LIVE

Финансовое мошенничество в банках: анализ ущерба и цифры года

29,3 млрд рублей. 1,6 млн операций. 18,6 тыс. рублей — средний чек одной транзакции без добровольного согласия клиента. Таковы параметры атакующей стороны в 2025 году. С другой стороны — 134,2 млн предотвращённых мошеннических операций на 13,9 трлн рублей.

Макар Литвинов·Обновлено: 09 августа 2026 г.·8 мин

Финансовое мошенничество в банках: анализ ущерба и цифры года

Соотношение объёмов: антифрод поймал в ~474 раза больше, чем просочилось. Но масштаб потерь продолжает расти: +6,4% к 2024-му. Средний чек при этом снижается: годом ранее — 22,9 тыс. рублей. Атакующие меняют тактику.

Параметры потерь: 1,6 млн транзакций на 29,3 млрд рублей

В 2025 году объём операций без добровольного согласия клиентов российских банков составил 29,3 млрд рублей. Рост к 2024 году — 6,4%. Количество транзакций — 1,6 млн, рост на 31,2%. Средний чек — 18,6 тыс. рублей против 22,9 тыс. рублей годом ранее. Снижение на 18,8%.

Динамика указывает на смену вектора атак. Объём операций растёт, средний размер — падает. Классический паттерн массовых атак: ставка на количество, а не на сумму каждой транзакции. Мелкая операция ниже порога чувствительности антифрод-системы. В агрегате — миллиарды.

Доля мошеннических операций в общем объёме переводов — 0,00071%. В 2024 году — 0,00066%. Рост на 0,00005 п.п. В масштабах транзакционного потока — статистическая погрешность. В абсолютных цифрах — 29,3 млрд рублей.

По объёму хищений лидируют операции со счетами — 10,628 млрд рублей. По количеству — платежные карты, 980,46 тыс. операций. Два канала — две разные архитектуры атаки:

ПараметрПлатежные картыОперации по счетам
Количество операций980,46 тыс.Данные не детализированы
Объём хищенийНе выделен отдельно10,628 млрд ₽
Вектор атакиCNP-транзакции, утечка PAN/CVVДБО, компрометация аутентификации
Слабое звеноCard-not-present: PIN и EMV-чип не работаютSMS-OTP, уязвимый к SIM-swap

1,6 млн операций — не 1,6 млн жертв. Один клиент может потерять средства в нескольких транзакциях. Точное число пострадавших в публичных данных не указано.

Антифрод-системы: 134,2 млн предотвращённых операций

Банки предотвратили 134,2 млн мошеннических операций в 2025 году. Годом ранее — 72,2 млн. Рост на 85,8%. Объём предотвращённых хищений — 13,9 трлн рублей.

На каждую совершённую мошенническую операцию приходится ~84 предотвращённые. Но это не метрика точности системы. Это индикатор порога фильтрации.

Соотношение 134,2 млн предотвращённых к 1,6 млн совершённых — не показатель качества антифрода, а параметр агрессивности фильтрации. Чем ниже порог срабатывания, тем больше false positives.

False positives — легитимные транзакции клиентов, остановленные системой. В статистику хищений они не попадают. Объём потерь клиентов от ложных срабатываний в публичных данных не раскрывается. Но он есть: клиент, которому заблокировали перевод, несёт реальные издержки — задержка платежа, потеря контрагента, штрафы за просрочку.

Динамика первого квартала 2026 года: 16,8 млн предотвращённых попыток, 495,8 тыс. совершённых мошеннических операций. На одну совершённую — 34 предотвращённые. Если экстраполировать квартальный показатель на год по простой схеме «×4», получится ~67 млн предотвращённых операций против 134,2 млн в 2025-м. Грубая прикидка, но динамика коэффициента «предотвращено/совершено» видна уже сейчас.

Возможные причины снижения показателя предотвращённых операций:

  • Изменение порогов фильтрации — банки скорректировали чувствительность систем в сторону снижения false positives.
  • Смена тактики атакующих — переход на каналы, где антифрод менее эффективен.
  • Снижение общего числа попыток — атакующие оптимизируют кампании, убирая неэффективные векторы.

Точную причину по квартальным данным установить невозможно. Но сам сдвиг коэффициента — факт, за которым стоит наблюдать.

Векторы атак: фишинг, карты, ДБО

43% ресурсов, по которым Банк России инициировал меры реагирования в 2025 году, — фишинговые сайты. Копируют названия банков и инвестиционных компаний. В отношении 38,4 тыс. мошеннических сайтов и страниц инициирована блокировка — либо применены иные меры реагирования. Параллельно в реестр внесено 69,1 тыс. телефонных номеров злоумышленников.

Фишинговая инфраструктура работает на промышленных рельсах. Массовая регистрация доменов под конкретные бренды. Автоматическая выдача TLS-сертификатов через Let's Encrypt. Хостинг через CDN, который не различает легитимный и мошеннический трафик. Фронтенд копирует дизайн мобильного банка или личного кабинета инвесткомпании с точностью до пикселя. Время жизни страницы — часы, иногда дни. После блокировки — новый домен, новый сертификат, новый хостинг. Канал доставки: SMS-рассылки, мессенджеры, социальные сети, push-уведомления через компрометированные приложения.

Карты — массовый вектор. 980,46 тыс. операций. Канал — CNP (card-not-present). При CNP-транзакции PIN-код и EMV-чип не работают: терминал не видит физическую карту. Достаточно PAN, срока действия и CVV. Утечка — через фишинговые формы, компрометированные эквайринговые терминалы, POS-малварь на устройстве клиента. Отдельный поток — перехват данных в публичных Wi-Fi и через подменённые страницы оплаты.

Счета — крупные суммы. 10,628 млрд рублей. Доступ через каналы дистанционного банковского обслуживания. Слабое звено — аутентификация пользователя. Банки продолжают массово использовать SMS-OTP. Протокол уязвим к SIM-swap (перевыпуск SIM у оператора связи по поддельным документам) и к SS7-атакам (перехват SMS на уровне сигнальной сети). App-based TOTP, push-подтверждение в самом банковском приложении или FIDO2/WebAuthn-аутентификация решают проблему на уровне протокола, но требуют активной настройки со стороны клиента — а клиент сопротивляется.

Телефонное мошенничество — отдельный канал под собственным именем. VoIP-инфраструктура, спуфинг caller ID, имитация номеров банка через подмену АОН. Модель социальной инженерии зависит от способа подтверждения транзакции: push-уведомление в приложении, SMS-код, голосовой звонок оператора. Каждый канал — своя атака на человека. Последний — наиболее уязвим: оператор call-центра под давлением и таймером «счёт идёт на минуты» подтверждает перевод сам, без участия клиента.

Регуляторные барьеры: лимиты, самозапреты, скриншот-бан

С 1 сентября 2025 года банки, выпустившие клиенту платежную карту, обязаны проверять операции выдачи наличных в банкоматах на признаки мошенничества. При выявлении хотя бы одного признака — устанавливается лимит до 50 тыс. рублей в сутки на 48 часов. Это компромисс между безопасностью и удобством: высокий лимит снижает трение для клиента, низкий — режет атакующей стороне основной канал обналичивания.

С 1 марта 2025 года действует механизм самозапрета на кредиты. Гражданин через «Госуслуги» или иной канал блокирует возможность оформления потребительских кредитов и займов на своё имя. Запрет фиксируется на уровне кредитных бюро. При попытке оформления кредитный договор автоматически отклоняется банком или МФО. Инструмент не блокирует все виды финансового мошенничества — только кредитные продукты. Переводы, списания, операции с кредитными картами остаются вне периметра.

С 1 октября 2025 года в мобильных приложениях крупных банков действует обязательный скриншот-бан. Приложение блокирует захват экрана системными средствами и в сторонних утилитах. Мошенник с удалённым доступом к устройству (через AnyDesk, TeamViewer и аналоги) не может сделать скриншот для подтверждения операции или продемонстрировать экран «оператору».

С 1 января 2026 года расширен перечень признаков мошеннических переводов — с шести до расширенного набора. Банки получили больше оснований для блокировки подозрительных транзакций и для приостановки операции на 48 часов.

МераДата вступленияПараметрыПокрытие
Проверка банкоматных операций1 сентября 2025Лимит до 50 тыс. ₽/сутки на 48 часов при наличии признаковСнятие наличных по картам
Самозапрет на кредиты1 марта 2025Блокировка оформления кредитовПотребительские кредиты и займы
Скриншот-бан1 октября 2025Блокировка захвата экранаМобильные приложения крупных банков
Расширение признаков мошенничества1 января 2026С 6 признаков до расширенного набораВсе переводы

Первые итоги 2026 года: осторожная экстраполяция

Q1 2026: 495,8 тыс. мошеннических операций на 7,4 млрд рублей. Банки предотвратили 16,8 млн попыток на 1,8 трлн рублей. Итоги за полный 2026 год пока не опубликованы — статистика Банка России за II–IV кварталы выйдет позднее. Любые выводы о годовой динамике носят характер предварительной оценки.

Средний чек в I квартале 2026 года — 14,9 тыс. рублей. В 2025 году — 18,6 тыс. рублей. Снижение на 20%. Тренд на уменьшение среднего размера операции продолжается.

Грубая экстраполяция квартала на год по схеме «×4» даёт ~29,6 млрд рублей ущерба — порядок цифр, сопоставимый с 29,3 млрд рублей за 2025 год. Это позволяет осторожно предположить, что объём хищений в 2026 году находится около прошлогоднего уровня. Но экстраполяция линейной квартальной тенденции на двенадцать месяцев — метод грубый: сезонность (предновогодний всплеск покупок, отпускной кэш-флоу, налоговые даты) способна заметно исказить картину. Делать категоричные выводы о стабилизации по одному кварталу преждевременно.

На каждую совершённую мошенническую операцию в Q1 2026 приходится 34 предотвращённые. В 2025 году — 84. Снижение коэффициента в 2,5 раза. Возможные интерпретации:

  • Банки снизили порог фильтрации — меньше false positives, но и меньше перехваченных операций.
  • Атакующие сместились на каналы, где антифрод менее эффективен: социальная инженерия, телефонное мошенничество, длительная многоходовая обработка жертвы.
  • Кампании стали более целевыми — меньше «шума», больше точечных атак с предварительной разведкой жертвы.
По данным только за I квартал 2026 года объём хищений формально сопоставим с прошлогодним. Средний чек продолжает снижаться. Атакующие адаптируются к фильтрам, смещаясь на массовые операции ниже порога чувствительности — но годовые цифры для подтверждения тренда ещё впереди.

Статистика Банка России построена на обращениях клиентов, которые заметили списание и подали заявление. Реальный объём хищений выше: часть клиентов не сообщает о списаниях (списывает на технический сбой, не верит в возврат), часть не замечает их вовсе (мелкие суммы, автоматические списания). Показатель 29,3 млрд рублей — нижняя граница оценки, и это консервативная позиция регулятора.

Финансовое мошенничество в банках — не растущая эпидемия и не решённая проблема. По итогам 2025 года и единственному опубликованному кварталу 2026-го картина выглядит так: объём хищений колеблется около одного порядка цифр, антифрод держит под контролем массовые атаки, каналы смещаются от крупных транзакций к массовым операциям с низким средним чеком. Регуляторные барьеры — лимиты, самозапреты, скриншот-бан — закрывают часть векторов, но не закрывают само явление.

Клиент по-прежнему остаётся weakest link в цепи. SMS-OTP, фишинговые формы, социальная инженерия через звонок «от службы безопасности» — это всё работает на уровне человека, а не протокола. Антифрод-системы ловят массовые атаки. Таргетированные — проскальзывают. И только накопление статистики за полный 2026 год покажет, окажется ли предварительная экстраполяция I квартала точной картиной года или иллюзией статистической инерции.

Частые вопросы

Какой средний размер мошеннической операции был зафиксирован в 2025 году?
Средний чек одной мошеннической транзакции составил 18,6 тыс. рублей, что на 18,8% меньше показателя предыдущего года.
Что такое самозапрет на кредиты и как он работает?
Это механизм, позволяющий гражданину через «Госуслуги» заблокировать возможность оформления потребительских кредитов и займов на свое имя. Информация фиксируется в кредитных бюро, после чего банки автоматически отклоняют попытки оформления таких договоров.
Почему SMS-OTP считается уязвимым методом аутентификации?
Протокол SMS-OTP подвержен атакам типа SIM-swap, при которых злоумышленники перевыпускают SIM-карту жертвы по поддельным документам, а также SS7-атакам, позволяющим перехватывать сообщения на уровне сигнальной сети.
Что такое скриншот-бан в банковских приложениях?
Это функция, блокирующая возможность захвата экрана мобильного приложения системными средствами или сторонними утилитами. Мера призвана помешать мошенникам с удаленным доступом к устройству делать снимки экрана для подтверждения операций.
Как работают CNP-транзакции при мошенничестве с картами?
При CNP-транзакциях (card-not-present) физическая карта не используется, поэтому PIN-код и EMV-чип не задействованы. Для совершения операции злоумышленникам достаточно получить номер карты, срок ее действия и CVV-код.