Во втором квартале 2026 года через Систему быстрых платежей (СБП) у клиентов банков похитили 2,74 млрд рублей — рекордная сумма за всё время наблюдений. Банкам удалось вернуть лишь 2,1% этих денег, тогда как эпизодов хищения зафиксировано свыше 129 000 — почти втрое больше, чем годом ранее. По сравнению с первым кварталом ущерб вырос на 4%, а в годовом выражении — на 25%.
При этом остальные каналы хищений демонстрируют противоположную динамику. Потери с банковских карт составили около 1,3 млрд рублей — на 17% меньше, чем годом ранее, а доля возврата средств клиентам здесь достигла 13,3%. Через дистанционное банковское обслуживание похитили 2,17 млрд рублей, что на 7% ниже показателя прошлого года. В итоге общий объём операций без добровольного согласия клиентов не превысил 7,4 млрд рублей при 458 700 зафиксированных случаях, а банки за тот же период отразили 17,5 млн попыток хищения на сумму около 1,9 трлн рублей. Доля возмещения пострадавшим по всем сегментам выросла до 7%.
Почему карты защищены лучше переводов
Снижение хищений с карт и счетов во многом связано с механизмом «периода охлаждения»: банк вправе приостановить подозрительный перевод на срок до двух дней по признакам, утверждённым Банком России, и предупредить клиента. После повторного подтверждения операция исполняется — но только если реквизиты получателя отсутствуют в базе мошеннических счетов. При карточных платежах действует и механизм чарджбэка, позволяющий оспорить операцию задним числом: карточная инфраструктура годами совершенствовалась, и снижение хищений по этому каналу выглядит закономерным итогом этой работы. Дополнительную роль играет и то, что при переводе средства сначала блокируются на карте отправителя, а не списываются сразу — это дает банку время на предотвращение мошенничества и возврат денег.
СБП устроена иначе. Перевод поступает напрямую на счёт физического лица или посредника, после чего средства часто дробятся на более мелкие суммы и уходят дальше по цепочке. Такие переводы мгновенные, а аналога чарджбэка для них не предусмотрено — вернуть деньги можно только с согласия получателя или через суд. Сервис изначально создавался как максимально быстрый и удобный, поэтому защита от мошенничества оказалась вторичной задачей: перевод инициирует сам клиент, а банк лишь мгновенно исполняет операцию без возможности отката, чем и пользуются злоумышленники с помощью социальной инженерии.
Социальная инженерия набирает обороты
Уязвимость СБП напрямую связана с ростом атак методами социальной инженерии: во втором квартале их число достигло 28 700 — максимум за два года. Это почти в полтора раза больше, чем кварталом ранее, и более чем вдвое превышает показатель годичной давности. Поскольку перевод через СБП инициирует сам клиент, злоумышленники делают ставку именно на убеждение жертвы, а не на взлом технической защиты.
Регулятор меняет правила игры
Часть эффекта по картам и счетам связана с новыми требованиями к банкам. С начала года список признаков мошеннических операций расширили с 6 до 12 пунктов, включая подозрительные переводы самому себе по СБП перед отправкой средств третьим лицам.
В конце июня президент России Владимир Путин подписал второй пакет антифрод-мер — систему «Антифрод 2.0», которая меняет правила работы банков и операторов связи. Ключевое новшество — расширение полномочий банков: если система обнаружит признаки заражения устройства клиента вредоносным ПО, кредитная организация получит право приостановить перевод или полностью отказать в его проведении. Закон также вводит механизм компенсаций для жертв мошенников, если банк или оператор связи нарушил установленные требования по предотвращению хищений — при условии, что клиент не перевёл деньги злоумышленникам самостоятельно. Нормы вступают в силу поэтапно, основной блок — с 2027 года.
Мнение ИИ
С точки зрения машинного анализа данных, российский случай не уникален: похожая уязвимость мгновенных платежей проявилась и в Британии, где Faster Payments долгие годы оставались основным каналом для мошенников через социальную инженерию. После введения обязательной компенсации жертвам с октября 2024 года регулятор зафиксировал снижение потерь по этому каналу примерно на 21%, а доля возмещенных случаев выросла с 54% до 65%. Это показывает, что перенос финансовой ответственности на банки способен менять поведение системы быстрее, чем одни только технические ограничения.
Британский опыт демонстрирует и обратную сторону: даже после реформы схема покрывала лишь около десятой части всех платежных операций страны, оставляя карты и другие каналы вне защиты. Российская «Антифрод 2.0» вступает в силу поэтапно и охватывает более широкий круг операций — вопрос в том, приведет ли расширенная ответственность банков к такому же разрыву между защищенными и незащищенными каналами платежей.
end-content






