2026年第二季度,欺诈者通过快速支付系统(СБП)从银行客户处窃取了27.4亿卢布——这是自开始监测以来的最高记录。银行仅成功追回了其中2.1%的资金,而记录的盗窃事件超过12.9万起——几乎是去年同期的三倍。与第一季度相比,损失增长了4%,按年计算则增长了25%。
与此同时,其他盗窃渠道则呈现出相反的趋势。银行卡相关损失约为13亿卢布——比去年同期减少了17%,而此渠道向客户返还资金的比例达到了13.3%。通过远程银行服务盗窃的金额为21.7亿卢布,比去年指标下降了7%。最终,未获客户自愿同意的交易总额未超过74亿卢布,记录在案的事件为458,700起,而同期银行成功阻止了约1750万次盗窃企图,涉及金额约1.9万亿卢布。所有细分领域的受害者赔偿比例上升至7%。
为何银行卡比转账更安全
银行卡和账户盗窃的减少很大程度上与“冷静期”机制有关:银行有权根据俄罗斯央行批准的特征,暂停可疑转账最多两天,并通知客户。在客户再次确认后,操作才会执行——但前提是收款人信息不在欺诈账户数据库中。对于银行卡支付,还有争议交易处理机制,允许事后对交易提出异议:银行卡基础设施多年来不断完善,该渠道盗窃行为的减少是这项工作的自然结果。另一个额外因素是,在转账时,资金首先在发卡行处被冻结,而不是立即扣款——这为银行提供了预防欺诈和追回资金的时间。
快速支付系统的运作方式则不同。转账直接进入个人或中间人的账户,之后资金常常被拆分并转入后续链条。此类转账是即时到账的,并且没有类似银行卡的争议处理机制——只有在收款人同意或通过法律诉讼的情况下才能追回资金。该服务最初设计为极速且便捷的,因此防欺诈保护成为次要任务:转账由客户本人发起,银行只是即时执行操作,无法撤销,这恰恰被利用社会工程学的犯罪分子钻了空子。
社会工程学攻击愈演愈烈
快速支付系统的脆弱性与社会工程学攻击的增长直接相关:第二季度此类攻击数量达到28,700次——创下两年新高。这比上一季度高出近1.5倍,更是超过去年同期指标的两倍。由于快速支付系统的转账由客户本人发起,犯罪分子赌注在于说服受害者,而非攻破技术防护。
监管机构改变游戏规则
银行卡和账户盗窃减少的部分效果与对银行的新要求有关。自年初以来,可疑操作的识别特征列表已从6项扩展到12项,包括在向第三方转账前通过快速支付系统向自己进行可疑转账。
6月底,俄罗斯总统弗拉基米尔·普京签署了第二套反欺诈措施——“反欺诈2.0”系统,该系统改变了银行和通信运营商的工作规则。关键创新在于扩大银行的权限:如果系统发现客户设备感染恶意软件的迹象,信贷机构将有权暂停转账或完全拒绝执行。该法律还引入了对欺诈受害者的赔偿机制,前提是银行或通信运营商违反了预防盗窃的既定要求——条件是客户并非自愿向犯罪分子转账。新规将分阶段生效,主要部分自2027年起实施。
人工智能观点
从机器数据分析的角度看,俄罗斯的情况并非特例:类似即时支付的脆弱性在英国也显现出来,多年来,快速支付系统一直是社会工程学欺诈的主要渠道。自2024年10月引入对受害者的强制性赔偿后,监管机构记录到该渠道的损失下降了约21%,赔偿案件的比例从54%上升至65%。这表明,将经济责任转嫁给银行,比单纯的技术限制能更快地改变系统的行为。
英国的经验也揭示了另一面:即使在改革之后,该计划也仅覆盖了全国约十分之一的支付交易,将银行卡和其他渠道排除在保护范围之外。俄罗斯的“反欺诈2.0”系统正在分阶段生效,并涵盖了更广泛的交易——问题是,扩大的银行责任是否会同样导致受保护和未受保护的支付渠道之间出现类似的差距。
end-content






