Многие уверены, что одноразовый код из СМС — главная защита от мошенников. Но на практике банки используют более сложные механизмы. Об этом «Газете.Ru» рассказал Роман Агабаев, заместитель руководителя отдела предотвращения мошенничества финтех-компании Paygine.
Теоретически, можно попытаться подобрать одноразовый код, особенно если сервис не устанавливает ограничения на количество попыток. Однако в банковских системах предусмотрены лимиты на ввод кода, его короткое время действия и дополнительные меры антифрод-контроля, что делает такой метод взлома малоэффективным для массового использования.
Сам по себе введённый код не гарантирует невозможность возврата денег. Банк анализирует всю ситуацию: как происходила операция, были ли признаки мошенничества, куда ушли средства и соблюдал ли банк процедуры по противодействию незаконным переводам.
Код лишь подтверждает знание его владельцем. Он не является доказательством того, что человек действительно является владельцем счёта. Антифрод-система учитывает устройство, привычные операции клиента, а также адресатов и суммы переводов. Чем больше операция отклоняется от обычного поведения клиента, тем выше вероятность подозрения в мошенничестве.
Мошенникам гораздо проще не взламывать банковскую защиту, а манипулировать людьми, заставляя их совершать необходимые действия. Звонки от имени «банка», «Центрального банка», «Госуслуг», обещания выгодных инвестиций, сообщения о безопасных счетах — все эти сценарии имеют одну цель: запугать или поторопить человека, чтобы он подтвердил нужные действия. Социальная инженерия остаётся более эффективным методом, чем технические попытки подбора кодов.
Для снижения риска рекомендуется придерживаться простых правил: разделять средства на ежедневные расходы и основные накопления. Не стоит хранить на карте для интернет-платежей всю сумму. Ограничение лимитов на переводы может минимизировать ущерб в случае несанкционированного доступа к счёту.
«Социальная инженерия опаснее технического взлома. Мошенники не взламывают банки — они взламывают людей», — резюмирует Агабаев.
Лимиты на переводы не защищают от самого мошенничества, но могут ограничить ущерб, если доступ к счету или данным карты всё же получен. Лимиты должны быть такими, чтобы их нельзя было мгновенно снять в том же скомпрометированном сценарии.
И даже двухфакторная аутентификация, которая считается надёжной защитой, не гарантирует безопасность — мошенники научились обходить и её. Как рассказывала интернет-газета «ЖУК», многие пользователи считают двухфакторную аутентификацию (2FA) последним рубежом защиты аккаунта. Однако сегодня злоумышленники всё чаще обходят её не через технический взлом, а через самого человека.
