Обновлено в 19:50

Российские банки с 1 марта 2027 года получат право блокировать денежные переводы, если на устройстве клиента обнаружат вредоносное ПО. Это следует из Федерального закона № 210, опубликованного на официальном интернет-портале правовой информации.

Под ограничение подпадают операции по картам, электронные переводы и СБП. Банк обязан объяснить причину отказа и предложить альтернативу — перевести деньги с другого гаджета или в офисе.

Одновременно банки должны установить защиту в своих приложениях и на сайтах, чтобы устранять угрозы еще до платежа. Если кредитная организация вовремя не заблокирует перевод мошенникам, она будет обязана компенсировать ущерб. Это часть закона «Антифрод 2.0», направленного на борьбу с телефонным и интернет-мошенничеством.

Комментирует технический директор «Калибрити Групп» Александр Кукульчук:

— Технически в том числе и мы реализовывали эти проекты. Уже банковские приложения, в том числе и веб, проверяют, во-первых, на заражение, во-вторых, то, что это не бот, а устройство, плюс установлены какие-то удаленные помощники и так далее — все, что подвергается компрометации. И в случае этого обнаружения приложение само предупредит — «Закройте, удалите такое-то приложение» или «Ваше устройство, возможно, скомпрометировано» — и может блокировать временно доступ до момента подтверждения по телефону. Получается, банки наделяют правами не просто в целях безопасности это использовать, а банки это могут принимать как событие для блокировки устройства. То есть главный принцип такой: если банк не смог предотвратить взлом, на него это перекладывается, он должен заплатить деньги. Соответственно, они будут проверять любые подозрительные устройства, скомпрометированные, и будут блокировать больше для защиты даже не клиента, а себя. К примеру, есть такой кейс, ему уже, наверное, два года. Когда я с человеком разговаривал, я перевел ему деньги, заблокировали операцию, поступил звонок и так далее, заблокировали, потому что у меня был включен VPN, плюс у меня был активный звонок, я через наушники разговаривал, и было подключено какое-то Bluetooth-устройство. Соответственно, банк это уже и тогда видел и заблокировал именно по этой причине. Для пользователя это большой плюс.

— А как часто банк будет сканировать устройство — каждый раз перед переводом?

— Я думаю, будут стоять какие-то параметры. Иначе это большие нагрузки будет создавать для банков-миллионников. Поэтому сто процентов [сканировать будут] при первом запуске и [при совершении] каких-то подозрительных операций. То есть, если они не попадают под подозрительную операцию, мне кажется, никакого сканирования не будет — например, оплата телефона на 1000 рублей, перевод на известные уже номера, куда переводил пользователь ранее. Я думаю, все сканирование будет [при переводе] на незнакомую карту или номер телефона, когда через СБП попытаются перевести всю сумму или большую сумму.

Когда устанавливается любое крупное приложение — банковское или мессенджер, — оно сразу начинает проверять окружение, в котором работает. Это делается в первую очередь для защиты самого приложения, а не для сканирования всей файловой системы. Банки не будут устраивать тотальную проверку устройства — это слишком сложно и часто не нужно. Говорит управляющий RTM Group, эксперт в области информационной безопасности и права в IТ Евгений Царев:

Евгений Царев управляющий RTM Group, эксперт в области информационной безопасности и права в IT «Сегодня все популярные приложения делают проверку. Когда вы пытаетесь открыть старые версии, например не обновляли приложение на телефоне три года, потом включаете его и оно отказывается работать, — нужно обновиться. Почему? Потому что, возможно, появились какие-то уязвимости за эти три года, и приложение так настроено, что оно боится вам дать функционал. Это заложено самими разработчиками. Вероятнее, мы придем к какой-то такой модели, что приложение будет напрямую требовать от пользователя удаления каких-то приложений и ссылок, например, на какие-то приложения и отказываться при этом проводить платежи. Банковское приложение в какой-то момент будет не только смотреть на свое окружение, а будет пытаться там находить какие-то вирусы, но оно не всегда может сделать, условно говоря, все. То есть оно может получить, допустим, данные о приложениях и о версиях, которые рядом с этим приложением установлены, но не более того. Либо узнать, какие настройки на мобильном устройстве есть, но опять же не все. То есть все время есть какие-то ограничения, которые вносят операционные системы. Мобильные операционные системы не очень-то любят, когда какие-то приложения пытаются собрать большое количество информации или получить доступ, например, к СМС, еще к чему-то. То есть они очень сильно изолируют приложения друг от друга, по крайней мере пытаются так сделать. Я думаю, банковскому приложению просто не имеет большого смысла столь глубоко лезть и выявлять вредоносное программное обеспечение. А зачем, если это не влияет на работу этого самого приложения?»

Эксперты уверяют, что проверяются только технические параметры устройства: порты, процессы, окружение, активные соединения. Это не нарушает тайну переписки и не требует отдельного согласия клиента, так как не является сбором биометрии или личных данных.