Мошенничество с банковскими картами: схемы и защита
Содержание статьи

Деньги с карт крадут тремя путями: кража данных (фишинг, поддельные приложения), социальная инженерия (коды и переводы «по инструкции») и физические приёмы (утерянная карта, подсмотренный ПИН). Защита складывается из привычек: коды из СМС не сообщаются никому, приложения ставятся только из официальных магазинов, на картах включены лимиты и уведомления.
Схема 1. Фишинг: поддельные сайты и СМС
Механика проста: приходит СМС или письмо — «карта заблокирована», «подтвердите данные», «положена выплата» — со ссылкой на поддельную страницу. Страница копирует сайт банка или магазина до пикселя, но вводимые там данные карты и коды уходят мошенникам.
Отдельный вид — инвестиционный фишинг: копии сайтов инвестиционных платформ, включая площадки цифровых активов. Подделку отличают адрес сайта, отсутствие в реестрах ЦБ и обещания гарантированной доходности — признаки разобраны в материале о фишинговых сайтах под платформы ЦФА.
Простая привычка закрывает почти весь фишинг: любую ссылку из СМС и письма игнорировать, а нужный сервис открывать самому — через приложение банка или адресную строку, куда адрес вводится руками. Мошенники зарабатывают на одном клике, который экономит вам десять секунд набора адреса.
Схема 2. Звонок «службы безопасности»
Самая дорогая схема: звонок с подменного номера, легенда о подозрительной операции, паника — и код из СМС либо «безопасный счёт». Банк не звонит первым с требованием переводить деньги, а ЦБ не звонит клиентам вообще. Подробный разбор сценария и семейной защиты — в материале о телефонных мошенниках.
Схема 3. Поддельные приложения и удалённый доступ
Мошенники публикуют приложения-двойники банков или «программы поддержки клиентов», которые читают СМС с кодами. Ещё один приём — «сотрудник просит установить программу для решения проблемы»: по факту это софт удалённого доступа, через который виден экран и вводимые пароли.
Правило одно: по телефону ничего не устанавливают и никаких разрешений не выдают. Настоящий банк решает вопросы в своём приложении, в отделении или по звонку в официальный контакт-центр.
Схема 4. Обналичка через дропперов
Украденные деньги «раскидывают» по картам третьих лиц — дропперов, чтобы замести следы. Заманивают простым заработком: «получай переводы и отдавай наличные за процент». Это не подработка, а соучастие в преступлении со всеми последствиями — блокировкой счетов и уголовной ответственностью. Как работают дропперы и почему нельзя «помогать» с переводами, — в отдельном разборе.
Схема 5. Физические приёмы: банкоматы и утрата карты
Реже, но встречаются: накладки на банкомат, подсматривание ПИН через плечо или камеру, кража карты вместе с записанным рядом ПИНом. Правила простые: пользоваться банкоматами в отделениях и охраняемых местах, прикрывать клавиатуру рукой, не хранить ПИН рядом с картой — тем более записанным на ней же.
Если карта утеряна или «застряла» в банкомате — блокировка сразу же, не дожидаясь вечера: карта без блокировки продолжает работать у того, кто её нашёл. Восстановить карту дешевле, чем оспаривать списания.
Откуда мошенники знают о вас столько
Сценарии работают, потому что открываются «в знании»: имя, город, банк, даже сумма последней покупки. Источники прозаичны: утечки данных из сервисов и магазинов, поддельные опросы и «розыгрыши», фейковые страницы доставки, анкеты «для скидок». Каждый заполненный на сомнительном сайте анкетный блок возвращается в обзвон.
Поэтому правило гигиены данных дополняет правила карты: не заполняйте анкеты с полными паспортными данными ради скидки, не публикуйте фото карт и документов, а по звонку не подтверждайте ничего, чего не можете проверить в приложении банка. Знание вашего имени — не credentials, а улика утечки.
Почему «настоящий звонок из банка» почти всегда не нужен
Рабочая логика банков устроена наоборот: о подозрительной операции банк уведомляет в приложении или СМС, а клиент сам перезванивает в контакт-центр. Никто не решает проблемы клиента исходящим звонком с требованием кодов — у сотрудника есть все данные в системе, ему нечего «уточнять» у вас по телефону.
Поэтому проверка занимает тридцать секунд: положить трубку, набрать номер с обратной стороны карты, спросить, было ли обращение. Настоящее уведомление подтвердят, мошеннический звонок — нет. Это единственный проверяемый шаг, и он же — самый надёжный фильтр из существующих.
Что делать при подозрительном списании
- Заблокировать карту в приложении банка или по телефону контакт-центра.
- Позвонить в банк по номеру с обратной стороны карты и зафиксировать обращение.
- Подать заявление о несогласии с операцией — в приложении или отделении.
- Сменить пароли и проверить телефон на подозрительные приложения.
- Написать заявление в полицию и сохранить талон-уведомление.
Подробный порядок с разбором спорной операции и сроков — в пошаговом материале «С карты списали деньги».
Чек-лист защиты карты
- Коды из СМС не сообщаются никому — даже «сотруднику банка» и «полицейскому».
- Приложения — только из официальных магазинов, по ссылкам с сайта банка.
- Отдельные карты для трат и для накоплений; на карте для покупок — небольшой остаток.
- Лимиты на переводы и включённые уведомления об операциях.
- ПИН не хранится рядом с картой и не диктуется никому.
- Номер карты из СМС — не ссылка: сообщения со «заблокированной картой» и короткими адресами не открывают, а перезванивают в банк сами.
- Код из СМС читают только тогда, когда сами совершили операцию в приложении банка прямо сейчас. Пришёл код без вашего действия — кто-то подбирает доступ: меняйте пароль и звоните в банк.
- Для инвестиционных счетов — двухфакторная аутентификация; как её настроить, — в материале о защите платформенных счетов.
Итог
- Три группы схем: кража данных, социальная инженерия, физические приёмы — против каждой свои привычки.
- Коды из СМС — главный ключ к деньгам: их не сообщают никому ни под каким предлогом.
- Банк и ЦБ не звонят первыми с требованиями переводить деньги — это всегда мошенники.
- Приложения ставят только из официальных магазинов; удалённый доступ по просьбе «сотрудника» — запрет.
- При списании решает скорость: блокировка карты и заявление в банк в первые минуты.
Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.
Часто задаваемые вопросы
- Могут ли списать деньги с карты, зная только её номер?
- Сам по себе номер карты не даёт доступа к счёту: для интернет-платежей нужны срок действия и код CVC, для переводов в приложении — код из СМС. Поэтому мошенники выпрашивают именно эти данные, а не «взламывают» карту.
- Что безопаснее — платить картой или смартфоном?
- Платёж смартфоном с биометрией обычно безопаснее: магазину передаётся токен, а не реальный номер карты. В интернете разумно завести отдельную карту с небольшим остатком и лимитами — потери при утечке будут минимальными.
- Банк вернёт деньги, если я сам назвал код из СМС?
- В этом случае шансы низкие: операция подтверждена вашим кодом и банк рассматривает её как согласованную. Возвращать такие деньги приходится через полицию, поэтому правило «никогда никому не сообщать коды» — главное в защите карты.
- Как понять, что приложение настоящее?
- Скачивайте приложения только из официальных магазинов по ссылкам с сайта банка: сверяйте разработчика, количество установок и дату выхода. Фишинговые приложения имитируют название и логотип, но имеют другого разработчика и свежую дату публикации.