Почему ваше селфи с паспортом больше не сработает

Человек в банке выбирает карту.
Человек в банке выбирает карту.

Биометрия, бюрократия и бессилие: почему старый онбординг превратился в ад

До всего этого зоопарка с лимитами и базами IMEI удалённая идентификация выглядела до смешного просто. Открываешь приложение банка, фоткаешь разворот паспорта, делаешь селфи с открытыми глазами и закрытым ртом — и всё, ты клиент. 15 минут, и карта виртуально у тебя в телефоне. Красота же.

Проблема в том, что эта красота работала в обе стороны. Дропы плодились быстрее кроликов: один комплект документов — иногда слитый, иногда добровольно отданный за три тысячи рублей — превращался в десяток карт в разных банках за вечер. Я сам ради эксперимента в 2023 году открыл три карты в трёх банках за час. Никто не спросил, зачем мне столько. Никто не позвонил. Система просто схавала паспортные данные и пропустила дальше.

А теперь цифры, от которых реально тошнит. По итогам 2024 года потери граждан от телефонных и интернет-мошенников перевалили за 250 миллиардов рублей. Четверть триллиона. Это не опечатка. Банки при этом разводили руками: мол, переводы добровольные, клиент сам нажал кнопку, мы тут ни при чём. Формально — да, не прикопаешься. По факту — система онбординга работала как конвейер по штамповке инструментов для вывода украденного.

Биометрия, которая должна была стать панацеей, на деле превратилась в фикцию. Селфи с паспортом — это не биометрия, это просто фотография. Никакой привязки к Единой биометрической системе в большинстве банков не требовали. Скан паспорта проходил элементарную проверку на геометрию и наличие водяных знаков, но отличить оригинал от качественной копии на экране ноутбука система не могла. Я видел кейсы, где люди открывали счета по фоткам паспортов, найденным в Telegram-ботах. Это не хакерство, это смешно.

И самое поганое — банки знали об этой дыре. Знали и ничего не делали, потому что гонка за количеством новых клиентов перевешивала любые риски. Отдел комплаенса формально отбивался: «Мы проверили, паспорт действителен, гражданин не в чёрных списках». А то, что этот гражданин уже открыл пятнадцатую карту за неделю — ну, извините, не наша компетенция. Данные между банками не передавались, общей базы дропов не существовало. Каждый играл в свою песочницу, пока мошенники спокойно загребали миллиарды.

К 2025 году стало очевидно: старый онбординг — это не просто уязвимость, это дыра размером с бюджет небольшого региона. И латать её придётся на законодательном уровне, потому что добровольно банки свой конвейер останавливать не собирались.

Законодательный хлыст: лимит в 20 карт и база IMEI как новая реальность

Второй антимошеннический пакет пролетел через Госдуму мгновенно — второе и третье чтения приняли разом, без пауз и проволочек. В марте 2025-го его отправили в Совет Федерации, и там, судя по настроениям, резину тянуть не будут. Законодатели наконец-то вышли из спячки и заехали серому карточному рынку сразу с обеих сторон.

Суть простая, почти издевательски простая. С 1 сентября 2026 года в одном банке нельзя будет держать более 10 карт (лимит может быть пересмотрен). Хоть дебетовых, хоть кредитных, хоть виртуальных — 10 и баста. А с 2027 года вступает общий лимит: 20 карт на человека во всех кредитных организациях суммарно. Двадцать, Карл. Не двести, не пятьсот — двадцать.

Знаю ребят, у которых только зарплатных карт штук семь валялось в ящике стола — с разных мест работы, с кэшбеками, с бесплатным обслуживанием «по акции». Теперь такой номер не пройдёт. Банки будут обязаны проверять общее количество карт клиента и отказывать в выпуске новой, если лимит превышен. Механизм проверки пока не до конца ясен — видимо, через бюро кредитных историй или какую-то надстройку над ЦБ, — но сам факт: конвейер по штамповке пластика для дропов останавливают физически.

И это только половина истории. Вторая — единая база IMEI-кодов. Закон обязывает создать систему, которая будет отслеживать серые и краденые трубки по их аппаратным идентификаторам. Подменные номера, сим-боксы на сто каналов, звонки «от службы безопасности банка» с левых устройств — всё это должно отправиться на свалку. По крайней мере, в теории.

Честно? Я скептик. IMEI подделывается на коленке за 15 минут, и китайские мастерские по перепрошивке никуда не делись. Но даже грубая фильтрация отсечёт процентов 70-80 самых тупых схем — а это уже сотни тысяч звонков в день. Плюс операторов связи теперь можно будет бить рублём: если звонок прошёл через их сеть с подменного номера, а система антифрода его не заблокировала — возмещать ущерб будут из своего кармана. Вот это реально работает. Когда финансовый директор видит счёт на десятки миллионов, магия происходит быстрее, чем при любых регуляторных увещеваниях.

База IMEI вкупе с лимитом карт создаёт двойной зажим. Раньше дроп мог держать по 50-70 карт в разных банках и принимать переводы на подставные симки. Теперь каналы перекрывают с обеих сторон: меньше карт — меньше точек приёма украденного, меньше серых трубок — меньше возможностей для обзвона. Волшебной таблетки нет, но метод рабочий.

Скан паспорта и период охлаждения: как банки будут отсеивать дропов

Раньше онбординг выглядел как селфи на фоне ковра. Фоткаешь разворот паспорта, криво снимаешь лицо на фронталку — и через пять минут у тебя виртуальная карта. Дропы этим пользовались без зазрения совести: один и тот же паспорт гулял по десятку банков, а лимиты на выпуск если и были, то внутренние, разрозненные. Теперь халява закончилась.

С 2027 года банки обязаны перед выпуском карты пробивать клиента через единую систему. Не просто «покажите паспорт и улыбнитесь», а полноценная проверка: сколько карт на этого человека уже выпущено во всех банках суммарно. Если система насчитала 20 штук — всё, приехали. Отказ, даже не извинятся. Алгоритму плевать, что пятнадцать из них вы забыли в ящике стола, а три потеряли в общаге в 2019-м. Двадцать есть двадцать.

Самое забавное — как это технически взбесит дроповодов. Раньше схема была простая: нагнал двадцать студентов, каждому оформил по пять карт в разных банках, получил сотню приёмников для украденных сумм. Теперь студент с пятью картами в Сбере, Тинькофф и Альфе — уже исчерпал четверть лимита. Масштабировать схему станет на порядок сложнее. Не невозможно — дропы найдут левые паспорта, скупку документов никто не отменял, — но маржинальность просядет. Меньше карт на человека → больше людей нужно вовлекать → выше риск палева.

И вот тут начинается самое интересное — период охлаждения. Шесть часов. Представьте: вы пытаетесь перевести крупную сумму на свежевыпущенную карту, а система антифрода помечает операцию как подозрительную. Не потому что вы злодей, а потому что паттерн похож: новая карта, первый перевод, сумма выше среднего. И вместо мгновенного зачисления — блокировка на шесть часов. Экран телефона вежливо сообщает: «Операция приостановлена, подождите». Ни отменить, ни ускорить.

Шесть часов — это специально рассчитанный срок. Мошенники давят на жертву через эмоции: «срочно переведите, иначе счёт заблокируют», «вам звонят из ЦБ, действуйте немедленно». Адреналин, паника, трясущиеся руки в приложении. Дайте человеку шесть часов — и он остынет, перезвонит в банк, жене, другу. Схема разваливается. Конечно, тех, кто сам хочет перевести деньги мошенникам, это не спасёт — но таких меньшинство. Большинство жертв действуют в состоянии аффекта, и пауза работает.

Параллельно вступает в силу норма о материальной ответственности. Если банк пропустил перевод на дроп-карту после того, как система антифрода явно сигнализировала о риске, — банк платит пострадавшему из своего кармана. То же самое с операторами связи: пропустили подменный номер, с которого обзванивали жертву, — будьте добры компенсировать ущерб. Схема «мы просто оказываем услуги связи» больше не прокатит.

Только не думайте, что это решит все проблемы разом. Дропы адаптируются: будут использовать карты, выпущенные до введения лимитов, переключатся на крипту и P2P-площадки без банковского участия. Но для массового мошенничества — того самого, что выносит по миллиарду рублей в месяц с пенсионеров, — это чувствительный удар. Банки теперь дважды подумают, прежде чем штамповать карты как горячие пирожки: себе дороже.

Госуслуги на замке и финансовый детектор лжи: скрытые механизмы защиты

Пока все обсуждают лимиты и сканы паспортов, в тени остаются два механизма, которые перевернут правила игры сильнее, чем кажется. Первый — защита Госуслуг. Второй — финансовая ответственность банков и операторов. Первый пункт звучит как бюрократическая скука — ну правда, кого сейчас удивишь двухфакторкой? А вот второй — тихая мина, которую заложили под весь рынок.

Начнём с Госуслуг. Сейчас аккаунт на портале — это ключ от всего: кредиты, выписки, сделки с недвижимостью. Мошенники это знают лучше нас. Схема отработана до автоматизма: звонок «из службы безопасности», жертва диктует код из СМС, и через пять минут у неё уже висит микрозайм на 300 тысяч. Пакет обязывает внедрить дополнительные инструменты защиты — и это не просто капча с картинками. Речь о многоуровневой аутентификации, привязанной к биометрии и устройствам. Заходишь с нового IP или незнакомого девайса — система потребует подтверждение через банковское приложение или личную явку в МФЦ. Взломать аккаунт станет на порядок сложнее, даже если жертва сама назвала пароль.

Теперь к главному — финансовому детектору лжи. Раньше схема была простая: банк вроде как должен проверять подозрительные переводы, но если клиент сам нажал «подтвердить» — извините, деньги ушли, претензии не принимаются. Оператор связи вообще был в домике: «мы только трубу предоставили, а кто по ней звонит — не наше дело». Теперь этот номер не пройдёт.

Пакет вводит прямую материальную ответственность. Если банк пропустил перевод на мошеннический счёт, который уже есть в базе ЦБ, — возвращает деньги из своего кармана. Если оператор пропустил звонок с подставного IMEI, который должен был быть заблокирован в единой базе, — тоже платит. Не клиент. Не государство. А конкретный банк или сотовый оператор. За каждый эпизод.

Я разговаривал с ребятами из антифрод-отдела одного крупного банка. Они в тихом ужасе. Раньше их система могла пропустить перевод с формулировкой «клиент подтвердил лично в приложении» — и отдел риск-менеджмента закрывал инцидент. Теперь каждое такое решение будет стоить денег. Причём немалых: по статистике, средний чек у социнженеров сейчас 150-250 тысяч рублей. Умножаем на количество инцидентов в месяц — получаем миллионы убытков для банка.

Это значит, что алгоритмы станут параноидальными. Перевод в три часа ночи на новый счёт? Заморозка. Получатель в другом регионе, хотя клиент никогда туда не переводил? Период охлаждения. Сумма круглая и нетипичная? Звонок от живого оператора с кучей вопросов. Банки будут перестраховываться по каждому чиху, потому что цена ошибки теперь — реальные деньги.

Но вот в чём ирония. Фраза «я сам перевёл деньги мошенникам» теперь не спасёт ни клиента, ни банк. Система обязана быть умнее социального инженера. Не смогла — плати. Лучшего двигателя для антифрод-систем и не придумаешь.

Цена комфорта: как новый онбординг ударит по обычным клиентам и банкам

Ну всё, с одой законодателям закончили. Давайте начистоту: бесплатного ничего не бывает. И платить будут все — и клиенты, и банки. Просто в разной валюте.

Представьте студента, который впервые в жизни приходит за дебетовой картой. Раньше это было: паспорт показал, анкету заполнил, через 15 минут вышел с пластиком. Теперь это целый квест: сначала пробивают паспорт по базам МВД, тут же проверяют, не угнали ли его Госуслуги через ЕСИА, затем лезут в кредитную историю, сверяют IMEI телефона, и на закуску — не числится ли он в реестре дропов. И вот он сидит в отделении 40 минут, пока менеджер с каменным лицом ждёт ответа от всех этих систем. А если какая-то из них отвалилась? Приходите завтра.

А теперь про кэшбэк-коллекционеров. Знаете таких — у них 15 карт разных банков, потому что в одном 5% на бензин, в другом 10% на аптеки, в третьем кэшбэк на Ozon по четвергам в полнолуние. Я лично знаю человека с 12 картами. Он не дроп, он просто жадный до кэшбэка. Так вот, когда лимит в 20 карт заработает по-настоящему, начнётся веселье. Банки получат доступ к общей базе и увидят: «Так, у этого товарища уже 19 карт в 8 банках. Наша будет двадцатой. Точно выпускаем?» И начнут перестраховываться. Заблокируют десятую карту просто потому, что «вы слишком активный пользователь банковских услуг, это подозрительно». Алгоритм не объяснит, что вы просто охотитесь за милями «Аэрофлота».

Теперь о грустном для банков. Им придётся перелопатить вообще всё. Фронтальные системы онбординга, бэкенды интеграции с госбазами, антифрод-движки, CRM-ки — всё это нужно переписывать. Моя грубая прикидка: средний банк из топ-30 потратит на доработку софта от 80 до 150 миллионов рублей. Крупные — под 300-400 миллионов. Это не хотелки маркетинга, это жёсткое требование: не встроился в новые рельсы — плати штрафы и компенсации клиентам, которых развели мошенники.

И вот тут возникает кривой стимул. Банку проще отказать в онбординге, чем рисковать. Система видит: клиент менял телефон три месяца назад, паспорт получен не в том регионе, где он сейчас, плюс у него уже есть три карты в других банках. Формально ничего криминального. Но алгоритм скажет: «Отказ». Не потому что клиент плохой, а потому что дешевле отказать, чем потом разбираться с фродом и возмещать ущерб.

Помните, я говорил про период охлаждения в 6 часов? Так вот, для онбординга это тоже работает. Хочешь карту — подожди. Система проверит, не числится ли за тобой два десятка карт, не всплывал ли твой IMEI в мошеннических схемах, не пытался ли кто-то прямо сейчас взломать твой аккаунт на Госуслугах. В теории — защита. На практике — клиент психанёт и уйдёт в банк, который пока не встроился в систему и не так строг. Но это ненадолго: штрафы быстро научат всех строгости.

2
1