Рекламаkommersant.ru/ad

Уговор дороже денег

Какие каналы связи мошенников остаются эффективными в 2026 году

06.10.2026, 00:01
Мошенничество с клиентами банков перестало быть телефонным промыслом и «встало на конвейер»: один канал нужен, чтобы надавить, второй — чтобы не упустить жертву, третий — чтобы вывести деньги. Убеждать оказалось выгоднее, чем взламывать. На социальную инженерию, по оценкам экспертов, приходится уже три четверти ущерба, а генеративные модели научились подделывать и голос, и документы. Возврату подлежат, впрочем, лишь 5,7% похищенных средств, и пока лучший перевод тот, который так и не состоялся.

Игорь Иванко / Коммерсантъ

Купить фото
Цифровое мошенничество в 2026 году уже не сводится к одному звонку. Это многоступенчатая операция с разделением труда, где телефон нужен, чтобы выйти на жертву и надавить, мессенджер — чтобы подвести ее к цели, а деньги уходят через платежную инфраструктуру. По данным Банка России, за первый квартал 2026-го клиенты лишились 7,4 млрд руб.— и это только те случаи, когда мошенники прошли всю цепочку до конца.
Всего регулятор зафиксировал за квартал 495,8 тыс. операций без добровольного согласия клиентов. Банкам удалось предотвратить еще 16,8 млн попыток хищений на 1,8 трлн руб. Больше всего денег ушло через Систему быстрых платежей — 2,64 млрд руб., еще 2,33 млрд руб.— через дистанционное банковское обслуживание, 1,57 млрд руб.— через карты.
Распределение неочевидное, так как телефон, через который злоумышленники выходят на большинство жертв, ни в одной из этих строк не значится. Канал контакта и канал ущерба давно разошлись. Разговор нужен, чтобы установить доверие или давление: мошенники представляются сотрудниками банков, операторов связи, госорганов, маркетплейсов, правоохранительных органов. Задача звонящего — не считать данные карты, а добиться действия, например названного кода из СМС, перехода по ссылке, установки приложения, перевода на «безопасный счет». По оценке F6, более 94% инцидентов с хищением денег у клиентов финансовых организаций — результат социальной инженерии и лишь около 4% — фишинговые атаки. Взламывают все реже — уговаривают все успешнее.
«Социальная инженерия сохраняет первенство не из-за слабости технологической защиты, а из-за диссонанса: атакующий воздействует на человека, тогда как защита вынуждена оперировать техническими индикаторами, которые человек обходит добровольно»,— объясняет специалист отдела тестирования на проникновение компании Innostage Мария Сергеева. По приводимым ею данным Tiger Research, доля социальной инженерии в общем объеме ущерба выросла с 28,7% в 2021 году до 64,3% в 2025-м и достигла 74,7% в первом квартале 2026-го.
Результативность этой схемы, по словам госпожи Сергеевой, объясняется тремя факторами. Во-первых, генеративные модели снизили стоимость и повысили качество имитации доверенных коммуникаций: голосовые дипфейки и фишинговые страницы достигли уровня, при котором «верификация на глаз становится статистически неотличимой от случайного угадывания». Во-вторых, атаки строятся по многоэтапной модели: злоумышленник не пытается сломать защиту единичным действием, а последовательно выстраивает доверие, так что каждое отдельное взаимодействие выглядит легитимным для технических средств контроля. В-третьих, работает регуляторный лаг, так как даже при технической возможности остановить операцию процессуальные механизмы вроде двухдневного «периода охлаждения» создают окно, в котором жертва под когнитивной перегрузкой завершает трансакцию самостоятельно.

Сопровождение

После звонка диалог, как правило, переходит в мессенджер: жертве направляют ссылку на поддельный сайт, файл, QR-код или установочный пакет приложения. У переписки есть преимущества перед голосом, так как она позволяет отправлять документы, вести контакт на протяжении всей операции и создавать визуальное подтверждение легенды — логотип банка, фотографию «сотрудника», скриншоты «справок». Жертва, которая видит официальные атрибуты, реже проверяет информацию через официальный канал, а мошенник тем временем ведет ее, объясняя, что делать при каждом шаге.
Следующая ступень — фишинговые ресурсы. В 2025 году 43% адресов, по которым Банк России направлял информацию для блокировки, имитировали сайты банков и инвестиционных компаний. Параллельная ветвь — APK-файлы, устанавливаемые в обход официальных магазинов. Под видом обновления банковского приложения, «защиты счета» или трекинга доставки пользователю предлагают программу, которая получает доступ к СМС и уведомлениям, перехватывает данные авторизации и контролирует действия в мобильном банке. В F6 отмечают рост доли атак с использованием вредоносного ПО. Каналы за время атаки меняются, а легенда — нет: жертва все время разговаривает с одним и тем же «сотрудником банка», просто по разным каналам.
Ранжировать каналы по степени опасности, по мнению Марии Сергеевой, некорректно — атака почти всегда многошаговая: «Фишинговое письмо ведет на поддельный ресурс, после ввода данных жертва получает звонок от "специалиста", а коммуникация продолжается в мессенджере». Тем не менее по критерию «ущерб на один успешный контакт» и устойчивости к фильтрам, по ее оценке, лидирует телефонный канал в сочетании с VoIP-инфраструктурой. Мессенджеры представляют качественно иную угрозу: они дают злоумышленнику постоянный канал связи, позволяют переключать жертву между «сотрудниками» и часами удерживать контроль над сессией. Фишинговые ресурсы остаются основным способом доставки вредоносного ПО: в первом квартале 2026-го число зараженных устройств выросло на 124% год к году.

Последний рубеж

Для банков сложность в том, что финальная операция выглядит абсолютно законной. Клиент сам входит в приложение и сам подтверждает перевод. Антифрод в такой ситуации оценивает не сумму, а контекст: смену устройства, нового получателя, свежеустановленное приложение, смену номера, нетипичное поведение. Масштаб заблокированного — 1,8 трлн руб. за квартал — показывает, что на массовом уровне фильтры работают. Но если жертва прошла все ступени, шансы почти исчезают. Вернуть в первом квартале 2026 года удалось 5,7% похищенного — деньги, ушедшие через СБП, за минуты распределяются по счетам дропов.
Наибольший вклад в предотвращение ущерба, по оценке госпожи Сергеевой, вносят проактивные механизмы, которые срабатывают до того, как жертва осознает мошеннический контекст. Ключевой — ГИС «Антифрод»: по данным Т-Банка, в рамках первых трех интегрированных сценариев удалось актуализировать более 100 тыс. телефонных номеров и предотвратить потенциальные хищения более чем на 80 млн руб. Сценарий, основанный на информации о расторжении договора или смене владельца номера, позволил отвязать от клиентских профилей еще более 100 тыс. номеров — 42 млн руб. потенциального ущерба. «Период охлаждения» демонстрирует устойчивую эффективность: крупные банки ежемесячно приостанавливают около 300 тыс. переводов на счета из базы ЦБ, и примерно 60% клиентов за два дня самостоятельно осознают, что могли стать жертвами.
Поведенческая аналитика, продолжает эксперт, выявляет аномалии до авторизации операции: скоринг строится на манере ввода кодов, геолокации, времени входа и привычных устройствах, и любое отклонение от индивидуальной нормы повышает уровень риска. Собственные ИИ-платформы для анализа трансакционного поведения используют ВТБ и Сбербанк, операторские данные банкам через платформу FraudShield передает «Вымпелком». Бдительность самого клиента как самостоятельный фактор при этом практически не работает: 68% респондентов, по приведенным ею данным, не задумываются о рисках при переводе сумм до 50 тыс. руб., а под целенаправленным давлением способность к критической оценке ситуации у жертвы систематически подавляется.
Логичный следующий шаг для банков, операторов и мессенджеров — объединять данные об атаке: цепочка начинается в телефонной сети, продолжается в мессенджере и заканчивается в банковской инфраструктуре, но ни один из ее участков пока не отвечает за нее целиком. Пока ответственность на стыках не распределена, пропорция сил остается прежней: у мошенников — все каналы, у защиты — только последний.

Максим Гуляев

"Технологии". Приложение №184

от 06.10.2026, стр. 8