LIVE

Статистика киберугроз: как меняется защита от мошенников

29,3 млрд рублей. Такой объем операций без добровольного согласия клиентов зафиксирован в банковском секторе России в 2025 году. Годовой рост — 6,4%. Количество мошеннических операций выросло на 31,2%, до 1,57 млн.

Макар Литвинов·Обновлено: 22 июля 2026 г.·9 мин

Статистика киберугроз: как меняется защита от мошенников

Финансовая безопасность и защита от мошенничества и киберпреступлений теперь измеряются не только суммой ущерба. Второй контур статистики — 134,16 млн операций, остановленных банковскими антифрод-системами. Предотвращенный ущерб оценивается в 13,9 трлн рублей.

Разрыв между этими двумя цифрами не означает победу банков. Он показывает устройство системы. Большая часть подозрительного трафика отсекается до списания. Меньшая часть проходит фильтры, получает подтверждение клиента через социальную инженерию, затем превращается в необратимый перевод или выдачу наличных.

У антифрода высокая пропускная способность. У мошеннических сценариев — высокая адаптивность.

Масштаб киберугроз: рост идет по числу попыток

В 2024 году объем хищений составил 27,5 млрд рублей. В 2025-м — 29,3 млрд. Рост суммы выглядит умеренным на фоне роста числа операций: 1,197 млн до 1,57 млн.

Средняя сумма одной мошеннической операции снизилась с 22,9 тыс. до 18,6 тыс. рублей. Это не признак снижения давления на клиентов. Атаки стали дробнее.

Для преступной инфраструктуры дробление переводов решает несколько задач:

  • снижает риск срабатывания пороговых правил антифрода;
  • уменьшает вероятность ручной проверки отдельной операции;
  • позволяет тестировать реквизиты получателей небольшими суммами;
  • распределяет поток между множеством карт, счетов, SIM-профилей и устройств;
  • делает ущерб менее заметным для клиента в первые минуты после списания.

Виды киберугроз в финтехе при этом не сводятся к взлому банковского API или компрометации серверного контура. На массовом уровне узкое место находится на стороне клиента. Звонок от «службы безопасности». Сообщение от «доставки». Поддельный сайт. Вредоносное приложение с доступом к экрану, уведомлениям или SMS. Затем — подтверждение перевода самим владельцем счета.

Банковская система видит транзакцию. Но не видит весь разговор до нее. Антифрод получает поведенческий след: новое устройство, резкую смену географии, перевод незнакомому получателю, нетипичную сумму, серию операций, аномалию в профиле. Социальная инженерия работает в другом слое. Она заставляет клиента объяснить эти сигналы как нормальные.

Мошеннический перевод редко выглядит как технический взлом. Чаще это транзакция, которой клиент дал согласие под внешним управлением.

Рост количества операций отчасти связан и с изменением учета. С 1 октября 2025 года крупные банки обязаны добавить в мобильные приложения кнопку для быстрой отправки жалобы на мошенническую операцию. Канал регистрации стал короче. В статистику попадает больше эпизодов, которые ранее могли не оформляться как обращение.

Это не отменяет реального роста угроз. Но не позволяет механически читать динамику в 31,2% как чистый рост преступной активности. В набор данных добавился новый интерфейс сбора сигналов.

Антифрод: заявленная защита и фактический контур

Антифрод-система не является одним алгоритмом. Это конвейер из правил, моделей, источников данных и процедур остановки операции. Его задача — принять решение до того, как деньги покинут контролируемый банковский контур.

В типовом процессе участвуют несколько слоев:

1. Идентификация сессии. Проверяется устройство, версия приложения, IP-адрес, SIM-среда, признаки удаленного управления, смена привычного паттерна входа.

2. Поведенческий анализ. Система сопоставляет время операций, последовательность действий, скорость ввода реквизитов, историю получателей, типичные суммы и каналы платежей.

3. Транзакционный скоринг. Оценивается сам перевод: сумма, получатель, цепочка последующих операций, признаки транзита, связь с известными рисковыми реквизитами.

4. Репутационные данные. Используются сведения о счетах, телефонах, ресурсах и иных индикаторах, связанных с мошенническими схемами.

5. Реакция. Операция пропускается, задерживается, требует дополнительного подтверждения либо блокируется. В отдельных случаях подключается оператор.

Результат 2025 года — 134,16 млн предотвращенных операций против 72,17 млн годом ранее. Объем предотвращенного ущерба — около 13,9 трлн рублей. Число остановленных эпизодов выросло почти вдвое.

Но эти показатели нельзя читать как сумму денег, буквально лежавших на счетах клиентов в момент атаки. Предотвращенный ущерб — расчетная оценка на основе остановленных сценариев. Она показывает масштаб трафика, прошедшего через антифрод-фильтры, а не объем гарантированно готовых к списанию средств.

Параметр2024 год2025 год
Объем похищенных средств27,5 млрд руб.29,3 млрд руб.
Количество мошеннических операций1,197 млн1,57 млн
Средняя сумма операции22,9 тыс. руб.18,6 тыс. руб.
Предотвращенные антифродом операции72,17 млн134,16 млн
Доля возвращенных средств9,9%5,9%
Доля похищенных кредитных средств37%18%

Ключевое ограничение антифрода — цена ложного срабатывания. Если модель блокирует слишком много нормальных переводов, клиент получает не защиту, а неработающее приложение. Если пороги смягчаются, растет доля пропущенных атак.

Это задача классификации с конфликтующими метриками. Нужна высокая точность блокировки. Нужна полнота обнаружения. Нужна низкая задержка решения. Нужна работа в реальном времени. И все это — при неполных данных о намерении клиента.

В банковской кибербезопасности не существует универсального правила, которое отличит подарок родственнику от перевода на счет дроппера. Система строит вероятностный профиль. Мошенники строят сценарии вокруг границ этого профиля.

Почему клиентские потери растут при рекордной работе фильтров

29,3 млрд рублей хищений и 13,9 трлн рублей предотвращенного ущерба существуют в одной модели. Первый показатель фиксирует прорыв защиты. Второй — работу защиты на входе.

Между ними находится несколько слабых мест.

Первое — добровольное подтверждение. Перевод, подтвержденный кодом, биометрией или PIN, технически выглядит легитимно. Для антифрода это не финальный признак безопасности, а один из параметров. Мошенник может удерживать клиента на линии, диктовать действия, объяснять задержки «проверкой счета» и требовать не сообщать банку реальную цель платежа.

Второе — распределенная инфраструктура. Один преступный сценарий использует десятки номеров, доменов, аккаунтов в мессенджерах, карт и счетов. Блокировка одного узла не выключает сеть. Она увеличивает операционные издержки злоумышленника.

Третье — задержка между появлением схемы и появлением признака в правилах. Правила хорошо работают против известной последовательности действий. Новая схема сначала проходит период наблюдения. Затем формируется сигнатура. Затем меняются пороги или модель. В этот промежуток часть операций уже совершена.

Четвертое — внешний контур. Банк контролирует приложение, платежный шлюз, процессинг и часть телеком-сигналов. Он не контролирует устройство клиента полностью, не контролирует мессенджер и не может устранить поддельный сайт до получения данных о нем.

Поэтому методы защиты от киберпреступлений не ограничиваются банковским приложением. Нужны независимые каналы проверки информации. Базовая техническая грамотность здесь не заменяет антифрод, но сокращает число сценариев, где клиент передает злоумышленнику контроль над сессией. Контекст о том, как устроены технологии и цифровые среды, полезно получать из материалов о науке и технологиях простым языком, но финансовое решение все равно должно проверяться через официальный канал банка.

Кредитное мошенничество: барьер на этапе выдачи

Самое заметное изменение 2025 года — сокращение доли похищенных кредитных средств. В 2024 году заемные деньги формировали 37% общего объема мошеннических операций. В 2025-м — 18%.

С 1 сентября 2025 года начали действовать обязательные антифрод-мероприятия при выдаче потребительских кредитов и снятии наличных через банкоматы. Эффект виден в структуре потерь: сценарий «оформить кредит и сразу вывести деньги» стал сложнее.

Это критично. Собственные средства клиента ограничены балансом. Кредитный лимит добавляет в атаку внешний источник ликвидности. Социальная инженерия в таком сценарии работает дольше: жертву убеждают оформить заем, перевести средства на «безопасный счет», иногда снять наличные и передать их курьеру.

Контроль на этапе выдачи меняет механику атаки. Он добавляет паузу, дополнительные признаки риска и точку, где банк может остановить процесс. Для схем с наличными это особенно существенно: после выдачи купюр исчезает часть цифрового следа, а возврат становится еще сложнее.

С 1 марта 2025 года доступен самозапрет на выдачу потребительских кредитов и микрозаймов через «Госуслуги» или МФЦ. Это не антифрод-модель. Это ограничение состояния в кредитном контуре. При активном самозапрете кредитор должен увидеть запрет до выдачи нового потребительского займа.

Механизм закрывает конкретный вектор. Он не распространяется на ипотеку и автокредиты. Он не защищает от перевода уже имеющихся средств. Он не отменяет необходимость контролировать доступ к банковскому приложению. Но он убирает из атаки возможность быстро нарастить ущерб заемными деньгами.

Самозапрет не распознает мошенника. Он сокращает набор операций, которые можно провести от имени клиента.

Практический эффект таких мер измеряется не только объемом предотвращенных хищений. Он измеряется изменением экономики атаки. Чем больше этапов проверки, тем выше вероятность, что сценарий сорвется до перевода на реквизиты дроппера.

Возвраты: слабый участок после списания

Доля возвращенных клиентам средств в 2025 году снизилась до 5,9%. В абсолютном выражении банки вернули 1,73 млрд рублей. Годом ранее было 2,71 млрд рублей, или 9,9% от объема хищений.

Эта статистика разрушает распространенную конструкцию: если банк располагает антифродом, то деньги можно вернуть после инцидента. Антифрод эффективнее до списания. После прохождения платежа включается другой процесс.

Средства могут быть разбиты на несколько переводов. Затем выведены через цепочку счетов. Обналичены. Направлены в цифровые активы или на оплату товаров. Каждая дополнительная транзакция уменьшает вероятность оперативной заморозки остатка.

Закон о финансовой ответственности банков при ненадлежащем антифроде действует для переводов на реквизиты из базы данных Банка России. Но объем возмещений по этому основанию в 2025 году составил 3,16 млн рублей. В 2024-м — 1,23 млн рублей.

Сумма мала относительно 29,3 млрд рублей общего ущерба. Причина не в одном факторе. Для возмещения необходима конкретная юридическая и операционная конфигурация: реквизиты должны быть в соответствующей базе, а операция должна подпадать под условия ответственности. Большая часть реальных инцидентов сложнее. Там есть подмена цели платежа, новые реквизиты, цепочки переводов и подтверждения со стороны клиента.

Отсюда следует прямое правило для финансовой безопасности: обращение в банк должно происходить сразу после обнаружения операции. Не после переписки с неизвестным «сотрудником». Не после ожидания обратного звонка. Не после попытки самостоятельно выяснить источник списания через поисковую выдачу. Время здесь является параметром антифрода.

Блокировки номеров и ресурсов: полезный, но неполный слой

В 2025 году Банк России инициировал блокировку 69 091 телефонного номера, используемого мошенниками. Доступ ограничен к 37 416 нелегальным интернет-ресурсам. Число ограниченных ресурсов оказалось на 16,3% ниже, чем годом ранее.

Снижение числа заблокированных сайтов нельзя автоматически трактовать как снижение активности. Показатель зависит от методики выявления, скорости реакции, времени жизни доменов и миграции схем в мессенджеры, приложения и закрытые каналы.

Телефонный номер и домен — расходный идентификатор. Их замена дешевле, чем создание новой схемы социальной инженерии. Поэтому блокировки не являются финальной защитой. Это механизм снижения охвата и времени жизни преступной инфраструктуры.

Для банка список индикаторов компрометации нужен как сигнал для скоринга. Для клиента он полезен меньше: к моменту появления номера в базе звонок уже мог состояться. Контроль должен работать до контакта, во время контакта и после него.

Рабочая модель содержит несколько простых, но жестких ограничений:

  • не передавать коды подтверждения, PIN и данные карты в звонке или чате;
  • не устанавливать приложение по ссылке от собеседника, даже если оно имитирует банковский сервис;
  • не выполнять перевод для «защиты средств», «проверки счета» или «отмены заявки»;
  • не использовать номер из входящего звонка для обратной связи с банком;
  • при сомнении завершать сессию и открывать банковское приложение или официальный номер вручную;
  • включать самозапрет на потребительские кредиты и микрозаймы, если новые займы не требуются.

В этом перечне нет универсального средства. Есть разделение каналов. Мошенник удерживает клиента в своем канале. Защита начинается с выхода из него.

Финансовая безопасность остается задачей архитектуры

Статистика финансового мошенничества за 2025 год фиксирует две разнонаправленные динамики. Ущерб вырос до 29,3 млрд рублей. Количество операций выросло до 1,57 млн. Одновременно антифрод остановил 134,16 млн подозрительных действий на сумму около 13,9 трлн рублей. Доля кредитных средств в хищениях снизилась с 37% до 18%.

Система стала лучше блокировать известные и типовые сценарии. Мошенническая инфраструктура ответила увеличением числа операций, дроблением сумм и переносом давления на человека.

Кибербезопасность в банковской сфере не сводится к LLM-модели скоринга, биометрии или списку запрещенных реквизитов. Это связка из транзакционных данных, ограничений на кредитование, контроля устройств, оперативной блокировки и действий самого клиента.

Точка отказа по-прежнему находится до перевода. После перевода работает не защита. Работает разбор последствий.

Частые вопросы

Как работает антифрод-система банка?
Это многоуровневый конвейер, который проверяет устройство пользователя, поведенческие паттерны, транзакционный скоринг и репутационные данные, чтобы принять решение о блокировке до момента списания средств.
Что такое самозапрет на кредиты и как он помогает?
Это ограничение в кредитном контуре, которое можно установить через «Госуслуги» или МФЦ. Оно не дает мошенникам быстро оформить потребительский кредит или микрозайм на имя клиента.
Почему антифрод не всегда останавливает мошенников?
Система видит транзакцию, но не видит разговор мошенника с клиентом. Если жертва сама подтверждает перевод кодом или биометрией, для банка операция выглядит легитимной.
Что делать, если я обнаружил мошенническую операцию?
Необходимо немедленно обратиться в банк. Время является критическим параметром антифрода, так как после прохождения платежа деньги быстро выводятся через цепочки счетов или обналичиваются.
Почему мошенники дробят переводы на мелкие суммы?
Дробление помогает снизить риск срабатывания пороговых правил антифрода, уменьшает вероятность ручной проверки и делает ущерб менее заметным для клиента в первые минуты.