Перехват push-кодов: 5 способов защиты онлайн-банка
Вас звонят из «службы безопасности банка» — голос уверенный, номер на экране совпадает с тем, что указан на обратной стороне карты.

Собеседник просит зачитать шестизначный код из push-уведомления, только что пришедшего на экран смартфона, чтобы «заблокировать подозрительную транзакцию». Вы читаете код — и в этот момент мошенник в реальном времени вводит его на настоящем сайте банка, подтверждая перевод ваших денег на свой счёт. Секунд на всё про всё уходит меньше тридцати, а ощущение, что всё было под контролем, длится ещё несколько минут — до момента, когда вы видите нулевой баланс.
Это не гипотетический сценарий и не фрагмент из сериала о хакерах. Смешанные атаки, где социальная инженерия сплетается с техническим перехватом кодов двухфакторной аутентификации, стали одной из самых эффективных схем отъёма средств у клиентов цифровых банков. И если ранее эксперты говорили в основном об уязвимостях SMS, то теперь фокус атак сместился именно на push-уведомления и OTP-коды — технологию, которую мы привыкли считать надёжным барьером. Разберём, как устроены эти атаки и что конкретно можно сделать, чтобы закрыть для мошенников эту точку входа.
Почему двухфакторная аутентификация перестала быть гарантией
Двухфакторная аутентификация (2FA) строится на простой логике: для подтверждения операции нужно нечто, что вы знаете (пароль, PIN), и нечто, что вы имеете (телефон с кодом). В банковском контексте второй фактор — это чаще всего одноразовый пароль (OTP) из четырёх-шести цифр, который приходит через push-уведомление в мобильном приложении банка или, реже, через SMS.
Проблема в том, что этот второй фактор — не криптографическая крепость, а короткое число, живущее в открытом виде на экране устройства. Оно защищено транспортным шифрованием (push-канал внутри банковского приложения, как правило, использует end-to-end-шифрование и сертификаты), но сам момент предъявления кода — его визуальное отображение и ввод в поле подтверждения — остаётся уязвимым. Мошеннику не нужно ломать шифрование: достаточно заставить вас отдать код добровольно или перехватить его программно, когда он уже на экране.
Двухфакторная аутентификация защищает канал передачи, но не защищает человека, который этот код читает и произносит вслух по телефону.
Банки, со своей стороны, пытаются адаптировать механизмы верификации: системы рискового скоринга анализируют параметры устройства, геолокацию, привычные паттерны поведения. Но там, где клиент сам подтверждает операцию одноразовым кодом, социальная инженерия обходит даже самые продвинутые алгоритмы, потому что атака направлена не на систему, а на пользователя.
Анатомия атаки: три модели перехвата push-кодов
Современные схемы кражи OTP-кодов можно условно разделить на три модели — по степени технической сложности и роли жертвы в процессе.
Социальная инженерия и OTP-боты
Самая массовая и, по совместительству, самая изощрённая по уровню манипуляции схема. Киберпреступники используют запрограммированных OTP-ботов — автоматизированных скриптов, которые генерируют фишинговые звонки или сообщения, имитируя коммуникацию от имени банка. Бот звонит жертве, представляется сотрудником службы безопасности и убедительным тоном просит назвать код из только что пришедшего push-уведомления.
Эффективность модели основана на цейтноте: мошенник давит на срочность, говорит, что «операция уже в обработке» и у вас буквально минута, чтобы её отменить. В сочетании с правдоподобной легендой (номер звонящего подменён, голос робота или натренированного оператора звучит профессионально) процент конверсии таких атак остаётся высоким — жертва не успевает осмыслить ситуацию.
Вредоносное ПО на устройстве
Более технически сложная, но и более надёжная для мошенника схема. На устройство жертвы — преимущественно под управлением Android — устанавливается троянское приложение, способное перехватывать push-уведомления или эмулировать касания экрана через системный метод dispatchTouchEvent. Это позволяет вредоносному ПО не просто читать содержимое push, но и автоматически подтверждать операции, нажимая кнопку «Подтвердить» в банковском приложении без ведома пользователя.
Такие трояны маскируются под легитимные утилиты: фонарик, калькулятор, приложение для сканирования документов. В 2024 году аналитики Securelist фиксировали всплеск подобных семейств вредоносного ПО, нацеленных именно на российских пользователей мобильных банков — атаки, как правило, начинаются с SMS-фишинга с ссылкой на «обновление приложения».
Атаки «аутентификация посередине» (AitM)
Наиболее продвинутая технически схема. В классическом фишинге мошенник перенаправляет жертву на поддельную страницу входа, крадёт логин и пароль, но дальше упирается в OTP-код, который приходит на реальное устройство. AitM-атака решает эту проблему: между жертвой и настоящим сайтом банка встраивается прокси-сервер, который транслирует запрос аутентификации в реальном времени. Пользователь вводит логин, пароль и OTP-код на фишинговом ресурсе — а прокси мгновенно пересылает их на подлинный сайт банка, получая легитимную сессию.
С точки зрения банка всё выглядит как штатный вход с известного устройства. С точки зрения жертвы — ничего подозрительного не происходит: интерфейс копирует банковский практически пиксель в пиксель.
| Модель атаки | Что нужно мошеннику | Участие жертвы | Сложность обнаружения |
|---|---|---|---|
| OTP-бот + социальная инженерия | Номер телефона, убедительная легенда | Активное — жертва сама называет код | Низкая: можно распознать по давлению и срочности |
| Троян на устройстве | Установка вредоносного приложения | Пассивное — жертва не подозревает | Высокая: операции подтверждаются автоматически |
| AitM-прокси | Фишинговая страница, прокси-инфраструктура | Активное — жертва вводит данные на поддельном сайте | Средняя: можно заметить по подозрительному URL |
Биометрия и контроль устройств: первый рубеж обороны
Если push-код — это «то, что вы имеете», то биометрия добавляет фактор «то, чем вы являетесь». С точки зрения бизнес-логики банка, биометрическая аутентификация (отпечаток пальца, распознавание лица) резко снижает эффективность социальной инженерии: мошенник может попросить вас назвать код, но не может попросить приложить ваш палец к сканеру за вас.
Именно поэтому банки активно переводят подтверждение критичных операций на биометрию: не просто OTP-код, а OTP-код плюс отпечаток или Face ID внутри приложения. Это добавляет фрикции к пользовательскому пути — мы, как люди, привыкшие к бесшовности, ощущаем каждое дополнительное касание как замедление, — но именно эта фрикция и работает как защитный механизм.
Второй важный слой — контроль привязанных устройств. Банки стали практиковать информирование клиентов через SMS или push при попытке входа в мобильный банк с нового или чужого устройства. Это звучит как мелочь, но именно такое уведомление может стать единственным триггером, который заставит пользователя остановиться и задуматься: «Я не пытался входить с нового устройства — значит, что-то не так».
Биометрия — это не просто удобство. Это единственный фактор аутентификации, который невозможно продиктовать по телефону.
Пять конкретных шагов, которые снижают риск перехвата
Говорить «будьте внимательны» — значит не говорить ничего. Вот конкретные действия, каждое из которых закрывает определённый вектор атаки.
1. Никогда и никому не передавайте OTP-код
Фундаментальное правило, которое все знают и которое ежедневно нарушают десятки людей. Банки — все крупные игроки рынка — прямо и публично декларируют: они никогда не запрашивают одноразовые пароли, PIN-коды и полные данные карт по телефону. Если звонящий просит назвать код из push — это мошенник, вне зависимости от того, что показывает номер на экране.
Способность удержаться от автоматического отклика на давление и срочность — это не интуиция, а тренируемый навык. Запомните простую метрику: если инициатива звонка исходит не от вас — уровень подозрительности максимальный.
2. Включите биометрическую защиту в банковском приложении
Отпечаток пальца или Face ID для подтверждения операций внутри приложения — это не опциональная «фича для продвинутых», а базовый элемент гигиены. Даже если мошенник каким-то образом узнает ваш логин и пароль, он не пройдёт биометрическую проверку на вашем устройстве.
3. Проверьте список доверенных устройств и активных сессий
Раздел настроек безопасности в мобильном приложении банка — это первое место, куда стоит заглянуть прямо сейчас. Оттуда видно, с каких устройств выполнен вход, когда была последняя сессия, привязан ли SIM-номер. Если видите незнакомое устройство — отозвать сессию и сменить пароль.
4. Удалите приложения удалённого доступа, если они не нужны на постоянной основе
Remote-доступ (TeamViewer, AnyDesk и аналоги) — классический инструмент техподдержки, но в руках мошенника он становится прямым каналом к вашему экрану. Если вам не нужен удалённый доступ ежедневно — уберите такие приложения и ставьте только по необходимости.
5. Обновляйте операционную систему и приложения
Трояны эксплуатируют известные уязвимости в устаревших версиях Android и iOS. Каждое обновление безопасности закрывает конкретные дыры, через которые вредоносное ПО получает доступ к push-уведомлениям и системным функциям. Прокрастинация с обновлениями — это открытая дверь для вредоноса, который умеет перехватывать то, что приходит на ваш экран.
Рыночный тренд: от OTP к адаптивной аутентификации
Рынок цифрового банкинга движется в сторону так называемой адаптивной (контекстной) аутентификации, где уровень подтверждения зависит от оценки риска в реальном времени. Если вы переводите 300 рублей знакомому получателю с привычного устройства из привычной локации — система может обойтись без дополнительного OTP. Если транзакция нетипична: крупная сумма, новый получатель, незнакомая геолокация — потребуется и биометрия, и push-код, возможно, с тайм-аутом на осмысление.
Эта логика резко усложняет жизнь мошенникам: им приходится подделывать не один фактор, а целый контекст — устройство, поведение, геолокацию, паттерн транзакций. Идеальной защиты не существует, но адаптивная модель перехватывает инициативу у атакующей стороны: теперь не жертва решает, подтверждать ли операцию, а алгоритм решает, доверять ли транзакции в принципе.
В ближайшие полтора-два года мы увидим, как крупнейшие необанки и традиционные банки с цифровым ядром начнут массово внедрять многоуровневые сценарии верификации, где push-код останется лишь одним из слоёв — и не самым приоритетным. Биометрия, behavioral-скоринг (анализ привычных жестов, скорости набора текста, угла наклона устройства) и device fingerprinting постепенно вытеснят одноразовые пароли из роли основного барьера.
Push-код — это не замок на двери, а скорее номерок в раздевалке: он идентифицирует вас в простом сценарии, но не остановит того, кто целенаправленно идёт за вашими вещами.
Для нас, пользователей, это означает одну вещь: привычка полагаться исключительно на OTP-код как на гарантию безопасности должна уйти в прошлое. Защита — это многослойная система, где каждый элемент (биометрия, контроль устройств, обновлённое ПО, цифровая грамотность и простое умение повесить трубку) закрывает свой участок периметра. Отдельно взятый push-код не спасёт, если вы открыли дверь мошеннику сами — но в связке с остальными слоями он превращается из точки уязвимости в рабочий элемент системы, которую не так-то просто обойти.