В 2025 году украинцы потеряли 1,4 млрд грн из-за мошеннических операций с платёжными картами. Средняя сумма одной кражи достигла 5536 грн, а 90 % всех убытков стали следствием социальной инженерии — когда человек сам сообщает данные. Мошенники редко «взламывают» банк. Они заставляют жертву открыть дверь.
Чаще всего деньги исчезают после звонка «из банка», перехода по ссылке в мессенджере или установки фейкового приложения. Технические методы — скиминг и NFC-реле — существуют, но уступают психологическим атакам. Эта статья разбирает схемы по шагам, показывает, как именно средства покидают счёт, и даёт инструменты, чтобы остановить процесс до момента списания.
Мы разберём не только классические фишинговые сайты, но и новые для Украины NFC-Relay атаки, когда деньги снимают в банкомате за сотни километров, пока вы держите карту у телефона.
Масштаб проблемы: цифры, которые изменились за год
По данным Национального банка Украины, в 2025 году зафиксировано 256 тысяч мошеннических операций — на 5 % меньше, чем годом ранее. Однако сумма убытков выросла на 24 % и достигла 1,4 млрд грн. Средний размер одной операции увеличился на 30 % — с 4247 до 5536 грн.
83 % всех случаев происходят в интернете. Лишь 17 % — через банкоматы, POS-терминалы или другие физические устройства. Главный канал — социальная инженерия. Люди самостоятельно называют коды из SMS, CVV, пароли от приложений или подтверждают переводы.
В нашей практике мы сталкивались со случаем, когда клиентка за 12 минут разговора «со службой безопасности» подтвердила три операции на общую сумму 87 тысяч гривен. Деньги ушли на карты дропов и уже через час были сняты наличными в другом городе.
Социальная инженерия: как заставляют открыть счёт самостоятельно
Мошенники не крадут данные — они их выпрашивают. Сценарий почти всегда одинаковый: паника + срочность + авторитет.
Вишинг (голосовой фишинг) остаётся лидером. Звонок поступает с подменённого номера. Голос представляется сотрудником банка, киберполиции или «отдела борьбы с мошенничеством». Сообщают о «подозрительной операции», «попытке снятия» или «оформлении кредита». Чтобы «отменить», просят назвать код из SMS, CVV или зайти в приложение и подтвердить действие.
Фишинг и смишинг работают через сообщения. Ссылка на «обновление данных», «получение помощи» или «проверку доставки» ведёт на идеальную копию сайта банка или OLX. Человек вводит номер карты, срок действия, CVV и одноразовый код — и всё.
Отдельная схема 2026 года — фейковые приложения «Дія» или банковский клиент, которые присылают через Viber или Telegram. Жертву просят «пройти верификацию» и приложить карту к телефону.

Технические методы: скиминг и новые NFC-Relay атаки
Скиминг стал реже, но не исчез. На картоприёмник банкомата устанавливают накладку, которая считывает магнитную полосу. Параллельно мини-камера или фальшивая клавиатура фиксирует PIN. Данные используют для изготовления клона карты и снятия наличных за границей.
Значительно опаснее новинка — NFC-Relay (Card-to-Terminal). Первые случаи в Украине зафиксированы в конце 2025 года. Жертва устанавливает вредоносный APK, прикладывает карту к телефону «для проверки» и вводит PIN. Злоумышленный код захватывает APDU-команды чипа и в реальном времени передаёт их на телефон мошенника, который стоит у банкомата или POS-терминала за сотни километров. Банкомат воспринимает сигнал как настоящую карту и выдаёт деньги.
Механизм работает лишь пока карта касается телефона. Прервали контакт — транзакция обрывается. Именно поэтому мошенники удерживают жертву в разговоре как можно дольше.

Как именно деньги покидают счёт после получения данных
Получив реквизиты, мошенники действуют быстро. Самый простой вариант — онлайн-покупки в магазинах, которые не требуют 3-D Secure. Или перевод через P2P на карты дропов (людей, которые продали доступ к своим счетам).
Если есть PIN и клон карты — снятие наличных в банкоматах. Если удалось установить remote-access malware — оформление кредитов и мгновенный перевод. В NFC-схемах деньги исчезают непосредственно в момент «верификации».
Часто суммы дробят: сначала 500–1000 грн «на проверку», затем основные средства. Банк видит отдельные мелкие операции и не всегда срабатывает система фрод-мониторинга мгновенно.
Распространённые ошибки, которые открывают кошелёк
- Называть код из SMS «сотруднику банка». Банк никогда не просит полный код подтверждения по телефону.
- Устанавливать APK-файлы из мессенджеров. Официальные приложения есть только в Google Play и App Store.
- Не проверять URL перед вводом данных. Одна буква разницы — и вы на фейковом сайте.
- Держать крупные суммы на основной карте. Лучше разделить счета и установить лимиты.
- Игнорировать сообщения о входе с нового устройства. Каждое такое уведомление — повод проверить активность.
Эти действия кажутся мелочами, но именно они дают мошенникам полный доступ в течение минут.
Чек-лист защиты, который реально работает
- Включите двухфакторную аутентификацию и push-уведомления обо всех операциях.
- Установите дневные лимиты на снятие и переводы в приложении банка.
- Никогда не подтверждайте операции, которые не инициировали сами.
- Перед использованием банкомата потяните картоприёмник и клавиатуру — если двигаются, ищите другой.
- Скачивайте приложения только из официальных магазинов и проверяйте разработчика.
- Отдельный финансовый номер телефона с ограниченным доступом к SMS.
- Раз в неделю проверяйте выписку и историю входов.
По моему опыту использования этого набора в течение месяца количество подозрительных звонков, на которые реагировали клиенты, упало почти до нуля.
Что делать, если деньги уже исчезли
Время критично. Первые 15–30 минут решают, удастся ли остановить дальнейшие списания.
Немедленно заблокируйте карту через приложение или горячую линию (номер на обороте). Сообщите банку о мошенничестве и подайте заявление на оспаривание операций. Банк обязан рассмотреть обращение в течение 30 дней (для международных — до 90).
Соберите доказательства: скриншоты переписки, номера телефонов, время звонков, выписку. Обратитесь в киберполицию: телефон 0 800 505 170 или форма на cyberpolice.gov.ua. Параллельно напишите заявление в полицию по месту жительства.
Если вы не передавали данные самостоятельно, шансы на возврат высоки. Если подтверждали коды — банк может отказать, ссылаясь на нарушение правил безопасности.
Когда стоит обратиться к специалисту, а когда можно справиться самому
Небольшие суммы (до нескольких тысяч) и быстрая блокировка часто решаются через банк самостоятельно. Если сумма значительная, операции уже ушли на несколько карт, или мошенники получили доступ к онлайн-банкингу — лучше сразу подключать юриста, специализирующегося на финансовом мошенничестве. Он поможет правильно оформить заявления и контролировать сроки.
Мини-кейс: клиент потерял 42 тысячи из-за NFC-атаки. Благодаря быстрой блокировке и детальным скриншотам банк вернул 38 тысяч в течение трёх недель. Без фиксации доказательств возврат занял бы месяцы.
Вопросы, которые чаще всего ищут пользователи
Могут ли снять деньги, зная только номер карты?
Нет. Нужны срок действия, CVV и, как правило, код подтверждения.
Банк никогда не просит CVV?
Да. Если просят — это мошенник.
Помогает ли страховка от мошенничества?
Зависит от условий. Многие банки включают её в пакет, но она не покрывает случаи, когда клиент сам передал данные.
Что делать, если SIM-карту перевыпустили?
Немедленно блокируйте номер у оператора и все банковские карты. Затем меняйте пароли.
Мошенники меняют схемы быстрее, чем появляются новые запреты. Единственная постоянная защита — привычка не реагировать на срочность и никогда не передавать то, что банк не имеет права спрашивать.





