Фрод-мониторинг в процессинге: как распознать мошенничество за миллисекунды

Банки предотвратили 17,5 млн мошеннических операций на 1,9 трлн рублей

icon 26/08/2026
icon 17:45
Фрод-мониторинг в процессинге: как распознать мошенничество за миллисекунды

© ООО Региональные новости

ООО Региональные новости

Антифрод сегодня работает в непростых условиях. С одной стороны, системы защиты становятся точнее и останавливают огромный объем подозрительных операций. С другой — мошеннические сценарии усложняются, а граница между действиями клиента и злоумышленника становится все менее очевидной.

По данным Банка России, только во II квартале 2026 года банки предотвратили 17,5 млн мошеннических операций почти на 1,9 трлн рублей. При этом состоялось около 459 тыс. операций без добровольного согласия клиентов на 7,35 млрд рублей. Число выявленных атак с использованием социальной инженерии за квартал выросло почти на 50%.

Эти цифры хорошо показывают главный вызов для современного антифрода. Уже недостаточно распознать украденную карту или явно подозрительный платеж. Все чаще операция технически выглядит корректно: клиент вошел в приложение со своего устройства и сам подтвердил перевод. Проблема в том, что сделать это его убедил мошенник.

Как контекст помогает отличить мошенничество от обычной операции

Банки и процессинговые компании по-прежнему сталкиваются с BIN-атаками (массовым перебором карточных реквизитов), использованием скомпрометированных карт, захватом учетных записей, подставными мерчантами и попытками быстро вывести деньги через P2P-переводы (перевод напрямую от одного человека другому). Появляются и новые схемы, в том числе связанные с ретрансляцией NFC-сигнала через вредоносные приложения.

Но сложнее всего выявлять социальную инженерию. В таких случаях антифрод должен понимать, насколько логично поведение клиента в конкретный момент. Для этого система оценивает устройство, географию, сумму, время, тип и частоту операций, IP-адрес, привычные категории покупок и другие параметры. Отдельно анализируется последовательность действий. Например, смена пароля, добавление нового устройства, повышение лимита и быстрый вывод денег вместе могут указывать на захват учетной записи.

Почему на уровне процессинга легче заметить массовую атаку

У процессинговой компании нет такой глубины информации о конкретном человеке, как у банка: она не знает его доходы, остатки по счетам или кредитную историю. Зато у процессинга есть другое преимущество — широкий обзор транзакционного потока разных банков и эквайеров.

Это помогает замечать закономерности, которые внутри одного банка могут выглядеть как отдельные события. Например, если с одного устройства за короткое время проходят попытки операций по десяткам карт разных банков, для каждого эмитента это может быть единичный инцидент. На уровне процессинга уже видна массовая атака.

Поэтому современные системы анализируют также связи между картами, устройствами, IP-адресами, аккаунтами и терминалами. Графовая аналитика помогает находить подозрительные кластеры и повторяющиеся маршруты движения денег.

Почему правила и машинное обучение должны работать вместе

Полностью заменить правила машинным обучением в антифроде не получится. Жесткие фильтры нужны там, где риск однозначен: например, при совпадении со стоп-листом, явной автоматизированной атаке или нарушении установленных ограничений. Они же помогают быстро реагировать на новый массовый сценарий, пока модель еще не успела адаптироваться.

ML-модели полезнее в серой зоне. Они оценивают сразу множество факторов и находят сочетания, которые трудно описать простыми условиями. Крупная покупка, новое устройство или поездка за границу сами по себе не говорят о мошенничестве. Но определенная комбинация этих факторов может резко повысить риск.

Поэтому эффективная система обычно работает в несколько уровней: правила отсекают очевидные угрозы, поведенческая аналитика сравнивает операцию с привычным профилем клиента, ML рассчитывает риск, а итоговый модуль выбирает действие.

Не блокировать лишнего

У антифрода есть две возможные ошибки. Первая — пропустить мошенничество. Вторая — заблокировать нормальную операцию. Для бизнеса второй вариант тоже критичен: клиент может сменить смартфон, уехать в отпуск или сделать непривычно крупную покупку и неожиданно столкнуться с отказом.

Поэтому сегодня все чаще используется трехуровневая модель. Операции с низким риском проходят без дополнительных действий. При среднем риске клиенту предлагают подтвердить платеж через 3-D Secure, push-уведомление или биометрию. Высокий риск становится основанием для блокировки.

Такой подход позволяет одновременно снижать потери и не создавать искусственные барьеры для добросовестных клиентов.

Решение за миллисекунды

Все эти проверки должны проходить почти незаметно. Весь цикл авторизации занимает секунды, а на работу антифрод-ядра — получение данных, расчет риска и возврат решения — отводятся миллисекунды.

Поэтому точности модели недостаточно. Она должна работать под высокой нагрузкой, а необходимые данные и профили клиентов — быть заранее подготовлены для быстрого доступа.

Особенно это важно для мгновенных переводов. После отправки денег по СБП или P2P они могут быстро пройти через несколько счетов. Постфактум-анализ поможет разобраться в схеме, но уже не остановит первоначальную операцию.

При этом анализ после авторизации тоже необходим. Некоторые мошеннические связи становятся заметны только через несколько часов или дней. Кроме того, системе нужна постоянная обратная связь: подтвержденный фрод, чарджбэки, результаты расследований и ошибочные блокировки используются для обновления правил и переобучения моделей.

Что определяет эффективность современного антифрода

В 2025 году российские банки с помощью антифрод-систем предотвратили 134,2 млн мошеннических операций — почти вдвое больше, чем годом ранее. Сохранить удалось 13,9 трлн рублей.

Но рост эффективности защиты не делает задачу проще. Очевидный фрод отсекается лучше, поэтому злоумышленники все чаще используют сценарии, где технически легитимные действия смешиваются с социальной инженерией.

Поэтому хороший фрод-мониторинг — это не система, которая блокирует больше всех. Это система, которая видит весь контекст операции, замечает действительно опасные отклонения и остается практически незаметной для клиента, когда все в порядке.