Взломали кошелек на Яндекс-деньгах

12
Elqilibro
На сайте с 15.02.2009
Offline
110
6160

Следующая ситуация.

Взломали взломали кошелек на Яндекс-деньгах. Зашли через почту, но платежный пароль подобрать, видимо, не смогли. Поэтому запросили его смену (соответствующее письмо есть на почте, уже было открыто к моменту моего захода). Уже после вывели денег (не много, 900 рублей двумя платежами).

Служба поддержки Яндекса морозится и несет чушь. Кто разбирается, подскажите, пожалуйста. Как могли сменить платежный пароль, если кошелек привязан к номеру телефона? А мне смсок никаких не приходило, телефон со мной, номер работает и никто к телефону не прикасался кроме меня. Более того, когда уже я сейчас захотел сменить платежный пароль, написало, что смс отправлено, но я вновь ничего не получил. При этом номер телефона привязан все тот же.

AndrewTishkin
На сайте с 20.05.2009
Offline
256
#1

Не моё:

у ЯД дыра с платежным паролем - его можно поменять, войдя всего лишь в обычный паспорт, даже если почта для восстановления пароля другая и кодовое слово неизвестно! Так что платежный пароль - не защита, нужны SMS!
~
[Удален]
#2

Платёжный пароль можно восстановить двумя способами.

1. получение смс на привязанный к кошельку телефон,

2. получение эмейла и ввод кода восстановления (код только из цифр, Вы его придумывали сами одновременно с платёжным паролем). Подробнее: https://money.yandex.ru/doc.xml?id=524933#qu7

Судя по тому, что Вы описываете, злоумышленники смогли угадать придуманный Вами код восстановления.

Да, на то, чтобы вспомнить (угадать) этот код восстановления дается всего 5 попыток (не каждый час, а всего 5), - но если там было 1234567, то 5 попыток злоумышленникам может и хватить.

Дыры с платёжным паролем нет.

Но он действительно не очень надежен: его можно узнать при помощи троянской или вирусной программы, фишингового сайта.

Поэтому мы действительно всем пользователям рекомендуем (настоятельно рекомендуем, а вскоре начнем и требовать, возможно) переходить на усиленную авторизацию. Самое удобное - одноразовые коды через смс, но есть и другие способы (таблица кодов), В этом случае для каждой операции пароль одноразовый, и, даже если злоумышленники этот одноразовый код узнают, то он им ничем не поможет - для следующей операции нужен будет уже не этот, а новый код .

attos
На сайте с 19.04.2011
Offline
38
#3
konj_v_paljto:
Платёжный пароль можно восстановить двумя способами.
1. получение смс на привязанный к кошельку телефон,
2. получение эмейла и ввод кода восстановления (код только из цифр, Вы его придумывали сами одновременно с платёжным паролем). Подробнее: https://money.yandex.ru/doc.xml?id=524933#qu7

Судя по тому, что Вы описываете, злоумышленники смогли угадать придуманный Вами код восстановления.
Да, на то, чтобы вспомнить (угадать) этот код восстановления дается всего 5 попыток (не каждый час, а всего 5), - но если там было 1234567, то 5 попыток злоумышленникам может и хватить.

Дыры с платёжным паролем нет.
Но он действительно не очень надежен: его можно узнать при помощи троянской или вирусной программы, фишингового сайта.
Поэтому мы действительно всем пользователям рекомендуем (настоятельно рекомендуем, а вскоре начнем и требовать, возможно) переходить на усиленную авторизацию. Самое удобное - одноразовые коды через смс, но есть и другие способы (таблица кодов), В этом случае для каждой операции пароль одноразовый, и, даже если злоумышленники этот одноразовый код узнают, то он им ничем не поможет - для следующей операции нужен будет уже не этот, а новый код .

если на кошельке достоверно известно что есть много денег то украсть их с помощью смс сейчас самое простое дело для кидал не школоло

Cashout and Exchange Service (/ru/forum/805967)
.Mouse.
На сайте с 12.11.2009
Offline
77
#4
konj_v_paljto:

Дыры с платёжным паролем нет.

Точно нету?

Я те же слова слышал около года назад, когда всплыла уязвимость со сменой пароля к любым ящикам на mail.ru

Elqilibro:

Служба поддержки Яндекса морозится и несет чушь. Кто разбирается, подскажите, пожалуйста. Как могли сменить платежный пароль, если кошелек привязан к номеру телефона? А мне смсок никаких не приходило, телефон со мной, номер работает и никто к телефону не прикасался кроме меня. Более того, когда уже я сейчас захотел сменить платежный пароль, написало, что смс отправлено, но я вновь ничего не получил. При этом номер телефона привязан все тот же.

Яндекс всегда морозится, у них подход такой. Вместо блока цепочки по которой уходят денежки они будут всякую ерунду спрашивать и потом попросят в их офис приехать написать заявление😂

Не зная ни сна и не отдыха, при лунном и солнечном свете Мы делаем деньги из воздуха Чтоб снова пустить их на ветер...
[Удален]
#5
.Mouse.:
Точно нету?

Да, точно. Нету и не было.

Исключая ситуации, когда платёжный пароль - QWERTY, а код восстановления - 1234567, - но это не является дырой с нашей стороны.

.Mouse.:
попросят в их офис приехать написать заявление😂

Да, попросят приехать и написать заявление, на основании которого вернут деньги.

Если Ваш счет был идентифицированным на момент кражи денег, разумеется. И если Вы обратились в течение суток после кражи денег.

_
На сайте с 03.06.2012
Offline
14
#6

почему не используете вебмани? не менее популярны и безопасность по выше.

attos
На сайте с 19.04.2011
Offline
38
#7
_nick_:
почему не используете вебмани? не менее популярны и безопасность по выше.

и неадекватность тоже в наличии

ilux
На сайте с 11.07.2009
Offline
371
#8
если на кошельке достоверно известно что есть много денег то украсть их с помощью смс сейчас самое простое дело для кидал не школоло

Прошу аргументировать - ни разу не встречал подобного

🎄 Мой блог и тест пуш партнерок в реальном времени -> https://t.me/seo2007
AndrewTishkin
На сайте с 20.05.2009
Offline
256
#9
ilux:
Прошу аргументировать - ни разу не встречал подобного

Скорее всего речь про получение дубликата SIM-карты, сейчас это частое явление

[Удален]
#10
AndrewTishkin:
Скорее всего речь про получение дубликата SIM-карты, сейчас это частое явление

Это уже повод напрямую судиться с ОПСОСом.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий