Как мошенники снимают деньги с карты: схемы 2026 года

В 2025 году украинцы потеряли 1,4 млрд грн из-за мошеннических операций с платёжными картами. Средняя сумма одной кражи достигла 5536 грн, а 90 % всех убытков стали следствием социальной инженерии — когда человек сам сообщает данные. Мошенники редко «взламывают» банк. Они заставляют жертву открыть дверь.

Чаще всего деньги исчезают после звонка «из банка», перехода по ссылке в мессенджере или установки фейкового приложения. Технические методы — скиминг и NFC-реле — существуют, но уступают психологическим атакам. Эта статья разбирает схемы по шагам, показывает, как именно средства покидают счёт, и даёт инструменты, чтобы остановить процесс до момента списания.

Мы разберём не только классические фишинговые сайты, но и новые для Украины NFC-Relay атаки, когда деньги снимают в банкомате за сотни километров, пока вы держите карту у телефона.

Масштаб проблемы: цифры, которые изменились за год

По данным Национального банка Украины, в 2025 году зафиксировано 256 тысяч мошеннических операций — на 5 % меньше, чем годом ранее. Однако сумма убытков выросла на 24 % и достигла 1,4 млрд грн. Средний размер одной операции увеличился на 30 % — с 4247 до 5536 грн.

83 % всех случаев происходят в интернете. Лишь 17 % — через банкоматы, POS-терминалы или другие физические устройства. Главный канал — социальная инженерия. Люди самостоятельно называют коды из SMS, CVV, пароли от приложений или подтверждают переводы.

В нашей практике мы сталкивались со случаем, когда клиентка за 12 минут разговора «со службой безопасности» подтвердила три операции на общую сумму 87 тысяч гривен. Деньги ушли на карты дропов и уже через час были сняты наличными в другом городе.

Социальная инженерия: как заставляют открыть счёт самостоятельно

Мошенники не крадут данные — они их выпрашивают. Сценарий почти всегда одинаковый: паника + срочность + авторитет.

Вишинг (голосовой фишинг) остаётся лидером. Звонок поступает с подменённого номера. Голос представляется сотрудником банка, киберполиции или «отдела борьбы с мошенничеством». Сообщают о «подозрительной операции», «попытке снятия» или «оформлении кредита». Чтобы «отменить», просят назвать код из SMS, CVV или зайти в приложение и подтвердить действие.

Фишинг и смишинг работают через сообщения. Ссылка на «обновление данных», «получение помощи» или «проверку доставки» ведёт на идеальную копию сайта банка или OLX. Человек вводит номер карты, срок действия, CVV и одноразовый код — и всё.

Отдельная схема 2026 года — фейковые приложения «Дія» или банковский клиент, которые присылают через Viber или Telegram. Жертву просят «пройти верификацию» и приложить карту к телефону.

Технические методы: скиминг и новые NFC-Relay атаки

Скиминг стал реже, но не исчез. На картоприёмник банкомата устанавливают накладку, которая считывает магнитную полосу. Параллельно мини-камера или фальшивая клавиатура фиксирует PIN. Данные используют для изготовления клона карты и снятия наличных за границей.

Значительно опаснее новинка — NFC-Relay (Card-to-Terminal). Первые случаи в Украине зафиксированы в конце 2025 года. Жертва устанавливает вредоносный APK, прикладывает карту к телефону «для проверки» и вводит PIN. Злоумышленный код захватывает APDU-команды чипа и в реальном времени передаёт их на телефон мошенника, который стоит у банкомата или POS-терминала за сотни километров. Банкомат воспринимает сигнал как настоящую карту и выдаёт деньги.

Механизм работает лишь пока карта касается телефона. Прервали контакт — транзакция обрывается. Именно поэтому мошенники удерживают жертву в разговоре как можно дольше.

Как именно деньги покидают счёт после получения данных

Получив реквизиты, мошенники действуют быстро. Самый простой вариант — онлайн-покупки в магазинах, которые не требуют 3-D Secure. Или перевод через P2P на карты дропов (людей, которые продали доступ к своим счетам).

Если есть PIN и клон карты — снятие наличных в банкоматах. Если удалось установить remote-access malware — оформление кредитов и мгновенный перевод. В NFC-схемах деньги исчезают непосредственно в момент «верификации».

Часто суммы дробят: сначала 500–1000 грн «на проверку», затем основные средства. Банк видит отдельные мелкие операции и не всегда срабатывает система фрод-мониторинга мгновенно.

Распространённые ошибки, которые открывают кошелёк

  • Называть код из SMS «сотруднику банка». Банк никогда не просит полный код подтверждения по телефону.
  • Устанавливать APK-файлы из мессенджеров. Официальные приложения есть только в Google Play и App Store.
  • Не проверять URL перед вводом данных. Одна буква разницы — и вы на фейковом сайте.
  • Держать крупные суммы на основной карте. Лучше разделить счета и установить лимиты.
  • Игнорировать сообщения о входе с нового устройства. Каждое такое уведомление — повод проверить активность.

Эти действия кажутся мелочами, но именно они дают мошенникам полный доступ в течение минут.

Чек-лист защиты, который реально работает

  1. Включите двухфакторную аутентификацию и push-уведомления обо всех операциях.
  2. Установите дневные лимиты на снятие и переводы в приложении банка.
  3. Никогда не подтверждайте операции, которые не инициировали сами.
  4. Перед использованием банкомата потяните картоприёмник и клавиатуру — если двигаются, ищите другой.
  5. Скачивайте приложения только из официальных магазинов и проверяйте разработчика.
  6. Отдельный финансовый номер телефона с ограниченным доступом к SMS.
  7. Раз в неделю проверяйте выписку и историю входов.

По моему опыту использования этого набора в течение месяца количество подозрительных звонков, на которые реагировали клиенты, упало почти до нуля.

Что делать, если деньги уже исчезли

Время критично. Первые 15–30 минут решают, удастся ли остановить дальнейшие списания.

Немедленно заблокируйте карту через приложение или горячую линию (номер на обороте). Сообщите банку о мошенничестве и подайте заявление на оспаривание операций. Банк обязан рассмотреть обращение в течение 30 дней (для международных — до 90).

Соберите доказательства: скриншоты переписки, номера телефонов, время звонков, выписку. Обратитесь в киберполицию: телефон 0 800 505 170 или форма на cyberpolice.gov.ua. Параллельно напишите заявление в полицию по месту жительства.

Если вы не передавали данные самостоятельно, шансы на возврат высоки. Если подтверждали коды — банк может отказать, ссылаясь на нарушение правил безопасности.

Когда стоит обратиться к специалисту, а когда можно справиться самому

Небольшие суммы (до нескольких тысяч) и быстрая блокировка часто решаются через банк самостоятельно. Если сумма значительная, операции уже ушли на несколько карт, или мошенники получили доступ к онлайн-банкингу — лучше сразу подключать юриста, специализирующегося на финансовом мошенничестве. Он поможет правильно оформить заявления и контролировать сроки.

Мини-кейс: клиент потерял 42 тысячи из-за NFC-атаки. Благодаря быстрой блокировке и детальным скриншотам банк вернул 38 тысяч в течение трёх недель. Без фиксации доказательств возврат занял бы месяцы.

Вопросы, которые чаще всего ищут пользователи

Могут ли снять деньги, зная только номер карты?
Нет. Нужны срок действия, CVV и, как правило, код подтверждения.

Банк никогда не просит CVV?
Да. Если просят — это мошенник.

Помогает ли страховка от мошенничества?
Зависит от условий. Многие банки включают её в пакет, но она не покрывает случаи, когда клиент сам передал данные.

Что делать, если SIM-карту перевыпустили?
Немедленно блокируйте номер у оператора и все банковские карты. Затем меняйте пароли.

Мошенники меняют схемы быстрее, чем появляются новые запреты. Единственная постоянная защита — привычка не реагировать на срочность и никогда не передавать то, что банк не имеет права спрашивать.

  • Мельник Андрій

    Андрій — технічний редактор і автор матеріалів про IT, кібербезпеку та цифрову трансформацію. Має технічну освіту та понад 8 років досвіду в розробці й контенті. Пише практичні гайди, огляди інструментів і розбори складних тем простими словами. У блозі MKS веде рубрики про технології, які реально змінюють бізнес. Раніше працював у продуктовій команді та як технічний копірайтер. Цінує точність фактів і зрозумілість пояснень. Захоплюється open-source проєктами та тестує нові сервіси. Створює матеріали, які допомагають читачам швидше впроваджувати технології.

    Related Posts

    Как узнать почту человека: рабочие способы и ограничения 2026

    Как найти рабочую электронную почту человека в 2026 году: проверенные методы через LinkedIn, Google, email-finder сервисы, проверка адресов и юридические ограничения.

    Privacy Policy: что это такое — полный гид для сайтов и пользователей

    Privacy Policy — это юридический документ о сборе, хранении и защите персональных данных. Полный гид 2026 года: требования GDPR, украинского закона, CCPA, чек-лист, ошибки и тенденции.

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *

    You Missed

    Сколько идёт SWIFT-перевод в Украину

    Сколько идёт SWIFT-перевод в Украину

    Как проверить 4G на телефоне: полное руководство для Android и iPhone

    Как проверить 4G на телефоне: полное руководство для Android и iPhone

    Как узнать почту человека: рабочие способы и ограничения 2026

    Как узнать почту человека: рабочие способы и ограничения 2026

    Как мошенники снимают деньги с карты: схемы 2026 года

    Как мошенники снимают деньги с карты: схемы 2026 года

    Что такое комфорт: сущность состояния, формирующего повседневность

    Что такое комфорт: сущность состояния, формирующего повседневность

    Что такое рейт в IT: полный гид для специалистов и заказчиков

    Что такое рейт в IT: полный гид для специалистов и заказчиков