Жительница Барнаула заставила банк вернуть деньги, ушедшие мошенникам без ее ведома
В Барнауле клиентка одного из крупных государственных банков отсудила у него 200 тыс. рублей с процентами и компенсацию морального вреда после загадочной пропажи накоплений. По словам пострадавшей, ее банковское приложение методично взламывали более полусотни раз, пока не украли практически всю сумму с накопительного счета. Деньги ушли некоему гражданину из Дагестана, скорее всего, дропперу, считает владелица средств.
При этом она не сообщала никому SMS-паролей и не переводила деньги на "безопасный счет", настаивая, что даже не получила на мобильный ни одного сообщения. Представители финансовой организации, тем временем, уверяли, что все операции в приложении совершались с одного устройства.
Пострадавшая и юрист, защищавшая ее интересы, не исключают, что деньги могли списаться не без участия сотрудников самого банка. Уголовное дело по этому инциденту пока еще не расследовано.
Проснулась без накопленийЖительница Барнаула Гаянэ несколько лет назад открыла накопительный счет в одном из крупных банков. По ее словам, на вечер 13 марта 2025 года там числилось 210 тысяч рублей – деньги откладывались на обучение ребенка.
Утром собеседница вошла в банковское приложение, чтобы сделать перевод сыну на карманные расходы с обычного счета, и обнаружила: нажитая сумма необъяснимо исчезла.
"Я захожу в приложение и вижу, что у меня на простом расчетном счете – плюс 10 тысяч. Я еще подумала: "Странно как-то. Неужели старшая дочь перевела?". Но когда открыла детализацию… шок был, не то слово! Вижу – минус 200 тыс. Магомеду М. А строки "накопительный счет" в принципе не было! То есть они [злоумышленники] перевели деньги на расчётный счет, а оттуда – Магомеду в Дагестан. А те 10 тысяч они, как я предполагаю, просто не смогли вывести из-за ограничений на сумму переводов", – вспоминает детали пострадавшая.
Важное уточнение: для доступа в систему клиентка всегда использовала исключительно биометрию – так называемую систему Face ID. Способ входа накануне она не меняла.
Кроме того, по договоренности с банком, пострадавшей также должны были приходить push-уведомления. Однако, уверяет Гаянэ, в ту злополучную ночь телефон безмолвствовал. Никакие коды третьим лицам она не сообщала. Никто из домочадцев тоже не брал в руки устройство, тем более чтобы сделать перевод в Дагестан, где у семьи никогда не было даже знакомых.
Пострадавшая неоднократно обращалась в банк, в том числе писала досудебные претензии. Однако возмещать пропажу там отказывались – якобы все операции клиентка совершила самостоятельно, в частности, сама вошла в приложение через логин и пароль. В итоге Гаянэ обратилась в общественную организацию "Защита прав потребителей" и с ее юридической поддержкой пошла в суд.
С тем загадочным Магомедом горожанка тоже связывалась уже в ходе разбирательства и пришла к выводу: получатель средств, вероятно, был дроппером, то есть человеком, передавшим мошенникам свой счет для "обналички" и транзита похищенного.
"Внутрибанковский перевод, 200 тыс. рублей, был осуществлен в Дагестан – такому же потребителю, который незамедлительно снял эти денежные средства. Мы привлекали его в качестве третьего лица, даже созванивались с этим господином. Он говорит: "Ну докажите. Я здесь при чем?". Это дело будущее", – комментирует директор региональной общественной организации "Защита прав потребителей" Людмила Жгун.
"Я говорю: "Как тебе не стыдно, ты же вроде верующий парень, мусульманин. Как ты себе позволил воровать чужие деньги?" Он мне в трубку ухмыльнулся: "Это не я". Но когда банк предоставил информацию об этом клиенте, мы увидели, что ему на протяжении нескольких дней перечислялись деньги от разных людей: 100, 150, 180 тысяч – самая крупная была моя. Банк в соответствии с 115-м федеральным законом ("антиотмывочный" закон. – Прим. ред.) ничего не предпринял! Ведь законодатель говорит, что при таких сомнительных транзакциях должны проверить контрагента на легализацию преступных доходов. Центробанк ведет учет так называемых дропперов. Но увы и ах", – продолжает Гаянэ.
56 попыток взломаСудебная тяжба длилась целый год. Представители финансовой организации предъявляли данные журнала аудита безопасности, уверяя: все операции в мобильном приложении клиентки совершались с одного устройства и IP-адреса, и 13 марта 2025 года не стало исключением.
Однако Людмила Жгун отмечает: проведенная техническая экспертиза начисто опровергла эти доводы.
"Мы предполагаем, что скорее всего было еще одно устройство. Эксперт пояснил: у пострадавшей – 6-ядерный процессор, а телефон, с которого поступали и направлялись [команды] – четырехъядерный. Кроме того, он установил нестыковки в версиях операционной системы", – поясняет юрист.
"В суде представитель банка говорил: "Мы проанализировали ваши транзакции – сынишке очень часто переводите деньги". Я говорю: "Ну да, 100, 200 рублей, он ученик. Но не 200 тысяч!". Они отвечали, что я, возможно, ошиблась. Ну можно ошибиться в одной цифре. Но когда у тебя ребенок в приоритете стоит?", – рассуждает Гаянэ.
Также, по словам юриста, ответчики приложили сведения о трех SMS-сообщениях, направленных на номер Гаянэ для подтверждения входа в приложение.
"Вынуждены были за свой счет провести экспертизу. Перед этим мы также попросили суд запросить информацию у мобильного оператора – а сколько фактически входов-то было? И оказалось, в банковское приложение – не в телефон, а именно в приложение – пытались войти более 56 раз! То есть фактически подбирался код. При этом на телефон пострадавшей никакие SMS не приходили. Но каким-то образом эти SMS-ки значились в программе оператора "МТС"", – продолжает Людмила Жгун.
Согласно данным судебных документов (есть в распоряжении редакции), в приложение начали "стучаться" в 22:04 по Барнаулу: сначала было несколько неудачных попыток входа по биометрии, потом последовала череда вводов одноразовых паролей.
Спустя буквально 9 минут учетная запись была взломана, и "система окончательно сформировала токен доступа для клиента".
Затем настали около 15 минут "тишины" – за это время, отмечают Гаянэ и Людмила Жгун (и как наверняка замечали многие клиенты), пользователя должно было "выбросить" из приложения. Но сессия оказалась продлена.
"Хорошо, пусть я, как они пытались утверждать, изменила логин и пароль. Но что я делала все это время в приложении? Только в 22:27 банк автоматически продлевает сессию! Что самое характерное – у меня мобильное приложение. Оно "существует" не больше пяти минут – если вы в нем не совершаете никаких действий, оно отключается. А если вход осуществляется со стационарных устройств – компьютера, ноутбука, нетбука – то оно живет свою жизнь 15 минут. Представляете, какие тонкости мы "выцеживали"!" – продолжает пострадавшая.
По словам клиентки, банк не предоставил данных о финансовых транзакциях. Хотя перевод в Дагестан "улетел" в 22:35 – как раз после обновления сессии.
Не обеспечили защитуВозмущение истицы вызвала не только потеря денег, но и тот факт, что банк не принял мер для остановки сомнительной операции. Обстоятельства инцидента наталкивают Гаянэ и Людмилу Жгун на мысль, что к нему могли быть причастны "знающие" люди.
"Есть же федеральные законы, где написано, что подразумевается под нетипичными действиями клиента. Есть период охлаждения, банк должен связаться с вами, заблокировать учетную запись – предпринять все попытки, чтобы твои деньги не ушли! Даже если я находилась под воздействием мошенника, банк обязан был приостановить транзакцию. Почему я пришла к мысли, что здесь мог быть задействован сотрудник банка? Потому что в каждой системе есть уязвимые места. И многие тонкости может знать только сотрудник".
Несмотря на все неприятности, эта история оказалась со счастливым концом: Центральный суд, а затем и апелляционная инстанция вынесли решение в пользу пострадавшей. Банк вернул Гаянэ утраченные 200 тысяч, проценты за пользование чужими денежными средствами, а также выплатил компенсацию морального вреда – 8 тыс. рублей.
"Но страдания человек получил! Ведь мы обращаемся в банк за услугой, надеемся на соблюдение банковской тайны, что не может быть никакого доступа посторонних в приложение. А здесь человек проснулся – денег нет. Тем не менее, я думаю, это гражданское решение будет хорошим подспорьем для работников полиции. Можно сказать, что это необычный прецедент, потому что мы привыкли к тому, что люди в подобных ситуациях виноваты сами – сам отдал, сам потерял", – резюмирует Людмила Жгун.
"Я хочу, чтобы об этой истории услышал весь свет. Можно бороться с банковской системой. Не надо бояться, нужно идти вперед", – добавляет Гаянэ.
Отметим, что по факту произошедшего полиция возбудила уголовное дело, однако, по словам Гаянэ, оно было приостановлено. Сейчас ее в планах – возобновить разбирательство, найти конечных выгодополучателей и наказать киберпреступников.
Тот самый Магомед, полагает собеседница, скорее всего будет проходить по делу как свидетель, так как закон о дропперстве вступил в силу только в апреле 2025 года – уже после того, как было совершено хищение.