Machine learning models — обучаются на исторических данных подтверждённого фрода. Модель смотрит на сотни параметров: время суток, сумма, частота, история получателя, поведение отправителя, device fingerprint и выдаёт вероятность фрода. Если вероятность >0.7 то операция блокируется или требуется дополнительное подтверждение.
Проблема авторизованного фрода: клиент сам отправил
Главная сложность СБП-фрода это авторизованный фрод (authorized fraud). Клиент сам открыл приложение, сам ввёл данные, сам нажал «подтвердить». С технической точки зрения это легитимная операция.
Банк не может просто так отменить перевод, даже если подозревает мошенничество. Юридически клиент дал согласие на операцию. Если банк заблокирует все подозрительные переводы, начнётся шквал жалоб от легитимных пользователей: «Почему я не могу перевести деньги другу?»
Баланс между безопасностью и UX — ключевая проблема. Слишком жёсткие правила → много ложных срабатываний → клиенты недовольны. Слишком мягкие → фрод процветает.
Решение: адаптивные проверки на основе риска. Если система видит подозрительную операцию:
- Низкий риск — пропустить без дополнительных проверок.
- Средний риск — показать предупреждение: «Вы уверены? Переводы по СБП невозможно отменить. Если это мошенники, вы потеряете деньги». Клиент читает, подтверждает снова.
- Высокий риск — заблокировать операцию на 15 минут, отправить SMS: «Мы заблокировали подозрительный перевод. Если это вы, подтвердите через звонок в банк». Даёт клиенту время одуматься.
Защита на уровне инфраструктуры: что делает ЦБ
Банк России активно борется с СБП-фродом на уровне регулирования и инфраструктуры.
Обязательства банков — с 2024 года банки обязаны внедрять системы фрод-мониторинга для СБП, использовать ИПО (индикаторы подозрительных операций), блокировать счета дропов.
Чёрные списки через ФинЦЕРТ — подразделение ЦБ собирает данные о счетах, телефонах, устройствах, замеченных в фроде, и рассылает обновления банкам. Банки обязаны блокировать входящие переводы на счета из чёрного списка.
Delayed funding для новых счетов — НСПК рекомендует банкам вводить задержку зачисления на новые счета. Если счёт открыт меньше 7 дней назад, и на него приходит перевод от нового отправителя, зачисление задерживается на 24 часа. Это даёт время на проверку.
Межбанковское сотрудничество — банки делятся информацией о выявленных дропах и мошеннических схемах. Если Сбер заблокировал счёт дропа, информация передаётся в другие банки, чтобы они тоже проверили аналогичные аккаунты.
Образовательные кампании — ЦБ и банки запустили масштабные информационные кампании: «Банк никогда не попросит вас переводить деньги на безопасный счёт», «Не сканируйте QR-коды от незнакомцев», «Проверяйте получателя перед переводом».
Кейс: первый официальный инцидент с СБП
В 2020 году ФинЦЕРТ зарегистрировал первый официальный случай хищения через СБП. Фродер эксплуатировал уязвимость в мобильном приложении одного из банков.
Схема: 1. Фродер получил номера счетов клиентов банка методом перебора (brute force через открытый API). 2. Запустил мобильное приложение банка в режиме отладки (debug mode). 3. Авторизовался как реальный клиент (используя украденные данные). 4. Отправил запрос на перевод через СБП, но в момент отправки подменил номер счёта отправителя на счёт другого клиента банка. 5. Система дистанционного банковского обслуживания (ДБО) не проверила, принадлежит ли указанный счёт авторизованному пользователю, и выполнила перевод, списав деньги с чужого счёта.
Итог: ЦБ подтвердил инцидент, но не раскрыл название банка. Проблема была устранена за несколько дней. НСПК подчеркнула, что уязвимость была в системе конкретного банка, а не в инфраструктуре СБП. Но это показало, что злоумышленники активно ищут бреши.
Резюмируя
СБП-фрод это новая реальность российского финтеха. Удобство и скорость системы делают её привлекательной для мошенников, а авторизованный характер большинства операций усложняет защиту.