Мошенников отправили в глубокий аккаунт. Деньги клиентов «Авито» исчезали по звонку.

100 дочитываний
3 комментария
Эта публикация уже заработала 5,10 рублей за дочитывания
Зарабатывать

В сервисе «Авито» обнаружена новая уязвимость. Используя технологию подмены номера телефона, мошенники могли получить доступ к аккаунту пользователя при продаже товаров через «Авито Доставку» и вывести деньги. В компании утверждают, что уже запрашивают для идентификации клиентов дополнительные данные. Но с такой проблемой могут столкнуться и другие сервисы, которые используют для идентификации только номер телефона клиента, предупреждают эксперты, отмечая необходимость внедрения более продвинутых технологий.

Проблему в системе идентификации клиентов «Авито», которая позволяла мошенникам получать доступ к аккаунтам пользователей и выводить деньги за товары, проданные через сервис «Авито Доставка», обнаружил пользователь Pikabu.

В декабре 2020 года он продал на «Авито» товар за 119 тыс. руб. Товар передали Boxberry, а когда покупатель получил его, на счет продавца должна была поступить оплата. Но в этот момент аккаунт взломали. После восстановления доступа оказалось, что все данные сменены, а денег на счету уже нет.

По версии пострадавшего, взлом произошел из-за того, что в накладной Boxberry был указан его номер телефона.

Дело в том, что для идентификации владельца аккаунта достаточно было звонка с номера, привязанного к профилю «Авито», в службу поддержки компании. Получается, что мошенник, обладающий данными из накладной, мог позвонить в «Авито» от лица продавца с помощью подмены номера и получить доступ к аккаунту, полагает пользователь Pikabu.

Подделывая номера, злоумышленники могут выдать себя за клиента при обращении в службу поддержки, подтвердили “Ъ” в «Авито». Там заверили, что уже решили проблему, поменяв правила для операторов. Теперь при обращениях клиентов по телефону они запрашивают дополнительные данные.

Как именно мошенники получили номер, доподлинно неизвестно. Информация в накладной посылки видна отправителю и получателю, покупатель знает номер отправления и номер телефона продавца, поясняет руководитель направления «Письма и посылки» Boxberry Екатерина Коновалова. Но, по ее словам, компания уже работает над устранением уязвимости — «в ближайшее время покупатель будет получать только номер накладной».

Госпожа Коновалова признает, что доступ к данным о посылках есть и у «некоторых сотрудников Boxberry». Однако, подчеркивает топ-менеджер, они несут материальную ответственность и подписывают обязательство о неразглашении персональных данных клиентов и коммерческой тайны.

Эксперты, впрочем, подчеркивают, что это не защищает от злоупотреблений. Сотрудники Boxberry, имеющие доступ к накладной, могли вступить в сговор со злоумышленниками, знающими об уязвимости «Авито», полагает технический директор Trend Micro в России и СНГ Михаил Кондрашин. Об отправке посылки на крупную сумму знали покупатель, продавец, площадка продажи и сервис доставки, уточняет ведущий эксперт «Лаборатории Касперского» Сергей Голованов. По его мнению, утечка могла произойти на любом этапе.

Проблема может быть и из-за дыры в системе, полагает глава отдела информационной безопасности «СерчИнформ» Алексей Дрозд. Но корень проблемы, по его мнению, лежит в том, что «Авито» идентифицирует пользователей по звонку в службу поддержки. В доработке нуждается регламент смены данных в аккаунте клиента, полагает он.

Число мошенничеств с использованием подмены номера продолжает расти. В июне 2020 года на это, например, жаловались клиенты МТС-банка, сообщал РБК. По данным ЦБ, 80% злоумышленников, звонящих якобы от лица финансовых организаций, используют подмену номеров. И применять технологию становится все проще. Например, в мессенджере Telegram появился бот, который позволяет подменять номера исходящих вызовов и изменять голос (см. “Ъ” от 4 февраля)Подробнее ➤.

Практически во всех российских сервисах номер мобильного телефона выступает основным средством идентификации пользователя, отмечает советник гендиректора Национальной инжиниринговой корпорации Игорь Бедеров.

По словам эксперта, подделав номер телефона человека, можно получить доступ к его электронной почте, социальным сетям, платежным системам и даже детализации его переговоров и перемещений. Крупные западные IT-компании, подчеркивает господин Бедеров, давно используют более надежные методы идентификации: по устройству или электронной генерации кода. Источник: https://www.kommersant.ru/doc/4683007

Интересна информация для Вас?

Проголосовали: 29

Проголосуйте, чтобы увидеть результаты

3 комментария
Подписаться
Донаты ₽
Комментарии: 3
Отписаться от обсуждения Подписаться на обсуждения
Популярные Новые Старые

Кругом эти мошенники орудуют, почему люди, которые попадаются, должны страдать, неужели не могут применить какие то меры. ПОЧЕМУ! Я тоже оказалась жертвой мошенничества и теперь буду страдать до самой смерти. Пенсию, которую я выработала на севере, урезали и получаю меньше. Обращалась в полицию, прокуратуру и никакой помощи, а этих тварей плодится всё больше.

+5 / 0
картой
Ответить
раскрыть ветку (0)

На днях сама чуть, с дуру, не попалась на Авито, когда "Покупатель" попросила скинуть эл.почту. Почту я написала, но, буквально, через минуту, удалила, так как "вспомнила", что на Авито курьеров нет. Отправила в чат "Покупателю" скриншот условий доставки и... Больше "покупатель" на связь не выходила:)).

Так, что, всем настоятельно рекомендую не поступать так опрометчиво, как я. Будьте бдительны! Статья, на мой взгляд, очень актуально.

P.S. Хотела добавить скриншот переписки, чтобы наглядно показать действия мошенников, но увы не получилось.

+1 / 0
картой
Ответить
DELETE

раскрыть ветку (0)
раскрыть ветку (1)

Нововведения 2026: какие штрафы грозят водителям в России с 1 января нового года

С 1 января нового года вводятся изменения, которые затронут почти всех владельцев авто в России. В этот список изменений вошли как повышение цен на эвакуацию, так и налоги, а также новые требования к такси.

Нововведения 2026: какие штрафы грозят водителям в России с 1 января нового года

С 1 января нового года вводятся изменения, которые затронут почти всех владельцев авто в России. В этот список изменений вошли как повышение цен на эвакуацию, так и налоги, а также новые требования к такси.

«Должны становиться многодетными матерями»: депутат возмутился большому числу женщин-судей «детородного возраста». Он прав?

Борьба за святую демографию вышла на новый уровень, когда уже не имеет никакого значения должность, звание и статус будущих матерей, женщина появилась на Свет только для того, чтобы рожать детей.

Хватит коммерсантам наживаться на трагедии людей: Один из российских регионов берет под госконтроль похоронное дело

Похоронная сфера Вологодской области с нового 2026 года полностью перейдет под госконтроль. Об этом заявил губернатор региона Георгий Филимонов. Поводом для принятия данного случая явилась вопиющая ситуация,...

Путин рассказал, что тайно ездит по Москве без мигалок и кортежа. И пообещал разобраться с доставщиками на «металлических изделиях»

Правила дорожного движения для транспортно-колёсных средств существуют только на проезжей части, где им положено передвигаться, зато на тротуарах, «металлические изделия» с электро-приводом могут делать всё,...
02:27
Поделитесь этим видео

Пальмовому маслу в России быть: Правительство РФ не видит вреда в продукции из Индонезии

Пальмовое масло завозиться в Россию к нам из Индонезии, а далее применяется в пищевых продуктах для населения. Большое количество людей стараются исключить из своего рациона продукты с наличием пальмового масла,...
Главная
Коллективные
иски
Добавить Видео Опросы