Переводы под прицелом: банки начнут блокировать операции со смартфонов с вредоносным ПО

Вы привыкли переводить деньги друзьям или родственникам в пару нажатий на телефоне и не задумываться о безопасности? Скоро с этой привычкой придется распрощаться. С 1 марта 2027 года банки начнут сканировать ваш смартфон прямо во время операции, и если обнаружат вирус, устаревшую прошивку или root-права (права суперпользователя, которые дают удаленный доступ к управлению телефоном), перевод просто не пройдёт. Об этом сообщили в МВД РФ. Зачем власти вводят такие меры, запретят ли в этой связи VPN и какие именно операции попадут под ограничение — в материале «365NEWS».

Фото: Наталия Губернаторова

Под банковским фильтром

С 1 марта 2027 года российские банки получат право блокировать переводы клиентов, на устройствах которых обнаружено вредоносное программное обеспечение. Соответствующее нововведение анонсировало управление МВД по борьбе с киберпреступлениями. Как уточнили в ведомстве, кредитно-финансовые организации внедрят в мобильные приложения и на официальные сайты инструменты сканирования устройств пользователей. При выявлении угрозы операция будет отклонена независимо от канала: под ограничения подпадают платежи по картам, переводы электронных средств и транзакции через Систему быстрых платежей (СБП).

Данные новеллы содержатся законе №210-ФЗ «О внесении изменений в Федеральный закон «О связи» и отдельные законодательные акты Российской Федерации». Поправка вносится в статью 27 закона «О национальной платёжной системе», которая устанавливает обеспечение защиты информации. «Согласно поправке, с 1 марта оператор по переводу денежных средств (банк) должен будет применять к своему мобильному приложению и сайту сертифицированные средства защиты информации, которые позволяют выявлять воздействие вредоносного программного обеспечения (ПО) до момента списания денег у клиента-физического лица, — пояснил нововведение независимый эксперт по кибербезопасности Антон Редозубов. — Основная цель — защита клиентов от мошенничества, так как устаревшие операционные системы (ОС) содержат известные уязвимости».

Руководитель отдела информационной безопасности Sitronics Group Артём Герасимов добавил, что отказ в переводе также грозит владельцам смартфонов с устаревшими версиями операционной системы или неофициальными прошивками. Эксперт подчеркнул, что прямого доступа к содержимому телефонов банки не имеют, однако встроенные механизмы защиты способны фиксировать косвенные признаки компрометации: наличие root-прав или jailbreak (в переводе с англ. «побег из тюрьмы» — это процесс снятия программных ограничений, которые производитель устанавливает на устройстве — «365NEWS»), запуск приложения в эмуляторе, подключение средств удалённого управления, перехват экрана, наложение окон и вмешательство в память приложения.

Напомним, что ранее глава комитета Госдумы по финансовому рынку Анатолий Аксаков сообщил о планах расширить критерии блокировки операций при обнаружении вредоносного программного обеспечения на устройстве клиента, так что можно сказать, что власти действуют последовательно, шаг за шагом принимая соответствующие меры.

Страх «цифрового ГУЛАГа»

Однако на форумах и в соцсетях россияне начали высказывать скептическое отношение к вроде бы защищающей их права законодательной новелле. Многие увидели в этом угрозу тотальной киберслежки и даже попытку де-факто запретить VPN. Да и эксперты неоднозначно отнеслись к обсуждаемому закону. «С марта 2027 года утренний кофе навынос может превратиться в увлекательный квест «Докажи банку, что ты не хакер», — говорит генеральный директор Pro-Vision Communications Владимир Виноградов. — Платежи никуда не денутся, они станут чуть театральнее. Представьте: прикладываете телефон к терминалу, а он секунду-другую мнётся, сверяя биометрию, свежесть вашей Android и отсутствие подозрительных скриптов. Для большинства владельцев свежих аппаратов ничего не изменится, разве что банковские приложения начнут требовать обновляться так же настойчиво, как теща требует внуков. А вот тем, кто привык платить со старых кнопочных звонилок с прикрученным NFC-модулем кустарной сборки, придется туго». Переводы друзьям «за обед» будут проходить через фильтр антифрод-систем: если алгоритм решит, что вашим телефоном рулит троян (вредоносный вирус) из солнечного Тайланда, транзакция зависнет на проверке. Зато спать можно будет спокойнее: шансы проснуться с нулевым балансом после звонка от «службы безопасности» резко упадут, утверждает эксперт.

Владельцы устаревших айфонов, хранящие гаджет на память о первой любви, могут успокоится: отказываться от VPN в панике не нужно. «Никто не придет к вам домой проверять историю браузера, — пояснил Виноградов. — Банку все равно, смотрите вы через туннель федеральные каналы или котиков из недружественных соцсетей. Его интересует только одно: чтобы ваше приложение банка видело честную версию операционной системы. Проблема возникнет лишь тогда, когда ваш верный смартфон начнёт маскироваться под другую операционную систему, то есть проводить рутование (передавать root-права), jailbreak ради установки неофициальных сборок. Если же ваша прошивка просто старая, но родная, то банк скорее вежливо откажет в переводе до обновления, чем заблокирует карту навечно». Так что выбор простой: либо раз в пару лет радовать производителя покупкой нового гаджета, либо заново учиться оформлять платежки по старинке — ручкой на квитанции, заключил эксперт.

Несмотря на то, что законодательного ограничения использования устаревшего ПО нет, логика банков в этом вопросе вполне простая — на устройстве с устаревшим ПО шанс его компрометации выше по сравнению с последней версией. «Также есть вероятность, что оно скомпрометировано и переводом управляет не владелец, а злоумышленник или программа удалённого доступа», — полагает экс-сотрудник ФСБ, ныне независимый эксперт по кибербезопасности Григорий Осипов.

С VPN же ситуация следующая: государство не заинтересовано в том, чтобы граждане обходили ограничения и смотрели контент с иностранных площадок, и несколько ведомств работают в этом направлении целенаправленно. Но, несмотря на это, полного запрета на использование VPN нет, и на практике граждане пока всё же могут заходить с ним на иностранные ресурсы. В контексте борьбы с подозрительными операциями его использование напрямую никак не сказывается: VPN сам по себе не делает прошивку «неофициальной» и не является признаком взлома.

Принуждение к обновлению смартфонов

Если оценивать перспективы нововведений в самом общем смысле, то для граждан с обычным, официальным, обновлённым телефоном ничего не поменяется. Эта мера может частично коснутся перепрошитых устройств и тех, у кого очень старая операционная система на гаджете, пояснил Осипов.

Новость про приостановку переводов с устаревших устройств — это частный симптом гораздо более крупного сдвига, уверен эксперт. Меняется роль банка в системе платежей: из нейтрального исполнителя, который просто переводит деньги по вашему поручению, он превращается в фильтр, который оценивает обстоятельства операции — кто, с какого устройства, кому и при каких условиях платит. Состояние смартфона, поведение пользователя, история переводов становятся такими же значимыми фактами, как сумма и получатель.

За этим стоит логика контроля рисков в денежном обороте. Государство и регулятор выстраивают систему, в которой каждая транзакция потенциально проверяема, а любой нетипичный платёж может быть поставлен на паузу до подтверждения. Формально цель — борьба с мошенничеством, дропами (лицами, которые передают свои банковские карты и персональные данные злоумышленникам для вывода краденых денег со счетов россиян за небольшое вознаграждение — «365NEWS») и социальной инженерией, и это реальная проблема. Но побочный эффект в том, что пространство «частного», неподконтрольного денежного оборота постепенно сужается: всё больше операций проходит через точки, где их можно увидеть, замедлить или остановить.

Глобально это часть общемирового тренда — усиление прослеживаемости платежей идёт во многих странах. Для граждан готовиться стоит не к запрету переводов, а к тому, что удобство и безусловность доступа к собственным деньгам будут постепенно обмениваться на безопасность и контролируемость. Исходя из этого, страх из серии «завтра всё заблокируют» — маловероятный сценарий. А реалистичный — постепенное нарастание проверок при сохранении работоспособности системы, полагает Осипов.

«Любое приложение банка при установке на смартфоне получает разрешения на определенные действия, в том числе — сканировать другие приложения, установленные на том же устройстве, — напоминает генеральный директор «Технобит» Александр Пересичан. — Это необходимо для того, чтобы приложение банка могло увидеть вредоносные программы и не допустить утечки чувствительной информации, в том числе логинов и паролей от личного кабинета в банковском приложении».

Что касается VPN, то потенциально это ПО, которое несет риски. Конечно, есть надежные VPN, которые не создавались для кражи пользовательских данных. Но есть и мошеннические программы, которые мимикрируют под VPN, а после установки на пользовательском телефоне начинают сбор информации. Большинство пользователей предпочитают бесплатные программы для обхода блокировок. В таком сценарии велик шанс в какой-то момент наткнуться на мошенническое ПО. Это одна сторона вопроса.

Вторая — власти стремятся усилить контроль за трафиком, и один из способов это сделать — усложнить использование привычных приложений на смартфоне, где установлен VPN. Похожим образом уже невозможно зайти с включенным VPN в маркетплейсы. Но тут ситуация будет сложнее: если в случае с маркетплейсами можно просто настроить туннелизацию (многие VPN позволяют выбрать приложения, которые используют обход, и те приложения, которые не используют), то в случае с банковскими приложениями туннелизация может не помочь, так как редфлагом для приложения будет служить просто наличие установленного VPN на смартфоне. Непосредственно на переводы это не повлияет, сама их доступность никуда не девается. А если использовать приложение на телефоне, на котором нет VPN, проблем не будет, отметил эксперт.

Смекалка народу поможет

В вопросе о том, к чему в результате всех этих нововведений придет рынок платежей и как это всё отразится на жизни россиян, мнения экспертов тоже разошлись. По словам Осипова, дальше логично ждать анализа поведенческих паттернов (скорость ввода, геолокация относительно привычной) как признаков «не вы проводите операцию».

Но есть и более скептические оценки. «Если банки научились «принюхиваться» к возрасту нашей операционки, ждите продолжения цифровой гигиены, — считает Виноградов. — Готовьтесь морально к тому, что «Госуслуги» скоро перестанут открываться на всем, что слабее современного процессора. Затем подтянутся маркетплейсы: покупаете утюг с доставкой, а сайт просит обновить браузер пятилетней давности, иначе кнопка «Оплатить» просто спрячется. Дальше веселее: умный дом откажется включать кондиционер, пока вы не подтвердите личность лицом и свежей версией ядра Linux в холодильнике. Главный тренд ближайших лет — эпоха принудительного взросления наших цифровых привычек. Утешает одно: мы народ смекалистый. Когда нам окончательно запретят пользоваться интернетом без справки об обновлении всего парка домашней техники, мы достанем с антресолей бумажные карты, наличные рубли и начнем здороваться с кассирами в лицо».

Впрочем, есть и гораздо более позитивный взгляд на происходящее. Так, по мнению Редозубова, для большинства добросовестных пользователей ничего не изменится. Однако банки с 1 марта 2027 года будут обязаны применять сертифицированные средства защиты информации к своим мобильным приложениям и сайтам, чтобы выявлять воздействие вредоносного ПО до момента списания денег. Это значит, что перед подтверждением перевода приложение может проверить устройство.

Главное изменение для клиента — это получение дополнительной защиты. Если банк заподозрит угрозу (например, выявит вредоносные программы или признаки взлома, такие как root-доступ), он может приостановить перевод и связаться с клиентом для подтверждения операции. Это создаёт юридическую основу для возмещения украденных средств, если банк проигнорирует риски безопасности. «Мой прогноз вполне оптимистичный, — говорит Редозубов. — Большинство требований уже успешно выполняются банками и не только ими на практике. Например, это касается несовместимости старых версий ОС с новыми приложениями». Даже сайты банков не работают в устаревших версиях браузеров, так как это банально невыгодно бизнесу из-за огромного парка различных версий и дороговизны подобной разработки. На смартфонах к этому добавляются требования самих операционных систем, которые просто не смогут запустить устаревшую версию приложения, или же, наоборот, новую версию приложения на старой операционной системе.

Для пользователей это означает лишь необходимость соблюдать базовые правила цифровой гигиены:

Своевременно обновлять операционную систему и банковские приложения.

Использовать официальные версии ПО и не устанавливать модифицированные прошивки.

Не отключать встроенные механизмы защиты.

Соблюдая эти простые требования, российские граждане продолжат пользоваться банковскими услугами без каких-либо ограничений, так как новые правила направлены на их безопасность, а не на создание барьеров, подчеркнул эксперт.

Загрузка ...
Информационное Агентство 365 дней