Прошлым летом моей соседке позвонили «из банка»: вежливый голос, официальный номер на экране, всё как положено. Через двадцать минут разговора она перевела мошенникам 84 000 рублей. Деньги, которые откладывала на ремонт кухни полтора года. Банк отказал в возврате: операция прошла с подтверждением через СМС-код, который она сама продиктовала «сотруднику службы безопасности».
Меня зовут Лев Циммерман, я веду блог regionfinans.ru. Работаю менеджером на заводе в Екатеринбурге, не финансовый советник и не банковский работник. Просто в 2015 году сам попал на деньги из-за незнания банковских правил. С тех пор разбираю такие истории, чтобы не повторять чужих ошибок. В этой статье расскажу, как именно мошенники крадут деньги с карт, что нельзя делать ни при каких обстоятельствах, и как конкретно настроить карту и телефон, чтобы обезопасить себя. Это мой личный опыт и то, что я узнал, разбираясь в теме. Материал носит информационный характер - не являюсь финансовым советником и не даю индивидуальных рекомендаций. Не разбираю инвестиции и брокерские счета - только обычные карты и вклады.
По данным Банка России, только за 2023 год мошенники похитили с банковских карт россиян свыше 15 млрд рублей. В большинстве случаев люди сами передавали данные карты под влиянием обмана. Защититься можно: достаточно знать четыре главных схемы атаки и соблюдать несколько конкретных правил.
Как мошенники крадут деньги с карт: главные схемы
За несколько лет ведения блога я собрал десятки историй от читателей. Схемы повторяются - меняются только детали. Разберу четыре основных способа, которые используют сегодня.
Фишинг: сайт-двойник
Фишинговый сайт копирует внешний вид официального сайта банка или магазина до мельчайших деталей - логотип, цвета, даже адрес похож. Вы вводите данные карты, думая, что платите в обычном интернет-магазине, а информация уходит прямо мошенникам. Чаще всего на такой сайт попадают по ссылкам из СМС («ваш заказ задержан, уточните адрес»), из письма на почту или из мессенджера. Иногда мошенники запускают рекламу в поисковиках - и поддельный сайт оказывается выше настоящего. Один мой знакомый вот так потерял данные карты, оплачивая авиабилеты: адрес в строке браузера отличался одной буквой, он не заметил.
Скимминг: накладки на банкоматах
Скиммер мошенники ставят на картоприемник банкомата - тонкое устройство, которое считывает данные с магнитной полосы карты. Рядом, как правило, крепится миниатюрная камера, которая снимает, как вы вводите ПИН-код. Дальше мошенники делают дубликат карты и снимают деньги. Скиммеры бывают настолько аккуратными, что отличить их от родного картоприемника сложно. Правило простое: перед тем как вставить карту, потрогайте картоприемник рукой - если он шатается или кажется «накладным», уходите к другому банкомату.
Это самая массовая схема - именно на неё попала моя соседка. Мошенники подменяют номер входящего звонка на официальный номер банка, так что на экране телефона высвечивается настоящий номер с сайта банка. Голос уверенный, называют ваше имя, последние цифры карты (их несложно купить в слитых базах), говорят про подозрительные операции. Цель - выбить вас из равновесия и получить ПИН-код, CVV2-код или код из СМС. Ключевое, что нужно запомнить: служба безопасности банка никогда не запрашивает CVV-код или ПИН по телефону. Никогда. Ни при каких обстоятельствах. Если звонящий просит эти данные - это мошенник, вне зависимости от того, какой номер отображается на экране.
Вирусные программы: трояны на смартфоне
Антивирус блокирует трояны, которые перехватывают СМС с кодами - и это не просто реклама антивирусов. Вредоносные программы попадают на телефон через ссылки в СМС, через приложения из неофициальных магазинов, иногда через поддельные обновления. Троян сидит тихо до момента, когда вы заходите в банковское приложение - и тогда перехватывает СМС с кодом подтверждения. Или вовсе подменяет экран: вы думаете, что вводите пароль в настоящем приложении банка, а на экране - подделка. Открытый Wi-Fi мошенники используют для перехвата данных банковских приложений - вайфай в кафе или торговом центре без пароля лучше не использовать для входа в банк. Кажется мелочью, пока не столкнёшься сам.
Что нельзя делать никому: правила защиты данных карты
После истории соседки я написал в блоге простой список - что вообще нельзя передавать никому и ни при каких условиях. Вот эти правила, собранные вместе.
ПИН-код не сообщайте даже сотрудникам банка. Не по телефону, не в чате поддержки, не при «верификации» операции. Банк не имеет технической необходимости знать ваш ПИН - он нужен только вам и только для физического использования карты. Если кто-то просит ПИН - это мошенник.
CVV2-код вводите только для подтверждения онлайн-платежей на платежной странице магазина. Три цифры на оборотной стороне карты не нужны ни банку, ни сотруднику банка по телефону. Никому. Если звонящий спрашивает CVV - кладите трубку.
Коды из СМС - это одноразовые ключи для подтверждения конкретной операции. Сообщать их кому-либо означает буквально передать разрешение на операцию. Даже если вам говорят «это код для отмены подозрительного платежа» - это ложь. Код из СМС всегда разрешает операцию, а не отменяет её.
Кодовое слово - для идентификации в колл-центре. Но если вам звонят сами и просят назвать кодовое слово «для проверки» - не называйте. Перезвоните в банк сами по номеру с карты.
Отдельно про подмену номера. Звонок с официального номера банка на экране не гарантирует подлинность звонящего - технология подмены номера доступна мошенникам и стоит копейки. Единственный способ убедиться, что звонок настоящий: положите трубку и перезвоните сами по номеру, написанному на карте.
И полезный лайфхак, о котором мало кто знает: напишите заявление оператору мобильной связи о запрете перевыпуска SIM-карты без вашего личного присутствия. Мошенники иногда перевыпускают SIM по поддельным документам, чтобы перехватывать СМС с кодами. Заявление у оператора - это дополнительный замок.
| Можно сообщать | Нельзя никогда |
| Номер карты (16 цифр) - при необходимости перевода | ПИН-код - никому, никогда, ни по какой причине |
| Срок действия карты - только на странице оплаты в магазине | CVV2/CVC2 (3 цифры с оборота) - только на защищенной странице оплаты, не по телефону |
| Имя владельца - при необходимости перевода | Коды из СМС - никому, это одноразовый ключ к операции |
| Кодовое слово - только когда звоните в банк сами | Кодовое слово - когда звонят вам, даже с официального номера |
| Последние 4 цифры карты - для идентификации в чате банка | Полные данные карты - в мессенджерах, по СМС, по телефону |
Сотрудники банка не запрашивают ПИН, CVV или полные коды подтверждения - это не их задача по регламенту. Если запрашивают - перед вами мошенники.
Безопасные покупки в интернете: как обезопасить платежи онлайн

Когда я только начинал покупать в интернете, использовал основную карту - ту, на которой лежит вся зарплата. Однажды пришло СМС о списании 3 рублей с незнакомого магазина. Я решил, что это ошибка, и ничего не сделал. Через два дня списали ещё 4700. Оказалось, мошенники сначала проверяют карту маленькой суммой - 1-10 рублей - чтобы убедиться, что карта активна и хозяин не следит. Я это понял слишком поздно.
После этого случая я завёл отдельную карту специально для онлайн-покупок. Держу на ней ровно столько, сколько планирую потратить в ближайшие дни. Если планируете купить что-то на 2000 рублей - перекидываете 2000 и платите. Даже если мошенники получат данные этой карты, больше 2000 они не возьмут. Многие банки сейчас позволяют завести виртуальную карту прямо в приложении - это ещё удобнее, потому что физической карты вообще не существует, украсть нечего.
Второй инструмент, который я теперь использую постоянно - оплата смартфоном через приложение. Бесконтактная оплата работает по принципу токенизации: приложение не передаёт реальные данные карты, а заменяет их уникальным токеном для каждой операции. Даже если этот токен перехватят - он одноразовый, второй раз не сработает. Цифровой кошелёк в смартфоне в этом смысле надёжнее физической карты.
Третье - проверка адреса сайта перед тем, как вводить данные карты. Я смотрю на три вещи: есть ли https в начале адреса, нет ли опечатки в названии домена (мошенники используют что-то вроде sberbank-online.ru вместо sberbank.ru), и не переходил ли я на этот сайт по ссылке из письма или мессенджера. Ссылкам из незнакомых источников я не доверяю - всегда набираю адрес магазина вручную или ищу через поисковик.
И ещё одно: не платите через общественный Wi-Fi. В кафе, торговом центре, аэропорту - публичная сеть может использоваться мошенниками для перехвата данных. Если нужно срочно провести операцию - переключитесь на мобильный интернет.
Настройки карты и приложения: что включить прямо сейчас
Я заметил, что большинство людей устанавливают приложение банка, заходят проверить баланс и больше в настройки не заглядывают. А там есть вещи, которые реально защищают деньги. Я сам разобрался с этим не сразу - после того как пришлось потратить несколько вечеров, разбираясь с чужим опытом в интернете.
Первое, что стоит сделать - включить СМС или пуш-уведомления о каждой операции. Не о крупных, а о каждой. Тогда получится обнаружить несанкционированное списание сразу, а не через неделю, когда уже поздно оспаривать. Некоторые банки по умолчанию присылают уведомления только от определённой суммы - это нужно изменить вручную.
Второе - лимиты. В мобильном приложении можно установить суточный лимит на расходы и отдельные лимиты по категориям: онлайн-покупки, переводы, снятие наличных. Зависит от конкретного банка, но у большинства крупных эта функция есть. Если карта попадёт к мошенникам ночью, пока вы спите - они не смогут вывести больше того лимита, который вы сами установили.
Отдельно - уведомления на заблокированном экране. Многие оставляют их включёнными, и тогда СМС с кодом подтверждения видно, не разблокируя телефон. Это удобно для мошенника, который держит ваш телефон в руках. Я скрываю содержимое уведомлений на заблокированном экране - текст СМС не показывается, только факт что сообщение пришло.
Двухфакторная аутентификация защищает вход в мобильное приложение банка - не отключайте её ради удобства. И используйте разные пароли для приложения и для разблокировки самого телефона - это важно, потому что если кто-то видит, как вы разблокируете телефон, он не должен автоматически получить доступ к банку.
| Настройка | Зачем нужна |
| СМС/пуш о каждой операции | Сразу видно несанкционированное списание, можно успеть заблокировать карту |
| Суточный лимит на расходы | Даже при краже карты мошенники не выведут больше установленной суммы |
| Лимит на онлайн-операции | Ограничивает потери, если данные карты утекли |
| Отключение операций за рубежом | Если не едете - мошенники не смогут использовать карту за границей |
| Скрытые уведомления на экране | Коды из СМС не видны без разблокировки телефона |
| Биометрия для входа в приложение | Защищает доступ к банку даже если кто-то знает пин телефона |
| Разные пароли для телефона и банка | Доступ к устройству не даёт автоматически доступ к деньгам |
Всё это занимает минут двадцать. Я прошёлся по этому списку в своём приложении и обнаружил, что лимиты у меня вообще не были выставлены, а уведомления приходили только от 1000 рублей. Поправил в тот же вечер.
Как использовать банкоматы безопасно

Про скимминг я уже писал в начале - накладки на картоприемник, поддельная клавиатура. Но одно дело знать теорию, другое - понять, на что смотреть у реального банкомата. Я сам поймал себя на том, что никогда особо не осматривал банкоматы - просто подходил и вставлял карту.
Теперь делаю иначе. Перед тем как вставить карту, смотрю на картоприемник - он не должен шататься, торчать или выглядеть как наклейка поверх основного устройства. Скиммер ставят именно на картоприемник, и иногда его видно - накладка чуть другого цвета или слегка выступает. Потяните за картоприемник - если шатается, не пользуйтесь этим банкоматом.
Клавиатуру тоже стоит проверить - она не должна быть мягкой или продавливаться под пальцами иначе чем обычно. Поддельная накладка на клавиатуру записывает нажатия. Но главное - прикрывайте клавиатуру рукой при вводе ПИН-кода. Даже если нет накладки, может быть скрытая камера. Простое действие, которое мало кто делает регулярно, включая меня раньше.
Выбирайте банкоматы в отделениях банков или крупных торговых центрах. Уличные банкоматы - на автобусных остановках, в небольших магазинах - труднее контролировать, и на них чаще устанавливают подозрительные устройства. Это не значит, что уличный банкомат обязательно взломан, но риск выше.
И последнее - если рядом с банкоматом стоит посторонний человек и предлагает помочь, уходите. Неважно как он это объясняет - «я вижу, вы не можете разобраться» или «тут кнопки заедают». Это классическая схема: один отвлекает, второй подсматривает код или подменяет карту. Вводите ПИН и проводите операции самостоятельно - если нужна помощь, обращайтесь к сотруднику банка внутри отделения, не к случайным людям у банкомата.
Где держать сбережения: вклады и накопительные счета
Один из главных выводов, к которому я пришёл после всей этой истории с соседкой и собственными потерями: на карте должно лежать ровно столько, сколько нужно на текущие расходы. Всё остальное - на вкладе или накопительном счете.
Логика простая. Даже если мошенники получат доступ к данным вашей расчетной карты - фишингом, скиммером, трояном, неважно - они смогут добраться только до того, что на ней лежит. До вклада они не доберутся: чтобы снять деньги с вклада досрочно или перевести их куда-то, банк потребует дополнительного подтверждения через другой канал. Это реальный барьер, не маркетинговый.
Накопительный счет удобнее вклада, если деньги могут понадобиться в любой момент: нет фиксированного срока, можно пополнять и снимать. Вклад обычно даёт чуть лучшие условия по ставке, но деньги заморожены на срок - неделю, месяц, год. Что выбрать - зависит от ситуации. Я сам держу часть на накопительном, часть на коротком вкладе.
Важный момент про страхование. Вклады и накопительные счета физических лиц в российских банках застрахованы государством через ГК АСВ - на сумму до 1,4 млн рублей в одном банке. Если сумма крупнее - лучше распределить по нескольким банкам. Это основные условия страхования, которые работают и для физических лиц, и для индивидуальных предпринимателей, хотя для бизнеса они немного отличаются.
Для тех, кто планирует крупные расходы - ипотека, образование, бизнес-цели - отдельный накопительный счет решает и другую задачу: деньги не смешиваются с повседневными, сложнее потратить случайно и сложнее потерять разом.
Отдельный счет для сбережений - это не про доходность. Это про дополнительный барьер между мошенниками и вашими накоплениями. Воспользоваться этим барьером проще, чем кажется - в большинстве банковских приложений это делается за несколько минут.
Если деньги уже украли: что делать прямо сейчас
Надеюсь, эта часть вам никогда не пригодится. Но если вы или кто-то из ваших близких столкнулся с кражей - вот алгоритм, который я для себя выписал после того, как сам потерял деньги.
Главное, что нужно понять: шансы вернуть деньги напрямую зависят от скорости реакции. Каждая минута имеет значение.
-
Немедленно заблокировать карту. Через приложение банка - это быстрее всего. Если приложение недоступно - звоните на горячую линию, но только по номеру с официального сайта банка или с оборотной стороны карты. Номер телефона, который вам дали «сотрудники банка» в ходе звонков - это ловушка. Пока вы звоните мошенникам, они продолжают снимать деньги.
-
Подать в банк заявление о несогласии с операцией. По закону это нужно сделать не позднее дня, следующего за днём получения уведомления от банка о списании - не откладывайте. Именно это заявление запускает официальную процедуру возврата. Без него банк ничего делать не обязан. Попросите принять заявление письменно и дать вам копию с отметкой о приёме.
-
Обратиться в полицию. Зафиксировать факт кражи - это и ваше право, и документ, который может понадобиться позже. Не нужно ждать, пока банк ответит на заявление - идите параллельно.
-
Если банк отказал в возврате - финансовый омбудсмен. Он рассматривает жалобы граждан на банки при отказе вернуть похищенные средства. Это бесплатно, подать обращение можно онлайн. Не все знают про такую возможность - я сам узнал только после того, как начал разбираться в теме.
Отдельно про геолокацию. Многие отключают разрешение геолокации для банковского приложения из соображений приватности. Я понимаю этот порыв. Но геолокация приложения банка помогает системе антифрода выявлять подозрительные операции - если ваша карта вдруг начала расплачиваться в другом городе, а телефон находится в Екатеринбурге, система это видит. Я оставил геолокацию включенной - для меня это разумный компромисс.
Реальные шансы вернуть деньги зависят от многого: вида мошенничества, скорости блокировки, конкретного банка. Россиян, которым удалось вернуть деньги, немало - но только тех, кто успел среагировать быстро и правильно оформил документы.
Это всё, что я хотел рассказать по теме. Я не финансист и не юрист - я просто разбирался сам после неприятного личного опыта. Всё написанное здесь - мой личный опыт и выводы, а не профессиональная рекомендация. Если у вас сложная ситуация - лучше проконсультироваться напрямую с банком или юристом.
Если тема безопасности финансов вам интересна - в блоге есть другие материалы про банки и личные финансы на regionfinans.ru.
Список литературы
- Банк России. Осторожно: мошенники! ЦБ РФ, cbr.ru/beware/, 2024.
- Банк России. Обзор операций, совершенных без добровольного согласия клиентов финансовых организаций за 2023 год. ЦБ РФ, cbr.ru/analytics/ib/, 2024.
- Агентство по страхованию вкладов. Вопросы и ответы о системе страхования вкладов. АСВ, asv.org.ru/support, 2024.
- РБК. ЦБ зафиксировал рекордную сумму хищений у банковских клиентов в 2024 году. rbc.ru, 18 февраля 2025.










