Утечка данных из банковского приложения: реальные риски и план действий
В 2024 году Роскомнадзор зафиксировал 135 инцидентов утечек, в результате которых в сеть попало более 710 млн записей о россиянах.

За первое полугодие 2025 года ведомство сообщило ещё о 35 инцидентах и свыше 39 млн записей.
Эти показатели нельзя напрямую сравнивать как два одинаковых периода: 710 млн записей относятся ко всему 2024 году, а 39 млн — только к первым шести месяцам 2025-го. Поэтому делать по ним вывод о сохранении или ускорении темпа утечек некорректно. Но масштаб сам по себе показывает другое: данные давно стали самостоятельным объектом атаки и перепродажи. Банковские массивы особенно ценны, потому что связывают персональные сведения с информацией о счетах, платежах, кредитных продуктах и привычках клиента.
Последствия утечки данных из банковского приложения не сводятся к внезапному списанию денег. Чаще компрометация становится первым этапом цепочки: сначала злоумышленник получает сведения о человеке, затем использует их для социальной инженерии, захвата номера, оформления займа или обхода отдельных процедур проверки.
Масштаб угрозы: статистика и уязвимость банковских экосистем
Исследование Qrator Labs среди 45 представителей крупных банков и МФО фиксирует структуру восприятия рисков: 82% респондентов назвали финансовые потери главной опасностью кибератак, 71% — утечку пользовательских данных. Это два связанных, но не тождественных показателя. Деньги можно потерять и без утечки клиентской базы, например после заражения устройства или передачи кода мошеннику. И наоборот: факт утечки персональных данных ещё не означает, что злоумышленник уже получил доступ к счету.
Для клиента разница важна. Утечка массива и взлом конкретного аккаунта — разные события, требующие разной реакции. В первом случае нужно исходить из того, что определённый набор сведений мог оказаться у посторонних. Во втором — немедленно перекрывать действующий доступ: отзывать сессии, менять реквизиты входа, блокировать операции и проверять историю действий.
Современный мобильный банк — не одно приложение, а связка из нескольких контуров:
- фронтенд-приложения на телефоне;
- API-шлюзов, через которые проходят запросы;
- микросервисов идентификации и удалённой проверки клиента;
- платёжного ядра;
- систем противодействия мошенничеству;
- CRM и контакт-центра;
- внешних интеграций с СБП, страховыми сервисами, маркетплейсами и биометрическими платформами.
Каждый узел имеет собственные права доступа, журналы событий и подрядчиков. Поэтому утечка не обязательно означает прямой взлом банковского ядра. Данные могут уйти через периферийный сервис, CRM, ошибочно настроенное хранилище или компанию-подрядчика, которая обрабатывает персональную информацию клиента.
Данные за 2024 год и первое полугодие 2025-го показывают масштаб проблемы, но не позволяют сравнивать динамику: периоды и методика подсчёта записей должны быть сопоставимыми.
Есть и другая особенность банковской утечки — длительный срок действия скомпрометированной информации. Пароль можно изменить, банковскую карту — заблокировать, токен сессии — отозвать. Но ФИО, дата рождения, адрес, паспортные реквизиты или СНИЛС не становятся недействительными после смены пароля в приложении. Они могут годами использоваться для новых сценариев обмана, сопоставляться с другими базами и дополняться сведениями из открытых источников.
При этом запись в утёкшей базе не обязательно содержит всё сразу. В одном инциденте могут оказаться контактные данные, в другом — история обращений, в третьем — сведения о продуктах или фрагменты документов. Опасность появляется и тогда, когда несколько неполных наборов складываются в достаточно подробный профиль человека.
Анатомия рисков: от социальной инженерии до фиктивного займа
После компрометации клиентского массива банк не переходит в офлайн, а клиент не получает универсальный сигнал, по которому можно сразу понять, какие именно данные оказались у злоумышленников. Поэтому основной риск возникает в период неопределённости: человек продолжает пользоваться привычными каналами, а мошенник уже располагает контекстом для более убедительной атаки.
Целевой фишинг
Массовое сообщение с просьбой перейти по ссылке легко распознать. Значительно сложнее — звонок или письмо, в котором правильно названы банк, подключённый продукт, последние цифры карты или факт недавнего обращения в поддержку.
Слитые сведения позволяют собрать правдоподобный сценарий. Клиенту могут сообщить о подозрительном переводе, попытке оформить кредит или смене номера телефона. Дальше его подталкивают к действию: назвать код, установить приложение удалённого доступа, перейти на поддельную страницу или перевести деньги на «безопасный счёт».
Здесь утечка не заменяет социальную инженерию, а делает её убедительнее. Мошеннику не нужно угадывать, каким банком пользуется человек, — он может построить разговор вокруг уже известного контекста.
Захват номера и перехват подтверждений
Если в распоряжении злоумышленника есть ФИО, номер телефона и сведения о банке, он может попытаться атаковать не приложение, а мобильную связь. Один из сценариев — незаконная замена SIM-карты или перенос номера на другое устройство. После этого часть SMS-сообщений и звонков приходит уже не владельцу номера.
Однако одного перехвата SMS обычно недостаточно для полного захвата банковского профиля. Могут потребоваться пароль, доступ к устройству, данные документа или прохождение дополнительных проверок. Но если клиент использует номер как единственный фактор подтверждения, сим-свопинг резко увеличивает риски.
Поэтому номер, привязанный к банковским сервисам, лучше не использовать одновременно для публичных объявлений, маркетплейсов, доставки и регистрации на большом количестве площадок. Это не делает его невидимым, но уменьшает количество связей, по которым злоумышленник может подтвердить личность владельца.
Оформление займов на чужие данные
Полный набор идентификаторов — ФИО, дата рождения, паспортные данные, СНИЛС или ИНН — может быть использован для попытки пройти удалённую проверку в финансовой организации. Уровень защиты у разных кредиторов отличается, а часть решений принимается автоматически. Поэтому утечка не означает автоматического одобрения займа, но повышает вероятность мошеннической заявки.
Проблема обнаруживается не всегда сразу. Человек может узнать о чужом обращении из уведомления, сообщения кредитора, письма из бюро кредитных историй или уже после появления просрочки. Чем раньше выявлена заявка, тем проще зафиксировать, что клиент её не подавал, и начать оспаривание.
Проверка кредитной истории в такой ситуации нужна не для формальности. Она показывает, были ли обращения за кредитом, какие организации запрашивали сведения и не появились ли продукты, о которых владелец данных ничего не знает.
Шантаж и вымогательство
Если в утечке присутствуют сведения о кредитах, задолженности, операциях или обращениях в банк, злоумышленник может использовать их для давления. Угроза обычно строится вокруг разглашения информации родственникам, работодателю или знакомым.
Платить в такой ситуации не означает закрыть проблему. У злоумышленника может не быть полного массива данных, а требование нередко используется как способ проверить, готов ли человек вступать в контакт. Безопаснее сохранить переписку, не передавать новые сведения, зафиксировать номера и обратиться в банк и правоохранительные органы.
Компрометация устройства
Утечка банковских данных и заражение смартфона — не одно и то же, но эти события могут усиливать друг друга. Если на телефоне установлено вредоносное приложение, оно способно перехватывать уведомления, отображать поддельные окна авторизации или получать доступ к уже открытой сессии.
Особенно опасны приложения, которые просят доступ к SMS, специальным возможностям устройства, уведомлениям или управлению экраном без понятной причины. Сам факт установки такого приложения не доказывает кражу данных, но после инцидента его права нужно пересмотреть, а сомнительные программы удалить.
Утечка создаёт контекст для атаки, но не даёт мошеннику автоматический доступ к деньгам. Между базой данных и списанием обычно есть дополнительные этапы, и каждый из них можно прервать.
Правовое поле и ответственность: что защищает закон
Сведения об операциях, счетах и вкладах клиента относятся к банковской тайне. Это отдельный режим защиты, который не следует смешивать с регулированием персональных данных. ФИО, паспортные реквизиты, номер телефона и адрес — персональные данные, а сведения о движении средств и банковских продуктах могут одновременно затрагивать банковскую тайну.
На практике один инцидент может включать оба типа информации. Тогда банк оценивает не только сам факт несанкционированного доступа, но и состав массива: какие сведения раскрыты, сколько субъектов затронуто, были ли среди них специальные или биометрические данные, сохраняется ли доступ к системам и возник ли риск для клиентов.
В конце 2024 года в российском регулировании появились более жёсткие санкции за нарушения, связанные с утечками персональных данных, включая оборотный штраф. Но процент от выручки — не автоматическая формула для любого инцидента и не универсальная верхняя планка для каждого банка.
Оборотный штраф применяется при предусмотренных законом условиях, в частности в рамках повышенной ответственности за повторное нарушение. Размер рассчитывается с учётом выручки организации за установленный период и ограничивается законодательными минимумами и максимумом. Для соответствующего состава правонарушения верхний предел составляет 500 млн рублей. Поэтому пример с банком, имеющим выручку 100 млрд рублей, нельзя считать основанием для штрафа в 3 млрд: даже если процентная формула применяется, действует установленный предел в 500 млн рублей.
Иными словами, процент от выручки определяет расчётную величину только в тех случаях, когда для конкретного нарушения предусмотрена оборотная санкция. Он не означает, что любой подтверждённый слив данных автоматически обойдётся организации в 3% годовой выручки. На итоговую ответственность влияют состав нарушения, повторность, категория данных, масштаб инцидента и исполнение оператором требований по защите информации.
Для банка последствия не ограничиваются административным штрафом. Возникают расходы на расследование, уведомление клиентов, техническое сдерживание атаки, аудит подрядчиков, юридическую работу и восстановление доверия. Если из-за утечки появились мошеннические операции или фиктивные займы, добавляются споры с клиентами и проверка того, были ли соблюдены процедуры идентификации.
У оператора персональных данных есть и процедурные обязанности по взаимодействию с Роскомнадзором. Сообщать о значимом инциденте нужно в установленные сроки, не дожидаясь завершения всего внутреннего расследования. При этом первичное уведомление и окончательная оценка масштаба — разные этапы: на старте регулятору передают доступные сведения, а затем уточняют обстоятельства и последствия.
Протокол реагирования: первые минуты после инцидента
У банка и клиента разные задачи. Банк должен остановить распространение данных и сохранить цифровые следы. Клиент — перекрыть возможные каналы доступа, проверить, не началась ли эксплуатация его сведений, и зафиксировать обращения.
Что делает банк
Внутренний протокол обычно строится вокруг нескольких временных окон.
Первые минуты — сдерживание. Банк изолирует подозрительные сегменты, блокирует скомпрометированные учётные записи и ограничивает доступы, через которые могла продолжаться атака. На этом этапе важно не уничтожить журналы событий и другие следы. Полное отключение систем без плана может остановить работу, но осложнить расследование.
Следующий этап — определение состава утечки. Нужно установить, что именно затронуто: пароли и их хэши, токены активных сессий, паспортные сведения, контакты, данные о продуктах или история операций. От этого зависит набор мер. При компрометации токенов требуется завершить действующие сессии. При риске раскрытия паролей — организовать их принудительную смену и проверить повторное использование. При утечке идентификаторов — усилить мониторинг заявок и подозрительных обращений.
Затем — уведомление и коммуникация. Клиенту важно сообщить не только о самом факте инцидента, но и о практических последствиях: какие данные могли быть затронуты, нужно ли менять пароль, ждать ли звонков от банка, как проверять подозрительные сообщения и куда направлять обращение. Расплывчатое уведомление оставляет клиента один на один с догадками и облегчает работу мошенникам, которые начинают выдавать себя за представителей банка.
После локализации — расследование. Банк устанавливает первичный вектор, проверяет полноту выгрузки, анализирует действия учётных записей и подрядчиков, оценивает последствия для клиентов. Если есть признаки преступления, материалы передаются в правоохранительные органы.
Что делает клиент
Если стало известно о компрометации данных или появились признаки атаки, действовать лучше в следующем порядке:
1. Связаться с банком через официальный канал. Номер нужно брать с банковской карты, официального сайта или из приложения, если оно открывается штатно. Не следует перезванивать по номеру из подозрительного SMS и продолжать разговор с человеком, который сам представился сотрудником банка.
2. Сменить пароль и завершить активные сессии. Новый пароль не должен повторять пароль от почты, маркетплейсов и других сервисов. Если банк позволяет завершить все сессии удалённо, это стоит сделать, особенно при подозрении на вход с неизвестного устройства.
3. Проверить операции и настройки. Нужно посмотреть переводы, заявки, привязанные устройства, доверенных получателей, лимиты, подключённые уведомления и контактные данные. Незнакомые изменения важнее самого факта звонка мошенника: они могут показывать, что атака уже перешла из стадии разведки к захвату аккаунта.
4. Заблокировать карту или ограничить операции при подозрении на компрометацию. Блокировка карты не отменяет доступ к интернет-банку и не заменяет смену пароля, но может остановить операции по её реквизитам. Действия лучше согласовать с банком, чтобы не потерять время на неподходящую процедуру.
5. Проверить номер телефона. Если внезапно пропала связь, перестали приходить SMS или оператор сообщил о замене SIM-карты, нужно срочно обращаться к оператору связи и в банк. Номер, который мог быть перевыпущен без ведома владельца, нельзя считать надёжным каналом подтверждения.
6. Проверить кредитную историю. Нужно искать неизвестные заявки, отказы, открытые продукты и обращения организаций, с которыми клиент не взаимодействовал. Обнаруженную запись следует оспаривать через кредитора и бюро кредитных историй, не дожидаясь появления просрочки.
7. Зафиксировать инцидент. Сохраняются письма, SMS, номера телефонов, скриншоты, уведомления и ответы банка. При факте мошенничества подаётся заявление в полицию. Даже если деньги пока не списаны, документальное подтверждение попытки может понадобиться при дальнейшем споре.
8. Не передавать новые коды и документы по входящему звонку. После утечки мошенник может знать достаточно, чтобы звучать убедительно. Но ни знание ФИО, ни последние цифры карты, ни информация о недавней операции не подтверждают, что звонит банк.
Как защитить аккаунт после компрометации данных
Утечку нельзя отменить сменой пароля. Можно только уменьшить количество сценариев, в которых уже известные сведения помогут злоумышленнику. Защита аккаунта после утечки информации строится не вокруг одного инструмента, а вокруг нескольких независимых слоёв.
Разделить факторы аутентификации
SMS удобно использовать, но это не самый устойчивый фактор. Сообщение зависит от мобильной сети и состояния SIM-карты, а номер часто становится публичным идентификатором владельца.
Если банк поддерживает более надёжные варианты, стоит использовать подтверждение в приложении, TOTP-аутентификатор или аппаратный ключ. Биометрия может добавить ещё один слой, но она не заменяет защиту самого смартфона: экран блокировки, обновления, шифрование и контроль установленных приложений остаются обязательными.
Нельзя считать любой push-запрос безопасным по умолчанию. Если уведомление пришло неожиданно, его не нужно подтверждать «для отмены операции». Такое действие может фактически разрешить перевод или вход.
Изолировать банковский номер
Номер для банковских уведомлений лучше не публиковать в объявлениях и не использовать для регистрации на всех подряд площадках. Отдельная SIM-карта не защищает от всех видов атак, но уменьшает количество связанных с номером данных и лишает мошенника части контекста.
Дополнительно стоит установить у оператора запрет или усложнение удалённой замены SIM-карты, если такая опция доступна. Точный порядок зависит от оператора, поэтому его нужно уточнять через официальный канал связи.
Контролировать кредитную историю и уведомления
После утечки мониторинг нужен не один раз. Кредитная история показывает заявки и продукты, а банковские уведомления — изменения в аккаунте и операции. Если сервис позволяет включить оповещения о входе с нового устройства, смене номера или пароля, ими лучше пользоваться.
Признаки, которые нельзя игнорировать:
- неизвестная заявка на кредит или микрозаём;
- уведомление о входе с незнакомого устройства;
- изменение номера или адреса электронной почты в профиле;
- исчезновение банковских SMS после внезапной потери связи;
- новый получатель в списке переводов;
- звонок от «банка», в котором собеседник уже знает детали недавней операции.
Уменьшить количество активных каналов
Неиспользуемые карты, счета, виртуальные продукты и подписки расширяют поверхность атаки. Их закрытие не устранит уже произошедшую утечку, но сократит число действующих сценариев, которые нужно контролировать.
Удалить старые сведения из банковской CRM обычно нельзя по одному требованию клиента: финансовая организация обязана хранить часть информации установленный срок. Но можно уточнить, какие данные используются для маркетинговых коммуникаций, отключить лишние рассылки и убрать неактуальные устройства или доверенных получателей из настроек.
| Уровень защиты | Что он закрывает | Основное ограничение |
|---|---|---|
| SMS-подтверждение | Подтверждение действия через номер телефона | Риск сим-свопинга и перехвата сообщений |
| TOTP-аутентификатор | Генерацию кодов на отдельном устройстве | Код можно выманить через фишинг в реальном времени |
| Push-подтверждение | Подтверждение операции внутри банковского приложения | Не защищает при компрометации устройства или невнимательном подтверждении |
| Биометрия | Быстрый локальный доступ к приложению | Зависит от защиты телефона и корректности настройки |
| Аппаратный ключ | Подтверждение входа физическим устройством | Ключ можно потерять, а не каждый банк его поддерживает |
Ни один способ не превращает аккаунт в недоступный для атак. Задача — не найти идеальный фактор, а не допустить, чтобы один украденный пароль, номер телефона или фрагмент базы открывал весь профиль клиента.
После инцидента: что действительно меняет риск
Главное последствие утечки данных из банковского приложения — не обязательное мгновенное хищение денег, а увеличение вероятности последующих атак. Скомпрометированные сведения становятся частью профиля, который могут использовать для звонков, заявок, подмены личности и обхода доверия.
Для банка это одновременно технический, правовой и репутационный инцидент. Сумма возможного штрафа зависит не от одной цифры выручки, а от состава нарушения и условий применения конкретной нормы. Если речь идёт об оборотной санкции, процент от выручки рассчитывается в установленном законом порядке и не отменяет максимального предела в 500 млн рублей.
Для клиента алгоритм действий проще: официально связаться с банком, сменить реквизиты доступа, завершить сессии, проверить номер телефона, операции и кредитную историю, а затем зафиксировать все подозрительные события. При этом не стоит ждать, пока появится доказанный ущерб. После утечки скорость важна не потому, что каждая минута гарантированно приводит к списанию, а потому, что ранняя блокировка сокращает число доступных злоумышленнику шагов.
Стойкая аутентификация, отдельный банковский номер и постоянный мониторинг не устраняют факт компрометации. Но они разделяют единую цепочку атаки на несколько независимых участков. И именно это превращает утечку из бесконтрольной угрозы в ситуацию, где ущерб можно ограничить.