Открыть сервис

Каппинг

Каппинг — это разновидность мошенничества в сфере информационных технологий, при которой злоумышленник (каппер) получает несанкционированный доступ к банковской карте жертвы и втайне от владельца списывает с неё денежные средства, как правило, небольшими суммами. Термин происходит от английского глагола to cap («снимать верхушку», «срезать»), что отражает принцип «срезания» небольшой части средств с общего баланса.

В отличие от классического фишинга или социальной инженерии, где жертва добровольно передаёт данные, каппинг предполагает скрытое вмешательство в платёжную инфраструктуру. Преступник либо получает доступ к реквизитам карты (номер, срок действия, CVV-код) через вредоносное программное обеспечение, либо использует уязвимости в системах дистанционного банковского обслуживания. Главная особенность — списание происходит без ведома владельца, часто в ночное время или под видом мелких комиссий.

Механизм осуществления

Технически каппинг реализуется несколькими способами. Наиболее распространённый — внедрение троянских программ на устройства жертв. Такие вредоносные приложения маскируются под легитимные сервисы (банковские клиенты, игры, приложения для скачивания файлов) и перехватывают SMS-сообщения с одноразовыми паролями, а также считывают данные карт при их вводе.

Второй метод — использование уязвимостей в протоколах бесконтактной оплаты. Злоумышленники устанавливают специальные считывающие устройства (скиммеры) на банкоматы или терминалы оплаты, которые копируют данные магнитной полосы и PIN-код. Впоследствии эти данные используются для создания клона карты.

Третий способ связан с атаками на серверы интернет-магазинов и платёжных шлюзов. После взлома базы данных с реквизитами клиентов злоумышленники проводят серию мелких транзакций, которые часто остаются незамеченными из-за порога чувствительности системы фрод-мониторинга.

Масштаб и статистика

По данным Центрального банка Российской Федерации, в 2023 году объём несанкционированных операций с использованием платёжных карт составил более 15,8 млрд рублей. Доля мелких списаний (до 1000 рублей) в структуре таких операций ежегодно растёт, что косвенно свидетельствует о распространении именно каппинга. Банки фиксируют, что значительная часть подобных транзакций проходит через платёжные сервисы, не требующие дополнительной аутентификации (3-D Secure).

Сложность выявления каппинга обусловлена тем, что мошенники действуют по принципу «малых сумм»: списание 50–300 рублей редко привлекает внимание владельца карты, а службы безопасности банков зачастую не блокируют такие операции, так как они не превышают стандартные лимиты.

Методы защиты

Для противодействия каппингу банки применяют многофакторную аутентификацию, поведенческий анализ транзакций и системы машинного обучения, выявляющие аномальные паттерны. Клиентам рекомендуется:

  • отключать функцию бесконтактной оплаты, если она не используется;
  • устанавливать отдельный лимит на операции без ввода PIN-кода;
  • использовать виртуальные карты для покупок в интернете;
  • регулярно проверять выписки по счетам;
  • не устанавливать приложения из непроверенных источников.

Правовой аспект

В российском законодательстве каппинг квалифицируется по статье 158 Уголовного кодекса РФ (кража) или статье 159.3 УК РФ (мошенничество с использованием электронных средств платежа). Наказание предусматривает штрафы до 500 тысяч рублей либо лишение свободы до шести лет. Банки обязаны возмещать клиентам похищенные средства только в том случае, если клиент не нарушал правила безопасности и своевременно уведомил кредитную организацию о несанкционированной операции — в течение одного дня после её совершения.

Отличие от смежных явлений

Каппинг часто путают с фишингом и кардингом. Фишинг — это выманивание данных у самого владельца карты через поддельные сайты и письма. Кардинг — это использование украденных реквизитов для крупных покупок в интернете. Каппинг же отличается тем, что нацелен на длительное скрытое существование: злоумышленник заинтересован в том, чтобы жертва как можно дольше не замечала списаний, поэтому суммы минимальны, а периодичность — хаотична.

Источники

  • Отчёт Банка России о несанкционированных операциях за 2023 год.
  • Уголовный кодекс Российской Федерации, статьи 158, 159.3.
  • Материалы международной платёжной системы Visa о типах мошенничества.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →