Как мошенник может узнать остаток на карте и как защититься

Мошенники могут попытаться узнать точный баланс банковской карты, чтобы списать максимальную сумму за раз. Злоумышленники могут узнать баланс чужой карты разными способами: от звонков «из банка» и фишинговых форм до утечек данных и подмены банковских сервисов. В статье – как мошенники могут получить доступ к балансу карты, какие схемы похищения средств существуют и какие меры защиты информации о счете следует предпринять владельцам банковских карт.
Миф против реальности: может ли мошенник узнать баланс только по номеру карты
Узнать баланс карты, зная только ее 16-значный номер, через официальные каналы невозможно. Для входа в интернет-банк или мобильное приложение нужны логин, пароль и подтверждение через СМС-код, пуш-уведомление или биометрию. Ни один банк не выдает информацию о балансе по одному лишь номеру карты.
Однако номер карты в сочетании с Ф.И.О. и номером телефона – уже достаточный набор данных для мошенника, чтобы выстроить убедительную легенду при звонке. Именно так работает социальная инженерия: злоумышленник звонит, называет данные, создает ощущение осведомленности и выманивает недостающее – в том числе баланс или коды подтверждения.
Всегда важно помнить: банк никогда не спрашивает у клиента баланс карты, PIN-код, CVV/CVC и коды из СМС или уведомлений из приложений. Если собеседник просит назвать такие данные – это мошенник.
Базовые меры безопасности: как защитить информацию о балансе карты
Основные меры защиты, которые необходимо соблюдать для защиты денежных средств:
🟡 не сообщать по телефону и в мессенджерах полный номер карты, СМС-коды, CVV/CVC, логин и пароль от интернет-банка;
🟡 никогда не диктовать «код для проверки баланса» – таких процедур у банков не существует;
🟡 не вводить данные карты и коды из СМС на сайтах, открытых по ссылкам из писем или сообщений;
🟡 не передавать карту и телефон с открытым приложением банка посторонним;
🟡 никому не предоставлять удаленный доступ к телефону или компьютеру;
🟡 отключить отображение полного номера карты и остатка на экране блокировки смартфона;
🟡 подключить СМС-подтверждения или пуш-уведомления по всем операциям;
🟡 подключить у оператора связи запрет на перевыпуск сим-карты без личного присутствия;
🟡 оформить самозапрет на выдачу кредитов и займов через Госуслуги или МФЦ;
🟡 при малейших сомнениях в безопасности совершаемых действий с картой следует звонить в банк только по номеру с оборотной стороны карты или из официального приложения.
Номер на обороте карты надежнее номера, найденного в интернете: его невозможно подменить, а поддельные «горячие линии банков» – распространенная мошенническая схема.
Как можно узнать остаток на карте: легальные способы проверки баланса
Банк предоставляет клиенту несколько официальных каналов для получения информации о состоянии счета:
🟡 интернет-банк – личный кабинет на официальном сайте банка;
🟡 мобильное приложение – баланс отображается на главном экране после авторизации;
🟡 банкомат или терминал – устройства самообслуживания банка-эмитента;
🟡 СМС-запрос или USSD-команда – через короткий номер или команду с телефона;
🟡 звонок в контакт-центр – идентификация клиента через проверочный вопрос и персональные данные;
🟡 обращение в отделение банка – лично с паспортом.
Все легальные способы проверки баланса карты подразумевают ситуацию, когда клиент самостоятельно вводит свои данные для входа и запроса информации. Банк никогда не запрашивает эти данные устно по телефону или в мессенджерах.
Основные схемы получения доступа к балансу: как мошенник может узнать остаток на карте
Социальная инженерия и выдача себя за сотрудника банка
Самый распространенный сценарий – звонок якобы «из службы безопасности банка». Мошенник сообщает о подозрительной операции и просит срочно подтвердить данные. В 2026 году злоумышленники активно используют следующие легенды: звонок «из службы безопасности банка», звонок «от сотрудника Госуслуг», сообщение от «службы доставки», звонок «от правоохранительных органов».
Типичные фразы в таких звонках, которые могут сразу выдать в звонящем мошенника, примерно такие:
- «Уточните, пожалуйста, баланс вашей карты для проверки данных».
- «Продиктуйте суммы последних операций или списаний, чтобы мы могли подтвердить вашу личность».
- «Назовите код из СМС, чтобы отменить подозрительный перевод».
- «Не кладите трубку – это важно для безопасности ваших средств».
Нередко злоумышленники уже знают Ф.И.О. клиента, последние четыре цифры карты или номер телефона. Недостающую информацию они «добирают» в разговоре. Для убедительности используют IP-телефонию с подменой номера: на экране отображается реальный номер банка или его название.
Удаленный доступ к устройству
Схема, которая приносит мошенникам больше всего денег и напрямую отвечает на вопрос статьи. Под предлогом «защиты счета», «установки обновления» или «помощи технической поддержки» человека просят установить программу удаленного управления или приложение по присланной ссылке.
После установки злоумышленник видит экран устройства в реальном времени: баланс, историю операций, лимиты. Спрашивать остаток ему уже не нужно – он его видит. Более того, он читает приходящие коды подтверждения и проводит операции от имени клиента с корректным подтверждением.
Правило простое: не устанавливайте приложения по ссылкам из мессенджеров и не следуйте просьбам звонящих. Удаленный доступ к устройству запрещен при любых обстоятельствах и для кого бы то ни было.
Фишинговые сайты, поддельные приложения и формы «проверки баланса»
Пользователь переходит на страницу, внешне похожую на сайт банка, и вводит данные карты и коды подтверждения. После этого мошенник использует введенные данные, чтобы войти в настоящий интернет-банк жертвы, – там он видит баланс, историю операций и лимиты.
Поддельные приложения распространяются под видом «обновления» банковского приложения. После установки они перехватывают пароли, коды из СМС и передают данные злоумышленникам. Устанавливать банковское приложение следует только из официального магазина или по ссылке с официального сайта банка.
Как мошенник получает информацию о балансе – какие данные позволяют получить к этому доступ
Доступ к интернет-банку и мобильному приложению
Чтобы войти в интернет-банк, нужны логин и пароль, а также подтверждение через СМС-код, пуш-уведомление или биометрию. Типичные пути компрометации личных данных:
🟡 вирусы и трояны на смартфоне или компьютере – вредоносное ПО перехватывает вводимые пароли и СМС;
🟡 подмена сим-карты (сим-своппинг) – мошенник получает дубликат сим-карты жертвы и перехватывает коды из СМС;
🟡 угаданные или украденные пароли – пароли, повторно используемые на разных сайтах;
🟡 удаленный доступ к экрану – мошенник убеждает жертву установить приложение для «помощи».
Использование утечек данных
В утечках редко содержатся прямые сведения о балансе, но там часто есть Ф.И.О., номер телефона и логины от сторонних сервисов. Комбинируя эти данные и используя социальную инженерию, злоумышленники выманивают недостающую информацию.
Что мошенник может сделать, узнав баланс карты
Информация о точном остатке средств на карте позволяет:
🟡 подобрать сумму списания, максимально близкую к остатку;
🟡 оценить «выгодность» жертвы – крупный остаток повышает вероятность повторных атак на пользователя;
🟡 подобрать «безопасную» сумму списания по истории расходов;
🟡 усилить психологическое давление, называя точную сумму на счете.
Риск для клиента в зависимости от объема данных о карте, известных мошеннику
|
Информация, которая есть у мошенника |
Какие операции могут попытаться провести мошенники |
Риск для клиента |
|
Только номер карты |
зачисление средств – для списания номера недостаточно; используется как основа для фишинга и звонков |
низкий |
|
Номер карты, Ф.И.О. и телефон |
звонки с «подтверждением личности», фишинговые формы, попытки выманить коды |
средний |
|
Номер карты, срок действия и CVV |
оплата на сайтах, не требующих подтверждения по СМС |
высокий |
|
Данные карты и баланс |
списание подобранной под остаток суммы, привязка карты к онлайн-сервисам, атаки на другие платежные средства клиента |
высокий |
|
Доступ к приложению или удаленный доступ к устройству |
полный контроль над счетами: переводы, оформление кредита, смена настроек безопасности |
критический |
Источник: Просто.
Косвенные признаки утечки информации о балансе карты
🟡 звонки с точными суммами («У вас на карте сейчас около N рублей»);
🟡 упоминание недавних операций;
🟡 СМС о входе в мобильное приложение, который вы не совершали;
🟡 неожиданные сообщения от оператора о замене сим-карты;
🟡 исчезновение мобильной связи без причины – возможный признак перевыпуска сим-карты.
Как безопасно узнавать баланс карты
Безопасные сценарии проверки баланса:
🟡 мобильное приложение банка – следует доверять приложениям только из официального магазина или устанавливать мобильный банк по ссылке из официальных онлайн-ресурсов вашего банка;
🟡 интернет-банк – вводить адрес вручную, проверять домен;
🟡 банкомат банка-эмитента – прикрывать клавиатуру при вводе PIN;
🟡 отделение банка – обращаться лично с паспортом.
Что настроить заранее в мобильном банке и на телефоне:
🟡 отключить отображение баланса на экране блокировки;
🟡 включить двухфакторную аутентификацию и вход по биометрии;
🟡 регулярно обновлять операционную систему и приложение банка;
🟡 использовать уникальные пароли для каждого сервиса;
🟡 установить лимиты на переводы и онлайн-платежи;
🟡 подключить уведомления о каждой операции.
Уведомления – не только удобство: пока банк не направляет клиенту сообщение об операции, срок на ее оспаривание не начинает течь, но и сам клиент не узнает о списании вовремя.
Что делать при подозрении на утечку данных
- Заблокировать карту через приложение, интернет-банк или по номеру горячей линии банка.
- Позвонить в банк и зафиксировать обращение. Сообщить о подозрительной операции и записать номер обращения.
- Уведомить банк о несогласии с операцией не позднее дня, следующего за днем получения от банка уведомления о ней. Это ключевой срок, от которого зависит возврат средств.
- Сменить пароли: интернет-банк, электронная почта, Госуслуги. При признаках доступа к мобильному номеру – обратиться к оператору связи.
- Собрать доказательства: скриншоты операций, номера звонивших, переписку.
- Подать заявление в банк о спорной операции и заявление в полицию.
Если банк приостановил операцию
С 1 января 2026 года банки проверяют переводы по расширенному перечню признаков перевода денежных средств без добровольного согласия клиента – их стало 12 вместо 6. При совпадении хотя бы с одним признаком операция приостанавливается на два дня, и банк уведомляет клиента.
Это единственное окно, в котором деньги еще можно сохранить. Если перевод инициирован под давлением или вам незнаком, подтверждать его не нужно и повторять по тем же реквизитам тоже: достаточно ничего не делать и позвонить в банк по номеру с оборота карты.
Когда банк обязан вернуть деньги, которые оказались у мошенника
Правило устроено не так, как многие думают. По статье 9 Федерального закона № 161-ФЗ, если клиент уведомил банк о несанкционированной операции в срок, банк обязан возместить сумму операции – пока не докажет, что клиент сам нарушил порядок использования карты. Доказывать это должен банк, а не клиент, и устная формулировка «вы сами назвали код» без документального подтверждения основанием для отказа не является.
Кроме того, обязанность вернуть деньги возникает независимо от поведения клиента, если:
🟡 перевод ушел на реквизиты, уже находившиеся в базе данных Банка России о случаях и попытках перевода без добровольного согласия;
🟡 банк не приостановил операцию, хотя она подпадала под признаки перевода без добровольного согласия;
🟡 банк не направил клиенту уведомление о совершенной операции – в этом случае срок на обращение вообще не начинает течь.
Когда банк вправе отказать:
🟡 клиент сам сообщил мошенникам коды, PIN, CVV или пароли, и банк может это подтвердить;
🟡 клиент нарушил условия договора;
🟡 клиент не уведомил банк в установленный срок.
Сроки рассмотрения и что делать при отказе
Банк обязан рассмотреть заявление в срок не более 30 дней для операций внутри России и не более 60 дней, если электронное средство платежа использовалось для трансграничного перевода.
Если банк отказал, порядок эскалации такой: письменная претензия с требованием мотивированного ответа, затем обращение к финансовому уполномоченному – по спорам с банками при размере требований до 500 тыс. рублей – это обязательный досудебный этап, без которого суд вернет исковое заявление. Параллельно можно направить жалобу через интернет-приемную Банка России: регулятор проверит соблюдение процедур, но денежный спор не рассмотрит. В суд обращаются после решения финансового уполномоченного.
Отдельно стоит помнить: деньги на счетах физических лиц застрахованы Агентством по страхованию вкладов на сумму до 1,4 млн рублей. Это покрывает потери при отзыве лицензии у банка, но на мошеннические списания не распространяется.
Часто задаваемые вопросы
Может ли мошенник узнать баланс карты, зная только ее номер?
Только по номеру карты получить информацию о балансе через официальные каналы невозможно. Но номер карты в сочетании с Ф.И.О. и телефоном помогает выстроить убедительную легенду при звонке.
Что делать, если позвонили «из банка» и запросили информацию об остатке средств?
Следует немедленно положить трубку и перезвонить в банк самостоятельно по номеру с оборотной стороны карты. Настоящий сотрудник не спрашивает баланс, PIN, CVV/CVC или коды из СМС.
Что такое сим-своппинг и как от него защититься?
Сим-своппинг – это получение дубликата сим-карты мошенником. Для защиты от этой схемы следует использовать отдельный номер для банковских кодов и подключить у оператора запрет на перевыпуск сим-карты без личного присутствия.
Что такое «защищенный» или «безопасный» счет и почему нельзя переводить на него деньги?
«Защищенный счет» и «безопасный счет» – мошеннические легенды для запугивания жертв и получения чужих средств. Никаких специальных счетов для защиты денег не существует, и банк никогда не предлагает перевести деньги для их сохранности.
Банк отказал в возврате денег. Что дальше?
Запросить письменный мотивированный отказ, направить претензию, затем обратиться к финансовому уполномоченному – при требованиях до 500 тыс. рублей это обязательный этап перед судом. Жалобу в Банк России можно подать параллельно.
Статья носит исключительно справочно-информационный характер и не является юридической консультацией. Указанные в статье сроки и порядок действий действительны на август 2026 года. Условия обслуживания карт и порядок действий при мошенничестве следует уточнять в банке.
Источники*:
1. Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платежной системе», ст. 5, 9 // КонсультантПлюс. – URL: https://www.consultant.ru/document/cons_doc_LAW_115625/
2. Гражданский кодекс Российской Федерации (часть вторая) от 26.01.1996 № 14-ФЗ, ст. 845, 854, 856 // КонсультантПлюс. – URL: https://www.consultant.ru/document/cons_doc_LAW_9027/
3. Приказ Банка России от 05.11.2025 № ОД-2506 «Об установлении признаков осуществления перевода денежных средств без добровольного согласия клиента» // Официальный интернет-портал правовой информации. – URL: http://publication.pravo.gov.ru/
4. Федеральный закон от 23.12.2003 № 177-ФЗ «О страховании вкладов в банках Российской Федерации» // КонсультантПлюс. – URL: https://www.consultant.ru/document/cons_doc_LAW_45865/
5. Федеральный закон от 04.06.2018 № 123-ФЗ «Об уполномоченном по правам потребителей финансовых услуг» // Официальный интернет-портал правовой информации. – URL: http://publication.pravo.gov.ru/
6. Банк России. Памятки и разъяснения по противодействию мошенничеству // ЦБ РФ. – URL: https://www.cbr.ru/information_security/pmp/
7. Банк России. Интернет-приемная // ЦБ РФ. – URL: https://www.cbr.ru/reception/
8. Служба финансового уполномоченного. Официальный сайт // Финансовый уполномоченный. – URL: https://finombudsman.ru
9. Госуслуги. Самозапрет на кредиты и займы // Госуслуги. – URL: https://www.gosuslugi.ru
*Ссылки ведут на действующие на август 2026 года редакции документов и официальные страницы ведомств.