Открыть сервис

Безопасность мобильных платежей: защита средств

Безопасность мобильных платежей — совокупность технических, организационных и правовых мер, направленных на защиту денежных средств пользователя и его персональных данных при совершении транзакций с использованием мобильных устройств (смартфонов, планшетов, носимых гаджетов). Данная область охватывает как защиту каналов передачи данных, так и безопасность самих устройств и платежных приложений.

Основные угрозы

Угрозы безопасности мобильных платежей принято классифицировать по вектору атаки.

Вредоносное программное обеспечение

Наиболее распространённая угроза — трояны, нацеленные на перехват SMS-сообщений с одноразовыми паролями (OTP), кражу данных банковских карт и подмену реквизитов получателя при вводе данных. Отдельную категорию составляют банковские трояны, способные имитировать интерфейс платёжных приложений (оверлейные атаки), и программы-шпионы.

Фишинг и социальная инженерия

Злоумышленники используют поддельные сайты, SMS-сообщения и звонки от имени банков для получения конфиденциальных данных (CVC-кода, логина и пароля от интернет-банка). В мобильной среде распространены атаки через мессенджеры и фейковые приложения, маскирующиеся под легитимные сервисы.

Сетевые атаки

Использование незащищённых публичных Wi-Fi-сетей позволяет злоумышленникам перехватывать трафик (атака Man-in-the-Middle). Для защиты применяется шифрование TLS, но при слабой аутентификации точки доступа возможна подмена сертификатов.

Физическая компрометация устройства

Потеря или кража смартфона без надёжной блокировки экрана открывает доступ к платёжным приложениям. Дополнительный риск — использование рутированных (взломанных) устройств, где снимаются ограничения безопасности операционной системы.

Методы защиты средств

Токенизация

Ключевая технология безопасности мобильных платежей (Apple Pay, Google Pay, Samsung Pay). При добавлении карты в платёжный сервис реальный номер карты (PAN) заменяется уникальным цифровым токеном, который хранится в защищённом элементе устройства. При оплате передаётся токен и динамический код, а не данные карты, поэтому перехват информации бесполезен для создания клона.

Биометрическая аутентификация

Использование отпечатка пальца, распознавания лица или радужной оболочки глаза для подтверждения транзакции. Биометрия привязана к конкретному устройству и не может быть использована на другом аппарате, что снижает риск при физической краже.

Двухфакторная аутентификация (2FA)

Обязательное подтверждение операции через второй канал (SMS, push-уведомление, одноразовый пароль в приложении). В Российской Федерации с 2022 года действуют требования Банка России об обязательном информировании клиента о каждой операции, а с 2024 года — об обязательном использовании 2FA для ряда операций.

Лимиты и антифрод-системы

Банки устанавливают суточные лимиты на операции, а также используют автоматизированные системы мониторинга транзакций, анализирующие поведенческие факторы (геолокация, сумма, частота операций, тип устройства). При выявлении аномалий операция блокируется или требует дополнительного подтверждения.

Роль операционных систем и приложений

Защищённая среда

Современные мобильные ОС (Android, iOS) предоставляют изолированную среду (sandbox) для платёжных приложений. Аппаратная поддержка шифрования и Secure Enclave (в iOS) или TrustZone (в Android) обеспечивают хранение ключей и биометрических данных отдельно от основной системы.

Правила гигиены

Безопасность напрямую зависит от действий пользователя: регулярное обновление ОС и приложений, установка программ только из официальных магазинов, отключение автоматического подключения к публичным Wi-Fi, использование антивирусного ПО на Android.

Законодательное регулирование в России

В России безопасность мобильных платежей регулируется Федеральным законом № 161-ФЗ «О национальной платёжной системе» и нормативными актами Банка России. Ключевые положения:

  • Обязательное информирование банком клиента о совершённых операциях;
  • Возможность оспаривания несанкционированной операции (chargeback) в течение 30 дней;
  • С 2024 года — обязательная проверка операций на признаки мошенничества с приостановкой подозрительных переводов на два дня;
  • Ответственность банка за переводы на счета мошенников, если банк не проверил операцию по базе Банка России.

Ответственность и возмещение средств

Согласно 161-ФЗ, если банк не уведомил клиента о переводе или клиент не нарушал правила использования электронного средства платежа, банк обязан возместить сумму несанкционированной операции. Однако если пользователь сам сообщил мошенникам данные карты или пароли, либо не обеспечил безопасность устройства, возмещение может быть отклонено. На практике с 2024 года банки обязаны возвращать средства, переведённые на счета, находящиеся в базе мошеннических операций Банка России.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →