Мошенничество на маркетплейсе

Cassiopea

Moderator
Член команды
💸 Как сахалинка за три дня "напечатала" 8,4 млн на маркетплейсе: раскрыта схема обхода платежки. Кто следующий?
Коротко:
  • 🔓 Женщина из Южно-Сахалинска использовала уязвимость в системе электронного кошелька маркетплейса,
  • 💰 Сымитировала пополнение баланса без реального перевода,
  • 📥 Вывела 8,4 млн рублей на свои карты с 27 июля по 3 августа 2023 года,
  • 🚨 Дело возбуждено по ст. 159 УК РФ (мошенничество),
  • 🛑 Находится под подпиской о невыезде, ранее судима.
Разбираемся: как работает такая схема, почему маркетплейсы уязвимы, и почему это может коснуться не только пользователей, но и продавцов и самой платформы.
🧩 Как она "напечатала" деньги?
По данным следствия, женщина нашла в интернете инструкцию по эксплуатации уязвимости в API или интерфейсе электронного кошелька одного из крупных маркетплейсов (предположительно — Ozon, WB или СберМегамаркет).
📌 Примерная схема (на основе аналогичных дел):
  1. Пользователь инициирует пополнение баланса.
  2. В момент между началом транзакции и подтверждением оплаты возникает временная задержка (lag).
  3. Через модифицированный запрос (например, через Burp Suite или скрипт) злоумышленник подменяет статус "оплата не прошла" на "оплата успешна".
  4. Система зачисляет деньги на баланс, хотя реального перевода не было.
  5. Деньги выводятся на привязанную карту или тратятся на дорогие товары, которые затем перепродаются.
📌 Важно:
Это не взлом сервера, а обман логики приложения — как в старых играх, когда можно было "заморозить" время и получить бесконечные монеты.​
💬 Такие уязвимости встречаются в плохо защищённых API, особенно если:
  • Нет двойной валидации платежа,
  • Нет проверки с сервера банка,
  • Есть кэширование статусов.
🛑 Почему маркетплейсы не ловят это сразу?
  • Высокая нагрузка — миллионы транзакций в день,
  • Автоматизация — редкие проверки на аномалии,
  • Отсутствие мгновенной сверки с банками — задержка подтверждения до нескольких минут,
  • Слабая аналитика мошенничества — особенно у региональных или новых платформ.
📌 Что могло сработать:
  • Аномалия: пополнение баланса без подтверждения от банка,
  • Массовый вывод: 8,4 млн за 7 дней — более 1 млн в день,
  • Несколько карт — признак отмывания.
⚠️ Но если система не настроила триггеры, — злоумышленник остаётся незамеченным.​
🧑‍⚖️ Чем грозит такая схема?
  • Статья 159 УК РФ — мошенничество в особо крупном размере (сумма > 1,5 млн):
    • До 10 лет лишения свободы,
    • Штраф, конфискация имущества.
  • Дополнительно:
    • Гражданский иск от маркетплейса на возмещение ущерба,
    • Внесение в чёрные списки платёжных систем (Mir, Visa, Mastercard),
    • Блокировка всех финансовых аккаунтов.
📌 Факт:
Женщина уже была судима — значит, рецидив, что усугубляет наказание.​
🛡️ Как маркетплейсы могут закрыть такую дыру?
  1. Двойная валидация платежа
    — Подтверждение не только в приложении, но и от банка в реальном времени.
  2. Ограничения на вывод
    — Максимум 100–300 тыс. в день,
    — Верификация при крупных операциях.
  3. Анализ аномалий
    — Системы AI-мониторинга (как в банках),
    — Блокировка при подозрительных сценариях.
  4. Проверка новых аккаунтов
    — Особенно с быстрыми крупными операциями.
  5. Сотрудничество с МВД и ЦБ
    — Обмен данными по кибермошенничеству.
💬 Парадокс:
Чем удобнее платить, тем выше риск уязвимости.
Чем быстрее вывод, тем проще украсть.​
💬 Вопрос к форуму:
  • Как думаете — сколько таких схем уже работают в тени?
  • Если бы вы нашли такую уязвимость — сообщили бы в поддержку за вознаграждение или воспользовались?
  • Какие ещё "дыры" в системах вы замечали?
📌 Вывод:
Это не просто кража — это сигнал.
Если один человек за неделю вывел 8,4 млн, значит:
  • Уязвимость реальна,
  • Система не справляется,
  • Следующий может быть крупнее.
💬 Помните:
  • Любая автоматизация — это дыра, пока её не закрыли.
  • "Умный" мошенник — это тот, кто знает, как работает система.
  • Чем проще платить — тем сложнее защищаться.
Маркетплейсы должны выбирать: скорость или безопасность.
А пользователи — помнить: если деньги появились, но не прошли — это не подарок. Это долг. И он возвращается с процентами.
 
Вверх