Внимание мошенники 8-800-500-55-50

Всем доброго дня. Хочу поделиться историей, произошедшей сегодня со мной.
Для пользователей интернет-банков, в моем случае это был Русский Стандарт. Сегодня, при входе в личный кабинет, заметил, что СМС с кодом подтверждения входа пришло с большой задержкой. После ввода кода подтверждения всплыло окошко, опять же с задержкой:



Ошибки в интернет-банке периодически бывают, НО НИКОГДА И НИКАКОГО АННУЛИРОВАНИЯ не просили. Вызвало подозрение, попробовал обновить, тоже самое. Позвонил на горячую линию, объяснил ситуацию, у девушки почему-то данное сообщение подозрение не вызвало, но заявку приняла, сказала разберемся. Через десять минут мне поступил звонок с номера 8-800-500-55-50, номер детально рассматрел позже, увидел 8-800 и поднял трубку с уверенностью, что звонок из банка. Пересказывать не буду, все и так слышно:



А вот собственно коды, которые меня просили ввести:



Бросил трубку и сразу же позвонил в банк и заблокировал все свои счета. Попозже поеду в банк пообщаться с живым человеком, а не с говорилкой с горячей линии. Кстати, сейчас все телефоны горячей линии не отвечают (все операторы заняты) за пять лет дружбы с этим банком такого не наблюдал. Вот как-то так.

P.S. Попробовал открыть страницу интернет-банка на трех компах и заметил одно отличие от своего, на чужих вот в таком виде:



на моем в таком:



Открывал с одинакового браузера, хрома. Даже главная страница разная, но сменить на такую же можно. Вирусов не найдено, х.з.
Будьте бдительны, друзья.
  • +82
  • 20 декабря 2016, 16:56
  • antoha

Комментарии (70)

RSS свернуть / развернуть
+
Вирусы нынче становятся чрезвычайно изощренными, антивирусники с ними могут не справиться. Пример — составной вирус, который заходит частями, а затем объединяется в программу, которая может поставить в комп еще несколько неуловимых, которые во взаимодействии могут навредить существенно, Касперский давно такое прогнозировал. Так что с Интернетом поосторожнее — если уж в секретные закрома доступ умеют получать, а тут всего лишь банки…
avatar

USER

  • 20 декабря 2016, 17:07
+
Да уж, пора возвращаться к старым банкам, трехлитровым )))
avatar

antoha

  • 20 декабря 2016, 17:14
+
+1
Файл hosts проверьте и дополнения в хроме а за одно пинг киньте и трацерт с 2х этих компов и увидите на какой ип они ведут…
avatar

zajavitel

  • 20 декабря 2016, 18:08
+
+2
сказал как ругнулся, думаешь тебя поймут?
avatar

Kotik99

  • 21 декабря 2016, 11:22
+
+1
человек говорит про подмену таблицы маршрутизации после изменения файла hosts.
avatar

southcap

  • 21 декабря 2016, 12:33


+
там не маршрутизация там исключения из днс те если вбить туда что сайт привт сочи находится на другом сервере то система его будет искать именно там а не брать данные из днс серверов вашего провайдера…
avatar

zajavitel

  • 21 декабря 2016, 13:08
+
Это и есть маршрутизация
avatar

southcap

  • 21 декабря 2016, 18:14
+
Ну для меня маршрутизацией было больше путь а не конечная точка те шлюз, а днс определяет конечный ай пи но ваше понятие тожеправильное
avatar

zajavitel

  • 21 декабря 2016, 20:38
+
Неправильное у него понятие)
Маршрутизация работает на сетевом уровне, а разрешение имен — на прикладном. Как можно смешивать уровни, и подменять понятия — я не понимаю) Таблица маршрутов в венде храниццо в реестре, а разрешение имен — в файле файл hosts, который имеет приоритет перед DNS-серверами.
Про подмену таблиц маршрутизации здесь речи вообще быть не может, ибо для клиента в данном случае актуален только его default route)))
avatar

reticon

  • 21 декабря 2016, 21:50
+
по этому я про днс и говорю…
avatar

zajavitel

  • 21 декабря 2016, 23:03
+
та привычка
avatar

zajavitel

  • 21 декабря 2016, 13:08
+
+2
самописные трояны ни один антивирь не найдет, пока проблема не будет массовой и его не добавят в антивирусные базы
avatar

anx

  • 20 декабря 2016, 17:13
+
это не всегда так
avatar

southcap

  • 21 декабря 2016, 11:03
+
+1
У сбера, кстати, тоже были проблемы с нападением на систему троянов, но они оперативно её решали, а у стандарта как-то туго с этим.
avatar

Efim80

  • 20 декабря 2016, 18:05
+
Да тут больше не троян а вирус изменивший файл хостс
avatar

zajavitel

  • 20 декабря 2016, 18:09
+
ой… про Сбер не надо хвалить… почитайте тематические разделы на banki.ru
avatar

anx

  • 20 декабря 2016, 19:38
+
Фишинг: если до Тарико эта информация дошла, он выкрутит яйца, этим соплятам, в какой бы они месте не находились, а я подозреваю где это место,
avatar

rootwing

  • 20 декабря 2016, 18:16
+
Адрес то вроде одинаковый а фишинг это на похожий, хотя я может чего не понимаю объясните пожалуста…
avatar

zajavitel

  • 20 декабря 2016, 19:21


+
avatar

REMIX

  • 20 декабря 2016, 18:44
+
При звонке на этот номер: извините, номер не существует.
avatar

antoha

  • 20 декабря 2016, 18:56
+
Односторонний…
А дело скорее всего в файле хост…
avatar

zajavitel

  • 20 декабря 2016, 19:00
+
Скачал утилитку Каспера, он вот такого зверя обнаружил

удалить не давал, только лечить с перезагрузкой. После перезагрузки, страница интернет-банка стала открываться как у всех и с соответствующим сертификатом безопасности. Посмотрим, надолго ли.
avatar

antoha

  • 20 декабря 2016, 19:53
+
Multi.ProxyChanger? Попробуйте сделать следующее:
1. Как советовали выше, проверьте файл %WINDIR%/system32/drivers/etc/host (можно показать нам)
2. Проверьте настройки прокси сервера в СВОЙСТВАХ Internet Explorer. Даже если у вас Win10 и стоит Edge, все равно в системе есть IE и настройки прокси.
3. Проверьте настройки DNS на интерфейсах, через которые вы выходите в Интернет.

На скриншотах стоит зелёный замочек, что означает высокую вероятность того, что это сайт не поддельный. Хотя мало ли. Кстати, скриншоты нечитабельны…

Есть еще такой момент — можно попробовать узнать диапазон IP адресов серверов онлайн банкинга и заходить по адресу, а не по имени — так будет точнее некуда. Но нужно убедиться, что соединение зашифровано и данные не перехватываются.

И да, когда я видел название топика, я увидел телефон родимого Сбербанка…
avatar

Mitrios

  • 20 декабря 2016, 22:14
+
+1
И советую не использовать Каспер — это не антивирус, а порнография. Что-нибудь получше установите, в т.ч. из бесплатных аналогов.
avatar

Mitrios

  • 20 декабря 2016, 22:15
+
Может что то конкретное посоветуете? Я не особо разбираюсь и у меня стоит касперский. Пока без проишествий.
avatar

sdybanafig

  • 20 декабря 2016, 22:32
+
+1
Я когда-то вытаскивал две больших организации из, простите, глубокой задницы в части работоспособности ПК и серверов. Было «вылито много крови» в том бою, потому что Касперский практически не видел вирусов, руткитов и прочей дряни, а убивая то, что мог увидеть, «ложил» систему в неработоспособное состояние. Спас всё корпоративный доктор вэб, которым в течение месяца я смог уничтожить все инородные организмы без вреда для системы и данных, потом восстанавливал работу компов и более 4 лет после этого я не слышал ни одного слова вирус. Есть одно но — доктор вэб настолько грузит систему, что даже мощные компы иногда загибаются от его прожорливости, на некоторых устаревших мне приходилось его отключать вовсе и запрещать втыкать внешние носители в эти компы.
avatar

Mitrios

  • 21 декабря 2016, 00:02
+
+1
заливая юсб термоклеем)))))
avatar

zajavitel

  • 21 декабря 2016, 10:39
+
Вот интересно. У меня знакомый работает в компьютерн. магазине, заодно чинят, обслуживают их и т.д. Он всегда говорил, что «Только Касперский». Правда на эту тему я с ним не говорил давненько уже. Может все поменялось уже… У самого сейчас стоит Dr.Web Security Space на работе и дома.
Помните, как на заре компьютерных вирусов, крутым антивирусом считался Dr.Web, потом Касперский оттеснил его и вышел на первый план?
avatar

D-huan

  • 21 декабря 2016, 10:40
+
каспер просто вваливает кучу денег в маркетинг + откаты госпредприятиям на закупках…
avatar

anx

  • 21 декабря 2016, 10:42
+
Не, ну и еще Касперский бывший ФСБшник, как известно....)))
Маркетинг это да. Даже на шлеме одного из пилотов Формулы-1 красуется логотип компании!
avatar

D-huan

  • 22 декабря 2016, 09:40
+
работает в компьютерн. магазине
— профессионал!!! :)))))
avatar

southcap

  • 21 декабря 2016, 10:49
+
Зря вы так) Это я так условно написал, чтобы не вдаваться в подробности. На самом деле работал когда то в одном известном, потом открыли свое дело. Если бы просто продавали. Но, как я и сказал, ремонтируют все что связано в компами и переферией (железо), налаживают, сети, программы и т.д. Поэтому прислушиваюсь к его мнению.
avatar

D-huan

  • 22 декабря 2016, 09:38
+
Все советы я конечно могу выполнить с помощью гугла, но это не мое, придется потратить немало времени. Сейчас выполняю откат системы. Как писал выше, после проверки каспером сайт открывается в нормальном режиме.
На скриншотах стоит зелёный замочек, что означает высокую вероятность того, что это сайт не поддельный.
Возможно, вот только сертификат безопасности у него отличный от оригинала и начало действия с 11.12.2016г.
Кстати, скриншоты нечитабельны…
Все скрины есть в оригинале, могу скинуть, если есть необходимость.
я увидел телефон родимого Сбербанка…
У сбера телефон 8-800-555-555-0, я звонил и уточнял по поводу того номера.
А вот это с сайта сбера:
Если вас просят ввести пароль входа в Сбербанк Онлайн для отмены или аннулирования операции, не делайте этого. Это мошенники
avatar

antoha

  • 20 декабря 2016, 23:14
+
У сбера телефон 8-800-555-555-0
Вот она, психология )
avatar

Mitrios

  • 20 декабря 2016, 23:57
+
Да там проще пинг сделать со здорового компа и с зараженного, за одно и трацерт из командной строки а потом ай пи поддельной странцы вбить во вху из и увидеть где эта железяка, и тоже самое с оригиналом
avatar

zajavitel

  • 21 декабря 2016, 10:36
+
она может и в китае стоять, а может и на смарте как шлюз умный пакет подрежет, а тебе ип от смарта и регистрации от дяди васи или такого же зараженного клиента. Не туда товарища уводите.
avatar

Kotik99

  • 21 декабря 2016, 11:46
+
адресок то для включения в хотс должен быть а ) белым б) статическим, вот смартам статику не дают а еще и белые так вообще
avatar

zajavitel

  • 21 декабря 2016, 13:12
+
А может это технические проблемы?
Клиенты банка «Русский стандарт» столкнулись с проблемами при проведении операций. В банке сообщили о техническом сбое системы из-за переустановки оборудования
www.rbc.ru/finances/19/12/2016/5857f19d9a794785353ae621
avatar

lyuda

  • 20 декабря 2016, 19:54
+
А может это технические проблемы из-за ребят, что мне названивали )))
avatar

antoha

  • 20 декабря 2016, 19:55
+
да нет взломать сайтик труднее нежели трояны в установшики вшивать)))
avatar

zajavitel

  • 21 декабря 2016, 10:43
+
У меня интернет-банк защищен дополнительно ключем, который если не вставишь — операцию не совершишь.
avatar

kudep

  • 20 декабря 2016, 22:48
+
Все операции подтверждаются смс, послушайте аудиозапись как они изощряются, чтобы узнать код.
avatar

antoha

  • 20 декабря 2016, 22:54
+
юсб ключем?
avatar

zajavitel

  • 21 декабря 2016, 10:44
+
да, на флехе записан, при каждой операции он обращается к ключу и если егго нет в разъеме, то ничего не сделаешь :))
avatar

kudep

  • 21 декабря 2016, 12:28
+
а что мешает проводить операции параллельно с вами, пока вы платите ЖКУ и ключ торчит в разьеме
avatar

anx

  • 21 декабря 2016, 12:36
+
Незнаю… Ну деньги со счета же не уходят вникуда? Они поступают в другой банк на чей-то счет, если вовремя обратиться — можно заблокировать. Тем более межбанковские платежи проходят в течение нескольких часов и только в рабочее время.
avatar

kudep

  • 22 декабря 2016, 18:54
+
святая простота
avatar

kolhoz-nik

  • 23 декабря 2016, 06:29
+
С телефона не доступна аудиозапись
avatar

kudep

  • 20 декабря 2016, 23:21
+
1) Поддержку ssl-сертификатов включить — там в твоем компе соединение незащищенное.
2) Проверить файл hosts на предмет недавних изменений (таблица ip-адресов скорее всего изменена).
3) Заюзать Live-USB от каспера или доктора вэба. Я бы выбрал CureIt от последнего.
4) Перестать пользоваться хромом, сохраняющим пароли и бог знает что еще на серверах google, а может и еще где.
5) Поставить виртуальную машину на винду, установив на ней какой-нить линукс, вроде Ubuntu или MacOS, на которой и юзать банк-клиенты / онлайн-банки.
6) В качестве браузера юзать firefox, никогда не сохраняя пароли. Не ставить никакие плагины (могут собирать пароли).
7) Юзать платный антивирус / файрвол на хостовой винде, поскольку если ты не заплатил за ПО, то ты не клиент, а товар. Кто их знает, какую статистику собирают бесплатные софтины?
avatar

southcap

  • 21 декабря 2016, 10:44
+
ничто не мешает и платным софтинам собирать… нужно иметь сразу 2 — конкурентов между собой… чтобы брандмауэр одного наблюдал что отсылает в сеть другой… сказки из прошлого о конфликтах между ними — от недобросовестных производителей
avatar

anx

  • 21 декабря 2016, 11:22


+
юридическая сила мешает
avatar

southcap

  • 21 декабря 2016, 12:32
+
корпоративщикам разве что
avatar

anx

  • 21 декабря 2016, 12:53
+
Значит так. Все броузеры ушли на хромиум, это — самый «дырявый» двыжек чтона земле! тянет всю заразу на комп что есть, причем касперсий платный. А еще сюрприз был это самопроизвольная установка гуглхрома на комп!!! Касперский молчит гугловцы вообще послали на… й, вот такая служба поддержки. Гугл хром — вирус который опасен, притягивает другие вирусы, альтернативы нет! Еще и 10ка виндовс наверное? если это так то считайте ваш компьютер не ваш, а в руках злоумышленников т.е. разработчиков подобного рода программ.
avatar

Kotik99

  • 21 декабря 2016, 11:10
+
Хром с 10кой у тебя подлог сайта, ты в россвязьнадзор и увд заявление пиши. А еще одна ходячая зараза это анроид )
avatar

Kotik99

  • 21 декабря 2016, 11:15
+
да вообще — компьютеры зло!
avatar

zummer

  • 21 декабря 2016, 11:23
+
Неадекват ;)
avatar

Kotik99

  • 21 декабря 2016, 11:36
+
+1
много ля-ля у нас пока ни о чем… где hosts ?? умный чел предложил с него начать, я поддерживаю
avatar

anx

  • 21 декабря 2016, 11:20
+
Ну вычислит он ип а что дальше?
avatar

Kotik99

  • 21 декабря 2016, 11:37
+
мы вычислим механизм… фишинг это или нет…
avatar

anx

  • 21 декабря 2016, 11:38
+
так уже деньги уплыли. а вот куда знает банк.
avatar

Kotik99

  • 21 декабря 2016, 11:41
+
не уплыли тккод не передан был)))
avatar

zajavitel

  • 21 декабря 2016, 13:19
+
дальше передать ментам и:
avatar

zajavitel

  • 21 декабря 2016, 16:38
+
Ну, можно в гугле поискать, например.
/Windows/System32/Drivers/etc
avatar

southcap

  • 21 декабря 2016, 12:30
+
У банка есть своя служба безопасности, у них сайт двойник, у тебя 10ка, хром, неправильные настройки безопасности и ооогромаднейшая дыра в знаниях о компах. 1 — обращение в службу безопасности банка, 2 в роскомнадзор даже по онлайн, 3 в овд по месту жительства 4 ни вкое случае сейчас со своим компом не делай, если начнется разберательство, там и лог и хост и всё копать будут. Просто его можно выключить и всё.
avatar

Kotik99

  • 21 декабря 2016, 11:40
+
10-ка и хром у миллионов людей по всей планете… и что ?? СБ банка, роскомнадзор и увд лишь посмеются и никто ничего копать не будет…
1 — спецов нет
2 — нафиг это никому не нужно
avatar

anx

  • 21 декабря 2016, 11:48
+
вы не знаете как управление к работает…
avatar

zajavitel

  • 21 декабря 2016, 16:40
+
вы хотя бы самоучитель работы на компьютере почитали…
avatar

Kotik99

  • 21 декабря 2016, 17:13
+
управление к сделает полную копию диска не включая комп и с копией работать будут
avatar

zajavitel

  • 21 декабря 2016, 16:44
+
ага… все бросили борьбу с 5 колонной и начали дружно ловить инет-мошенников… не смешите
avatar

anx

  • 21 декабря 2016, 18:49
+
Вам персонально отчитываться должны?
avatar

zajavitel

  • 21 декабря 2016, 20:28

Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.