Поведенческий анализ: как банки вычисляют мошенников по кликам
Мошенническая сессия часто выглядит корректно на уровне пароля, SMS-кода и устройства. Пользователь авторизован. Приложение запущено без явных признаков взлома. Транзакция подтверждается штатным способом.

Но действия внутри сессии отличаются от привычного поведения владельца счёта.
На этом уровне работает поведенческий анализ в банковских приложениях. Система оценивает не только то, что введено, но и то, как это сделано: с какой скоростью набирается номер карты, как движется курсор, каким образом прокручивается экран, сколько времени проходит между шагами. В отдельных решениях анализируются до 2000 параметров взаимодействия с устройством.
Это не отдельный пароль и не замена двухфакторной аутентификации. Поведенческая биометрия — пассивный слой контроля, который работает внутри уже открытой сессии.
Цифровой почерк: что именно анализирует банк
Статическая аутентификация отвечает на вопрос: знает ли пользователь секрет или владеет ли подтверждённым устройством. Поведенческий антифрод задаёт другой вопрос: совпадает ли текущая манера действий с профилем владельца аккаунта.
Профиль формируется из повторяющихся признаков. Один отдельный параметр почти ничего не решает. Медленный ввод может объясняться плохим соединением. Другая траектория движения пальца — новым устройством. Скопированный номер счёта — обычной рабочей практикой. Риск появляется из совокупности сигналов.
В анализ могут входить:
- ритм и скорость нажатия клавиш;
- интервалы между символами при вводе;
- траектория и ускорение движения мыши;
- скорость прокрутки страницы;
- сила нажатия на сенсорный экран;
- размер пятна контакта пальца;
- угол наклона смартфона;
- задержки между этапами операции;
- способ перехода между полями;
- характер исправлений и возвратов к предыдущим экранам.
Так формируется не фотография пользователя и не запись его действий в бытовом смысле. Система строит математическое представление сессии. Отдельные поведенческие признаки преобразуются в сигналы, затем сопоставляются с накопленной моделью.
Если пользователь обычно вводит данные с равномерным ритмом, делает короткие паузы перед подтверждением и прокручивает экран с определённым ускорением, эти характеристики становятся частью профиля. При следующем обращении банк сравнивает не личность как таковую, а текущий набор паттернов с историей взаимодействия.
Пароль подтверждает знание секрета. Поведенческий анализ проверяет, кто именно управляет сессией после входа.
Технологические платформы используют разные объёмы признаков. В материалах BioCatch указывается оценка порядка 2000 поведенческих параметров. В решениях Facephi Behavioural Biometrics заявлено более 3000 сигналов. Эти цифры нельзя напрямую сравнивать как единый отраслевой стандарт: поставщики считают признаки по разной методике, а банки используют собственные модели и пороги.
От динамики нажатий до угла наклона смартфона
Поведенческий антифрод получает данные из нескольких каналов. В веб-банке это события интерфейса, движение мыши, клавиатурный ввод и характеристики браузерной сессии. В мобильном приложении добавляются сенсорные сигналы и параметры взаимодействия с устройством.
Клавиатурная динамика
Система может оценивать не содержание поля, а временную структуру ввода:
1. когда пользователь начал набирать значение;
2. с какой скоростью нажимает клавиши;
3. каковы интервалы между символами;
4. использует ли исправления;
5. сколько времени проходит между заполнением поля и переходом дальше.
У человека есть устойчивый ритм. Он не фиксирован навсегда, но обычно меняется постепенно. Бот, скрипт автоматизации или оператор удалённого доступа действуют иначе. Ввод может идти с нехарактерной скоростью, без естественных пауз или с одинаковыми интервалами между символами.
Отдельный сигнал — массовая вставка текста через Ctrl+V или системный copy-paste. Сам по себе этот сценарий не доказывает мошенничество. Пользователь может вставлять реквизиты из другого приложения. Но если копирование сочетается с новым устройством, удалённым администрированием и нетипичной географией сессии, итоговая оценка риска повышается.
Сенсорный след
На сенсорном экране система видит больше, чем факт касания. Она может анализировать координаты контакта, скорость движения пальца, ускорение, площадь касания и угол наклона устройства.
Управление смартфоном через эмулятор или автоматизированный интерфейс не всегда воспроизводит физическую вариативность обычного использования. У реального касания меняются сила, траектория и длительность контакта. У программного сценария движения могут быть слишком регулярными либо не соответствовать ожидаемой механике устройства.
Сигналы гироскопа и акселерометра также не являются самостоятельным доказательством. Смартфон может лежать на столе, находиться в держателе или использоваться одной рукой. Поэтому антифрод не должен трактовать отсутствие наклона как атрибут злоумышленника. Значение имеет комбинация факторов и контекст операции.
Мышь и прокрутка
В веб-интерфейсе поведенческий профиль строится по движению курсора. Учитываются траектория, скорость, ускорение, остановки и характер наведения на элементы. Автоматизированный скрипт часто перемещает курсор по прямой и с повторяемой скоростью. Человек меняет направление, корректирует движение, задерживается перед выбором.
Прокрутка также даёт сигнал. Резкий проход через несколько экранов, возврат к конкретному полю, серия быстрых прокруток перед переводом — элементы сессионного контекста. Ни один из них не является универсальным индикатором фрода. Банк оценивает связку событий.
Красные флаги: копипаст, боты и удалённый доступ
Детектирование фрода по поведению пользователя строится на выявлении отклонений. Система не ищет одну подозрительную кнопку. Она собирает цепочку.
Типовой риск-сценарий может включать следующие признаки:
- вход в аккаунт с устройства, которое не соответствует обычному профилю;
- запуск приложения в окружении с признаками эмулятора;
- наличие программы удалённого администрирования;
- заполнение критических полей через массовую вставку;
- отсутствие естественной клавиатурной динамики;
- нетипичная скорость перехода между экранами;
- перевод на нового получателя сразу после изменения настроек;
- подтверждение операции в сессии, где пользователь действует под внешним управлением.
Последний пункт принципиален. Поведенческий антифрод предназначен не только для обнаружения захваченного аккаунта. Он также помогает выявлять операции, которые формально выполняет сам клиент, но делает это под давлением социальной инженерии.
Телефонный мошенник может убедить клиента установить приложение удалённого доступа, открыть банковское приложение и самостоятельно перевести деньги. Пароль и одноразовый код в такой схеме вводит законный пользователь. Классическая проверка учётных данных видит корректную аутентификацию. Поведенческий слой может зафиксировать присутствие RAT, необычную последовательность действий, резкие изменения темпа и признаки удалённого управления.
Это не означает, что модель всегда распознает давление. Поведенческий антифрод работает с вероятностями. Он не понимает содержание разговора и не определяет намерения напрямую. Система видит технические следы сессии. Чем полнее телеметрия, тем больше оснований для дополнительной проверки.
Как выглядит цепочка оценки
Упрощённо процесс можно разделить на пять этапов:
1. Сбор телеметрии.
В приложение или веб-интерфейс встроены компоненты, которые фиксируют события взаимодействия. Они передают не весь пользовательский контент, а набор признаков, необходимых для оценки сессии.
2. Нормализация.
Сигналы приводятся к сопоставимому виду. Скорость ввода, паузы, координаты, параметры устройства и другие показатели могут сильно зависеть от интерфейса и типа экрана.
3. Сопоставление с профилем.
Текущая сессия сравнивается с историческими паттернами пользователя и с моделями известных мошеннических сценариев.
4. Расчёт риска.
Каждый сигнал меняет итоговую оценку. Наличие copy-paste может иметь низкий вес. Связка copy-paste, удалённого доступа и нового получателя — существенно более высокий.
5. Ответный сценарий.
Банк может не прерывать операцию сразу. Система способна запросить дополнительную проверку, передать событие оператору антифрода, ограничить отдельное действие или заблокировать транзакцию согласно внутренней политике.
Конкретные пороги отклонений публично не раскрываются. Банки не публикуют точные значения задержек, углов наклона или допустимых расхождений в клавиатурной динамике. Это коммерчески чувствительная часть антифрод-движка. Открытая публикация таких параметров упростила бы адаптацию автоматизированных атак.
Непрерывная аутентификация вместо проверки только на входе
Классическая схема безопасности концентрируется на моменте входа. Пользователь вводит пароль, подтверждает код и получает доступ. После этого сессия считается доверенной до выхода или истечения тайм-аута.
Пассивная непрерывная аутентификация меняет модель. Проверка продолжается после входа и во время транзакции. Система анализирует последовательность действий, а не единичный факт успешной авторизации.
Это закрывает несколько типовых разрывов.
Захват уже открытой сессии
Если злоумышленник получил доступ к активной сессии или использует устройство пользователя, пароль может не вводиться повторно. Анализ поведения позволяет обнаружить смену оператора по изменению манеры взаимодействия.
Действия через удалённое администрирование
RAT-программы и легитимные инструменты удалённого доступа создают иной контур управления. Злоумышленник может видеть экран, управлять курсором или давать инструкции клиенту. Для антифрода значимы не только название программы, но и изменения в поведении сессии.
Боты и эмуляторы
Автоматизация способна выполнять массовые операции, тестировать реквизиты, создавать аккаунты или проводить переводы по заданному сценарию. Бот действует быстро и повторяемо. Эмулятор маскирует среду, но не всегда воспроизводит полный набор физических и поведенческих сигналов.
Социальная инженерия
Наиболее сложный случай — когда пользователь сам подтверждает перевод. Традиционная 2FA в этот момент выполняет свою функцию: подтверждает действие владельца средства. Но она не отвечает на вопрос, почему перевод выполняется, кому он предназначен и не находится ли клиент под давлением.
Здесь поведенческий анализ используется как дополнительный контур. Если клиент резко меняет привычный сценарий, взаимодействует с приложением через удалённый инструмент и переводит деньги новому получателю, банк получает основания для усиленной проверки.
Непрерывная аутентификация не доказывает мошенничество. Она снижает вероятность того, что аномальная сессия пройдёт без дополнительного контроля.
Архитектура внедрения: где находится поведенческий слой
Поведенческая биометрия в финтехе обычно не существует изолированно. Она подключается к контуру управления рисками и передаёт результат в антифрод-шлюз.
Базовая архитектура включает несколько компонентов:
- SDK или серверный модуль сбора поведенческих сигналов;
- слой защиты и токенизации телеметрии;
- хранилище профилей и исторических сессий;
- модель детектирования аномалий;
- шлюз принятия решений;
- интеграцию с KYC, транзакционным мониторингом и системой управления случаями;
- канал передачи событий в службу безопасности или контакт-центр.
Профиль пользователя не должен использоваться как единственный идентификатор. Его задача — увеличить точность оценки риска в сочетании с другими признаками. В банковской системе могут дополнительно учитываться параметры устройства, история получателя, характеристики операции, частота переводов, признаки компрометации аккаунта и результаты проверки личности.
Отдельная задача — защита самой телеметрии. Поведенческие признаки относятся к чувствительным данным. Их компрометация создаёт отдельный риск: злоумышленник получает сведения о механике распознавания и может пытаться имитировать профиль клиента.
Поэтому архитектура должна включать:
- минимизацию собираемых данных;
- разделение идентификаторов и поведенческих признаков;
- токенизацию и шифрование при передаче;
- контроль доступа к профилям;
- журналирование обращений;
- ограничение срока хранения;
- защиту от подмены SDK и вмешательства в клиентское приложение.
Хэширование может использоваться для отдельных идентификаторов и проверки целостности, но оно не превращает весь поведенческий профиль в безопасный набор необратимых значений автоматически. Некоторые признаки нужны для статистического сравнения и должны обрабатываться в форме, пригодной для модели. Следовательно, безопасность зависит не от одного криптографического механизма, а от всей цепочки хранения и использования.
Как не превратить антифрод в генератор блокировок
Основной операционный риск — ложные срабатывания. У пользователя меняется устройство, скорость сети, положение тела, способ ввода или сценарий использования. Работа с банковским приложением в дороге отличается от работы дома. Один и тот же человек может использовать смартфон одной рукой, стилусом или через специальные настройки доступности.
Универсального глобального стандарта частоты ложных срабатываний для поведенческой биометрии нет. Пороговые значения определяются конкретной моделью, качеством данных и политикой банка.
Поэтому реакция должна быть градуированной:
| Уровень риска | Техническая картина | Типичный ответ системы |
|---|---|---|
| Низкий | Поведение близко к профилю, критичных сигналов нет | Операция проходит штатно |
| Средний | Есть отклонения в устройстве или ритме действий | Дополнительная проверка, подтверждение контекста |
| Высокий | Несколько независимых аномалий: удалённый доступ, бот, новый получатель | Приостановка операции, передача в антифрод |
| Критический | Сессионные признаки совпадают с известным мошенническим сценарием | Блокировка или ручной разбор по внутреннему регламенту |
Такой подход снижает стоимость ошибок. Безусловная блокировка любого отклонения быстро создаёт нагрузку на контакт-центр и раздражение клиентов. Полное игнорирование отклонений увеличивает вероятность пропуска атаки. Поведенческий слой должен быть частью системы принятия решений, а не автономным судьёй.
Масштаб рынка и пределы метода
Рынок поведенческой биометрии растёт за счёт банков, платёжных сервисов, страховых компаний и финтех-платформ. Оценка мирового объёма рынка составляла около 2,98 млрд долларов в 2024 году. Один из прогнозов указывает рост до 18,39 млрд долларов к 2033 году при среднегодовом темпе 22,41%.
Это прогнозная оценка, а не гарантированный объём продаж банковских решений. На рынок влияют стоимость интеграции, требования к защите персональных данных, доступность качественной телеметрии и способность моделей работать без деградации на разных устройствах.
Для банка стоимость внедрения складывается не только из лицензии поставщика. В контур входят:
- адаптация мобильного приложения и веб-каналов;
- передача сигналов в антифрод-шлюз;
- настройка моделей под локальные сценарии;
- интеграция с KYC и транзакционным мониторингом;
- обучение службы безопасности;
- разбор ложных срабатываний;
- аудит хранения и обработки данных;
- постоянное обновление моделей после изменения схем мошенничества.
Есть и технические ограничения. Поведенческий профиль требует истории. При первом входе на новом устройстве система знает меньше, чем при длительном использовании. Профиль может искажаться при смене интерфейса, операционной системы или способа ввода. Атакующий, который долго контролирует устройство, способен постепенно приблизиться к привычному сценарию. Поэтому модель нельзя рассматривать как самодостаточную защиту.
Дополнительный риск — адаптивность мошенников. Если схема блокируется по одному сигналу, злоумышленники меняют последовательность действий. Вместо copy-paste используется ручной ввод. Вместо бота — удалённый оператор. Вместо одной длинной сессии — несколько коротких. Устойчивость системы определяется тем, насколько она анализирует контекст и сочетает независимые признаки.
Что меняется в защите банковских приложений
Поведенческий анализ переводит контроль с точки входа на весь жизненный цикл операции. Банк оценивает не только логин, пароль и код, но и механику взаимодействия с интерфейсом.
Для архитектуры безопасности это означает несколько изменений:
1. Сессия становится объектом мониторинга.
Проверка не заканчивается после успешной авторизации.
2. Фрод определяется по совокупности признаков.
Один странный клик не равен атаке. Несколько согласованных сигналов меняют риск-профиль.
3. Социальная инженерия попадает в технический контур.
Даже если клиент сам нажимает кнопку подтверждения, система может заметить удалённое управление или нетипичную последовательность.
4. Антифрод сближается с поведенческой биометрией.
Граница между анализом транзакции и анализом взаимодействия становится менее жёсткой.
5. Растёт значение защиты телеметрии.
Поведенческие данные становятся частью критической инфраструктуры банка и требуют контроля доступа, шифрования, токенизации и аудита.
Поведенческая биометрия не заменяет 2FA, цифровую подпись, контроль устройства или проверку личности. Она закрывает другой класс проблем: ситуацию, когда формальные реквизиты корректны, но сессия ведётся нехарактерным способом.
Итоговая ценность метода находится не в количестве отслеживаемых кликов. Она в способности антифрод-шлюза связать ритм ввода, движение по интерфейсу, параметры устройства, сценарий перевода и контекст риска. До 2000 и более сигналов дают материал для модели. Решение принимает архитектура, которая умеет этот материал правильно нормализовать, сопоставить и превратить в управляемую реакцию.