Финансовое мошенничество в банках: анализ ущерба и цифры года
29,3 млрд рублей. 1,6 млн операций. 18,6 тыс. рублей — средний чек одной транзакции без добровольного согласия клиента. Таковы параметры атакующей стороны в 2025 году. С другой стороны — 134,2 млн предотвращённых мошеннических операций на 13,9 трлн рублей.
Макар Литвинов·Обновлено: 09 августа 2026 г.·8 мин

Соотношение объёмов: антифрод поймал в ~474 раза больше, чем просочилось. Но масштаб потерь продолжает расти: +6,4% к 2024-му. Средний чек при этом снижается: годом ранее — 22,9 тыс. рублей. Атакующие меняют тактику.
Параметры потерь: 1,6 млн транзакций на 29,3 млрд рублей
В 2025 году объём операций без добровольного согласия клиентов российских банков составил 29,3 млрд рублей. Рост к 2024 году — 6,4%. Количество транзакций — 1,6 млн, рост на 31,2%. Средний чек — 18,6 тыс. рублей против 22,9 тыс. рублей годом ранее. Снижение на 18,8%.
Динамика указывает на смену вектора атак. Объём операций растёт, средний размер — падает. Классический паттерн массовых атак: ставка на количество, а не на сумму каждой транзакции. Мелкая операция ниже порога чувствительности антифрод-системы. В агрегате — миллиарды.
Доля мошеннических операций в общем объёме переводов — 0,00071%. В 2024 году — 0,00066%. Рост на 0,00005 п.п. В масштабах транзакционного потока — статистическая погрешность. В абсолютных цифрах — 29,3 млрд рублей.
По объёму хищений лидируют операции со счетами — 10,628 млрд рублей. По количеству — платежные карты, 980,46 тыс. операций. Два канала — две разные архитектуры атаки:
| Параметр | Платежные карты | Операции по счетам |
|---|---|---|
| Количество операций | 980,46 тыс. | Данные не детализированы |
| Объём хищений | Не выделен отдельно | 10,628 млрд ₽ |
| Вектор атаки | CNP-транзакции, утечка PAN/CVV | ДБО, компрометация аутентификации |
| Слабое звено | Card-not-present: PIN и EMV-чип не работают | SMS-OTP, уязвимый к SIM-swap |
1,6 млн операций — не 1,6 млн жертв. Один клиент может потерять средства в нескольких транзакциях. Точное число пострадавших в публичных данных не указано.
Антифрод-системы: 134,2 млн предотвращённых операций
Банки предотвратили 134,2 млн мошеннических операций в 2025 году. Годом ранее — 72,2 млн. Рост на 85,8%. Объём предотвращённых хищений — 13,9 трлн рублей.
На каждую совершённую мошенническую операцию приходится ~84 предотвращённые. Но это не метрика точности системы. Это индикатор порога фильтрации.
Соотношение 134,2 млн предотвращённых к 1,6 млн совершённых — не показатель качества антифрода, а параметр агрессивности фильтрации. Чем ниже порог срабатывания, тем больше false positives.
False positives — легитимные транзакции клиентов, остановленные системой. В статистику хищений они не попадают. Объём потерь клиентов от ложных срабатываний в публичных данных не раскрывается. Но он есть: клиент, которому заблокировали перевод, несёт реальные издержки — задержка платежа, потеря контрагента, штрафы за просрочку.
Динамика первого квартала 2026 года: 16,8 млн предотвращённых попыток, 495,8 тыс. совершённых мошеннических операций. На одну совершённую — 34 предотвращённые. Если экстраполировать квартальный показатель на год по простой схеме «×4», получится ~67 млн предотвращённых операций против 134,2 млн в 2025-м. Грубая прикидка, но динамика коэффициента «предотвращено/совершено» видна уже сейчас.
Возможные причины снижения показателя предотвращённых операций:
- Изменение порогов фильтрации — банки скорректировали чувствительность систем в сторону снижения false positives.
- Смена тактики атакующих — переход на каналы, где антифрод менее эффективен.
- Снижение общего числа попыток — атакующие оптимизируют кампании, убирая неэффективные векторы.
Точную причину по квартальным данным установить невозможно. Но сам сдвиг коэффициента — факт, за которым стоит наблюдать.
Векторы атак: фишинг, карты, ДБО
43% ресурсов, по которым Банк России инициировал меры реагирования в 2025 году, — фишинговые сайты. Копируют названия банков и инвестиционных компаний. В отношении 38,4 тыс. мошеннических сайтов и страниц инициирована блокировка — либо применены иные меры реагирования. Параллельно в реестр внесено 69,1 тыс. телефонных номеров злоумышленников.
Фишинговая инфраструктура работает на промышленных рельсах. Массовая регистрация доменов под конкретные бренды. Автоматическая выдача TLS-сертификатов через Let's Encrypt. Хостинг через CDN, который не различает легитимный и мошеннический трафик. Фронтенд копирует дизайн мобильного банка или личного кабинета инвесткомпании с точностью до пикселя. Время жизни страницы — часы, иногда дни. После блокировки — новый домен, новый сертификат, новый хостинг. Канал доставки: SMS-рассылки, мессенджеры, социальные сети, push-уведомления через компрометированные приложения.
Карты — массовый вектор. 980,46 тыс. операций. Канал — CNP (card-not-present). При CNP-транзакции PIN-код и EMV-чип не работают: терминал не видит физическую карту. Достаточно PAN, срока действия и CVV. Утечка — через фишинговые формы, компрометированные эквайринговые терминалы, POS-малварь на устройстве клиента. Отдельный поток — перехват данных в публичных Wi-Fi и через подменённые страницы оплаты.
Счета — крупные суммы. 10,628 млрд рублей. Доступ через каналы дистанционного банковского обслуживания. Слабое звено — аутентификация пользователя. Банки продолжают массово использовать SMS-OTP. Протокол уязвим к SIM-swap (перевыпуск SIM у оператора связи по поддельным документам) и к SS7-атакам (перехват SMS на уровне сигнальной сети). App-based TOTP, push-подтверждение в самом банковском приложении или FIDO2/WebAuthn-аутентификация решают проблему на уровне протокола, но требуют активной настройки со стороны клиента — а клиент сопротивляется.
Телефонное мошенничество — отдельный канал под собственным именем. VoIP-инфраструктура, спуфинг caller ID, имитация номеров банка через подмену АОН. Модель социальной инженерии зависит от способа подтверждения транзакции: push-уведомление в приложении, SMS-код, голосовой звонок оператора. Каждый канал — своя атака на человека. Последний — наиболее уязвим: оператор call-центра под давлением и таймером «счёт идёт на минуты» подтверждает перевод сам, без участия клиента.
Регуляторные барьеры: лимиты, самозапреты, скриншот-бан
С 1 сентября 2025 года банки, выпустившие клиенту платежную карту, обязаны проверять операции выдачи наличных в банкоматах на признаки мошенничества. При выявлении хотя бы одного признака — устанавливается лимит до 50 тыс. рублей в сутки на 48 часов. Это компромисс между безопасностью и удобством: высокий лимит снижает трение для клиента, низкий — режет атакующей стороне основной канал обналичивания.
С 1 марта 2025 года действует механизм самозапрета на кредиты. Гражданин через «Госуслуги» или иной канал блокирует возможность оформления потребительских кредитов и займов на своё имя. Запрет фиксируется на уровне кредитных бюро. При попытке оформления кредитный договор автоматически отклоняется банком или МФО. Инструмент не блокирует все виды финансового мошенничества — только кредитные продукты. Переводы, списания, операции с кредитными картами остаются вне периметра.
С 1 октября 2025 года в мобильных приложениях крупных банков действует обязательный скриншот-бан. Приложение блокирует захват экрана системными средствами и в сторонних утилитах. Мошенник с удалённым доступом к устройству (через AnyDesk, TeamViewer и аналоги) не может сделать скриншот для подтверждения операции или продемонстрировать экран «оператору».
С 1 января 2026 года расширен перечень признаков мошеннических переводов — с шести до расширенного набора. Банки получили больше оснований для блокировки подозрительных транзакций и для приостановки операции на 48 часов.
| Мера | Дата вступления | Параметры | Покрытие |
|---|---|---|---|
| Проверка банкоматных операций | 1 сентября 2025 | Лимит до 50 тыс. ₽/сутки на 48 часов при наличии признаков | Снятие наличных по картам |
| Самозапрет на кредиты | 1 марта 2025 | Блокировка оформления кредитов | Потребительские кредиты и займы |
| Скриншот-бан | 1 октября 2025 | Блокировка захвата экрана | Мобильные приложения крупных банков |
| Расширение признаков мошенничества | 1 января 2026 | С 6 признаков до расширенного набора | Все переводы |
Первые итоги 2026 года: осторожная экстраполяция
Q1 2026: 495,8 тыс. мошеннических операций на 7,4 млрд рублей. Банки предотвратили 16,8 млн попыток на 1,8 трлн рублей. Итоги за полный 2026 год пока не опубликованы — статистика Банка России за II–IV кварталы выйдет позднее. Любые выводы о годовой динамике носят характер предварительной оценки.
Средний чек в I квартале 2026 года — 14,9 тыс. рублей. В 2025 году — 18,6 тыс. рублей. Снижение на 20%. Тренд на уменьшение среднего размера операции продолжается.
Грубая экстраполяция квартала на год по схеме «×4» даёт ~29,6 млрд рублей ущерба — порядок цифр, сопоставимый с 29,3 млрд рублей за 2025 год. Это позволяет осторожно предположить, что объём хищений в 2026 году находится около прошлогоднего уровня. Но экстраполяция линейной квартальной тенденции на двенадцать месяцев — метод грубый: сезонность (предновогодний всплеск покупок, отпускной кэш-флоу, налоговые даты) способна заметно исказить картину. Делать категоричные выводы о стабилизации по одному кварталу преждевременно.
На каждую совершённую мошенническую операцию в Q1 2026 приходится 34 предотвращённые. В 2025 году — 84. Снижение коэффициента в 2,5 раза. Возможные интерпретации:
- Банки снизили порог фильтрации — меньше false positives, но и меньше перехваченных операций.
- Атакующие сместились на каналы, где антифрод менее эффективен: социальная инженерия, телефонное мошенничество, длительная многоходовая обработка жертвы.
- Кампании стали более целевыми — меньше «шума», больше точечных атак с предварительной разведкой жертвы.
По данным только за I квартал 2026 года объём хищений формально сопоставим с прошлогодним. Средний чек продолжает снижаться. Атакующие адаптируются к фильтрам, смещаясь на массовые операции ниже порога чувствительности — но годовые цифры для подтверждения тренда ещё впереди.
Статистика Банка России построена на обращениях клиентов, которые заметили списание и подали заявление. Реальный объём хищений выше: часть клиентов не сообщает о списаниях (списывает на технический сбой, не верит в возврат), часть не замечает их вовсе (мелкие суммы, автоматические списания). Показатель 29,3 млрд рублей — нижняя граница оценки, и это консервативная позиция регулятора.
Финансовое мошенничество в банках — не растущая эпидемия и не решённая проблема. По итогам 2025 года и единственному опубликованному кварталу 2026-го картина выглядит так: объём хищений колеблется около одного порядка цифр, антифрод держит под контролем массовые атаки, каналы смещаются от крупных транзакций к массовым операциям с низким средним чеком. Регуляторные барьеры — лимиты, самозапреты, скриншот-бан — закрывают часть векторов, но не закрывают само явление.
Клиент по-прежнему остаётся weakest link в цепи. SMS-OTP, фишинговые формы, социальная инженерия через звонок «от службы безопасности» — это всё работает на уровне человека, а не протокола. Антифрод-системы ловят массовые атаки. Таргетированные — проскальзывают. И только накопление статистики за полный 2026 год покажет, окажется ли предварительная экстраполяция I квартала точной картиной года или иллюзией статистической инерции.