LIVE

Поведенческий анализ в банках: почему растет точность антифрода

Пароль верный, одноразовый код приходит на телефон владельца — и деньги всё равно могут уйти злоумышленнику. Это не обязательно означает, что двухфакторная аутентификация дала технический сбой или утекла база данных.

Надежда Стрельцова·Обновлено: 28 сентября 2026 г.·8 мин

Поведенческий анализ в банках: почему растет точность антифрода

Поведенческий анализ в банковских приложениях: почему растет точность антифрода

В схемах социальной инженерии клиент сам вводит данные и подтверждает операции — под диктовку мошенника или во время демонстрации экрана. Атака направлена уже не только на учетные данные, но и на решения человека. Поэтому антифроду приходится оценивать не одни реквизиты, но и поведение клиента, и контекст сессии.

Связка «логин, пароль и SMS-код» затрудняет подбор данных, но не всегда защищает от ситуации, когда клиент вводит их под давлением мошенника.

Биометрия и проверка параметров транзакции давно стали частью банковской защиты. Но если человек сам подтверждает перевод, корректность пароля и кода не объясняет, кто фактически направляет его действия. Поведенческий и сессионный анализ добавляют к проверке учетных данных другой вопрос: насколько привычно клиент взаимодействует с приложением и что происходит вокруг операции.

Биодинамика: что именно собирает банковское приложение

Поведенческий анализ в банковских приложениях строится на профиле взаимодействия человека с интерфейсом. В зависимости от возможностей приложения и устройства система может учитывать скорость и траекторию движения пальца или курсора, ритм нажатий, характер свайпов, последовательность переходов между экранами и время, проведенное на отдельных элементах. Некоторые решения анализируют и дополнительные сигналы устройства. Это не означает, что каждый банк собирает весь набор или использует все данные одинаково: конкретный состав телеметрии зависит от реализации.

Алгоритм сопоставляет текущую сессию с накопленной историей. Отдельное отклонение редко дает достаточное основание для вывода: человек может торопиться, поменять телефон или пользоваться приложением в непривычной обстановке. Значение имеет сочетание сигналов. Например, необычный ритм ввода вместе с новым устройством и переводом незнакомому получателю может повысить оценку риска сильнее, чем любой из этих признаков по отдельности.

Дальше банк выбирает реакцию соразмерно риску и своим правилам. Система может запросить дополнительное подтверждение, ограничить сумму, приостановить операцию или предложить связаться с банком. Это не универсальный сценарий: пороги и меры различаются, а решение может зависеть от суммы, типа операции, истории клиента и других сигналов.

Биодинамика не заменяет пароль или одноразовый код. Она дополняет их и может помочь заметить необычную сессию даже при корректных учетных данных. Однако сам факт несовпадения с привычным профилем не гарантирует блокировку перевода: системе важно не только выявить аномалию, но и оценить её вместе с остальными обстоятельствами.

Здесь и проходит граница между проверкой ключа и оценкой того, как им пользуются. Поведенческие сигналы особенно полезны, когда мошеннику удается склонить клиента к действиям в приложении, но сами по себе они не дают безошибочного ответа, кто именно управляет телефоном.

Сессионный контроль: контекст как индикатор атаки

Сессионная аналитика рассматривает окружение операции в моменте. Если поведенческий слой оценивает, как человек взаимодействует с приложением, сессионный ищет дополнительные признаки риска: новое устройство, изменение сетевых параметров, нетипичную геолокацию, необычную последовательность действий. Возможности системы зависят от того, какие данные приложение и операционная система могут передать банку.

Отдельная задача — распознать признаки удаленного управления устройством. Утилиты удаленного доступа сами по себе не доказывают мошенничество: ими пользуются и в законных целях. Но их активность в сочетании с переводом на нового получателя или с резким изменением привычного сценария может стать основанием для дополнительной проверки.

Похожим сигналом служит параллельный телефонный разговор. В типовой схеме социальной инженерии мошенник удерживает клиента на линии, подсказывает, куда нажимать, и объясняет, как отвечать на сообщения банка. Если антифрод-система получает соответствующую информацию и учитывает её, совпадение звонка с другими подозрительными признаками помогает точнее оценить риск.

Реакция банка может быть разной: от уведомления и дополнительной аутентификации до временной приостановки операции. Обратный звонок способен помочь проверить, понимает ли клиент, что делает, но и этот механизм не универсален: его наличие и порядок работы зависят от банка и конкретного сценария. В любом случае сессионный контроль полезен не как самостоятельный детектор мошенника, а как часть общей оценки.

Данные о звонках и другие внешние сигналы требуют отдельной инфраструктуры и правил обмена. Поэтому развитие таких механизмов связано не только с алгоритмами, но и с тем, как банки, операторы связи и поставщики технологий могут законно и безопасно передавать необходимую информацию.

Синтетические личности и ИИ-угрозы

Риск мошенничества возникает не только при переводе денег, но и раньше — при создании учетной записи. Синтетическая личность может сочетать реальные персональные данные с поддельными изображениями, голосом или другими сгенерированными материалами. В итоге отдельные элементы выглядят правдоподобно, хотя аккаунт не соответствует одному реальному человеку.

В материале Veridas сообщается, что от 80% до 85% фрод-кейсов при открытии новых счетов связаны с синтетическими и созданными с применением ИИ личностями. Эту оценку следует воспринимать в пределах контекста и методики источника, а не как универсальную долю для всех банков и рынков. Технологии генерации развиваются, поэтому проверка фотографии или голоса не может быть единственным способом подтвердить личность.

Поведенческий анализ на этапе регистрации работает иначе, чем в зрелом аккаунте. Исторического профиля еще нет, и сравнивать текущую сессию с привычными действиями клиента невозможно. Остается оценивать сочетание доступных сигналов: устройство, последовательность заполнения данных, реакцию на экраны и результаты проверки личности. Любой из них может объясняться безобидной причиной, поэтому автоматический сигнал не следует путать с доказательством подделки.

Если набор признаков выглядит подозрительным, банк может запросить дополнительные сведения, отложить решение или отказать в обслуживании согласно своим процедурам и применимым требованиям. Передача информации дальше также зависит от правовых оснований и обстоятельств конкретного случая. Поведенческий слой здесь помогает заметить несоответствия, но не заменяет проверку документов и другие процедуры идентификации.

Риск синтетических личностей показывает, почему одного подтверждения «живого присутствия» недостаточно. Биометрическая проверка может быть частью защиты, однако ее результат важно сопоставлять с другими данными и не трактовать отдельно от контекста.

Регуляторные рамки: признаки операций и период охлаждения

В исходном материале указано, что с 1 января 2026 года перечень официальных признаков подозрительных переводов Банка России расширился с шести до двенадцати. Такие признаки помогают банкам оценивать операции по установленным правилам, но их не стоит представлять как готовую схему, которая автоматически распознает любой случай мошенничества. Решение зависит от конкретной операции и того, как банк применяет требования в своей антифрод-системе.

Отдельный инструмент защиты — период охлаждения для некоторых операций с наличными. Его смысл в том, чтобы дать клиенту время выйти из-под давления и повторно оценить ситуацию, прежде чем деньги окажутся у мошенников или их посредников. В исходном материале приведен порог снятия от 50 000 рублей в сутки и пауза на 48 часов; применимость этих условий следует соотносить с действующими правилами и конкретной операцией.

Пауза не отменяет остальные меры. Если человек действует по инструкции мошенника, важно не только задержать операцию, но и дать ему возможность обратиться в банк по официальному каналу. Антифрод может выявить риск, однако реальная защита зависит также от понятного уведомления и доступного способа быстро связаться с банком.

Слой защитыЧто анализируетсяКакие риски помогает выявитьОграничения
Поведенческий анализРитм и траектория ввода, навигация по приложениюНеобычную сессию, в том числе при корректных учетных данныхНужна история взаимодействий; нетипичное поведение не всегда означает атаку
Сессионный контрольУстройство, сетевые параметры и доступные сигналы окруженияУдаленный доступ и сочетание подозрительных обстоятельствЗависит от доступности и качества телеметрии
БиометрияЛицо, голос или другой биометрический признакПопытку пройти проверку от имени другого человекаНе заменяет оценку контекста и другие проверки
Регуляторные мерыПризнаки операции и требования, применимые к нейОтдельные типовые сценарии вывода средствНе снимают необходимости оценивать обстоятельства конкретного случая

Эти слои не дублируют друг друга. Биометрия отвечает на одни вопросы, история взаимодействия — на другие, а проверка операции по установленным признакам — на третьи. Их совместное использование может укрепить защиту, но не гарантирует, что любая атака будет обнаружена. У каждого метода есть слепые зоны: у поведенческого анализа — нехватка истории, у биометрии — риск подмены или принуждения, у регуляторных мер — необходимость правильно оценить конкретную операцию.

Эффективность биометрии в связке с поведенческим профилем

По данным ВТБ, доля клиентов, столкнувшихся с хищениями средств, составила 0,0025% в первом полугодии 2025 года. Сам показатель не позволяет сделать вывод о причинах результата или переносить его на другие банки. Без подробностей о методике и сопоставимой базе сравнения он не говорит, какой именно вклад внесла биометрия, поведенческий профиль или другие механизмы защиты.

Поэтому эту цифру разумнее рассматривать как показатель, опубликованный конкретным банком, а не как универсальное доказательство эффективности одного инструмента. Чтобы сравнивать результаты разных систем, нужны одинаковые определения хищения, периоды наблюдения и группы клиентов. Без них проценты могут описывать разные явления.

Биометрическая проверка способна затруднить попытку войти в аккаунт от имени клиента. Но она не отвечает на все вопросы: человек может сам пройти проверку, находясь под давлением, или использовать приложение на устройстве, которым управляет другой человек. Поведенческий и сессионный анализ помогают оценивать эти обстоятельства, хотя и они могут ошибаться.

У антифрода нет одной метрики, которая одинаково описывает точность для всех банков. Система должна находить подозрительные операции и при этом не создавать лишних препятствий добросовестным клиентам. Слишком частые проверки и отказы ухудшают опыт обычного пользователя; слишком мягкие пороги оставляют больше пространства для атак. Баланс зависит от качества данных, выбранных правил и последующей проверки сигналов.

Пароль и второй фактор подтверждают доступ к аккаунту, но не всегда показывают, действует ли клиент по собственной воле.

Поведенческий анализ — не новый непроницаемый барьер, а дополнительный источник информации для решения об операции. Он полезен, когда его сигналы рассматривают вместе с устройством, историей переводов, биометрией и доступными сведениями о сессии. Чем точнее эта связка учитывает обстоятельства, тем больше шансов заметить атаку без лишних ограничений для клиента. Но обещать безошибочное распознавание нельзя: мошеннические схемы меняются, а любой сигнал требует проверки и соразмерной реакции.

Частые вопросы

Что именно анализирует поведенческий антифрод в банковском приложении?
Система учитывает скорость и траекторию движения пальца или курсора, ритм нажатий, характер свайпов, а также последовательность переходов между экранами и время, проведенное на отдельных элементах.
Почему пароль и SMS-код не всегда защищают от мошенников?
В схемах социальной инженерии клиент сам вводит данные и подтверждает операции под давлением мошенника, поэтому корректность пароля не доказывает, что действия совершаются добровольно.
Как банки выявляют удаленное управление устройством?
Антифрод-система ищет признаки активности утилит удаленного доступа в сочетании с другими подозрительными действиями, например, переводом средств новому получателю или резким изменением привычного сценария использования.
Что такое период охлаждения при банковских операциях?
Это инструмент защиты, который предполагает паузу в 48 часов для некоторых операций с наличными на сумму от 50 000 рублей в сутки, чтобы дать клиенту время выйти из-под давления мошенников.
Гарантирует ли несовпадение с привычным профилем блокировку перевода?
Нет, отдельное отклонение не является основанием для блокировки. Система оценивает сочетание сигналов, так как пользователь может сменить устройство или совершать действия в непривычной обстановке.