Как защитить кредитную и дебетовую карту от мошенников: полное руководство
Банковские мошенники используют десятки схем для хищения средств – от звонков «из службы безопасности банка» до поддельных сайтов и вредоносных программ. Защита возможна при знании опасных реквизитов карты, правил их передачи и алгоритма действий при первых подозрениях. В статье – пошаговая инструкция, чек-листы и практические советы, которые помогут сохранить деньги на карте.
Чек-лист быстрой проверки защиты карты
Базовые настройки, которые должны быть включены:
🟡 подтверждение всех операций кодом из СМС или push-уведомлением в приложении банка;
🟡 дневные и разовые лимиты на покупки, снятие наличных и переводы;
🟡 3D Secure или подтверждение операций в приложении;
🟡 уведомления обо всех операциях – без них не начинает течь срок на оспаривание списания;
🟡 быстрый доступ к блокировке карты в приложении, номер горячей линии сохранен в телефоне и продублирован на бумаге;
🟡 PIN и пароль от приложения не записаны рядом с картой.
Что стоит проверить дополнительно:
🟡 сохранены ли реквизиты карты на сторонних сайтах и в браузере на общем устройстве;
🟡 привязана ли карта к сервисам, которыми вы давно не пользуетесь;
🟡 давно ли обновлялось банковское приложение;
🟡 установлен ли запрет на замену SIM-карты без личного присутствия;
🟡 оформлен ли самозапрет на выдачу кредитов и займов.
Мошенничество с картами в 2026 году: цифры и тренды
По данным Банка России, во II квартале 2026 года объем операций без согласия клиентов составил 7,4 млрд рублей. Банки при этом отразили 17,5 млн попыток хищения на сумму почти 1,9 трлн рублей. Количество мошеннических операций через банкоматы выросло в 2,2 раза по сравнению с I кварталом – до 1 764 случаев на сумму 252,3 млн рублей.
Ключевые тренды
По оценкам Банка России, свыше 94% инцидентов связаны с социальной инженерией – манипуляцией самим клиентом, а не со взломом технических систем. Меняется и цель: мошенники все реже охотятся за реквизитами карты, им нужен полный контроль над счетом – доступ к мобильному банку, Системе быстрых платежей и дистанционному обслуживанию.
Отдельный тренд – автоматизация. По данным центра мониторинга киберугроз «Спикател», примерно в 16% атак применяются инструменты искусственного интеллекта: подделка голоса, генерация фишинговых сообщений, обход защитных механизмов.
С 1 января 2026 года действует расширенный перечень признаков перевода денежных средств без добровольного согласия клиента – с шести пунктов до двенадцати (приказ Банка России от 05.11.2025 № ОД-2506). Среди новых сигналов, например, перевод свыше 200 тыс. рублей самому себе через СБП с последующей отправкой другому физлицу в течение 24 часов, смена номера телефона в приложении или на Госуслугах менее чем за 48 часов до перевода, а также признаки вредоносного программного обеспечения на смартфоне клиента.
Что это значит на практике
При совпадении хотя бы с одним признаком банк обязан приостановить операцию на два дня и уведомить клиента. Проверку теперь проводит не только банк отправителя, но и банк получателя.
Это единственное реальное «окно», в котором деньги еще можно сохранить. Правило простое: в момент такой паузы операцию не нужно подтверждать. Банк предложит подтвердить перевод не позднее следующего дня либо повторить его по тем же реквизитам – если вы действовали под давлением, не делайте ни того, ни другого и позвоните в банк по номеру с оборота карты.
Какие данные карты в зоне риска
Данные банковских карт и степень риска при их компрометации
|
Данные |
Для чего нужны |
Что дают мошеннику |
Можно ли сообщать |
|
Номер карты (PAN) |
Зачисление и идентификация платежа |
Сам по себе – почти ничего; используется для фишинга |
Да, это публичный идентификатор |
|
Имя держателя и срок действия |
Проверка при онлайн-оплате |
Вместе с номером – риск оплаты на площадках без проверки |
Нежелательно |
|
CVV или CVC |
Подтверждение интернет-платежей |
Вместе с номером и сроком – покупки в интернете |
Никогда |
|
PIN-код |
Банкоматы и POS-терминалы |
Снятие наличных и офлайн-операции |
Никогда |
|
Код из СМС или push |
Подтверждение конкретной операции |
Проведение операции от вашего имени |
Никогда, включая «сотрудников банка» |
|
Логин и пароль от интернет-банка |
Вход в дистанционное обслуживание |
Полный контроль над всеми счетами |
Никогда |
Источник: Просто
Общее правило: номер карты – публичный идентификатор, его достаточно для зачисления денег и им можно делиться. Все остальное – зона строгой тайны. Настоящий сотрудник банка никогда не запрашивает CVV, PIN и коды из СМС.
Основные схемы мошенничества
|
Схема |
Как работает |
Признак |
Что делать |
|
Звонок «из банка» |
Сообщают о подозрительной операции и просят коды или перевод на «безопасный счет» |
Спешка, давление, запрос кодов, подмена номера |
Завершить разговор и перезвонить по номеру с оборота карты |
|
Удаленный доступ |
Просят установить программу или приложение по ссылке |
Просьба установить что-либо во время разговора |
Ничего не устанавливать, доступ не предоставлять |
|
Фишинг и фарминг |
Поддельные письма, сайты и формы оплаты |
Домен отличается от официального на символ |
Проверять адресную строку, заходить только по закладке |
|
Скимминг |
Накладка на картоприемник и скрытая камера |
Шатающиеся детали, посторонние накладки |
Осмотреть банкомат, прикрывать клавиатуру |
|
Задержка карты |
В картоприемник вставлен посторонний предмет |
Банкомат не возвращает карту |
Не отходить от банкомата, звонить в банк |
|
«Забытая» карта |
Карту оставляют, затем обвиняют нашедшего в краже |
Появляется «владелец» со свидетелями |
Чужую карту не брать; при конфликте – в полицию |
Источник: Просто.
Подробнее о самых опасных
Удаленный доступ к устройству. Схема, которая в 2026 году приносит мошенникам больше всего денег. Под предлогом «защиты счета», «установки обновления» или «помощи технической поддержки» человека просят установить программу удаленного управления либо приложение по присланной ссылке. После этого злоумышленник видит экран, читает коды из СМС и проводит операции сам – от имени клиента и с корректным подтверждением. Правило: никакие приложения по ссылкам из мессенджеров и по просьбе звонящего не устанавливаются, удаленный доступ к телефону не предоставляется никому.
Подмена номера. На экране высвечивается официальный телефон банка, но звонит мошенник. Единственный надежный способ проверки – завершить разговор и перезвонить самому по номеру с оборота карты или из приложения.
Перевод на «безопасный счет». Безопасных счетов не существует: банк никогда не предлагает перевести деньги для их защиты. Любое такое предложение – мошенничество без исключений.
«Забытая» карта в банкомате. Злоумышленник намеренно оставляет карту, затем появляется «владелец» со свидетелями, обвиняет человека в краже и требует решить вопрос деньгами. Найденную карту брать не следует; при конфликте – сразу в полицию.
Практические правила защиты
Настройки в приложении банка
🟡 установить дневные и разовые лимиты на покупки, снятие наличных и переводы;
🟡 подключить уведомления по всем операциям;
🟡 включить 3D Secure или подтверждение через приложение;
🟡 найти функцию мгновенной блокировки карты и сохранить номер горячей линии;
🟡 для онлайн-платежей завести виртуальную карту с отдельными реквизитами и пониженным лимитом.
Защита телефона и номера
Смартфон сегодня – главный ключ к счету, поэтому защищать нужно и его:
🟡 запрет на замену SIM-карты без личного присутствия. Услуга бесплатна у всех операторов и закрывает атаку с перевыпуском SIM, при которой мошенник получает ваши коды из СМС;
🟡 не устанавливать приложения по ссылкам и вне официальных магазинов;
🟡 никому не предоставлять удаленный доступ к устройству;
🟡 поставить блокировку экрана и биометрию, отключить показ содержимого уведомлений на заблокированном экране;
🟡 не входить в банковское приложение через публичный Wi-Fi.
Самозапрет на кредиты
Отдельный инструмент, который не защищает деньги на карте, но закрывает вторую половину проблемы – оформление кредитов и займов на ваше имя. Самозапрет устанавливается бесплатно через Госуслуги или МФЦ и снимается там же. Пока он действует, банки и МФО обязаны отказывать в выдаче, а выданный в обход запрета кредит взыскать с человека нельзя.
В магазинах, банкоматах и поездках
🟡 не передавать карту третьим лицам и не выпускать ее из поля зрения при оплате;
🟡 перед использованием банкомата осмотреть картоприемник и клавиатуру на предмет накладок;
🟡 при вводе PIN прикрывать клавиатуру рукой;
🟡 пользоваться банкоматами в отделениях или в точках, указанных на сайте банка;
🟡 не фотографировать карту и не публиковать снимки с видимыми реквизитами;
🟡 разрезать старые карты перед выбрасыванием.
Онлайн-платежи
🟡 проверять адресную строку: домен должен совпадать с официальным, соединение защищено;
🟡 устанавливать приложения только из официальных магазинов;
🟡 не сохранять реквизиты карты на незнакомых сайтах;
🟡 использовать сложный уникальный пароль для интернет-банка и биометрию;
🟡 по возможности платить через СБП или токенизированный кошелек – в этом случае реквизиты карты продавцу не передаются.
Особенности защиты кредитной карты
При несанкционированной операции по кредитной карте клиент рискует не собственными накоплениями, а кредитным лимитом банка. Но украденные деньги формально становятся долгом, который числится за владельцем карты, пока идет разбирательство.
Что важно знать:
🟡 пока банк рассматривает спор, задолженность по карте существует, и по ней могут начисляться проценты;
🟡 просрочка способна отразиться в кредитной истории, поэтому стоит письменно попросить банк приостановить начисление процентов и требование минимального платежа на период расследования;
🟡 если проценты на сумму мошеннической операции уже начислены, подается отдельное заявление об их аннулировании;
🟡 грейс-период от мошенничества не защищает.
Правила безопасности для кредитных карт:
🟡 установить лимит, достаточный для реальных нужд, а не максимально одобренный;
🟡 проверять выписку не реже раза в неделю;
🟡 не расплачиваться кредитной картой на незнакомых сайтах – для этого завести отдельную виртуальную карту;
🟡 подключить уведомления по всем операциям.
Дополнительная защита: виртуальные карты, токенизация и СБП
Виртуальная карта – отдельная карта с собственными платежными реквизитами и без физического пластика, выпускается в приложении за минуты. Она может быть привязана к основному счету, но имеет свой номер, срок действия и код проверки. Если реквизиты утекут, доступ будет только к средствам на ней, а заблокировать и перевыпустить ее можно, не трогая основную карту. Хранить на такой карте крупные суммы не стоит.
Токенизация – технология, при которой реальный номер карты заменяется токеном: уникальным идентификатором, привязанным к конкретному устройству и сервису. При оплате через платежный кошелек продавцу передается токен, а не номер карты. Перехваченный токен бесполезен: он работает только для того устройства и сервиса, для которых выпущен.
Система быстрых платежей позволяет переводить деньги по номеру телефона, не сообщая ни номер карты, ни срок действия, ни код проверки. Это заметно снижает риск компрометации реквизитов при переводах между людьми.
Что делать при подозрении на мошенничество
- Прервите контакт. Завершите разговор, не отвечайте на повторные звонки, ничего больше не переводите и не устанавливайте.
- Заблокируйте карту или доступ в интернет-банк – через приложение либо по телефону горячей линии.
- Сообщите в банк через чат, по официальному номеру или лично. Четко заявите, что операция проведена без вашего добровольного согласия.
- Зафиксируйте обращение и запишите его номер. Во многих банках есть отдельный раздел для пострадавших с выдачей электронной справки.
- Сохраните доказательства: скриншоты переписки, номера телефонов, чек о переводе, выписку.
- Подайте заявление в полицию – в отделении или через сайт МВД; получите талон-уведомление.
- Действуйте параллельно, не дожидаясь окончания банковской проверки.
Ключевой срок: не позднее следующего дня
Это самое важное правило всей темы. По статье 9 ФЗ № 161-ФЗ клиент обязан уведомить банк о несанкционированной операции не позднее дня, следующего за днем получения уведомления о ней. Именно поэтому уведомления об операциях должны быть подключены: без них срок не начинает течь, но и вы не узнаете о списании вовремя.
Пропуск срока серьезно осложняет возврат, однако не во всех случаях лишает права на него – см. ниже.
Когда банк обязан вернуть деньги
Правило устроено не так, как многие думают. Если клиент уведомил банк вовремя и операция была несанкционированной, банк обязан возместить сумму, пока не докажет, что клиент сам нарушил порядок использования карты. Доказывает это банк, а не пострадавший.
Кроме того, обязанность вернуть деньги возникает независимо от поведения клиента, если:
🟡 банк не направил клиенту уведомление об операции – в этом случае срок на обращение вообще не начинает течь;
🟡 перевод ушел на реквизиты, уже находившиеся в базе данных Банка России о случаях и попытках перевода без добровольного согласия;
🟡 банк не приостановил операцию, хотя она подпадала под признаки перевода без добровольного согласия.
Если вы сами сообщили мошенникам CVV, PIN или код из СМС, шансы на возврат снижаются, но перечисленные выше основания продолжают действовать. Устная формулировка «вы сами назвали код» без документального подтверждения основанием для отказа не является.
Сроки рассмотрения и что делать при отказе
Банк обязан рассмотреть заявление в срок, установленный договором, но не более 30 дней – и не более 60 дней, если электронное средство платежа использовалось для трансграничного перевода.
Если банк отказал, порядок эскалации такой:
🟡 письменная претензия с требованием мотивированного ответа;
🟡 жалоба через интернет-приемную Банка России;
🟡 обращение к финансовому уполномоченному – по спорам с банками при требованиях до 500 тыс. рублей это обязательный досудебный этап;
🟡 иск в суд, если решение финансового уполномоченного не устроило.
Чего делать не стоит
🟡 не переводить дополнительные суммы «для разблокировки» или «возврата» первой операции – это классическое продолжение схемы;
🟡 не обращаться к частным посредникам, обещающим вернуть деньги за процент: нередко это те же мошенники;
🟡 не пытаться самостоятельно связаться с получателем денег;
🟡 не передавать никому карту, ее реквизиты и доступ к приложению даже «на время»: за это можно попасть в базу данных Банка России как участник схемы и лишиться возможности пользоваться счетами во всех банках.
Часто задаваемые вопросы
Можно ли сообщать номер карты для получения перевода?
Да, номер карты – публичный идентификатор, его достаточно для зачисления средств. Нельзя сообщать CVV или CVC, PIN, коды из СМС и пароль от интернет-банка.
Чем виртуальная карта безопаснее обычной при онлайн-покупках?
У нее отдельные реквизиты, поэтому при утечке доступ будет только к средствам на этой карте. Заблокировать и перевыпустить ее можно без перевыпуска основной.
Как проверить, не привязана ли карта к лишним сервисам?
В приложении банка обычно есть раздел «Автоплатежи», «Подписки» или «Привязанные сервисы» – там видны активные привязки, и ненужные можно отключить.
Что делать, если нашли чужую карту в банкомате?
Брать ее не следует. Сообщите о находке сотруднику банка или в службу поддержки. Если конфликт уже возник – не поддавайтесь на угрозы и сразу обращайтесь в полицию.
Банк приостановил мой перевод. Что делать?
Если перевод действительно ваш и вы уверены в получателе – подтвердите его в приложении. Если операцию инициировали под давлением или она вам незнакома – не подтверждайте ничего и позвоните в банк по номеру с оборота карты. Пауза длится два дня, и в это время деньги еще на вашем счете.
Статья носит исключительно справочно-информационный характер и не является офертой, индивидуальной финансовой рекомендацией или юридической консультацией. Приведенные данные и правила действительны на август 2026 года. Схемы мошенничества и технологии защиты обновляются постоянно – настройки безопасности стоит проверять не реже раза в квартал.
Источники
1. Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платежной системе», ст. 8, 9 // КонсультантПлюс. – URL: https://www.consultant.ru/document/cons_doc_LAW_115625/
2. Приказ Банка России от 05.11.2025 № ОД-2506 «Об установлении признаков осуществления перевода денежных средств без добровольного согласия клиента» // Официальный интернет-портал правовой информации. – URL: http://publication.pravo.gov.ru/
3. Федеральный закон от 30.12.2004 № 218-ФЗ «О кредитных историях» // КонсультантПлюс. – URL: https://www.consultant.ru/document/cons_doc_LAW_51043/
4. Федеральный закон от 04.06.2018 № 123-ФЗ «Об уполномоченном по правам потребителей финансовых услуг» // Официальный интернет-портал правовой информации. – URL: http://publication.pravo.gov.ru/
5. Банк России. Противодействие мошенническим переводам: итоги II квартала 2026 года // Банк России. – URL: https://www.cbr.ru/press/event/?id=32741
6. Банк России. Обзор операций, совершенных без согласия клиентов финансовых организаций // Банк России. – URL: https://www.cbr.ru/analytics/ib/
7. Банк России. Памятки и разъяснения по противодействию мошенничеству // Банк России. – URL: https://www.cbr.ru/information_security/pmp/
8. Банк России. Интернет-приемная // Банк России. – URL: https://www.cbr.ru/reception/
9. Служба финансового уполномоченного. Официальный сайт // Финансовый уполномоченный. – URL: https://finombudsman.ru
10. Госуслуги. Самозапрет на кредиты и займы // Госуслуги. – URL: https://www.gosuslugi.ru
Ссылки ведут на действующие на август 2026 года редакции документов и официальные страницы ведомств.