Комментарии 236
Представьте ситуацию: оставили вы на 5 минут без присмотрателефонкошелек
Думаю так оно получше будет.
Я думаю при утрате телефона у меня будет достаточно времени для блокировки как счетов так и симкарты.
*при условии, что за сутки вы заметите пропажу телефона и обратитесь в банк за блокировкой
geektimes.ru/post/288913
Более того, вполне работоспособной может оказаться схема с дубовым перевыпуском SIM карты по липовой доверенности.
У меня ломалась карта Мегафон и я заказал новую — ни один банк-клиент подмены не заметил (Альфа-банк, Тинькофф).
благо на самсах есть knox, туда его и запихнул.
осталось отрубить перевод по смс на 900.
При этом мобильный платеж — это огромная дыра в безопасности: если за небольшую мзду сотруднику перевыпустить вашу симкарту (например, в желтом салоне связи в городке Кукуево), то можно переводить деньги с вашего счета просто отправляя SMS. Не нужен не только логин-пароль, но и сам телефон.
Единственный вариант который удалось найти для закрытия этой дыры — это установить нулевые лимиты на перевод в мобильном платеже (можно сделать через call центр).
Перевыпустите симку и попробуйте сделать перевод. Удивитесь
непонятно, какой именно «логин» у автора является «общеизвестным и используетс яна разных сервисах» — в мобильном банке надо знать банковский идентификатор/создать таковой, при этом смс приходит на номер, подключенный через банкомат к карте.
Выше правильно всё написали — зависит от региона и года.
несколько раз после обновления приложения приходилось заново регистрироваться, по почти полному циклу: логин-пароль, смс, пятизначный код для входа в приложение.
да, в защите куча других дыр, но для всех нужен физический доступ к карте и знание пин-кода — привязать телефон в банкомате. все остальные дыры — в «прокладке между креслом и рулём/экраном»
Кроме того, в таком случае необходимо знать жертву, со случайным не прокатит.
вынимаем симку из чужого телефона, вставляем в свойну это вообще дырень в «прокладке» же — пин-код на сим-карту с деньгами не ставить :)
Я пользуюсь тем, который мне банк выдаля тоже, но он ведь не «общедоступный»? я его больше нигде не использую, даже не записывал — утечка только на уровне банка может быть, либо, опять же — физический доступ к карте и знание пин-кода карты
Я пользуюсь тем, который мне банк выдал. И не уверен что много народу его меняет.
А если банки будут смену логина предлагать. А большинство сменит как попроще, что используют на других сайтах… как в соц сетях.
Другой вектор атаки при установке логина самим пользователем.
Кроме того, в таком случае необходимо знать жертву, со случайным не прокатит.
Да у нас (в реальности) целые базы (соц сети, сайты, скидочные карты.....) — логин или адрес электронной почты, и номер телефона. Остается только перехватывать СМС на телефонные номера.
Вот например когда у меня поломалась симка Мегафон, ни Альфа-банк, ни Тинькофф ничего не заметили.
А это можно как-то сделать?
В личном кабинете (в онлайн-банке) в настройках безопасности, если память не изменяет.
остаётся только пополнение своего номера
Не знал, думал всё отрубается.
— просмотр инфы по картам, перевод между своими картами, блокировка карт, блокировка мобильного банка
— пополнение своего номера
— SMS-шаблоны (создаются через СБ.О, в банкомате, или контакт-центре)
Под вопросом еще переводы во всякие фонды-teztour-ЕИРЦ. Из мануалов не ясно, остается ли возможность переводить по ним, если опция отключена.
А вот от спонтанных переводов с временно бесхозного телефона, а так же от массы зловредов с доступом к СМС вполне спасёт.
злоумышленник получает доступ в онлайн-банк
Только если знает логин. А логин в принципе нигде не отображается и не требуется, кроме формы авторизации в СБ.О и в мобильном приложении. Если ваш логин очевиден, совпадает с ником или логином в других сервисах — ну так ССЗБ.
Скорее злоумышленник получит доступ к почте, большинство почтовых ящиков как раз для восстановления требуют только доступ к симке, даже логина знать не требуется
А он же вроде все, не поддерживается и закрывается уже?
Не спорю, реализация вызывает вопросы (и нежелание пользоваться), но вопрос в другом. В одной из летних статей по безопасности писали, что бессмысленно спорить о «секурности», если телефон с доступом в руках у злоумышленника. Поэтому и задал вопрос выше — в чем уязвимость?
даже когда решили выйти на 5 минут в туалет.
Или хотя бы ставьте на вибро. Достали уже…
А если по теме, то какой-то прям уязвимости тут не вижу. Это уже скорее откровенное «не потерял, а про… прожужал».
PS: на 6-м андроиде не проверял, возвращаться желания нет, доверие подорвано.
Но отказаться от чтения смс нельзя никак…
А какой смысл запрещать доступ сбербанковскому приложению к СМС?
Тем более после одно из обновлений приложение стало требовать доступ к контактам телефона.
Я не против в принципе таких возможностей, я против навязывания, сейчас нельзя никак отказаться от такого, только штатными средствами андроид, но только приложение не запустится.
в основном тем, с кем общался достаточно часто.
т.е. утечки могли быть только на двух уровнях — через «слив оператора», или через «двухфакторную защиту приложения, для чего требуется доступ к звонкам и смс»
У Сбербанка для андройда в Политика конфиденциально… все прописано:
1.1. Информация о номерах телефонов из адресной книги устройства.… данные номера телефонов копируются на серверы Банка и могут периодически обновляться.
2.5 Информация пользователя может сохраняться на ресурсах Банка и его партнеров… а также в течении 5 лет после расторжения таких договоров.
Возможно я не настолько деловой человек, но не могу придумать юзкейса использования приложения, которое бы не покрывали обычная пластиковая карта и смс-информирование о балансе и текущих тратах. Единственный раз, когда мне понадобилось работать с валютным переводом, находясь в дороге, да ещё и за границей — подключился по удалёнке к домашнему компу и выполнил нужные действия в веб-версии «Приват24». А банковское приложение в таком случае, ещё и дополнительной аутентификации потребовало небось — вход из необычного места, нестандартные действия.
Так что повторюсь: ИМХО, приложения переоценены, жизнь есть и без них.
Намного удобнее и быстрее запустить приложение и залогиниться в нем, чем через веб-версию.
Экономит время, если достаточно часто необходимо совершать переводы и прочия действия в личном кабинете.
Если изредка, то приложения обычно и не ставят.
Насчет разрешений полностью согласен.
А как же блокировка телефона по паролю/секретному ключу/отпечатку пальца, спросите вы? Ну во-первых, дело тут не в устройстве а SIM-карте. И полный возврат к заводским настройкам также может свести на нет всю защиту, просто это будет немного дольше
А как же пин-код SIM карты? Немного достает, конечно, при выключении-включении и перезагрузке телефона, но помогает от вставки в другой телефон и сброса настроек телефона с очень большой вероятностью (оставляем крошечную вероятность на подбор злоумышленником пин-кода не более чем за 3 попытки или успешный подбор PUC не более чем за 5 попыток).
Промахнулся...
А мне нравится (сарказм) что приходящий пароль входа в интернет банкинг читается в SMS сообщении даже на заблокированном телефоне.
Прошу рассказать на примере Windows 10 и Android 6.0.1
Может это и настраивается, но по умолчанию читается. А по умолчанию на сброшенном к настройкам производителя (только купленном в магазине) читаться не должно.
О уже минусы прилетели.
Попробывал — очень много ругался т.к. отключается все, а нужно только с определенных номеров.
Включил уведомления обратно. Телефон заблокирован PIN кодом — экран блокировки. Тяну СМС вниз и вижу что всегда можно увидеть весь текст сообщения, даже если он очень большой. Ранее думал что можно увидеть только часть. Жесть полная.
Для Windows: Настройки — Система — Уведомления и действия — Отобрадать уведомления когда экран заблокирован (поставить тумблер в выкл.)
«Siri, отправь смс с текстом перевод 9151234567 6000 на номер 900»
И да, защита паролем с отпечатком пальца не спасёт.
Специально зашел в личный кабинет. В разделе мобильного банка есть услуга «Быстрый платеж» — она включена по умолчанию, вот ее и надо сразу отключать, это хоть от всего и не спасет, но все же.
Быстрый платеж – это услуга Мобильного банка, с помощью которой Вы сможете оплачивать услуги сотовой связи для любого номера, а также переводить деньги другому частному лицу на карту Сбербанка по номеру телефона получателя
Разве Siri отправит СМС, если телефон заблокирован?
— «Привет, Сири» отключено;
— показ текста входящих СМС на экране блокировки выключен;
— «Быстрый платеж» в сбербанке отключен (отправлен NULL на номер 900);
Ну и отпечаток пальца и PIN-код на симку — само собой.
p.s. я был бы безмерно рад двухфакторной авторизации по таймкодам на любые действия. включая мобильный банк
дико неудобно, я пользовался когда то давно ими, кончаются внезапно, при распечатке новой — оставшиеся с прошлой бумажки — отменяются
Года 3 уже как нет.
поэтому я к каждому своему написал программу, которая заходит раз в 15 минут и проверяет баланс
Хочу уточнить, так как идея мне очень интересна.
— к каждому своему банку?
— если к каждому банку, то как реализовано? Программа крутится где-то (где?), заходит через веб интерфейс, парсит содержимое страниц и сравнивает остатки с предыдущими данными?
— к каждому своему банку?Да.
Реализовано это просто: программа запускается на моем домашнем сервере по cron. У банков с API используется API, у банков без API используется Selenium.
Жулики сейчас грамотные пошли и первым делом пробивают ворованный телефон на «900»
сторонние скрипты на сбербанк ондай никудя не делись.
Моя резалка показывает:
google-analytics.com
googletagmanager.com
yandex.ru
Вывод: не пользоваться сбером или не держать там сколь нибудь существенные суммы. Что я и делаю.
Но на нем тоже лучше крупные суммы не держать. Тинькофф в красной зоне и по нему может внезапно наступить страховой случай.
И с безопасностью в Тинькофф тоже не супер — пароль от банк-клиента легко сбрасывался по смс.
Из известных мне случаев, все банки лишенные лицензии сначала попадали в желтую зону, потом в красную.
Вроде как один из немногих (или единственный?), кто не берет деньги у ЦБ.
Вроде как и страховому случаю неоткуда взяться
Страховой случай наступает когда банк не может далее исполнять свои обязательства (банкрот).
Тинькофф проводит рискованную агрессивную политику, поэтому риски наступления страхового случая для них так же высоки.
Если они где то облажаются со своими кредитными картами, то не смогут выплачивать проценты держателям дебетовых карт.
А недавний инцидент с NEMAGIA тому подтверждение.
Проблема в самой политике сбера. Вот эта фишка с кодом 900 не отключаемая. Верно защититься можно только не держать деньги на карте. А держать на другом счете не доступном через мобильный банк и пополнять карту по необходимости.
Сбер официально поддерживает мелких жуликов.
В случае описанном в статье, доступ получается по всем счетам.
"Вот эта фишка с кодом 900 не отключаемая" — цифра 0 на номер 900. Но нет, вы не знали, вам оно не надо, вам посклочничать надо.
Однако фишечка включена по умолчанию.
И как ее отключить надо еще поискать на каждом углу не написано.
Зато на каждом углу написано и регулярно СМС спам приходит как с помощью этой фишечки отправить перевод. Вобще по наглости СМС спама сберу нет равных!
Особенно «мы заметили что вы оплачивали тото-тото. Чтобы повтороить платеж отправьте....»
в Ответ: «Бесплатная опция „быстрый платеж“ отключена. Подключить опция можно в Сбербанк онлайн»
Причем я был уверен, что оно у меня уже давно отлючено. хм…
держать на другом счетеуточню. На другом счете в другом банке. Например в таком, которому не наплевать на своих клиентов.
фишка с кодом 900 не отключаемая
Через сб.онлайн можно отключить «быстрый платеж». Тогда по SMS останется только перевод по шаблонам и на свой мобильный.
Требование вместо этого заключить страховку
И опять я повторю: если не брать в расчет то, что говорят клиенту, когда навязывают страховку — были конкретные отказы в возврате?
Мне подобное говорили практически каждый раз когда приходил в Сбер по поводу карт последние года два, всегда вежливо отказывался.
А буквально этим летом впервые попал на фрод, до сих пор не могу понять, где мог слить данные карты. Позвонил, заблокировал карту, на следующий день пошел в отделение. Опять были предложения страховки при написании заявления о фроде — я поинтересовался чем бы отличался процесс в данном случае, если бы была страховка, и в очередной раз отказался. Перевыпустили карту за неделю, еще через неделю вернули деньги.
а в тупую вытащить из телефона сим-карту и вставить в свой телефон
Активируем защиту по PIN коду, и ни один телефон не отправит СМС с данной сим-картой без ввода кода.
Но вот не включать пинкод на карте — это ССЗБ. Сейчас номер мобильного телефона указывается в стольких местах, что можно огрести проблем, если его потеряешь и быстро не заблокируешь.
И ваш комментарий натолкнул меня на эту мысль. Выходит не зря я до сих пор использую пинкоды на симкарте и помню их.
Если не знаешь как поставить пин-код на симку и блокировку на телефон, значит тебе вообще нельзя пользоваться услугами любого банка. Храните наличность под подушкой.
У себя на MIUI 8 перенес приложение сбера во «второе пространство» и личные данные для приложения не доступны
Это при первоначальном запуске, как я понял?
Попробуйте запретить после входа.
У меня два устройства, одно на 7.1, другое на 6.0, с первым вообще никаких проблем, на втором после "закручивания гаек" СО "забыл" привязку к счёту, но после повторной привязки не забывает.
Попробовал запретить после запуска. При переключении на приложение оно начинает заново загружаться и так же останавливается на запуске антивируса, но предлагает либо работать в ограниченном режиме, либо перейти в настройки системы
Свое устройство я всегда при себе держу и оно заблокировано, но меня беспокоит возможность дублирования сим-карты. Насколько эта угроза реальна?
И еще, в последнее время один из моих контактов сообщает мне о звонках от меня, которые я не совершенно точно совершал. Этот человек сразу же перезванивает и попадает ко мне, но минуту назад у него был вызов от меня, а мой телефон 100% не вызывал этого абонента. Это происходило 2 раза, после первого я даже телефон сменил, так что дело точно не в девайсе. Это что, социальная инжинерия и HackerSIM?
При этом, телефон у знакомой работает на Windows Phone 8.1, т.е. всевозможные трояны и прочие вредоносные приложения исключены.это с чего?
Йота — мечта идиота.
Более Мегафон чем кажется (((
Просто я, являясь обладателем One M8, заметил в нём следующую особенность:
Если я был вне зоны доступа (в лифте например или подвальном помещении) и мне в этот момент кто-то звонил, то вызывающему абоненту, как и положено, оператор сообщил о том что я вне зоны доступа. Но у меня на девайсе через некоторое время (иногда часа через 2-3) появляется пропущенный вызов от того абонента.
Айфон 4 старенький (
Да и проблема тут не совсем в этом, звонок проходит и это абсолютно внезапный звонок с моего номера. Один раз звонок был принят, но сразу сброшен вызывающей стороной. Что интересно, мой телефон тогда ненадолго потерял сеть и сразу перезвонить к человека не получилось, но я склоняюсь к тому что это всё-таки совпадение...
Была аналогичная ситуация с полным тёзкой, но результат другой — сбер отдал все деньги с карты. Ооочень долго ругались с банком, в итоге эта тёзка внезапно прибежала и вернула всё. Моя мама слишком мягкий человек, и от всех претензий отказалась, хотя там были виновны и сотрудник отделения и начальница и тёзка, радостно снявшая в пять раз большую сумму.
У карты перестал работать чип, но можно было оплатить по полосе. Позвонил в КЦ попросил перевыпустить карту. Они оформили перевыпуск, только и словом не обмолвились, что текущую они заблочат. Спрашивается почему нельзя было заблокировать когда выдавать карту будут или хотя бы сказать что заблокируют
У карты перестал работать чип, но можно было оплатить по полосе
Если терминал с поддержкой чипа (а у нас я уже и не помню когда видел терминалы без него), по полосе не оплатить, попросит вставить чипом.
Всегда подозревал, что найдутся какие-то подвохи, поэтому ПО банков не ставлю. В случае крайней необходимости пользуюсь браузером. Менее удобно, но спокойнее себя чувствуешь.
А помню, Сбербанк раньше не пускал в приложение после замены sim-карты, в банк нужно было идти.
Наличка из за инфляции потихоньку тает, так что только крипта, только хардкор.
Проверяется просто — вносите 2000000 рублей в банк, у которого отзывают лицензию, и потом долго и упорно пытаетесь получить 600000 (сверх страховки АСВ) с банка.
Насколько я знаю, только средства на брокерских/депозитарных счетах и в ДУ являются средствами клиента, и их возврат идет вне очередей кредиторов.
Ну и конкретно про меня, я не всегда ношу с собой смартфон, мне он больше как КПК нужен (карты, интернет и т.п.), а базовые операции с картой (посмотреть баланс/заблокировать/разблокировать) мне доступны и с звонилки USSD запросами (но я не могу, например перевести деньги таким запросом), хотя я всё равно предпочитаю платить наличкой. А для интернет банкинга есть ноутбук на Линуксе и с дополнительными мерами предосторожности.
По идее, доступ к данным других приложений на нерутованном устройстве у приложения закрыт, факт получения рута проверяется банк-клиентом, существуют лимиты на переводы, подтверждения "подозрительных" операций по другим каналам и т.д. Всё качественно огорожено.
Конечно, все защиты в принципе можно обойти, но вероятность "несанкционированного" доступа к счетам достаточно мала, чтобы банк-клиент можно было использовать.
Статья выглядит так, как будто я могу взять любой телефон, удалить сберовское приложение, постааить его снова, и получить доступ к счету хозяина телефона. НО, автор забыл сообщить, что перед тем как отправить код приложение просит логин от личного кабинета. Не надо так делать.
Логин от личного кабинета зачастую можно легко найти в этом же телефоне, не говоря уже о том, что часто логин вообще общеизвестен и легко находим.
С тем же успехом, на телефоне может быть и номер карты с CVV, и пароль от ЛК. Человеку, что так хранит учётные данные вообще мало что поможет.
Смотря какой логин. Понятно, что логин от форума не особо секретен, но все что связано с авторизацией в банке очевидно нужно хранить в секрете. А что касается сайтов, то некоторые особо одаренные и CVV код во время ввода показывают, хотя он определённо чувствительная информация.
Консьюмеризация виновата.
Абсолютному большинству клиентов банков плевать, что выполнение чего-либо в мобильном приложении, и получение СМС на этот же телефон, никак не связано с повышенной безопасностью.
С другой стороны, если банк будет делать все правильно с точки зрения безопасного поведения пользователей, то абсолютному большинству его клиентов это будет неудобно. И они сбегут в соседний банк.
Пример, Банк запускает услугу — можно онлайн снять с чужой карты нужную сумму, и закинуть ее на свою. Для этого в мобильном приложении этого банка нужно вбить все реквизиты чужой карты, включая cvv. Для любого здравомыслящего очевидно, нельзя вбивать реквизиты своей карты в чужой телефон, в чужое приложение. Для абсолютного большинства — вау, классная фишка, надо срочно пользоваться. И ведь пользуются…
С другой стороны, если банк будет делать все правильно с точки зрения безопасного поведения пользователей, то абсолютному большинству его клиентов это будет неудобно. И они сбегут в соседний банк.
Банк делает как не надо, а Виноваты и убытки от этих неправильных действий должны нести клиенты, да?
Может виноваты в этом управленцы которые такое допускают в погоне за своей личной прибылью.
Консьюмеризация виновата
Ух слово то какое. Консьмеризация подразумевает под собой внедрение различных потребительских устройств (планетов, смартфонов) для выполнения бизнес-задач на уровне корпоративной ИТ-системы. Так устанавливаемое приложение не является рабочим инструментом клиента банка для выполнения своих трудовых функций.
Банк делает как не надо, а Виноваты и убытки от этих неправильных действий должны нести клиенты, да?
Замените Банк на облачный хостинг, а карту на облачное хранилище.
Правильный облачный хостинг с точки зрения приватности — храним на хостинге только шифрованное. Шифруем/дешифруем только на клиентском устройстве. И главное, ключи для шифрации/дешифрации храним на отдельном физическом устройстве, пусть будет любой etoken/smartcard.
Какова вероятность коммерческого успеха такого облачного хранилища?
Можно ли сказать про другие облачные хостинги, не следующие этим принципам, что они вероломно наплевали на клиентов в погоне за личным обогащением?
Про второе. гугл define:consumerization.
После недавнего обновление СберОнлайн, можно теперь блокировать доступ к смс, и приложение запустится и будет работать. До этого, нужно было обязательно выдавать доступ на смс, иначе приложение не запускалось бы. Написал им фидбек месяца 3-4 назад, с недоумением, почему приложению нужен доступ к смс, хотя смс от 900 в этом телефоне ни когда не было и не будет. Разум, восторжествовал :)
Всю эту информацию банк может отправлять сторонним лицам для обработки и анализа.
PS: Помимо безопасности, еще и неудобства пользователям причиняют — мне регулярно приходят СМС с кодами, которые запросил кто-то, пытающийся зарегистрировать себе мой логин.
Храню на счету с которого доступны траты денег на телефоне, только небольшую сумму денег. Для повседневных дел хватает с лихвой, а потерять не так жалко, как все деньги.
Ну и к тому же у альфы авторизация по отпечатку пальца.
Смешно, что при всем этом приложение сбера блокируется на андроидах с рутом. Вот уж безопасность.
Не совмещайте устройства доступа к системе «Сбербанк Онлайн» и устройства получения SMS-сообщений с подтверждающим одноразовым паролем (например, мобильный телефон, смартфон или планшет). Для мобильных устройств созданы специализированные версии системы.
Подсказываю лайфхак: сбербанк оформляем себе, а такие смски заводим на номер жены/супруги. Соответственно если надо восстановить доступ — код придёт ей. С её стороны — делаем то же самое.
В целом я согласен, что защищённость современных гаджетов оставляет желать лучшего, но вот так радикально отказываться от благ цивилизации тоже не вариант. Всегда можно найти компромисс между безопасностью и удобством. И по поводу стационарного телефона вы зря так: с технической точки зрения его прослушать — раз плюнуть, что для государства, что для частных лиц.
Кроме очевидных вещей, воспринимаемых пользователями КПК начала века, не привыкшими к новой реальности, в современном смартфоне есть ещё куча всего, начиная с обалденного поиска, позволяющего найти что угодно когда угодно. Не, можно конечно Википедию закачать, подборки всех нужных документов, которые могут когда-либо понадобиться, но… я, конечно, не тот чувак, который может позволить вообще не пользоваться телефоном, но и на выкачивание всего и вся у меня тоже времени нету. Точнее не так: я это время предпочту потратить на что-нибудь более полезное, чем мониторинг на 4pda свежей карты для навигатора или выкачку музыки из ВКонтакте. Для вас важнее, чтобы за вами не следили, и вы готовы пожертвовать ради этого своим временем и удобством, доступными современным людям. Ну ОК.
Что касается любителей выяснять координаты, то лечится это воспитательными беседами (с самыми близкими) или посылом в далёком направлении (со всеми остальными).
Да я и сейчас могу, S55 всё ещё жив и здоров. Но по удобству современные сенсорные дивайсы куда лучше — голосовой ввод, мгновенные результаты для типовых запросов вроде курсов валют, поиск чего-либо поблизости.
И в итоге мы дошли до того, что нужно иметь доступ к внутренней сети оператора, который получается либо посредством взлома периметра, либо реганьем виртуального оператора, который будет иметь право получать данные по абонентам внутри сети и всё такое прочее. Т.е. ничего похожего на «смотри, вот антена с алиэкспресс за 300 рублей, вот прога которая работает с антеной и перехватывает все смс для абонента, если он находится в пределах 100 метров действия антены по спец. алгоритму описанному ЗДЕСЬ, т.к. все передаваемые данные не шифрованы». Т.е. всё сводится к получению доступа к внутр. сети оператора.
Ну или это «тайное знание» вы знаете, и молчите, а мы не знаем и плохо искали.
www.mobile-review.com/articles/2015/bee-sim-zamena.shtml
Перевыпуск SIM карты по липовой доверенности.
Банки не всегда могут определить, что была замена SIM, у меня так было с Мегафон (Альфа-банк, Тинькофф).
Про успешную эксплуатацию уязвимости SS7:
geektimes.ru/post/288913
Про банальный перевыпуск SIM карты по липовой доверенности:
www.mobile-review.com/articles/2015/bee-sim-zamena.shtml
Телефон с рутом, приложение сбербанка позволяет делать платежи только по шаблонам, карта привязана к симке которую вставляю в телефон только при необходимости)))
Ваш телефон — ключ к вашим деньгам или о безопасности входа в мобильное приложение Сбербанка