Сняли деньги с карты - Страница 2 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

A.

Это все вода.

Объясняю что делать.

Идет вот сюда

http://www.banki.ru/services/responses/bank/?id=325

и всю эту историю там пишет

+10500 к ускорению процесса и шевелению Альфы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Отдельный вопрос - для чего тогда это страхование?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee
Новый страховой продукт «Защищенная карта» обезопасит вас от финансовых потерь, связанных с:

...

снятие денежных средств для оплаты товаров, услуг, работ с вашего счета в результате использования третьими лицами поддельной карты, на которую нанесены данные вашей карты;

...

Вот и все. Дальше же исключительно бумажная волокита... Какие могут быть проблемы?...

Моему товарищу в похожей ситуации за 10 дней все разрулили и деньги вернули.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

А можно в тер цб написать. -)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Их можно "прокатать" и получить результат. PIN обязателен с определенных сумм по таким картам - 500 баксов по моему, но могу и ошибаться. У нас это 1000 грн - 125 долларов, у них больше.

Смотря что понимается под "по таким картам".

Расплачивался Визой Классик в Ашане в Москве - нужна была роспись. В одном из мини-маркетов - без ПИНа даже сняло деньги. Цена была не большой. До сотня-две рублей.

В Украине же в АТБ берут пин-код(но не всегда, и тоже цена не влияет), в Амсторе - роспись.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Вам это предлагали? Мне - нет, просто выдали карту.

Это у меня вопрос к Вам был, о существовании в природе такой возможности

*Карту полоса+чип в одном из банков предлагали. Отключение магнитной - Нет, и спрашивать у сотрудника банка не стал, поскольку ценность беседы о карточных предложениях была в целом для меня практически 0, и вызвала просто отшибание желания спрашивать дальше.

Кстати, некоторые банки имеют опцию по запросу клиента запретить использование карты "без присутствия".

Тонкая настройка Ареала обслуживания - с указанием даже до конкретной АТМ - встречается?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
8) Девушка предложила подождать, "вдруг операции отменят" (деньги были лишь заблокированы, но ещё не списана). Сказала, что если снимут — то позвонить в банк снова

Я не понимаю одного. Почему они сразу не могут заблокировать операцию, когда деньги еще висят на холде? Зачем ждать пока их с концами спишут, а потом заставлять клиента бегать с бумажками по всем кругам ада?

У меня был кейс в той же Альфе. Хостер списал по ошибке сумму 2 раза. Я сразу это заметил, тут же позвонил и потребовал отменить операцию. Мне ответили тоже самое. Мол подождите, вдруг магазин не спишет деньги. На мой ответный вопрос: "А что если все таки спишет?" Мне ответили, что вот тогда надо будет идти с заявлением и разбираться. Я написал хостеру, они извинились и вернули деньги. Именно вернули. Т.е. они их все же списали, а потом сделали возврат. Все как-то через Ж. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Тонкая настройка Ареала обслуживания - с указанием даже до конкретной АТМ - встречается?

Причем тут АТМ, если речь шла об использовании реквизитов карты без ее и вашего присутствия ?

Я не понимаю одного. Почему они сразу не могут заблокировать операцию, когда деньги еще висят на холде?

Потому что это банк, а не платежная система!

И торговая точка (в которой было снятие) и банк в России - в этой ситуации - оба являются равнозначными клиентами платежной системы.

Задача платежной системы - передать информацию от одного клиента другому. Один клиент (банк) не может по собственной воле вот так взять и со своей стороны отказать и платежной системе и, соответственно, другому клиенту (торговой точке) в операции.

Таковы правила.

Если бы правил не было, то представь себе "Банк оф Николай", который своему Николаю выпустил карточку и этот Николай с ней ездит везде, товар покупает, а банк потом эти транзакции отменяет.

Представил ?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DrGolova

> В одном из мини-маркетов - без ПИНа даже сняло деньги.

Запрос ПИН'а инициирует банк уже после авторизации физической карты.

Если лабаз крупный, то могут и не спрашивать.

В том же московском "Связном" брал трубу в большем офисе - не спросили пин, брал мелочевку типа usb шнурка во встроенном в метро 2х2 гадюшнике - таки попросили пин ввести.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee

А какого типа вообще была карта(Master, Maestro, Visa etc...)?

Просто я к тому, что для предотвращения подобных ситуаций, если есть такая возможность, было бы неплохо перейти на Maestro. С Maestro, каждый чих только после пин-кода... что иногда даже напрягает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Просто я к тому, что для предотвращения подобных ситуаций, если есть такая возможность, было бы неплохо перейти на Maestro. С Maestro, каждый чих только после пин-кода... что иногда даже напрягает.

Глупости пишете.

Пин или подпись - зависит только об банка эмитента, а не от платежной системы!

И вообще, главное - это чип. Безчиповые карты настоятельно рекомендую спустить в унитаз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee
Глупости пишете.

Пин или подпись - зависит только об банка эмитента, а не от платежной системы!

И вообще, главное - это чип. Безчиповые карты настоятельно рекомендую спустить в унитаз.

Да. Моя ошибка. Просто мой банк требует Пин для каждой операции, даже в пределах одной сессии в АТМ...

Однако, цитируя wikipedia, хочу заметить, что MasterCard Worldwide настоятельно рекомендует проводить операции по картам данного семейства(Maestro) с обязательной проверкой ПИН-кода.

Хотя временно допустимо оформление чеков электронных терминалов, скреплённых только подписью держателя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Да. Моя ошибка. Просто мой банк требует Пин для каждой операции, даже в пределах одной сессии в АТМ...

господи, да причем тут ATM ? речь идет об использовании карты не в банкоматах вообще...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee
господи, да причем тут ATM ? речь идет об использовании карты не в банкоматах вообще...

К примеру выполнения банками рекомендаций от MasterCard...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
К примеру выполнения банками рекомендаций от MasterCard...

Ох.

Какое отношение к делу имеют рекомендации МС в отношении Maestro ?

Вы не в курсе что Maestro (и ее аналог Visa Electron) отличаются от всех других карт (standart, gold, далее везде, кредитные) именно тем, что у них каждая транзакция требует онлайн-авторизации?

Разумеется, при помощи пина.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sansero.ee

Т.к. у пострадавшего из сабжа увели деньги без использования пина, я предложил, дабы уменьшить подобный риск в будущем, пользоваться картами с обязательной проверкой пина для любой операции, например картами maestro. Вопросы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

maestro как самая младшая в семействах задумывалась как чистая domestic карта. В Франкфурте например ее - даже изготовленную как international - отказываются принимать. Говорят - please, to ATM. Так что проще заказать карту с "чистым" чипом в ING например. Тут тоже есть проблемы - куча АТМ не работает с чипами (я сам банкоматами редко пользуюсь, но все же) - старые полуосевые, BanqIt не переоборудуются под чип

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Т.к. у пострадавшего из сабжа увели деньги без использования пина, я предложил, дабы уменьшить подобный риск в будущем, пользоваться картами с обязательной проверкой пина для любой операции, например картами maestro. Вопросы?

Только один. Ты правда эстонец ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Идет вот сюда

http://www.banki.ru/services/responses/bank/?id=325

и всю эту историю там пишет

Есть уже там отзыв, датируется 31.10.2012 17:22, ответов от банка пока нет.

Причем тут АТМ, если речь шла об использовании реквизитов карты без ее и вашего присутствия ?

Занесло от темы, размечтался о светлом моменте, когда можно будет ограничить работу пластика конкретно определенными банкоматами и терминалами и магазинами ... в нужном ареале.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr
Занесло от темы, размечтался о светлом моменте, когда можно будет ограничить работу пластика конкретно определенными банкоматами и терминалами и магазинами ... в нужном ареале.

а потом у тебя сменили банкомат или терминал в магазине и что ты будешь делать? А деньги нужны как водится сейчас...

Также незнакома ли концепция "пошел погулять с девушкой по городу потом в кафешке посидеть..." ?

За границу предлагается ехать с мешком кеша?

В париже например кешем купить билет на метро непросто. в Лондоне тоже надо стоять очередь. по чипованной карте - моментально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

http://juick.com/zamotivator/2116187

У кого есть опыт подачи заявления про мошеничество в полицию в США?

На настоящий момент план действий таков:

1) Я с коллегой еду в ближайший полицейский с распечаткой выписки из банка

2) Коллега свидетельствует что в указанное время я находился в Бостоне, а не Бруклине (Нью-Йорк, 2 часа лёта на самолёте), и карточка была при мне

3) Получаю на руки протокол, копию отправляю в Россию маме (у неё генеральная доверенность на ведение моих дел)

В России подаётся иск в суд, протокол из полиции в США прилагается как доказательство факта мошеничества. Телефонный разговор с операционсткой (в момент блокировки карты) мою позицию лишь потвердит. И да, банк обязан эту запись а) сохранить б) предоставить по требованию суда

Через некоторое время:

http://juick.com/zamotivator/2116937

Обратился непосредственно в VISA.

Обещали применить санкции к банку.

1) Банк был обязан заблокировать карту в VISA сразу. В VISA карта была доступна ДО СИХ ПОР

2) Банк был обязан отменить транзакцию, а уже потом разбираться. Этого сделано не было.

Сотрудникам Альфа-банка, что получат за это нагоняй, как и самому банку, попавшему на санкции — мой пламенный привет!

На банки.ру: http://www.banki.ru/services/responses/ban...ponseID=4224539

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Обратился непосредственно в VISA.

я это и предлагал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
    • santy
      RP55, даже 5, но не 150 в день, по поводу ИИ в uVS: здесь надо понять, какую достоверную полезную информацию может добавить ИИ к тому, что делает uVS: Если просто как хелп для начинающих - это одно, если как помощник при написании скриптов, то здесь уже работает автоскрипт вполне справляется, если ему показать все необходимые  детекты. если как справка  по указанному типу угроз - это часто можно увидеть на ВирусТотал - может через API как то возможно это загрузить.
×