Современный антифрод-мониторинг работает в условиях стремительного усложнения мошеннических схем и роста кибератак. Как отмечает генеральный директор «Мультикарты» (ИТ-холдинг Т1) Владимир Теряев, сегодня перед системами безопасности стоит серьезный вызов: злоумышленники все чаще используют методы социальной инженерии, из-за чего граница между действиями реального клиента и мошенника становится размытой.
По данным Банка России, во II квартале 2026 года российские банки смогли предотвратить 17,5 млн подозрительных операций на общую сумму почти 1,9 трлн рублей. Тем не менее, за тот же период было зафиксировано около 459 тыс. операций без добровольного согласия клиентов на 7,35 млрд рублей, а количество выявленных атак с применением социальной инженерии увеличилось почти на 50 %. В 2025 году показатели были еще масштабнее: тогда банки пресекли 134,2 млн подозрительных операций и сохранили 13,9 трлн рублей.
Главная сложность для защиты заключается в том, что многие современные атаки технически выглядят абсолютно легитимно. Пользователь заходит в мобильное приложение со своего привычного устройства и самостоятельно подтверждает денежный перевод, однако делает это под психологическим давлением злоумышленников.
Помимо социальной инженерии, банки и процессинговые центры продолжают фиксировать классические угрозы: BIN-атаки (массовый подбор карточных реквизитов), использование компрометированных карт, захваты учетных записей, подставных мерчантов, попытки быстрого вывода средств через P2P-переводы, а также новые схемы с ретрансляцией NFC-сигналов через вредоносные приложения.
Для распознавания таких угроз антифрод-системы анализируют огромный комплекс параметров в реальном времени. Они оценивают используемое устройство, географию, время суток, сумму и частоту транзакций, IP-адреса, привычные категории покупок, а также последовательность действий пользователя — например, одновременную смену пароля, добавление нового устройства, повышение лимитов и последующий быстрый вывод денег.
При этом процессинговые компании имеют важное преимущество перед отдельными банками: они не обладают детальной информацией о доходах или остатках на счетах конкретного человека, но зато имеют широкий обзор всего транзакционного потока от разных банков и эквайеров. Это позволяет замечать масштабные атаки на уровне системы. Если попытки провести операции по десяткам карт разных банков с одного устройства для каждого отдельного эмитента выглядят как изолированные инциденты, то на уровне процессинга они складываются в единую картину. Для поиска таких подозрительных кластеров и повторяющихся маршрутов движения денег активно применяется графовая аналитика.
Эффективная защита строится на сочетании жестких правил и машинного обучения. Жесткие правила необходимы для моментальной реакции на очевидные угрозы, совпадения со стоп-листами или явные автоматизированные атаки, пока ML-модели адаптируются к новым сценариям. В свою очередь, алгоритмы машинного обучения оценивают так называемую серую зону, выявляя неочевидные комбинации факторов, которые по отдельности не указывают на мошенничество (например, крупная покупка или поездка за границу).
Чтобы не создавать проблем для добросовестных клиентов при смене смартфона или путешествиях, применяется трехуровневая модель оценки рисков. Операции с низким риском проходят мгновенно, со средним — требуют дополнительного подтверждения через push-уведомления, 3-D Secure или биометрию, а с высоким — блокируются.
Весь этот цикл анализа и принятия решений антифрод-ядром должен происходить всего за миллисекунды, что особенно критично для мгновенных переводов по СБП и P2P, где деньги уходят за доли секунды и постфактум-анализ уже не поможет остановить первоначальную операцию. При этом ретроспективный анализ и постоянная обратная связь (учет подтвержденного фрода, чарджбэков и ошибочных блокировок) продолжают использоваться для регулярного обновления правил и переобучения моделей.