4 сезон · выпуск 12 · 20 мая 2021 · 40 мин
Как не стать жертвой онлайн-мошенничества
Слушать · 39:53
Самат разговаривает о мошенничестве в интернете с директором по доверию и безопасности в Авито. По каким схемам у нас крадут деньги? Что никогда нельзя делать при покупке вещей онлайн? Как программисты попадают в преступные группировки и почему поддельные сайты работают лучше, чем настоящие?
Этот подкаст мы делаем совместно с сервисом онлайн-образования Яндекс.Практикум
S1EP14 «Крутой интерфейс, а прибыли — ноль. Как устроен дизайн мобильных приложений» https://zapuskzavtra.libsyn.com/9qj9c09wmznk
Как нашему гостю пришлось переехать из-за угроз мошенников
Фишинг. Как отличить настоящий сайт от поддельного
Как мошенники меняют себе голос, чтобы обманывать людей
Разводка с iСloud. Как мошенники проникают к нам в телефоны.
Сильно ли отличается ситуация с обманами в интернете в Европе
Как программисты борются с мошенничеством
Над выпуском работали
- Редактор
- Юля Яковлева
- Продюсер
- Павел Боровков
- Звукорежиссер
- Нина Мамотина
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Гость · расшифровано автоматически, ошибки возможны
-
Всем привет! Меня зовут Самат Галимов, и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионалу, с которым можно поговорить простым человеческим языком. Если вы выходили в интернет, то вас там пытались обмануть. Это просто факт. Потому что половина интернета— это порно, а вторая половина— это мошенники, которые пытаются украсть у вас деньги. Наш сегодняшний гость борется с мошенниками в интернете. И для этого ему приходится очень хорошо разбираться во всех схемах, как нас обманывают, как выводят деньги и так далее и тому подобное. Это огромная и очень сложная тема, но у нашего гостя есть тысяча и одна история о том, с каким мошенничеством он столкнулся лично, какое мошенничество он расследовал, и благодаря всему этому он сможет посоветовать нам, что же сделать для того, чтобы не стать жертвой мошенничества в интернете. Это подкаст студии Либо-Либо, и мы его делаем вместе с сервисом онлайн-образования Яндекс Практикум. У Практикума есть курсы по дизайну, по анализу данных, по разработке и по английскому языку. Если вы хотите освоить цифровую профессию, переходите на сайт Яндекс Практикум и учитесь. Слушай, у нас такая проблема, мы несколько раз запарывали фамилии людей, поэтому скажи, пожалуйста, как правильно произносить твою фамилию.
-
Я ещё подумаю 10 раз, говорит ли мою фамилию. Последний раз, когда в любом СМИ выходило материал про мошенничество, подписанное моими фамилиями, меня начинали угрожать. Мне даже пришлось переехать из-за этого.
-
Охренеть! сменить место жительства
-
Да. Ну, я потом вернулся, потому что мошенники угомонились. Но они нашли мой адрес домашний, и там начались проблемы.
-
Вот это начало эпизода, я тебе скажу.
-
Короче, вот эта тема с мошенничеством, она довольно опасная в плане разглашения персданных тех, кто её занимает.
-
Окей. Тогда скажи, пожалуйста, чем занимаешься?
-
Я работаю директором по безопасности доверия в авито. Звучит довольно грустно, но на английском звучит красиво. Trust and Safety.
-
Я сейчас для мамы просто делаю пояснение. Такие отделы Trust and Safety есть в любом крупном интернет-сервисе. В Google, Яндекс, Facebook, Twitter. Короче, у всех есть такой отдел. Он отвечает за все, что связано с мошенничеством или каким-то обманом.
-
Ну, в любую уважающуюся компанию такое дело точно должно быть.
-
Какие вообще типы мошенничества бывают? Можешь как-то классифицировать их или описать, может быть, самые частые сценарии?
-
Глобально, конечно, большая часть мошенничества крутится вокруг потери денег. То есть жертва теряет деньги тем или иным способом. Что касается способов, мошенничества, то их реально очень большое количество. И схем вокруг, и продуктов, вокруг которых она крутится, их просто миллион. То есть, начиная от человека, который подходит на улицу и говорит, что он потерял паспорт, и ему нужно докинуть 100 рублей на билет, заканчивая каким-то суперхитрыми с вовлечением, с перехватом смс-ок, с взломом оборудования сотовых операторов и тому подобных вещей. Очень широкий спектр, мошенничество есть в целом везде. При этом самая частая схема мошенничества, она очень простая, она стара как мир, и она, к сожалению, все еще работает. Это вымогание предоплаты.
-
Давай я пишу, а ты мне скажешь, какой момент меня подставят. Я хочу купить новый iPhone. Захожу в интернет, пишу, купить новый iPhone в Москве или там где-нибудь еще. Мне выходят какие-то варианты, цена вроде хорошая, пишу, типа, хочу купить у тебя iPhone. Что происходит?
-
Ну, дальше начинается социальная инженерия, которая заставляет торопиться. Ой, у меня уже 100 покупателей, вот уже подъезжает другой.
-
А цена-то хорошая, я уже хочу купить.
-
Да-да.
-
Не вскрытый, в упаковке.
-
Да, и начинаются, там, а что можно сделать? Нет, я точно приеду. Ну, я говорю, там, отправь задаток.
-
А большой задаток?
-
Зависит от мошенника в данном случае. Некоторые просят половину, некоторые поменьше. Вот это схема стара, как мир. Способы в итоге вывода на предоплату бывают абсолютно разные, бывает такая сложная в социальной инженерии, что там несколько часов или несколько дней люди переписываются, но заканчивается все одним и тем же. То есть везде, где люди покупают друг у друга и везде, где есть фактор общения людей друг с другом, то есть не кнопка «купить», а вот именно какие-то взаимодействия. Во всех таких случаях схема с предоплатой – это просто классика.
-
Ты сказал, что они переписываются несколько дней. О чем переписываются-то я что-то не понимаю.
-
Как бы чем умнее потенциальная жертва, тем хитрее сценарий мошеннику нужно придумать, чтобы убедить жертву так и оставить предоплату.
-
Если ты в лоб скажешь, покидай предоплату, то я скажу, иди в жопу.
-
Ну, типа того, да, и ничего не выйдет. То есть, мошенники пытаются затянуть жертву, чтобы жертва реально оставила предоплату. То есть, если это более-менее умная жертва, то чаще всего разводят на маленькую сумму. Ну, типа, маленькую сумму не жалко. Ну, что такое отправить тысячу за то, чтобы купить айфон на 20 тысяч дешевле? Казалось бы, полная лажа. Поскольку таких человек в день может отправить 10-20, то вот 10-20 тысяч, получается, мошенник условно заработал. Мошенники часто заходят в новые ниши, в которых люди просто к этому не готовы. Например, если при продаже айфонов или плейстейшнов, мне кажется, уже каждый примерно понимает, что если цена низкая и просит предоплату, то жди беды. Но мошенники пробуют себя реально в неожиданных областях.
-
Например?
-
Например, при продаже тракторов. Серьезно? Я реально видел мошенничество в тракторах. Оно есть и на профильных площадках по продаже спецтехники, и на площадках объявлений. В общем, везде, где можно купить спецтехнику, реально появились мошенники, которые точно так же в тупую вымогают предоплату. Мошенник начинает говорить, что трактор стоит у него где-нибудь в поле, в ангаре, в амбаре, я не знаю, в общем, где-то. И он не готов общаться с, так сказать, нереальными покупателями. Он говорит, ну ты, типа, нормальный вообще? Ты будешь реально брать? Будешь реально брать – отправь тысячу. Ну и начинаются вот такие разные приколы. Покупатели тракторов, они максимально далеки от этого. И что такое отправить тысячу, когда трактор стоит, не знаю, миллион?
-
Жесть. Вот сейчас вы услышали историю про тракторы. При этом она принципиально от айфонов ничем не отличается. Но то, что при покупке айфона могут обмануть, все уже привыкли. А вот при покупке трактора кажется, что действуют какие-то другие правила. Это не так. Поэтому никогда не высылайте предоплату в интернете.
-
Но схем мошенничества на самом деле очень много. Например, в прошедшие полтора года очень большую популярность набрала схема с подменой платёжной формы, фишинг. То есть мошенники начали регистрировать домены, похожие на домены других известных игроков IT-рынка. Таким образом, на этих доменах размещать поддельную платёжную форму, через которую на самом деле не товар оплачивается, а деньги уходят напрямую мошеннику. Чаще всего, так сказать, бэкэнды вот этих вот мошеннических сайтов – это карту-карт-переводы. Жертва думает, что оплачивает товар, а на самом деле деньги уходят на карту мошеннику.
-
Как это работает? Значит, ты ищешь в интернете место, где можно купить что-то, но ты уже знаешь, что нельзя делать предоплату, но ты думаешь, что если ты в интернете формочку красивую ввел данной карточке, то там уже более-менее все безопасно.
-
Но это не так. Да, это, к сожалению, не так. То есть, как это выглядит глазами пользователя, что он... Никаких предоплат, никаких напрямых взаимодействий с продавцом. Вот есть сайт уважаемой компании, вот можно зайти, оплатить покупку, и товар будет у тебя. Причем там, это может быть сайт Типа,
-
Яндекс.Маркет, наверное, может быть, условный. То есть выглядит как Яндекс.Маркет. Тут очень важно, что кажется же тебе, что это сайт крупной уважаемой компании, а на самом деле это хакеры сделали страницу, которая похожа на этот сайт.
-
Да, это может быть якобы сайт Озона или якобы сайт какой-то транспортной компании, которая осуществляет доставку с Дайкболта.
-
DHL какой-нибудь крупнейший.
-
DHL, да. Ну, в общем, выглядит всё прилично, свёрстано прилично. Обычно лучше, чем настоящий сайт. Кстати, да, это один из способов отличить фишинговый сайт от настоящего. На нем нет багов. Все выглядит идеально, и у жертвы нет сомнений, что она делает все правильно. Вопрос, как, собственно, попадают на эти сайты. Тут, на самом деле, все средства хороши, то есть, для этого используют совершенно разные каналы, то есть, для этого размещаются на форумах, на досках объявлений, в общем, много где. Можно прикинуться М.Видео и сказать, что у меня есть личная скидка, и я через нее вам оплачиваю товары. Вот, заходите сюда, здесь покупайте, вон, моя личная скидка применится. Жертва переходит по ссылке, там реально товар со скидкой, вбивает данные карты, деньги уходят мошеннику.
-
На какую карточку уходят эти деньги?
-
У мошенников обычно есть специальные карты, они их либо покупают, либо регистрируют в виртуалке, либо используют разные платежные шлюзы. По факту они перегоняют деньги с карты на карту, со счета на счет несколько раз и потом выводят на какую-то карту, с которой специальный человек идет и в банкомате их снимает. Или есть специальные люди, кто на эти карты покупает товары в интернет-магазинах, они доставляются людям, которые с ними в сговоре, либо вообще случайным людям, за которых они потом идут на почту и под разными предлогами пытаются забрать товары, а потом эти товары можно реализовать, таким образом получить деньги. То есть, цепочка вывода денег, на самом деле, просто не хотелось бы уходить совсем в детали, она может быть очень длинной, но в конечном счете отследить их очень сложно.
-
Давай дальше, там дико интересно.
-
Третье – это подмена идентификатора звонящего. Как это выглядит для обычного пользователя? То есть, поступает звонок с номера службы безопасности банка или просто с номера банка, Жертва снимает трубку, и там представляются сотрудникам банка, ну и дальше начинают втирать какую-то дичь, например, там что вы только что совершили какую-то транзакцию, вы говорите, нет, я не совершал, значит, похоже, вашей данной вашей картой кто-то завладел, а давайте проверим то, давайте проверим это, продиктуйте, опредиктуйте код SMS для того, чтобы отменить мошенническую транзакцию, то есть там на самом деле сценарий может быть очень разный, Некоторые мошенники как раз пытаются вызвать страх, что якобы другие мошенники сейчас завладеют данными картой, если вы не сделаете некоторые действия и вы потеряете деньги. Некоторые мошенники используют другие приемы. В общем, скрипты реальные, они меняются раз в неделю, может быть, даже чаще. У разных групп мошенников они разные, поэтому легенды всегда получаются разные, но суть от этого не меняется. Ну и люди находятся в таком стрессе и звонят еще часто рано утром или, наоборот, посреди рабочего дня. Ну и они такие на стрессе диктуют коды из SMS и тому подобные вещи.
-
Что с помощью этих данных дальше мошенники делают?
-
А, ну дальше они любым доступным способом выводят деньги с этой карты. То есть суть мошенника— получить данные карты, включая код безопасности, и 3-D Secure, им нужна SMS. Вот знаете, защита оплаты в код им из SMS. Вот этот код им надо получить. Некоторые мошенники, самые хитрые, пытаются на самом деле не совершить транзакцию, а получить доступ к мобильному банку. Для этого тоже нужен код. Бывает даже два, чтобы привязать новое устройство. Поэтому мошенники придумывают сложные скрипты, как два раза под разными предлогами получить код.
-
И люди прям диктуют код по телефону, да?
-
Да, люди прям диктуют код. Мне стабильно звонят раз в неделю вот эти мошенники из банков. Например, я не пользуюсь Бирбанком, но у меня есть карточка Бирбанка, потому что, когда я учился в аспирантуре, нужно было преподавать, и формально, как преподаватели, мне туда платили какую-то небольшую зарплату. И вот мне регулярно звонят мошенники. Мошенники чаще всего звонят именно по Сбербанку, потому что это самый популярный банк в России. Последний раз звонили позавчера в 7.30 утра. Я ложусь спать в 2-3, поэтому для меня это прям суперстресс. И я такой, да, алло. Причем позвонили несколько раз, обошли вот этот режим не беспокоить на телефоне.
-
Ага, когда три раза дозвониваешься, оно уже разбрабивает. Ага.
-
И я такой, типа, да, они говорят, здравствуйте, служба безопасности Сбербанка, с вашей картой совершается транзакция на сумму 10 тысяч рублей. Я такой, ха-ха.
-
Погоди, у Сбербанка номер 900 есть такой.
-
Да.
-
Они что, прямо с него тебе звонят?
-
Нет, в этот раз, когда звонили не с 900, но в целом можно подставить любой номер. Я вот тестировал разные сервисы для подмены идентификатора звонящего, я могу позвонить, например, тебе с твоего же номера. Ты увидишь входящий от себя.
-
Смешно. А погоди, а это сложно сделать?
-
Реализовать самому это пойти довольно сложно, но уже есть готовые сервисы, даже телеграм-боты, через которые можно делать. Поэтому с точки зрения пользователя теперь сделать это просто.
-
Охереть.
-
Но этой схемой пользуются, кстати, не только с банковским мошенничеством, просто оно, очевидно, выгодное для мошенников. Этой же схемой, плюс подмена голоса, пользуются для более сложных разводок. Например, звонят под видом родственника, немножко изменив голос, говорят, что случилась какая-то беда, нужно срочно перевести деньги, ну и тому подобные вещи. И это все возвращает нас к другим классическим схемам, когда взламывают аккаунт и размещают сообщение из серии «я попал в беду, переведи тысячу», и тому подобные вещи. Все, одного поля ягоды. Схем настолько много, что даже я не всегда сходу могу понять, мошенник это или нет. Вот иногда я прям реально приходится вступать в диалог, и только потом разобраться. Мне недавно партнёры Билайна и предлагали очередное сотрудничество. Было настолько странное представление у девушки, менеджера по продажам, что я поверил, что она мошенник. Я ее просто послал, потом перезвонил ее руководителю и говорит, что за фигня. Мне было очень стыдно, но она была реально похожа на мошенника. Поскольку различить реально сложно, как не попасться на уловки мошенников? Если вы читаете пост, что случилась беда и просят перевезти деньги, или вам звонят и говорят, что случилась беда и надо срочно перевезти деньги, я понимаю, что это стресс, но нужно сказать «я перезвоню» и перезвонить самому или связаться по любому другому каналу связи. Например, вам пишет WhatsApp, напишите смс, вы видите пост в соцсети, напишите в WhatsApp. Ну то есть, если это был взломанный аккаунт, то реальный владелец в другом канале связи подтвердит, что его взломали, и это все лажа. Если это были мошенники с подменой номера звонящего, перезвонив, вы попадете на настоящую поддержку банка или настоящему владельцу номера, и он скажет вам, что ничего плохого не случилось. Поэтому вот такой простой совет, перезвонить самому или написать в другой канал связи, он очень действенный, потому что мошенники теряют контроль над ситуацией и ничего не могут сделать.
-
Круто, т.е. если мне звонят и говорят, а-а-а, неси деньги, нужно сказать, я тебе сейчас перезвоню, и все обсудим.
-
Да-да, просто перезвонить и спросить, что случилось. Скорее всего, ничего.
-
Слушай, классный совет.
-
У нас есть статистика, что каждый десятый звонок, который поступает любому абоненту в России, это звонок от мошенников в банковской сфере. Т.е. вот настолько часто они звонят. Никто так сейчас не зовёт, как мошенники, если честно. Если классифицировать людей, там, родственники, мошенники, спам, то, мне кажется, мошенники – это топ-1. Так. Вот. Вспомнил интересную историю. Мы общались с коллегами из одного банка на предмет совместной работы, как противодействовать мошенникам. Мы договорились об обмене данными потенциально, совместной работе над антифрод-алгоритмами, объединить усилия, вместе прижать это зло. Ребята рассказали, что они научились определять плохие транзакции, когда их клиент банка, жертва, отправляет деньги мошеннику. Они прямо достаточно хорошо, с очень высокой точностью и с достаточно большой полнотой. Ну, в серии больше половины мошеннических транзакций они находят, а ошибаются, не знаю, в проценте случаев всего. И они что делали? Они в этот момент звонили клиенту и говорили, осторожно, похоже, вас пытаются обмануть, проверьте, раз, два, три, четыре, пять, шесть, и только если вы уверены, что вы все шесть проверили, скажите, что вы подтверждаете транзакцию, и мы туда ее проведем. И 90% людей подтверждала транзакцию.
-
Подожди, то есть, мошенники говорили людям, типа, переведите мне денег.
-
Да.
-
После этого сразу же звонит банк и говорит, чуваки, вас, кажется, пытаются развести. Вы точно уверены, что хотите перевести деньги? И 90% людей говорили, да, хочу.
-
Да, типа того.
-
О, господи.
-
Да, кстати, забыл сказать, что у мошенников есть своя техподдержка. в которую обращаются жертвы. То есть, как устроена такая типичная схема. Жертва поняла, что что-то не так. Например, есть схема, когда обманывают продавца. Покупатель говорит ему, что он оплатил товар, и вот форма для получения денег. Только вместо получения деньги списываются. Точнее, жертва понимает, что это не так, но пока не понимает, что ее обманули. И она говорит, что за фигня, и мошенник говорит, пиши в поддержку, и отправляет поддельную поддержку. Поддельные поддержки. Человекам извиняются 10 раз, говорят, что типа извини, вообще ошибка. Вот тебе ссылка, смотри, там двойная сумма, потому что мы вернем тебе то, что случайно списали, и еще зачислим то, что должны были зачислить. Ну и списывают двойную сумму денег.
-
Еще.
-
Да, и в итоге получается, что одна и та же сумма уходит мошенникам 3 раза.
-
Это полный ад.
-
Это полный ад, нет. Я искренне считаю, что обучение – это то, чем должна заниматься вся интернет-индустрия. Наши пользователи и их знания – это наша задача. Мы должны вкладываться в то, чтобы рассказывать им, как жить безопасно. Почти вся жизнь перешла в онлайн, поэтому как жить безопасно – это как жить безопасно в онлайне. Это наша задача, потому что уровень компьютерной грамотности реально надо повышать. Мы проводили тесты. При переходе по ссылкам показывали окно с предупреждением. Это ссылка мошенническая, если ты перейдешь, тебя обманут. Понятно, что мы могли сразу заблокировать, но мы сделали небольшой тест на процент, чтобы понять просто, как люди реагируют на такого рода сообщения. Вот мы увидели, что когда людям говоришь, что сейчас ты перейдешь, тебя могут обмануть, 70% людей говорят да, продолжить.
-
Они после этого обманываются?
-
Ну, к сожалению, часть из них да, поэтому мы не могли долго этот тест крутить, но данных, что у нас набралось, достаточно, чтобы понять, что нужно обучать, обучать, обучать и предотвращать, предотвращать и еще раз предотвращать. То есть, как бы нельзя просто полагаться на то, что пользователь не дурак, и он не попадется. Нет, к сожалению, попадется. Более того. Схемы бывают настолько хитрые, что я, вроде, считаю себя экспертом в этой области, но не могу зачастую сразу однозначно распознать, мошенничать это или нет, и приходится использовать какие-то доп. проверки. То есть, я к тому, что обучение и безопасные продукты – это прямо наша ответственность.
-
То есть, прямо перед ссылкой сказать, даже позвонить пользователю и сказать, что тебя сейчас обманут, недостаточно?
-
Недостаточно.
-
Расскажи дальше еще какие-нибудь способы развода, потому что они суперинтересные, и они прямо про то, что реально происходит.
-
Например, при покупке айфонов, ну или любой техники Apple, есть развод с удаленной блокировкой iCloud. Мошенник выступает в роли покупателя, находит потенциального продавца где угодно, можете его найти. Там, в соцсети, в досках объявлений, не знаю, на форумах. В общем, он находит продавца айфона. Пишет ему привет, все, готов купить. Причем находит обычно продавцов, кто там дороже рынка продает. Не продается этот айфон, он долго висит, цена большая, тут опа, покупатель. Поэтому продавец обычно очень радуется. Ну вот, и покупатель, мошенник начинает такую жалобную историю, что вот его все постоянно обманывают. Ему несколько раз продали заблокированные айфоны, он в итоге выкинул деньги, не смог ими пользоваться. Или там что-то было в них сломано, или они оказывались не настоящими, а вообще китайскими. Он хочет убедиться, что этот айфон настоящий, с ним все нормально, он не залочен. И просит продавца залогиниться в его iCloud аккаунт. Мошенник передает логин и пароль продавцу.
-
Мне больно это слышать.
-
Продавец логинится в аккаунт iCloud мошенника, и мошенник удаленно блокирует iCloud. Все. Продавец ничего не может сделать с телефоном, у него просто кирпич, и мошенник начинает вымогать предоплату. То есть он говорит, переведи мне 5 тысяч, и я сниму блокировку.
-
Просто шантажирует.
-
Да, при этом после перевода 5 тысяч блокировка не обязательно будет снята. Он может просить еще 10 сверху. Это безысходность.
-
О, господи, ужасно. И причем, наверное, делать ничего нельзя. Или можно в Apple написать, позвонить и сказать, что типа, чуваки, у меня пиздец происходит.
-
Ну, формально продавец добровольно ввел этот аккаунт iCloud, и Apple вряд ли здесь поможет. С точки зрения сервисного центра, короче, легально обойти блокировку iCloud нельзя.
-
Ужасно. Короче, никому никогда не говорите логин и пароль от iCloud. Никому.
-
Так нет, наоборот. Мошенник сообщает свою логин и пароль iCloud, жертва логинится в аккаунт мошенника. эта схема тем хороша, она очень нетипичная, она сложная. То есть мошенник, он прикидывается дурачком и говорит, что его постоянно обманывают. Мошенник дает свою логин и пароль, жертва входит в аккаунт, думает, нифига, мне даже пароль дали от аккаунта. продавец, ничего не подозревающая жертва, вводит, и ему удаленно блокирует телефон.
-
Потому что когда ты логинишься в айфоне через iCloud, то ты тем самым даешь iCloud-у власть над своим айфоном, и они этим пользуются.
-
Да, поэтому выглядит мошенник как такая невинная жертва, которого постоянно обманывают, и он хочет все проверить. Он анти-паттерн поведения демонстрирует, он передает свой пароль в открытом виде. Если продавец даже хоть что-то понимает в информационной безопасности, он понимает, что на той стороне чувак, кто вообще не шарит, потому что тот чувак прислал ему пару логин и пароль в открытом виде. И это сбивает бдительность потенциальной жертвы, жертва входит в аккаунт iCloud, ну и все.
-
О, вот это красиво, слушай, вот это красиво.
-
Да, но это на самом деле не самая красивая история на эту тему. Я видел в СМИ разные истории, которые доходили уже до СМИ, когда встретились два мошенника. Один мошенник рассылал фишинговые ссылки якобы на оплату доставки этого товара. В общем, это был мошенник, работающий под второй схемой, которую мы сегодня разбирали, когда делают поддельные сайты, и через них крадут данные карты или сразу деньги. В общем, он пытался найти себе потенциальную жертву, сидел и ждал, пока ему напишут покупатели. Но покупатель, который ему написал первым, оказался мошенником, работающим по схеме с iCloud. И, получается, они реально переписывались полдня. Тот, который пытается развести на iCloud, говорит, ну ты айфон-то свой, конечно, отправишь почтой мне с деком, это здорово, но ты помоги мне, пожалуйста, проверить, что он нормальный. А тут ты мне отправишь, типа, кирпич, что я буду с ним делать? Меня уже обманули. Вот тебе мой iCloud, залогиньтесь, пожалуйста. А на той стороне у мошенника никакого айфона, естественно, нет. Он говорит, ты доставку оплати, вот тебе, короче, оплата, типа, услуг транспортной компании, вот здесь оплатишь, типа, я тебе потом все проверю. И они реально долго так переписывались, до них не доходило сразу, что они общаются, ну, мошенник с мошенником. Охренеть.
-
Расскажи еще пару таких историй, которые тебе запомнились.
-
Покупатель заказывал телефон с доставкой и оплачивал ее через тот же сервис. При этом продавец, отправляя этот товар, не разлогинивался из приложения, через которое была сделана покупка. В итоге телефон приезжал к мошеннику, покупателю. Все выглядело до этого момента нормально. Но при этом мошенник, получив товар, заходил в приложение, подменял данные карты на свои и выводил деньги сам себе. Таким образом, продавец лишался товара, и деньги до него не доходили.
-
То есть человек отправлял телефон, в котором запущено приложение, которым он, собственно, и оформлял.
-
Да, в котором оформлена эта продажа, и в котором вводятся данные карты, куда получить деньги. В итоге мошенник получал товар, выводил свою карту и деньги отправлял сам себе.
-
Офигеть. Это прямо как-то грустно стало. То есть, если ты продаешь свой телефон, то надо перед тем, как его отправить покупателю, обязательно выйти из всех приложений, ну хотя бы из приложений, в котором ты оформлял эту продажу.
-
Ну, вообще надо выйти из всех приложений, потому что, значит, он получит доступ к вашим аккаунтам с подтвержденного устройства. Сейчас большинство сервисов устроено так, что все запоминают, ну, условно, там, device ID, то есть какой-то идентификатор устройства, с которого осуществлен вход в приложение. И он считается, ну, обычно, типа, доверенным. Поэтому если не разлогиниться, то некоторые операции критичные. Удалить профиль в соцсети можно будет без подтверждения, например.
-
А сейчас тот момент, когда я рекламирую самого себя. Я хочу посоветовать вам 14 эпизод первого сезона. Он называется «Крутой интерфейс, а прибыли ноль. Как устроен дизайн мобильных приложений?» Я в нем говорю с Лёшей Ивановским. Лёша Ивановский очень классный арт-директор. Он был арт-директором культового сайта Voss. А теперь делает очень необычные мобильные приложения. Он в нем помогает людям стать более креативными. Что это такое, мы разбираемся в эпизоде, а еще по пути мы обсуждаем, как вообще устроена экономика мобильных приложений, как устроен этот рынок и почему Инстаграму выгодно, чтобы вы в нем зависали как можно дольше, что с этим можно сделать и при чем здесь всем дизайн. А дизайн— это самая важная вещь в мобильных приложениях. Ссылку на этот эпизод мы оставим в описании к этому эпизоду. А сколько вообще мошенников в России?
-
Сколько мошенников в России, сказать сложно. Мы пытаемся делать какую-то аналитику рынка, условно говоря, и знаем, что есть там несколько сотен команд. Мошенники обычно работают в командах, есть организаторы, ну, там есть какие-то технические специалисты, или они бывают в команде, бывают вне, у них просто покупают решения. И есть исполнители, их называют воркеры обычно. Это люди, кто реально занимается всей этой социальной инженерией и всей вот этой грязной работой.
-
Солдаты, короче.
-
Да, я, честно, не знаю, сколько их. у правоохранительных органов. Но она мне даже ни к чему. То есть я знаю примерно количество команд.
-
А, потому что у разных команд разные схемы работают, да?
-
Ну, схемы там чаще всего похожи. Там есть какой-то набор схем, есть набор команд, там они как-то пересекаются. Каждой команде используют обычно несколько схем, бывают немножко разные. Тут просто важно вот что сказать. В прошедший год, в пандемию, мошенничество выросло прям радикально. Нет каких-то достоверных данных, почему так произошло. У меня есть мое собственное мнение, оно складывается из нескольких факторов. Фактор первый. Из-за всех введенных ограничений люди массово были вынуждены перейти в покупки в интернете. У них не было альтернативы, они пришли туда неподготовленными. Они раньше ничего не покупали в интернете, они не знали, как это работает, и их было проще обмануть, потому что они новенькие. Второе. К сожалению, очень много людей осталось без работы, и они искали какой-то простой источник получить деньги, банально, чтобы купить еды. И, к сожалению, моральные принципы не всем людям запрещают воровать. Плюс некоторые вообще не соотносят это мошенничество в интернете с воровством. Они думают, что без лоха и жизнь плоха. И это как бы проблема того, кого обманули. Таким образом образовался массовый приток вот именно исполнителей вот этих воркеров.
-
Рабочей силы.
-
Да, потому что нужны деньги, это способ заработать. И они, к сожалению, начали массово, особенно молодежь, вот это самое грустное в этой истории, которые даже не знают, что это незаконно, они считают, что это весело. В-третьих, многие схемы стали детально описаны, начали появляться профильные чаты, каналы в телеграммах, форумы, где можно прямо зайти и прочитать пошаговую инструкцию, как заниматься мошенничеством. Условно вот мы там все для мамы объясняем, я думаю, мама, прочитав инструкцию два раза, поймет, как заниматься мошенничеством в интернете.
-
Демократизация знания происходит.
-
Да, то есть вот. Ну и четвертый фактор. Очень много раньше было всякого офлайнового мошенничества, типа там подставы на дорогах, вот эти все там звонки от родственников и тому подобные вещи. И это всё мошенничество тоже вынуждено было перейти в онлайн. Поэтому именно вот онлайн мошенничество или там мошенничество в банковской сфере, вот оно очень сильно выросло. Это касается практически всех игроков, представленных на IT-рынке. То есть я видел мошенничество вокруг типа М.Видео, Ситилинк и прочее, вокруг сервисов доставки, вокруг площадок объявлений, вокруг банков чаще всего. Я не встречал какую-то область, вокруг которой я не видел мошенничество. Я видел мошенничество с покупкой животных.
-
О, я недавно чуть не попал. Я хотел взять золотого ретривера, мне сказали оплати доставку компании транспортной и все будет хорошо. Ну это компания что ли кидала?
-
Ну вот, к сожалению, не всем понятно, что транспортной компании не повезет ретривера, но да, такое тоже бывает.
-
У них там сайт есть, все серьезно.
-
Да-да-да, поэтому я говорю, мошенники пришли всерьез надолго. Забавно, что к нам в компанию зарубежные коллеги … из e-commerce, в Азербайджане. В последний раз я общался с коллегами из Италии. Они там вообще не знают, что такое мошенничество. Для них это нетипичная какая-то штука. И они все просто в шоке от того, что даже нашу, условно, с постсоветского пространства группу мошенников, они перебираются уже на площадки в Европу, и там просто никто не знает, что с ним делать.
-
Там люди не пуганные, да?
-
Да, люди не пуганные, поэтому вот у меня было несколько звонков с руководителями похожих направлений, с европейских e-commerce сайтов или classified'ов, и там все просто в шоке, потому что они не знают, что это такое, они такого никогда не видели.
-
У них что, нет таких разводок типа «скинь деньги на карту» или «сделай предоплату»?
-
Есть, но они намного меньше, намного более редкие, проще схемы, поэтому когда мошенники выходят с нашими хитрыми схемами на европейский рынок, у них конверсия, если в России даже с хитрыми схемами максимальная конверсия в развод, которую я видел, это типа 10%, то есть только каждый десятый ведется. И то она падает там, то есть она в первый день запуска схемы такая, потом начинает информация распространяться, ну там сервисы адаптируются и так далее, и конверсия падает. То в Европе, ну по крайней мере, мошенники заявляют, что у них есть там схемы и площадки, где у них конверсия 50%. Типа каждого второго получается развести.
-
Господи, то есть это у нас такая сильная иммунная система, и у нас вирусы, которые выжили в России, они дальше убивают просто всё живое.
-
Да-да, то есть в России даже при тех проблемах, что я описал, в среднем уровне компьютерной грамотности выше, поэтому сейчас тренд туда, потому что там люди не пуганы, их проще разводить. И там ниже уровень грамотности антифродспециалистов, потому что у них меньше фрода. Ну, соответственно, чем меньше фрода, тем меньше противодействия, тем меньше уровень специалистов.
-
Ты рассказал о том, что очень легко стать мошенником, что есть прям инструкции, как зарабатывать на мошенничестве. Ты сказал, что их сейчас из-за этого гораздо больше. Скажи, а они стали умнее или скорее тупее? Ты как-то со этим следишь?
-
Я не веду реестр всех мошенников России. Но я могу сказать, судя по тому, что я вижу в публичном пространстве, про количество задержаний и так далее, что в разные схемы был приток не очень квалифицированных специалистов, потому что они чаще попадаются, они не знают про базовые правила безопасности, они не используют VPN, не используют прокси, они даже регистрируют какие-то сим-карты на себя. Ну, в общем, их легко вычислить и поймать.
-
Наплыв зелени, да?
-
Да, все последние популярные схемы мошенничества, что с фишингом, что с подменой звонящего, они все основаны на большом количестве исполнителей. То есть, что это значит? Кто-то придумывает схему, кто-то придумывает скрипты, кто-то покупает необходимое оборудование и софт, потом воплощает в жизнь. И там вот этих людей не требуется ничего, кроме соответствия скрипту.
-
Скрипт – это схема.
-
Да, это сценарий, по которому действует мошенник, вот эти все легенды, которые он придумывает, что там случилось сейчас и так далее. что, когда спрашивают, как отрабатывают разные возражения, как отрабатывают разные уточняющие вопросы, это всё и есть как бы часть скрипта. В скрипте его очень грамотно написано, зачастую лучше, чем в настоящих колл-центрах. То есть, вообще в целом, у меня есть универсальный совет. Если какой-то платёжная форма выглядит суперхорошо, или специалист, который якобы из поддержки или откуда-то с вами общается, и у него прям всё идеально, он на все вопросы может ответить, это точно мошенник, потому что так в реальной жизни не бывает. Идеальный ответ. Слушай, когда я звоню в службу поддержки, я что-то спрашиваю, мне говорят, ой, подождите, я сейчас уточню, я слушаю музыку 3 минуты, потом мне говорят, уточнить не вышло еще 2 минуты, потом говорят, я переключу вас на другого специалиста, ну и так до бесконечности. Это практически в любом сервисе. Или звонишь, попадаешь на кому-нибудь бота, он говорит, пожалуйста, переспросите, я не понял. А когда звонят мошенники, у них почему-то есть ответы на все вопросы сразу.
-
Вот кого надо брать на настройку этих колл-центров. У меня такой вопрос, он, конечно, вообще, может быть, нельзя его задавать, но я его спрошу. А как программисты попадают к мошенникам? Просто программист— это супервостребованная специальность и, типа, легко найти белую работу, хотя бы серую. А люди идут и прогают для вот реальных бандитов. Как, почему, зачем? Ты понимаешь?
-
Я знал несколько ребят, кто занимался плохого софта. В общем, все они там оказались по разным причинам. Некоторые, потому что им это просто интересно. а другие, потому что в целом они не достаточно хорошие программисты с точки зрения качества, кода, каких-то командных практик, ну, в общем, вот таких вещей. Но они там шарят в каких-то вот таких технических аспектах, и они могут сделать такую систему. У меня был реально знакомый, который писал всякие кей-логгеры, он хорошо разбирался в том, как все эти системные вызовы работают, как там обойти антивирус и тому подобные вещи. Но я не уверен, что его бы взяли крупную компанию, он не шарил в алгоритмах, в структурах данных настолько хорошо, чтобы пройти там техническое собеседование. Понятно, что это не такая тупая история, как создателя брю для мака не взяли в гугл, хотя все в гугле пользуются брю, это понятно. Все равно понятно, что люди могут в чем-то хорошо разбираться, в каких-то особенностях работы антивирусов или систем, но при этом не обладать достаточным другим навыком, чтобы пройти техническое интервью.
-
Ты, видимо, тоже ищешь людей, которые, в принципе, могли бы взламывать, но хотят быть по другую сторону баррикад. Какие нужны скиллы для того, чтобы попасть к тебе в команду? И как ты вообще их ищешь, как ты находишь? У тебя прямо вакансии висит еще человек для борьбы с мошенничеством? Или это как-то специальный клуб?
-
Ну, начнем с того, что мы занимаемся не только борьбой с мошенничеством. Более того, мы занимаемся в первую очередь созданием безопасных продуктов и сервисов, чтобы мошенники вообще просто не имели даже шанса. То есть у меня больше всего, ребята, это классическая, так сказать, продуктовая разработка. Тот же мессенджер мы делаем, мы делаем там всякие по телефонию, звонки через приложение, то есть делаем безопасные каналы общения. Вот, мы делаем продукты для повышения доверия пользователей друг к другу, всякие там рейтинги, отзывы, там профили, чтобы люди там доверяли друг другу, видели, с кем они вообще общаются. В общем, список реально большой. Второй наш фокус— это разработка алгоритмов, собственно, модерации, то есть проверка контента, пользователей, того, что они делают на площадке. И здесь уже в первую очередь главная компетенция— это мы нанимаем data-scientists, то есть людей, кто занимается machine learning, которые работают с разными типами данных, с поведенческими, с картинками, с текстами, с разными параметрами, потому что в модерации нужно сначала анализировать паттерны поведения, потом картинки. Пример, кстати, у нас появился. Ну не совсем мошенник, но пользователь, который продавал фальшивые деньги. И когда он писал про это явно в тексте, мы его банили моментально. А он начал писать на картинках, мы сделали свой движок.
-
Распознавание текста в картинках?
-
Да-да, в картинках. Он начал писать корявыми буквами, мы сделали и такое. Постоянно задачи какие-то новые, и нужно иметь совершенно разные навыки, чтобы противостоять этому. Поэтому здесь я нанимаю в первую очередь дата-сиентистов. Ну и отдельно, да, конечно, мошенничество, ему надо противодействовать, поэтому занимаются в основном дата-сиентисты, разработка алгоритмов для вычисления паттернов мошенников. Прямо особо нет, у нас есть несколько таких позиций, но в основном это именно такие а-ля исследователи, кто разбирается, что к чему, как устроены все схемы, и дальше они помогают датсайентистам и коллегам из продукта сформировать правильный подход к решению той или иной задачи.
-
Я себе представляю встречу, когда вы собираетесь в комнате, сейчас, наверное, уже в зуме, ну или там, короче, в комнате собираетесь, и один рассказывает, у нас новая схема, работает она вот так, а деньги мы будем вводить вот так, ну, если могли вводить вот так. Что будем делать, коллеги?
-
Кроме шуток, это примерно так и происходит. То есть есть ребята, кто постоянно следит за тем, что происходит в мире, это мошенничество, какие новые схемы появляются. И, собственно, у нас там есть всякие, ну, все там рабочие группы, схемки и прочее, где как раз мы смотрим на данные, насколько эта схема популярна, взлетает, не взлетает, что будем делать.
-
Ты же по сути можешь посмотреть, насколько хорошо работает схема, какая доля пользователей развелась, а какая нет.
-
Да-да, в основном потому, что у нас есть данные с разных площадок. То есть мы смотрим в целом по интернету, что вообще творится в мире мошенничества.
-
Серьезно? Площадки обмениваются информацией друг за другом?
-
Ну, площадки не всегда обмениваются напрямую. Ну, кто готов, обменивается. Но в целом мошенники обмениваются друг с другом такой информацией. Имея к ней доступ, можно понимать, что у них происходит.
-
Так, подожди. То есть у тебя есть прямая связь с мошенниками?
-
внедряемся под видом мошенников, чтобы получать информацию с первых рук.
-
Ничего себе, расскажи, это же прямо работа под прикрытием, как в фильме True Detective.
-
Ну я, кроме этого, ничего сказать не смогу, иначе мошенники поймут, как мы это делаем.
-
Все, хорошо, я понимаю, что тема такая. Делаю шаг назад. Вы типа определяете мошенников и заблокировать. А где на сцену выходят правоохранительные органы? Они вообще здесь есть в этом уравнении или ты полностью работаешь автономно?
-
Нет, они, конечно, есть, но для этого надо проговорить всю воронку, условно. Начнем с самого верха. По умолчанию лучше запускать такие сервисы и продукты, чтобы в них в целом не было каких-то очевидных уязвимостей и у мошенников ничего не получалось. Потому что чем безопаснее продукт, чем проще в нем сценарий, тем сложнее мошенникам придумать какую-то схему, социнженерии и тому подобную вещь. Если это не получилось и схемы все-таки существуют, дальше нужно вкладываться в знания пользователей. Знания пользователей— это вообще креугольный камень борьбы с мошенничеством. Если площадка знает, кто ее пользователи, кто стоит за аккаунтами, что они делают на площадке, как они себя ведут, то будет просто разделить пользуясь на хороших и плохих. Плохих надо банить, хороших надо... защищать, хвалить, поощрять, но всегда останется какая-то зона подозрительных. Победить мошенничество в ноль практически невозможно, можно поднять цену этого мошенничества, по факту разрушив юнит-экономику. Эта серая зона, она всегда будет оставаться. Вопрос, сколько мошенник должен, условно говоря, потратить времени, денег, сил, чтобы…
-
Заработать x рублей.
-
Да-да. И вот мы как бы схлопываем вот эту серую зону. Мы пытаемся делать наш продукт безопасным. Понятно, что мы мало того, что пытаемся делать продукт безопасным, мы еще занимаемся контекстным обучением. Вот там человек размещает объявление, есть там схема, что ему сразу напишет мошенник с каким-то супервыгодным предложением. И мы там сразу предупреждаем, типа, если тебе напишут и предложат перейти в WhatsApp, типа, не делай этого, это мошенник.
-
Я делаю ровно то же самое в сервисе знакомства, с которым я работал в пьюр. Там была такая разводка, что люди говорили, давай перейдем в WhatsApp, потом они скидывают какие-то свои фото голые, а дальше их по WhatsApp определяют и шантажируют. И вот мы тоже ровно то же самое говорили. Перейти, отправить фотку, отправлять только у нас.
-
Да-да, вот ровно такая же идея. Так вот, если мошенничество все еще не удалось предотвратить, и оно, к сожалению, случилось, вот тогда уже мы доходим до правоохранительных органов. То есть пользователь может оставить заявление о том, что его обманули, а мы как площадка посодействуем в раскрытии преступления и предоставим всю необходимую информацию.
-
А власти вообще пытаются контролировать этот рынок? То есть тут сейчас выглядит так, что всегда актором, таким источником являешься ты. Но если бы я был власти, я бы, наверное, хотел бы понимать, как этот рынок устроен и как-то в нем что-то делать. То есть есть ли тут со стороны
-
государства какой-то... На самом деле, есть. Я недавно общался с коллегами из госструктуры о том, что планируется выход ряда законопроектов, которые заранее выглядят реально полезными, которые могут реально усложнить жизнь мошенникам. Посмотрим, как обычно, все зависит от реализации. К сожалению, не могу заранее разглашать, что это будет и в чем суть. Тут главное, чтобы они не усложнили жизнь и хорошим людям параллельно, как это, к сожалению, часто бывает. Но, по крайней мере, из тех гоструктур, с кем я общаюсь, я вижу правильное понимание проблемы и движение в правильную сторону.
-
То есть, государство признает, что большинство покупок-продаж ушли в онлайн из-за коронавируса и пытается придумать законы, которые помогли защитить.
-
Да, я вижу, что там коллеги из тех структур, кто реально может повлиять на это, там Центробанк, Минцифры, вот такие организации, они реально понимают ситуацию, следят, они в тренде, они понимают какие-то проблемы, активно сотрудничают с банками, с телеком-операторами, с площадками, готовы слушать и спрашивать реально там наше мнение. Центробанк молодцы, у них есть дочерняя структура FinCert, которая позволяет оперативно блокировать фишинговые сайты, которые паразитируют под видом платежных форумов. То есть это один из самых эффективных каналов заблокировать мошеннические сайты, разделегировать домены в настоящее время. То есть если кто-то находит фишинговую платежную форуму, отправить информацию в ФинЦЕРТ, они ее заблокируют. Быстро, эффективно, надежно.
-
Респект. Я слышал, что вот хакеры, которые, ну не мошенники, а вот именно технические специалисты из России, они не взламывают русских, потому что тогда Управление «К» МВД. А вот иностранцев они взламывают. Такое вот типа распределение, что там, где они живут, они не взламывают. Но с этими мошенниками это не так, да, пока?
-
Я информационной безопасностью не занимаюсь, не могу про хакеров сказать. Я могу сказать про мошенников, что у мошенников есть похожий паттерн. Например, банды из Украины действуют в России, банды из России действуют в Украине. Ну, там ещё Беларусь. Ну, в общем, они так вот. Потому что тогда, даже если их вычислят, намного сложнее привлечь их к ответственности.
-
Мошенники, которые звонят россиянам каждый десятый звонок, вполне возможно, большая часть из них, она из Украины и Беларуси.
-
Да, и они используют IP-телефонии, подменяют идентификатор звонящего и могут сидеть, не знаю, в Молдавии, в Украине, в Грузии, ну, где угодно. Это не всегда так, но это частый паттерн, потому что это помогает уйти от ответственности. Международное право, там, выдача, раскрытие преступления в другой стране – это никому не нужно. То есть, если я обманул на 5 тысяч рублей кого-то в Белоруссии, вряд ли белорусские органы будут пытаться по линии, там, не знаю, Интерпола условно договориться об экстрадиции меня в Минск, чтобы там меня судили за 5 тысяч рублей. Ну, это просто утопия. Вот поэтому зачастую мошенники становятся просто безнаказанными, даже если их можно вычислить.
-
А, у меня есть история про это. Я звоню в интернет-магазин какой-то латышеский или человеку, я хотел у человека конкретного купить, и они начинают говорить по-латышски. Ну, я привык, что можно сказать, типа, я по-латышски плохо говорю, давайте на русском. И они потом передо мной извинялись, сказали, что оказывается, им звонят из тюрем русских, русские мошенники, и таким образом они защищаются от мошенников, типа, говорят на латышском.
-
Одну из групп мошенников видел анонс, что одна из группы запустила техподдержку на польском. Я такой, зачем? А потом я понял, что основной фокус их работы – это польские классифайды, обманывать поляков. И как в продажах есть допродажи, когда пытаются что-то дополнительное в мошенничестве, есть доразвод, когда человеку уже развели, его пытаются развести ещё, как в случае с поддержкой я рассказывал. И вот для этого доразвода нужна поддержка с носителями языка.
-
Получается, что мошенничество – это такой крупный бизнес.
-
К сожалению, мошенничество – это крупный бизнес. не возьмусь судить сходу по всем известным схемам, но это там миллионы долларов в год. Я думаю, это сотни миллионов долларов, если честно. Если надо будет пытаться оценить, я, конечно, оценю.
-
что после прослушивания, во-первых, объем рынка уменьшился, потому что люди стали более внимательными к тому, когда их пытаются развести, и пользовались теми правилами, которые подсказывал. Во-вторых, может быть, какие-то крутые технари, которые думали о работе вот в этой черной схеме, поймут, что можно работать и с другой стороны.
-
А может быть, какие-то технареи, которые работают в крупных IT-компаниях, подумают, что можно заработать больше. Вот инструкция в телеге лежит.
-
Поэтому ссылку мы в комментариях оставлять не будем. Зато я предлагаю тебе слушателям какой-нибудь подкаст или книжку, или YouTube, или, может быть, Telegram-канал, который ты сам читаешь и в котором можно узнать про мошенничество или вообще все, что тебе самому нравится.
-
Я посоветую нашим слушателям никому не сообщать свои персональные данные. Это намного важнее, чем книжки, подкасты и всё остальное.
-
Ну подожди, что ты сам читаешь в интернете?
-
К сожалению, чужие персональные данные, которые они шарят.
-
Спасибо большое, что пришёл и уделил нам время. Очень приятный был разговор, очень интересный. Это подкаст Студии Либо-Либо, и мы его сделали вместе с сервисом онлайн-образования Яндекс Практикум. Над подкастом работали редактор Юлия Яковлева, продюсер Павел Боровков, звукорежиссер Нина Мамотина. За джингл спасибо Алексею Зеленскому.