Мошенники переехали в смартфон, уже 90% попыток обмана идут через него

изображение: grok
Около 90% мошеннических попыток приходится на мобильные устройства, а число атак, связанных с банковскими махинациями, за год выросло на 35%. Об этом сообщили аналитики BioCatch, изучившие, как распространяются разные виды обмана. Лидером по числу попыток стали мошеннические покупки с долей 33%, а средний ущерб от одной инвестиционной аферы составил около $6600.
Для мошенников смартфон работает как единая точка входа. В одном девайсе живут банковская апка, мессенджеры, звонки и кнопка «перевести» на расстоянии трёх тапов. Ломать банковскую инфраструктуру долго и дорого, а уговорить человека отправить деньги прямо из приложения можно за пару минут.
Интересно, что хакер в капюшоне и мигающие окна в этой схеме не нужны. Хватает звонка, убедительного сообщения и просьбы срочно открыть банковское приложение.
Что сейчас в тренде у аферистов
Топ мошеннических схем по данным BioCatch собрался из четырёх позиций:
- мошеннические покупки, на которые приходится 33% всех попыток;
- инвестиционные схемы со средним ущербом около $6600 от одной аферы;
- романтические аферы, которые за год прибавили 23%;
- банковские махинации с ростом на 35% за тот же срок.
Романтические аферы наглядно доказали, что «я тебя люблю» и «скинь на срочные нужды» прекрасно уживаются в одном чате. Инвестиционные схемы бьют по кошельку сильнее всех, ведь за $6600 можно собрать топовый игровой ПК, а в итоге человек получает пустой экран банковского приложения.
Мошеннику больше не нужно ломать банк, проще применить эксплойт к самому владельцу счёта. Схема стартует со звонка, сообщения или обычной переписки, а дальше в ход идёт знакомый набор рычагов давления:
- срочность в стиле «переведи сейчас, иначе всё сгорит»;
- страх потерять деньги или нарваться на проблемы;
- обещание выгоды, от которой трудно отказаться;
- эмоциональная привязка к собеседнику по ту сторону экрана.
Директор Global Fraud Intelligence в BioCatch Томас Пикок отметил, что социальная инженерия никуда не делась и менее изощрённой не стала. По его оценке, ИИ снизил порог входа для новичков, и теперь они собирают убедительные схемы и запускают их в гораздо больших масштабах.
Банки гоняют ИИ по транзакциям в поисках подозрительных операций, а преступники берут те же технологии и тренируются изображать нормальных людей. Получается гонка вооружений, где обе стороны сидят на одних и тех же моделях, только цели у них разные. В репертуаре у них четыре маски:
- обычный клиент банка;
- сотрудник организации;
- инвестиционный консультант;
- романтический знакомый.
Звонок «из службы безопасности банка» с просьбой срочно перевести деньги на «безопасный счёт» знаком и российским пользователям, а механика там та же. Вирус на телефоне не нужен, достаточно убедить человека, что он спасает свои накопления. Схема не привязана к стране, поэтому в зоне риска любой, у кого в кармане банковская апка.
Пароль цел, деньги ушли
Классическая защита от взлома в этих случаях пробуксовывает, потому что владелец сам авторизовал платёж, а банковская система видит обычную операцию настоящего клиента. Аккаунт никто не ломал, пароль не обязательно крали, а вредоносное ПО на телефоне может вообще отсутствовать.
Директор Global Advisory в BioCatch Джонатан Фрост заявил, что преступникам незачем проникать в счёт, если клиент способен сделать перевод собственными руками, а проверка входа в систему для банков превращается в недостаточную меру защиты, ведь формально все операции выполняет сам владелец.
Банки отвечают поведенческим анализом, который ищет признаки манипуляции до подтверждения перевода. По сути, антифрод учат отличать человека, который переводит деньги по своей воле, от человека, которого ведут за руку по скрипту. Специалисты BioCatch отметили, что следующим шагом должна стать остановка подозрительной операции до того, как деньги уйдут преступнику. Для этого банкам придётся лучше понимать поведение клиента и распознавать внешнее давление, принуждение и эмоциональную манипуляцию.
Стоит обратить внимание, что в Великобритании жертвам некоторых видов мошенничества возвращают деньги, но этот механизм лечит последствия и не мешает самому переводу.
Телефон в кармане давно перестал быть просто средством связи, ведь в нём лежат банковский счёт, личная переписка, контакты и инструменты для мгновенного перевода. В России переводы по номеру телефона через СБП проходят за секунды, поэтому на раздумья у жертвы остаётся совсем мало времени, пока мошенник давит на срочность.
Пока банки учатся читать поведение клиентов, базовую защиту приходится собирать самому юзеру из трёх пунктов:
- бросить трубку и самому набрать банк по номеру с обратной стороны карты;
- не переводить деньги по просьбе собеседника, который торопит и давит;
- обсудить сомнительный перевод с близким человеком до нажатия кнопки.
Эксперты CISOCLUB отметили, что смена цели с банковской инфраструктуры на самих клиентов закономерна, потому что человек остаётся самым дешёвым звеном любой атаки. Классическая защита от взлома здесь уже не работает, поэтому нагрузка переходит на анализ поведения и контекста операции. Банкам придётся ловить не злоумышленника, а клиента, который внезапно ведёт себя нетипично, например торопится или разговаривает по телефону во время оформления перевода. Нейросети уже умеют подделывать голоса и переписку, поэтому уверенность в личности собеседника перестала быть доказательством.
Пользователям полезно завести привычку делать паузу перед любым срочным переводом, даже если просит знакомый голос. Новичкам в этом бизнесе давно не нужны хакерские навыки, хватает подписки на нейросеть и наглости. Спешка остаётся главным инструментом мошенников, и несколько минут тишины срывают многие схемы.
Ранее сообщалось, что правительство намерено осенью 2026 года внести в Госдуму пакет мер «Антифрод 3.0», направленный на борьбу с телефонным и интернет-мошенничеством. Предлагаемые изменения затронут SIM-карты, электронные платежи, хостинг-провайдеров, SMS-рассылки и обработку персональных данных. О подготовке законопроекта рассказал представитель МВД Сергей Калинин, при этом предполагается, что основные положения начнут действовать с 1 марта 2028 года.



