• Ключевая ставка ЦБ14%
  • USD84.91 ₽0.6%
  • EUR96.89 ₽0.1%
  • CNY12.65 ₽0.7%
  • GBP112.63 ₽0.0%
  • CHF102.57 ₽0.1%
  • JPY0.54 ₽0.1%
  • TRY1.74 ₽0.6%
  • AED23.12 ₽0.6%
  • KZT0.19 ₽1.1%
  • BYN28.01 ₽0.2%
Назад
Продажа данных банковских карт: как это работает
Личные финансы
13 мин чтения

Продажа данных банковских карт: как это работает

Автор: Полина Григорьева · Обновлено

Главное

  • Под видом данных банковской карты продают не «карту целиком», а элементы цепочки: номер, срок, CVV/CVC, коды из SMS — и всё это уходит мошенникам через теневой рынок с разделением ролей.
  • Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует, любой такой звонок мошеннический.
  • Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание, если вы не передавали никому коды и данные карты (ФЗ-161, ст. 9).
  • При краже денег с карты сразу заблокируйте карту в приложении или по горячей линии, подайте заявление о несогласии с операцией в банк и заявление в полицию — блокировка останавливает дальнейшие списания.
  • С 1 сентября 2025 года банки обязаны проверять снятие наличных в банкоматах по признакам мошенничества Банка России: при подозрении выдача ограничивается 50 000 ₽ в сутки на срок до 48 часов с немедленным уведомлением клиента.

Карточные данные не продают в розницу с рук — это отлаженный теневой конвейер, где у каждого участника своя роль: одни добывают информацию через поддельные сайты и приложения, другие перепродают её оптом, третьи используют для списаний. Понимание этой цепочки — не абстрактный интерес, а практическая защита: зная, что именно утекает и как это попадает к мошенникам, вы быстрее распознаёте ловушку до того, как введёте номер карты или код из SMS.

Сравните: три лучших предложения

на 26 сентября 2026 г.

Разберём, что реально стоит за формулировкой «продажа данных банковских карт», как устроен теневой рынок и по каким признакам вычисляются фишинговые сайты, фейковые приложения и звонки от «сотрудников банка». Отдельно — быстрая проверка домена, сертификата и номера телефона за минуту, порядок действий, если данные уже введены или приложение установлено, и как сообщить в банк, заблокировать карту и доступы, а также снизить риск повторной утечки.

Что именно продают под видом данных банковской карты

На теневом рынке «данные карты» — понятие растяжимое, и цена напрямую зависит от того, насколько полный набор удалось собрать. Самый ходовой товар — так называемый фуллз (fullz): связка из номера карты, срока действия, имени держателя и CVV/CVC. Именно этого набора достаточно для оплаты в большинстве интернет-магазинов, где не требуется дополнительное подтверждение по SMS.

Кредитные карты: грейс-период

на 26 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Отдельно торгуют дамп-данными — информацией с магнитной полосы, которую злоумышленники переносят на пластик-«клон». Это уже инструмент для снятия наличных в банкоматах и оплаты в офлайн-точках. Ещё одна категория — данные для входа в интернет-банк: логин, пароль, а иногда и одноразовые коды, полученные через поддельные страницы. Это самый дорогой товар, потому что даёт доступ к счёту целиком, а не к одной карте.

Продают и «полуфабрикаты»: только номер карты с именем — для фишинговых рассылок, где жертву дожимают до ввода CVV. Бывает и обратный сценарий — перекупщики сбывают устаревшие или частично неверные базы, рассчитывая на невнимательность покупателя. Для владельца карты разницы почти нет: любая утечка номера и срока действия уже создаёт риск. Важно понимать: под «данными карты» мошенник почти всегда подразумевает не один параметр, а комбинацию, которой хватит для списания денег. Поэтому и защита строится не вокруг «секретности номера», а вокруг того, чтобы ни один элемент связки не попал в чужие руки.

Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге

Как устроен теневой рынок карточных данных

Карточные данные не продают в розницу с рук — это отлаженная цепочка с разделением ролей. Понимание этой схемы помогает трезво оценивать риски и не верить в «случайные» утечки.

  1. Сбор. Данные добывают через фишинговые сайты, поддельные приложения, скиммеры на банкоматах, взломы интернет-магазинов и утечки баз. Часто жертва сама вводит всё, что нужно, на поддельной странице.
  2. Валидация. Собранные данные «прогоняют» — проверяют, живая ли карта, есть ли на ней деньги. Для этого используют мелкие тестовые списания или специальные сервисы-чекеры.
  3. Сортировка и упаковка. Данные делят по банкам, регионам, остатку на счёте. Чем выше лимит и «свежее» карта, тем дороже лот.
  4. Сбыт. Продажа идёт на закрытых форумах, в мессенджерах и через автоматизированные магазины с оплатой в криптовалюте. Покупатель получает файл или доступ к базе.
  5. Обналичивание. Деньги выводят через дропперские карты, покупку товаров на перепродажу или переводы на подставные счёта.

ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге

Ключевая особенность рынка — скорость. От момента утечки до попытки списания могут пройти часы. Чем быстрее банк и клиент заметят подозрительную операцию и заблокируют карту, тем меньше потерь. Именно поэтому реакция в первые сутки после инцидента важнее любых последующих разбирательств.

Признаки поддельного сайта, где просят данные карты

Фишинговые страницы копируют дизайн банков, маркетплейсов и сервисов доставки, но почти всегда выдают себя в деталях. Проверяйте их до того, как вводить хоть один символ.

  • Адрес в строке браузера. Домен может отличаться одной буквой, дефисом или лишним словом. Официальный сайт банка всегда на своём домене, а не на «bank-online-pay.ru».
  • Отсутствие защищённого соединения. Если браузер показывает «Не защищено» или предупреждение о сертификате — немедленно закройте страницу.
  • Давление и спешка. «Оплатите в течение 15 минут, иначе заказ отменят», «Ваша карта будет заблокирована» — типичный приём, чтобы вы не успели подумать.
  • Лишние поля. Настоящему магазину для оплаты нужны номер карты, срок, CVV и имя. Если просят ПИН-код, паспортные данные или код из SMS — это мошенники.
  • Странная платёжная форма. Форма ввода карты открывается не на странице банка-эквайера, а прямо на сайте «магазина», без логотипов платёжных систем.
  • Ошибки в тексте и ссылках. Кривые формулировки, битые ссылки на «Политику конфиденциальности», неработающие разделы «О компании» и «Контакты».

Отдельный маркер — переход по ссылке из письма или SMS. Даже если сообщение выглядит как уведомление от банка или маркетплейса, безопаснее открыть сайт вручную, набрав адрес, или через официальное приложение. Никогда не вводите данные карты на странице, куда вас привёл переход из мессенджера.

Как распознать фейковое приложение банка

Поддельные приложения опаснее фишинговых сайтов: они живут в телефоне, получают доступ к уведомлениям и могут перехватывать коды. Распознать подделку можно по нескольким признакам ещё до установки.

Ключевая ставка ЦБ РФ

на 26 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

  • Источник загрузки. Скачивайте приложение только из официального магазина или по ссылке с сайта банка. APK-файлы из мессенджеров и «зеркал» — почти всегда вредоносные.
  • Разработчик. В карточке приложения указано, кто его выпустил. Если вместо банка — частное лицо или неизвестная студия, это подделка.
  • Отзывы и дата публикации. Свежее приложение с парой отзывов и десятками скачиваний — тревожный сигнал.
  • Запрашиваемые разрешения. Настоящему банковскому приложению не нужен доступ к вашим SMS, контактам или буферу обмена. Если оно просит такие права — удаляйте.
  • Поведение после запуска. Подделка может требовать «обновить данные карты», «подтвердить личность» или ввести полный номер с CVV, хотя настоящий банк этого при входе не делает.

Ещё один сценарий — вредоносное приложение под видом «защиты» или «антивируса», которое просят установить по телефону. Сотрудник банка никогда не диктует, что устанавливать на телефон. Если вам звонят и просят поставить программу — это мошенничество, кладите трубку.

Проверьте уже установленные приложения: если среди них есть незнакомое с доступом к уведомлениям или SMS, удалите его и смените пароли. Это особенно важно, если вы недавно переходили по подозрительным ссылкам.

Сценарии звонка от «сотрудника банка» и их маркеры

Телефонное мошенничество остаётся самым массовым способом получить данные карты. Сценарии отточены, но у каждого есть узнаваемые маркеры.

СценарийЧто говорятМаркер обмана
«Подозрительная операция»«С вашей карты пытаются списать деньги, нужно срочно подтвердить личность»Банк не звонит с просьбой назвать код из SMS или CVV
«Безопасный счёт»«Переведите деньги на защищённый счёт, иначе их украдут»Такого счёта не существует — это всегда мошенничество
«Сотрудник ЦБ»«Мы расследуем утечку, продиктуйте данные карты для проверки»ЦБ не работает с клиентами напрямую и не запрашивает данные карт
«Обновление приложения»«Установите программу для защиты, я помогу»Банк не просит ставить сторонние приложения по телефону
«Курьер или служба доставки»«Для возврата оплаты назовите номер карты и код»Для возврата достаточно реквизитов, код из SMS не нужен

Общий признак всех схем — спешка и давление. Мошенник не даёт времени подумать, переключает на «другого специалиста», запрещает класть трубку. Второй маркер — запрос секретных данных: коды из SMS, CVV/CVC, ПИН, полный номер карты. Сотрудники банка и ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами по номеру с обратной стороны карты.

Проверка за минуту: домен, сертификат, номер телефона

Прежде чем вводить данные карты или следовать инструкциям из звонка, потратьте минуту на три простые проверки. Они отсекают большинство атак.

  1. Домен. Посмотрите на адресную строку. Официальный сайт банка — короткий домен, который вы знаете. Подозрительные признаки: лишние слова (pay, secure, online), дефисы, цифры, чужие зоны (.xyz, .top, .online). Не переходите по ссылкам из писем — набирайте адрес вручную.
  2. Сертификат. Нажмите на замок слева от адреса. Сертификат должен быть выдан на имя банка или магазина, а не на «ИП Иванов» или случайный домен. Если браузер предупреждает о небезопасном соединении — закройте страницу.
  3. Номер телефона. Сотрудник банка звонит с номера, указанного на обратной стороне карты или на официальном сайте. Если номер незнакомый, а собеседник представляется банком — положите трубку и перезвоните сами по официальному номеру.

Дополнительно проверьте, есть ли у банка официальное приложение и совпадает ли его название с тем, что вам называют. Если сомневаетесь — зайдите в приложение банка и посмотрите, нет ли там уведомлений о подозрительных операциях. Настоящие предупреждения банк показывает в приложении и в SMS, а не только в телефонном разговоре.

Эти три проверки занимают меньше минуты, но именно они чаще всего останавливают мошенника. Если хотя бы один пункт вызывает сомнение — не вводите данные и не выполняйте указания.

Что делать, если вы уже ввели данные или установили приложение

Паника здесь плохой советчик, но и медлить нельзя. Действуйте по шагам, не дожидаясь списаний.

  1. Немедленно заблокируйте карту. Это можно сделать в приложении банка или по горячей линии. Блокировка останавливает дальнейшие списания.
  2. Смените пароли. Обновите пароль от интернет-банка и от почты, к которой он привязан. Если использовали тот же пароль на других сайтах — смените и там.
  3. Удалите подозрительное приложение. Если вы установили программу по просьбе «сотрудника банка», удалите её и проверьте телефон антивирусом. Заодно проверьте разрешения оставшихся приложений.
  4. Проверьте операции. Посмотрите историю по карте и счёту. Зафиксируйте все подозрительные списания — они понадобятся для заявления.
  5. Сообщите в банк. Позвоните по официальному номеру и расскажите, что произошло: какие данные попали в чужие руки, когда и при каких обстоятельствах.

Если деньги уже списали, у вас есть ограниченное время на реакцию. Сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание, если вы не передавали никому коды и данные карты. Чем раньше вы обратитесь, тем выше шансы вернуть деньги. Сохраняйте все чеки, скриншоты и номера обращений — они пригодятся при разбирательстве.

Отдельно: если вы ввели данные на фишинговом сайте, но списаний ещё нет, всё равно заблокируйте карту и перевыпустите её. Данные могли попасть в базу, и попытка списания может произойти позже.

Как сообщить в банк и заблокировать карту и доступы

Порядок действий при краже денег с карты чётко определён: сначала блокировка, затем заявления. Не откладывайте ни один шаг.

  1. Заблокируйте карту. Через приложение (раздел «Карты» → «Заблокировать») или по горячей линии банка. Это останавливает дальнейшие списания.
  2. Подайте заявление о несогласии с операцией. В банк — лично в отделении или через приложение, если такая функция есть. Укажите операцию, с которой не согласны, дату и сумму.
  3. Напишите заявление в полицию. По факту мошенничества. Возьмите талон-уведомление — он подтверждает обращение.
  4. Сохраните доказательства. Скриншоты операций, SMS от банка, запись звонка (если есть), чеки. Всё это пригодится и банку, и следствию.
  5. Проверьте доступы. Смените пароль от интернет-банка, отвяжите чужие устройства, если банк показывает активные сессии. При необходимости перевыпустите карту.

Банк рассматривает заявление и принимает решение о возмещении. Если вы не передавали никому коды и данные карты, а сообщили о проблеме вовремя, шансы на возврат высоки. Отказ можно обжаловать — в самом банке, а затем в суде.

Дополнительно: с 1 сентября 2025 года банки обязаны проверять снятие наличных в банкоматах по признакам мошенничества, установленным Банком России. При подозрении, что клиент действует под влиянием мошенников, выдача ограничивается 50 000 ₽ в сутки на срок до 48 часов с немедленным уведомлением клиента. Это ещё один механизм защиты, но он не отменяет необходимости самому блокировать карту и подавать заявления.

Курсы валют ЦБ РФ

на 25 сентября 2026 г.
Доллар США
84,91 ₽
▲ 0,6%
Евро
96,89 ₽
▲ 0,15%
Юань
12,65 ₽
▲ 0,72%

Как снизить риск повторной утечки данных

После инцидента главная задача — не допустить второго. Мошенники часто возвращаются к тем, кто уже «засветился», поэтому меняйте привычки, а не только карту.

  • Перевыпустите карту. Новый номер и CVV обнуляют старые данные. Если карта была привязана к сервисам, привяжите новую заново.
  • Заведите отдельную карту для интернета. Держите на ней минимальную сумму, а основную храните на другом счёте без привязки к онлайн-платежам.
  • Включите уведомления. SMS или push о каждой операции — самый быстрый способ заметить чужое списание.
  • Установите лимиты. Ограничьте суммы онлайн-операций и снятия наличных в настройках приложения.
  • Не храните данные карты в браузере и мессенджерах. Автозаполнение удобно, но при утечке устройства данные окажутся у злоумышленника.
  • Проверьте, где ещё «светились» данные. Если вы вводили карту на сомнительном сайте, смените пароли и проверьте почту на подозрительные входы.

Полезно понимать, как с вашими данными должны обращаться легальные сервисы. По ФЗ-152 оператор персональных данных обязан получить согласие до начала обработки, использовать данные только для заявленных целей и хранить персональные данные граждан РФ на серверах в России. Вы вправе отозвать согласие и потребовать удаления данных. Если сервис не может объяснить, зачем ему данные карты, — не передавайте их.

И последнее: относитесь к своим данным как к деньгам. Код из SMS, CVV и ПИН не сообщают никому — ни «банку», ни «полиции», ни «службе безопасности». Это правило закрывает большинство сценариев повторной утечки.

Часто спрашивают

Сколько действуют данные карты после утечки?
Срок жизни карточных данных в теневом обороте ограничен: после блокировки карты они обесцениваются, поэтому продавцы стараются реализовать их быстро. Именно поэтому при подозрении на утечку важно сразу заблокировать карту в приложении или по горячей линии — блокировка останавливает дальнейшие списания.
Можно ли вернуть деньги, если картой расплатились без вашего согласия?
Да, если вы не передавали никому коды и данные карты. Сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание (ФЗ-161, ст. 9).
Какой срок даётся, чтобы оспорить операцию по карте?
Обратиться в банк нужно не позднее следующего дня после того, как вы узнали об операции. При этом заявление о несогласии с операцией подаётся в банк, а заявление о краже — в полицию.
Как проверить, настоящий ли сайт или приложение банка?
Проверьте домен, сертификат и номер телефона — это занимает минуту и описано в отдельном разделе статьи. Помните: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует.
Нужно ли согласие на обработку персональных данных?
Да, по ФЗ-152 оператор обязан получить согласие до начала обработки ПДн, обрабатывать данные только для заявленных целей и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5). Вы вправе отозвать согласие и потребовать удаления данных.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.