Цифровой рубль: эксперты пояснили, как банкам и ритейлу защитить новую платежную инфраструктуру

Share to Telegram Share to VK
clock Вчера в 12:56
Цифровой рубль: эксперты пояснили, как банкам и ритейлу защитить новую платежную инфраструктуру © Изображение сгенерировано нейросетью

Крупнейшие банки и торговые точки с годовой выручкой более 120 млн руб. с 1 сентября 2026 года обязаны предоставить клиентам возможность оплаты цифровыми рублями. С 1 сентября 2027 года это требование распространится также на организации с выручкой более 30 млн руб. Для всех остальных оно вступит в силу с 1 сентября 2028 года. Продавцы с годовой выручкой до 5 млн руб., а также торговые точки без доступа к интернету освобождены от этой обязанности.

По данным Банка России за три недели сентября специальные счета для электронной валюты открыли 8 тыс. компаний и индивидуальных предпринимателей, а также 200 тыс. граждан.

Новая платежная модель требует от банков и торговых компаний усилить защиту клиентских приложений, интеграционных сервисов и платежной инфраструктуры. Основными угрозами, по оценке экспертов, станут не принципиально новые виды атак, а адаптация привычных схем: фишинг, социальная инженерия, вредоносные приложения и захват учётных записей.

О ключевых киберрисках, антифроде и защите клиентов журналу «RUБЕЖ» рассказали Сергей Гущин, ведущий эксперт ООО «GLT» — системного интегратора в области информационной безопасности и IT-технологий, Виктор Достов, председатель Ассоциации электронных денег, и Василий Кутьин, к. э. н., директор по аналитике Инго Банка.

Новая схема — дополнительный контур защиты

Цифровой рубль отличается от привычных безналичных переводов архитектурой взаимодействия участников. Счет цифрового рубля находится на платформе Банка России, а коммерческий банк даёт клиенту доступ к нему через мобильное приложение или дистанционное банковское обслуживание. При этом один и тот же цифровой счёт может быть доступен через приложения нескольких банков-участников.

«Для банка появляется дополнительный контур рисков: компрометация дистанционного банковского обслуживания и мобильного устройства клиента, фишинг, атаки на API и интеграционные интерфейсы, ошибки взаимодействия с внешней платформой, недоступность сервисов и мошенничество через торговую точку», — пояснил Гущин.

Базовые подходы к киберзащите цифрового рубля будут схожи с традиционным банкингом. В обоих случаях речь идёт о крупных многопользовательских системах реального времени, работающих с критически важной информацией через открытые сети.

«В цифровом рубле схема взаимодействия сложнее: держателем счетов выступает центральный банк, а клиент передает распоряжения через свой коммерческий банк. Такая многоступенчатая модель требует более жесткого подхода к защите», — считает Достов.

Мошенники будут использовать незнание клиентов

Эксперты ожидают, что злоумышленники адаптируют к цифровому рублю уже знакомые сценарии социальной инженерии. В частности, они могут звонить от имени Банка России или банка-партнера, предлагать «активировать цифровой кошелек», перевести средства на «защищённый счёт» либо срочно конвертировать деньги в цифровые рубли.

«Главная проблема в том, что население пока недостаточно хорошо понимает, как работает цифровой рубль. Преступники обязательно будут этим пользоваться, поэтому необходима масштабная разъяснительная работа со стороны и государства, и бизнеса», — отметил Кутьин.

Он перечислил основные признаки мошеннической схемы:

  • звонок якобы от Банка России с предложением открыть кошелёк или перевести деньги в цифровые рубли;
  • утверждение, что сбережения «сгорят», если не провести операцию срочно;
  • предложение инвестировать в цифровые рубли и получить доход;
  • просьба сообщить код из СМС, пароль от «Госуслуг» или данные банковского приложения;
  • ссылка для «безопасного» открытия цифрового кошелька;
  • давление и требование немедленно принять решение;
  • предложение отказаться от якобы обязательного перехода на цифровой рубль;
  • сайт в фирменных цветах Банка России с похожим, но неофициальным адресом.

«Цифровой кошелек открывается только добровольно через официальное приложение банка, подключенного к платформе. Ни Банк России, ни коммерческий банк не звонят с предложением перевести деньги в цифровые рубли. Кроме того, на цифровой рубль не начисляются проценты и кешбэк, его нельзя использовать как инвестиционный инструмент», — подчеркнул Кутьин.

Поддельные приложения и захват учётных записей

Отдельный риск связан с поддельными сайтами и приложениями. Официальная архитектура не предполагает отдельного универсального приложения Банка России для граждан: доступ к цифровому счёту предоставляется через приложение банка-участника.

«Сайты и приложения с названиями вроде “Кошелёк цифрового рубля” или “Активация цифрового рубля” должны рассматриваться как важный индикатор мошеннической кампании», — отметил Гущин.

Среди других рисков эксперт называет компрометацию логина и пароля от дистанционного банковского обслуживания, SIM-карты, push-подтверждений, сессии в мобильном приложении или самого устройства клиента. Особенно опасна схема, при которой человека убеждают установить программу удалённого доступа, а затем он самостоятельно подтверждает перевод в приложении банка.

По мнению Достова, на первом этапе цифровой рубль вряд ли станет основной целью злоумышленников: операции и число участников пока ограничены, а сам инструмент еще не получил массового распространения.

«Вероятнее всего, мошенники продолжат в первую очередь атаковать традиционные банковские счета. Однако пробовать новые конструкции вокруг цифрового рубля они могут начать уже в ближайшее время», — сказал он.

Антифрод: учитывать не только перевод

Для операций с цифровым рублём банкам не обязательно создавать полностью отдельную антифрод-систему. Более рациональный подход — использовать действующую платформу, дополнив её специальным профилем риска.

Такой профиль может учитывать нетипичные сумму, время или частоту операций, нового получателя, смену устройства, номера телефона или SIM-карты, изменение сетевого окружения, признаки удалённого доступа или вредоносного ПО.

«Важно анализировать не только сам перевод, но и цепочку событий перед ним. Например: смена телефона, авторизация с нового устройства, появление нового получателя, увеличение лимита и последующая операция. Такая последовательность может указывать на мошенничество», — пояснил Гущин.

При этом антифрод и системы мониторинга информационной безопасности должны работать совместно, а не подменять друг друга. Антифрод оценивает подозрительность финансовой операции, а средства мониторинга выявляют атаки на ИТ-инфраструктуру.

Что нужно объяснить клиентам и сотрудникам ритейла

По мнению Кутьина, банкам и торговым компаниям важно заранее донести до клиентов несколько базовых правил:

  • цифровой кошелёк открывается только по желанию пользователя; автоматически его не создадут;
  • зарплаты, пенсии, налоги и иные выплаты не переводятся в цифровые рубли принудительно;
  • цифровой рубль не имеет срока годности и не «сгорает»;
  • деньги в цифровом кошельке находятся на платформе Банка России, поэтому при отзыве лицензии у одного банка доступ к ним можно получить через другой подключённый банк;
  • нельзя передавать третьим лицам коды из СМС, пароли от «Госуслуг» и данные банковских приложений;
  • устанавливать следует только официальные приложения банков и не переходить по ссылкам из сообщений и мессенджеров.

Отдельная задача стоит перед ритейлом. Кассиры и операторы поддержки должны понимать механику оплаты цифровыми рублями и уметь объяснить её покупателю: отсканировать QR-код, выбрать цифровой рубль как способ оплаты и подтвердить операцию.

«Если клиент спрашивает, как перевести в цифровые рубли все деньги, это может быть признаком того, что его уже пытаются обмануть. В такой ситуации сотруднику важно тактично предупредить человека о возможном мошенничестве и рекомендовать обратиться в банк по официальным каналам», — отметил Кутьин.

Ответственность и устойчивость расчётов

Ответственность при инциденте будет зависеть от того, на чьей стороне возникло нарушение. Банк России как оператор платформы отвечает за функционирование своей инфраструктуры и правила работы. Банк-участник — за идентификацию клиента, доступ через приложение, защиту собственных систем и антифрод-процедуры. Торговая организация — за кассовое оборудование, платёжные QR-коды, доступы сотрудников и корректность формирования платёжного запроса.

«Подобные модели уже существуют в многоступенчатых платёжных системах с промежуточными участниками. Вероятнее всего, каждый будет отвечать за собственные сбои и риски, а для спорных случаев потребуется общий механизм анализа и взаимодействия между сторонами», — считает Достов.

До масштабного запуска банкам необходимо защитить интеграционный контур: обеспечить взаимную аутентификацию систем, контроль целостности сообщений, защиту API, сегментацию инфраструктуры, журналирование и контроль административных действий. Ритейлерам — контролировать целостность программного обеспечения касс и POS-оборудования, защищать платёжные QR-коды, разграничивать доступ сотрудников и предусматривать резервный порядок работы при сбоях.

«Сейчас подходящий период для настройки таких механизмов: число участников и обороты ограничены. Это позволяет выстроить процедуры защиты, распределения ответственности и взаимодействия между участниками рынка до массового запуска», — резюмировал Достов.

Ранее RUБЕЖ писал об антифроде для цифрового рубля.


Был ли вам полезен данный материал?


Новый номер журнала RUБЕЖ о безопасности ТЭК: защита объектов в агрессивных средах, импортозамещение, закупки, биометрические СКУД и новые нормативные требования.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.