LIVE

Банковский фрод в цифрах: реальная доля социальной инженерии

Статистика социальной инженерии в банковском секторе показывает структурный сдвиг: основная масса успешных атак проходит не через взлом банковской инфраструктуры, а через клиента.

Макар Литвинов·Обновлено: 06 сентября 2026 г.·11 мин

Банковский фрод в цифрах: реальная доля социальной инженерии

По оценке F6, более 94% атак, которые приводят к финансовым потерям клиентов десяти крупнейших российских банков, связаны с социальной инженерией.

В 2025 году Банк России зафиксировал 1,5 млн операций без добровольного согласия клиентов на сумму 29,3 млрд рублей. Число таких мошеннических транзакций выросло на 31,2% за год. Объем потерь увеличился на 6,4%. Эти показатели описывают только операции, классифицированные регулятором как совершенные без добровольного согласия клиента. Они не равны общему ущербу от всех дистанционных преступлений.

Данные МВД шире. За 10 месяцев 2025 года ущерб граждан от дистанционных хищений превысил 154 млрд рублей. Разрыв между оценками не означает ошибку одной из сторон. Ведомства считают разные классы событий и используют разные контуры отчетности.

Социальная инженерия стала основным каналом атаки

Социальная инженерия — это не одна техника. Это набор сценариев, в которых злоумышленник заставляет человека самостоятельно выполнить операцию, раскрыть реквизиты или предоставить доступ к устройству.

В банковском фроде применяются несколько базовых элементов:

  • имитация звонка из банка, госоргана, оператора связи или другой организации;
  • давление по времени: операция якобы уже началась, счет нужно срочно защищать;
  • подмена номера, имени отправителя и визуального интерфейса;
  • получение кода подтверждения или других данных аутентификации;
  • перевод клиента в приложение, на сайт или в канал связи, контролируемый злоумышленником;
  • убеждение установить программное обеспечение, которое расширяет доступ к устройству.

В результате банковская система видит не обязательно аномальную транзакцию. Она видит корректно авторизованное действие. Клиент сам проходит часть защитных процедур. Вводит код. Подтверждает перевод. Снимает лимит. Добавляет получателя. Иногда отключает отдельные ограничения по инструкции собеседника.

Это меняет модель угроз. При классическом взломе атакующий ищет уязвимость в API, мобильном приложении, платежном шлюзе или системе управления учетными записями. При социальной инженерии атакующий использует легитимный API через легитимную сессию клиента. Точка атаки находится не внутри платежного контура, а перед ним.

При социальной инженерии банк может корректно обработать мошенническую операцию. Ошибка возникает раньше — на этапе формирования решения клиента.

По оценке F6, доля социальной инженерии в успешных атаках достигает 94%. В оценке эксперта Сибирского главного управления Банка России, опубликованной в августе 2026 года, этот показатель вырос до 97% в общем объеме атак. Эти цифры нельзя механически складывать или считать единой официальной метрикой. У F6 — выборка данных десяти крупнейших банков. В оценке эксперта ЦБ — другой временной и аналитический контур.

Общий вывод при этом сохраняется: технический взлом банковских систем не является главным объяснением потерь клиентов. Основной канал — манипуляция действиями пользователя.

Почему статистика ЦБ и МВД показывает разные суммы

В публичной дискуссии часто сравниваются 29,3 млрд рублей по данным Банка России и более 154 млрд рублей по данным МВД. Такое сравнение требует корректировки терминов.

Банк России использует категорию операций без добровольного согласия клиента. В нее попадают банковские операции, признанные совершенными без осознанного распоряжения владельца средств. Это регуляторная статистика банковского сектора.

МВД публикует оценку ущерба от дистанционных хищений. В ней присутствуют преступления, совершенные через разные цифровые каналы. Это не только банковские переводы. В расчет могут попадать операции, связанные с электронными кошельками, дистанционным доступом, фиктивными инвестициями, обманом при продаже товаров и другими сценариями.

Различия можно свести к следующей модели:

ПоказательБанк РоссииМВД
Контур данныхБанковские операцииДистанционные хищения в широком смысле
ПериодВесь 2025 годПервые 10 месяцев 2025 года
Объем29,3 млрд рублейБолее 154 млрд рублей
Количество1,5 млн операцийВ предоставленной фактуре не указано
Основная задачаРегуляторный учет операций без согласия клиентаОценка ущерба от дистанционных преступлений
СопоставимостьНе равен полной оценке ущерба от киберпреступленийНе равен статистике банковских операций без согласия

Показатели отвечают на разные вопросы. Данные ЦБ помогают оценить нагрузку на банковскую инфраструктуру и эффективность процедур возврата и блокировки. Данные МВД показывают совокупный масштаб дистанционной преступности, включая сегменты за пределами банковского учета.

Поэтому формулировка объем хищений с банковских карт в статистике должна быть точной. Нельзя использовать сумму 154 млрд рублей как прямой показатель потерь по банковским картам. Нельзя и 29,3 млрд рублей выдавать за полный ущерб граждан от дистанционного мошенничества.

Даже в смежных областях качество цифр зависит от методики. На этом уровне статистика дворовых концертов в Нижнем Новгороде вызывает вопросы, если не определены выборка, период и критерии включения события. Для финансового фрода ошибка классификации стоит дороже, но принцип тот же.

Экономика одной атаки: средний чек не отражает масштаб риска

Средняя сумма успешного списания, по данным F6, составляет около 20 тыс. рублей. Это не средняя потеря на всех клиентов и не предел ущерба. Показатель описывает одну успешную атаку в исследуемом контуре.

Средний чек важен по двум причинам.

Первая — автоматизация. При небольшом размере отдельной операции злоумышленнику не требуется обходить самые жесткие защитные контуры. Достаточно большого потока контактов, готовых сценариев и сегментации базы. Атаки масштабируются как операционный процесс.

Вторая — поведенческая маскировка. Перевод на 20 тыс. рублей может не выглядеть аномальным для конкретного клиента. Система антифрода сравнивает операцию с историей расходов, географией, устройством, временем, получателем и другими сигналами. Но социальная инженерия позволяет заранее подготовить клиента к действию. Он может изменить привычное поведение по указанию злоумышленника.

Атака обычно состоит не из одного шага. Внутри цепочки могут находиться:

1. Первичный контакт. Формируется повод для разговора. Используется проблема со счетом, доставкой, документом или доступом.

2. Сбор контекста. Злоумышленник выясняет, каким банком пользуется клиент, какое устройство используется и какие операции доступны.

3. Смена канала. Клиента переводят в мессенджер, на фальшивую страницу или в звонок через другой номер.

4. Формирование инструкции. Нужное действие описывается как защитная процедура, отмена операции или проверка личности.

5. Авторизация. Клиент вводит код, подтверждает перевод или предоставляет удаленный доступ.

6. Вывод средств. Деньги переводятся на счет получателя, цепочку транзитных счетов или другой контролируемый контур.

Антифрод видит только часть этой последовательности. Сигналы первичного контакта находятся вне банка. Содержимое разговора обычно недоступно платежной системе. Намерение клиента не передается в API перевода в виде надежного машинного признака.

Поэтому борьба с мошенничеством не сводится к блокировке подозрительных реквизитов. Получатель может быть новым, но легальным. Устройство может быть прежним. Сессия может пройти стандартную аутентификацию. Клиент может подтвердить операцию всеми доступными факторами.

Двухфакторная аутентификация снижает риск компрометации пароля. Она не защищает от сценария, в котором код вводится самим владельцем счета под влиянием обмана. Биометрия подтверждает личность пользователя. Она не доказывает, что пользователь понимает экономический смысл операции. Проверка лица и проверка намерения — разные задачи.

От фишинга к вредоносному ПО

Фишинг остается заметным, но не доминирующим элементом структуры мошеннических списаний. По итогам 2025 года его доля составила 4%.

Это не делает фишинг второстепенной угрозой. Фишинговые страницы дешевы в запуске, быстро меняются и хорошо встраиваются в социальную инженерию. Ссылка может быть не самостоятельным инструментом хищения, а частью сценария: сначала звонок, затем сообщение, затем переход на страницу с формой авторизации.

Более технологичный сегмент связан с вредоносным программным обеспечением. Доля атак с использованием Android-троянов, включая Mamont и NFCGate, за год выросла в два раза — до 0,2%.

Абсолютная доля остается небольшой по сравнению с социальной инженерией в целом. Динамика важнее текущего значения. Вредоносное ПО расширяет набор доступных действий:

  • перехват сообщений и уведомлений;
  • наблюдение за действиями пользователя;
  • подмена интерфейса;
  • получение удаленного контроля над устройством;
  • работа с NFC-сценариями;
  • обход части защитных процедур, завязанных на мобильный канал.

Android-трояны не заменяют социальную инженерию. Они усиливают ее. Установка вредоносного приложения часто требует предварительного убеждения пользователя. Значит, в цепочке сохраняется человеческий фактор, а программный компонент увеличивает глубину компрометации.

Заявлено и по факту

Механизм защиты или атакиЧто предполагает модельОграничение на практике
ПарольСекрет известен только владельцуПароль можно выманить, повторно использовать или перехватить через фишинг
СМС-кодПодтверждение операции владельцем номераКод может быть сообщен злоумышленнику или введен на поддельной странице
Push-подтверждениеПользователь видит запрос в банковском приложенииКлиент может подтвердить операцию, не понимая ее назначения
БиометрияЛичность пользователя установленаБиометрия не описывает добровольность и осознанность перевода
Поведенческий антифродАномальные действия получают высокий риск-баллСоциальная инженерия может подготовить пользователя к нетипичной операции
Блокировка реквизитовИзвестный счет получателя ограничиваетсяНовые реквизиты и транзитные счета быстро заменяют заблокированные
Защита устройстваДоступ к приложению контролируетсяВредоносное ПО может работать на уровне ОС и пользовательской сессии

Именно здесь появляется системная проблема. Каждый отдельный фактор может быть корректным. Общая операция при этом остается мошеннической по смыслу.

Эффективность антифрода измеряется не только заблокированными переводами

Эффективность антифрода в банках нельзя оценивать одной цифрой возврата средств. Банк работает с несколькими метриками:

  • количество остановленных операций;
  • объем предотвращенных хищений;
  • доля ложных срабатываний;
  • время от формирования подозрения до блокировки;
  • скорость реакции на новые реквизиты;
  • доля операций, по которым клиент подтвердил мошеннический сценарий;
  • количество повторных попыток после первой блокировки;
  • качество обмена данными между банками и внешними участниками.

По данным эксперта Сибирского ГУ Банка России, в первом полугодии 2026 года кредитные организации предотвратили попытки хищения примерно на 3,7 млрд рублей. Это показатель предотвращенного ущерба, а не возвращенных клиентам средств. Эти категории нельзя смешивать.

Предотвращенная операция не состоялась. Возвращенные средства уже были списаны и затем компенсированы полностью или частично. В предоставленной фактуре нет точных ежемесячных данных о возвратах по каждому банку за полный 2025 или 2026 год. Следовательно, вывод о полном уровне компенсаций делать нельзя.

Работа антифрода строится на многослойной оценке риска. В нее могут входить:

  • профиль устройства;
  • стабильность SIM-карты и номера;
  • параметры сессии;
  • география и сетевые признаки;
  • скорость и последовательность действий;
  • изменение лимитов;
  • добавление нового получателя;
  • связь операции с известными мошенническими реквизитами;
  • отклонение от поведенческого профиля;
  • история предыдущих предупреждений.

При этом жесткая блокировка всех нетипичных операций неприемлема. Она создает высокий уровень ложных срабатываний и блокирует легальные платежи. Мягкая модель с одним push-подтверждением неэффективна против клиента, который уже находится под управлением злоумышленника.

Рабочая архитектура должна использовать каскад решений:

1. Сигнал риска. Система фиксирует отклонение по устройству, получателю, сумме или сценарию.

2. Дополнительная проверка. Обычный код заменяется более содержательной процедурой подтверждения.

3. Задержка операции. Для части сценариев вводится пауза, в течение которой клиент может отменить перевод.

4. Независимый канал связи. Проверка выполняется не через тот же канал, который контролируется злоумышленником.

5. Ручная или усиленная проверка. Оператор получает контекст, а не только сумму и реквизиты.

6. Обратная связь. Результат операции используется для обновления моделей риска и правил.

Главное ограничение находится на уровне данных. Банк не видит всех событий вокруг транзакции. Не знает, был ли звонок. Не знает, кто сформировал инструкцию. Не знает, устанавливалось ли приложение под давлением. Не знает, почему клиент за несколько минут изменил лимит и отправил деньги новому получателю.

Интеграция с телеком-операторами, магазинами приложений, мессенджерами и другими платформами может расширить набор сигналов. Но это создает новые требования к защите персональных данных, разграничению доступа и объяснимости решений. Антифрод, который собирает больше данных без контроля качества, не становится автоматически точнее.

Человеческий фактор не устраняется интерфейсом

Банки продолжают добавлять предупреждения, цветовые маркеры и дополнительные подтверждения. Это снижает риск в простых сценариях. Но эффективность ограничена, если предупреждение не совпадает с контекстом атаки.

Клиент, которому сообщили о якобы компрометации счета, воспринимает предупреждение как часть кризисной процедуры. Текст на экране конкурирует с голосовой инструкцией. Если злоумышленник заранее объяснил, что банк покажет предупреждение из-за защитного перевода, интерфейс начинает работать против системы.

Такая атака использует рассинхронизацию между машинной логикой и интерпретацией пользователя. Для системы операция подозрительна. Для клиента предупреждение становится подтверждением сценария, который уже навязан извне.

Поэтому защитные меры должны фиксировать не только факт подтверждения, но и изменение контекста:

  • впервые созданный получатель;
  • резкое изменение лимита;
  • перевод сразу после входящего звонка, если такой сигнал доступен;
  • смена устройства или канала аутентификации;
  • серия действий с короткими интервалами;
  • попытка отключить защитные функции;
  • повторный перевод после отклонения первой операции;
  • использование удаленного доступа или подозрительного программного окружения.

Ни один из признаков не доказывает мошенничество отдельно. Смысл появляется в комбинации. Антифрод работает не как черный список, а как система оценки вероятности.

Что показывают цифры

Статистика социальной инженерии в банковском секторе фиксирует не рост отдельного вида звонков, а смену архитектуры риска.

1. Доминирует не взлом банковской системы, а управление клиентом. Оценка F6 в 94% и оценка эксперта ЦБ в 97% относятся к разным контурам, но указывают на один класс угроз.

2. Число мошеннических операций растет быстрее, чем общий объем потерь. В 2025 году количество операций без добровольного согласия клиентов увеличилось на 31,2%, а объем — на 6,4%. Средний размер отдельного эпизода не обязан расти вместе с количеством атак.

3. Средний чек около 20 тыс. рублей удобен для масштабирования. Для атаки не требуется обходить максимальные лимиты. Требуется поток обращений и воспроизводимый сценарий.

4. Фишинг занимает 4% структуры списаний. Он остается инфраструктурным компонентом, но не исчерпывает модель угроз.

5. Вредоносное ПО занимает 0,2%, но его доля удвоилась. Небольшое значение не отменяет технологического риска. При успешной установке глубина контроля выше.

6. 29,3 млрд рублей по ЦБ и 154 млрд рублей по МВД нельзя складывать. Это разные классификации и разные периоды учета.

7. 3,7 млрд рублей предотвращенных хищений — не сумма возвратов. Метрики относятся к разным этапам инцидента.

Практический вывод для банков — переносить центр антифрода с проверки реквизитов на анализ сценария. Проверять нужно не только получателя и устройство. Нужно оценивать последовательность действий, резкое изменение поведения и попытки отключить защитные механизмы.

Для клиентов базовая модель также технически проста. Код подтверждения не доказывает безопасность операции. Биометрия не подтверждает ее смысл. Наличие банковского приложения на официальном устройстве не исключает компрометацию сессии. Любая инструкция, требующая перевода денег на резервный счет, установки удаленного доступа или передачи кода, должна рассматриваться как потенциальный фрод-сценарий.

Банковский фрод уже не выглядит задачей, которую решает одна функция в мобильном приложении. Это распределенная атака на цепочку принятия решения. Банк контролирует платежный контур. Злоумышленник контролирует коммуникацию. Побеждает тот, кто первым получает достоверный сигнал о происходящем. Пока такой сигнал формируется только после подтверждения перевода, социальная инженерия сохраняет преимущество.

Частые вопросы

Какова доля социальной инженерии в банковском фроде?
По оценке F6, более 94% атак, которые приводят к финансовым потерям клиентов десяти крупнейших российских банков, связаны с социальной инженерией. В оценке эксперта Сибирского главного управления Банка России, опубликованной в августе 2026 года, показатель составил 97% в общем объеме атак; эти оценки относятся к разным контурам и не являются единой официальной метрикой.
Сколько мошеннических операций зафиксировал Банк России в 2025 году?
В 2025 году Банк России зафиксировал 1,5 млн операций без добровольного согласия клиентов на сумму 29,3 млрд рублей. Эти данные относятся только к операциям, классифицированным регулятором как совершенные без добровольного согласия клиента.
Почему данные Банка России и МВД о потерях от мошенничества различаются?
Банк России учитывает банковские операции без добровольного согласия клиента, а МВД оценивает ущерб от дистанционных хищений в широком смысле. За 2025 год ЦБ указал 29,3 млрд рублей, тогда как ущерб граждан от дистанционных хищений за первые 10 месяцев 2025 года, по данным МВД, превысил 154 млрд рублей; это разные классификации и периоды учета.
Какова средняя сумма успешного списания при атаке?
По данным F6, средняя сумма успешного списания составляет около 20 тыс. рублей. Этот показатель описывает одну успешную атаку в исследуемом контуре и не является средней потерей всех клиентов или пределом ущерба.
Защищает ли двухфакторная аутентификация от социальной инженерии?
Двухфакторная аутентификация снижает риск компрометации пароля, но не защищает от сценария, в котором клиент сам вводит код под влиянием обмана. Пользователь может подтвердить перевод всеми доступными факторами, не понимая его назначения.
Какова доля фишинга и атак с Android-троянами?
По итогам 2025 года доля фишинга в структуре мошеннических списаний составила 4%. Доля атак с использованием Android-троянов, включая Mamont и NFCGate, выросла в два раза — до 0,2%.