Monzo affiche dans l’app si vous êtes réellement en ligne avec elle pour prévenir la fraude
(monzo.com)- Monzo a introduit une fonctionnalité permettant de vérifier dans l’app si vous êtes réellement en communication avec un employé de Monzo, afin de réduire les préjudices causés par des imposteurs qui se font passer pour des employés de banque et incitent à effectuer des virements
- Si vous ouvrez l’app pendant l’appel, le Monzo call status s’affiche dans une bannière en haut de l’onglet Accueil ; s’il indique qu’aucun membre de l’équipe n’est en communication avec vous, vous devez raccrocher immédiatement et le signaler
- Même si votre interlocuteur affirme ne pas apparaître dans le statut en raison d’un problème technique ou parce qu’il appartient à une équipe spéciale, vous ne devez pas le croire ; si votre connexion Internet est rétablie, vous ne devez pas poursuivre l’appel sans vérifier le statut
- Monzo n’appelle pas sans coordination préalable par chat dans l’app, et ne vous demande pas de transférer de l’argent vers un compte de conservation, de retirer de l’argent d’un Pot, d’approuver un paiement, de fournir votre PIN, ni de souscrire un prêt ou d’utiliser Monzo Flex
- Au Royaume-Uni, les escroqueries par usurpation d’identité ont entraîné environ 170 millions de livres sterling de pertes en 2022, et Monzo indique recevoir environ 700 signalements de fraude par mois via Call Status
Monzo call status à vérifier dans l’app
- Ce billet est valable à la date de sa publication ; les informations les plus récentes doivent être vérifiées sur monzo.com ou dans l’app Monzo
- La nouvelle fonctionnalité permet aux utilisateurs de vérifier eux-mêmes dans l’app si la personne qui les appelle est bien un employé de Monzo
- Si vous ouvrez l’app Monzo pendant l’appel, le Monzo call status s’affiche dans une bannière en haut de l’onglet Accueil
- S’il indique qu’aucun membre de l’équipe Monzo n’est en communication avec vous, vous devez raccrocher immédiatement et le signaler
- Le signalement peut être lancé en appuyant sur le call status
- Si le statut indique qu’un membre de l’équipe Monzo est en communication avec vous, vous pouvez poursuivre l’appel
- Même si votre interlocuteur affirme ne pas apparaître dans le statut en raison d’un problème technique ou parce qu’il fait partie d’une équipe spécialisée, vous ne devez pas le croire
- Si vous n’êtes pas connecté à Internet, le call status l’indiquera ; il est recommandé de ne pas parler à une personne se faisant passer pour Monzo tant que vous ne vous êtes pas reconnecté et n’avez pas vérifié le statut
Ce que Monzo ne vous demandera pas de faire
- Monzo ne vous appellera pas sans coordination préalable par chat dans l’app et, si elle vous appelle, elle vous posera des questions de sécurité avant toute discussion concernant votre compte
- Monzo ne vous demandera pas d’effectuer les actions suivantes
- Transférer de l’argent vers un compte de conservation, un compte sécurisé ou un autre compte
- Retirer de l’argent d’un Pot
- Effectuer un paiement ou un virement, pour quelque raison que ce soit
- Approuver une notification sur votre téléphone
- Ignorer une alerte de fraude ou de paiement
- Fournir votre PIN ou des informations personnelles
- Contracter un prêt ou utiliser Monzo Flex
Préjudice lié aux escroqueries par usurpation d’identité et parcours de signalement
- Les escroqueries par usurpation d’identité consistent, pour des criminels, à se faire passer pour quelqu’un d’autre afin d’inciter l’utilisateur à envoyer de l’argent ; on les appelle aussi fraudes par virement bancaire ou authorised push payment fraud
- Au Royaume-Uni, les escroqueries par usurpation d’identité ont causé environ 170 millions de livres sterling de pertes en 2022
- Monzo indique que l’ajout du call status permet aux utilisateurs de vérifier si leur interlocuteur est bien un employé de Monzo et que, depuis le lancement de la fonctionnalité, environ 700 signalements de fraude par mois sont reçus via Call Status
- Pour les prochaines étapes, l’entreprise étudie l’affichage de la fonctionnalité à un emplacement plus visible et plus rapide à trouver pendant un appel, en plus de son emplacement actuel dans Privacy & settings
1 commentaires
Avis sur Hacker News
J’ai récemment été visé au Royaume-Uni par une arnaque de phishing visant une banque en ligne ; ce n’était pas Monzo, et la méthode était extrêmement sophistiquée
Ils connaissaient même le numéro de transaction bancaire récent, qui n’apparaît pas dans l’historique des transactions ni dans les exportations qif classiques, ce qui rendait la raison de leur appel crédible
Ils avaient aussi recherché des informations publiquement accessibles en ligne sur mon nom et ma famille, usurpé l’affichage du numéro appelant, et leur script de conversation était si élaboré que je ne sais pas si ce type de protection supplémentaire aurait beaucoup aidé
Heureusement, je ne suis pas allé jusqu’au bout de la procédure et je n’ai pas perdu d’argent
Il semble évident qu’il y a eu une grave fuite de données du côté de la banque, et il existe d’autres témoignages en ligne. À mon avis, la loi devrait obliger les banques à signaler les incidents à l’ICO et à consigner publiquement la nature et l’ampleur des violations
J’ai aussi appris qu’au Royaume-Uni, on peut appeler le 159 pour être mis directement en relation avec le service anti-fraude de la plupart des banques : https://stopscamsuk.org.uk/159
J’ai également découvert la hotline policière Action Fraud pour signaler la cybercriminalité : https://www.actionfraud.police.uk/what-is-action-fraud
Les fraudeurs étaient tenaces : 15 minutes plus tard, ils ont rappelé en prétendant être le service anti-fraude de la banque et en disant qu’ils « rappelaient après avoir reçu mon appel », puis deux semaines plus tard ils ont encore appelé en prétendant être Action Fraud
Peu importe à quel point vous pensez être préparé à ce type d’attaque, je vous conseille d’être extrêmement prudent avec tous les appels, quelle que soit l’identité revendiquée par votre interlocuteur
J’ai aussi un compte Monzo, mais même s’ils m’appelaient, je n’utiliserais pas cette fonctionnalité. Je raccroche et j’appelle moi-même. Il ne faut pas laisser l’autre partie vous appeler
https://security.stackexchange.com/questions/100268/does-han...
Mieux vaut donc appeler la banque depuis un téléphone portable
Tout ce qui sort de ce cadre est une arnaque se faisant passer pour le service anti-fraude. S’ils demandent la moindre information autre que « Avez-vous effectué ces paiements ? », c’est une arnaque
Ils savent déjà qui vous êtes. Sinon, ils ne vous auraient pas appelé au départ
Si c’est un compte jetable, ce ne serait pas mieux de le laisser au moins dans ce fil afin que d’autres aient une chance d’être informés ?
Ce qu’il faut vraiment, c’est une authentification à deux facteurs inversée. Si je suis en ligne avec quelqu’un qui me demande des informations sensibles, je devrais pouvoir générer un code à 6 chiffres depuis son application ou son site web et lui demander de le valider. S’il ne peut pas le valider, alors ce n’est pas un employé de la banque
Chase m’a déjà appelé pour vérifier une transaction qui semblait frauduleuse, et l’employé du service anti-fraude m’a d’abord envoyé un code SMS de 2FA explicitement indiqué comme « à ne partager avec personne »
Quand je lui ai cité cette mention, il m’a répondu : « Oui, mais j’en ai besoin pour vérifier que vous êtes bien la personne que j’essaie de joindre, et si vous ne me le donnez pas, je verrouillerai votre compte »
Au final, mon compte a été verrouillé, et je n’ai pu accéder à ma carte et à mon nouveau compte qu’après m’être rendu en agence, avoir présenté deux pièces d’identité avec photo, puis créé un nouvel identifiant utilisateur et un nouveau mot de passe
J’ai vivement protesté auprès du directeur d’agence et de toute personne susceptible de m’entendre contre cette pratique catastrophique de consignes de sécurité contradictoires
Le directeur d’agence a probablement très peu de contrôle sur ce genre de politique, et sans doute peu de moyens de faire remonter une plainte à l’endroit où quelqu’un a le pouvoir d’agir
Cela dit, ils l’ont peut-être corrigé depuis. En 2023, le service des cartes de crédit Sapphire de Chase pouvait vérifier qu’une transaction était légitime ou frauduleuse et finaliser une vérification d’identité en temps réel avec le service client sans reproduire cette expérience
Il est possible de valider une transaction en répondant à un e-mail ou à une alerte SMS mentionnant cette transaction précise, et ils utilisent aussi l’application mobile pour des tentatives de vérification d’identité en temps réel
Idéalement, il faudrait aussi y joindre des métadonnées lisibles expliquant l’objectif de l’authentification
Ainsi, la banque ne demanderait pas qu’on lui lise un SMS, le client n’aurait pas à deviner si c’est authentique, et les deux parties comprendraient clairement en langage naturel la finalité de l’authentification
S’il y a une connexion internet, toute la communication devrait passer par internet et ne laisser de chaque côté qu’une interface simple du type « confirmer » ou « refuser »
Et même sans internet, on devrait pouvoir exécuter le même protocole en lisant quelques phrases puis en saisissant ce qu’on a entendu
En général, je raccroche poliment et je dis que je rappellerai le service anti-fraude au numéro indiqué sur le site web. Mon compte n’a jamais été verrouillé pour autant
À l’inverse, on dirait qu’Ally Bank a sous-traité sa carte de débit au pire prestataire possible
Ils m’ont appelé et m’ont demandé mon numéro de sécurité sociale. Je leur ai demandé : « C’est une formation à la sécurité ? Vous me testez ? » Ils ont répondu que non et m’ont dit que ma carte avait été utilisée récemment. En réalité, j’essayais juste de retirer 400 dollars
J’ai dit que je ne confirmerais ni n’infirmerais quoi que ce soit lors d’un appel entrant
Cette personne impolie m’a répondu que ma carte de débit resterait bloquée tant que je ne répondrais pas à ses questions, et j’ai dit très bien, j’appellerai directement la banque
Ma carte est toujours bloquée
Si vous voulez rester courtois, vous pouvez écrire une lettre à la banque pour expliquer ce qui s’est passé et mettre les régulateurs en copie. Il est alors possible que cela remonte jusqu’au service juridique, avec à la clé un changement de politique ou une compensation
[1] https://www.consumerfinance.gov/ask-cfpb/how-do-i-find-my-st...
[2] https://www.consumerfinance.gov/complaint/
[3] https://www.fdic.gov/contact/
[4] https://reportfraud.ftc.gov/#/
J’avais décidé d’acheter un M2 MacBook Pro alors qu’il restait moins de 30 minutes avant la fermeture de l’Apple Store le plus proche, et j’y ai couru en urgence avant de me rendre compte que j’avais oublié mon portefeuille
Comme toutes mes cartes étaient dans Apple Pay, je pensais que ça irait, mais quelle que soit la carte utilisée, le blocage anti-fraude se déclenchait
Un employé d’Apple m’a dit qu’Amex était la plus pointilleuse, donc j’ai appelé Citi, et l’agent m’a dit : « Je vous ai envoyé un code sur votre téléphone »
Le SMS disait : « Citi ID Code: 671865. We'll NEVER call or text for this code », et quand j’ai répondu : « Ce message dit explicitement qu’on ne me demandera jamais ce code par téléphone, et pourtant vous me le demandez au téléphone en ce moment même », il a ri et a dit : « Oui, je sais que c’est écrit comme ça, mais vous devez me le lire »
Je l’ai lu à contrecœur, le blocage de la carte a été levé, mais quand j’ai réessayé de payer, elle a de nouveau été bloquée. J’ai fini par courir chez moi récupérer mon portefeuille, puis revenir en courant, et l’employé d’Apple m’a laissé entrer environ une minute avant la fermeture
Cela s’est passé il y a environ six mois, et l’app Citi indique toujours que la carte est bloquée et qu’un « appel urgent » est nécessaire. Pourtant, les paiements continuent de passer comme si elle n’était pas bloquée
Je laisse volontairement cet état de limbes pour essayer de comprendre ce qui se passe réellement, et je n’ai pas réutilisé cette carte sauf quand un terminal n’acceptait vraiment pas Amex
Dans un ancien travail, il fallait enregistrer notre entreprise dans le système des comptes fournisseurs d’un client, et ce système était exploité par US Bank
On nous avait dit que nous recevrions les instructions d’inscription par courrier, et une semaine plus tard, le courrier est arrivé en disant d’aller sur https://bit.ly/... pour commencer la configuration. J’ai évidemment pensé à du phishing
Mais en réfléchissant à qui aurait pu envoyer un paquet d’inscription au bon endroit et au bon moment, je me suis dit qu’il ne pouvait s’agir que de quelqu’un en interne
J’ai appelé US Bank, et ils m’ont confirmé que le paquet était bien légitime et qu’ils utilisaient effectivement un lien bitly. C’est franchement sidérant
Après une transaction refusée, j’ai reçu un appel soudain, et comme je n’ai pas donné les informations demandées, ils ont verrouillé le compte. Pour le déverrouiller, il fallait envoyer des documents physiques, ce qui coûtait de l’argent
Ouvrir un compte dans une autre banque a été facile, et ils ont perdu un client de 15 ans. Bien joué, Sainsbury’s Bank
Bonne fonctionnalité, mais le problème de fond, c’est que les gens font beaucoup trop confiance à un système téléphonique qui n’est absolument pas sûr
Tout le monde devrait avoir « cette conversation » avec ses parents âgés. Il faut les convaincre de ne jamais traiter quoi que ce soit par téléphone ou par e-mail si la conversation n’a pas été initiée par eux-mêmes
Une entreprise légitime n’appellera pas pour vous demander de l’argent, l’accès à votre ordinateur ou un code de sécurité
Il faut toujours raccrocher et rappeler via le numéro officiel, même si cela semble être une question de vie ou de mort. Petit indice : ça ne l’est pas
Mes parents ont déjà été victimes d’une arnaque, donc ils restent sur leurs gardes, mais je ne pense toujours pas qu’ils soient assez prudents
Ils sont aussi beaucoup visés à cause de leur âge. La dernière fois que je leur ai rendu visite, le téléphone sonnait toutes les une ou deux heures, et c’était à chaque fois une arnaque ou du spam. La prochaine attaque, plus habile, pourrait fonctionner
Ce type d’arnaque par appel externe continuera probablement jusqu’à ce que cette génération disparaisse. L’instinct qui consiste à « faire confiance au téléphone » est trop fort
Bien sûr, pour ma génération, les escrocs trouveront autre chose en quoi nous avons instinctivement confiance et l’exploiteront
Ces listes circulent, car on considère que les personnes qui y figurent ont plus de chances de tomber dans la prochaine arnaque qu’un numéro pris au hasard
Je reçois régulièrement des e-mails de commerçants et de banques disant : « Nous ne vous appellerons jamais pour vous demander de l’argent ou des informations personnelles »
Et ils ajoutent qu’en cas de doute, il faut raccrocher et appeler le numéro officiel de l’organisme concerné
Le moyen le plus rapide de trouver le numéro officiel est de regarder au dos de sa carte de débit ou de crédit. Il devrait y être imprimé
Il vaut mieux ne pas signer l’emplacement de signature de la carte et écrire quelque chose comme « SEE ID » à la place
Comme le dit l’idée que « Privacy & settings — position actuelle — serait l’endroit naturel, mais qu’il faudrait aussi l’afficher ailleurs », l’étape suivante semble être d’envoyer une notification push de l’app avant l’appel et d’afficher une bannière visible juste après la connexion à l’app
Si des indications visuelles apparaissent un peu partout dans l’app pour signaler « vous ne devriez pas être en communication en ce moment », cela pourrait réduire les chances de succès de l’attaquant
En général, cela sert à couper le média quand on décroche, mais pour une app sensible, on pourrait aussi afficher sur l’écran d’accueil si un véritable agent du support client essaie de joindre l’utilisateur
Il serait probablement difficile d’obtenir facilement des détails comme le numéro de téléphone, mais avec les autorisations appropriées, il semble aussi possible de maintenir une liste de numéros frauduleux basée sur les signalements des utilisateurs et d’envoyer une alerte lorsqu’un fraudeur connu appelle
Ma banque propose quelque chose de similaire depuis quelques années
Quand quelqu’un appelle, on vous dit d’ouvrir l’app sur le téléphone, puis une notification in-app apparaît sous forme de bannière du genre « appuyez sur OK pour vérifier que la personne actuellement en ligne est bien la bonne »
Tant que vous n’avez pas validé, l’interlocuteur ne peut pas accéder aux détails du compte
En vieillissant, j’ai peur de perdre la vivacité d’esprit qui me protège aujourd’hui contre ce type de fraude bancaire. Je ne connais pas la solution
Cela peut aider si le client remarque que l’attaquant ne demande pas de confirmation et commence à avoir des doutes, mais il y aura probablement peu de gens dans ce cas, et les fraudeurs savent bien apaiser les inquiétudes avec des excuses plausibles
Je me demande si cette fonction s’active aussi quand c’est moi qui appelle Monzo. Si le même indicateur apparaît dans l’app après que j’ai donné des informations, cela ouvre la porte à une attaque de l’homme du milieu
Dans ce cas, cela rendrait au contraire l’attaque bien plus dangereuse en faisant paraître l’attaquant légitime
Parmi les numéros qu’on trouve, aucun ne semble mener à un humain, et on est renvoyé en boucle vers le chat intégré à l’app. Sauf que ce chat ressemble moins à une vraie conversation en temps réel qu’à « laissez un message, on le lira lundi »
Il m’est déjà arrivé que Monzo gèle pratiquement tous mes comptes bancaires pendant presque cinq jours au motif qu’une mesure anti-fraude s’était déclenchée
En théorie, c’est excellent, mais dans la pratique, si on ne peut parler à personne, c’est horrible
La meilleure banque est celle qui n’utilise ni appels ni SMS via les réseaux téléphoniques classiques, ni e-mail. Elle devrait toujours utiliser des communications sécurisées in-app
L’accès devrait reposer sur une liaison sécurisée à l’appareil, un mot de passe/PIN, la biométrie, et pour la configuration initiale ainsi que la réinitialisation des identifiants, sur des jetons FIDO2 (Yubikey) préenregistrés et livrés de manière sécurisée, ainsi que sur une vérification KYC vidéo dans l’app
Il ne faut pas dépendre d’un autre canal pour la réinitialisation des identifiants. Il faut aussi apprendre dès le premier jour à l’utilisateur qu’il ne sera contacté par aucun autre moyen, afin d’établir des attentes sûres
Dans l’app, chaque transaction financière devrait nécessiter une authentification supplémentaire, et côté serveur il devrait y avoir des plafonds de virement par transaction et par jour
Pour les virements importants, il faudrait obliger à ajouter le destinataire au compte, puis imposer une période de refroidissement de un à deux jours, pendant laquelle l’utilisateur est averti et a largement le temps d’intervenir s’il pense à une erreur ou à une fraude
Les paiements instantanés à faible friction ne devraient être autorisés qu’aux adresses de commerçants préalablement vérifiées et enregistrées
Pour les virements instantanés entre particuliers, il faudrait une limitation de débit ainsi qu’un cadre juridique permettant la récupération des fonds et des poursuites en cas de fraude
Hors réseau, par exemple pour les virements internationaux instantanés, il devrait être obligatoire de vérifier le bénéficiaire et de l’ajouter au compte du payeur, avec un fonds de protection contre la fraude permettant une récupération rapide et un cadre juridique pour les poursuites internationales
Sans ces protections, accélérer simplement la vitesse des transactions bancaires ne peut qu’aboutir à des pertes dues à la fraude supérieures à ce qui était traditionnellement accepté
Je préfère traiter autant que possible tout en ligne ; c’est moins cher pour eux, plus pratique pour moi, et il y a aussi toutes les raisons énumérées plus haut
Les appels ne devraient exister que pour des cas limites très rares, comme des clients âgés ou handicapés, des opérations complexes ou un échec de vérification d’identité
Ils pourraient même ne jamais appeler du tout, et avoir ajouté cette fonction uniquement pour les cas très exceptionnels. Cela dit, l’explication « si nous appelons, la couleur change » me paraît plus convaincante pour quelqu’un au téléphone avec un escroc insistant que « nous n’appelons jamais »
Dans un billet publié ici autrefois sur le secteur du recouvrement de créances, il y avait un passage du genre : « vous seriez surpris de voir à quel point beaucoup de gens comprennent mal la banque, la technologie et même les mathématiques de base »
Vous dites qu’il ne faut pas dépendre d’un autre canal pour la réinitialisation des identifiants, mais que faire si la maison du client brûle et que son téléphone et sa Yubikey disparaissent en même temps ?
Le cadre juridique pour la récupération et les poursuites concernant les virements instantanés entre particuliers n’est pas quelque chose qu’une seule banque peut décider
Si vous imposez l’ajout du bénéficiaire et une période de refroidissement de un à deux jours pour les gros virements, vous aurez des réactions du type : « pourquoi décidez-vous de ce que je peux ou ne peux pas faire avec mon argent ? »
Il existe aussi de vrais cas où il faut soudain envoyer une grosse somme à un bénéficiaire inconnu jusque-là, par exemple pour l’achat d’une voiture d’occasion
Des jetons FIDO2 préenregistrés, ce serait vraiment bien, mais parmi toutes les banques avec lesquelles j’ai traité, aucune ne prenait en charge FIDO. Je n’ai même jamais entendu parler d’une banque qui le fasse, et si cela existe, j’ouvrirais peut-être un compte chez elle
Est-ce qu’il existe des banques ou des entreprises qui essaient de piéger proactivement leurs clients ? En les appelant, puis en semant quelques signaux d’alerte pour les former
Surtout pour les clients âgés, une répétition grandeur nature juste avant un vrai préjudice pourrait aider à réduire le risque d’escroquerie
Ce serait plutôt bien s’il existait une option pour désactiver ces e-mails, car pour l’instant cela ne fait qu’ajouter du bruit dans la boîte de réception
Bien sûr, les e-mails frauduleux des banques arrivent dans la boîte de réception, tandis que les vrais e-mails d’arnaque finissent dans le dossier spam
Si on clique sur le lien, on se voit attribuer une formation obligatoire au phishing en entreprise. Du coup, ça rend plus prudent
Sauf que ce n’est pas à des fins pédagogiques, mais simplement dans le cadre de leurs opérations normales, et si on refuse de faire des choses « à ne surtout jamais faire » qui sont très suspectes et pleines de signaux d’alerte, on ne peut pas obtenir ce qu’on veut
On m’a déjà demandé par téléphone de fournir une partie ou la totalité de mon code PIN de banque en ligne, et on m’a aussi demandé, dans le cadre de 3DSecure, de saisir le code PIN de ma carte bancaire sur un site web aléatoire et suspect
C’étaient des banques différentes, c’était dans les deux cas la procédure réelle, et ça s’est répété
Bonne idée, mais il y a un problème. Pendant un appel, si on n’est pas en Wi‑Fi, le modem est monopolisé par l’appel et Internet ne fonctionne pas
Je crois savoir qu’avec la VoLTE, ce problème n’existe pas, mais cela veut dire que cette fonctionnalité risque de ne pas marcher pour énormément de gens