ПРОВЕРЕННЫЙ МАРШРУТ · РФ
Взломали интернет-банк: пошаговая инструкция
Коротко: немедленно заблокируйте дистанционное обслуживание через колл-центр банка (номер с оборота карты), затем с чистого устройства смените пароль, отключите чужие устройства и сессии, проверьте операции и шаблоны, заявите о несогласии с чужими операциями по 161-ФЗ и подайте заявление в полицию. Если пропала сотовая связь — сначала проверьте SIM у оператора.
Признаки взлома
Взлом интернет-банка редко выглядит как в фильмах. Типовые сигналы: СМС о входе с незнакомого устройства; push о смене пароля, которую вы не делали; операции, которых вы не совершали; новые «шаблоны» переводов и получатели; отключённые уведомления об операциях; внезапная пропажа сотовой сети (признак перевыпуска SIM); письмо о привязке нового номера. Иногда первый сигнал — звонок «из банка» с сообщением о «попытке входа»: помните, что настоящий банк никогда не попросит код для «отмены входа», а сам факт такого звонка часто означает, что пароль у мошенника уже есть и он добивает второй фактор.
Шаг 1. Отсечь доступ: звонок в банк
Первое действие — не смена пароля, а блокировка дистанционного обслуживания через колл-центр: она мгновенно останавливает и вас, и мошенника, что важно, если устройство скомпрометировано. Позвоните по номеру с оборота карты или официального сайта, скажите: «В мой интернет-банк вошёл посторонний. Прошу приостановить дистанционное обслуживание, заблокировать карты, зарегистрировать обращение о несанкционированном доступе и назвать его номер». Запишите время и номер обращения. Дальнейшие действия по восстановлению выполняйте только после подтверждения блокировки и желательно с другого устройства.
Шаг 2. Проверьте SIM-карту
Если перед взломом пропадала сеть или приходили СМС о смене SIM — позвоните оператору с другого телефона или посетите салон с паспортом: уточните, не перевыпускалась ли SIM. При перевыпуске — блокируйте дубликат, восстанавливайте свою SIM и ставьте запрет на действия по номеру без личного визита. Пока мошенник держит ваш номер, все коды подтверждения достаются ему, и смена паролей бесполезна. Подробно — «Перевыпуск SIM-карты мошенниками (SIM-swap)».
Шаг 3. Восстановление контроля
С чистого устройства (не того, где вы переходили по ссылкам или устанавливали «приложения»): смените пароль интернет-банка на новый уникальный; завершите все сессии и отключите все привязанные устройства; проверьте и при необходимости смените привязанный номер и e-mail; перенастройте второй фактор; включите push-уведомления по всем операциям. Затем та же процедура для почты, к которой привязан банк: она — резервный канал восстановления.
Шаг 4. Ревизия операций
Выписку за последние недели проверьте построчно: переводы, платежи, новые получатели и шаблоны, изменённые лимиты, подключённые сервисы (автоплатежи, «быстрые» переводы), открытые за ваш период продукты — кредиты, вклады, виртуальные карты. Каждую чужую операцию зафиксируйте: дата, сумма, получатель. Особо проверьте кредитные продукты: взлом интернет-банка нередко используют для заявки на кредит или рассрочку — при подозрении запросите кредитную историю (см. «Оформили микрозайм на ваше имя»).
Шаг 5. Уведомления и заявления
По каждой чужой операции подайте в банк уведомление о несогласии по статье 9 161-ФЗ — срок привязан к извещению об операции, поэтому действуйте сразу (подробно — «Списали деньги с карты без вашего ведома»). Заявление в полицию — обязательно: несанкционированный доступ к банковскому счёту — уголовное преступление, а талон-уведомление усиливает позицию в споре о возмещении. Приложите: выписку с отмеченными чужими операциями, СМС о входах, переписку и номера, если взлому предшествовал звонок или ссылка.
Шаг 6. Устраните причину
Взлом не случается «сам»: почти всегда есть канал. Переберите варианты и закройте свой: ввод данных на фишинговом сайте (см. «Фишинг: как распознать»); установленный файл из СМС — чистка устройства вплоть до сброса; перевыпуск SIM — шаг 2; пароль, совпадающий с утёкшим на другом сайте, — менеджер паролей и уникальные значения; код из СМС, продиктованный «сотруднику банка» — теперь вы знаете, что банк коды не запрашивает. Без закрытия канала новый пароль украдут так же, как старый.
Что сохранить
- СМС и push о входах, сменах пароля, привязках устройств.
- Выписку с отмеченными чужими операциями и получателями.
- Номер обращения в банк, ответы банка, копии уведомлений по 161-ФЗ.
- Скриншоты фишинговых страниц и сообщений, если взлому предшествовала ссылка.
- Талон-уведомление из полиции.
Чего не делать
- Не меняйте пароль с того же устройства, пока не исключили его компрометацию: программа удалённого доступа увидит и новый пароль.
- Не сообщайте никому коды из СМС — в том числе «сотруднику банка», который позвонит «помочь» после взлома: повторный звонок под видом помощи — стандарт.
- Не ограничивайтесь сменой пароля без отключения устройств и сессий: активная сессия переживает смену пароля.
- Не откладывайте уведомления по 161-ФЗ «до восстановления доступа»: сроки идут независимо от вашего удобства.
- Не забывайте про кредитные продукты: украденный доступ — это не только списания, но и возможные займы на ваше имя.
Что говорит закон
Операции, совершённые третьими лицами без вашего согласия, подпадают под статью 9 161-ФЗ: при своевременном уведомлении банк обязан возместить сумму. Спорный вопрос — подтверждение: банк будет показывать журналы входов и подписаний операций, вы — доказывать, что устройство и коды контролировали не вы. Именно здесь работают заявление в полицию, факт блокировки SIM у оператора и ваша хронология. Несанкционированный доступ к компьютерной информации — отдельный состав УК РФ помимо мошенничества. Тексты норм — pravo.gov.ru, разъяснения — cbr.ru; проверено 17 августа 2026 года.
Частые вопросы
Взломали, но деньги не успели вывести. Что делать?
Всё то же самое, кроме уведомлений по операциям: блокировка ДБО, смена пароля с чистого устройства, отключение устройств, поиск канала взлома. Заявление в полицию подайте и в этом случае: попытка доступа — тоже событие, и оно может быть частью серии.
Банк говорит: вход был с вашего устройства и подтверждён СМС. Как доказать, что это не я?
Запросите у банка детали сессий: время, модель устройства, идентификаторы, IP. Сопоставьте со своей хронологией: где вы были, был ли телефон при вас, не пропадала ли сеть. Доказательства SIM-swap (справка оператора о перевыпуске) или вредоносного приложения (удалённое управление фиксируется антивирусом) весомо меняют спор.
Нужно ли менять все карты после взлома?
Данные карт в интернет-банке частично видны, а виртуальные карты могут быть выпущены без вашего ведома. Безопаснее перевыпустить карты, к которым был доступ, и точно — все, чьи данные вводились подозрительно. Виртуальные карты, выпущенные не вами, закрывайте через банк с фиксацией обращения.
Как понять, что взлом завершился и мошенник не вернётся?
Критерии: SIM ваша и под запретом действий без паспорта; пароль сменён с чистого устройства; чужие сессии и устройства отключены; канал взлома найден и закрыт; неделя мониторинга операций и СМС о входах — чистая. Дальше — обычная профилактика.
Можно ли требовать от банка компенсацию морального вреда?
Теоретически такие требования заявляются в суде вместе с возмещением, но практика скупая, и размеры невелики. Сосредоточьтесь на главном: возмещении суммы операций и блокировке рисков.
Профилактика
Уникальный пароль на банк (не из других сервисов), второй фактор, привязанный к приложению банка, а не только к СМС; запрет на действия по номеру без паспорта у оператора; уведомления по всем событиям — входы, смены настроек, операции; отказ от установки приложений вне официальных магазинов; привычка проверять подключённые устройства раз в месяц. Интернет-банк — самая охотничья территория мошенников, и она же — самая защищаемая: четыре настройки выше закрывают большинство сценариев.
Подробный разбор: как именно угоняют интернет-банк
Понимание канала взлома — это не академический интерес: от канала зависит, что чинить. Канал первый, самый частый, — выданный самим собой код: звонок «службы безопасности», во время которого вы диктуете код из СМС, и мошенник в реальном времени входит в ваш ДБО. Канал второй — фишинговая страница: вы ввели логин и пароль на копии сайта банка, а дальше «сотрудник» добирает код по телефону. Канал третий — вредоносное приложение: «обновление банка» или «приложение безопасности» из стороннего источника получает права на чтение экрана и СМС — и мошеннику не нужно ничего спрашивать: он видит всё сам, включая коды. Канал четвёртый — SIM-swap: номер перевыпущен, и коды восстановления уходят на чужую SIM. Канал пятый — утёкший пароль: пароль банка совпал с паролем давно взломанного сайта.
Проведите самодиагностику по этим пяти веткам в первый час: что из этого случилось в последние дни? Ответ определяет блок «устранение причины»: незакрытый канал гарантирует повторный взлом уже нового пароля.
Таблица: признак → вероятный канал → первое действие
| Что вы наблюдаете | Вероятный канал | Первое действие |
|---|---|---|
| СМС о входе, перед этим звонок «из банка» | Выданный код | Блокировка ДБО по звонку, затем смена с чистого устройства |
| Вход после перехода по ссылке | Фишинговая страница | Тот же протокол + сохранить адрес копии |
| Незнакомое приложение, «глюки» экрана | Вредоносное ПО | Удаление/сброс устройства, пароли с другого устройства |
| Пропала сеть перед событиями | SIM-swap | Оператор: блок дубликата, запрет действий без паспорта |
| Ничего не предшествовало | Утёкший пароль/сессия | Смена пароля, завершение всех сессий, ревизия устройств |
Особые случаи
Взлом через «зеркало» экрана. Мошенник попросил включить демонстрацию экрана или установить AnyDesk/аналог «для сопровождения». В этом случае он видел всё: пароли, коды, экран банка. Устройство считается полностью скомпрометированным: удаление программы, проверка прав (спецвозможности, администраторы устройства), при малейшем сомнении — сброс до заводских настроек; все пароли — с другого устройства.
Взломали, когда вы были за границей. Роуминг усложняет звонки: используйте онлайн-колл-центр банка через приложение/сайт (блокировка работает и так), а оператору напишите через официальные мессенджер-каналы с другого устройства. Сроки 161-ФЗ от роуминга не зависят — уведомления подавайте онлайн немедленно.
В банке открыли кредитный продукт. Заявка на кредит из угнанного ДБО — частый сценарий: деньги уходят мошеннику, долг остаётся вам. Заявляйте банку о незаключении договора (вы его не подписывали), требуйте данные заявки (канал, устройство, время), параллельно — полиция и оспаривание записи в БКИ. Подробный протокол — «Оформили микрозайм на ваше имя».
Взлом произошёл у пожилого родственника. Действуйте вы как оператор: банк по звонку с его номера (приготовьтесь к идентификации клиента голосом рядом), дальше протокол обычный. После — не лекция, а настройки: лимиты, отдельная карта, запрет по SIM, правило перезвона. Статья «Как защитить пожилого родственника» — про это.
Дополнительные вопросы
Банк утверждает: «вход был с вашего устройства». Как оспорить?
Уточните, что значит «с вашего»: совпадение идентификатора устройства — сильный довод банка, но он же бывает при вредоносном ПО (ваш телефон, чужие руки) и при удалённом доступе. Требуйте полные данные сессии (модель, время, IP, способ подтверждения) и сопоставляйте со своей хронологией; отчёт антивируса или факт установки «приложения» — ваши доказательства.
Нужно ли менять номер телефона после взлома ДБО?
Номер сам не скомпрометирован, если не было SIM-swap: достаточно запрета на действия без паспорта. Менять номер имеет смысл при повторных перевыпусках или когда номер окончательно «засвечен» в связке с вашими данными.
Могу ли я узнать у банка, куда ушли деньги?
Вам покажут реквизиты ваших операций (получатель, банк, идентификаторы) — этого достаточно для заявлений. Данные владельца счёта получателя вам не раскроют: их запросит полиция.
Стоит ли писать во все банки, где есть счета, если взломан один?
Да: если пароли хоть как-то пересекались или мошенник получил доступ к экрану/СМС, угроза касается всех банков. Проверьте выписки всех счетов и смените пароли везде — это дешёвая страховка недели.
Как убедиться, что вредоносное приложение удалено полностью?
Надёжный критерий только один — сброс до заводских настроек с установкой приложений заново из официального магазина. Промежуточный вариант (удаление + антивирус + ревизия прав спецвозможностей) приемлем, когда файла точно «мало» и он удалён; при любых сомнениях — сброс.
НЕ НАШЛИ СВОЙ СЦЕНАРИЙ?
Сначала зафиксируйте ситуацию. Затем — выберите следующий шаг.
Оставьте краткое описание без кодов, паролей и реквизитов. Мы направим ответ в удобный канал связи.