01 Что такое банковский антифрод
Антифрод — это совокупность банковских механизмов выявления операций с признаками мошенничества.
Банки обязаны проверять переводы по установленным Банком России признакам и применять предусмотренные законом меры.
При этом антифрод работает на опережение.
Его задача — остановить потенциально опасную операцию до того, как деньги окажутся у мошенника.
Поэтому система неизбежно работает с вероятностью риска.
Отсюда главный принцип:
Антифрод видит аномалию.
Но:
Аномалия ≠ установленное действие мошенника.
Например, система может увидеть:
- 01 необычную сумму;
- 02 новое устройство;
- 03 нового получателя;
- 04 изменение телефонного профиля;
- 05 нетипичное время;
- 06 необычную последовательность операций.
Человек при этом может знать совершенно нормальное объяснение.
Задача проверки — соединить эти два слоя.
02 Что система действительно может учитывать
С 1 января 2026 года официальный перечень Банка России включает 12 признаков мошеннических переводов.
Среди них особенно важны для бизнеса и состоятельных клиентов следующие.
Устройство, ранее связанное с мошенническими операциями
Если перевод совершается с устройства, которое ранее использовалось злоумышленниками и сведения о нём находятся в базе Банка России, это является официальным признаком риска.
Но:
Устройство в рисковом контуре ≠ автоматически его текущий пользователь — мошенник.
Именно поэтому важна атрибуция конкретной сессии и конкретной операции.
Нетипичная операция
Банк России прямо относит к признакам риска нетипичность:
- суммы;
- периодичности;
- времени совершения операции.
Отсюда возникают ситуации, когда вполне законный:
- сезонный платёж;
- первая крупная закупка;
- перевод накопленной суммы;
- операция новому поставщику
выглядит для модели необычно.
Сведения операторов связи и других организаций
Банки обязаны учитывать определённую информацию от сторонних организаций.
Банк России прямо приводит в пример:
- нехарактерную телефонную активность;
- резкий рост входящих сообщений от неизвестных адресатов;
- иные признаки возможного воздействия на клиента.
Это означает, что антифрод уже давно не ограничивается одной банковской транзакцией.
Изменение цифровой среды
С 2026 года отдельным признаком является ситуация, когда за 48 часов до перевода:
- менялся номер телефона в онлайн-банке или на Госуслугах;
- на устройстве выявлены факторы риска;
- обнаружено вредоносное ПО;
- произошли изменения операционной системы или провайдера связи, способные указывать на удалённый доступ.
Это один из самых важных скрытых слоёв современного антифрода.
03 Редкий технический слой: устройство и изменение цифровой среды
Здесь легко перейти границу между реальностью и красивой легендой.
Поэтому Бюро жёстко разделяет официально подтверждённые факторы и внутренние модели отдельных банков, которые публично неизвестны.
Что подтверждено
Банк России прямо учитывает:
- сведения об устройстве, ранее связанном с мошенничеством;
- факторы возможного вредоносного воздействия;
- изменение операционной системы;
- изменение провайдера связи;
- недавнее изменение номера телефона;
- информацию операторов связи;
- признаки возможного удалённого доступа.
Что нельзя публично объявлять универсальным механизмом
Бюро не будет писать как установленный факт:
- «общий Wi-Fi заразил цифровой профиль»;
- «CGNAT автоматически привязал вас к дропперу»;
- «корпоративный VPN всегда считается анонимайзером»;
- «ручной часовой пояс вызывает Replay Attack»;
- «две параллельные сессии автоматически блокируют банк»;
- «Impossible Travel гарантированно используется каждым банком»;
- «антифрод анализирует стресс в голосе клиента»;
- «скорость печати или copy-paste всегда входят в банковский скоринг».
Отдельные финансовые организации технически могут использовать гораздо более широкий набор собственных антифрод-сигналов.
Но их внутренние модели непубличны.
Поэтому профессиональная формула:
Не придумывать, какой алгоритм сработал.
А:
Установить, какие объективные изменения произошли непосредственно перед операцией.
04 Поведенческие и транзакционные аномалии
Антифрод анализирует не только отдельный перевод.
Значение может иметь последовательность событий.
С 2026 года официальный перечень Банка России содержит, например, отдельный сценарий:
Перевод себе из другого банка по СБП более 200 000 рублей → в течение 24 часов → перевод новому получателю, с которым не было финансовых отношений полгода.
Это принципиально важно.
Одна операция может выглядеть нормальной.
Но последовательность двух или трёх действий меняет оценку риска.
Поэтому реальная проверка строится не только вокруг:
«Почему этот платёж большой?»
Но и:
Что было до него → что изменилось → что произошло сразу после.
«Спящий» профиль и внезапная крупная операция
Если человек или компания давно не совершали определённый тип операций, а затем резко меняют поведение, это может восприниматься системой как нетипичная операция.
Но нельзя писать:
«Спящий счёт = Account Takeover».
Это только один из возможных сценариев интерпретации нетипичности.
«Тестовый платёж»
Небольшой перевод перед крупной операцией может иметь совершенно нормальную бизнес-логику — например, проверку реквизитов.
Сам по себе такой паттерн не назван Банком России отдельным универсальным признаком мошенничества.
Поэтому:
Микроплатёж → не доказывает “пробивку счёта”.
Но его место в общей последовательности операций может требовать объяснения.
05 Когда добросовестная операция попадает в мошеннический сценарий
Это самый дорогой практический слой.
Человек или бизнес могут ничего не похищать и всё равно оказаться внутри схемы.
Реальный товар — деньги третьего лица
Предприниматель продаёт товар.
Покупатель найден через посредника или площадку.
Деньги приходят.
Товар отгружается.
Позже выясняется, что перевод совершил другой человек, введённый мошенником в заблуждение.
Возникает картина:
Потерпевший → переводит деньги → добросовестному продавцу → за сделку, о которой потерпевший не знает.
После обращения потерпевшего реквизиты получателя могут оказаться в антифрод-контуре Банка России после предусмотренной проверки. База регулятора формируется на основе сведений банков и иных участников информационного обмена; сами реквизиты получателей включаются по итогам дополнительной проверки.
Но:
Деньги пришли от потерпевшего ≠ продавец автоматически является дроппером.
Здесь особенно важны:
- 01 предмет сделки;
- 02 момент заказа;
- 03 переписка;
- 04 фактический покупатель;
- 05 адрес доставки;
- 06 получение товара;
- 07 назначение платежа;
- 08 хронология.
06 Антифрод, 161-ФЗ и 115-ФЗ — разные уровни
Банковский антифрод
Это механизм выявления риска операции.
Он может сработать ещё до возникновения какой-либо отдельной процедуры по базе Банка России.
161-ФЗ
Это уже нормативный платёжный контур.
В нём существуют:
- 01 специальные антифрод-обязанности банка;
- 02 база Банка России;
- 03 ограничения электронных средств платежа;
- 04 процедуры исключения сведений.
База формируется на основании информации банков и других участников информационного обмена.
115-ФЗ
Это другой контур:
Экономический смысл → происхождение денег → характер деятельности → противолегализационный риск.
Поэтому:
Антифрод-сигнал ≠ 161-ФЗ ≠ 115-ФЗ.
Одна ситуация может затронуть несколько контуров.
Но нельзя автоматически переносить вывод из одного в другой.
07 Что нельзя выводить из технического сигнала
Это принципиальная защитная граница Бюро.
Устройство не равно человеку
Даже когда устройство является официальным фактором риска:
Устройство ≠ автоматически личность ≠ намерение ≠ умысел.
Сетевой признак не равен месту совершения действия
IP, оператор связи или изменение сетевого профиля требуют контекста.
Изменение телефона не равно захвату аккаунта
Банк России рассматривает изменение номера в сочетании со временем и другими обстоятельствами как фактор риска, а не как доказательство компрометации.
Нетипичность не равна незаконности
Нетипичная операция может быть абсолютно реальной.
Поэтому публичный принцип Бюро:
Технический сигнал показывает риск.
Он не должен подменять установление фактического действия конкретного человека.
08 Что проверяет Бюро
Бюро не пытается вычислить или воспроизвести закрытый скоринг конкретного банка.
Не обещает:
«Мы знаем, почему робот поставил 87 баллов».
Публично работа строится вокруг четырёх уровней.
1. Событие
Что именно произошло:
- 01 остановлен перевод;
- 02 отклонена операция;
- 03 запрошено подтверждение;
- 04 ограничен сервис;
- 05 возник иной антифрод-инцидент.
2. Изменившийся контекст
Что происходило непосредственно перед этим:
- 01 новая операция;
- 02 новое устройство;
- 03 изменение параметров доступа;
- 04 новый получатель;
- 05 изменение телефонного или цифрового окружения;
- 06 иное объективное событие.
3. Фактическое волеизъявление
Совершал ли клиент операцию сам.
Понимал ли:
- 01 кому;
- 02 сколько;
- 03 зачем
он переводит.
Какова была реальная цель операции.
4. Правовой маршрут
Что необходимо:
- 01 подтвердить банку;
- 02 дополнительно документировать;
- 03 обжаловать;
- 04 маршрутизировать в 161-ФЗ;
- 05 либо отделить от 115-ФЗ.
Антифрод-сигнал → фактический контекст → волеизъявление → правовая квалификация → сценарий действий.
09 Как Бюро выводит ситуацию из тупика первой линии
Первая линия банка обычно работает с готовой категорией события:
«Операция не прошла»
или:
«Сработала система безопасности».
Но спор о ложном антифрод-сигнале требует другого уровня разговора.
Задача Бюро — перевести ситуацию:
Из бытового диалога «Почему не проходит?»
в:
Формальную технико-правовую конструкцию «Какое событие произошло, какой контекст его объясняет и какой результат требует пересмотра».
Но Бюро не обещает «прямой доступ к внутренним логам ДИБ банка».
У клиента такого права доступа обычно нет.
И Бюро не заявляет его наличия у себя.
Мы работаем через официальные каналы банка и предусмотренные законом процедуры, формируя материал на том уровне, на котором он может быть передан профильному подразделению самим банком.
Что остаётся закрытым
Бюро не публикует:
- 01 внутреннюю карту технических факторов;
- 02 правила оценки достоверности устройства и сессии;
- 03 последовательность сопоставления событий;
- 04 внутреннюю модель временной связности;
- 05 алгоритмы анализа сетевого контекста;
- 06 критерии веса отдельных цифровых признаков;
- 07 внутренний способ разграничения технического артефакта и реальной компрометации;
- 08 шаблоны технико-правовых заключений;
- 09 внутренние процессуальные карты.
Клиент видит вывод.
Не получает алгоритм, которым он построен.
10 Чего нельзя делать автоматически
Не повторять одну и ту же операцию десятки раз
Многократные попытки не устраняют исходный антифрод-фактор.
Не менять хаотично телефон, SIM, устройство и банк
Это не является официальной процедурой снятия риска.
Не отключать корпоративные средства защиты только ради «проверки»
Нельзя разрушать собственную информационную безопасность на основании догадки.
Не придумывать техническую причину
Фразы:
«Меня заблокировали из-за VPN»
или
«Виноват CGNAT»
без подтверждения остаются предположениями.
Не пытаться скрыть факт смены устройства или номера
Если это произошло, правильнее объяснить событие, чем создавать противоречащую ему версию.
Не отправлять банку пароли, коды, ключи или полный образ устройства
Защитная позиция не требует передачи секретов доступа.
Не смешивать антифрод с 115-ФЗ
Если проблема техническая и платёжная, не нужно объяснять банку весь бизнес, пока не установлено, что он вообще задаёт вопрос о хозяйственной деятельности.
11 Что сделать в первую очередь
- 01
Зафиксировать точное событие
Что сделал банк:
- отклонил;
- приостановил;
- запросил подтверждение;
- ограничил сервис.
- 02
Зафиксировать время
Для антифрода хронология критична.
- 03
Восстановить ближайший контекст
Что изменилось непосредственно перед операцией.
- 04
Отделить технические предположения от фактов
Не:
«Наверное, банку не понравился мой IP».
А:
«За день до операции сменился телефон / провайдер / устройство»
— если это действительно происходило.
- 05
Зафиксировать смысл операции
Кто → кому → сколько → зачем.
- 06
Определить контур
Антифрод → 161-ФЗ → 115-ФЗ → иной банковский режим.
12 Какие материалы нужны
На первом этапе обычно достаточно:
- уведомления или сообщения банка;
- даты и времени операции;
- суммы;
- получателя;
- краткого объяснения её цели;
- сведений о том, что происходило непосредственно перед ограничением;
- документа по операции — если он существует;
- уже направленных банку пояснений.
Если ситуация касается бизнеса:
- ключевой договор;
- документ об исполнении;
- краткое описание делового смысла.
Дополнительный массив определяется после первичной квалификации.
13 Что получает клиент
Не:
«Антифрод ошибся».
Не:
«У вас плохой Device ID».
И не:
«Мы знаем секретный алгоритм банка».
Клиент получает:
Какая операция вызвала реакцию → что изменилось вокруг неё → какие факты подтверждены → какие технические версии не доказаны → как подтверждается волеизъявление и добросовестный смысл → к какому правовому контуру относится ситуация → какой законный маршрут нужен дальше.
В зависимости от ситуации Бюро может подготовить:
- 01 квалификацию антифрод-события;
- 02 хронологию инцидента;
- 03 технико-правовое пояснение;
- 04 доказательственный пакет по реальной операции;
- 05 структурированный ответ банку;
- 06 маршрутизацию в процедуру 161-ФЗ;
- 07 отделение ситуации от 115-ФЗ;
- 08 материалы для дальнейшего обжалования.
Но Бюро не гарантирует:
- 01 отключение антифрод-контроля;
- 02 раскрытие внутренней модели банка;
- 03 разрешение конкретного платежа;
- 04 исключение сведений из базы Банка России;
- 05 отсутствие дальнейшей проверки.
Принципиальная позиция Бюро
Мы не «обходим антифрод».
Мы проверяем, соответствует ли автоматический сигнал реальной операции и действительному волеизъявлению клиента.
Обычная поддержка отвечает:
«Операция отклонена системой безопасности».
Бюро ставит другой вопрос:
«Какое фактическое событие стоит за этим сигналом и достаточен ли он для сделанного вывода».
Именно здесь находится высокая стоимость работы.
14 Официальные источники
С 2026 года перечень расширен с 6 до 12 признаков.
Устанавливает актуальный перечень признаков мошеннических переводов.
Официальный порядок формирования базы и информационного обмена.
Для физических лиц, ИП и юридических лиц предусмотрены официальные процедуры обращения.
В официальном обзоре отдельно отмечаются сценарии удалённого доступа, вредоносного ПО и NFC-мошенничества.