Прошлым летом моей соседке позвонили «из банка»: вежливый голос, официальный номер на экране, всё как положено. Через двадцать минут разговора она перевела мошенникам 84 000 рублей. Деньги, которые откладывала на ремонт кухни полтора года. Банк отказал в возврате: операция прошла с подтверждением через СМС-код, который она сама продиктовала «сотруднику службы безопасности».

Меня зовут Лев Циммерман, я веду блог regionfinans.ru. Работаю менеджером на заводе в Екатеринбурге, не финансовый советник и не банковский работник. Просто в 2015 году сам попал на деньги из-за незнания банковских правил. С тех пор разбираю такие истории, чтобы не повторять чужих ошибок. В этой статье расскажу, как именно мошенники крадут деньги с карт, что нельзя делать ни при каких обстоятельствах, и как конкретно настроить карту и телефон, чтобы обезопасить себя. Это мой личный опыт и то, что я узнал, разбираясь в теме. Материал носит информационный характер - не являюсь финансовым советником и не даю индивидуальных рекомендаций. Не разбираю инвестиции и брокерские счета - только обычные карты и вклады.

По данным Банка России, только за 2023 год мошенники похитили с банковских карт россиян свыше 15 млрд рублей. В большинстве случаев люди сами передавали данные карты под влиянием обмана. Защититься можно: достаточно знать четыре главных схемы атаки и соблюдать несколько конкретных правил.

Как мошенники крадут деньги с карт: главные схемы

За несколько лет ведения блога я собрал десятки историй от читателей. Схемы повторяются - меняются только детали. Разберу четыре основных способа, которые используют сегодня.

Фишинг: сайт-двойник

Фишинговый сайт копирует внешний вид официального сайта банка или магазина до мельчайших деталей - логотип, цвета, даже адрес похож. Вы вводите данные карты, думая, что платите в обычном интернет-магазине, а информация уходит прямо мошенникам. Чаще всего на такой сайт попадают по ссылкам из СМС («ваш заказ задержан, уточните адрес»), из письма на почту или из мессенджера. Иногда мошенники запускают рекламу в поисковиках - и поддельный сайт оказывается выше настоящего. Один мой знакомый вот так потерял данные карты, оплачивая авиабилеты: адрес в строке браузера отличался одной буквой, он не заметил.

Скимминг: накладки на банкоматах

Скиммер мошенники ставят на картоприемник банкомата - тонкое устройство, которое считывает данные с магнитной полосы карты. Рядом, как правило, крепится миниатюрная камера, которая снимает, как вы вводите ПИН-код. Дальше мошенники делают дубликат карты и снимают деньги. Скиммеры бывают настолько аккуратными, что отличить их от родного картоприемника сложно. Правило простое: перед тем как вставить карту, потрогайте картоприемник рукой - если он шатается или кажется «накладным», уходите к другому банкомату.

Социальная инженерия: звонок из «банка»

Это самая массовая схема - именно на неё попала моя соседка. Мошенники подменяют номер входящего звонка на официальный номер банка, так что на экране телефона высвечивается настоящий номер с сайта банка. Голос уверенный, называют ваше имя, последние цифры карты (их несложно купить в слитых базах), говорят про подозрительные операции. Цель - выбить вас из равновесия и получить ПИН-код, CVV2-код или код из СМС. Ключевое, что нужно запомнить: служба безопасности банка никогда не запрашивает CVV-код или ПИН по телефону. Никогда. Ни при каких обстоятельствах. Если звонящий просит эти данные - это мошенник, вне зависимости от того, какой номер отображается на экране.

Вирусные программы: трояны на смартфоне

Антивирус блокирует трояны, которые перехватывают СМС с кодами - и это не просто реклама антивирусов. Вредоносные программы попадают на телефон через ссылки в СМС, через приложения из неофициальных магазинов, иногда через поддельные обновления. Троян сидит тихо до момента, когда вы заходите в банковское приложение - и тогда перехватывает СМС с кодом подтверждения. Или вовсе подменяет экран: вы думаете, что вводите пароль в настоящем приложении банка, а на экране - подделка. Открытый Wi-Fi мошенники используют для перехвата данных банковских приложений - вайфай в кафе или торговом центре без пароля лучше не использовать для входа в банк. Кажется мелочью, пока не столкнёшься сам.

Что нельзя делать никому: правила защиты данных карты

После истории соседки я написал в блоге простой список - что вообще нельзя передавать никому и ни при каких условиях. Вот эти правила, собранные вместе.

ПИН-код не сообщайте даже сотрудникам банка. Не по телефону, не в чате поддержки, не при «верификации» операции. Банк не имеет технической необходимости знать ваш ПИН - он нужен только вам и только для физического использования карты. Если кто-то просит ПИН - это мошенник.

CVV2-код вводите только для подтверждения онлайн-платежей на платежной странице магазина. Три цифры на оборотной стороне карты не нужны ни банку, ни сотруднику банка по телефону. Никому. Если звонящий спрашивает CVV - кладите трубку.

Коды из СМС - это одноразовые ключи для подтверждения конкретной операции. Сообщать их кому-либо означает буквально передать разрешение на операцию. Даже если вам говорят «это код для отмены подозрительного платежа» - это ложь. Код из СМС всегда разрешает операцию, а не отменяет её.

Кодовое слово - для идентификации в колл-центре. Но если вам звонят сами и просят назвать кодовое слово «для проверки» - не называйте. Перезвоните в банк сами по номеру с карты.

Отдельно про подмену номера. Звонок с официального номера банка на экране не гарантирует подлинность звонящего - технология подмены номера доступна мошенникам и стоит копейки. Единственный способ убедиться, что звонок настоящий: положите трубку и перезвоните сами по номеру, написанному на карте.

И полезный лайфхак, о котором мало кто знает: напишите заявление оператору мобильной связи о запрете перевыпуска SIM-карты без вашего личного присутствия. Мошенники иногда перевыпускают SIM по поддельным документам, чтобы перехватывать СМС с кодами. Заявление у оператора - это дополнительный замок.

Можно сообщать Нельзя никогда
Номер карты (16 цифр) - при необходимости перевода ПИН-код - никому, никогда, ни по какой причине
Срок действия карты - только на странице оплаты в магазине CVV2/CVC2 (3 цифры с оборота) - только на защищенной странице оплаты, не по телефону
Имя владельца - при необходимости перевода Коды из СМС - никому, это одноразовый ключ к операции
Кодовое слово - только когда звоните в банк сами Кодовое слово - когда звонят вам, даже с официального номера
Последние 4 цифры карты - для идентификации в чате банка Полные данные карты - в мессенджерах, по СМС, по телефону

Сотрудники банка не запрашивают ПИН, CVV или полные коды подтверждения - это не их задача по регламенту. Если запрашивают - перед вами мошенники.

Безопасные покупки в интернете: как обезопасить платежи онлайн

женщина вводит данные карты для безопасной онлайн-покупки

Когда я только начинал покупать в интернете, использовал основную карту - ту, на которой лежит вся зарплата. Однажды пришло СМС о списании 3 рублей с незнакомого магазина. Я решил, что это ошибка, и ничего не сделал. Через два дня списали ещё 4700. Оказалось, мошенники сначала проверяют карту маленькой суммой - 1-10 рублей - чтобы убедиться, что карта активна и хозяин не следит. Я это понял слишком поздно.

После этого случая я завёл отдельную карту специально для онлайн-покупок. Держу на ней ровно столько, сколько планирую потратить в ближайшие дни. Если планируете купить что-то на 2000 рублей - перекидываете 2000 и платите. Даже если мошенники получат данные этой карты, больше 2000 они не возьмут. Многие банки сейчас позволяют завести виртуальную карту прямо в приложении - это ещё удобнее, потому что физической карты вообще не существует, украсть нечего.

Второй инструмент, который я теперь использую постоянно - оплата смартфоном через приложение. Бесконтактная оплата работает по принципу токенизации: приложение не передаёт реальные данные карты, а заменяет их уникальным токеном для каждой операции. Даже если этот токен перехватят - он одноразовый, второй раз не сработает. Цифровой кошелёк в смартфоне в этом смысле надёжнее физической карты.

Третье - проверка адреса сайта перед тем, как вводить данные карты. Я смотрю на три вещи: есть ли https в начале адреса, нет ли опечатки в названии домена (мошенники используют что-то вроде sberbank-online.ru вместо sberbank.ru), и не переходил ли я на этот сайт по ссылке из письма или мессенджера. Ссылкам из незнакомых источников я не доверяю - всегда набираю адрес магазина вручную или ищу через поисковик.

И ещё одно: не платите через общественный Wi-Fi. В кафе, торговом центре, аэропорту - публичная сеть может использоваться мошенниками для перехвата данных. Если нужно срочно провести операцию - переключитесь на мобильный интернет.

Настройки карты и приложения: что включить прямо сейчас

Я заметил, что большинство людей устанавливают приложение банка, заходят проверить баланс и больше в настройки не заглядывают. А там есть вещи, которые реально защищают деньги. Я сам разобрался с этим не сразу - после того как пришлось потратить несколько вечеров, разбираясь с чужим опытом в интернете.

Первое, что стоит сделать - включить СМС или пуш-уведомления о каждой операции. Не о крупных, а о каждой. Тогда получится обнаружить несанкционированное списание сразу, а не через неделю, когда уже поздно оспаривать. Некоторые банки по умолчанию присылают уведомления только от определённой суммы - это нужно изменить вручную.

Второе - лимиты. В мобильном приложении можно установить суточный лимит на расходы и отдельные лимиты по категориям: онлайн-покупки, переводы, снятие наличных. Зависит от конкретного банка, но у большинства крупных эта функция есть. Если карта попадёт к мошенникам ночью, пока вы спите - они не смогут вывести больше того лимита, который вы сами установили.

Отдельно - уведомления на заблокированном экране. Многие оставляют их включёнными, и тогда СМС с кодом подтверждения видно, не разблокируя телефон. Это удобно для мошенника, который держит ваш телефон в руках. Я скрываю содержимое уведомлений на заблокированном экране - текст СМС не показывается, только факт что сообщение пришло.

Двухфакторная аутентификация защищает вход в мобильное приложение банка - не отключайте её ради удобства. И используйте разные пароли для приложения и для разблокировки самого телефона - это важно, потому что если кто-то видит, как вы разблокируете телефон, он не должен автоматически получить доступ к банку.

Настройка Зачем нужна
СМС/пуш о каждой операции Сразу видно несанкционированное списание, можно успеть заблокировать карту
Суточный лимит на расходы Даже при краже карты мошенники не выведут больше установленной суммы
Лимит на онлайн-операции Ограничивает потери, если данные карты утекли
Отключение операций за рубежом Если не едете - мошенники не смогут использовать карту за границей
Скрытые уведомления на экране Коды из СМС не видны без разблокировки телефона
Биометрия для входа в приложение Защищает доступ к банку даже если кто-то знает пин телефона
Разные пароли для телефона и банка Доступ к устройству не даёт автоматически доступ к деньгам

Всё это занимает минут двадцать. Я прошёлся по этому списку в своём приложении и обнаружил, что лимиты у меня вообще не были выставлены, а уведомления приходили только от 1000 рублей. Поправил в тот же вечер.

Как использовать банкоматы безопасно

мужчина прикрывает рукой клавиатуру банкомата при вводе пин-кода

Про скимминг я уже писал в начале - накладки на картоприемник, поддельная клавиатура. Но одно дело знать теорию, другое - понять, на что смотреть у реального банкомата. Я сам поймал себя на том, что никогда особо не осматривал банкоматы - просто подходил и вставлял карту.

Теперь делаю иначе. Перед тем как вставить карту, смотрю на картоприемник - он не должен шататься, торчать или выглядеть как наклейка поверх основного устройства. Скиммер ставят именно на картоприемник, и иногда его видно - накладка чуть другого цвета или слегка выступает. Потяните за картоприемник - если шатается, не пользуйтесь этим банкоматом.

Клавиатуру тоже стоит проверить - она не должна быть мягкой или продавливаться под пальцами иначе чем обычно. Поддельная накладка на клавиатуру записывает нажатия. Но главное - прикрывайте клавиатуру рукой при вводе ПИН-кода. Даже если нет накладки, может быть скрытая камера. Простое действие, которое мало кто делает регулярно, включая меня раньше.

Выбирайте банкоматы в отделениях банков или крупных торговых центрах. Уличные банкоматы - на автобусных остановках, в небольших магазинах - труднее контролировать, и на них чаще устанавливают подозрительные устройства. Это не значит, что уличный банкомат обязательно взломан, но риск выше.

И последнее - если рядом с банкоматом стоит посторонний человек и предлагает помочь, уходите. Неважно как он это объясняет - «я вижу, вы не можете разобраться» или «тут кнопки заедают». Это классическая схема: один отвлекает, второй подсматривает код или подменяет карту. Вводите ПИН и проводите операции самостоятельно - если нужна помощь, обращайтесь к сотруднику банка внутри отделения, не к случайным людям у банкомата.

Где держать сбережения: вклады и накопительные счета

Один из главных выводов, к которому я пришёл после всей этой истории с соседкой и собственными потерями: на карте должно лежать ровно столько, сколько нужно на текущие расходы. Всё остальное - на вкладе или накопительном счете.

Логика простая. Даже если мошенники получат доступ к данным вашей расчетной карты - фишингом, скиммером, трояном, неважно - они смогут добраться только до того, что на ней лежит. До вклада они не доберутся: чтобы снять деньги с вклада досрочно или перевести их куда-то, банк потребует дополнительного подтверждения через другой канал. Это реальный барьер, не маркетинговый.

Накопительный счет удобнее вклада, если деньги могут понадобиться в любой момент: нет фиксированного срока, можно пополнять и снимать. Вклад обычно даёт чуть лучшие условия по ставке, но деньги заморожены на срок - неделю, месяц, год. Что выбрать - зависит от ситуации. Я сам держу часть на накопительном, часть на коротком вкладе.

Важный момент про страхование. Вклады и накопительные счета физических лиц в российских банках застрахованы государством через ГК АСВ - на сумму до 1,4 млн рублей в одном банке. Если сумма крупнее - лучше распределить по нескольким банкам. Это основные условия страхования, которые работают и для физических лиц, и для индивидуальных предпринимателей, хотя для бизнеса они немного отличаются.

Для тех, кто планирует крупные расходы - ипотека, образование, бизнес-цели - отдельный накопительный счет решает и другую задачу: деньги не смешиваются с повседневными, сложнее потратить случайно и сложнее потерять разом.

Отдельный счет для сбережений - это не про доходность. Это про дополнительный барьер между мошенниками и вашими накоплениями. Воспользоваться этим барьером проще, чем кажется - в большинстве банковских приложений это делается за несколько минут.

Если деньги уже украли: что делать прямо сейчас

Надеюсь, эта часть вам никогда не пригодится. Но если вы или кто-то из ваших близких столкнулся с кражей - вот алгоритм, который я для себя выписал после того, как сам потерял деньги.

Главное, что нужно понять: шансы вернуть деньги напрямую зависят от скорости реакции. Каждая минута имеет значение.

  1. Немедленно заблокировать карту. Через приложение банка - это быстрее всего. Если приложение недоступно - звоните на горячую линию, но только по номеру с официального сайта банка или с оборотной стороны карты. Номер телефона, который вам дали «сотрудники банка» в ходе звонков - это ловушка. Пока вы звоните мошенникам, они продолжают снимать деньги.

  2. Подать в банк заявление о несогласии с операцией. По закону это нужно сделать не позднее дня, следующего за днём получения уведомления от банка о списании - не откладывайте. Именно это заявление запускает официальную процедуру возврата. Без него банк ничего делать не обязан. Попросите принять заявление письменно и дать вам копию с отметкой о приёме.

  3. Обратиться в полицию. Зафиксировать факт кражи - это и ваше право, и документ, который может понадобиться позже. Не нужно ждать, пока банк ответит на заявление - идите параллельно.

  4. Если банк отказал в возврате - финансовый омбудсмен. Он рассматривает жалобы граждан на банки при отказе вернуть похищенные средства. Это бесплатно, подать обращение можно онлайн. Не все знают про такую возможность - я сам узнал только после того, как начал разбираться в теме.

Отдельно про геолокацию. Многие отключают разрешение геолокации для банковского приложения из соображений приватности. Я понимаю этот порыв. Но геолокация приложения банка помогает системе антифрода выявлять подозрительные операции - если ваша карта вдруг начала расплачиваться в другом городе, а телефон находится в Екатеринбурге, система это видит. Я оставил геолокацию включенной - для меня это разумный компромисс.

Реальные шансы вернуть деньги зависят от многого: вида мошенничества, скорости блокировки, конкретного банка. Россиян, которым удалось вернуть деньги, немало - но только тех, кто успел среагировать быстро и правильно оформил документы.

Это всё, что я хотел рассказать по теме. Я не финансист и не юрист - я просто разбирался сам после неприятного личного опыта. Всё написанное здесь - мой личный опыт и выводы, а не профессиональная рекомендация. Если у вас сложная ситуация - лучше проконсультироваться напрямую с банком или юристом.

Если тема безопасности финансов вам интересна - в блоге есть другие материалы про банки и личные финансы на regionfinans.ru.

Список литературы

  1. Банк России. Осторожно: мошенники! ЦБ РФ, cbr.ru/beware/, 2024.
  2. Банк России. Обзор операций, совершенных без добровольного согласия клиентов финансовых организаций за 2023 год. ЦБ РФ, cbr.ru/analytics/ib/, 2024.
  3. Агентство по страхованию вкладов. Вопросы и ответы о системе страхования вкладов. АСВ, asv.org.ru/support, 2024.
  4. РБК. ЦБ зафиксировал рекордную сумму хищений у банковских клиентов в 2024 году. rbc.ru, 18 февраля 2025.
Лев Циммерман — автор блога
Лев Циммерман
Екатеринбург
Веду этот блог с 2018 года. Не финансовый советник - обычный человек, который разобрался в теме после собственных ошибок. Пишу про кредиты, карты, страховки и банковские продукты так, как хотел бы прочитать сам.
Опыт:
7 лет личного изучения банковских продуктов, кредитования и страхования.

Страница автора


Материал носит информационный характер и не является финансовой консультацией. Автор не имеет профессиональной лицензии финансового советника. Перед принятием финансовых решений рекомендуем обращаться к специалистам.
Условия финансовых продуктов, упомянутых в статье, актуальны на дату публикации. Тарифы, ставки и требования могут изменяться - уточняйте актуальную информацию на официальных сайтах организаций.
Поделитесь Вашим мнением
Ваш комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *


Еще записи из этой же рубрики

Что будем искать? Например,Цифровой рубль

Минуту внимания
Мы используем файлы cookies, чтобы обеспечивать правильную работу нашего веб-сайта, а также работу функций социальных сетей и анализа сетевого трафика.