Антифрод-системы в банках: ключевые факторы эффективности
Типовой вектор атаки на банковского клиента сегодня проходит не через прямой взлом счета.
Надежда Стрельцова·Обновлено: 18 сентября 2026 г.·11 мин

Злоумышленник получает доступ к сессии, убеждает человека подтвердить операцию, перехватывает код или подменяет реквизиты в момент, когда транзакция уже выглядит для банка формально корректной. Транзакционный мониторинг фиксирует перевод, но не всегда видит обстоятельства, при которых он был инициирован.
Именно поэтому эффективность антифрод-системы в банке нельзя измерять только числом заблокированных операций. Система может отражать массовый поток мошеннических транзакций и одновременно создавать неприемлемую долю ложных срабатываний, блокируя легитимные платежи. В результате банк снижает прямые потери, но увеличивает операционные расходы, нагрузку на контакт-центр и вероятность ухода клиента.
В 2025 году российские банковские антифрод-системы предотвратили 134,2 млн мошеннических операций и сохранили 13,9 трлн рублей клиентских средств. Годом ранее предотвращено 72,2 млн операций на сумму 13,5 трлн рублей. При этом мошенникам все же удалось похитить 29,3 млрд рублей против 27,5 млрд рублей в 2024 году. Рост числа предотвращенных атак не означает исчезновения угрозы: меняется сама поверхность атаки, а вместе с ней — требования к архитектуре защиты.
Гибридная архитектура: почему транзакционного мониторинга уже недостаточно
Классический банковский антифрод строится вокруг транзакции. Система анализирует сумму, получателя, частоту операций, географию, устройство, время совершения платежа и отклонение от обычного поведения клиента. Если совокупность признаков соответствует известному сценарию, операция блокируется или отправляется на дополнительную проверку.
Такая модель остается необходимой, но ее недостаточно для атак, в которых мошенник воздействует на пользователя до момента платежа. Если клиент сам вводит код подтверждения, самостоятельно авторизуется в приложении и переводит деньги на счет, который еще не успел попасть в черные списки, транзакция может выглядеть легитимной. Банк видит корректные учетные данные и подтвержденное действие, но не всегда видит социальную инженерию, которая предшествовала платежу.
Здесь появляется сессионный антифрод. Он оценивает не только итоговую операцию, но и поведение в цифровом канале:
- как пользователь вошел в приложение и с какого устройства;
- сколько времени прошло между авторизацией и переводом;
- менялись ли настройки безопасности перед платежом;
- насколько характерны для клиента скорость набора, последовательность действий и навигация;
- использовались ли признаки удаленного доступа или автоматизации;
- совпадает ли сетевой и технический профиль с ранее наблюдаемым поведением;
- не сформировалась ли сессия в результате компрометации учетных данных.
Сессионный анализ позволяет обнаружить атаку до того, как деньги покинут счет. Это принципиальное различие. Транзакционный антифрод отвечает на вопрос, выглядит ли перевод подозрительно. Сессионный — на вопрос, насколько достоверно, что именно этот клиент и в обычном для него контексте подготовил операцию.
По данным исследования «Инфосистем Джет», 90% кредитно-финансовых организаций в России используют гибридную модель размещения антифрод-систем. Обычно облачные сервисы применяются для сессионной аналитики, тогда как локальные платформы сохраняются внутри банковского контура для обработки чувствительных данных и транзакционного контроля.
Такое разделение связано не только с производительностью. Банку необходимо одновременно обеспечить быстрый анализ большого числа сигналов и сохранить контроль над критическими данными. Облачная часть архитектуры удобна для масштабирования и обработки поведенческих профилей. Локальная инфраструктура дает меньшую зависимость от внешнего контура и позволяет встроить антифрод в существующие системы управления рисками.
Транзакционный антифрод видит операцию. Сессионный антифрод восстанавливает обстоятельства, при которых она появилась.
Какие показатели действительно описывают качество системы
Количество предотвращенных операций — показатель заметный, но недостаточный. Он не показывает, сколько легитимных платежей было остановлено, сколько решений принято автоматически и как быстро банк пересматривает ошибочную блокировку.
При оценке банковского антифрода нужно рассматривать несколько групп показателей:
- доля предотвращенных мошеннических операций — отражает способность системы распознавать известные и новые сценарии;
- размер предотвращенного ущерба — показывает, насколько хорошо модель работает не только по количеству, но и по финансовому масштабу атак;
- False Positive Rate — доля легитимных операций, ошибочно признанных подозрительными;
- скорость принятия решения — критична для переводов, карточных платежей и операций в цифровом канале;
- доля автоматических решений — определяет, насколько банк зависит от ручной проверки;
- время пересмотра ошибочной блокировки — напрямую влияет на клиентский опыт;
- полнота покрытия каналов — показывает, работают ли защитные механизмы только в мобильном приложении или также в банкоматах, отделениях и системах расчетно-кассового обслуживания;
- способность к адаптации — характеризует, насколько быстро система учитывает новые признаки компрометации.
Единого законодательно установленного норматива допустимой доли ложных срабатываний для банковских антифрод-систем нет. Этот показатель определяется внутренней риск-политикой организации, типом продукта, стоимостью ошибки и уровнем допустимого клиентского дискомфорта.
Для платежа небольшой суммы банк может выбрать более мягкий профиль контроля, чтобы не блокировать повседневные операции. Для крупного перевода на нового получателя порог подозрительности будет ниже, а набор дополнительных проверок — шире. В противном случае антифрод либо пропустит дорогостоящую атаку, либо начнет массово останавливать обычные платежи.
Цена ложных срабатываний: защита не должна превращаться в отказ в обслуживании
Ложное срабатывание — это не просто неудобство для клиента. Оно запускает цепочку затрат внутри банка. Операция отправляется на ручную проверку, клиент обращается в контакт-центр, сотрудник сверяет сведения и принимает решение о разблокировке. Если процесс построен медленно, задержка затрагивает не одну транзакцию, а весь пользовательский сценарий: оплату поставщику, перевод родственнику, погашение кредита или покупку билета.
При высоком False Positive банк получает несколько последствий:
1. Рост нагрузки на контакт-центр. Сотрудники вынуждены разбирать операции, которые не несут реального риска.
2. Увеличение времени обработки обращений. Чем больше ручных проверок, тем дольше клиент ждет ответа.
3. Снижение доверия к цифровому каналу. Пользователь начинает воспринимать мобильное приложение как источник задержек и неопределенности.
4. Рост операционных расходов. Каждая ошибочная блокировка требует ресурсов антифрод-команды, поддержки и иногда юридического сопровождения.
5. Формирование обходного поведения. Клиенты переходят в отделения, используют наличные или ослабляют настройки безопасности, чтобы не сталкиваться с постоянными отказами.
Критерии оценки банковского антифрода поэтому должны включать не только чувствительность к угрозам, но и точность срабатывания антифрод-алгоритмов. Хорошая система не стремится блокировать все отклонения. Она ранжирует риск и выбирает пропорциональную реакцию.
Возможны несколько уровней вмешательства:
- пропустить операцию без дополнительных действий;
- запросить усиленную аутентификацию;
- предупредить клиента о нетипичном поведении;
- временно задержать платеж и передать его на ручную проверку;
- заблокировать операцию и ограничить дальнейшие действия по сессии;
- заморозить доступ при наличии признаков компрометации аккаунта.
Именно градация реакции отличает зрелую систему от набора жестких фильтров. Один и тот же сигнал — например, вход с нового устройства — не должен автоматически означать блокировку. Новый телефон после смены устройства, командировки или переустановки приложения может быть нормальным поведением. Но если одновременно изменился номер телефона, добавился новый получатель, отключились уведомления и сразу оформляется кредит, совокупный риск становится иным.
Параметры настройки антифрод-фильтров
Настройка фильтров должна учитывать контекст, а не отдельный признак. На практике наиболее информативна комбинация сигналов:
- история операций по конкретному клиенту;
- возраст и срок существования учетной записи;
- регулярность платежей и привычные суммы;
- новый получатель или изменение реквизитов;
- смена устройства, SIM-карты, номера телефона или пароля;
- необычный IP-адрес и несоответствие географии;
- признаки удаленного управления устройством;
- скорость прохождения сценария в приложении;
- последовательность действий перед операцией;
- реакция пользователя на предупреждения;
- наличие ранее зафиксированных компрометаций связанных аккаунтов.
Слабая модель может реагировать на каждый такой сигнал изолированно. Более точная система оценивает их в связке и присваивает операции риск-балл. При этом параметры должны регулярно пересматриваться: мошенники меняют сценарии быстрее, чем обновляются статические правила.
Например, если банк блокирует только переводы на ранее замеченные счета, злоумышленники будут использовать новые реквизиты и дробить платежи. Если система ориентируется только на превышение лимита, атака может быть проведена серией небольших операций. Если контроль включается лишь после подтверждения платежа, он уже не защищает от компрометации сессии.
Регуляторный ландшафт 2025 года: период охлаждения как антифрод-инструмент
Одним из заметных изменений стал период охлаждения при выдаче потребительских кредитов. Для суммы от 50 до 200 тыс. рублей предусмотрена задержка в четыре часа, а для кредита свыше 200 тыс. рублей — 48 часов. Механизм предназначен для ситуаций, в которых заем оформляется под давлением мошенника или после компрометации цифрового доступа.
Для кредитного фрода это принципиально: заемные средства становятся частью атаки, а не просто источником утечки. Согласно приведенной в исследовании оценке, кредитное мошенничество формирует около 40% всех похищенных у граждан средств. В 23 крупнейших банках объем похищенных средств, связанных с кредитным фродом, в 2024 году составил 12,8 млрд рублей.
Период охлаждения меняет логику противодействия. Раньше антифрод должен был преимущественно решить задачу в момент выдачи кредита: сопоставить данные клиента, проверить устройство, оценить заявку и вынести решение. Теперь часть ответственности переносится на промежуток после одобрения. У банка появляется время, чтобы дополнительно проверить обстоятельства оформления и дать клиенту возможность остановить операцию.
Однако сама по себе задержка не устраняет социальную инженерию. Если мошенник контролирует телефон, почту или канал связи клиента, он может использовать период охлаждения для давления и ускорения действий. Поэтому отложенная выдача должна сопровождаться понятным информированием, независимым каналом связи и анализом изменений в поведении пользователя.
Важна и точность уведомлений. Если банк сообщает о периоде охлаждения сложным юридическим языком, клиент может не понять, что кредит еще не выдан и что у него остается время отказаться от операции. Если же уведомления приходят в тот же канал, который уже скомпрометирован, злоумышленник получает возможность контролировать коммуникацию.
С сентября 2025 года период охлаждения стал частью обязательной регуляторной практики для соответствующих потребительских кредитов. С октября 2025 года введена обязательная кнопка информирования о мошенничестве. Такие изменения усиливают не только техническую, но и процедурную часть защиты: банк должен создать для клиента понятный механизм остановки подозрительного сценария.
Уязвимые точки инфраструктуры: цифровые каналы защищены неравномерно
Покрытие антифрод-системами российских банков неоднородно. По данным исследования «Инфосистем Джет», цифровые каналы для физических лиц покрыты на 100%, для юридических лиц — на 80%. Для банкоматов показатель составляет 50%, а для расчетно-кассового обслуживания в отделениях — 40%.
Разрыв объясняется архитектурой и историей развития банковских систем. Мобильное приложение проще подключить к централизованному движку поведенческой аналитики: цифровые события уже фиксируются, устройство идентифицируется, а последовательность действий доступна для анализа. Банкоматы и отделения работают в другом контуре, где используются унаследованные системы, локальные интеграции и более ограниченный набор данных.
Это создает зоны неполного контроля. Мошеннический сценарий может начаться в цифровом канале, продолжиться через звонок в банк и завершиться в отделении или у банкомата. Если между этими точками нет единого профиля риска, каждый канал будет видеть только фрагмент атаки.
Особенно сложны комбинированные схемы:
- клиент получает звонок от мошенника и меняет настройки доступа;
- затем оформляет кредит в мобильном приложении;
- после периода охлаждения снимает наличные в банкомате;
- часть средств переводит через отделение или передает реквизиты для дальнейшего вывода.
Изолированный контроль любого отдельного этапа может не распознать цепочку. Единая антифрод-платформа должна связывать события по клиенту, устройству, счету, получателю и временной последовательности.
Защита инфраструктуры не ограничивается банковскими сервисами. Уязвимость может находиться в телекоммуникационном контуре, системе идентификации, подрядной платформе или внешнем сервисе уведомлений. Поэтому для финансовой отрасли показателен и более широкий опыт защиты критических систем: например, инфраструктурные предприятия Петербурга усиливают киберзащиту ключевых систем, поскольку компрометация одного технологического узла способна повлиять на целую цепочку процессов.
Для банка это означает необходимость инвентаризации не только клиентских каналов, но и всех интеграций, через которые проходят идентификаторы, платежные поручения и сигналы подтверждения.
Поведенческие профили и аналитика в реальном времени
Поведенческий профиль — это не фиксированная характеристика клиента. Он меняется вместе с его жизненными обстоятельствами: человек приобретает новый смартфон, переезжает, меняет работу, начинает чаще пользоваться переводами или открывает счет в другом регионе. Поэтому антифрод должен отличать устойчивое изменение поведения от кратковременной аномалии и от действий злоумышленника.
Для обучения системы сессионного антифрода на реальном банковском трафике обычно требуется около трех недель. За этот период формируются базовые профили пользователей и цифровых сценариев. Система получает представление о том, как клиент обычно входит в приложение, какие операции выполняет, с какой скоростью проходит ключевые этапы и какие устройства использует.
Но трехнедельный период — это не срок, после которого профиль становится окончательным. Модель должна постоянно дообучаться и проверяться на новых сценариях. Иначе она начнет принимать устаревшее поведение за единственную норму и будет либо пропускать новые атаки, либо ошибочно блокировать изменившиеся привычки.
Как система отделяет аномалию от атаки
Наиболее сложная задача — не обнаружить отклонение, а определить его природу. Для этого система сопоставляет несколько временных слоев:
1. Долгосрочный профиль. Какие устройства, регионы, суммы и получатели характерны для клиента в течение длительного периода.
2. Недавние изменения. Менялись ли пароль, номер телефона, лимиты, настройки уведомлений и доверенные устройства.
3. Текущая сессия. Как пользователь вошел, сколько времени провел в приложении и в какой последовательности совершал действия.
4. Непосредственно транзакция. Какова сумма, кто получатель, насколько операция типична и что происходило перед подтверждением.
5. Связанные сигналы. Есть ли совпадения с устройствами, счетами или сетевыми признаками, которые ранее участвовали в мошеннических действиях.
Система защиты от мошенничества должна уметь повышать риск постепенно. Если клиент просто вошел с нового устройства, достаточно уведомления или дополнительной аутентификации. Если после этого он сразу изменил телефон, отключил push-сообщения, оформил кредит и начал переводить деньги на новый счет, требуется блокировка сценария или участие сотрудника.
Такой подход снижает число ложных срабатываний, поскольку банк реагирует не на единичное отклонение, а на последовательность взаимосвязанных событий. Одновременно повышается вероятность раннего обнаружения атаки, пока средства еще не выведены.
Что определяет эффективность антифрод-системы в банке
В конечном счете факторы эффективности антифрод-системы в банке сводятся к пяти условиям.
Первое — полнота наблюдения. Банк должен видеть не только платеж, но и сессию, устройство, канал, историю изменений и связанные операции.
Второе — гибридная архитектура. Транзакционный и сессионный антифрод решают разные задачи. Один без другого оставляет существенную часть вектора атаки вне поля зрения.
Третье — управляемая доля ложных срабатываний. Жесткая блокировка всех нетипичных операций не является признаком качества. Она лишь переносит потери в операционные расходы и ухудшение клиентского опыта.
Четвертое — скорость адаптации. Новые схемы социальной инженерии не укладываются в статические правила, поэтому модели должны обновляться на реальном трафике и быстро учитывать свежие признаки компрометации.
Пятое — согласованность с регуляторными механизмами. Период охлаждения, информирование о мошенничестве и дополнительные подтверждения работают только тогда, когда встроены в единую процедуру, а не добавлены к ней формально.
Показатели 2025 года демонстрируют масштаб работы банков: 134,2 млн предотвращенных операций и 13,9 трлн рублей сохраненных средств — это значительный результат. Но одновременно сохраняются 29,3 млрд рублей похищенных средств, а кредитный фрод остается одной из крупнейших составляющих ущерба.
Следовательно, задача антифрода уже не сводится к поиску подозрительной транзакции. Система должна реконструировать цепочку событий, оценивать достоверность пользовательской сессии, учитывать поведенческий контекст и выбирать соразмерную реакцию. Банк, который измеряет только количество блокировок, видит лишь часть эффективности. Реальная защита определяется тем, сколько атак остановлено без разрушения нормального платежного сценария и насколько быстро инфраструктура меняется вслед за вектором угрозы.