01.09.2025
Из интервью клиента Р.:
“около 14.45 часов в приложении «Телеграм» от двоюродной сестры Татьяны пришло сообщение с ссылкой на фотографию, там было написано: « это ты на фотографии? Посмотри.», я нажала на файл фотографии, но он не загружался, изображения я не увидела. Я закрыла приложение Телеграм, позвонила Татьяне, она сказала, чтобы я не открывала сообщения, поступающие от неё, так как её взломали. Когда я снова открыла приложение Телеграм, то сообщения от Татьяны уже не было, файла с фото тоже не было.
Через некоторое время мне на телефон начали поступать звонки с неизвестных номеров, сначала с номера +79085215758 в 13.25 часов, говорил зато ответчик, предлагали банковские карты, я не стала ничего отвечать, просто отключила вызов. Далее звонили с номера Кипра, других номеров, я трубку больше не брала.
C В 18.49 часов мне на телефон поступило сообщение от моего банка текстом: «Никому не говорите код 78051 Вход в банк», следующее сообщение с текстом: «Кредитный лимит по карте 69 000 р. Управляйте счётом в приложении», «Никому не говорите код 5006! Вход в банк в 18.43 01.09.2025», «Поздравляем с покупкой. Первый платеж 9510 р. до 16.10.2025, подробнее в чате. Хочу пояснить, что у меня была кредитная карта в банке, которую я погасила и больше ею не пользовалась, к личному кабинету этой карты у меня имеется доступ. Также пришли несколько сообщений с кодами о том, что нельзя говорить код, затем что изменен адрес почты, если меняла не я, то нужно позвонить по номеру горячей линии. На данный номер я не звонила.
Увидев сообщение о покупке, я запросила пароль на телефон и мне пришло сообщение: «Пароль: ****** для входа в банк.», я по данному паролю вошла в личный кабинет банка, логин 1587*****. Далее я нажала на ссылку чата поддержки банка, где мне мой номер телефона сообщили, что на моё имя был оформлен кредит на сайте маркетплейса «А***» на покупку сумки на сумму 76 000 рублей, номер договора №57996***** счёт, на который зачислена сумма 76 000 рублей №408178*************, в приложении он виден «Заём на покупку». В приложении банка по кредитке баланс минус 76 000 рублей, куда ушли деньги, я не увидела, истории операций нет.
02.09.2025 я открыла приложение «Госуслуги», установленное в моём телефоне и обнаружила в действиях системы вход с устройства IOS, Safari, IP 176.15.218.***, авторизация по номеру телефона с 15.33 по 15.49 часов 01.09.2025. Данные действия были выполнены не мной и не с моего телефона, мой телефон «Honor X7С». Предполагаю, что через ссылку на фотографию в приложении Телеграм, поступившее со взломанного аккаунта Татьяны мне пришла вирусная программа, через которую мошенники получили доступ к моему личному кабинету на Госуслугах и оформили на моё имя заём на сумму 76.000 рублей, который перевели на сторонний счёт без дели возврата.”
Распечатка детализации звонков номера клиента подтвердила проведенную мошенниками Сим Своп атаку на аккаунты клиента.В результате чего были взломаны ЛК сотового оператора, Онлайн банк, Госуслуги, установлена неограниченная переадресация, заражение смартфона Трояном.
На сайте А*** мошенники выставили фиктивную продажу сумки за 76т.р в рассрочку . Далее имея паспортные данные из госуслуг , переадресацию смс с номера клиента ,номер действующей карты, сбросили/установили новый пароль онлайн банка, активировали покупку сумки в рассрочку , оформили кредит 76 т.р из А*** в банке партнере (банк клиента) и оплатили покупку сумки онлайн. По правилам А*** деньги уплаченные покупателем удерживаются на счете маркетплейса до подтверждения покупателем получения товара в пункте выдачи.
"Кредит начинает действовать после того, как пользователь проверит и заберёт товар в пункте выдачи, но не в постамате. В случае отмены доставки или отказа от товара кредит аннулируется автоматически".
В реальности покупки/получения товара не было поэтому пока неясно как мошенники смогли имитировать получение товара в не известном пункте выдачи и осуществить перечисление денег кредита на счет фальшивого продавца. Как смогли мошенники обмануть А*** активно противодействующее их ухищрениям?
Нарушения банка.
1. Не осуществил дополнительную верификацию заемщика посредством телефонного звонка;
2. Не задействовал доступную биометрическую систему распознавания лица и голоса заемщика;
3. Проигнорировал признаки подозрительной активности, выраженные в аномально большом количестве системных уведомлений (Сим Своп атака) при оформлении займа.
4. Из детализации МТС на день инцидента видны попытки взлома ЛК МТС онлайн банка , Госуслуг клиента, многократная установка переадресации с номера клиента. Сотовый оператор имеет оперативную информацию о проводимой мошенниками Сим Своп атаке обычно начинающейся с 0 часов. Банк обязан получать своевременно такую информацию и оперативно реагировать временной блокировкой счетов клиента.
5.Приложение «Госуслуги», установленное телефоне клиента зафиксировало вход вход с устройства IOS, Safari, IP 176.15.218.*** (другая область страны), авторизация по номеру телефона с 15.33 по 15.49 часов 01.09.2025. Данные действия были выполнены не клиентом и не с его телефона, его телефон «Honor X7С».Вход в онлайн банк , оформление кредита/перевод денег скорее всего происходил также с телефона мошенников. Антифрод банка должен был среагировать на подозрительные операции блокировкой операций по счетам клиента, заморозкой переводов на 2-е суток, связью с клиентом. Клиент не участвовал в операциях и может отказаться в суде от эл. подписи под кредитным (мошенническим) договором, а банк должен доказать авторство клиента документально.
Картина инцидента будет проясняться после запроса через суд дополнительных документов от банка и маркетплейса. Судебные разбирательства предстоят в 2026 году.