Форум

Кража денег через систему Клиент-банк


  • 1
Добрый день! Меня зовут Ирина, я являюсь работником аутсорсинговой компании, занимающейся бух.обслуживанием юридических лиц. В 2012 году с расчетного счета одного из наших клиентов, через систему клиент-банк, неизвестным для нас способом были списаны денежные средства. Деньги снимались два дня подряд, платежными поручениями на суммы 520 тыс.руб. и 400 тыс.рублей. При выгрузке выписка показала, что в тот момент деньги все еще находились на расчетном счете, однако на самом деле это было не так. Сумма в 920 тыс.рублей была переведена на счет ООО «Гудвил» открытом в Альфа-банке. Разумеется, никаких платежек на такие суммы мы не формировали, однако в банке утверждают, что все произошло законно, перевод был осуществлен именно с нашего IP-адреса, и платежки были подписаны именно нашим электронным ключом. Дело так и не было закрыто, виновные не найдены, и спустя 5 лет решено вновь возобновить следствие.
Просьба всем столкнувшимся с похожей ситуацией или случаями воровства денег через систему клиент-банк помочь разобраться в данной ситуации, или написать мне в ЛС. Очень интересует ответ на вопрос: возможно ли воровство через мой IP-адрес без моего ведома? И как это происходит?
 
Цитата
ir.zag925 пишет:
Очень интересует ответ на вопрос: возможно ли воровство через мой IP-адрес без моего ведома? И как это происходит?


Возможно, при несоблюдении правил безопасного использования системы ДБО.
Варианты реализации различны. Зависят от технологии работы само ДБО.

Цитата
ir.zag925 пишет:
При выгрузке выписка показала, что в тот момент деньги все еще находились на расчетном счете, однако на самом деле это было не так.


Не знаю технических особенностей системы Вашей ДБО (онлайн система с хранением данных на стороне банка, офлайн система с хранением данных у Вас), но вероятнее подмена информации либо в БД ДБО у Вас (офлайн система), либо подмена файла выгрузки (онлайн система). Возможна также подмена данных экранной формы выписки. Для такой подмены, как понимаете, должно быть наличие вредоносного кода или посторонний доступ к рабочему месту ДБО.
Выражаю свою огромную поддержку Председателю Банка России Набиуллиной Эльвире Сахипзадовне за ее самоотверженную работу в сложное время. Я с Вами.
 
Начните с системного блока, с которого проводили платежки. Если он изъят как вещественное доказательство, то проведите исследование в организации, занимающейся компьютерно-техническими экспертизами на предмет выявления неправомерного удаленного доступа, наличия троянов. Если системника нет, ваше желание носит эмпирический характер.
 
Цитата
ir.zag925 пишет:
Очень интересует ответ на вопрос: возможно ли воровство через мой IP-адрес без моего ведома? И как это происходит?

Если кто то из Вашей аутсорсинговой компании получил кроме Вас доступ к Электронному ключу, то нет препятствий для осуществления перевода на нужный ему счёт.
Ай Пи в сети уникален, и если он статический то не могут существовать сразу два одинаковых в одно и тоже время. Если перевод был сделан в ваше рабочее время, то скорей всего это сделал кто то из Ваших.
Очень похоже на то что ЭК всё таки был ваш, и кто то зайдя в клиент-банк оставил компьютер на какое то время без присмотра.
 
Bismark9, Если бы мы подозревали кого-то из своих, то мы точно не обращались бы на форум. Мы знаем что IP-адрес статический, но каким то образом деньги все таки были похищены. Вопрос в том: возможно ли с нашего IP-адреса увести деньги каким либо способом (дистанционно или еще как то)?
 
Цитата
ir.zag925 пишет:
Вопрос в том: возможно ли с нашего IP-адреса увести деньги каким либо способом (дистанционно или еще как то)?

Физически подключится к вашему сетевому кабелю/маршрутизатору/локальной сети, беспроводной сети если есть такая в вашем офисе и подобное и увести, если не обращать внимание на ЭК.
 
Цитата
ir.zag925 пишет:
Вопрос в том: возможно ли с нашего IP-адреса увести деньги каким либо способом (дистанционно или еще как то)?

Да, возможно. Способов много, коротко не описать. Да и вам будет сложно понять терминологию.
Ушёл на ФинФорумс и ХраниДеньги
 
Цитата
ir.zag925 пишет:
я являюсь работником аутсорсинговой компании, занимающейся бух.обслуживанием юридических лиц. В 2012 году с расчетного счета одного из наших клиентов, через систему клиент-банк, неизвестным для нас способом были списаны денежные средства

перевод был осуществлен именно с нашего IP-адреса, и платежки были подписаны именно нашим электронным ключом.

Очень интересует ответ на вопрос: возможно ли воровство через мой IP-адрес без моего ведома?

Сначала надо определится с терминами.
1. Деньги увели у ваших клиентов, о каком IP идет речь? Наш, ваш, мой, ихний?
Хотя применение термина "мой" мне кажется невероятным - вряд ли в организации есть отдельный "мой" компьютер с "белым" внешним IP. Я так понимаю что в Альфе подтвердили что запрос на перевод пришел с IP организации и раз они его не блокирнули сходу, то надо полагать это IP организации которую Вы обслуживаете, а не Вашего оутсорса.
2. Документы были подписаны "ключом". О каком ключе идет речь? Физически это что? Дискета в сейфе, флешка на веревочке на шее главбуха, токен?
Если токен, то берем утюг и строго спрашиваем с "носителя" этого токена (главбух или зам, кто его хранит), потому что токен не копируется.
Если это дискета-флеха и тп, то берем несколько утюгов и спрашиваем с главбуха и тех кто ей обычно помогает осуществлять переводы (это могут быть - её зам, просто умная подчиненная из бухгалтерии, кто-то из ИТ) , то есть лица которые могли скопировать ключ.
3. Самый невероятный вариант - вирус позволивший захватить удаленное управление компом, слишком много должно совпасть и ключ должен храниться на компе.
Как более вероятную можно рассмотреть версию установки внутренним "диверсантом" что-то типа тимвьювера на комп главбуха , но опять таки ключ должен храниться на компе.

PS В дотокеновскую эпоху, когда ключи хранились на дискетах-флехах, настройки программы подписи-шифрования позволяли перенести ключ на комп. И как правило именно это и делалось, ведь главбуху так сложно вставить дискету-флеху, а флеха еще регулярно меняла свою букву, поэтому перед подписью надо было указать путь к ней, что для главбуха практически невыполнимая задача.

PPS Первое с чего надо было начать, но исходя из Ваших вопросов, я начинаю сомневаться что это было сделано - это посмотреть время формирования документа и определиться кто был в это время в сети. Если документ был сформирован на компе главбуха(или кто там ведает этой темой), то надо было просмотреть логи
- а) самого компа
- в) программы подписи
- с) если это онлайн-подпись, то там обычно логируется даже локальный IP компа, не говоря уже о пользователе который зашел в систему.
 
Цитата
ir.zag925 пишет:
Очень интересует ответ на вопрос: возможно ли воровство через мой IP-адрес без моего ведома? И как это происходит?

http://www.banki.ru/forum/?PAGE_NAME=...age5801323

Tatiana72 пишет:
Вкратце: 30.06.2017 с расчетного счета нашей компании путем подмены реквизитов при выгрузке из 1С и загрузке в Клиент-Банк файла платежного поручения, были подменены реквизиты настоящего получателя платежа на мошеннические. Были подменены ИНН, расчетный счет, БИК, корреспондентский счет и банк-получатель. Банком-получателем оказался АО "Альфа-Банк, Нижегородский филиал. Конечного получателя денег установили по ИНН и номеру счета - оказалось ООО "Малина плюс", созданная 01.06.2017 года в г. Нижний Новгород.

Вирус мониторит папку с выгруженными из 1С файлами платежек и обрабатывает их. Вирус имеет модуль самоликвидации. Получатели денег - дропы, подставные лица и фирмы -однодневки, специально оформленные на люмпенов.

Файл платежки надо проверять перед отправкой в банк-клиент вручную.
Комп надо регулярно проверять со свежими базами Касперского.
1С таже надо обновлять своевременно.

Цитата:
Наши бухи сегодня словили что-то очень похожее. Сам вирус выловить не удалось — вообще не вижу его в системе, но реквизиты, куда должен был уйти платёж, выцепить успел. Спасла защита в последних обновлениях 1С, которая мониторит файл 1c_to_kl.txt после выгрузки.

https://securelist.ru/finansovaya-kamp...bee/30264/
Изменено: камо- 10.08.2017 12:00
 
Цитата
камо пишет:
1c_to_kl.txt после выгрузки.

Надо же хранить такие данные не в собственном зашифрованном формате с API на парсинг, а в txt файле. Ну это финиш. Впрочем, это 1с, ничего удивительного smile:wall:
 
Есть гораздо более изощренные варианты. Подмена файла это прошлый век и возможна только по невнимательности бухгалтера, ибо файл после импорта в ДБО следует просмотреть уже в виде сформированных платежек, а не подписывать и отправлять их не глядя.
Ушёл на ФинФорумс и ХраниДеньги
 
Я смотрю, как мошенники, так со счетом в Альфе...
Или в других банках тоже хватает такого ?
Нас тоже кинули, нашлись еще несколько пострадавших в процессе метания, чьи деньги ушли на некую компанию со счетом в Альфе. Причем мы, плательщики, обслуживались в других банках. Судимся, но не верим в исход хороший... Лишь бы делать хоть что- то...((
И да, ЦБ " не вмешивается в дела банков".
 
Цитата
камо пишет:
Файл платежки надо проверять перед отправкой в банк-клиент вручную.
Комп надо регулярно проверять со свежими базами Касперского.
1С таже надо обновлять своевременно.

Самое первое правило - машина с клиент банком не должна иметь доступ в интернет, кроме адресов банка. Никаких гуглей-яндексов-контактиков и т.д. И желательно по максимуму и от локальной сети оградить.

К сожалению, о том, что безопастность важнее удобства, начинают задумываться только после того как жаренный петух уже клюнет...
 
Совершенно верно. Вот и мы были полностью расслаблены((
 
  • 1

Все продукты Банки.ру

Показать ещеСкрыть