Дешевые авиабилеты… Или сеть мошеннических сайтов, ворующих деньги с карт. Расследование.

отметили
22
человека
в архиве
В этой публикации речь пойдет о целой сети мошеннических сайтов, которые на протяжении долгого времени работают с единственной целью — похитить данные банковских карт и увести все доступные денежные средства с этих карт. В этой схеме используются на разных этапах сервисы известных компаний и банков. Таких как Яндекс (Поиск, Директ, YandexMoney, Карты), Промсвязьбанк, Банк Тинькофф и, вероятно, других.

История эта началась совсем недавно. Всего пять дней назад и, можно сказать, что пока еще не закончилась. Один мой знакомый обратился ко мне за консультацией с вопросом, можно ли как-нибудь закрыть «нехороший сайт»…

Итак, что же случилось?

Мой знакомый захотел купить авиабилеты и решил, что самый простой для этого способ — задать вопрос Яндексу. На простой запрос типа «самые дешевые билеты в Анапу» Яндекс одну из первых ссылок выдал на некий сайт, который служит для поиска и покупки дешевых билетов без комиссии. Ссылка эта, вероятно, была в верхнем рекламном блоке. Перейдя по ссылке, мой знакомый нашел себе подходящие билеты, оформил заказ, и попал на страницу оплаты с помощью банковской карты…

Сайт этот для среднего человека, если не вдаваться в детали, может оказаться совершенно обычным сайтом по поиску билетов и не вызвать подозрений. Домен _aviapromo.eu_

Вот так выглядит главная страница. Скриншот сохранился только с телефона.
источник: hsto.org

Мой знакомый оплатил билеты. При оплате по смс приходили коды подтверждения 3d Secure, которые, как это бывает обычно, нужно было вводить в браузере на соответствующей странице. Получив на почту «маршрутные квитанции» и считая, что билеты куплены, мой знакомый пошел заниматься своими делами.

На следующий день на телефон стали приходить «непонятные смс». Сначала пришла смс на списание с суммой в 2 рубля, и в ту же минуту эти 2 рубля вернули на карту с примечанием «отмена покупки». Еще через 2 часа непонятное списание и возврат 2 рублей повторились. И еще через минуту началось что-то невероятное. С карты списали 17700руб. Еще через 10 минут списали дополнительно 17700руб. Еще через 10 минут пытались списать 11800руб. Последняя операция не прошла только из-за того, что на карте кончились деньги. Я думаю, что если бы на карте был бы больший остаток, то списания бы продолжались каждые 10 минут до тех пор, пока не пришел бы отказ. История описываемых операций хорошо видна на заглавной фотографии — это скриншот смс'ок от Сбербанка, приходящих на телефон.

В момент первой «непонятной смс про 2 рубля», хоть это и показалось подозрительным, карта не была заблокирована. Все последующие списания были выполнены в течение 20-30 минут. Мой знакомый в это время был в общественном транспорте. Пытался дозвониться в Сбербанк для блокировки карты. Но как это обычно бывает, банк предлагал понажимать кнопочки в голосовом меню, а затем подождать в очереди. Быстро заблокировать карту через колл-центр банка не получилось. А приложение на смартфоне, через которое тоже можно было бы заблокировать карту, не было установлено. Карту потом заблокировали, но было уже поздно — деньги утекли. На следующий день мой знакомый написал заявление в сбербанк. На данный момент заявление находится на стадии рассмотрения. Карту перевыпустили.

Еще через два дня, уже когда карта была заблокирована, была попытка списать с карты 11800р, а еще через день новая попытка списать еще 23600руб. Т.е. это еще раз подтверждает, что тормозов у мошенников не было.

И на десерт, ко всем этим неожиданным списания, выяснилось, что никакой брони в авиакомпании нет и не было. Т.е. авиабилеты не были забронированы. Все было обманом и деньги ушли в неизвестном направлении.

В результате с карты украли (потери за оплаченные билеты и последующие списания) в общей сумме составили 47 377рублей. А могло бы быть гораздо больше.

Теперь попробуем разобраться, что же на самом деле произошло и где можно было обнаружить подвох…
Добавил Mopok Mopok 27 Сентября 2016
проблема (1)
Комментарии участников:
X86
0
X86, 27 Сентября 2016 , url
Это еще что. Некоторые так ехешники скачивают и запускают. НовинкиМузыкиСентябрь2016.ехе блин.
Mopok
+1
Mopok, 27 Сентября 2016 , url
не, ну тупо скачаный экзешник — это очевидная и понятная тупость пользователя
а вот это… мало кто параноит по-полной и проверяет соответствие ОГРН, ИНН и прочее
еще меньше людей пособны разобраться в недрах html кода
а вот к банкам, которые позволяют проводить операции без подтверждение через 3DSecure — вопрос…
X86
0
X86, 27 Сентября 2016 , url
Да по-моему по названию домена уже видно, что что-то не то. Тут вопрос в уровне грамотности пользователя. Кто-то и в запросе от техподдержки данные карты в СМС вышлет)
Кстати, для многих этих случаев есть полезные расширения браузеров типа WOT.
Mopok
+3
Mopok, 27 Сентября 2016 , url
я, кстати, стараюсь у агрегаторов в принципе не покупать (даже у «хороших», с репутацией), а покупать напрямую у авиакомпаний в любом случае
потому, что всегда есть вероятность, что что-то пойдет не так — рейс отменят или еще что, а когда у тебя нет прямого договора (билета) с авиакомпанией, а договор с какой-то шарашкиной конторой-посредником, то ты в подвешенном состоянии — непонятно кому претензии предъявлять и кто чего тебе должен.
несколько раз кстати видел как на агрегаторах продавались билеты на вообще не существующий рейс — ну то есть этот рейс когда-то существовал, но авиакомпания его недели две уже как отменила, а билеты на него все продаются у посредников…


Войдите или станьте участником, чтобы комментировать