Каппинг¶
Каппинг — это разновидность мошенничества в сфере информационных технологий, при которой злоумышленник (каппер) получает несанкционированный доступ к банковской карте жертвы и втайне от владельца списывает с неё денежные средства, как правило, небольшими суммами. Термин происходит от английского глагола to cap («снимать верхушку», «срезать»), что отражает принцип «срезания» небольшой части средств с общего баланса.
В отличие от классического фишинга или социальной инженерии, где жертва добровольно передаёт данные, каппинг предполагает скрытое вмешательство в платёжную инфраструктуру. Преступник либо получает доступ к реквизитам карты (номер, срок действия, CVV-код) через вредоносное программное обеспечение, либо использует уязвимости в системах дистанционного банковского обслуживания. Главная особенность — списание происходит без ведома владельца, часто в ночное время или под видом мелких комиссий.
¶Механизм осуществления
Технически каппинг реализуется несколькими способами. Наиболее распространённый — внедрение троянских программ на устройства жертв. Такие вредоносные приложения маскируются под легитимные сервисы (банковские клиенты, игры, приложения для скачивания файлов) и перехватывают SMS-сообщения с одноразовыми паролями, а также считывают данные карт при их вводе.
Второй метод — использование уязвимостей в протоколах бесконтактной оплаты. Злоумышленники устанавливают специальные считывающие устройства (скиммеры) на банкоматы или терминалы оплаты, которые копируют данные магнитной полосы и PIN-код. Впоследствии эти данные используются для создания клона карты.
Третий способ связан с атаками на серверы интернет-магазинов и платёжных шлюзов. После взлома базы данных с реквизитами клиентов злоумышленники проводят серию мелких транзакций, которые часто остаются незамеченными из-за порога чувствительности системы фрод-мониторинга.
¶Масштаб и статистика
По данным Центрального банка Российской Федерации, в 2023 году объём несанкционированных операций с использованием платёжных карт составил более 15,8 млрд рублей. Доля мелких списаний (до 1000 рублей) в структуре таких операций ежегодно растёт, что косвенно свидетельствует о распространении именно каппинга. Банки фиксируют, что значительная часть подобных транзакций проходит через платёжные сервисы, не требующие дополнительной аутентификации (3-D Secure).
Сложность выявления каппинга обусловлена тем, что мошенники действуют по принципу «малых сумм»: списание 50–300 рублей редко привлекает внимание владельца карты, а службы безопасности банков зачастую не блокируют такие операции, так как они не превышают стандартные лимиты.
¶Методы защиты
Для противодействия каппингу банки применяют многофакторную аутентификацию, поведенческий анализ транзакций и системы машинного обучения, выявляющие аномальные паттерны. Клиентам рекомендуется:
- отключать функцию бесконтактной оплаты, если она не используется;
- устанавливать отдельный лимит на операции без ввода PIN-кода;
- использовать виртуальные карты для покупок в интернете;
- регулярно проверять выписки по счетам;
- не устанавливать приложения из непроверенных источников.
¶Правовой аспект
В российском законодательстве каппинг квалифицируется по статье 158 Уголовного кодекса РФ (кража) или статье 159.3 УК РФ (мошенничество с использованием электронных средств платежа). Наказание предусматривает штрафы до 500 тысяч рублей либо лишение свободы до шести лет. Банки обязаны возмещать клиентам похищенные средства только в том случае, если клиент не нарушал правила безопасности и своевременно уведомил кредитную организацию о несанкционированной операции — в течение одного дня после её совершения.
¶Отличие от смежных явлений
Каппинг часто путают с фишингом и кардингом. Фишинг — это выманивание данных у самого владельца карты через поддельные сайты и письма. Кардинг — это использование украденных реквизитов для крупных покупок в интернете. Каппинг же отличается тем, что нацелен на длительное скрытое существование: злоумышленник заинтересован в том, чтобы жертва как можно дольше не замечала списаний, поэтому суммы минимальны, а периодичность — хаотична.
¶Источники
- Отчёт Банка России о несанкционированных операциях за 2023 год.
- Уголовный кодекс Российской Федерации, статьи 158, 159.3.
- Материалы международной платёжной системы Visa о типах мошенничества.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


