Почти каждый в Беларуси хотя бы раз слышал совет «никогда не называйте код из СМС», но далеко не все понимают, почему это правило настолько категорично. Код из СМС служит для банка единственным доказательством того, что операцию подтверждаете именно вы, а не кто-то другой. Разбираемся, что происходит технически, когда этот код называют мошеннику, и почему после этого вернуть деньги почти невозможно.
Зачем вообще существует этот код
Одноразовый код — это второй фактор подтверждения личности в системе, где первый фактор (пароль от интернет-банкинга, сами данные карты) уже мог быть скомпрометирован. Смысл двухфакторной модели простой: даже если у злоумышленника есть номер карты, срок действия и код на обороте, без одноразового кода из СМС или пуш-уведомления, которое приходит именно на телефон владельца карты, операцию завершить нельзя. Это должно работать как барьер, который останавливает мошенничество на последнем шаге, — но барьер разрушается ровно в тот момент, когда владелец сам называет этот код кому-то ещё, пусть даже под убедительным предлогом.
Как мошенники используют этот принцип против вас
Классический сценарий начинается со звонка, замаскированного под номер банка или под представление «служба безопасности банка». Собеседник сообщает о якобы подозрительной операции по вашей карте — попытке снять крупную сумму, перевести деньги за границу, оформить кредит — и предлагает срочно её «отменить» или «заблокировать». Для этого якобы нужно продиктовать код, который через секунды придёт вам в СМС. На самом деле в этот момент мошенник уже инициировал реальную операцию — перевод, покупку, привязку карты к чужому кошельку, — и код, который вам прислали, подтверждает именно её, а не отменяет что-либо.
Похожая схема работает и без звонка — через сообщения в мессенджерах, поддельные сайты, имитирующие вход в интернет-банкинг, где жертву просят ввести код на форме, которая на самом деле передаёт его прямо мошеннику. Форма выглядит как страница банка, но управляет ею вовсе не банк.
Почему банк не обязан возвращать деньги в такой ситуации
Порядок работы с оспариваемыми операциями по банковским карточкам в Беларуси регулирует Инструкция, утверждённая постановлением Правления Национального банка от 6 октября 2022 года № 378. Согласно ей, операция, прошедшая с успешным подтверждением — в том числе через код, отправленный на телефон держателя карты, — формально считается санкционированной самим держателем. С точки зрения технической системы нет разницы между ситуацией, когда код ввели вы сами при обычной покупке, и ситуацией, когда его получили обманом и попросили продиктовать: результат для системы идентичен — операция подтверждена верным кодом, значит, авторизована.
Как только код назван вслух постороннему, разница между «мошенники украли деньги» и «клиент сам подтвердил операцию» для банка практически стирается.
Именно поэтому в подобных случаях банки далеко не всегда возвращают списанные суммы по первому заявлению — формальных оснований признать операцию несанкционированной у них немного, ведь по всем внешним признакам она выглядит как обычное действие клиента. Это принципиально отличается от ситуации, когда деньги украли без какого-либо участия жертвы — например, скопировав данные карты без ведома владельца и без запроса дополнительного кода: там шансы на возврат гораздо выше именно потому, что подтверждения со стороны клиента не было вовсе.
Что на самом деле говорит банк, если звонит по-настоящему
Реальные сотрудники банка не запрашивают по телефону ни код из СМС или пуш-уведомления, ни пароль от мобильного или интернет-банкинга, ни PIN-код, ни CVV-код с обратной стороны карты — ни под каким предлогом, включая «защиту счёта» или «отмену операции». Если у банка действительно есть подозрения по поводу конкретной транзакции, стандартная практика — временно заблокировать операцию или карту самостоятельно и предложить клиенту разобраться в ситуации при личном обращении в отделение или через официальный номер горячей линии, указанный на обороте карты или на сайте банка, а не через номер, с которого позвонили.
Если звонящий настаивает именно на том, чтобы вы продиктовали код, назвали пароль или установили постороннее приложение для удалённого доступа к телефону — это само по себе стопроцентный признак мошенничества, вне зависимости от того, насколько убедительно звучит собеседник и сколько ваших личных данных он уже озвучил в начале разговора.
Не только банковские коды
Тот же принцип работает и за пределами банковской сферы. Код подтверждения для входа в мессенджер или для восстановления доступа к аккаунту в социальной сети выполняет ту же функцию второго фактора — и, будучи выманенным обманом, позволяет мошеннику захватить контроль над аккаунтом. Дальше сценарий может развиваться по-разному: от рассылки просьб «занять денег» вашим контактам от вашего имени до использования аккаунта в других мошеннических схемах, где ваша репутация используется как прикрытие. Опасность одноразового кода не ограничивается тем сервисом, который его прислал, — принцип «этот код никому нельзя называть» универсален для любых сервисов, где используется двухфакторное подтверждение.
Почему жертвами становятся не только доверчивые люди
Распространённое заблуждение — что на такие схемы попадаются только пожилые люди или те, кто плохо разбирается в технологиях. На практике мошенники регулярно обманывают и молодых, финансово грамотных людей, потому что весь расчёт схемы строится не на незнании, а на создании стресса и нехватки времени на раздумья. Собеседник говорит быстро, уверенно, использует профессиональные термины, иногда заранее знает часть реальных данных о жертве — последние цифры номера карты, паспортные данные, историю недавних операций, — которые могли утечь из других источников. В такой ситуации даже человек, теоретически знающий правило «никому не сообщать код», может машинально его нарушить под давлением ощущения, что деньги прямо сейчас списываются и промедление стоит дороже, чем один звонок.
Именно поэтому правильная реакция — не полагаться на собственную бдительность в моменте, а заранее выработать простую привычку: при любом звонке о «подозрительной операции» класть трубку и перезванивать самому по номеру с обратной стороны карты, вне зависимости от того, насколько срочной и убедительной звучала ситуация. Эта пауза в несколько минут — единственный по-настоящему надёжный барьер, потому что она разрывает созданное мошенником ощущение срочности, на котором держится вся схема.
Что делать, если код уже назвали
Если код уже был продиктован, а операция прошла или вот-вот пройдёт, действовать нужно немедленно, не тратя время на то, чтобы разобраться, что именно произошло. Первый шаг — заблокировать карту через приложение банка, горячую линию или личный визит в отделение, чтобы исключить дальнейшие списания. Второй — обратиться в банк с письменным заявлением о несогласии с операцией, даже если заранее понятно, что формальных оснований для автоматического возврата немного: само заявление фиксирует факт мошенничества и становится частью доказательной базы. Третий — написать заявление в милицию, поскольку хищение с использованием обмана подпадает под уголовную ответственность, а материалы уголовного дела впоследствии могут пригодиться, если дело дойдёт до судебного разбирательства с банком или платёжной системой.
Как защититься на практике
- никогда не называйте код из СМС или пуш-уведомления по телефону, в мессенджере или на сайте, если вы сами не совершаете операцию прямо сейчас;
- если звонят «из банка» и сообщают о подозрительной операции — завершите разговор и перезвоните сами по номеру с обратной стороны карты или с официального сайта банка, а не по номеру, с которого поступил звонок;
- относитесь с подозрением к любой просьбе срочно действовать «пока не поздно» — давление на срочность и создание паники — стандартный инструмент таких схем;
- включите push-уведомления обо всех операциях по карте, чтобы сразу видеть, если что-то пошло не так, даже если вы уже успели продиктовать код по ошибке;
- если код всё же был назван, а операция прошла — сразу блокируйте карту и подавайте заявление в банк и в милицию, не дожидаясь, пока ситуация повторится.
Правило простое и без исключений: код из СМС — это ваша подпись под конкретной операцией, а не служебная информация, которую можно передать «для проверки». Если кто-то просит эту подпись — независимо от того, кем он представляется, — правильный ответ только один: отказать и положить трубку.
Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.