LIVE

Финансовое мошенничество в банках: статистика и реальный ущерб

29,3 млрд рублей. Столько потеряли клиенты российских банков в 2025 году из-за операций без добровольного согласия — ОБДС. Рост к предыдущему периоду составил 6,4%. При этом банки вернули пострадавшим 1,73 млрд рублей, или 5,9% от объёма хищений.

Макар Литвинов·Обновлено: 09 августа 2026 г.·15 мин

Финансовое мошенничество в банках: статистика и реальный ущерб

Годом ранее возврат составлял 2,71 млрд рублей — 9,9%.

Кривая движется не в ту сторону: атак становится больше, антифрод блокирует в разы больше операций, но доля реально возвращённых клиентам средств сокращается. Финансовое мошенничество в банках уже нельзя описывать только как соревнование между мошенниками и алгоритмами. Это ещё и вопрос скорости вывода денег, поведения клиента, межбанковского взаимодействия и того, что происходит после блокировки операции.

Масштабы хищений: динамика несанкционированных операций в 2025 году

Количество несанкционированных операций в отношении физических лиц за 2025 год составило 1 568,15 тыс. единиц. Рост к 2024 году — 31,2%. У юридических лиц зафиксировано 2,82 тыс. случаев. Соотношение примерно 556:1.

Эта пропорция важнее, чем может показаться на первый взгляд. Физические лица дают мошенникам массовую аудиторию: у каждого клиента свой набор привычек, устройств, доверенных контактов и уязвимостей. Корпоративные счета потенциально позволяют похищать больше, но защищены многоуровневыми процедурами, лимитами, ролями пользователей и внутренним контролем. Атака на физлицо — вектор с минимальным сопротивлением и максимальным количеством целей.

При этом количество эпизодов не равно суммарному ущербу. Одна операция по карте может быть относительно небольшой, тогда как один перевод со счёта способен сразу изменить статистику в конкретном банке или у конкретного клиента. Поэтому оценивать риск только по числу инцидентов неправильно.

Структура потерь по основным каналам выглядит так:

Канал атакиКоличество операцийОбъём хищений
Платёжные карты980,46 тыс.
Банковские счетаоколо 10,6 млрд ₽

Карты лидируют по числу инцидентов. Счета — по суммарному ущербу. Разрыв объясняется не тем, что карточные данные стали безопасными, а экономикой самой атаки. Карточные операции чаще ограничены лимитами на онлайн-платежи, дополнительным подтверждением и правилами эквайринга. Перевод со счёта позволяет вывести крупную сумму за одну транзакцию, особенно если клиент сам подтверждает её в приложении.

Это две разные модели преступления. В первом случае злоумышленник пытается получить доступ к платёжному инструменту или его реквизитам. Во втором — убеждает клиента открыть доступ к собственным деньгам и выполнить действие самостоятельно. Для банка последствия тоже разные: технически несанкционированную транзакцию проще распознать, чем перевод, который клиент подтвердил штатным способом.

Антифрод-системы предотвратили 134,16 млн мошеннических операций на 13,895 трлн рублей. Это вдвое больше по количеству, чем в 2024 году. Но 29,3 млрд всё равно ушли.

Пропорция выглядит впечатляюще: на каждый рубль, реально похищенный у клиента, системы защиты перехватили примерно 474 рубля потенциального ущерба. Но напрямую складывать эти показатели и делать вывод, что банки «предотвратили» именно такую сумму, нельзя. Предотвращённый объём — это оценка операций, которые антифрод признал подозрительными и остановил. Реальный ущерб — уже состоявшиеся хищения. У этих двух массивов разные условия формирования.

Тем не менее соотношение показывает масштаб давления на банковскую систему. В статистику ущерба попадает только небольшой остаток после массовой автоматической фильтрации. Мошенники работают методом перебора: рассылают сообщения, звонят, создают фишинговые страницы, подбирают сценарии под разные группы клиентов. Большинство попыток отсеивается. Но даже небольшая доля успешных атак при таком количестве контактов превращается в миллиарды рублей.

Эффективность антифрод-инструментов в банках: что реально блокирует

В 2024 году антифрод-системы заблокировали 72,17 млн операций. В 2025-м — уже 134,16 млн. Рост составил 1,86 раза. Суммарный объём предотвращённых хищений достиг 13,895 трлн рублей.

Сам по себе рост блокировок не означает автоматического роста качества защиты. Увеличение может быть следствием как более точных моделей, так и простого расширения потока атак. Если мошенники генерируют больше подозрительных операций, система будет блокировать больше даже при неизменной способности отличать преступную транзакцию от обычной.

В банковском антифроде обычно работает несколько уровней контроля.

  • Правила и скоринговые модели. Транзакция оценивается по набору параметров: геолокации, устройству, времени, сумме, получателю, частоте операций и другим признакам. Детерминированные правила хорошо ловят повторяющиеся сценарии и очевидные отклонения.
  • Поведенческая аналитика. Система сравнивает операцию с обычным профилем клиента. Важна не только сама сумма, но и дельта по сравнению с прежними действиями: новый получатель, непривычное время, резкая смена устройства или последовательность действий перед переводом.
  • Межбанковские скоринговые платформы. АСМЭФ Банка России и аналогичные механизмы позволяют обмениваться данными о подозрительных получателях и фильтровать операции на входе. Это особенно важно, когда деньги уходят в другой банк и время на реакцию ограничено.
  • Блокировка по перечню признаков. С 1 января 2026 года признаки мошеннических переводов расширены с 6 до 12 пунктов. Банк обязан приостановить транзакцию, если она соответствует хотя бы одному критерию.

У каждого уровня есть собственная зона эффективности. Правила быстро реагируют на известный шаблон, но хуже работают против изменённого сценария. Поведенческая модель может заметить аномалию, однако не всегда понимает, почему клиент внезапно действует иначе. Межбанковский обмен помогает увидеть получателя с плохой историей, но не отменяет риск нового счёта, который ещё не успел попасть в перечни.

Рост числа блокировок вдвое при росте ущерба на 6,4% означает, что антифрод масштабируется вместе с атаками. Система не опережает угрозу — она догоняет её. Блокировки растут не только потому, что алгоритмы стали умнее, но и потому, что атак стало больше. Технология защиты и технология атаки эволюционируют синхронно.

Здесь возникает проблема ложных срабатываний. Чем жёстче модель реагирует на отклонения, тем больше обычных операций она отправляет на дополнительную проверку. Для клиента это может выглядеть как неудобство: перевод не проходит сразу, банк задаёт вопросы, операцию приходится подтверждать повторно. Для банка это компромисс между двумя потерями — пропустить мошенничество или временно остановить легитимный платёж.

Ключевое ограничение антифрода связано с социальной инженерией. Значительная доля потерь приходится на случаи, когда клиент сам подтверждает перевод после разговора с мошенником. Технически операция выглядит штатной: клиент вошёл в приложение, прошёл авторизацию, указал сумму и подтвердил её кодом или другим предусмотренным способом.

В такой ситуации алгоритм видит не «кражу», а действие пользователя. Он может заметить нетипичную сумму, нового получателя или подозрительную последовательность, но не способен надёжно измерить психологическое давление в телефонном разговоре. Юридически банк также не обязан автоматически возвращать деньги по каждой такой операции. Возврат возможен в строго определённых случаях, например если банк не соблюдал установленную процедуру контроля.

Именно поэтому успешность антифрод-систем в банках нельзя измерять только количеством заблокированных операций. Нужны как минимум три среза:

1. сколько подозрительных действий система остановила до списания;

2. сколько операций прошло несмотря на срабатывание или отсутствие признаков;

3. сколько средств удалось вернуть после того, как хищение состоялось.

Первый показатель растёт. Третий, судя по доле возврата, ухудшается. Между ними нет автоматической связи: хорошо остановленная атака не создаёт ущерба, а уже завершённый перевод часто невозможно развернуть теми же инструментами, которыми его выявляют.

Уязвимые точки: почему банковские счета стали главной целью злоумышленников

10,6 млрд рублей — объём хищений через банковские счета в 2025 году. Это крупнейшая статья ущерба. Карточные мошенничества лидируют по количеству — 980,46 тыс. операций, — но средний экономический потенциал атаки на счёт выше.

Причины приоритета счетов достаточно прагматичны.

1. Перевод между счетами внутри банка исполняется быстро. Обратная операция возможна только в рамках предусмотренного периода охлаждения — с 25 июля 2024 года перевод может быть приостановлен до конца следующего операционного дня. Если клиент подтверждает его после предупреждения, деньги уходят дальше.

2. Перевод в другой банк усложняет возврат. После зачисления средства могут быстро перемещаться через цепочку дроп-счетов и другие промежуточные инструменты. Время вывода измеряется минутами, тогда как выяснение обстоятельств и обмен информацией между участниками занимают больше времени.

3. Счёт не ограничен логикой одной покупки. С него можно перевести значительно больше, чем обычно списывается при карточной оплате. Даже если в банке действуют лимиты, клиент под давлением мошенника может сам менять их или совершать несколько операций подряд.

4. Нет физического носителя, который нужно перехватить. Для кражи с карты злоумышленнику приходится обходить 3D Secure, push-подтверждение, токенизацию и другие механизмы. При атаке на счёт основной целью становится авторизация в интернет-банке и код подтверждения, который клиент может передать мошеннику под диктовку.

5. Сценарий строится вокруг доверия, а не вокруг взлома. Звонок от имени банка, правоохранительной структуры или оператора связи создаёт ощущение срочности. Клиенту предлагают не «отдать деньги», а «спасти их», перевести на безопасный счёт или отменить якобы подозрительную операцию.

Последний пункт особенно важен. Уязвимость банковского счёта — не только в интерфейсе приложения и не только в процедуре авторизации. Она возникает на стыке технологии и поведения. Мошеннику нужно убедить клиента выполнить несколько действий: продолжить разговор, открыть приложение, найти нужный раздел, создать или выбрать получателя, подтвердить перевод. Чем больше операций выполняется руками самого владельца, тем труднее свести случай к простой краже реквизитов.

Банковский счёт — максимальная сумма за одну транзакцию, минимальное количество барьеров и критическая зависимость от осведомлённости клиента.

В этой модели банк видит финальную часть сценария, а не его начало. Он может зафиксировать перевод на нового получателя, резкое изменение суммы или необычное устройство. Но он не видит, кто дал клиенту инструкции и в каком состоянии тот их выполнял. Поэтому защита счета должна включать не только автоматическую оценку транзакции, но и понятное предупреждение, задержку, дополнительный канал подтверждения и возможность быстро остановить вывод.

Регуляторный ответ: от «второй руки» до расширения признаков подозрительных переводов

Банк России за 2024–2026 годы ввёл три механизма, непосредственно влияющих на архитектуру противодействия мошенничеству. Такая датировка принципиальна: период охлаждения начал действовать 25 июля 2024 года, поэтому относить все три меры только к 2025–2026 годам некорректно.

Расширение перечня признаков мошеннических переводов

С 1 января 2026 года перечень признаков расширен с 6 до 12 пунктов. Банки обязаны приостанавливать транзакции, если она соответствует хотя бы одному критерию.

В перечень входят параметры, описывающие характерные паттерны социальной инженерии: длительный звонок перед операцией, нетипичный получатель, перевод на счёт, открытый менее 30 дней назад, и другие признаки. Каждый из них по отдельности не доказывает мошенничество. Новый получатель может быть родственником, звонок перед переводом — обычным рабочим разговором, а недавно открытый счёт — легитимным продуктом клиента.

Но регуляторная логика здесь другая: банк получает формальное основание не пропустить операцию автоматически, а остановить её и провести дополнительную проверку. Это переносит часть решения из режима «исполнить сразу» в режим «сначала выяснить обстоятельства».

Реальное последствие — рост числа ложных срабатываний. Каждый новый признак расширяет зону перехвата, но одновременно увеличивает долю легитимных операций, попадающих под подозрение. Баланс между безопасностью и клиентским опытом сдвигается в сторону безопасности. Для финансовой системы это оправданный сдвиг, пока стоимость задержки перевода ниже стоимости безвозвратной потери.

Сервис «второй руки»

С 1 сентября 2025 года клиент может назначить доверенное лицо, которое подтверждает подозрительные операции. Механизм нацелен прежде всего на пожилых и других уязвимых граждан — категории, наиболее подверженные социальной инженерии.

Техническая идея проста: если банк обнаружил признаки мошенничества, он связывается не только с самим клиентом, который может находиться под давлением злоумышленника, но и с назначенным контактным лицом. Появляется второй канал связи, не полностью контролируемый мошенником.

Сервис закрывает слабое место обычной проверки. Клиент, который уже поверил звонившему, способен воспринимать вопросы банка как очередное препятствие на пути к «спасению денег». Доверенное лицо находится вне этого сценария и может остановить перевод одним разговором.

Но механизм работает только при добровольном подключении. Клиент должен заранее назначить такого человека и понимать, зачем это нужно. Люди, наиболее уязвимые к социальной инженерии, не всегда готовы включать дополнительные уровни защиты. Они могут считать такую функцию лишней, не хотеть посвящать родственников в финансовые вопросы или просто не знать о ней.

Кроме того, доверенное лицо само становится элементом модели риска. Его контакты должны быть актуальными, а его роль — понятной обеим сторонам. Если такой человек не отвечает, не распознаёт угрозу или воспринимает звонок банка как подозрительный, дополнительный канал не даст ожидаемого эффекта. Это не автоматический щит, а человеческий барьер.

Период охлаждения

Период охлаждения действует с 25 июля 2024 года. Банк может приостановить подозрительный перевод до конца следующего операционного дня. В это время клиент получает информацию о рисках и возможность ещё раз оценить операцию. Если он подтверждает перевод, тот исполняется.

Смысл механизма не в том, чтобы навсегда запретить клиенту распоряжаться собственными средствами. Его задача — разорвать темп атаки. Мошеннический сценарий держится на срочности: «сейчас», «в течение нескольких минут», «иначе деньги пропадут». Задержка лишает злоумышленника главного преимущества — давления временем.

Эффективность зависит от того, удастся ли за это окно вывести клиента из-под контроля мошенника. Если давление продолжается по телефону, клиент может дождаться окончания паузы и всё равно подтвердить перевод. В этом случае период охлаждения лишь отсрочит потерю.

Поэтому сама задержка не заменяет коммуникацию. Предупреждение должно объяснять не абстрактный риск, а конкретный сценарий: сотрудник банка не просит переводить средства на «безопасный счёт», не требует сообщать коды и не заставляет клиента устанавливать неизвестное приложение. Чем понятнее формулировка, тем выше шанс, что пауза станет моментом проверки, а не просто техническим ожиданием.

Барьеры для преступников: блокировка фишинговых ресурсов и телефонных номеров

Технологическая защита банковского перевода начинается не в момент нажатия кнопки «Отправить». До этого клиент должен попасть в сценарий мошенника: увидеть сообщение, перейти на сайт, позвонить по номеру, установить приложение или вступить в разговор. Поэтому блокировка инфраструктуры — отдельный уровень противодействия.

В 2025 году Банк России инициировал блокировку 37,4 тыс. мошеннических интернет-ресурсов. Структура заблокированных площадок:

КатегорияДоля
Фишинговые сайты под видом банков43%
Нелегальные финансовые услуги36%
Финансовые пирамиды21%

Операторам связи передали данные о 69 091 телефонном номере злоумышленников. Блокировка инфраструктуры снижает точку входа, но не устраняет уязвимость на стороне клиента. Фишинговый сайт можно заменить новым доменом, номер — новой SIM-картой, а текст сообщения — немного изменить так, чтобы он не совпадал с прежним шаблоном.

Фишинговые ресурсы, составившие 43% от заблокированных, имитируют интерфейс реальных банков. Их задача не всегда заключается в прямом хищении логина и пароля. Сайт может собирать номер телефона, переводить посетителя на звонок в кол-центр мошенников или убеждать его установить приложение удалённого доступа.

Инфраструктура таких атак обычно шаблонная: похожий дизайн, быстро зарегистрированный домен, стандартная форма авторизации, копирование логотипов и элементов интерфейса. Срок жизни ресурса от развёртывания до блокировки ограничен, но это не делает атаку неэффективной. Мошенники компенсируют короткий жизненный цикл количеством новых страниц и рекламных объявлений.

У блокировки номеров та же проблема. Один номер можно отключить, но это не означает прекращения всей кампании. Злоумышленники используют новые номера, подменяют идентификатор вызова, переходят в мессенджеры и меняют легенду. Поэтому инфраструктурные меры лучше работают как снижение массового охвата, а не как окончательное устранение угрозы.

Есть и другой эффект: чем быстрее блокируются известные домены и номера, тем сильнее мошенники смещаются в персонализированные атаки. Вместо массовой рассылки по широкой базе они могут использовать более короткий сценарий — несколько звонков, убедительное представление и адресное давление на конкретного человека. Для антифрода это означает необходимость учитывать не только технические индикаторы, но и контекст действий клиента.

Почему возврат средств становится отдельной проблемой

Объём возврата украденных средств в 2025 году составил 1,73 млрд рублей — 5,9% от общего объёма хищений. Для сравнения, годом ранее банки вернули 2,71 млрд рублей, или 9,9%.

Снижение доли возврата показывает, что остановить операцию до исполнения значительно проще, чем вернуть деньги после завершённого перевода. До списания у банка есть контроль над транзакцией, возможность приостановки и время на дополнительную проверку. После зачисления средств в другой банк начинается цепочка запросов, блокировок и выяснения обстоятельств. Деньги могут быть разбиты на несколько переводов и выведены ещё до того, как клиент сообщит о мошенничестве.

Это меняет экономику защиты. Антифрод, который срабатывает на входе, предотвращает ущерб почти без последствий для клиента. Механизм возврата включается уже после того, как клиент лишился денег, а банк должен определить, была ли операция действительно совершена без добровольного согласия, соблюдались ли процедуры и есть ли основания для компенсации.

Здесь не работает простая логика «банк должен вернуть всё, что украли». Если клиент самостоятельно подтвердил перевод под воздействием социальной инженерии, юридическая оценка может отличаться от случая, когда злоумышленник получил доступ к счёту без участия владельца. Важны детали: какие предупреждения показывал банк, как проходила авторизация, был ли сработавший признак подозрительной операции, приостанавливался ли перевод и что ответил клиент на запрос о подтверждении.

Для клиента это означает, что сообщение о мошенничестве нельзя откладывать. Чем раньше банк узнаёт о проблеме, тем больше шансов остановить дальнейшее движение средств. Но даже быстрая реакция не гарантирует возврат: она лишь увеличивает вероятность, что деньги ещё находятся в доступной для блокировки цепочке.

Параметры модели угрозы

Итоговая картина по ключевым метрикам 2025 года выглядит так:

ПараметрЗначениеДинамика к 2024 году
Объём хищений, ОБДС29,3 млрд ₽+6,4%
Количество ОБДС у физлиц1 568,15 тыс.+31,2%
Возврат средств клиентам1,73 млрд ₽, или 5,9%снижение с 9,9%
Предотвращено антифродом13,895 трлн ₽
Заблокировано операций134,16 млнрост в 1,86 раза
Заблокировано сайтов37,4 тыс.
Заблокировано номеров69 091

Статистика банковского мошенничества 2026 года будет оценивать уже не только рост атак, но и эффект новых регуляторных механизмов. Расширение перечня признаков до 12 пунктов должно увеличить число операций, которые банки проверяют до исполнения. Период охлаждения продолжит работать как временной барьер. Сервис «второй руки» добавляет в систему защиты человека, который не находится внутри разговора с мошенником.

Но ни одна из мер не отменяет главного ограничения: если клиент продолжает действовать по инструкции злоумышленника, техническая система видит легитимную авторизацию. Дополнительные признаки могут повысить вероятность остановки, однако окончательное решение по части операций всё равно будет зависеть от коммуникации с клиентом.

Линейная экстраполяция при текущих темпах роста числа атак — около 31% год к году — и сохранении низкой доли возврата позволяет ожидать, что невозвратные потери клиентов в 2026 году могут превысить 30 млрд рублей. Это не прогноз с гарантированным результатом, а сценарная оценка: она не учитывает возможное изменение поведения банков, клиентов и мошенников. Но направление риска она показывает точно.

Антифрод будет перехватывать всё больше попыток. Количество заблокированных операций может продолжить расти быстрее, чем объём фактически похищенных средств. Однако та доля, которая проходит через защиту, останется самой дорогой: именно в ней сосредоточены крупные переводы, использование социальной инженерии и быстрый вывод денег через другие счета.

Главный вывод из структуры ущерба простой. Финансовое мошенничество в банках уже не сводится к краже карточных реквизитов. Главная цель — заставить владельца банковского счёта собственноручно выполнить операцию, которую система затем должна отличить от обычного распоряжения деньгами. Чем убедительнее сценарий и чем быстрее вывод средств, тем меньше времени остаётся у банка на реакцию.

Техническая инфраструктура защиты развивается быстро: блокируются операции, номера и сайты, расширяются признаки подозрительных переводов. Но безопасность складывается не из одной технологии. Её результат определяется связкой из алгоритма, регламента, паузы перед крупным переводом, второго канала связи и способности клиента распознать давление. Пока хотя бы одно звено выпадает, миллиарды рублей продолжают переходить из статистики атак в реальный ущерб.

Частые вопросы

Почему антифрод-системы не предотвращают все кражи денег?
Алгоритмы часто не могут отличить мошенничество от легитимной операции, если клиент сам авторизуется в приложении и подтверждает перевод под психологическим давлением.
Что такое период охлаждения при банковском переводе?
Это механизм, позволяющий банку приостановить подозрительный перевод до конца следующего операционного дня, чтобы дать клиенту время осознать риски и прервать контакт с мошенниками.
Как работает сервис второй руки?
Клиент может назначить доверенное лицо, которое банк будет уведомлять при обнаружении подозрительных операций, чтобы получить дополнительное подтверждение транзакции.
Почему вернуть украденные деньги через банк так сложно?
После зачисления средств на счет злоумышленника они быстро распределяются по цепочке дроп-счетов, а юридически банк не обязан возвращать деньги, если клиент сам подтвердил операцию штатным способом.
Какие признаки банк считает подозрительными для блокировки перевода?
С 2026 года банк обязан приостановить операцию при наличии хотя бы одного из 12 признаков, включая нетипичного получателя, перевод на недавно открытый счет или длительный звонок перед транзакцией.