• Ключевая ставка ЦБ14%
  • USD84.070.0%
  • EUR96.590.2%
  • CNY12.530.1%
  • GBP112.430.1%
  • CHF102.440.3%
  • JPY0.540.0%
  • TRY1.720.2%
  • AED22.890.0%
  • KZT0.190.4%
  • BYN27.880.2%
Назад
Утечка персональных данных клиентов: что делать
Личные финансы
14 мин чтения

Утечка персональных данных клиентов: что делать

Автор: Оксана Руденко · Обновлено

Главное

  • Утечка персональных данных — это любой инцидент, при котором чужие люди получили доступ к сведениям о человеке: паспорту, телефону, адресу, геолокации.
  • Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует.
  • Любой звонок с просьбой сообщить коды или перевести деньги на «безопасный счёт» — мошенничество: кладите трубку и звоните в банк сами.
  • Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а если пропустил такой перевод — вернуть клиенту деньги в течение 30 дней.
  • По ФЗ-152 оператор обязан получить согласие до начала обработки персональных данных, а субъект вправе отозвать согласие и потребовать удаления данных.

Если в новостях мелькнуло название вашего банка или сервиса, а следом пришло письмо «подтвердите данные» — это не совпадение. Утечка персональных данных клиентов отличается от абстрактной утечки тем, что злоумышленник знает о вас конкретные вещи: где вы обслуживаетесь, как к вам обращаться, какие услуги подключены. Этого достаточно, чтобы собрать убедительную поддельную страницу входа, приложение с «обновлением безопасности» или скрипт звонка от «службы безопасности».

Разберём, кто и зачем покупает базы клиентов банков и сервисов, как по украденным данным собирают фейковый сайт или приложение и по каким признакам подмена видна за секунду. Отдельно — про звонки «из банка»: какие фразы и требования выдают мошенника. В конце — проверка за минуту по домену, сертификату, номеру и официальному каналу, порядок действий в первые 30 минут, если вы уже перешли по ссылке или установили приложение, и куда сообщить о подделке, чтобы заблокировать доступ к своим данным.

Сравните: три лучших предложения

на 23 сентября 2026 г.

Утечка данных клиентов: чем она отличается от утечки вообще

Утечка персональных данных — это любой инцидент, при котором чужие люди получили доступ к сведениям о человеке: паспорту, телефону, адресу, геолокации. Утечка данных клиентов — частный, но самый опасный случай: утекает не разрозненная информация, а связка «человек + его деньги + его доступы», собранная организацией, которой он доверял. Именно поэтому такая утечка почти всегда конвертируется в прямые финансовые потери, а не просто в спам.

Ключевое отличие — в структуре украденного. Когда утекает база интернет-магазина, злоумышленник получает имя, телефон и историю заказов. Когда утекает база банка, брокера, микрофинансовой организации или крупного сервиса с привязанной картой, в одних руках оказываются: ФИО, паспортные данные, номер телефона, привязанный к онлайн-банку, последние цифры карты, остаток по счёту, а иногда — контрольный вопрос и часть пароля. Такой набор позволяет не уговаривать жертву, а имитировать банк настолько точно, что сомнения не возникают.

Кредитные карты: грейс-период

на 23 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Второе отличие — юридическое. По ФЗ-152 «О персональных данных» оператор обязан получить согласие до начала обработки, использовать данные только для заявленных целей и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5). Субъект вправе отозвать согласие и потребовать удаления данных. Для клиента это означает: организация, у которой вы обслуживаетесь, несёт ответственность за сохранность, а у вас есть законное право запросить, какие именно сведения о вас хранятся и как они защищены. Это рычаг, который стоит использовать после любого инцидента.

Третье отличие — в скорости монетизации. Данные клиентов финансовых организаций продаются и перепродаются в течение часов, а не месяцев. Поэтому реакция «подумаю на выходных» здесь не работает: счётчик идёт на минуты, и первые действия важнее любых последующих разбирательств.

Ингосстрах: от 2 200 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Кто и зачем покупает базы клиентов банков и сервисов

База клиентов финансовой организации — товар с понятной ценностью, поэтому вокруг неё выстроена целая цепочка посредников. Понимание того, кто сидит на другом конце, помогает распознать сценарий атаки ещё до того, как он начнётся.

  • Организаторы телефонных схем. Покупают базы под конкретную кампанию: обзвон «из службы безопасности», «из ЦБ», «из полиции». Им нужны номер телефона, имя, отчество и хотя бы один реальный факт (например, последняя операция), чтобы звучать убедительно.
  • Создатели фишинговых ресурсов. Используют данные для таргетированных рассылок: письмо или SMS приходит с обращением по имени и ссылкой на поддельную страницу входа. Чем полнее база, тем правдоподобнее подделка.
  • «Дропы» и посредники по выводу средств. Им нужны не столько данные жертвы, сколько реквизиты и доступы, которые можно быстро превратить в наличные или переводы.
  • Коллекторы и «пробивщики». Используют утёкшие базы для давления и поиска новых контактов человека — от родственников до работодателя.
  • Перепродавцы. Дробят крупную базу на сегменты и продают повторно: «клиенты с остатком от N», «активные пользователи мобильного банка». Один и тот же человек может попасть в несколько таких сегментов.

ВТБ: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Практический вывод: если вы клиент банка или крупного сервиса, исходите из того, что ваш номер и имя в той или иной комбинации уже могли попасть в чужую выборку. Это не повод для паники, но повод относиться к любому входящему контакту «от имени банка» как к потенциально враждебному по умолчанию.

Как по украденным данным собирают поддельный сайт или приложение

Поддельный ресурс не делают «наугад». Его собирают под конкретную базу, чтобы жертва узнала себя и не заподозрила подмену. Схема обычно состоит из нескольких шагов.

  1. Сбор «легенды». Из утечки берут имя, отчество, последние цифры карты и название банка. Этого достаточно, чтобы в письме написать: «Иван Сергеевич, по вашей карте *1234 замечена подозрительная операция».
  2. Регистрация похожего домена. Берут официальное имя банка и добавляют к нему слова-приманки: «support», «online», «security», «vhod». Визуально адрес выглядит «почти как настоящий».
  3. Копирование интерфейса. Скачивают реальную страницу входа, переносят логотип, шрифты, цвета. Отличия остаются в мелочах: адрес, сертификат, поведение формы.
  4. Сбор вводимых данных. Всё, что жертва вводит — логин, пароль, код из SMS, CVV — уходит злоумышленнику в реальном времени. Иногда после ввода показывают «ошибку» и просят повторить, чтобы собрать больше кодов.
  5. Быстрый вывод. Пока жертва думает, что «заходит в банк», на реальном счёте уже формируются переводы или снятие.

Отдельная ветка — фейковые приложения. Их распространяют через сторонние сайты, мессенджеры и «ссылки от знакомых». Приложение может даже работать как обычное, но параллельно запрашивать доступ к SMS и уведомлениям — то есть к одноразовым кодам, которые и защищают вход.

Общее правило: любые данные, которые у вас просят «для подтверждения личности» на стороннем ресурсе, — это данные, которые в нормальном сценарии банк у вас не спрашивает. Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой запрос — мошенничество.

Ключевая ставка ЦБ РФ

на 23 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Поддельная страница входа: 6 признаков, которые видно за секунду

Проверять подлинность страницы входа нужно до того, как вы ввели логин, а не после. Шесть признаков, которые выдают подделку почти мгновенно:

  1. Адрес в строке браузера. Официальный домен банка — короткий и точный. Если перед ним или после него появились слова, дефисы, лишние точки, цифры или другой домен верхнего уровня — это подделка. Не ориентируйтесь на логотип: его скопировать проще всего.
  2. Отсутствие защищённого соединения. Адрес должен начинаться с https и сопровождаться значком замка. Если браузер прямо предупреждает «Подключение не защищено» — закройте страницу немедленно.
  3. Сертификат сайта. Нажмите на замок и посмотрите, на кого выдан сертификат. Если указано не юридическое имя банка, а случайная компания или физлицо — перед вами подделка.
  4. Форма просит лишнее. Настоящий вход не требует CVV/CVC, полного номера карты, срока действия и кода из SMS одновременно. Если форма собирает всё сразу — это сбор данных, а не вход.
  5. Спешка и угрозы. Текст на странице давит: «счёт будет заблокирован через 15 минут», «подтвердите немедленно». Настоящий банк не торопит клиента на странице входа.
  6. Способ, которым вы попали на страницу. Если вы пришли по ссылке из SMS, письма или мессенджера — закройте её и зайдите в банк вручную: через официальное приложение или набрав адрес сами.

Если хотя бы один признак сработал — не вводите ничего. Перейдите в официальный канал и проверьте, есть ли вообще какая-то проблема со счётом. В большинстве случаев «проблемы» нет: её создал тот, кто прислал ссылку.

Фейковое приложение и «обновление безопасности»: как распознать подмену

Фейковое приложение опаснее поддельной страницы: оно остаётся на телефоне и продолжает работать после того, как вы закрыли браузер. Чаще всего подмену маскируют под «обновление безопасности» или «новую версию банковского клиента».

Признаки подмены:

  • Источник установки. Настоящее банковское приложение ставят из официального магазина приложений или по ссылке с сайта банка. Если вам прислали APK-файл в мессенджере или предлагают «скачать с зеркала» — это подделка.
  • Запрос лишних разрешений. Приложение, которое просит доступ к SMS, списку контактов, звонкам и уведомлениям «для безопасности», — это инструмент перехвата одноразовых кодов. Настоящему клиенту банка такие разрешения не нужны.
  • Название и иконка. Мошенники копируют логотип, но имя разработчика в магазине приложений остаётся чужим. Проверьте его перед установкой.
  • Поведение после запуска. Приложение просит «подтвердить личность» вводом полного номера карты, CVV и кода из SMS — это не вход, а сбор данных.
  • Настойчивое «обновление». Настоящий банк обновляет приложение через магазин, а не через ссылку в SMS с текстом «установите срочно, иначе доступ будет закрыт».

Если вы уже установили такое приложение, действуйте быстро: удалите его, проверьте, какие разрешения оно получало, и смените пароли к банковским сервисам с другого, чистого устройства. Если приложение имело доступ к SMS — считайте, что все одноразовые коды за период его работы могли быть перехвачены.

Отдельно про «обновление безопасности» по телефону: настоящий банк не просит устанавливать что-либо по ссылке из звонка. Положите трубку и проверьте статус приложения в официальном магазине сами.

Звонок «из банка» или «из службы безопасности»: скрипты, которые выдают мошенника

Телефонный сценарий — самый массовый способ монетизации утёкшей базы. Звонящий знает ваше имя, банк и иногда последнюю операцию, поэтому первый вопрос «вы совершали перевод?» звучит правдоподобно. Выдают мошенника конкретные фразы и требования.

  • «Продиктуйте код из SMS для отмены операции». Настоящий сотрудник банка никогда не спрашивает код. Код нужен только для подтверждения операции — то есть для того, чтобы её провести, а не отменить.
  • «Назовите CVV/CVC и срок действия карты». Эти данные не нужны ни для блокировки, ни для «проверки». Их запрашивают только для кражи.
  • «Переведите деньги на безопасный счёт». Такого счёта не существует. Сотрудники банка или ЦБ никогда не предлагают перевести деньги на «безопасный счёт» — любой такой звонок мошеннический.
  • «Вас соединят с ЦБ/полицией». Настоящие ведомства не работают через перевод звонка от банка и не решают вопросы по телефону в режиме реального времени.
  • «Установите программу удалённого доступа». Любое приложение для «помощи оператору» даёт злоумышленнику полный контроль над экраном и входом в банк.
  • Давление и секретность. «Никому не говорите, идёт спецоперация», «у вас 10 минут». Настоящий банк не требует скрывать разговор от близких.

Что делать при таком звонке: положите трубку. Не вступайте в диалог, не уточняйте детали, не «проверяйте» звонящего вопросами — это лишь даёт ему материал. Затем позвоните в банк сами по номеру с обратной стороны карты или через официальное приложение и спросите, есть ли реальные операции или блокировки. Если операция действительно подозрительная, банк сам её приостановит и уведомит вас в приложении, а не требованием кода по телефону.

Проверка за минуту: домен, сертификат, номер, официальный канал

Прежде чем вводить данные или продолжать разговор, потратьте минуту на четыре проверки. Они не требуют специальных знаний и закрывают большинство сценариев.

Что проверяемКак выглядит нормаПризнак подмены
ДоменТочный короткий адрес банка или сервисаЛишние слова, дефисы, цифры, другой домен верхнего уровня
СертификатВыдан на юридическое имя банкаВыдан на стороннюю компанию или физлицо; предупреждение браузера
Номер звонящегоСовпадает с номером на карте или в приложенииНезнакомый номер, подмена номера, «внутренний» добавочный
Официальный каналПриложение банка, номер с карты, сайт, набранный вручнуюСсылка из SMS/письма/мессенджера, звонок «от банка»

Порядок действий простой: получили подозрительное сообщение или звонок — не реагируйте на него, а самостоятельно откройте официальное приложение банка или наберите номер с обратной стороны карты. Если проблема реальна, вы увидите её в приложении. Если нет — вы только что избежали атаки.

Дополнительно: включите уведомления об операциях в приложении банка. Чем быстрее вы видите движение по счёту, тем меньше окно, в которое мошенник успевает вывести деньги. И никогда не переходите по ссылкам, которые пришли вместе с требованием «срочно подтвердить» — срочность сама по себе является признаком обмана.

Уже перешли по ссылке или установили приложение: что сделать в первые 30 минут

Если данные уже введены или приложение установлено, счёт идёт на минуты. Порядок действий — строго по шагам, не отвлекаясь на выяснение отношений с банком или мошенником.

  1. Позвоните в банк по номеру с обратной стороны карты. Сообщите, что вводили данные на стороннем ресурсе или установили приложение из неизвестного источника. Попросите заблокировать карту и доступ к онлайн-банку.
  2. Смените пароли. С чистого устройства — пароль от онлайн-банка, затем от почты, к которой привязан банк. Если пароли совпадали с другими сервисами, смените и там.
  3. Удалите подозрительное приложение и проверьте, какие разрешения оно успело получить, особенно доступ к SMS и уведомлениям.
  4. Проверьте операции. В приложении банка посмотрите все движения за последние сутки, включая мелкие списания — иногда мошенники сначала тестируют карту небольшой суммой.
  5. Зафиксируйте следы. Сохраните ссылку, адрес отправителя SMS или письма, номер звонящего, скриншоты. Это понадобится для заявления.
  6. Если деньги уже списаны — сразу сообщите банку о несогласии с операцией и подайте заявление. Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а если он пропустил перевод на счёт из этой базы — вернуть клиенту деньги в течение 30 дней (ФЗ-161, ред. 369-ФЗ, с 25.07.2024).

Курсы валют ЦБ РФ

на 23 сентября 2026 г.
Доллар США
84,07
0,04%
Евро
96,59
0,23%
Юань
12,53
0,13%

Отдельно про снятие наличных: с 1 сентября 2025 года банки обязаны проверять снятие в банкоматах по признакам мошенничества, установленным Банком России. При подозрении, что клиент действует под влиянием мошенников, выдача ограничивается 50 000 ₽ в сутки на срок до 48 часов с немедленным уведомлением клиента (поправки в ФЗ-161). Если вы получили такое уведомление — это не ошибка, а работающая защита: не пытайтесь обойти её через другие банкоматы, а свяжитесь с банком.

Куда сообщить о подделке и как заблокировать доступ к своим данным

Сообщить о подделке нужно сразу нескольким адресатам — это не только помогает вам, но и останавливает распространение схемы на других клиентов.

  1. Банк или сервис, чьё имя использовали. Позвоните в поддержку и сообщите адрес поддельного сайта или данные фейкового приложения. Банки ведут собственные службы мониторинга фишинга и инициируют блокировку ресурса.
  2. Регулятор в сфере связи и массовых коммуникаций. Через официальный портал можно сообщить о фишинговом ресурсе — это ускоряет его блокировку на уровне провайдеров.
  3. Полиция. Если деньги уже похищены, подайте заявление. Приложите ссылки, номера, скриншоты, выписку по счёту. Заявление — основание для дальнейшего разбирательства и попыток возврата.
  4. Банк-получатель перевода. Если известны реквизиты, куда ушли деньги, банк получателя также уведомляется в рамках разбирательства.

Параллельно закройте доступ к своим данным и снизьте ценность утёкшей информации:

  • Смените пароли ко всем финансовым сервисам и включите двухфакторную аутентификацию везде, где она есть.
  • Проверьте, не оформлены ли на ваше имя кредиты или займы — запросите кредитную историю в бюро кредитных историй. Если обнаружите чужой запрос или заём, сразу оспаривайте его.
  • Отзовите согласие на обработку персональных данных у организации, где произошла утечка: по ФЗ-152 субъект вправе отозвать согласие и потребовать удаления данных. Письменное требование создаёт официальный след и обязывает оператора ответить.
  • Настройте уведомления об операциях и держите отдельную карту для покупок в интернете с небольшим лимитом — так утечка одной карты не откроет доступ к основному счёту.

И главное правило на будущее: любые входящие контакты «от имени банка» проверяйте через официальный канал, а не через того, кто вам позвонил или написал. Это одна привычка, которая закрывает большинство сценариев, построенных на утёкшей базе клиентов.

Часто спрашивают

Сколько банк может выдать наличных, если заподозрит мошенников?
С 1 сентября 2025 года при подозрении, что клиент действует под влиянием мошенников, выдача в банкомате ограничивается 50 000 ₽ в сутки на срок до 48 часов. Клиента об этом немедленно уведомляют.
Можно ли вернуть деньги, если банк пропустил перевод мошенникам?
Да, если перевод ушёл на счёт из базы мошеннических операций ЦБ РФ. Банк обязан вернуть клиенту деньги в течение 30 дней.
Какой срок даётся банку на приостановку подозрительного перевода?
Банк обязан приостановить перевод на счёт из базы мошеннических операций ЦБ РФ на два дня. Это правило действует по ФЗ-161 в редакции 369-ФЗ с 25.07.2024.
Нужно ли сообщать кому-то, если я перешёл по поддельной ссылке?
Да, действовать нужно в первые 30 минут: сообщить в банк и на официальные каналы, где обнаружили подделку. Так доступ к вашим данным можно заблокировать быстрее.
Можно ли отозвать согласие на обработку персональных данных?
Да, по ФЗ-152 субъект вправе отозвать согласие и потребовать удаления своих данных. Оператор при этом обязан был получить согласие до начала обработки и использовать данные только для заявленных целей.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.