comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

СМС или пуш-уведомления: что безопаснее для банка

Если отвечать коротко, пуш-уведомления обычно безопаснее СМС-кодов. Но важна оговорка: безопаснее не сама форма сообщения, а архитектура, в которой она используется.

СМС или пуш-уведомления: что безопаснее для банка

Пуш можно привязать к конкретному устройству, показывать в приложении детали операции и требовать биометрическое подтверждение. СМС в большинстве банков по-прежнему означает: код отправили на номер, а тот, кто контролирует номер, получил возможность подтвердить действие.

Для банка это уже не только технический вопрос. После Определения Верховного Суда РФ от 24 апреля 2018 года № 5-КГ18-41 в спорах о несанкционированных операциях значение имеет не один факт отправки СМС, а то, смог ли банк доказать, что принял разумные меры для установления действительной воли клиента. Само по себе сообщение с кодом не превращает операцию в бесспорно совершённую клиентом.

СМС-код — бесплатный адвокат для мошенника и платный адвокат для банка.

Поэтому переход от СМС к пушам часто подают как технологическое усиление защиты. В этом есть правда: у пуш-канала другая модель доверия, он меньше зависит от мобильного оператора и позволяет связать подтверждение с приложением и устройством. Но полной защиты не даёт ни один канал. СМС уязвимее к атакам на номер, пуш — к фишингу, краже устройства и выманиванию подтверждения у самого пользователя.

Уязвимости СМС-аутентификации: от перехвата SS7 до SIM-свопинга

Почему СМС зависит не только от банка

СМС-код проходит через инфраструктуру мобильной связи, которой банк не управляет. Банк может корректно сформировать одноразовый пароль, ограничить срок его действия и проверить число попыток. Но дальше сообщение попадает в телекоммуникационную сеть, где на результат влияют оператор, состояние SIM-карты, роуминг, настройки телефона и безопасность самого номера.

Это принципиальное ограничение. Банк может защищать свою информационную систему, но не способен в одиночку гарантировать, что конкретное СМС не будет перенаправлено, перехвачено или получено человеком, который незаконно завладел номером. В результате одноразовый код оказывается фактором, который подтверждает не личность клиента, а контроль над телефонным номером.

Для бытовых операций этого долго казалось достаточно. Номер был связан с договором, SIM-карта находилась в телефоне клиента, а СМС считалось относительно простым и понятным способом подтверждения. Однако мошеннические схемы изменили условия игры. Телефонный номер стал самостоятельным объектом атаки, а не просто адресом для доставки уведомлений.

Протокол SS7: доверенная сеть, которой больше нельзя слепо доверять

СМС-сообщения в мобильных сетях связаны с сигнальной инфраструктурой SS7 — Signalling System No. 7. Этот стандарт создавался в 1970-х, когда операторы строили закрытую профессиональную сеть и исходили из того, что участники системы доверяют друг другу. В исходной модели не требовалось защищать каждый запрос так, как это принято в современном интернете: сеть считалась достаточно изолированной, а доступ к ней — ограниченным.

Сегодня участников и точек взаимодействия стало больше, а прежняя модель доверия сохранилась не полностью. Если злоумышленник получает доступ к соответствующему узлу или находит возможность отправлять в сеть поддельные сигнальные запросы, он может попытаться определить местоположение абонента, перенаправить сообщения или вмешаться в обслуживание номера.

Для банковского клиента это выглядит почти беззвучно. Телефон продолжает работать, приложение может не показывать никаких предупреждений, а СМС с кодом просто не приходит владельцу. При этом злоумышленник получает сообщение и использует его в рамках уже начатой атаки — например, после кражи логина и пароля.

Важно не преувеличивать возможности SS7. Это не универсальная кнопка «взломать любой банк», а один из элементов сложной атаки. Для успешной операции обычно нужны дополнительные условия: доступ к данным клиента, возможность инициировать перевод или вход, обход банковских ограничений. Но для оценки канала аутентификации достаточно другого вывода: СМС зависит от безопасности внешней инфраструктуры, а банк не контролирует её целиком.

SIM-свопинг: когда номер переезжает к мошеннику

SIM-свопинг устроен проще и потому опаснее в массовом масштабе. Мошенник убеждает оператора связи перевыпустить SIM-карту на себя. Для этого могут использоваться украденные персональные данные, поддельные документы, скомпрометированный личный кабинет или давление на сотрудника колл-центра.

После перевыпуска старая SIM-карта перестаёт принимать сообщения, а новая получает звонки и СМС, адресованные владельцу номера. Если банк использует СМС как основной способ подтверждения, злоумышленник получает не весь контроль над счётом, но важный элемент цепочки: возможность принимать одноразовые коды.

Именно здесь особенно заметна разница между «код отправлен» и «операцию подтвердил клиент». Для банка это не одно и то же. Код мог прийти на номер, который формально зарегистрирован за клиентом, но фактически уже контролируется другим человеком. Поэтому системы защиты должны учитывать события вокруг номера: недавнюю замену SIM-карты, смену устройства, необычный вход, изменение реквизитов получателя и резкое отклонение операции от обычного поведения клиента.

Номер телефона вообще не должен быть единственным доказательством личности. Он удобен как канал связи, но плохо подходит на роль неизменного идентификатора: номер можно перевыпустить, украсть вместе с аккаунтом оператора или временно перехватить.

Почему высокая доставляемость СМС не равна безопасности

У СМС есть очевидное преимущество: оно почти не зависит от модели телефона, версии операционной системы и наличия банковского приложения. Сообщение придёт на простой аппарат, при слабом интернете и в поездке, если работает мобильная сеть. Для банков это важно: нельзя заставить каждого клиента пользоваться современным смартфоном и постоянно обновлять приложение.

Но та же универсальность увеличивает поверхность атаки. СМС появляется вне защищённого интерфейса банка, может отображаться на заблокированном экране, пересылаться в резервные копии или быть прочитанным вредоносным приложением. Код часто вводится вручную, а значит, пользователь может не заметить, что подтверждает не ту операцию, которую собирался совершить.

Высокая открываемость сообщения — преимущество доставки, но не самостоятельное преимущество безопасности. Если злоумышленник уже получил доступ к номеру, хорошая доставляемость работает против владельца. Банк не может считать отправку СМС достаточным доказательством, пока не проверил контекст: кто вошёл в аккаунт, с какого устройства, куда направляются деньги и не менялись ли недавно параметры номера.

Технологическое преимущество пуш-уведомлений: шифрование и привязка к устройству

Пуш — это не просто СМС через интернет

Пуш-уведомление отличается от СМС не тем, что оно «быстрее доходит», а тем, что встроено в приложение и его модель авторизации. Банк отправляет запрос в мобильную инфраструктуру уведомлений, а приложение получает его на зарегистрированном устройстве. Дальше клиент может подтвердить действие внутри банковского интерфейса, используя код приложения, пароль или биометрию.

В большинстве реализаций обмен с банковским сервером защищён современными криптографическими протоколами, а приложение использует собственный токен устройства. Перехват СМС через оператора связи при этом не даёт злоумышленнику автоматического доступа к пушу: сообщение адресовано не номеру, а экземпляру приложения на конкретном устройстве.

Это не означает, что пуш передаётся по одной абсолютно непрерывной «защищённой трубе» от банка до экрана. В цепочке могут участвовать сервисы доставки уведомлений мобильной платформы, а содержимое и правила его отображения зависят от реализации банка и операционной системы. Поэтому корректнее говорить не о магическом шифровании пуша, а о более сложной и управляемой модели: приложение, устройство, сессия и сервер могут проверять друг друга.

Привязка к устройству меняет модель риска

При СМС главный вопрос звучит так: кто контролирует номер? При пуш-подтверждении вопросов больше:

  • зарегистрировано ли устройство в банковском приложении;
  • действителен ли токен приложения;
  • не было ли недавно переустановлено приложение;
  • соответствует ли операция текущей сессии;
  • совпадают ли параметры платежа с тем, что пользователь видит на экране;
  • требуется ли дополнительное подтверждение биометрией или кодом приложения.

Такая многоуровневая проверка позволяет банку связать действие не только с номером, но и с конкретным устройством и приложением. Украсть SIM-карту уже недостаточно. Нужно получить доступ к смартфону, аккаунту, сессии или самому пользователю.

Особенно важна возможность показывать в приложении содержание операции: сумму, получателя, назначение платежа или факт входа. СМС-код часто выглядит одинаково независимо от того, что именно подтверждается. Пуш может сделать действие видимым: пользователь видит не абстрактный пароль, а запрос «подтвердить перевод» или «разрешить вход с нового устройства».

Но и здесь есть слабое место. Если приложение показывает только кнопку «Подтвердить» без понятного описания операции, техническое преимущество заметно уменьшается. Пользователь нажимает не на осознанное подтверждение, а на привычную кнопку. Поэтому безопасность пушей зависит не только от канала, но и от того, насколько честно и ясно банк показывает человеку, что именно он подтверждает.

Что происходит при потере телефона

Привязка к устройству полезна до тех пор, пока устройство контролирует владелец. Если смартфон украли, приложение осталось разблокированным, а мошенник знает код устройства, пуш может стать опаснее СМС. В этом сценарии атакующему не нужно вмешиваться в работу оператора — достаточно получить физический доступ к телефону и обойти его защиту.

Отсюда практическое требование к банку: отзыв устройства должен быть быстрым и доступным по другому каналу. Клиенту — наоборот, важно немедленно заблокировать приложение и связаться с банком, если телефон потерян. Пуш не отменяет базовую гигиену безопасности, а делает её более значимой.

ПараметрСМС-кодПуш-уведомление
К чему привязан каналК номеру телефона и SIM-картеК приложению, устройству и его токену
Основные внешние зависимостиМобильный оператор и сигнальная сетьМобильная ОС, сервис доставки и интернет
Типовые атакиSIM-свопинг, перехват сообщений, фишингMFA Fatigue, фишинг, кража устройства
Вид подтвержденияЧаще всего ввод одноразового кодаПодтверждение внутри приложения
Проверка деталей операцииОбычно ограниченнаяМожно показать сумму, получателя и контекст
Что получает банк для расследованияФакт отправки и ввода кодаДанные об устройстве, сессии и действии в приложении
Главный недостатокКонтроль над номером не равен контролю над клиентомПользователь может подтвердить мошеннический запрос сам

Юридические риски и ответственность банков за выбор канала связи

Что меняется в споре о несанкционированной операции

Определение Верховного Суда № 5-КГ18-41 не следует трактовать как автоматическое правило, по которому любая операция, подтверждённая СМС, признаётся незаконной. Судебный спор всегда зависит от обстоятельств: как был совершён перевод, какие предупреждения направлял банк, как клиент хранил данные, были ли признаки аномального поведения и что именно банк может доказать.

Но это дело хорошо показывает направление риска. Для банка недостаточно сослаться на то, что код ушёл на привязанный номер и был введён в системе. Нужно объяснить, почему этого было достаточно в конкретной ситуации и какие дополнительные меры применялись.

Если перед операцией недавно заменили SIM-карту, изменили номер, вошли с нового устройства и отправили крупную сумму новому получателю, одного СМС-кода явно меньше, чем при обычной покупке. В такой ситуации банк должен использовать риск-ориентированный подход: задержать операцию, запросить дополнительное подтверждение, связаться с клиентом по независимому каналу или применить другие механизмы контроля.

Пуш здесь даёт банку больше технических доказательств, но не освобождает его от ответственности. В журнале можно увидеть, на каком устройстве зарегистрировано приложение, когда был создан запрос, какие параметры операции показывались пользователю и каким способом он подтвердил действие. Однако запись «клиент нажал кнопку» всё равно не объясняет, был ли он введён в заблуждение, захвачено ли устройство или банк проигнорировал очевидные признаки атаки.

Канал связи и доказательства — не одно и то же

Юридически сильная позиция банка строится не на названии технологии. Пуш не является автоматическим доказательством того, что клиент действовал добровольно, так же как СМС не является автоматическим доказательством обратного.

Имеет значение совокупность факторов:

1. Была ли операция типичной для клиента по сумме, времени, получателю и устройству.

2. Уведомлял ли банк о смене SIM-карты, входе с нового телефона или подозрительном сеансе.

3. Видел ли клиент на экране реальные реквизиты операции, а не только общий запрос на подтверждение.

4. Были ли предусмотрены ограничения на повторные запросы и необычное количество подтверждений.

5. Мог ли банк быстро остановить перевод после сигнала риска.

6. Какие инструкции получил клиент и насколько ясно банк предупреждал о мошеннических сценариях.

Переход на пуш снижает часть технических рисков и улучшает доказуемость событий, но не заменяет антифрод. Если банк отправляет пуш на скомпрометированное устройство, не ограничивает подозрительные запросы и рассчитывает, что пользователь будет нажимать кнопку без чтения, канал лишь меняет форму уязвимости.

Обратная сторона пушей: угроза MFA Fatigue и ограничения App Store

MFA Fatigue: когда защита превращается в раздражитель

MFA Fatigue, или push-bombing, строится на усталости пользователя. Злоумышленник уже получил логин и пароль либо пытается войти в аккаунт, а затем запускает повторяющиеся запросы на подтверждение. На телефон приходит одно уведомление, затем второе, третье. Пользователь может решить, что приложение ошибается, нажать «Разрешить» автоматически или сделать это после звонка якобы от сотрудника банка.

В другом варианте мошенник сообщает, что подтверждение нужно для отмены подозрительной операции. Человек видит знакомый экран и действует по инструкции собеседника. Криптография в этот момент не взломана, сервер не подменён, а пуш доставлен именно на зарегистрированное устройство. Атака проходит потому, что клиент сам одобрил вредоносный запрос.

Поэтому хороший пуш должен содержать не только кнопку, но и контекст. Пользователю нужно показывать, что происходит: вход, перевод, изменение лимита, добавление получателя. Запросы должны иметь ограничение по времени и количеству повторов. При подозрительной активности банк может временно приостановить подтверждения, потребовать ввод кода в приложении или переключить клиента на дополнительную проверку.

Полезны и асимметричные варианты подтверждения: например, разрешить действие только после ввода в приложении части реквизитов или при совпадении данных операции с тем, что было сформировано на сервере. Чем меньше решение сводится к механическому нажатию, тем труднее превратить пуш в инструмент социальной инженерии.

Пуш-уведомление — не щит от мошенника, а перенос точки риска: с телеком-оператора на приложение, устройство и внимание пользователя.

Фишинг не исчезает вместе с СМС

Переход на пуш часто создаёт ложное ощущение, будто фишинг остался в прошлом. На практике мошенник может сначала украсть пароль на поддельном сайте, затем инициировать вход в настоящем приложении и позвонить жертве с просьбой подтвердить запрос. Пользователь видит настоящий пуш от банка, но не понимает, что подтверждает действие, начатое злоумышленником.

Есть и более прямой сценарий: поддельное приложение или сайт имитируют банковский интерфейс, а настоящий запрос подтверждения используется как последний шаг атаки. Поэтому инструкции банка должны быть однозначными: сотрудник не просит подтверждать неизвестный вход, отменять операцию через кнопку в приложении или сообщать код собеседнику.

На уровне продукта это означает, что пуш должен быть информативным и различать типы действий. Запрос на вход нельзя оформлять так же, как подтверждение перевода. Сообщение о смене номера или добавлении нового получателя должно визуально отличаться от обычной оплаты. Пользователь не обязан разбираться в токенах, но должен понимать смысл запроса.

Ограничения мобильных платформ

Мобильные платформы ограничивают содержимое уведомлений, особенно когда речь идёт о чувствительных данных. Apple, например, не поощряет передачу конфиденциальной информации в тексте пуша, который может отображаться на заблокированном экране. Поэтому банковское приложение часто показывает не сам код и не все реквизиты, а сообщение с предложением открыть приложение.

Это повышает конфиденциальность: случайный человек рядом не увидит сумму или код. Но одновременно добавляет трение. Клиенту нужно разблокировать телефон, открыть приложение, дождаться загрузки и внимательно прочитать запрос. Если банк превращает этот процесс в бесконечную последовательность лишних действий, пользователь начинает подтверждать всё автоматически.

Ограничения App Store и операционных систем здесь влияют на безопасность не меньше, чем на удобство. Банку приходится выбирать, какую информацию можно показать в уведомлении, как обрабатывать офлайн-режим, что делать при отключённых пушах и как восстановить доступ после переустановки приложения. В некоторых случаях клиент всё равно получает СМС как резервный канал — а значит, старая уязвимость не исчезает полностью, а остаётся запасным входом.

Экономика безопасности: почему банки массово отказываются от СМС

У СМС есть постоянная стоимость

СМС — не бесплатный канал для банка. За отправку сообщений платит организация, а расходы растут вместе с числом операций, повторных запросов, уведомлений о входе и восстановлении доступа. В крупной системе даже небольшая стоимость одного сообщения превращается в заметную операционную статью.

Пуш-уведомления позволяют сократить зависимость от таких платежей. После того как клиент установил приложение и зарегистрировал устройство, отправка запроса обычно не требует отдельной оплаты каждого сообщения оператору. При этом у банка появляются другие расходы: разработка приложения, поддержка инфраструктуры, защита API, работа с несколькими мобильными платформами, восстановление доступа и обслуживание клиентов, которые не могут или не хотят пользоваться приложением.

Поэтому формула «пуш бесплатный, СМС платное» слишком груба. Переход меняет структуру затрат, но не обнуляет их. Экономический эффект для банка действительно может быть важным мотиватором, однако он не доказывает и не опровергает безопасность технологии.

Пуш удобнее — пока приложение работает

С точки зрения пользовательского опыта пуш обычно выигрывает. Не нужно переключаться между банковским приложением и сообщениями, запоминать код и вводить его вручную. Подтверждение происходит в знакомом интерфейсе, а детали операции можно показать непосредственно перед нажатием.

Но эта модель зависит от условий, которые не всегда выполняются:

  • у клиента должен быть смартфон с установленным приложением;
  • приложение должно поддерживаться и обновляться;
  • на телефоне должен работать интернет;
  • уведомления не должны быть отключены системой;
  • устройство должно оставаться зарегистрированным в банке;
  • клиент должен иметь возможность восстановить доступ после потери телефона.

Для цифрового банка это естественная среда. Для универсального банка с разнородной аудиторией — ограничение. Часть клиентов пользуется кнопочными телефонами, часть отключает уведомления, часть не хочет устанавливать приложение ради одной операции. Поэтому СМС может сохраняться как резервный канал, несмотря на очевидные проблемы с безопасностью.

Почему экономия не должна маскироваться под защиту

Банк вправе переходить на более дешёвый канал, но не должен выдавать это решение за универсальное повышение безопасности. Клиенту важно сообщить, что именно изменилось: где теперь подтверждаются операции, как блокируется устройство, что делать при подозрительном пуше и какой канал используется при недоступности приложения.

Если переход на пуш сопровождается только рекламной формулировкой «новый безопасный способ подтверждения», пользователь не получает главного — понимания новой модели риска. Он может начать считать любое уведомление от приложения безопасным и подтверждать его автоматически.

Сильная система защиты выглядит иначе. Банк использует пуш как часть многофакторной схемы, проверяет устройство и поведение клиента, ограничивает подозрительные запросы и оставляет понятный способ быстро остановить операцию. В отдельных случаях он может потребовать дополнительный фактор, а не просто заменить одно сообщение на другое.

Что в итоге

Если вопрос звучит как «СМС-коды или пуш-уведомления: что безопаснее для банка», ответ в пользу пушей достаточно уверенный. Пуш меньше зависит от SIM-карты и сигнальной сети, может быть связан с конкретным устройством, позволяет показать клиенту детали операции и даёт банку больше данных для расследования. В этом смысле push-уведомления действительно обеспечивают более сильную защиту от перехвата, чем СМС.

Но это преимущество не универсально. Пуш не спасает от украденного телефона, скомпрометированного приложения, фишинга и MFA Fatigue. Если клиент подтверждает операцию, которую инициировал мошенник, защищённый канал лишь надёжно доставляет опасный запрос. А если банк использует пуш как кнопку без контекста и без ограничений на повторные попытки, он сам создаёт удобную площадку для социальной инженерии.

СМС остаётся простым и доступным каналом, но его главный фактор — номер телефона — слишком легко атаковать за пределами банковской инфраструктуры. SIM-свопинг и уязвимости телеком-сигнализации показывают, почему подтверждение по СМС нельзя считать достаточным доказательством личности клиента, особенно для рискованных операций.

Для банка разумная стратегия — не механически отказаться от СМС, а выстроить иерархию подтверждений. Пуш может быть основным каналом для клиентов с зарегистрированным устройством, СМС — ограниченным резервом, а подозрительные операции должны проходить дополнительную проверку независимо от выбранной технологии. Для клиента правило ещё проще: не подтверждать запрос, смысл которого непонятен, даже если уведомление пришло из настоящего банковского приложения.

Смена СМС на пуш — не финал борьбы с мошенничеством. Это переход от доверия к номеру к доверию к устройству, приложению и контексту операции. Следующим уровнем станут более устойчивые механизмы — криптографические ключи, биометрическое подтверждение, passkeys и аппаратные средства идентификации. Но уже сейчас разница между двумя каналами очевидна: СМС доказывает контроль над номером, а хороший пуш способен проверить гораздо больше.

Частые вопросы

Почему пуш-уведомления считаются безопаснее СМС?
Пуш-уведомления привязаны к конкретному устройству и банковскому приложению, что позволяет банку проверять токен устройства и биометрию, в то время как СМС зависит от уязвимой сети мобильного оператора.
Что такое SIM-свопинг и как он влияет на безопасность СМС?
Это мошенническая схема, при которой злоумышленник перевыпускает SIM-карту жертвы на себя. В результате он получает возможность принимать все СМС-коды, предназначенные владельцу номера.
Защищают ли пуш-уведомления от фишинга?
Нет, пуш-уведомления не гарантируют защиту от фишинга. Мошенники могут обманом заставить пользователя подтвердить запрос в приложении, выдав его за легитимную операцию.
Что делать, если я потерял телефон с банковским приложением?
Необходимо немедленно заблокировать приложение и связаться с банком для отзыва устройства, так как при наличии доступа к разблокированному смартфону пуш-уведомления могут стать инструментом для кражи средств.
Почему банки все еще используют СМС, если они менее безопасны?
СМС остаются универсальным резервным каналом, так как они работают на любых телефонах без необходимости установки приложения, наличия интернета или обновления операционной системы.