Система быстрых платежей (СБП) превратилась в удобный и привычный инструмент для миллионами россиян: перевод по телефону, QR-код в магазине, оплата через чат-бота. Но там, где много денег и скорости - появляются те, кто хочет на этом заработать нечестно.

В этой статье я подробно разберу, как именно мошенники обманывают через СБП, какие схемы используют, где особенно высоки риски, и что можно сделать, чтобы защитить себя и близких.

Буду опираться на реальные кейсы, статистику и рекомендации банков и регуляторов, но писать понятным человеческим языком - без воды и канцелярита.

Как работает Система быстрых платежей - кратко и по делу

Чтобы понять схемы мошенников, сначала важно знать устройство СБП. Это инфраструктура, которая позволяет переводить деньги между счетами разных банков за секунды, по номеру телефона, QR-коду или реквизитам.

Есть банки-участники, операторы, технологические шлюзы и правила, которые регулируют лимиты, подтверждение операций и возвраты.

Главные особенности СБП, которые привлекают злоумышленников: скорость (перевод практически моментальный), простота (часто достаточно только номера телефона или QR-кода), и ограниченные возможности для отмены перевода. Если деньги ушли на другой счет, вернуть их - задача далеко не тривиальная.

Плюс массовое проникновение в мобильные приложения и социальные сети - идеальная почва для фишинга.

Ниже - подробный разбор основных схем мошенничества, примеры, статистика по потерям и пошаговые рекомендации по защите. Каждая схема раскрыта с точки зрения того, как она работает, почему срабатывает и как ей противостоять.

Фишинговые сообщения и поддельные страницы оплаты

Фишинг - классика жанра, но в контексте СБП у мошенников появились новые ходы. Типичная схема: жертве приходит SMS или сообщение в мессенджере с просьбой пройти по ссылке для якобы подтверждения платежа, получения скидки, вернуть "заказ" и т.п.

Ссылка ведет на поддельную страницу, имитирующую интерфейс банка или платежного сервиса с кнопкой "оплатить через СБП" или формой для ввода номера телефона.

После ввода данных срабатывает сценарий - либо пользователь вводит код подтверждения, который мгновенно пересылается мошенникам, либо происходит подмена QR, и деньги уходят на чужой счет.

Почему это работает: люди привыкают подтверждать операции в мессенджерах и думают, что страница "как в банке" - безопасна. На мобильных устройствах сложно отличить URL, владельцы спешат, особенно при якобы срочных уведомлениях.

Статистика говорит сама за себя: по данным банков, существенная доля заявлений о мошенничестве начинается с фишинговых ссылок или поддельных сайтов.

Как защититься: никогда не переходите по ссылкам из непроверенных сообщений; вручную вводите адрес банка или открывайте приложение через закладки; проверяйте URL и сертификат; не вводите коды подтверждения на сторонних страницах и не называйте их никому.

При сомнениях - звоните в банк по номеру на карте или официальному сайту, а не по телефону из SMS.

Подмена QR-кодов и фальшивые чеки

QR-коды - суперудобно, и мошенники это используют. В офлайн-магазинах, на ярмарках или даже в соцсетях могут появиться наклейки с "акцией", где QR ведет не на платеж продавцу, а на счет мошенника.

Схема работает и онлайн: продавец присылает QR или изображение чека, но QR подменён - на нем другой идентификатор получателя.

Есть несколько вариантов подмены: физическая замена наклейки в магазине на мошенническую, использование динамических QR с подменой ссылки, или отправка изображения QR в мессенджере, где "сканируешь и оплачиваешь" - а деньги уходят не продавцу.

Часто жертва ничего не замечает, потому что интерфейс банка показывает "СБП - перевод по QR", без детальной информации о получателе до подтверждения.

Как защититься: перед подтверждением перевода по QR проверьте имя получателя и, если есть возможность, ИНН/реквизиты в приложении; в магазинах сканируйте только QR с явной маркировкой и, при малейшем сомнении, попросите оплату по банковской карте; для онлайн-покупок используйте защищённые платёжные платформы с Escrow или привязкой к магазину, а не перевод на неизвестный номер.

Социальная инженерия и звонки "из банка"

Социальная инженерия искусство манипуляции. При схеме "звонок от банка" мошенник убеждает жертву в необходимости срочно перевести деньги или подтвердить операцию через СБП. Аргументы обычно стандартные: подозрительная транзакция, блокировка счета, возврат переплаты.

Иногда "сотрудники банка" просят продиктовать код из SMS или ввести его в браузере на подсказанном сайте.

Звонки очень опасны потому, что мошенник заранее подготавливает сценарий: сообщает имя, иногда последние цифры карты (полученные через утечки или сервисы), использует слова-"ключи", давит на эмоции и срочность. Часто жертва готова "всего лишь ввести код" - и тем самым дает доступ. По данным регуляторов и банков, звонки и звонки-смс-атаки остаются в числе топ-3 причин потерь со счетов.

 

Защита: банки никогда не просят продиктовать код подтверждения или всю карту/пароли по телефону. Если звонящий называет "ваш" код уже мошенник.

Прекращайте разговор, перезванивайте в банк по официальному номеру с сайта; используйте чёрные списки и блокировку номеров; учите пожилых родственников - они чаще попадают на подобные уловки.

"Лже-продавцы" и подставные страницы объявлений

Платформы объявлений - любимое место мошенников: покупатель находит "выгодный" товар, связывается с продавцом, и тот просит оплатить через СБП, часто предоставляя QR или номер телефона. После перевода связь прерывается, товар не отправляют.

Иногда мошенники создают фейковые магазины с отзывами, "администраторами" и красивыми фотографиями.

Схемы варьируются: предоплата за товар, "бронирование" через СБП, или предложенный способ "быстрой оплаты" с обещанием скидки при переводе.

Жертва думает, что перевод защищён и обеспечит покупку - но по факту это обычный P2P-перевод напрямую на чужой счет, без возврата и гарантий.

Как избежать: проверяйте продавца - фотографии, геолокацию, контактные данные; требуйте оплату через платформу, где есть защита покупателя (эскроу); при переводе на частное лицо - используйте только знакомые или проверенные контакты; не переводите предоплату за дорогие товары без официального соглашения и отслеживаемой доставки.

 

Злоупотребление сервисами возврата и возврат транзакций

Некоторые мошенники эксплуатируют опции возврата или ошибки платежей. Например, случайно отправили деньги - и затем звонят/пишут получателю с просьбой вернуть их обратно "по доброте" через СБП, обещая вознаграждение.

Если получатель вернул, мошенники могут оспорить операцию у своего банка как несанкционированную и вернуть деньги себе, оставив вторую сторону без возмещения.

Другой вариант - специально переводят на чужой счет мелкие суммы, чтобы потом обратиться в банк с жалобой о краже или утере карты, требуя возврат.

Иногда мошенники договариваются с соучастниками в банке или используют инсайдеров, но чаще опираются на человеческий фактор сотрудников.

Предотвращение: не возвращайте деньги незнакомцам по их просьбе; если вам пишут, что перевод был ошибочным - свяжитесь с отправителем через номер/контакт, который вы вам известен, а не тот, что в сообщении; при серьёзных суммах - обращайтесь в банк и оформляйте возврат официально, через заявление; при сомнениях попросите письменное подтверждение и детали операции.

Кража доступа к телефону и SIM-свопинг

SIM-свопинг - замена SIM-карты на контролируемую мошенниками. Если злоумышленник получает контроль над номером телефона жертвы, он может подтверждать операции в СБП, получать SMS-коды и менять пароли в приложениях.

Часто предварительно собираются персональные данные - ФИО, дата рождения, паспортные данные - через фишинг или утечки, а затем мошенник обращается в мобильного оператора с просьбой перевыпустить SIM, представляясь владельцем.

После успешной подмены мошенник получает доступ к банковским уведомлениям и может инициировать переводы или подтвердить транзакции.

В ряде случаев жертва всего лишь обнаруживает, что её телефон "потерял сеть", и через минуту банк пишет, что подтверждение операции принято с другого устройства.

Как защититься: подключите в мобильном операторе услугу дополнительной верификации при смене SIM (если доступна), используйте в банках и сервисах мультифакторную аутентификацию, не храните важные данные в открытом виде в соцсетях и не раскрывайте паспортные данные по запросу; рассмотрите возможность привязки уведомлений не только к SMS, но и к push-уведомлениям в приложении с отдельным кодом.

 

Схемы с подставными договорами и документами

Мошенники часто прибегают к легальному фасаду: подставные платежные требования, договоры аренды, акты выполненных работ, где в реквизитах указывается номер телефона для оплаты через СБП.

Жертва - бухгалтер или руководитель - видит документ, считает его легитимным и переводит деньги. Особенно часто такие схемы встречаются в малом бизнесе, где нет строгих процедур проверки контрагентов.

Эти документы могут быть очень качественно подготовлены: логотипы, печати, подписи. Злоумышленники покупают данные о компаниях и создают похожие фирмы с почти теми же наименованиями. При этом перевод через СБП воспринимается как быстрый и официальный способ - и проверка реквизитов откладывается "на после".

В итоге деньги уходят на счета посторонних лиц.

Профилактика: внедрите в организации процедуру двойной проверки реквизитов: звонок на официальный номер контрагента, подтверждение по нескольким каналам; используйте платёжные поручения и счет-фактуры с проверкой ИНН и банковских реквизитов; настройте лимиты на перевод по телефону и требуйте подпись или электронную подпись для крупных сумм.

 

Техники "прессинга" через массовые рассылки и боты

Автоматизация помогает мошенникам охватить больше жертв: боты в мессенджерах и массовые рассылки в соцсетях рассылают приглашения оплатить подписку, забрать выигрыш, получить скидку - часто с указанием оплаты через СБП.

Склоняя юзеров к "быстрой оплате", кампания захватывает тех, кто реагирует на эмоции - жадность, любопытство или страх пропустить выгоду.

Помимо фишинговых ссылок, боты могут собирать номера телефонов и формировать базы для дальнейшего таргетинга. Массовость снижает стоимость одной атаки и делает её выгодной даже при низком проценте успеха.

Статистика антивирусных компаний показывает рост таких автоматизированных атак на фоне увеличения активности в мессенджерах.

Как себя вести: не вступайте в переписку с массовыми ботами; отключайте уведомления из непонятных групп; используйте фильтры и блокировку в мессенджерах; избегайте участия в "слишком выгодных" предложениях без проверки источника.

Что делать, если уже перевели деньги - пошаговый план действий

Ситуация, когда деньги уже ушли - стрессовая, но важно действовать быстро и по делу. Первое - не паниковать и собрать максимум данных: номер транзакции, время, реквизиты получателя, скриншоты переписки, URL сайта или QR-кода. Эти данные понадобятся банку и правоохранителям.

Дальше - алгоритм действий: - Немедленно обратитесь в ваш банк: сообщите о мошенничестве, попросите остановить или пометить счёт получателя. - Подайте заявление в полицию и приложите все доказательства.

- Обратитесь в банк получателя (если известен) с просьбой заблокировать средства до выяснения обстоятельств.

- Параллельно обезопасьте свои аккаунты: смените пароли, отключите привязки, позвоните оператору связи при подозрении на SIM-свопинг. Важный момент: шансов вернуть средства мало, но при быстрой реакции и сотрудничестве банков вероятность успеха выше.

Кстати, по статистике, случаи возвращения средств чаще происходят, когда жертва обратилась в банк и полицию в первые часы после перевода. Чем дольше проходит время - тем меньше надежд, особенно при переводе на анонимные карты.

Рекомендации для банков, компаний и регуляторов

Защищать СБП общая задача. Банкам следует усилить мониторинг аномалий, ввести несколько уровней подтверждения для переводов на новые номера и QR, добавить фрикционные механизмы при подозрительной активности (например, временная задержка транзакции).

Для бизнес-клиентов - обязательные процедуры верификации контрагентов и лимитов.

Регуляторам стоит exigirать более прозрачной отчетности о случаях мошенничества и стандартизировать протоколы для возврата средств.

Платформы объявлений и маркетплейсы обязаны улучшить систему верификации продавцов и реагирования на жалобы. Важно также проводить кампании осведомленности - особенно для пожилых людей и малого бизнеса, которые чаще страдают от таких схем.

Практические меры: усиление KYC, внедрение "паузы безопасности" для крупных переводов, обязательные предупреждения в интерфейсах об особенностях переводов по СБП и простых шагов для проверки получателя.

Частые вопросы - коротко и по делу

Система быстрых платежей - огромный шаг вперёд в удобстве, но она же создала новые возможности для мошенников. Главное оружие в борьбе с аферами - внимательность, скорость реакции и простые правила: никогда не отдавать коды посторонним, проверять получателя перед переводом и не доверять срочным сообщениям без проверки.

Банки и регуляторы тоже должны поднять планку защиты, но большая часть ответственности всё равно остаётся на пользователях. Берегите свои данные, учите близких и внедряйте элементарные процедуры безопасности в бизнесе реально сокращает риски и сохраняет деньги.

Еще по теме

Что будем искать? Например,Идея