comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Перехват push-кодов: 5 способов защиты онлайн-банка

Вас звонят из «службы безопасности банка» — голос уверенный, номер на экране совпадает с тем, что указан на обратной стороне карты.

Перехват push-кодов: 5 способов защиты онлайн-банка

Собеседник просит зачитать шестизначный код из push-уведомления, только что пришедшего на экран смартфона, чтобы «заблокировать подозрительную транзакцию». Вы читаете код — и в этот момент мошенник в реальном времени вводит его на настоящем сайте банка, подтверждая перевод ваших денег на свой счёт. Секунд на всё про всё уходит меньше тридцати, а ощущение, что всё было под контролем, длится ещё несколько минут — до момента, когда вы видите нулевой баланс.

Это не гипотетический сценарий и не фрагмент из сериала о хакерах. Смешанные атаки, где социальная инженерия сплетается с техническим перехватом кодов двухфакторной аутентификации, стали одной из самых эффективных схем отъёма средств у клиентов цифровых банков. И если ранее эксперты говорили в основном об уязвимостях SMS, то теперь фокус атак сместился именно на push-уведомления и OTP-коды — технологию, которую мы привыкли считать надёжным барьером. Разберём, как устроены эти атаки и что конкретно можно сделать, чтобы закрыть для мошенников эту точку входа.

Почему двухфакторная аутентификация перестала быть гарантией

Двухфакторная аутентификация (2FA) строится на простой логике: для подтверждения операции нужно нечто, что вы знаете (пароль, PIN), и нечто, что вы имеете (телефон с кодом). В банковском контексте второй фактор — это чаще всего одноразовый пароль (OTP) из четырёх-шести цифр, который приходит через push-уведомление в мобильном приложении банка или, реже, через SMS.

Проблема в том, что этот второй фактор — не криптографическая крепость, а короткое число, живущее в открытом виде на экране устройства. Оно защищено транспортным шифрованием (push-канал внутри банковского приложения, как правило, использует end-to-end-шифрование и сертификаты), но сам момент предъявления кода — его визуальное отображение и ввод в поле подтверждения — остаётся уязвимым. Мошеннику не нужно ломать шифрование: достаточно заставить вас отдать код добровольно или перехватить его программно, когда он уже на экране.

Двухфакторная аутентификация защищает канал передачи, но не защищает человека, который этот код читает и произносит вслух по телефону.

Банки, со своей стороны, пытаются адаптировать механизмы верификации: системы рискового скоринга анализируют параметры устройства, геолокацию, привычные паттерны поведения. Но там, где клиент сам подтверждает операцию одноразовым кодом, социальная инженерия обходит даже самые продвинутые алгоритмы, потому что атака направлена не на систему, а на пользователя.

Анатомия атаки: три модели перехвата push-кодов

Современные схемы кражи OTP-кодов можно условно разделить на три модели — по степени технической сложности и роли жертвы в процессе.

Социальная инженерия и OTP-боты

Самая массовая и, по совместительству, самая изощрённая по уровню манипуляции схема. Киберпреступники используют запрограммированных OTP-ботов — автоматизированных скриптов, которые генерируют фишинговые звонки или сообщения, имитируя коммуникацию от имени банка. Бот звонит жертве, представляется сотрудником службы безопасности и убедительным тоном просит назвать код из только что пришедшего push-уведомления.

Эффективность модели основана на цейтноте: мошенник давит на срочность, говорит, что «операция уже в обработке» и у вас буквально минута, чтобы её отменить. В сочетании с правдоподобной легендой (номер звонящего подменён, голос робота или натренированного оператора звучит профессионально) процент конверсии таких атак остаётся высоким — жертва не успевает осмыслить ситуацию.

Вредоносное ПО на устройстве

Более технически сложная, но и более надёжная для мошенника схема. На устройство жертвы — преимущественно под управлением Android — устанавливается троянское приложение, способное перехватывать push-уведомления или эмулировать касания экрана через системный метод dispatchTouchEvent. Это позволяет вредоносному ПО не просто читать содержимое push, но и автоматически подтверждать операции, нажимая кнопку «Подтвердить» в банковском приложении без ведома пользователя.

Такие трояны маскируются под легитимные утилиты: фонарик, калькулятор, приложение для сканирования документов. В 2024 году аналитики Securelist фиксировали всплеск подобных семейств вредоносного ПО, нацеленных именно на российских пользователей мобильных банков — атаки, как правило, начинаются с SMS-фишинга с ссылкой на «обновление приложения».

Атаки «аутентификация посередине» (AitM)

Наиболее продвинутая технически схема. В классическом фишинге мошенник перенаправляет жертву на поддельную страницу входа, крадёт логин и пароль, но дальше упирается в OTP-код, который приходит на реальное устройство. AitM-атака решает эту проблему: между жертвой и настоящим сайтом банка встраивается прокси-сервер, который транслирует запрос аутентификации в реальном времени. Пользователь вводит логин, пароль и OTP-код на фишинговом ресурсе — а прокси мгновенно пересылает их на подлинный сайт банка, получая легитимную сессию.

С точки зрения банка всё выглядит как штатный вход с известного устройства. С точки зрения жертвы — ничего подозрительного не происходит: интерфейс копирует банковский практически пиксель в пиксель.

Модель атакиЧто нужно мошенникуУчастие жертвыСложность обнаружения
OTP-бот + социальная инженерияНомер телефона, убедительная легендаАктивное — жертва сама называет кодНизкая: можно распознать по давлению и срочности
Троян на устройствеУстановка вредоносного приложенияПассивное — жертва не подозреваетВысокая: операции подтверждаются автоматически
AitM-проксиФишинговая страница, прокси-инфраструктураАктивное — жертва вводит данные на поддельном сайтеСредняя: можно заметить по подозрительному URL

Биометрия и контроль устройств: первый рубеж обороны

Если push-код — это «то, что вы имеете», то биометрия добавляет фактор «то, чем вы являетесь». С точки зрения бизнес-логики банка, биометрическая аутентификация (отпечаток пальца, распознавание лица) резко снижает эффективность социальной инженерии: мошенник может попросить вас назвать код, но не может попросить приложить ваш палец к сканеру за вас.

Именно поэтому банки активно переводят подтверждение критичных операций на биометрию: не просто OTP-код, а OTP-код плюс отпечаток или Face ID внутри приложения. Это добавляет фрикции к пользовательскому пути — мы, как люди, привыкшие к бесшовности, ощущаем каждое дополнительное касание как замедление, — но именно эта фрикция и работает как защитный механизм.

Второй важный слой — контроль привязанных устройств. Банки стали практиковать информирование клиентов через SMS или push при попытке входа в мобильный банк с нового или чужого устройства. Это звучит как мелочь, но именно такое уведомление может стать единственным триггером, который заставит пользователя остановиться и задуматься: «Я не пытался входить с нового устройства — значит, что-то не так».

Биометрия — это не просто удобство. Это единственный фактор аутентификации, который невозможно продиктовать по телефону.

Пять конкретных шагов, которые снижают риск перехвата

Говорить «будьте внимательны» — значит не говорить ничего. Вот конкретные действия, каждое из которых закрывает определённый вектор атаки.

1. Никогда и никому не передавайте OTP-код

Фундаментальное правило, которое все знают и которое ежедневно нарушают десятки людей. Банки — все крупные игроки рынка — прямо и публично декларируют: они никогда не запрашивают одноразовые пароли, PIN-коды и полные данные карт по телефону. Если звонящий просит назвать код из push — это мошенник, вне зависимости от того, что показывает номер на экране.

Способность удержаться от автоматического отклика на давление и срочность — это не интуиция, а тренируемый навык. Запомните простую метрику: если инициатива звонка исходит не от вас — уровень подозрительности максимальный.

2. Включите биометрическую защиту в банковском приложении

Отпечаток пальца или Face ID для подтверждения операций внутри приложения — это не опциональная «фича для продвинутых», а базовый элемент гигиены. Даже если мошенник каким-то образом узнает ваш логин и пароль, он не пройдёт биометрическую проверку на вашем устройстве.

3. Проверьте список доверенных устройств и активных сессий

Раздел настроек безопасности в мобильном приложении банка — это первое место, куда стоит заглянуть прямо сейчас. Оттуда видно, с каких устройств выполнен вход, когда была последняя сессия, привязан ли SIM-номер. Если видите незнакомое устройство — отозвать сессию и сменить пароль.

4. Удалите приложения удалённого доступа, если они не нужны на постоянной основе

Remote-доступ (TeamViewer, AnyDesk и аналоги) — классический инструмент техподдержки, но в руках мошенника он становится прямым каналом к вашему экрану. Если вам не нужен удалённый доступ ежедневно — уберите такие приложения и ставьте только по необходимости.

5. Обновляйте операционную систему и приложения

Трояны эксплуатируют известные уязвимости в устаревших версиях Android и iOS. Каждое обновление безопасности закрывает конкретные дыры, через которые вредоносное ПО получает доступ к push-уведомлениям и системным функциям. Прокрастинация с обновлениями — это открытая дверь для вредоноса, который умеет перехватывать то, что приходит на ваш экран.

Рыночный тренд: от OTP к адаптивной аутентификации

Рынок цифрового банкинга движется в сторону так называемой адаптивной (контекстной) аутентификации, где уровень подтверждения зависит от оценки риска в реальном времени. Если вы переводите 300 рублей знакомому получателю с привычного устройства из привычной локации — система может обойтись без дополнительного OTP. Если транзакция нетипична: крупная сумма, новый получатель, незнакомая геолокация — потребуется и биометрия, и push-код, возможно, с тайм-аутом на осмысление.

Эта логика резко усложняет жизнь мошенникам: им приходится подделывать не один фактор, а целый контекст — устройство, поведение, геолокацию, паттерн транзакций. Идеальной защиты не существует, но адаптивная модель перехватывает инициативу у атакующей стороны: теперь не жертва решает, подтверждать ли операцию, а алгоритм решает, доверять ли транзакции в принципе.

В ближайшие полтора-два года мы увидим, как крупнейшие необанки и традиционные банки с цифровым ядром начнут массово внедрять многоуровневые сценарии верификации, где push-код останется лишь одним из слоёв — и не самым приоритетным. Биометрия, behavioral-скоринг (анализ привычных жестов, скорости набора текста, угла наклона устройства) и device fingerprinting постепенно вытеснят одноразовые пароли из роли основного барьера.

Push-код — это не замок на двери, а скорее номерок в раздевалке: он идентифицирует вас в простом сценарии, но не остановит того, кто целенаправленно идёт за вашими вещами.

Для нас, пользователей, это означает одну вещь: привычка полагаться исключительно на OTP-код как на гарантию безопасности должна уйти в прошлое. Защита — это многослойная система, где каждый элемент (биометрия, контроль устройств, обновлённое ПО, цифровая грамотность и простое умение повесить трубку) закрывает свой участок периметра. Отдельно взятый push-код не спасёт, если вы открыли дверь мошеннику сами — но в связке с остальными слоями он превращается из точки уязвимости в рабочий элемент системы, которую не так-то просто обойти.

Частые вопросы

Почему нельзя называть код из push-уведомления по телефону?
Банки никогда не запрашивают одноразовые пароли или данные карт по телефону. Если вам звонят с такой просьбой, это мошенники, использующие социальную инженерию для кражи ваших средств.
Как мошенники могут подтвердить операцию без моего ведома?
На устройствах под управлением Android вредоносное ПО может перехватывать push-уведомления или эмулировать касания экрана, автоматически нажимая кнопку подтверждения в банковском приложении.
Что такое AitM-атака и как она работает?
Это схема, при которой мошенники встраивают прокси-сервер между вами и сайтом банка. Вы вводите данные на фишинговой странице, а прокси мгновенно пересылает их на реальный ресурс, получая доступ к вашей сессии.
Зачем нужно включать биометрию в банковском приложении?
Биометрия добавляет фактор «то, чем вы являетесь», который невозможно продиктовать по телефону. Это значительно снижает эффективность социальной инженерии, так как мошенник не сможет пройти проверку отпечатком или Face ID.
Как проверить, не зашли ли мошенники в мой онлайн-банк?
Вам необходимо зайти в раздел настроек безопасности в мобильном приложении банка. Там отображается список всех активных сессий и привязанных устройств, с которых был выполнен вход.