• Ключевая ставка ЦБ14%
  • USD84.40 ₽0.4%
  • EUR96.74 ₽0.2%
  • CNY12.56 ₽0.3%
  • GBP112.65 ₽0.2%
  • CHF102.65 ₽0.2%
  • JPY0.54 ₽0.4%
  • TRY1.73 ₽0.3%
  • AED22.98 ₽0.4%
  • KZT0.19 ₽0.5%
  • BYN27.94 ₽0.2%
Назад
Двухфакторная аутентификация ВТБ: как подключить
Личные финансы
13 мин чтения

Двухфакторная аутентификация ВТБ: как подключить

Автор: Оксана Руденко · Обновлено

Главное

  • Мошенники обходят двухфакторную аутентификацию ВТБ через поддельные сайты, фейковые приложения и звонки «из службы безопасности».
  • Официальный адрес ВТБ — это домен банка, а не «vtb-online-login», «vtb-bezopasnost», «vtb24-support» и подобные.
  • Подмену легко проверить за минуту: по домену, сертификату, номеру телефона и отправителю СМС.
  • Если вы уже ввели код или установили поддельное приложение — сразу сообщите в ВТБ и заблокируйте доступ.
  • Настройте уведомления и лимиты заранее, чтобы успеть остановить списание.

Двухфакторная аутентификация ВТБ задумана как второй барьер на пути мошенника: даже с украденным логином и паролем без кода из СМС войти в личный кабинет нельзя. Проблема в том, что обходят этот барьер не техническим взломом, а вашими руками — через поддельный сайт, фейковое приложение или звонок «из службы безопасности». И здесь работает жёсткое правило: код из СМС — аналог вашей подписи, назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Ниже — разбор реальных сценариев: как мошенники обходят защиту, чем выдаёт себя поддельный сайт ВТБ и фейковое приложение в сторах, какие схемы используют при звонках с кодом. Отдельно — проверка за минуту (домен, сертификат, номер, отправитель СМС), порядок действий, если вы уже ввели код или установили чужое приложение, и как сообщить в ВТБ о мошенничестве и заблокировать доступ. В финале — настройка уведомлений и лимитов, чтобы успеть остановить списание.

Сравните: три лучших предложения

на 25 сентября 2026 г.

Как мошенники обходят двухфакторную аутентификацию ВТБ

Двухфакторная аутентификация ВТБ рассчитана на то, что для входа и подтверждения операции нужны два независимых фактора: то, что вы знаете (логин, пароль), и то, чем владеете (телефон с кодом из SMS, push-уведомлением или биометрией). Уязвимость здесь не в самой технологии, а в человеке: злоумышленники почти никогда не «взламывают» второй фактор технически — они убеждают владельца отдать его добровольно либо подменяют среду, в которой вы вводите данные.

Ключевой юридический момент, который стоит усвоить до всех сценариев: код из SMS — аналог вашей подписи. Назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Это не формальность, а основа, из которой вытекают все дальнейшие схемы.

Кредитные карты: грейс-период

на 25 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Основные направления атак:

  • Социальная инженерия по телефону. Самый массовый канал: звонок «из службы безопасности», «из полиции», «от оператора связи» с просьбой продиктовать код или установить программу.
  • Фишинг. Поддельный сайт или приложение, где вы сами вводите логин, пароль и код — они уходят мошеннику в реальном времени.
  • Подмена SIM и перехват. Если на ваше имя оформлена чужая сим-карта, злоумышленник может получать ваши SMS. По закону на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024): с 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах — чужая симка на ваше имя это инструмент мошенников.
  • Удалённый доступ. Программа, которую жертва ставит сама, даёт мошеннику экран телефона и доступ к push-подтверждениям.

Общий знаменатель всех схем один: второй фактор либо отдают словами, либо вводят на чужой странице, либо теряют контроль над устройством, где он приходит. Поэтому защита строится не на «секретном коде», а на привычке проверять, с кем и где вы имеете дело.

Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге

Поддельный сайт ВТБ: как выглядит и чем выдать себя

Фишинговый сайт копирует дизайн банка почти безупречно: те же цвета, логотип, шрифты, форма входа. Расчёт на то, что человек смотрит на картинку, а не на адресную строку. Отличия почти всегда лежат в деталях, которые видно за пару секунд, если знать, куда смотреть.

Признаки подделки, которые стоит проверять по порядку:

  1. Домен. Официальный адрес ВТБ — это домен банка, а не «vtb-online-login», «vtb-bezopasnost», «vtb24-support» и подобные. Мошенники добавляют слова-приманки, дефисы, лишние буквы, меняют одну букву на похожую.
  2. Протокол и сертификат. Адрес должен начинаться с https, а замок в строке браузера — раскрываться в сертификат, выданный на имя банка. Самозваный сертификат или его отсутствие — красный флаг.
  3. Спешка на странице. Всплывающие окна «сессия истекает», «подтвердите данные немедленно», таймер обратного отсчёта — давление, чтобы вы не успели подумать.
  4. Лишние поля. Настоящий вход не просит «полный номер карты», «CVV», «код из SMS» на одном экране с логином и паролем.
  5. Ссылка, по которой вы пришли. Если переход был из SMS, мессенджера или письма «от банка» — это уже повод закрыть страницу и зайти в приложение самостоятельно.

БСПБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге

Практическое правило: никогда не входите в банк по ссылке из сообщения. Откройте приложение ВТБ или наберите адрес вручную. Если сайт открылся из письма — закройте вкладку, даже если внешне всё «правильно»: адрес мог быть подменён визуально, а сертификат — оформлен на чужое имя.

Отдельно насторожитесь, если после ввода данных страница «зависла», выдала ошибку или перекинула на главную без входа. Это типичный сценарий: ваши логин, пароль и код уже ушли мошеннику, а сайт просто тянет время, пока он входит в настоящий банк.

Фейковое приложение ВТБ: признаки подмены в сторах и по ссылке

Поддельное приложение опаснее фишингового сайта: оно живёт на телефоне, выглядит как родное и может запрашивать доступ к SMS, уведомлениям и экрану. Установить его можно двумя путями — из магазина приложений или по прямой ссылке (APK-файл, «обновление», «бета-версия»).

Как распознать подмену в сторах:

  • Издатель. Смотрите не на название приложения, а на разработчика. У настоящего приложения ВТБ издатель — сам банк, а не «VTB Support», «VTB Mobile LLC» или частное лицо.
  • Отзывы и дата. У фейка мало отзывов, они свежие и шаблонные, приложение появилось недавно, хотя «версия» заявлена как давно существующая.
  • Запрашиваемые разрешения. Настоящее банковское приложение не требует доступ к чтению всех SMS, к списку контактов или к управлению экраном.
  • Реклама внутри. Всплывающие баннеры, «акции», предложения перейти по ссылке — для банковского клиента нетипично.

Признаки подмены при установке по ссылке:

  1. Вам присылают файл или ссылку на «обновление приложения ВТБ» в мессенджере, по SMS или по почте. Банк так не распространяет приложения.
  2. Установка требует разрешить установку из неизвестных источников. Для официального приложения это не нужно.
  3. После установки приложение просит «подтвердить личность», введя логин, пароль и код из SMS — это прямой сбор данных.
  4. Программа просит включить «специальные возможности» или доступ к уведомлениям — так мошенник читает ваши push-подтверждения и SMS.

Важно знать

Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Источник: consultant.ru

Что делать: удалите подозрительное приложение, не вводите в нём никаких данных, проверьте, не выданы ли ему опасные разрешения, и смените пароль к банку с другого, чистого устройства. Если приложение уже получало доступ к уведомлениям — считайте, что коды подтверждения могли быть перехвачены, и действуйте по сценарию из раздела о вводе кода.

Звонок «из службы безопасности ВТБ»: сценарии развода с кодом

Телефонное мошенничество под банк строится по одному каркасу: вас выводят из равновесия, создают дефицит времени и подводят к тому, чтобы вы сами назвали код или установили программу. Голос уверенный, на фоне — «шум колл-центра», номер подменён на похожий банковский.

Типовые сценарии:

  • «Подозрительная операция». Сообщают о попытке перевода или списания, предлагают «отменить» — и просят код из SMS. Код на самом деле подтверждает перевод мошеннику.
  • «Вас взломали, нужен новый безопасный счёт». Уговаривают перевести деньги на «защищённый» счёт или снять наличные и передать курьеру.
  • «Служба безопасности, установите приложение для защиты». Просят поставить программу удалённого доступа — после этого мошенник видит ваш экран и подтверждения.
  • «Сотрудник полиции / ЦБ». Подключают «второго специалиста», чтобы усилить давление и придать схеме официальность.
  • «Оператор связи, продлите SIM». Просят код из SMS — так получают доступ к вашему номеру и перехватывают банковские коды.

Как вести себя в разговоре:

  1. Положите трубку. Банк не решает вопросы безопасности по входящему звонку с просьбой назвать код.
  2. Не называйте код из SMS, push, не диктуйте CVV, пароль, номер карты полностью.
  3. Не устанавливайте никаких приложений по просьбе звонящего, не включайте демонстрацию экрана.
  4. Не переводите деньги на «безопасные счета» — такого понятия в реальной практике банка нет.
  5. Перезайдите в приложение ВТБ сами и проверьте операции. Если что-то настораживает — позвоните в банк по номеру с обратной стороны карты.

Помните главное: код из SMS — аналог вашей подписи. Назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Любой звонок, где звучит просьба «продиктовать код», — мошенничество, независимо от того, как представился собеседник.

Проверка за минуту: домен, сертификат, номер, отправитель СМС

Большинство атак разбивается о короткую проверку перед тем, как вы введёте данные или ответите на звонок. Приучите себя прогонять четыре пункта — это занимает меньше минуты.

Что проверяемНормаТревожный признак
Домен сайтаОфициальный адрес банка, набранный вручную или из закладкиСлова-приманки, дефисы, лишние буквы, переход по ссылке из сообщения
Сертификат (замок в строке)Выдан на имя банка, соединение httpsНет замка, сертификат на чужое имя, предупреждение браузера
Номер звонящегоЗвонок с номера с обратной стороны карты, если вы сами набралиВходящий «от банка» с просьбой назвать код; подмена номера
Отправитель СМССообщения от банка в официальном канале, без ссылок на ввод данныхСсылка на «вход», «обновление», «отмену операции»; просьба перезвонить по чужому номеру

Порядок действий при любом контакте «от банка»:

  1. Не отвечайте на входящий «из службы безопасности» — положите трубку.
  2. Не переходите по ссылкам из SMS, писем и мессенджеров.
  3. Откройте приложение ВТБ или наберите адрес банка вручную, проверьте операции.
  4. Если нужен банк — звоните по номеру с обратной стороны вашей карты.
  5. Проверьте, какие сим-карты оформлены на ваше имя, на Госуслугах: чужая симка на ваше имя — инструмент мошенников.

Отдельно про СМС: если сообщение торопит («операция будет отменена через 5 минут») или содержит ссылку — это почти наверняка фишинг. Настоящее уведомление банка информирует, но не требует срочно перейти куда-то и ввести данные.

Что делать, если уже ввели код или установили приложение

Паника здесь — плохой советчик, а время решает. Чем быстрее вы перекроете доступ, тем выше шанс остановить списание. Действуйте по шагам, не дожидаясь «подтверждений» от звонящего.

  1. Прервите контакт. Положите трубку, закройте подозрительный сайт, удалите фейковое приложение.
  2. Смените пароль к интернет-банку и мобильному приложению — с другого, заведомо чистого устройства.
  3. Позвоните в банк по номеру с обратной стороны карты и сообщите о случившемся: попросите заблокировать доступ и карты, если есть риск.
  4. Проверьте операции в приложении и выписке. Зафиксируйте всё подозрительное: суммы, время, получателей.
  5. Отвяжите чужие устройства и сессии, если такая возможность есть в настройках безопасности, и заново войдите только со своего телефона.
  6. Отзовите опасные разрешения. Если ставили приложение по ссылке — проверьте доступ к SMS, уведомлениям, «специальным возможностям» и удалите всё лишнее.
  7. Проверьте сим-карты на своё имя через Госуслуги: лишние номера — потенциальный канал перехвата кодов.

Если деньги уже списаны, не тяните с обращением в банк — письменное заявление с описанием обстоятельств и требованием разобраться подаётся в отделение или через приложение. Приложите скриншоты, номера, с которых звонили, тексты сообщений. По факту мошенничества имеет смысл подать заявление в полицию: это фиксирует событие и помогает в дальнейшем разбирательстве.

Важно понимать: если вы сами назвали код, банк вправе не возмещать похищенное — код из SMS является аналогом вашей подписи. Это не повод опускать руки: чем раньше вы сообщите и заблокируете доступ, тем больше шансов остановить дальнейшие списания и вернуть хотя бы часть средств по горячим следам.

Как сообщить в ВТБ о мошенничестве и заблокировать доступ

Обращение в банк — это не «жалоба ради галочки», а способ остановить операции и создать официальный след. Чем конкретнее вы опишете ситуацию, тем быстрее её отработают.

Каналы обращения:

  • Телефон банка — номер с обратной стороны вашей карты. Первый и самый быстрый шаг: блокировка карт, доступов, фиксация инцидента.
  • Приложение ВТБ — раздел поддержки и чат: можно приложить скриншоты и описать обстоятельства.
  • Отделение банка — для письменного заявления, если речь о списании и возврате средств.

Что подготовить и сообщить:

  1. Дату, время и суть произошедшего: звонок, сайт, приложение, ввод кода.
  2. Номера телефонов, с которых звонили, тексты SMS, адреса сайтов и ссылки.
  3. Суммы и время подозрительных операций, если они уже прошли.
  4. Скриншоты экранов, сообщений, уведомлений.
  5. Данные об установленном фейковом приложении, если оно было.

Что попросить у банка:

  • Заблокировать карты и доступ к интернет-банку, если есть риск.
  • Отвязать посторонние устройства и активные сессии.
  • Зафиксировать обращение и выдать его номер — он пригодится при дальнейшей переписке.
  • Разъяснить порядок оспаривания операций и сроки рассмотрения.

Параллельно стоит подать заявление в полицию: мошенничество — уголовно наказуемое деяние, и официальное заявление помогает и в разбирательстве с банком, и в поиске злоумышленников. Сохраняйте все документы и переписку — это ваша доказательная база.

После инцидента обязательно смените пароли, проверьте сим-карты, оформленные на ваше имя, и пересмотрите настройки уведомлений и лимитов — об этом в следующем разделе.

Важно знать

Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.

Источник: consultant.ru

Настройка уведомлений и лимитов, чтобы успеть остановить списание

Даже идеальная осторожность не даёт стопроцентной гарантии, поэтому второй рубеж — это настройки, которые позволяют заметить чужую операцию раньше, чем она станет необратимой. Логика простая: чем быстрее вы увидите списание, тем быстрее его остановите.

Что настроить в приложении ВТБ:

  1. Уведомления по всем операциям. Включите push и SMS-информирование по каждой операции, а не только по крупным суммам. Мелкое списание — часто «проверка» карты мошенником перед крупным.
  2. Лимиты на операции. Установите дневные и разовые лимиты на переводы и платежи. Даже если доступ украдут, ущерб будет ограничен.
  3. Лимиты на онлайн-покупки и снятие. Отдельно ограничьте интернет-платежи и снятие наличных — это частые каналы вывода.
  4. География операций. Если такая опция доступна, ограничьте операции своим регионом или страной.
  5. Биометрия и подтверждение входа. Включите вход по отпечатку или лицу и подтверждение операций в приложении — это снижает риск входа по украденному паролю.
  6. Контроль устройств и сессий. Периодически проверяйте список активных устройств и завершайте незнакомые сессии.

Отдельно про телефон и номер:

  • Установите пароль на SIM-карту, чтобы её нельзя было переставить в другое устройство.
  • Проверьте на Госуслугах, какие сим-карты оформлены на ваше имя: чужая симка — прямой канал перехвата банковских кодов. По закону на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно, лишние блокируются.
  • Не отключайте уведомления банка «чтобы не мешали» — это ровно тот сигнал, который первым сообщит о мошенничестве.

Практический ориентир: если уведомление пришло, а вы операцию не совершали — не ждите, звоните в банк по номеру с обратной стороны карты и блокируйте карту. Настроенные лимиты и мгновенные уведомления превращают потенциально необратимое списание в операцию, которую ещё можно остановить.

Часто спрашивают

Какой адрес у настоящего сайта ВТБ?
Официальный адрес ВТБ — это домен банка, а не «vtb-online-login», «vtb-bezopasnost», «vtb24-support» и подобные. Если в адресной строке стоит что-то кроме домена банка, сайт поддельный — закройте его и не вводите данные.
Сколько сим-карт может быть оформлено на одного человека?
Не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024). С 1 апреля 2025 года новые сверх лимита не оформляют, а с 1 ноября 2025 года лишние блокируются.
Можно ли вернуть деньги, если сам назвал код из СМС?
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Как проверить, не оформлены ли на меня чужие сим-карты?
Проверить оформленные на вас номера можно на Госуслугах. Чужая симка на ваше имя — это инструмент мошенников, поэтому такие номера стоит заблокировать.
Нужно ли сообщать в ВТБ, если я уже ввёл код на подозрительном сайте?
Да, чем быстрее вы сообщите в банк, тем выше шанс остановить списание. Сразу после обращения заблокируйте доступ и проверьте, какие уведомления и лимиты у вас настроены.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.