LIVE

Социальная инженерия в банковских приложениях: методы защиты

Звонок из «службы безопасности банка» поступает на телефон жертвы в момент, когда протоколы антифрод-системы фиксируют лишь стандартную исходящую сессию.

Надежда Стрельцова·Обновлено: 21 сентября 2026 г.·8 мин

Социальная инженерия в банковских приложениях: методы защиты

Оператор на линии использует заранее подготовленную легенду — подозрительная операция по карте, необходимость срочной верификации, угроза блокировки счёта. Клиент, находясь под психологическим давлением, самостоятельно вводит одноразовый код из SMS в интерфейсе мобильного приложения — и подтверждает перевод, который система формально считает легитимным. По оценкам аналитической компании F6 и данным крупнейших российских банков, более 94% успешных атак на клиентов в России проходят именно по этому сценарию: техническая защита приложения остаётся непробитой, а человек становится соучастником собственного хищения.

Это не сбой в работе антифрода и не уязвимость криптографического протокола. Это системное свойство любого канала дистанционного обслуживания, при котором инициатором транзакции выступает сам владелец счёта, вследствие чего стандартные механизмы валидации фиксируют операцию как соответствующую профилю клиента. Задача настоящего материала — препарировать механику атаки, зафиксировать контрмеры на стороне банков и определить, какие методы защиты доступны пользователю для проверки собственного уровня защищённости.

Технологический периметр мобильного банка устоит перед прямым взломом, но рассыпается перед телефонным звонком, в ходе которого жертва сама передаёт ключ доступа.

Анатомия манипуляции: почему антифрод бессилен против психологии

Любая схема социальной инженерии в банковской сфере строится на трёх обязательных элементах: контекст доверия, фактор срочности и легитимизация действий жертвы. Злоумышленник представляется сотрудником финансовой организации, сотрудником правоохранительных органов или представителем оператора сотовой связи — выбор легенды зависит от вектора первичного контакта, при этом все варианты нацелены на снижение критического мышления у клиента. Фактор срочности формируется через угрозу блокировки счёта, утечки персональных данных или уголовного преследования, что влечёт за собой подавление рациональной оценки ситуации. Легитимизация достигается за счёт точного знания персональных данных жертвы — ФИО, номера карты, остатка на счёте, — которые приобретаются через утечки из сторонних сервисов, открытые базы данных или предварительный фишинг.

Антифрод-система кредитной организации в момент такой операции фиксирует стандартные параметры: устройство клиента, IP-адрес, поведенческий профиль, геолокацию. Если клиент авторизован в мобильном приложении и самостоятельно инициирует перевод, алгоритм не имеет оснований заблокировать транзакцию. Оценка риска проводится по совокупности факторов — нетипичности суммы, получателя, времени суток, канала подтверждения, — однако при условии, что все эти параметры укладываются в нормальный профиль, операция проходит. Именно поэтому, по данным Банка России, в 2024 году антифрод-решения кредитных организаций отразили 72,17 млн попыток хищения средств и предотвратили ущерб на 13,5 трлн рублей, но оставшиеся доли процента инцидентов приводят к реальным потерям клиентов, поскольку проходят полную валидацию.

Социальная инженерия в банковских приложениях отличается от классического фишинга тем, что не требует перехода по вредоносной ссылке или ввода учётных данных на поддельной странице. Канал атаки — телефонный звонок, мессенджер или видеосвязь; цель — заставить клиента совершить действия в подлинном приложении подлинного банка. Вектор атаки смещается с программного уровня на человеческий, что делает бесполезными аппаратные хранилища ключей и сквозное шифрование трафика. Злоумышленник не взламывает код — он получает от жертвы добровольное подтверждение, вследствие чего система регистрирует легитимную операцию, а чарджбэк по такой транзакции практически невозможен.

Злоумышленник не взламывает приложение — он получает от клиента добровольное подтверждение операции, вследствие чего антифрод фиксирует легитимную транзакцию.

Технологический щит: аппаратные хранилища и ИИ-мониторинг

Технологический периметр мобильного банковского приложения формируется на нескольких уровнях, каждый из которых закрывает отдельный вектор компрометации. Криптографические ключи клиента и цифровые подписи операций хранятся в аппаратных областях смартфона: Secure Enclave на устройствах под управлением iOS и TEE (Trusted Execution Environment) либо Keystore на Android. Извлечение ключа из этих зон невозможно даже при физическом доступе к устройству и наличии root-прав, что закрывает вектор прямой компрометации через вредоносное ПО. Шифрование интернет-трафика между приложением и сервером банка обеспечивается протоколами TLS 1.2/1.3, вследствие чего перехват данных в канале связи не даёт злоумышленнику доступа к учётным данным — расшифровка потока без сессионного ключа вычислительно нереализуема.

На стороне серверной инфраструктуры банка работает поведенческая аналитика и ИИ-мониторинг транзакций в реальном времени. Система фиксирует паттерны взаимодействия клиента с приложением: типичные суммы переводов, частоту операций, привычных получателей, время активности, последовательность действий в интерфейсе. При отклонении от профиля формируется сигнал повышенного риска, что влечёт за собой запрос дополнительного подтверждения или временную задержку операции. Банк России расширил перечень обязательных признаков мошеннических переводов для антифрод-систем с 6 до 12, включив в перечень нетипичность операции, данные операторов связи, суммарную телефонную активность и технологические сигналы устройств. Это позволяет алгоритму учитывать косвенные признаки атаки — одновременное нахождение клиента в режиме звонка и в мобильном приложении, смену IMEI или резкий рост исходящих вызовов перед транзакцией.

Уровень защитыРеализацияЧто блокирует
Аппаратное хранилище ключейSecure Enclave / TEE / KeystoreПрямую кражу криптографических ключей с устройства
Шифрование канала связиTLS 1.2/1.3Перехват учётных данных в трафике
Поведенческая аналитикаПрофиль клиента, ML-моделиНетипичные операции от имени клиента
ИИ-мониторинг транзакцийReal-time scoring, межбанковский обменПереводы на известные мошеннические счета
Расширенные антифрод-сигналы ЦБ12 обязательных признаковОперации с признаками компрометации сессии

Технологический щит эффективен против попыток программного взлома, подмены устройства и перехвата трафика, однако он не способен отличить клиента, действующего добровольно, от клиента, находящегося под психологическим воздействием. Это структурное ограничение любой системы валидации на стороне банка, и именно на нём строится социальная инженерия как устойчивый вектор атаки.

Новые стандарты безопасности: 12 признаков мошенничества и закон «Антифрод 2.0»

Банк России в 2026 году расширил список обязательных признаков мошеннических операций, которые кредитные организации должны учитывать в работе антифрод-систем. К исходным шести признакам добавились ещё шесть: нетипичность операции для конкретного клиента, данные операторов связи о подозрительных номерах, суммарная телефонная активность в момент транзакции, технологические сигналы устройства, информация о получателе из баз данных ЦБ и признаки участия в схемах дропперства. Совокупность этих параметров позволяет выстроить более точную модель оценки риска при условии, что все каналы данных интегрированы и обновляются в реальном времени.

Законодательные нормы, известные под условным названием «Антифрод 2.0», вступают в силу в 2027 году и вводят два принципиально новых механизма. Первый — обязательная компенсация похищенных средств банком в случае, если хищение произошло через вредоносное ПО, атаковавшее онлайн-банк. Это переносит часть ответственности за техническую защиту приложения на кредитную организацию, что влечёт за собой усиление инвестиций в серверную инфраструктуру и средства обнаружения вредоносного кода. Второй механизм — обязанность банка по запросу клиента проводить предварительную проверку устройства на наличие вирусов перед проведением операции. Клиент даёт согласие, банк инициирует сканирование через специализированный SDK, и при обнаружении угрозы операция блокируется.

Дополнительно закон вводит лимит: один гражданин РФ может иметь не более 20 платежных карт в совокупности во всех банках. Это ограничение направлено против схем массового оформления карт дропперами — посредниками, через которых выводятся похищенные средства. По состоянию на 2025 год банки предотвратили около 134,2 млн мошеннических операций, что подтверждает работоспособность превентивных мер, однако финальная ответственность за инцидент по-прежнему смещается в сторону клиента, если он добровольно подтвердил транзакцию.

Ответственность за технический взлом переходит к банку; ответственность за подтверждённую клиентом операцию остаётся на стороне пользователя.

Инструменты самоконтроля: от сервиса «второй руки» до скрытых счетов

Клиент располагает набором инструментов, которые позволяют проверить методы защиты собственного аккаунта и снизить риск компрометации сессии. Банк России рекомендует кредитным организациям предоставлять следующие сервисы:

1. Возможность скрывать счета, вклады и карты в мобильном приложении. Скрытый продукт не отображается в общем списке и не может быть использован для перевода без предварительной активации, что блокирует вектор атаки через подставной счёт, реквизиты которого продиктовал мошенник.

2. Установка индивидуальных лимитов на операции. Суточный и месячный лимит на переводы снижает максимальный размер потенциального ущерба при условии, что злоумышленник получил контроль над сессией.

3. Сервис «второй руки» — подтверждение крупных операций доверенным лицом. При попытке перевода на сумму свыше установленного порога система запрашивает подтверждение у контактного лица, что влечёт за собой дополнительный барьер для мошенника.

4. Включение уведомлений о любых авторизациях и операциях. Мгновенное push-уведомление позволяет клиенту зафиксировать подозрительную активность и оперативно заблокировать карту через горячую линию банка.

5. Отказ от проведения операций в режиме активного телефонного звонка. Этот поведенческий приём — единственный способ противодействия социальной инженерии на уровне пользователя, поскольку технические средства не способны определить наличие звонка как признака мошенничества.

Отдельного внимания заслуживает пороговая сумма в 200 000 рублей для переводов через СБП и закрытия вкладов. При условии последующего снятия наличных антифрод-система применяет усиленный контроль, что замедляет вывод средств и даёт клиенту дополнительное время на реакцию. Однако эта мера работает только при условии, что клиент уже осознал факт мошенничества, — в реальных сценариях социальной инженерии это происходит редко, поскольку жертва до последнего уверена, что разговаривает с сотрудником банка.

Методы защиты на стороне клиента компенсируют ровно тот зазор, который антифрод оставляет между технической валидацией и человеческим фактором.

Будущее финансовой защиты: лимиты на карты и ответственность банков

Траектория развития регулирования указывает на последовательный перенос ответственности за инциденты с клиента на кредитные организации при условии, что источником компрометации стал технический сбой или вредоносное ПО. Закон «Антифрод 2.0» фиксирует этот сдвиг: банк обязан компенсировать средства, если доказано использование вредоносного кода в онлайн-банке, что создаёт экономический стимул для инвестиций в антифрод-инфраструктуру. По данным ЦБ, в 2025 году банки предотвратили порядка 134,2 млн мошеннических операций — этот показатель будет расти по мере внедрения новых признаков и межоператорского обмена сигналами.

Лимит в 20 карт на одного гражданина снижает инфраструктурную базу для дропперства, что влечёт за собой удорожание и усложнение схем вывода средств. Проверка устройства на вирусы перед операцией, которую банки будут обязаны проводить с разрешения клиента, добавляет ещё один барьер на пути вредоносного ПО, способного перехватить управление сессией. Биометрическая идентификация и двухфакторная аутентификация остаются обязательными элементами защиты, однако их наличие не гарантирует безопасности при условии, что клиент самостоятельно передаёт одноразовые коды злоумышленнику под психологическим давлением.

Финальный контур защиты формируется на стыке технологий, регулирования и поведения пользователя. Аппаратные хранилища, шифрование и ИИ-мониторинг закрывают технические векторы атак. Расширенный перечень признаков мошенничества и межоператорский обмен данными повышают точность антифрод-скоринга. Законодательные нормы перераспределяют ответственность и вводят превентивные ограничения. Однако единственный элемент, способный остановить социальную инженерию, находится вне технического периметра: это осознанное поведение клиента, при котором любое требование передать код, пароль или подтверждение по телефону расценивается как инцидент безопасности — с немедленным прекращением связи и обращением на горячую линию банка по номеру, указанному на самой карте.

Технологии закрывают код и канал; против человека, действующего под давлением, работает только осознанный отказ следовать инструкциям звонящего.

Частые вопросы

Почему антифрод-система банка не блокирует перевод, если он мошеннический?
Система фиксирует операцию как легитимную, так как ее инициирует сам владелец счета, используя свое устройство и корректные данные авторизации.
Что такое сервис второй руки в банковском приложении?
Это функция, при которой крупные операции требуют дополнительного подтверждения от доверенного лица, что создает барьер для вывода средств мошенниками.
Как закон Антифрод 2.0 меняет ответственность банков?
С 2027 года банки будут обязаны компенсировать клиентам средства, похищенные через вредоносное ПО, атаковавшее онлайн-банк.
Зачем нужно скрывать счета в мобильном приложении?
Скрытый продукт не отображается в общем списке и не может быть использован для перевода без предварительной активации, что защищает средства от кражи при получении мошенниками доступа к сессии.
Какие признаки мошенничества учитывают антифрод-системы?
Системы анализируют 12 признаков, включая нетипичность операции, данные операторов связи, суммарную телефонную активность в момент транзакции и технологические сигналы устройства.