
Утечка персональных данных клиентов: что делать
Автор: Оксана Руденко · Обновлено
Главное
- Утечка персональных данных — это любой инцидент, при котором чужие люди получили доступ к сведениям о человеке: паспорту, телефону, адресу, геолокации.
- Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует.
- Любой звонок с просьбой сообщить коды или перевести деньги на «безопасный счёт» — мошенничество: кладите трубку и звоните в банк сами.
- Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а если пропустил такой перевод — вернуть клиенту деньги в течение 30 дней.
- По ФЗ-152 оператор обязан получить согласие до начала обработки персональных данных, а субъект вправе отозвать согласие и потребовать удаления данных.
Если в новостях мелькнуло название вашего банка или сервиса, а следом пришло письмо «подтвердите данные» — это не совпадение. Утечка персональных данных клиентов отличается от абстрактной утечки тем, что злоумышленник знает о вас конкретные вещи: где вы обслуживаетесь, как к вам обращаться, какие услуги подключены. Этого достаточно, чтобы собрать убедительную поддельную страницу входа, приложение с «обновлением безопасности» или скрипт звонка от «службы безопасности».
Разберём, кто и зачем покупает базы клиентов банков и сервисов, как по украденным данным собирают фейковый сайт или приложение и по каким признакам подмена видна за секунду. Отдельно — про звонки «из банка»: какие фразы и требования выдают мошенника. В конце — проверка за минуту по домену, сертификату, номеру и официальному каналу, порядок действий в первые 30 минут, если вы уже перешли по ссылке или установили приложение, и куда сообщить о подделке, чтобы заблокировать доступ к своим данным.
Сравните: три лучших предложения
на 23 сентября 2026 г.Утечка данных клиентов: чем она отличается от утечки вообще
Утечка персональных данных — это любой инцидент, при котором чужие люди получили доступ к сведениям о человеке: паспорту, телефону, адресу, геолокации. Утечка данных клиентов — частный, но самый опасный случай: утекает не разрозненная информация, а связка «человек + его деньги + его доступы», собранная организацией, которой он доверял. Именно поэтому такая утечка почти всегда конвертируется в прямые финансовые потери, а не просто в спам.
Ключевое отличие — в структуре украденного. Когда утекает база интернет-магазина, злоумышленник получает имя, телефон и историю заказов. Когда утекает база банка, брокера, микрофинансовой организации или крупного сервиса с привязанной картой, в одних руках оказываются: ФИО, паспортные данные, номер телефона, привязанный к онлайн-банку, последние цифры карты, остаток по счёту, а иногда — контрольный вопрос и часть пароля. Такой набор позволяет не уговаривать жертву, а имитировать банк настолько точно, что сомнения не возникают.
Кредитные карты: грейс-период
на 23 сентября 2026 г.Второе отличие — юридическое. По ФЗ-152 «О персональных данных» оператор обязан получить согласие до начала обработки, использовать данные только для заявленных целей и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5). Субъект вправе отозвать согласие и потребовать удаления данных. Для клиента это означает: организация, у которой вы обслуживаетесь, несёт ответственность за сохранность, а у вас есть законное право запросить, какие именно сведения о вас хранятся и как они защищены. Это рычаг, который стоит использовать после любого инцидента.
Третье отличие — в скорости монетизации. Данные клиентов финансовых организаций продаются и перепродаются в течение часов, а не месяцев. Поэтому реакция «подумаю на выходных» здесь не работает: счётчик идёт на минуты, и первые действия важнее любых последующих разбирательств.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Кто и зачем покупает базы клиентов банков и сервисов
База клиентов финансовой организации — товар с понятной ценностью, поэтому вокруг неё выстроена целая цепочка посредников. Понимание того, кто сидит на другом конце, помогает распознать сценарий атаки ещё до того, как он начнётся.
- Организаторы телефонных схем. Покупают базы под конкретную кампанию: обзвон «из службы безопасности», «из ЦБ», «из полиции». Им нужны номер телефона, имя, отчество и хотя бы один реальный факт (например, последняя операция), чтобы звучать убедительно.
- Создатели фишинговых ресурсов. Используют данные для таргетированных рассылок: письмо или SMS приходит с обращением по имени и ссылкой на поддельную страницу входа. Чем полнее база, тем правдоподобнее подделка.
- «Дропы» и посредники по выводу средств. Им нужны не столько данные жертвы, сколько реквизиты и доступы, которые можно быстро превратить в наличные или переводы.
- Коллекторы и «пробивщики». Используют утёкшие базы для давления и поиска новых контактов человека — от родственников до работодателя.
- Перепродавцы. Дробят крупную базу на сегменты и продают повторно: «клиенты с остатком от N», «активные пользователи мобильного банка». Один и тот же человек может попасть в несколько таких сегментов.
ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Практический вывод: если вы клиент банка или крупного сервиса, исходите из того, что ваш номер и имя в той или иной комбинации уже могли попасть в чужую выборку. Это не повод для паники, но повод относиться к любому входящему контакту «от имени банка» как к потенциально враждебному по умолчанию.
Как по украденным данным собирают поддельный сайт или приложение
Поддельный ресурс не делают «наугад». Его собирают под конкретную базу, чтобы жертва узнала себя и не заподозрила подмену. Схема обычно состоит из нескольких шагов.
- Сбор «легенды». Из утечки берут имя, отчество, последние цифры карты и название банка. Этого достаточно, чтобы в письме написать: «Иван Сергеевич, по вашей карте *1234 замечена подозрительная операция».
- Регистрация похожего домена. Берут официальное имя банка и добавляют к нему слова-приманки: «support», «online», «security», «vhod». Визуально адрес выглядит «почти как настоящий».
- Копирование интерфейса. Скачивают реальную страницу входа, переносят логотип, шрифты, цвета. Отличия остаются в мелочах: адрес, сертификат, поведение формы.
- Сбор вводимых данных. Всё, что жертва вводит — логин, пароль, код из SMS, CVV — уходит злоумышленнику в реальном времени. Иногда после ввода показывают «ошибку» и просят повторить, чтобы собрать больше кодов.
- Быстрый вывод. Пока жертва думает, что «заходит в банк», на реальном счёте уже формируются переводы или снятие.
Отдельная ветка — фейковые приложения. Их распространяют через сторонние сайты, мессенджеры и «ссылки от знакомых». Приложение может даже работать как обычное, но параллельно запрашивать доступ к SMS и уведомлениям — то есть к одноразовым кодам, которые и защищают вход.
Общее правило: любые данные, которые у вас просят «для подтверждения личности» на стороннем ресурсе, — это данные, которые в нормальном сценарии банк у вас не спрашивает. Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой запрос — мошенничество.
Ключевая ставка ЦБ РФ
на 23 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Поддельная страница входа: 6 признаков, которые видно за секунду
Проверять подлинность страницы входа нужно до того, как вы ввели логин, а не после. Шесть признаков, которые выдают подделку почти мгновенно:
- Адрес в строке браузера. Официальный домен банка — короткий и точный. Если перед ним или после него появились слова, дефисы, лишние точки, цифры или другой домен верхнего уровня — это подделка. Не ориентируйтесь на логотип: его скопировать проще всего.
- Отсутствие защищённого соединения. Адрес должен начинаться с https и сопровождаться значком замка. Если браузер прямо предупреждает «Подключение не защищено» — закройте страницу немедленно.
- Сертификат сайта. Нажмите на замок и посмотрите, на кого выдан сертификат. Если указано не юридическое имя банка, а случайная компания или физлицо — перед вами подделка.
- Форма просит лишнее. Настоящий вход не требует CVV/CVC, полного номера карты, срока действия и кода из SMS одновременно. Если форма собирает всё сразу — это сбор данных, а не вход.
- Спешка и угрозы. Текст на странице давит: «счёт будет заблокирован через 15 минут», «подтвердите немедленно». Настоящий банк не торопит клиента на странице входа.
- Способ, которым вы попали на страницу. Если вы пришли по ссылке из SMS, письма или мессенджера — закройте её и зайдите в банк вручную: через официальное приложение или набрав адрес сами.
Если хотя бы один признак сработал — не вводите ничего. Перейдите в официальный канал и проверьте, есть ли вообще какая-то проблема со счётом. В большинстве случаев «проблемы» нет: её создал тот, кто прислал ссылку.
Фейковое приложение и «обновление безопасности»: как распознать подмену
Фейковое приложение опаснее поддельной страницы: оно остаётся на телефоне и продолжает работать после того, как вы закрыли браузер. Чаще всего подмену маскируют под «обновление безопасности» или «новую версию банковского клиента».
Признаки подмены:
- Источник установки. Настоящее банковское приложение ставят из официального магазина приложений или по ссылке с сайта банка. Если вам прислали APK-файл в мессенджере или предлагают «скачать с зеркала» — это подделка.
- Запрос лишних разрешений. Приложение, которое просит доступ к SMS, списку контактов, звонкам и уведомлениям «для безопасности», — это инструмент перехвата одноразовых кодов. Настоящему клиенту банка такие разрешения не нужны.
- Название и иконка. Мошенники копируют логотип, но имя разработчика в магазине приложений остаётся чужим. Проверьте его перед установкой.
- Поведение после запуска. Приложение просит «подтвердить личность» вводом полного номера карты, CVV и кода из SMS — это не вход, а сбор данных.
- Настойчивое «обновление». Настоящий банк обновляет приложение через магазин, а не через ссылку в SMS с текстом «установите срочно, иначе доступ будет закрыт».
Если вы уже установили такое приложение, действуйте быстро: удалите его, проверьте, какие разрешения оно получало, и смените пароли к банковским сервисам с другого, чистого устройства. Если приложение имело доступ к SMS — считайте, что все одноразовые коды за период его работы могли быть перехвачены.
Отдельно про «обновление безопасности» по телефону: настоящий банк не просит устанавливать что-либо по ссылке из звонка. Положите трубку и проверьте статус приложения в официальном магазине сами.
Звонок «из банка» или «из службы безопасности»: скрипты, которые выдают мошенника
Телефонный сценарий — самый массовый способ монетизации утёкшей базы. Звонящий знает ваше имя, банк и иногда последнюю операцию, поэтому первый вопрос «вы совершали перевод?» звучит правдоподобно. Выдают мошенника конкретные фразы и требования.
- «Продиктуйте код из SMS для отмены операции». Настоящий сотрудник банка никогда не спрашивает код. Код нужен только для подтверждения операции — то есть для того, чтобы её провести, а не отменить.
- «Назовите CVV/CVC и срок действия карты». Эти данные не нужны ни для блокировки, ни для «проверки». Их запрашивают только для кражи.
- «Переведите деньги на безопасный счёт». Такого счёта не существует. Сотрудники банка или ЦБ никогда не предлагают перевести деньги на «безопасный счёт» — любой такой звонок мошеннический.
- «Вас соединят с ЦБ/полицией». Настоящие ведомства не работают через перевод звонка от банка и не решают вопросы по телефону в режиме реального времени.
- «Установите программу удалённого доступа». Любое приложение для «помощи оператору» даёт злоумышленнику полный контроль над экраном и входом в банк.
- Давление и секретность. «Никому не говорите, идёт спецоперация», «у вас 10 минут». Настоящий банк не требует скрывать разговор от близких.
Что делать при таком звонке: положите трубку. Не вступайте в диалог, не уточняйте детали, не «проверяйте» звонящего вопросами — это лишь даёт ему материал. Затем позвоните в банк сами по номеру с обратной стороны карты или через официальное приложение и спросите, есть ли реальные операции или блокировки. Если операция действительно подозрительная, банк сам её приостановит и уведомит вас в приложении, а не требованием кода по телефону.
Проверка за минуту: домен, сертификат, номер, официальный канал
Прежде чем вводить данные или продолжать разговор, потратьте минуту на четыре проверки. Они не требуют специальных знаний и закрывают большинство сценариев.
| Что проверяем | Как выглядит норма | Признак подмены |
|---|---|---|
| Домен | Точный короткий адрес банка или сервиса | Лишние слова, дефисы, цифры, другой домен верхнего уровня |
| Сертификат | Выдан на юридическое имя банка | Выдан на стороннюю компанию или физлицо; предупреждение браузера |
| Номер звонящего | Совпадает с номером на карте или в приложении | Незнакомый номер, подмена номера, «внутренний» добавочный |
| Официальный канал | Приложение банка, номер с карты, сайт, набранный вручную | Ссылка из SMS/письма/мессенджера, звонок «от банка» |
Порядок действий простой: получили подозрительное сообщение или звонок — не реагируйте на него, а самостоятельно откройте официальное приложение банка или наберите номер с обратной стороны карты. Если проблема реальна, вы увидите её в приложении. Если нет — вы только что избежали атаки.
Дополнительно: включите уведомления об операциях в приложении банка. Чем быстрее вы видите движение по счёту, тем меньше окно, в которое мошенник успевает вывести деньги. И никогда не переходите по ссылкам, которые пришли вместе с требованием «срочно подтвердить» — срочность сама по себе является признаком обмана.
Уже перешли по ссылке или установили приложение: что сделать в первые 30 минут
Если данные уже введены или приложение установлено, счёт идёт на минуты. Порядок действий — строго по шагам, не отвлекаясь на выяснение отношений с банком или мошенником.
- Позвоните в банк по номеру с обратной стороны карты. Сообщите, что вводили данные на стороннем ресурсе или установили приложение из неизвестного источника. Попросите заблокировать карту и доступ к онлайн-банку.
- Смените пароли. С чистого устройства — пароль от онлайн-банка, затем от почты, к которой привязан банк. Если пароли совпадали с другими сервисами, смените и там.
- Удалите подозрительное приложение и проверьте, какие разрешения оно успело получить, особенно доступ к SMS и уведомлениям.
- Проверьте операции. В приложении банка посмотрите все движения за последние сутки, включая мелкие списания — иногда мошенники сначала тестируют карту небольшой суммой.
- Зафиксируйте следы. Сохраните ссылку, адрес отправителя SMS или письма, номер звонящего, скриншоты. Это понадобится для заявления.
- Если деньги уже списаны — сразу сообщите банку о несогласии с операцией и подайте заявление. Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а если он пропустил перевод на счёт из этой базы — вернуть клиенту деньги в течение 30 дней (ФЗ-161, ред. 369-ФЗ, с 25.07.2024).
Курсы валют ЦБ РФ
на 23 сентября 2026 г.Отдельно про снятие наличных: с 1 сентября 2025 года банки обязаны проверять снятие в банкоматах по признакам мошенничества, установленным Банком России. При подозрении, что клиент действует под влиянием мошенников, выдача ограничивается 50 000 ₽ в сутки на срок до 48 часов с немедленным уведомлением клиента (поправки в ФЗ-161). Если вы получили такое уведомление — это не ошибка, а работающая защита: не пытайтесь обойти её через другие банкоматы, а свяжитесь с банком.
Куда сообщить о подделке и как заблокировать доступ к своим данным
Сообщить о подделке нужно сразу нескольким адресатам — это не только помогает вам, но и останавливает распространение схемы на других клиентов.
- Банк или сервис, чьё имя использовали. Позвоните в поддержку и сообщите адрес поддельного сайта или данные фейкового приложения. Банки ведут собственные службы мониторинга фишинга и инициируют блокировку ресурса.
- Регулятор в сфере связи и массовых коммуникаций. Через официальный портал можно сообщить о фишинговом ресурсе — это ускоряет его блокировку на уровне провайдеров.
- Полиция. Если деньги уже похищены, подайте заявление. Приложите ссылки, номера, скриншоты, выписку по счёту. Заявление — основание для дальнейшего разбирательства и попыток возврата.
- Банк-получатель перевода. Если известны реквизиты, куда ушли деньги, банк получателя также уведомляется в рамках разбирательства.
Параллельно закройте доступ к своим данным и снизьте ценность утёкшей информации:
- Смените пароли ко всем финансовым сервисам и включите двухфакторную аутентификацию везде, где она есть.
- Проверьте, не оформлены ли на ваше имя кредиты или займы — запросите кредитную историю в бюро кредитных историй. Если обнаружите чужой запрос или заём, сразу оспаривайте его.
- Отзовите согласие на обработку персональных данных у организации, где произошла утечка: по ФЗ-152 субъект вправе отозвать согласие и потребовать удаления данных. Письменное требование создаёт официальный след и обязывает оператора ответить.
- Настройте уведомления об операциях и держите отдельную карту для покупок в интернете с небольшим лимитом — так утечка одной карты не откроет доступ к основному счёту.
И главное правило на будущее: любые входящие контакты «от имени банка» проверяйте через официальный канал, а не через того, кто вам позвонил или написал. Это одна привычка, которая закрывает большинство сценариев, построенных на утёкшей базе клиентов.
Часто спрашивают
- Сколько банк может выдать наличных, если заподозрит мошенников?
- С 1 сентября 2025 года при подозрении, что клиент действует под влиянием мошенников, выдача в банкомате ограничивается 50 000 ₽ в сутки на срок до 48 часов. Клиента об этом немедленно уведомляют.
- Можно ли вернуть деньги, если банк пропустил перевод мошенникам?
- Да, если перевод ушёл на счёт из базы мошеннических операций ЦБ РФ. Банк обязан вернуть клиенту деньги в течение 30 дней.
- Какой срок даётся банку на приостановку подозрительного перевода?
- Банк обязан приостановить перевод на счёт из базы мошеннических операций ЦБ РФ на два дня. Это правило действует по ФЗ-161 в редакции 369-ФЗ с 25.07.2024.
- Нужно ли сообщать кому-то, если я перешёл по поддельной ссылке?
- Да, действовать нужно в первые 30 минут: сообщить в банк и на официальные каналы, где обнаружили подделку. Так доступ к вашим данным можно заблокировать быстрее.
- Можно ли отозвать согласие на обработку персональных данных?
- Да, по ФЗ-152 субъект вправе отозвать согласие и потребовать удаления своих данных. Оператор при этом обязан был получить согласие до начала обработки и использовать данные только для заявленных целей.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Риски утечки персональных данных: чем это грозит
ЧитатьЛичные финансыЧто считается утечкой персональных данных
ЧитатьЛичные финансыПроверка утечек персональных данных: как узнать
ЧитатьЛичные финансыНарушение ФЗ-152 о персональных данных: что грозит
ЧитатьЛичные финансыЦель ФЗ-152 о персональных данных: зачем он нужен
ЧитатьЛичные финансыСтатья 6 152-ФЗ о персональных данных: разбор
ЧитатьИз словаря
Разберём термины из статьи простыми словами.