишинговый сайт и надеялись, что аудитория клюнет на это, то теперь они устраивают полноценную PR-кампанию от лица жертвы. Вот, что мошенники сделали на этот раз.
      Одно короткое видео. Написали сценарий, озвучили его сгенерированным голосом блогера, а видеоряд собрали из нарезки уже опубликованных рилсов. Пост с текстом. Опубликовали фото, в качестве подписи добавили слезодавительный рассказ о нелегком запуске «проекта», постарались сохранить авторский стиль. Четыре сторис. Нашли старые сторис, где блогер упоминает свой реальный проект, добавили в них ссылку на фишинговый сайт и выложили снова. Все это дает стойкое ощущение легитимности «проекта» — ведь примерно по такой же схеме с использованием всех форматов контента блогеры на самом деле анонсируют свои начинания. Мошенники не поленились и добавили даже отзывы «благодарной аудитории». Фейковые, конечно же.
      Отзывы якобы реальных людей должны побудить аудиторию активнее участвовать в проекте
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Безопасность банковских карт непрерывно улучшается, но злоумышленники находят все новые способы воровать с них деньги. Когда-то, выманив у жертвы информацию о карте на поддельном сайте магазина или в другой мошеннической схеме, преступники изготавливали физическую карту-двойник, записывая украденные данные на магнитную полосу. С такой картой можно было идти в магазин или даже в банкомат. Появление карт с чипом и одноразовых SMS-кодов сильно усложнило жизнь мошенников, но они адаптировались. Переход к мобильным платежам при помощи смартфонов повысил устойчивость к мошенничеству — но и открыл новые пути для него. Теперь мошенники пытаются привязать карты, номера которых им удалось выманить, к своему аккаунту Apple Pay или Google Wallet. Затем смартфон с этим аккаунтом используется, чтобы оплачивать товары с чужой карты — в обычном магазине или в фальшивой торговой точке с платежным терминалом, поддерживающим NFC.
      Как выманивают данные
      Череде кибератак предшествует серьезная подготовка, проводимая в промышленном масштабе. Злоумышленники создают сеть фальшивых сайтов по выманиванию платежных данных. Сайты могут имитировать службы доставки, крупные онлайн-магазины и даже сайты по оплате коммунальных услуг или дорожных штрафов. Одновременно преступники закупают десятки физических телефонов, создают на них учетные записи Apple или Google и устанавливают приложение для бесконтактных платежей.
      Дальше — самое интересное. Когда жертва попадает на сайт-приманку, ей предлагают привязать карту или совершить необходимый небольшой платеж. Для этого нужно указать данные банковской карты, а затем подтвердить свое владение этой картой, введя SMS-код. В этот момент с карты не происходит никаких списаний.
      Что происходит на самом деле? Почти мгновенно данные жертвы передаются преступникам, которые пытаются привязать карту к мобильному кошельку на смартфоне. SMS-код нужен, чтобы подтвердить эту операцию. Для ускорения и упрощения манипуляций злоумышленники используют специальный софт, который по введенным жертвой данным создает изображение карты, полностью повторяющее реальные карточки нужного банка. Теперь эту картинку достаточно сфотографировать из Apple Pay или Google Wallet. Процесс привязки карточки к мобильному кошельку зависит от конкретной страны и банка, но обычно для этого не требуется никаких данных, кроме номера, срока действия, имени владельца, CVV/CVC и SMS-кода. Все это можно выманить в рамках одной фишинговой сессии и сразу использовать.
       
      View the full article
    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
    • Abzz
      Автор Abzz
      Здраствуйте, абсолютно аналогичная проблема, но не получается перейти по выделенной вами ссылке архива 
      "Скачайте архив по ссылке, распакуйте. Запустите каждый из файлов и подтвердите внесение информации в реестр."
      переносит нету файла для скачивания, помогите пожалуйста.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
       
       
×
×
  • Создать...