Мошенники украли 29,3 млрд рублей за 2025 год, из них вернули всего 5,9%. Четыре рубежа защиты капитала: цифровой контур, протокол звонка, госпредохранители, распределение активов.
В 2025 году мошенники похитили у клиентов российских банков 29,3 млрд рублей — на 6,4% больше, чем годом ранее. Вернуть удалось лишь 1,7 млрд, или 5,9% украденного. За первое полугодие 2026 года украдено 14,8 млрд рублей — такие данные приводит Банк России.
Для человека с капиталом эта статистика имеет особое значение. Чем больше денег, тем шире поверхность атаки и телефонные схемы — лишь один из рисков. Пароль, который повторяется в десяти сервисах, активы у единственного брокера, родители, которым звонит «сотрудник ФСБ», — все это точки входа к вашим деньгам.
Расскажу, как выстроить защиту активов системно: от настроек телефона до распределения капитала между инфраструктурами.
Почему украденное почти не возвращается
Банки в 2025 году отразили 134 млн мошеннических операций на 13,9 трлн рублей — это работа антифрод-систем, которые останавливают подозрительные переводы без участия клиента. Но если вы сами подтвердили перевод кодом, юридически это ваше распоряжение. Именно поэтому доля возврата — всего 5,9%, и она падает: в 2024 году, по данным того же отчета ЦБ, банки вернули клиентам 9,9% похищенного.
То есть рассчитывать на то, что деньги вернут после атаки, не стоит. Защита капитала строится до нее — и состоит из четырех рубежей.
Рубеж первый: цифровой контур
Менеджер паролей. Утечки баз данных происходят регулярно, и злоумышленники первым делом проверяют украденную пару логин-пароль во всех популярных сервисах. Если пароль один на все, взлом форума десятилетней давности открывает доступ к почте, а через нее — к восстановлению доступа к банку и брокеру. Менеджер паролей — программа, которая генерирует и хранит отдельный сложный пароль для каждого сервиса. Вам нужно помнить только один мастер-пароль.
Например, я использую программу Bitwarden, в которой хранятся пароли от всех сайтов, приложений и почтовых ящиков. Для каждого сервиса сгенерирован отдельный сложный пароль и утечка какого-то одного из них не поставит под угрозу все остальные. Приложение Bitwarden установлено на рабочем ноутбуке и в телефоне.
Интерфейс Bitwarden для компьютера и смартфона. Источник: Bitwarden
Двухфакторная аутентификация. Это второй ключ ко входу в сервис помимо пароля: одноразовый код или подтверждение на устройстве. Включить ее стоит для каждого сервиса, где хранятся деньги и личные данные: банки, брокеры, почта, Госуслуги, мессенджеры и социальные сети. Код из приложения-генератора надежнее кода из СМС: сообщение можно перехватить через перевыпуск сим-карты, а код в приложении для аутентификации меняется каждый 30 секунд. По этой же причине имеет смысл установить у оператора запрет на замену сим-карты по доверенности — только при личном визите в офис с паспортом.
Я использую Google Authenticator, который для каждого привязанного приложения или сервиса создает и раз в 30 секунд обновляет уникальные коды для авторизации.
Интерфейс Google Authenticator для iPhone. Источник: Google Authenticator
Отдельный номер для финансовых вопросов. Номер, к которому привязаны банки и брокерские счета, не должен совпадать с тем, что указан в объявлениях, соцсетях и визитках. Публичный номер рано или поздно попадает в базы обзвона. Конечно, номера телефонов, к которым привязаны банки, тоже часто «утекают в сеть», но публичный номер телефона узнать намного проще.
Виртуальные карты для онлайн-платежей. Для подписок и покупок в интернете — отдельная карта с небольшим лимитом. Скомпрометированные реквизиты в этом случае открывают доступ к ограниченной сумме в рамках лимита, а не ко всему счету.
Например, у меня настроен лимит платежей по виртуальной карте в размере 5000 рублей и этого хватает на оплату основных подписок российских сервисов. Для разовых покупок по этой карте я вручную обновляю лимит перед проведением операции, а затем возвращаю его к исходному значению.
Рубеж второй: реакция на социальную инженерию
Мошенники давно ломают не банковские системы, а людей. Схемы 2026 года, которые описывают в обзорах безопасности крупные банки, в том числе Т-Банк и Газпромбанк, рассчитаны и на опытную, обеспеченную аудиторию.
«Фейк-босс». Вам пишет аккаунт-клон руководителя или партнера: в компании «проверка силовых структур», скоро позвонит куратор. Дальше — давление и требование перевести деньги на «безопасный счет». Таких счетов не существует ни у ЦБ, ни у ФСБ.
Дипфейк-звонки. Дипфейк — синтезированные нейросетью голос или видео реального человека. Записи голоса для клона собирают через «соцопросы» и голосовые сообщения. Затем «родственник» просит срочно перевести деньги, отправляя голосовое сообщение в мессенджер. Поэтому, если вы поняли, что вам звонит мошенник, не нужно с ним разговаривать — сразу завершайте звонок, чтобы ограничить собранную им биометрию вашего голоса. В следующий раз он может позвонить вашей маме или бабушке, а им отличить сгенерированный голос от настоящего может быть сложнее.
СМС-бомбинг. На ваш номер обрушивают сотни регистраций в сервисах, затем звонит «оператор связи» и просит назвать код из СМС, чтобы «остановить спам». Чаще всего код открывает доступ к аккаунту на «Госуслугах».
Против всех этих схем работает одно правило: любой входящий разговор о деньгах заканчивается сразу. Завершите звонок и перезвоните сами — по номеру с сайта банка, по личному номеру руководителя или родственника. С близкими договоритесь о кодовом слове, которое нельзя подделать нейросетью, — мы с родителями сделали это еще в прошлом году. Договоритесь о кодовом слове или вопросе с ответом, который не опубликован в соцсетях и не используется в переписке. Не сообщайте его посторонним — иначе защита потеряет смысл. Настоящий сотрудник банка от обратного звонка ничего не потеряет, а вот мошенник потеряет очередную жертву.
Рубеж третий: государственные предохранители
За последние два года в России появились механизмы, которые снижают ущерб даже при успешной атаке мошенников, но включить их необходимо заранее.
Самозапрет на кредиты. С марта 2025 года через Госуслуги или МФЦ можно запретить самому себе брать кредиты и займы. По данным Объединенного кредитного бюро, за первый год работы механизма россияне подали 22,1 млн заявлений. Снятие запрета происходит с задержкой в один день — мошенник, получивший доступ к вашим данным, не успеет оформить кредит на ваше имя. Я установил самозапрет сразу — это бесплатная страховка от незапланированных долгов.
Период охлаждения по кредитам. С 1 сентября 2025 года банк выдает кредит от 50 до 200 тысяч рублей только через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Пауза, по замыслу Банка России, дает жертве время выйти из-под влияния мошенников и отказаться от денег без штрафов.
Сервис «вторая рука». С осени 2025 года банки обязаны предлагать возможность назначить доверенное лицо, которое подтверждает нетипичные операции, например, крупные переводы или снятие наличных. Доступа к счету доверенное лицо не получает — только право остановить подозрительную операцию. Это лучший из существующих инструментов защиты пожилых родителей, на которых приходится значительная часть успешных атак.
Запрет сделок с недвижимостью без личного участия. Заявление в «Росреестр» через «Госуслуги» или МФЦ — и никто не продаст вашу квартиру по доверенности или поддельной подписи. Для владельцев нескольких объектов это обязательная настройка в системе безопасности.
Рубеж четвертый: диверсификация по инфраструктуре
Мошенники — не единственный риск для крупного капитала. В 2022 году инвесторы, державшие иностранные бумаги через российскую инфраструктуру, увидели, как работает инфраструктурный риск: активы оказались заблокированы из-за санкций против депозитария. По словам главы ЦБ Эльвиры Набиуллиной в марте 2026 года, за четыре года удалось разблокировать активы на 5,3 трлн рублей. То есть процесс занял годы и до сих пор не завершен.
Распределение по инфраструктуре. Для владельца капитала диверсификация нужна не только по классам активов — о распределении денег между инструментами я подробно писал в разборе «Куда вложить деньги в 2026 году», — но и по местам их хранения. Два-три банка и два-три брокера — чтобы блокировка счета, отзыв лицензии или технический сбой одного не парализовали все деньги. Разные инфраструктурные контуры — российский и, если у вас есть легальная возможность, зарубежный. Цифровые активы — на холодном кошельке, то есть на устройстве без постоянного подключения к интернету, а не на бирже. Я распределяю активы между несколькими брокерами именно по этой логике: вопрос не в недоверии к конкретной компании, а в цене одной точки отказа. Также мой капитал распределен по юрисдикциям — часть моего капитала хранится за пределами России.
Операционный запас наличных. Отключения мобильного интернета в 2026 году стали в российских регионах регулярными, а вместе со связью пропадают доступ к оплате по QR-коду и части банкоматов. Наличные на две-четыре недели расходов семьи в надежном месте дома — это страховка не от бедности, а от сбоя инфраструктуры: технического, регуляторного или любого другого. Держать в наличных больше не имеет смысла: на длинной дистанции их обесценивает рост цен — я показывал это на конкретных цифрах в статье о том, какие активы защитили деньги от инфляции за последние 25 лет.
Информационная гигиена. Не показывайте капитал публично: фотографии с дорогими покупками, суммы сделок в соцсетях и открытые данные в реестрах превращают вас в приоритетную цель. Для владельцев криптовалют это вопрос уже физической безопасности — о нападениях на людей, публично заявлявших о крупных криптоактивах, в 2025—2026 годах писали и российские, и мировые СМИ.
Частые вопросы
Вернет ли банк деньги, если я сам перевел их мошенникам? Скорее всего, нет. Если операцию подтвердили вы — кодом из СМС или в приложении, — юридически это ваше распоряжение, и банк исполнил его правомерно. По данным ЦБ, в 2025 году клиентам вернули всего 5,9% похищенного против 9,9% годом ранее. Возврат вероятен в основном тогда, когда перевод ушел без вашего согласия или получатель уже числился в базе ЦБ о случаях и попытках переводов без добровольного согласия.
Что делать сразу после того, как деньги переведены мошенникам? Действовать необходимо в первый же час. Позвоните в банк по номеру с оборота карты или с официального сайта и потребуйте заблокировать карту и оспорить операцию, зафиксируйте время звонка. Затем подайте письменное заявление в банк и заявление в полицию, приложив скриншоты переписки, номера телефонов и реквизиты получателя. Параллельно имеет смысл направить обращение в интернет-приемную Банка России. Чем быстрее банк получит требование, тем выше шанс, что деньги еще не сняты со счета получателя.
Что такое самозапрет на кредиты и как его оформить? Это добровольный запрет самому себе брать кредиты и займы, который действует с марта 2025 года. Оформляется бесплатно через «Госуслуги» или МФЦ за несколько минут и вносится в кредитную историю: банк, увидев отметку, обязан отказать в выдаче. Снятие запрета срабатывает не мгновенно, а на следующий день — эта пауза и не дает оформить кредит на ваше имя по украденным данным. За первый год работы механизма россияне подали 22,1 млн заявлений.
Что такое период охлаждения по кредитам и сколько он длится? Это обязательная пауза между одобрением кредита и выдачей денег, введенная с 1 сентября 2025 года. Для сумм от 50 до 200 тысяч рублей она составляет 4 часа, свыше 200 тысяч — 48 часов. Замысел Банка России в том, чтобы человек под давлением мошенников успел выйти из-под влияния и отказаться от денег без штрафов и последствий.
Как работает сервис «вторая рука» в банке? Вы назначаете доверенное лицо, которое подтверждает ваши нетипичные операции: крупные переводы или снятие наличных. Доступа к счету у него нет — только право остановить подозрительную операцию. Предлагать эту услугу банки обязаны с осени 2025 года, а подключается она в приложении или в отделении.
Как защитить пожилых родителей от мошенников? Наиболее эффективны три вещи, и все три настраиваются заранее. Подключите им "вторую руку" с вами в роли доверенного лица. Оформите на их имя самозапрет на кредиты через «Госуслуги» или МФЦ. Договоритесь о кодовом слове или вопросе с ответом, который не опубликован в соцсетях и не используется в переписке. Не сообщайте его посторонним — иначе защита потеряет смысл. Отдельно проговорите главное правило: любой входящий разговор о деньгах заканчивается сразу, после чего нужно перезвонить в банк или полицию самим.
Существуют ли «безопасные счета» в Центробанке или ФСБ? Нет. Ни Банк России, ни ФСБ, ни полиция не открывают гражданам счета и не принимают переводы «для сохранности средств». Любое упоминание безопасного счета в разговоре — стопроцентный признак мошенничества, независимо от того, насколько убедительно звучит собеседник.
Почему код из приложения аутентификации надежнее кода из СМС? Потому что СМС можно перехватить. Злоумышленник, получивший ваши паспортные данные, может перевыпустить сим-карту по доверенности — и коды будут приходить ему. Приложение-генератор одноразовых кодов привязано к устройству, а не к номеру, поэтому такая атака на него не работает. Дополнительно стоит установить у оператора связи запрет на замену сим-карты по доверенности, только при личном визите с паспортом.
Что в итоге
Статистика ЦБ показывает, что вернуть украденное почти невозможно, поэтому защита капитала — это система, выстроенная заранее. У этой системы четыре основных рубежа. Цифровая гигиена с менеджером паролей и двухфакторной аутентификацией. Жесткий протокол реакции на любые входящие разговоры о деньгах. Включенные государственные предохранители — от самозапрета на кредиты до запрета сделок с недвижимостью. И распределение активов по разным банкам, брокерам и инфраструктурам с запасом наличных на случай сбоев.
Атака мошенников всегда идет по самому слабому звену. Часто это не вы, а ваши родители или ваш единственный пароль на все сервисы и аккаунты. Проверьте свою систему безопасности на этой неделе, чтобы защитить активы.
Меня зовут Роман Романович, я инвестиционный советник № 276 в реестре Банка России. Если вам нужна помощь в формировании системы безопасности для вашего капитала, формирование портфеля или сопровождение ваших инвестиций — записывайтесь на консультацию.
Материалы носят исключительно информационный характер, адресованы неограниченному кругу читателей и не являются индивидуальной инвестиционной рекомендацией или предложением купить или продать упомянутые ценные бумаги и финансовые инструменты. Инвестирование и приобретение ценных бумаг связано с дополнительными рисками, возможна потеря инвестированных средств. Перед инвестированием рекомендуется пройти риск-профилирование. Доходность в прошлом не гарантирует доходности в будущем.
Задайте их в форме ниже и я свяжусь с вами в течение дня
Личное сопровождение
На протяжении года мы с вами совместно работаем над вашим портфелем, реализацией финансовых целей. Я слежу за вашим капиталом и всегда на связи.
Управление куки
Этот сайт использует файлы куки, чтобы работать корректно, а также для сбора статистики и улучшения сервиса. Продолжая пользоваться сайтом, вы соглашаетесь с использованием куки. Подробнее — в Политике конфиденциальности
Управление куки
Настройки куки
Файлы куки, необходимые для правильной работы сайта, всегда включены. Другие файлы куки можно настроить.