«Сбер» рекомендует россиянам не удалять «Сбербанк Онлайн»

Сбербанк еще раз рассказал, чего не следует делать гражданам России, которые владеют банковскими картами. На сайте «Сбербанка Онлайн» появилось предупреждение», которое призывает не удалять банковское приложение со своего смартфона. Рассказываем, как грамотно пользоваться программой, и чего делать категорически не стоит.
Если клиент случайно удалил приложение «Сбербанк Онлайн» с телефона или же купил новый смартфон, на котором приложения нет, не стоит открывать App Store и Google Play. На данный момент официальное приложение банка исчезло из крупных магазинов программ.
Этого делать нельзя
После удаления банковского приложения, на площадках начали появляться клоны «Сбербанка Онлайн». Они часто попадаются на глаза владельцам смартфонов и вызывают соблазн скачать их.
Представители Сбера предупреждают о том, что скачивать такое приложение, входить в него, оставлять там свои данные нельзя ни при каких обстоятельствах. Безопасность конфиденциальных данных клиента в таком случае никак не гарантируется.
Решение проблемы
Владельцам Android-смартфонов достаточно зайти на официальный сайт Сбербанка через браузер. От туда следует скачать специальный apk-файл. Затем приложение установится. Это и есть официальная программа, которой можно пользоваться.
Владельцы iPhone такую возможность не получили. Обладателям яблочных смартфонов придется пользоваться веб-версией приложения, которая теперь адаптирована под мобильные устройства. Ранее «Сбер» выпустил гайд для смартфонов на iOS, чтобы добавить приложение банка на главный экран. В инструкции всего четыре шага, вы можете увидеть их на картинках.
Это тоже интересно:
- В терминалах «Сбера» появится новая опция
- «Сбербанк» позволит россиянам оплачивать покупки смартфоном
- Уход NVIDIA из России. Конец облачному геймингу или просто слова
Навязывание опасной услуги «Мобильный банк» при пользовании Сбербанком-Онлайн
Что такое пресловутый Мобильный Банк как услуга от Сбербанка? Это просто дыра в безопасности. В том числе и на этом сайте масса примеров, как злоумышленники умыкают деньги со счетов в Сбербанке с помощью дубликата СИМ-карты. Например: https://www.banki.ru/services/responses/bank/response/4911061 . Естественно, я, как клиент Сбербанка, отключил у себя этот самый Мобильный банк (при открытии карты они его насильно подключают, по крайней мере раньше было так). Но. Я пользуюсь Сбербанком-Онлайн. Вынужден пользоваться, поскольку получаю платежи от государственной организации на счет в Сбербанке, в другой банк они почему-то перечислять деньги не хотят. И выясняется, что для нормального пользования Сбербанком-Онлайн нужно подключить этот самый дырявый Мобильный банк. Написал следующую претензию в Сбербанк-Онлайн:
«При оплате коммунальных услуг на сумму более 3000р. Сбербанк Онлайн требует от меня SMS-код. Приходится разбивать сумму на части или пользоваться онлайн-банкингом другого банка. Получить SMS-код я не могу, поскольку не подключен «Мобильный банк», я его отключил, заполнив заявление в офисе. В настройках у меня выставлен предпочтительный способ подтверждения — пароли с чека. Но от меня требуют именно SMS-код. Я не против получения кода на некий телефон, привязанный в офисе. Но я категорически против подключения Мобильного банка, поскольку его безопасность ниже плинтуса. Злоумышленникам не стоит большого труда получить дубликат SIM-карты. Для этого иногда достаточно заявления от имени злоумышленника, мое участие не требуется. Кроме того, SIM-карту можно эмулировать с помощью компьютерного оборудования. Имея дубликат SIM-карты, можно получить полный доступ к счетам в Сбербанке — если подключен Мобильный банк. Такие случаи реально происходят. Поэтому Мобильный банк я не подключу ни за что. Но почему вы смешиваете в одну кучу логически разные онлайн и мобильный банк? Я требую дать возможность нормально пользоваться онлайн-банком без Мобильного банка. Если я провожу коммунальный платеж, выбирая получателя из вашего же списка и со счетом в вашем же банке, то какого черта от меня требуют SMS-код, если есть разовый пароль с чека. Почему до 3000 рублей пароль с чека достаточен, а свыше 3000 рублей нужен Мобильный банк? Почему в крайнем случае нельзя просто прислать SMS-код, не подключая Мобильный банк?»
Через день получаю следующий ответ в Сбербанке-Онлайн:
«Благодарим Вас за обращение! СМС код для подтверждения операции поступает только при наличии подключенной услуги «Мобильный Банк» полный или экономный пакет. Подтверждение операции до 3000 рублей возможно одноразовым паролем с чека. Банк гарантирует безопасность конфиденциальной информации о своих клиентах, вопрос о безопасности доступа к номеру телефона, находится в компетенции сотового оператора. С уважением, ОАО «Сбербанк России».
Вот такая откровенная отписка. Просто повторяет уже известную информацию, не дает ответ ни на один из заданных вопросов и не приводит никаких объяснений в оправдание ограничений, наложенных на операции в Сбербанк-онлайн. Полностью обойден вопрос о том, почему для нормальной работы Сбербанка-онлайн от пользователей требуют подключить логически несвязанную и крайне опасную «услугу» Мобильный банк. Полностью игнорируется возможность подмены SIM-карты злоумышленниками, после чего они получают доступ ко всем счетам. Более того, Сбербанк в своем ответе заявляют, что безопасность, мол, — это проблема вашего сотового оператора! Но сотовому оператору я более 300 рублей не доверяю, с ним у меня совсем другие отношения, и позвольте мне самому решать, что я жду от сотового оператора, незачем его сюда вообще впутывать. Возмущает Сбербанк, который глупейшим образом создает серьезные проблемы своим клиентам, навязывая им свой «Мобильный Банк», а потом еще и навязчиво рекламирует на своем сайте, как мило вы можете отправить деньги кому угодно с помощью одного SMS через Мобильный банк! То, что это настоящее поле чудес для разного рода мошенников — скромно умалчивается. Позор Сбербанку!
Безопасность Сбербанк Онлайн

Интернет-банк Сбербанк Онлайн — удобный и безопасный способ совершать банковские операции на компьютере, без визита в банк. Чтобы защитить себя от мошенников, достаточно соблюдать простые правила:
Никому не сообщайте пароли для входа в Сбербанк Онлайн. Даже своим близким и сотрудникам банка.
Используйте только официальный сайт Сбербанк Онлайн. Сохраните этот адрес в закладках браузера (посмотреть примеры сайтов-подделок можно ниже)
Убедитесь, что адресная строка начинается с префикса «https://». Это означает, что установлено защищенное соединение
Проверяйте реквизиты операции в СМС с одноразовым паролем от номера . Если реквизиты не совпадают, то такой пароль вводить нельзя
Никогда не вводите пароли для отмены операции. Об этом могут попросить только мошенники. Если вы с этим столкнулись, покиньте сайт и срочно обратитесь в банк
Используйте антивирус. Регулярно делайте полную проверку компьютера программой-антивирусом. Установите автоматическое обновление антивирусных баз и операционной системы
Старайтесь не пользоваться веб-версией Сбербанк Онлайн с мобильного телефона. Намного удобнее использовать мобильное приложение
Для входа в Сбербанк Онлайн нужен только логин, личный пароль или одноразовый из СМС. Если на сайте запрашивают любую другую персональную информацию, например, номер банковской карты или мобильного телефона, покиньте сайт и срочно обратитесь в банк
Классические схемы мошенничества
Фишинговый сайт
Злоумышленник на различных ресурсах от социальных сетей и электронной почты до обычных новостных сайтов — заставляет Вас нажать на ссылку, ведущую на фишинговый сайт. Вы переходите на поддельный сайт, который копирует дизайн и содержание известного сайта.
Персональные данные
На поддельном сайте Вас могут попросить ввести идентификаторы и пароли, мобильный телефон и другие персональные данные, необходимые мошенникам для обмана. Для защиты от мошенников в «Сбербанк Онлайн» предусмотрено подтверждение финансовых операций одноразовым паролем, который отправляется вместе с реквизитами самой операции. Необходимость подтверждения операции одноразовым паролем отображается в «Сбербанк Онлайн» при совершении операции.
Одноразовый SMS-пароль
Злоумышленнику нужно узнать у Вас одноразовый SMS-пароль для проведения операции, Как правило, мошенник звонит Вам на телефон от лица сотрудника банка, либо обращается от лица контакта социальной сети и просьбами или угрозами заставляет продиктовать ему Ваш одноразовый пароль.
Не разглашайте никому одноразовый пароль
Поэтому одноразовый пароль это очень критичный элемент безопасности — его нельзя никому разглашать и ни в коем случае нельзя вводить, если полученные в SMS-сообщении реквизиты относятся к операции, которую Вы не совершали.
Для защиты от мошенников напоминаем:
Не устанавливайте на мобильный телефон, устройство, на которые Банк отправляет SMS-сообщения с подтверждающим одноразовым паролем, приложения, полученные от неизвестных вам источников. Помните, что банк не рассылает своим клиентам ссылки или указания на установку приложений через SMS/MMS/Email — сообщения.
При любых подозрениях на компрометацию паролей (постоянного или разовых) посторонними лицами (в т.ч. представившимися сотрудниками Банка) или запросах на выполнение неинициированных Вами операций, следует незамедлительно обратиться в службу помощи Банка: короткий номер — 148, для всех мобильных сетей — 5-148-148, международных звонков — +375(29)5-148-148.
Безопасно ли устанавливать приложение Сбербанка на iPhone через сотрудника в отделении?
Отвечает декан факультета «Цифровая экономика и массовые коммуникации» МТУСИ Сергей Гатауллин.
Доля адептов «яблочных» продуктов среди клиентов онлайн-банкинга остаётся значительной, поэтому попытки банков удовлетворить существующий спрос с учётом потребительских предпочтений вполне понятна и объяснима. А идея использования корпоративных сертификатов не новая.
Однако корпоративные сертификаты предназначены прежде всего для решения специфичных задач внутри компаний, то есть среди сотрудников. Таких, как установка при необходимости программного обеспечения со специальным функционалом, которое отсутствует по каким-либо причинам в официальных каталогах. Риски же существуют всегда и везде, поэтому надо научиться правильно эти риски оценивать и не превышать приемлемого уровня.
В случае с установкой банковских приложений в обход разработчиков мобильных операционных систем это, прежде всего, риски компрометации персональных данных при передаче разблокированного устройства третьим лицам, отсутствия гарантии производителя «родного» софта, отзыва корпоративного сертификата и отключения приложения, доступа к системным функциям устройства. Глобально нашему государству следует разработать и внедрить в массовое использование собственную национальную мобильную операционную систему, собственные гаджеты, развивать собственные магазины приложений, и тогда вышеуказанные риски не будут беспокоить ни бизнес, ни граждан, ни государство.
Войдите, чтобы оставить ответ или задайте свой вопрос
Еще 3 ответа
Отвечаем на потребительские вопросы о финансах
11 января 2023
Отвечает Senior iOS Developer Cogni, ex-Senior iOS Developer в SberDevices Антон Малыгин.
Если сотрудник банка вводит Apple ID для App Store, то это безопасно для пользователя. Риск, что у банка останется доступ к устройству, есть только в случае ввода Apple ID как учётной записи iCloud. Так что нужно просто проверить, что учётные данные вводятся в настройках Apple ID -> Контент и покупки. Таким образом, будет изменён аккаунт только для App Store, и пользователь в любой момент может выйти из него и зайти в свой. Это не повлияет на дальнейшую работу приложения. Такой подход безопасен для пользователя.
Но, насколько я знаю, в отделениях Сбера не используют данный подход. Там используется установка приложения с помощью корпоративного аккаунта разработчика. Файл .ipa приложения при сборке подписывается корпоративным Apple ID, и далее такой ipa-файл можно установить через шнур или даже с веб-сайта, минуя App Store. Это тоже безопасно для пользователя — при учёте того, что пользователь доверяет Сберу. Но в таком подходе есть ограничения от Apple, потому что такой аккаунт предназначен для корпоративного использования, например компания разработала приложение для внутреннего пользования и хочет распространять его через свои корпоративные сервисы.
Многие компании делают свой внутренний App Store, используя данный метод. Это легально, пока этот «магазин» не общедоступен, а используется только в качестве корпоративного, для сотрудников. Соответственно, в случае, если Apple обнаружит нарушение, то последует бан корпоративного аккаунта разработчика и приложение перестанет запускаться на устройствах, на которые ранее было установлено.