Вариация: фродер притворяется покупателем, просит продавца отправить товар, обещает оплатить по СБП, но присылает фейковый скриншот «успешного перевода». Продавец отправляет товар, а денег на самом деле нет.

Схема 4: фишинг через Telegram

Фродеры массово рассылают сообщения в Telegram: «Вам начислена компенсация от государства», «Возврат налогов через Госуслуги», «Выплата за COVID». Ссылка ведёт на фишинговый сайт, где просят ввести данные банковской карты или телефон для СБП.

После ввода данных жертва видит сообщение: «Для зачисления оплатите комиссию 1% через СБП». Переводит, деньги теряются. Или фродер использует полученные данные для авторизации в банковском приложении и сам делает перевод от имени жертвы.

Дроп-аккаунты: как фродеры обналичивают через СБП

Фродер не может просто получать переводы на свой личный счёт, иначе его быстро вычислят. Поэтому используются дропы (money mules) это люди, которые предоставляют свои банковские счета для обналички.

Как это работает:

1. Фродер (или фрод-группа) рекрутирует дропов через Telegram, объявления о работе, даркнет-форумы. Легенда: «Удалённая работа, приём платежей для компании, 10% комиссии». 2. Дроп открывает счёт в банке, привязывает телефон к СБП. 3. Фродер совершает транзакции, жертва переводит деньги на телефон дропа. 4. Дроп выводит деньги наличными через банкомат, или переводит дальше по цепочке на другие дроп-аккаунты, или конвертирует в криптовалюту. 5. Дроп получает свою долю (обычно 10–20% от суммы), остальное идёт фродеру.

Проблема для банков: дроп выглядит как легитимный клиент. Счёт открыт на реальное имя, KYC пройден, первое время ведётся нормальная активность. Только когда жертвы начинают жаловаться, банк понимает, что это дроп.

ФинЦЕРТ и чёрные списки: Банк России через подразделение ФинЦЕРТ ведёт базу данных счетов и телефонов, замеченных в мошеннических операциях. Если счёт попал в список, банки блокируют входящие переводы на него или требуют усиленную проверку.

Но фродеры обходят это, создавая новые дроп-аккаунты быстрее, чем старые попадают в чёрный список. Жизненный цикл дропа 1–4 недели, потом счёт блокируется, и создаётся новый.

Как банки обнаруживают СБП-фрод

Банки внедрили многоуровневую систему детекции фрода в СБП, но она несовершенна, потому что большинство операций — авторизованные. Клиент сам отправляет деньги, система видит, что всё корректно, и пропускает транзакцию.

Velocity rules — если клиент вдруг начинает делать много переводов по СБП за короткий период, причём на новые номера, которые раньше не использовал, это подозрительно. Например: обычно 2–3 перевода в неделю, вдруг 10 переводов за час то это триггер.

Behavioral biometrics — анализ того, как клиент взаимодействует с приложением. Если обычно он спокойно заполняет форму, делает паузы, а тут лихорадочно вводит данные, нажимает «подтвердить» через 2 секунды после открытия формы — признак стресса или внешнего давления (фродер на телефоне диктует инструкции).

Индикатор подозрительных операций (ИПО) — механизм, внедрённый Национальной системой платежных карт (НСПК). При каждом переводе по СБП банк-отправитель и банк-получатель выставляют риск-индикаторы. Если банк-получатель видит, что на этот счёт за последний час пришло 20 переводов от разных людей то это дроп. Операция помечается, счёт блокируется.

Анализ получателя — если номер телефона получателя новый (зарегистрирован в СБП меньше недели назад), или счёт открыт недавно, или клиент сменил телефон 3 раза за месяц то это ред флаг. Легитимные пользователи так себя не ведут.

Паттерны жертв — если клиент переводит крупную сумму (близкую к остатку на счёте), причём сразу после звонка (можно отследить по времени: звонок в 14:30, перевод в 14:35), и получатель это новый контакт то система флагает это как возможное мошенничество.