Финансовый риск и финансовое мошенничество: методы защиты
Звонок поступает с номера, определяемого системой как служебная линия банка — с корпоративным префиксом и идентификатором подразделения.
Надежда Стрельцова·Обновлено: 24 августа 2026 г.·8 мин

Оператор на той стороне называет клиента по фамилии и имени, ссылается на законодательство о противодействии отмыванию доходов и сообщает, что в отношении клиента зафиксирована подозрительная транзакция. Дальше следует отработанный протокол обмана: просьба подтвердить операцию, которую клиент не совершал, диктовка одноразового пароля из СМС или перенаправление в мобильное приложение для «отмены перевода». Результат предсказуем — клиент собственноручно вводит код подтверждения, а антифрод-система банка регистрирует платеж как легитимный, поскольку инициатива исходит от владельца счета.
Подобный сценарий в 2025 году воспроизводился ежедневно в масштабах всей страны. Объем операций, совершенных без добровольного согласия клиентов, вырос на 6,4% и достиг 29,3 млрд рублей. Банковские антифрод-системы за тот же период предотвратили 134,2 млн мошеннических операций и спасли от хищений 13,9 трлн рублей клиентских средств. Соотношение потерь и спасенных активов — примерно один к четыремстам семидесяти — формально свидетельствует о высокой эффективности защитной инфраструктуры. В терминах информационной безопасности это соотношение означает другое: технические барьеры исправно работают там, где атака направлена против машины, но системно проигрывают там, где вектором компрометации становится поведение самого клиента.
Клиент собственноручно вводит код подтверждения — и для антифрод-системы транзакция становится легитимной. Социальная инженерия обходит технические барьеры, эксплуатируя доверие к процедуре.
Масштабы киберугроз: почему социальная инженерия остается главным вектором
Доля социальной инженерии в структуре успешных атак на банковских клиентов, по оценкам специалистов F6, превышает 94%. Из каждых ста успешно завершившихся хищений только шесть опираются на техническую компрометацию устройства, перехват канала или подмену платежных реквизитов. Остальные — результат психологического воздействия, при котором злоумышленник получает контроль над платежным инструментом не через уязвимость в софте, а через манипуляцию действиями владельца счета.
Механика подобной атаки в 2025 году приобрела характер конвейера. На первом этапе происходит сбор идентификационных данных — фамилии, номера телефона, сведений о последних транзакциях, — которые массово утекают через сервисы доставки, маркетплейсы и операторов связи. На втором этапе запускается контакт: звонок через подменный номер с имитацией служебной линии либо сообщение в мессенджере с фишинговой ссылкой. На третьем клиент под психологическим давлением — ссылка на уголовную ответственность, угроза блокировки счета, упоминание «безопасного счета» — выполняет инструкции оператора. На четвертом средства выводятся через цепочку подставных счетов и обналичиваются в течение нескольких часов.
Средний размер одной несанкционированной операции для физических лиц в 2025 году снизился до 18,6 тыс. рублей (с 22,9 тыс. в 2024 году). На первый взгляд это позитивная динамика, однако объясняется она не ростом бдительности клиентов, а фрагментацией хищений: мошенники дробят крупные суммы на серию мелких переводов, чтобы удержать каждую отдельную транзакцию ниже порога автоматической проверки. Подобная тактика предъявляет повышенные требования к системам поведенческого анализа, которые должны выявлять не отдельный перевод, а серию нетипичных операций, следующих одна за другой.
Банк России в 2025 году инициировал блокировку 69,1 тыс. телефонных номеров, использовавшихся злоумышленниками, и 38,4 тыс. мошеннических сайтов и аккаунтов в социальных сетях. Эти меры устраняют инфраструктуру доставки, но не затрагивают механику самого обмана — звонок может поступить с нового номера через несколько часов после блокировки предыдущего, что влечет за собой необходимость непрерывного пополнения черных списков на стороне операторов связи и кредитных организаций.
Эволюция антифрод-систем: от правил к предиктивному анализу
Классические антифрод-фильтры, действовавшие в банковском секторе до 2022–2023 годов, строились на статических правилах: сумма операции, география получателя, время суток, наличие получателя в черном списке. При нарушении хотя бы одного порога транзакция блокировалась или направлялась на ручную проверку оператора. Подобная архитектура справлялась с известными схемами мошенничества, но оставалась слепой к новым паттернам и требовала постоянного обновления баз сигнатур.
Современные системы антифрод-мониторинга перешли к предиктивной модели, основанной на машинном обучении и поведенческом профиле клиента. Каждый платеж оценивается не изолированно, а в контексте десятков параметров: типичной географии операций, характерной суммы, частоты контактов с конкретными получателями, времени суток, типа устройства и канала подтверждения. Алгоритм фиксирует отклонения от индивидуального паттерна и присваивает транзакции скор риска, на основании которого система принимает решение о пропуске, дополнительной аутентификации или блокировке.
| Параметр | Классические антифрод-фильтры | Предиктивные ИИ-системы |
|---|---|---|
| Принцип работы | Статические правила и пороги | Поведенческий профиль, ML-модели |
| Момент принятия решения | Постфактум, после авторизации | В реальном времени, до подтверждения |
| Устойчивость к социнженерии | Низкая — клиент сам вводит код | Средняя — анализ нетипичности запроса |
| Ложные срабатывания | Выше (жесткие пороги) | Ниже (адаптивные модели) |
| Объем учитываемых данных | Десятки параметров | Сотни поведенческих метрик |
| Адаптация к новым схемам | Требует обновления правил | Самообучение на новых паттернах |
Переход к предиктивным моделям позволил кратно увеличить число блокировок: 72,2 млн предотвращенных операций в 2024 году против 134,2 млн в 2025-м. Рост почти вдвое при сопоставимом объеме потерь клиентов означает, что системы выявляют существенно больше попыток хищения на ранних стадиях, до того как средства покинут счета. Это прямое следствие усложнения моделей и расширения поведенческого анализа, что при условии дальнейшего развития технологий должно сужать пространство для успешной атаки.
Законодательный щит: как закон № 369-ФЗ и «период охлаждения» меняют правила
До 25 июля 2024 года операция, совершенная клиентом под воздействием обмана, формально квалифицировалась как добровольный платеж. Банк получателя не имел законных оснований задерживать средства или возвращать их потерпевшему, что лишало клиента механизма защиты даже в случае очевидного мошенничества. Федеральный закон № 369-ФЗ изменил эту конструкцию: к категории операций без добровольного согласия клиента теперь относятся переводы, совершенные вследствие обмана или злоупотребления доверием. Юридическое значение этого уточнения — в переносе бремени доказывания: банк получателя обязан проверять транзакции, поступающие на счета из баз подозвительных операций, а не отказывать пострадавшему под предлогом его собственной неосторожности.
Следом регулятор внедрил двухдневный «период охлаждения» — обязательную задержку исполнения подозрительных переводов. Если операция помечена антифрод-системой как нетипичная, банк обязан приостановить зачисление средств на счет получателя на срок до 48 часов и уведомить клиента-отправителя о риске. За это время владелец счета может отозвать платеж, осознав, что стал жертвой обмана. Механизм действенен против схем, в которых мошенник рассчитывает на быстрое обналичивание: вывод средств через банкомат или покупка криптовалюты становятся невозможными, пока перевод заморожен.
Однако законодательные меры работают только в отношении безналичных переводов между банками. Наличные, переданные курьеру или внесенные через сторонние терминалы, остаются вне периметра закона. По различным оценкам рынка, совокупные потери граждан с учетом подобных каналов могут достигать 275–295 млрд рублей в год, что в десять раз превышает официальную статистику по безналичным операциям. Закон № 369-ФЗ и период охлаждения закрывают лишь часть векторов атаки — те, что проходят через банковскую инфраструктуру.
Закон защищает только то, что движется через банковскую инфраструктуру. Наличные, переданные курьеру, остаются вне периметра регулирования — и это самый дорогой пробел в системе защиты.
Технологические барьеры: новые требования к безопасности банкоматов
Приказ Банка России № ОД-1765 от 7 августа 2025 года ввел дополнительные требования к антифрод-контролю операций по снятию наличных в банкоматах. С 1 марта 2026 года банки обязаны применять расширенные меры защиты при выявлении нетипичного поведения клиента. Под нетипичным поведением понимается серия операций, нехарактерных для данного устройства или счета: многократное снятие крупных сумм в течение короткого промежутка, использование карты в банкоматах, расположенных далеко от обычной географии клиента, попытки снятия после только что совершенного онлайн-перевода.
Техническая реализация этих требований опирается на несколько уровней контроля:
1. Анализ связки «онлайн-перевод — снятие наличных» в реальном времени: если на счет поступил перевод, после которого в течение часа инициируется снятие, система помечает операцию как подозрительную и инициирует дополнительную проверку.
2. Динамическая аутентификация: банкомат запрашивает подтверждение через push-уведомление в мобильном приложении или биометрию, если параметры операции расходятся с обычным профилем клиента.
3. Лимитирование объема выдачи в зависимости от поведенческого скора: при высоком риске банкомат выдает сумму частями либо блокирует операцию до обращения в отделение.
4. Контроль географии устройств самообслуживания: использование карты в банкомате соседнего региона без предварительного уведомления банка фиксируется как аномалия.
Параллельно с ужесточением контроля банкоматов регулятор с 1 сентября 2025 года обязал операторов связи передавать банкам данные о смене SIM-карты клиента. Связка «замена SIM — попытка входа в банковское приложение» — классический вектор угона аккаунта через восстановление доступа — теперь обрабатывается антифрод-системами как единое событие с повышенным уровнем риска, что влечет за собой обязательную дополнительную верификацию клиента при первом входе с нового устройства.
Реальная эффективность защиты: сопоставление предотвращенных хищений и потерь клиентов
Абсолютные цифры спасенных средств — 13,9 трлн рублей за 2025 год — производят впечатление, однако для оценки реальной эффективности требуется сопоставление с объемом успешно завершившихся хищений. Потери клиентов в 29,3 млрд рублей при среднем чеке 18,6 тыс. рублей означают примерно 1,6 млн успешных мошеннических операций за год. Каждая из них — результат того, что клиент собственноручно ввел код подтверждения и обошел все технические фильтры.
Иными словами, антифрод-системы банков достигли предела своих возможностей в технической плоскости. Дальнейшее снижение потерь возможно только при условии изменения поведения самого клиента — сокращения числа ситуаций, в которых он готов передать контроль над платежным инструментом третьему лицу. Технические меры — биометрия, расширенная аутентификация, период охлаждения — способны замедлить хищение и дать время на отмену, но не устраняют первопричину: доверие к голосовому каналу связи и авторитетной интонации оператора.
В этом контексте регулятор делает ставку на комбинацию организационных и технологических мер:
- обязательная маркировка подозрительных звонков, которая внедряется операторами связи с 2025 года и позволяет клиенту идентифицировать входящий вызов как потенциально опасный до момента поднятия трубки;
- запрет на использование мессенджеров для служебной коммуникации с клиентом от имени банка, что закрывает один из наиболее эксплуатируемых каналов фишинга;
- расширение баз данных мошеннических счетов и их обязательная проверка при каждом переводе, что сокращает окно для вывода похищенных средств;
- ужесточение ответственности за дропперство — использование подставных счетов для вывода похищенных средств, что делает инфраструктуру обналичивания более дорогой и рискованной для мошенников.
Ни одна из этих мер не отменяет необходимости осознанного поведения клиента. Банковская инфраструктура способна зафиксировать подозрительную операцию, задержать перевод и заблокировать карту — но принять решение о прекращении контакта с мошенником должен сам владелец счета. Это и есть главный финансовый риск, который не покрывается ни одной антифрод-системой.
Позиция
Финансовый риск и финансовое мошенничество в 2025 году — это соотношение 29,3 млрд потерь к 13,9 трлн спасенных средств. Цифры свидетельствуют: техническая инфраструктура защиты работает с кратным превышением результата над ущербом, однако весь остаток потерь приходится на случаи, где клиент сам инициирует платеж под воздействием обмана. Закон № 369-ФЗ, период охлаждения и ужесточение контроля банкоматов сужают окно возможностей для мошенников, но не устраняют ключевую уязвимость — психологическую. Дальнейшее снижение потерь лежит в плоскости изменения поведения клиента, а не в наращивании технических фильтров. Регуляторные и технологические меры задают нижнюю границу хищений; верхнюю границу определяет то, насколько быстро клиент кладет трубку при звонке от имени банка.