Архитектура обмана

Архитектура обмана
Изображение создано нейросетью
Цифровое мошенничество давно перестало быть набором разрозненных эпизодов. Это выстроенные схемы, где легальные сервисы используются как инструменты, а люди — как часть инфраструктуры.

Код из СМС, оформление доставки или перевод в пару кликов — и человек, сам того не зная, оказывается в цепочке. В этом тексте расскажу о том, как работают такие схемы, где искать уязвимости, и что можно противопоставить, кроме надежды на авось.

Зачем злоумышленникам коды даже от «мирных» сервисов

Цифровая идентичность человека сегодня — это стратегический актив. И злоумышленники стремятся к ней вовсе не ради доступа к конкретному сервису, а как к универсальному инструменту для дальнейших атак. На первый взгляд может показаться, что код подтверждения от службы доставки или агрегатора еды не представляет интереса. Но это ошибка. Современная, «нормальная» киберпреступность давно мыслит не категориями точечных взломов, а построением целостных экосистем, в которых человек превращается в управляемого цифрового двойника.

Любой код подтверждения, даже из абсолютно «мирного» приложения, открывает путь к учетной записи, а через нее может быть начата цепочка атак. Сценарии варьируются: захват и смена пароля, замена номера телефона, привязка новой почты, восстановление доступа к другим сервисам через связки SSO или OAuth. Получив контроль над аккаунтом, злоумышленник получает возможность эскалации, то есть постепенного продвижения к более значимым активам: мобильному банку, маркетплейсам, системам дистанционного обслуживания, электронным кошелькам, госуслугам.

Этим же объясняется интерес к казалось бы второстепенным платформам. Они часто используются как обманчиво безопасный вход, через который можно обойти антифрод-системы: например, при перехвате двухфакторной аутентификации, когда нужный код приходит не из банка, а из «нейтрального» сервиса. В отдельных случаях используются схемы с подменой данных, в том числе для вывода средств, манипуляций с бонусами или возвратами.

Но особенно важны такие доступы в многоходовых, масштабируемых атаках. Привязка «чистого» аккаунта к чужой карте, запуск фейковых транзакций, фиктивные покупки и возвраты — все это элементы хорошо отлаженных схем. Если за атакой стоят организованные группы, то «мирные» сервисы становятся строительным материалом для целых «ферм» аккаунтов — фабрик, где автоматизировано все: от запроса кода до участия в атаке. Это уже не эпизодическая киберпреступность, а полноценный подпольный рынок.

Такой подход опасен не только на уровне частных пользователей. Проблема приобретает системный характер, поскольку подрывает доверие к базовым процедурам идентификации. Получив даже один код, злоумышленник может стать теневым владельцем цифрового следа гражданина. А оттуда уже рукой подать до электронных кошельков, кредитов, порталов госуслуг, а в ряде случаев  и до фальсификации цифровых документов.

Государство понимает масштаб угрозы. Сегодня уже реализуются инициативы по интеграции коммерческих платформ в национальные системы мониторинга аномальной активности. Это означает, что даже обращение к «мирному» сервису может отслеживаться как потенциальный индикатор угрозы. Потому что именно с таких мелочей чаще всего и начинается атака.

Как работает мошенничество через межсервисное взаимодействие

Самые сложные цифровые преступления — это не взломы и не вирусы, а схемы, в которых злоумышленник действует как архитектор распределенной системы. Он выстраивает взаимодействие между сервисами, как будто проектирует микросервисную архитектуру, но только в этом случае на выходе не продукт, а отмытые деньги, обманутые граждане и замаскированные следы.

В таких схемах участвуют платформы разного типа: службы доставки, финтех, маркетплейсы, техподдержка. Все они связаны с пользователем через разные каналы, но не обмениваются информацией между собой. Ни один сервис не видит всей картины, а только свою часть. Этим и пользуются злоумышленники, они строят многоуровневые цепочки, где каждый шаг выглядит легитимно, но в совокупности они ведут к финансовому преступлению.

Типовая механика такова: на платформе доставки или e-commerce создается аккаунт, чаще всего с уже скомпрометированными или купленными данными. К нему привязывается платежный инструмент, например карта жертвы или чужой финтех-кошелек. Следом инициируется транзакция: фиктивный заказ, возврат, перевод средств третьему лицу. А дальше — дробление цепочки. Деньги частично проходят через «мулов» — обычных людей, которых втянули в схему, а остальная часть уходит на анонимные счета, в обменники, на криптобиржи.

Эти схемы трудно выявлять и расследовать прежде всего потому, что в цифровом пространстве ответственность размыта. Каждый сервис считает свои действия правомерными: заказ  был, оплата  прошла, получатель зарегистрирован. Нет сквозной аналитики, нет единого центра, который видит всю событийную цепочку. Пока государственные платформы мониторинга и расследования только формируются, злоумышленники пользуются этим вакуумом.

Дополнительную сложность создает то, что преступная активность маскируется под повседневную: суммы небольшие, действия похожи на обычные покупки, поведение пользователей  предсказуемо нормальное. Все сделано так, чтобы не вызвать тревоги ни у системы, ни у человека. Особенно если последний сам участвует в схеме.

Здесь важно признать: гражданин  не всегда жертва, но почти всегда инструмент. Он может быть втянут в схему как пассивно (его данные используют без ведома), так и активно — по наивности, доверчивости или ради «легких денег».

Самые древние приемы, например «оформить заказ для друга», «получить перевод и передать» или «помочь с оплатой», до сих пор работают. Чуть современнее — схемы с обещанием процента за регистрацию на платформе, покупку SIM-карты, подтверждение входа. А самая актуальная — передача кода из СМС.

Именно таким образом вы, не зная об этом, можете быть вписаны в преступную цепочку. На ваш аккаунт в сервисе доставки оформляют курьера. Курьер, ничего не подозревая, приезжает к пожилому человеку, которому по сценарию звонит «сотрудник банка» или «оперативник». Деньги, выданные под предлогом спасения сбережений, оказываются у злоумышленника — через вас и сервис, в котором вы зарегистрированы. Вы просто «удобный аккаунт». Но и цифровой след остается за вами.

Опасность в том, что даже без прямого ущерба человек может стать участником уголовного дела. В лучшем случае свидетелем, в худшем — соучастником. Преступление становится распределенным, как и его исполнение. Это делает цифровую гигиену не этикой, а вопросом личной и правовой безопасности.

Государственное противодействие строится на формировании национальных платформ кросс-сервисного мониторинга, интеграции логов платформ с антифрод-центрами, применении графовых баз и систем машинного анализа. Но пока они развиваются, главный барьер — это осознанность. Люди должны перестать воспринимать коды и аккаунты как что-то «несерьезное». Все это — валюта в чужой преступной архитектуре.

Как действуют злоумышленники, и где дают сбой цифровые платформы

Разговаривая о технологиях, которые используют киберпреступники, важно помнить: они атакующая сторона. Это значит, что все методы, о которых мы можем говорить сегодня, уже стали достоянием общественности. Настоящие угрозы – это  те, о которых мы еще не знаем. Особенно в контексте растущего потенциала искусственного интеллекта.

Тем не менее, в арсенале современных злоумышленников уже сейчас есть целый набор технологий, позволяющих действовать быстро, массово и точно. Прежде всего — это автоматизация атак. Ботнеты и скрипты позволяют выполнять массовую регистрацию аккаунтов, подбирать коды подтверждения, генерировать фишинговые сообщения. Все эти процессы давно переведены на рельсы промышленного производства.

Второе — это анализ утечек, OSINT-методики, построение цифровых профилей. Когда утекшие данные сочетаются с открытыми источниками, получается весьма точная «цифровая картинка» жертвы. С ее помощью подбираются оптимальные точки входа — как технические, так и поведенческие. И вот здесь начинается то, что я бы назвал «социальной инженерией 2.0».

Речь идет уже не просто о телефонных звонках «из банка», а о коммуникации, максимально приближенной к реальной: deepfake-голоса, имитация поведенческих паттернов, генерация писем и сообщений в привычной стилистике, вплоть до поддельных интерфейсов. Все выглядит правдоподобно, потому что создается с учетом ваших же цифровых привычек.

К этой же категории относится и фарминг цифровых идентичностей — создание «ферм» аккаунтов, которые накапливают поведенческую историю и «созревают» до легализации более сложных операций. Это позволяет организовывать масштабные, хорошо замаскированные схемы, в которых ключевую роль играют именно платформенные уязвимости.

И да, стоит бросить камень и в наш общий огород. Злоумышленники давно научились использовать легальные API через плохо настроенные валидации, слабые интеграционные шины и недоработки в межсервисной логике. Это один из самых недооцененных векторов: преступник не ломает систему, он работает с ней по правилам, но в своей интерпретации.

Теперь о слабых местах самих цифровых платформ. Без разбора конкретных кейсов сложно говорить о точных уязвимостях, но есть общие паттерны. Самая очевидная — примитивная аутентификация. Reliance on SMS-коды до сих пор остается стандартом, несмотря на то что они легко перехватываются через фишинг, сим-слив или даже прямую подделку запроса. При этом валидация личности зачастую формальна, а двухфакторная аутентификация  отсутствует.

Не менее критична разрозненность систем обнаружения аномалий. Без сквозной аналитики каждый сервис живет в своей логике безопасности и не видит, что происходит «по соседству». Это создает слепые зоны, которыми пользуются злоумышленники.

И наконец — отсутствие адаптивных сценариев проверки. Это типичная проблема, которую часто объясняют нехваткой ресурсов или «нецелесообразностью». В результате система не умеет гибко реагировать на нестандартную активность: скачки по географии, входы с необычных устройств, аномальные шаблоны поведения. То, что раньше вызывало бы тревогу, теперь просто проходит фоном.

Типовые сервисы в зоне риска

Когда речь идет о цифровом мошенничестве, важно понимать: злоумышленники ищут не просто «дыру», а экосистему, где можно сочетать скорость, доверие и анонимность. И таких зон риска немало.

1. P2P-платформы

Сервисы мгновенных переводов между пользователями изначально задумывались как инструмент удобства. Но именно сочетание скорости, относительной анонимности и слабого KYC превратило их в ключевой узел криминальных схем. Через P2P-сети злоумышленники запускают дробление сумм, переводят деньги между кошельками и банковскими картами, обходя лимиты и антифрод-мониторинг.

Особенно активно используется социальная инженерия: «вернуть ошибочный перевод», «помочь другу», «перекинуть деньги срочно». Жертва совершает транзакцию сама, считая это безобидным действием. А для усиления анонимности применяются одноразовые виртуальные карты и электронные кошельки. Итог — не только обналичивание, но и вовлечение случайных граждан в схемы. Многие узнают об этом только тогда, когда к ним приходят правоохранители.

2. Доставка, каршеринг и маркетплейсы

Сервисы доставки, онлайн-торговли и каршеринга кажутся безопасными, но именно они становятся стартовой точкой множества атак. Причина проста: массовость и минимальная проверка. На этом фоне процветают схемы с фиктивными заказами и возвратами, когда деньги выводятся на альтернативные реквизиты, или доставка используется для легализации нелегальных товаров.

В «серой зоне» находятся аренда и перепродажа «чистых» аккаунтов, с которых уже оформляются операции. Для обхода антифрода злоумышленники используют цифровую историю реальных людей, что делает атаки практически невидимыми. Каршеринг — отдельная тема: украденные или поддельные данные позволяют брать авто, перепродавать аренду, а иногда и использовать машины для перевозки запрещенных грузов.

3. Микрофинансовые сервисы и экспресс-кредиты

Здесь уязвимость диктует сама модель — скорость и минимум проверок. МФО, чтобы оставаться конкурентными, снижают порог идентификации, чем пользуются мошенники. Скрипты и боты массово подают заявки, подбирают комбинации данных, обходят элементарные фильтры. В результате оформляются займы на подставных лиц, а деньги быстро уходят через сеть «мулов» или P2P.

Отдельный прием — вовлечение реального человека через «передачу кода»: жертву убеждают помочь «завершить заявку», а через минуту она уже должник по кредиту, который никогда не оформляла. Удар приходится не только по гражданам, но и по бизнесу: рост невозвратов, падение доверия, давление регуляторов.

4. Службы поддержки — «ахиллесова пята» цифровой инфраструктуры

Оператор колл-центра для пользователя — представитель компании. Именно это доверие эксплуатируют мошенники. Подмена номера, deepfake-голос, фейковые скрипты — все это превращает обычный звонок в оружие социальной инженерии.

Параллельно работают массовые рассылки SMS и email с вредоносными ссылками и поддельными формами входа. Угроза усугубляется отсутствием централизованной верификации каналов и слабой цифровой грамотностью пользователей. Атаку усиливает ИИ: «живые» голоса, чат-боты, которые имитируют стиль общения компании. В итоге — утечки данных, кражи средств, лавина жалоб в регуляторные органы.

Стратегия государства, регуляторов и цифрового бизнеса

Вопрос противодействия мошенничеству — крайне сложный. И здесь государство не просто арбитр, а системный интегратор, который закладывает архитектуру национальной цифровой безопасности. Без централизации данных, единых протоколов реагирования и прозрачного обмена между всеми участниками рынка устойчивости быть не может. Именно государство формулирует векторы развития: от антифрод-платформ до стандартов межведомственного обмена и унификации «черных списков».

1. Национальные антифрод-платформы — реальный и необходимый ответ на современные вызовы. Сейчас в России (как и в ряде других стран) формируются централизованные системы мониторинга, которые интегрируются с банками, операторами, маркетплейсами, финтехом и госорганами. Но одного подключения недостаточно. Здесь должны работать технологии: распределенные графовые БД, real-time scoring, сквозная интеграция с МВД, ФСБ, Центробанком, Роскомнадзором. Только тогда можно говорить о мгновенной реакции: блокировка цифровой учетки, приостановка транзакции, остановка номера — в момент, а не спустя сутки.

2. Протоколы межведомственного обмена — это не бюрократия, это кислород. Без единого формата событий, без цифровых шлюзов между банками, платформами и государством любая защита превращается в сито. Системы должны не просто сигнализировать о проблеме, а говорить на одном языке: коды, словари, структура инцидента, атрибуты расследования. И обязательность подключения  не по желанию, а по закону. От маркетплейсов до МФО.

А если бы получилось создать свою «википедию» для правоохранителей, то я бы только приветствовал. Представьте, что каждое ведомство вносит свою экспертизу: МВД — криминальные паттерны, Центробанк — финансовые схемы, Роскомнадзор — попытки обходов и манипуляций с инфраструктурой. Это был бы настоящий механизм обогащения знаний и практик. А главное — это бы решало кадровый вопрос. Потому что технологии есть, а вот подготовленных аналитиков, которые понимают, что именно видят в логах, — меньше.

Теперь про бизнес. Современная ИТ-компания или платформа — это уже не просто участник рынка. Это один из ключевых элементов цифровой обороны страны. И то, насколько осознанно она подходит к безопасности, влияет на весь периметр. Это уже не зона ИБ, это вопрос репутации, доверия и выживания.

Первое — мультифакторная аутентификация. Zero trust — это не лозунг, это необходимость. MFA должна включать биометрию, цифровые паспорта, интеграцию с ЕСИА. А если помечтать — то и поведенческую аутентификацию: когда система видит не просто, кто вошел, но и как он двигается по интерфейсу, с какой скоростью печатает, какие маршруты использует. Аномалия? Сразу проверка.

Второе — проактивный кросс-сервисный мониторинг. Мошенничество не живет в одной системе. Оно переходит от банка к оператору, от маркетплейса к микрофинансовому сервису. И если мы анализируем только «свое», мы не видим ничего. Поэтому нужен мониторинг, который умеет сопоставлять паттерны, выявлять перекрестную активность и, самое сложное, находить «спящие» связи. Идеально, если система научится видеть, как аккаунт, созданный сегодня, начинает мошенничать через три месяца. Это и есть настоящая аналитика, а не отчет по SQL.

Третье — digital-forensics-by-design. Хочу напомнить: расследование работает там, где его предусмотрели изначально. Обязательное логирование, мгновенные уведомления, сохранность доказательств, готовность к официальным запросам — это не пожелания, это база. Если в архитектуре платформы этого нет, мы всегда будем догонять. И не успевать.

Мы не победим это в одиночку. Только союз государства, бизнеса и общества способен противостоять многоуровневым, эволюционирующим схемам цифрового мошенничества. Государство задает стандарты, бизнес реализует технологии, а общество — культуру цифрового иммунитета. Это не лозунг. Это необходимость.

Что делать? Несколько прямых рекомендаций

Многое из того, что можно порекомендовать, уже прозвучало выше — в примерах, сценариях и рисках. Но есть вещи, которые всегда стоит повторить.

ИТ-компаниям:

1.   Развивайте адаптивную аутентификацию. Переходите от логики «логин-пароль» к динамическим моделям, которые учитывают поведение, контекст и ситуацию.

2.   Внедряйте инструменты, способные распознавать фрод до того, как он станет инцидентом: поведенческая биометрия, кросс-сервисный ML-анализ, сигналы из соседних экосистем.

3.   Обучайте сотрудников. Регулярно. Не по формальному чек-листу, а вживую, с разбором реальных атак, скриптов мошенников, техник убеждения. Люди — это и барьер, и уязвимость.

4.   Участвуйте в национальной координации. Подключайтесь к антифрод-платформам, интеграция с государственными шлюзами мониторинга, работа в едином информационном поле. Это — не обязанность, это вклад в общую устойчивость.

Гражданам:

1.   Никогда не сообщайте коды. Ни по телефону, ни в мессенджерах, ни «курьеру», ни «техподдержке». Даже если сообщение пришло от знакомого сервиса. Универсального доверия нет — это надо принять.

2.   Проверяйте цель и канал. Кому и зачем вы передаете личные данные? Это официальный сайт? Это приложение из магазина? Это тот, за кого себя выдают?

3.   Не играйте в «помощников». Просьбы «вывести деньги», «вернуть перевод», «оформить на себя» — даже если пишет знакомый — могут быть частью схемы. Один шаг — и вы уже в роли «мула».

4.   Сомневаетесь — спрашивайте. У любой крупной платформы есть служба поддержки. Есть МВД. Есть возможность перепроверить. Главное — не пытаться быть слишком вежливым. Будьте подозрительны — это сегодня нормально.

Опубликовано 17.07.2025

Похожие статьи