Літня спека робить нас лінивими. Саме на цю ліньки розраховують шахраї. Вони знають, що у липні та серпні наша пильність знижується. Результат? Хвиля складних фішингових кампаній, спрямованих проти клієнтів банків. Приманка завжди однакова. Вам дзвонить людина, яка представляється співробітником вашого банку. Він каже, що прямо зараз зловмисник зливає ваші гроші з рахунку. Він просить вас зробити одну конкретну дію, щоб зупинити це. Ви це робите. Ви вважаєте, що рятуєте свої гроші.
Насправді ви передаєте їх у руки шахраїв.
Гірка реальність для багатьох жертв полягає в тому, що банки часто відмовляються відшкодовувати збитки. Причина? Ви використовували “сильну автентифікацію” для підтвердження перекладу. Для юридичного відділу банку цей код або відбиток пальця доводять, що ви авторизували транзакцію. Не має значення, що вас обдурили. Важливо, що ви натиснули кнопку. Це керівництво пояснює, чому так відбувається, які юридичні лазівки можна використовувати і які саме кроки зробити, якщо ви потрапили на вудку.
Ідеальний сценарій: як спуфінг ловить вас на гачок
Дзвінок не починається випадково. Він спланований. Шахраї використовують техніку, яка називається спуфінгом (підміною номера), щоб приховати свій номер. У Caller ID відображається офіційний номер служби підтримки вашого банку. Довіра встановлюється ще до того, як буде сказано перше слово.
У шахрая вже є деякі дані. Можливо, він купив вашу інформацію у даркнеті. Він знає ваше прізвище. Ваша домашня філія. Ваші останні звички витрат. Ця деталь має вирішальне значення обману. Вони створюють штучну терміновість. «Ми бачимо підозрілий вхід до системи з іншої країни. Ми блокуємо вашу картку, але нам потрібно, щоб ви підтвердили свою особу, щоб запобігти блокуванню».
Потім відбувається поворот сюжету. «Для безпеки вашого рахунку, будь ласка, відкрийте програму банку. Вам потрібно авторизувати перевірку безпеки». Або ще гірше: «Будь ласка, додайте цього бенефіціара, щоб зупинити шахрайство».
Ви відкриваєте програму. Ви бачите знайомий інтерфейс. Ви дотримуєтеся інструкцій. Ви вводите PIN-код або скануєте відбиток пальця. Ви вірите, що боретеся із хакером. Насправді ви схвалюєте переказ на рахунок шахрая.
Згідно з даними Наглядової ради безпеки платіжних коштів Франції (Observatoire de la sécurité des moyens de paiement), шахрайство, засноване на маніпуляціях, останнім часом коштувало Франції 382 мільйони євро. Це становить 32% від шахрайства з платежами. Пастка працює, тому що вона експлуатує ваше бажання захистити свої активи. Підтверджуючи дію, ви технічно валідуєте рух коштів. Гроші залишають ваш рахунок, і двері зачиняються.
Стіна «грубої недбалості»
Коли гроші зникають, настає паніка. Ви знову дзвоните до банку. Ви потребуєте повернути свої гроші. Відповідь часто буває твердою «ні».
Банк посилається на сильну автентифікацію (SMA). Це процес багатофакторної аутентифікації, що включає секретний код, біометрію або пароль одноразовий. Банки стверджують, що якщо ви запровадили код, ви мали намір відправити гроші. Вони класифікують це як грубу недбалість (négligence grave ). Якщо ви виявили грубу недбалість, вони знімають із себе відповідальність. Вони не повинні повертати вам гроші.
Саме тут розпочинається юридична битва.
Французьке законодавство, зокрема стаття L. 133-18 Кодексу грошових та фінансових операцій, створює нюанс. Проста фіксація авторизації платежу замало доказу те, що клієнт діяв несумлінно чи виявив грубу недбалість. Банк має довести, що ви розуміли, що робите.
Якщо шахрай обманює вас, змушуючи думати, що ви блокуєте шахрайство, чи справді дали згоду на переклад? Має значення намір. Має значення чіткість попереджень на екрані. Має значення складність обману. Банку замало сказати «код був правильним». Вони повинні довести, що ви не були введені в оману помилковим почуттям безпеки.
Як оскаржити відмову
Не приймайте початкову відмову. Нещодавні судові рішення сприяють жертвам, які діють швидко та документують усі. Касаційний суд (вищий суд Франції) виніс рішення наприкінці 2024 та на початку 2025 року, які показують, що сама по собі технічна валідація не доводить грубої недбалості. Особливо коли обман був вірогідним.
Ось ваш план дій, якщо вас обдурили.
1. Негайно забезпечте безпеку рахунку
Зателефонуйте до свого банку за перевіреним номером. Не за тим номером, з якого вам зателефонували. Використовуйте номер на карті або на офіційному сайті банку. Зупиніть будь-який компрометований доступ. Це запобігатиме подальшим збиткам і створить офіційну тимчасову мітку інциденту.
2. Запросіть повернення коштів
Попросіть ваш банк ініціювати відкликання коштів у банку-одержувача. Це малоймовірний результат, але це потрібно зробити. Чим швидше ви зробите запит, тим вищий шанс, що гроші ще не було переведено далі.
3. Зберіть докази
Створіть справу. Збережіть журнали дзвінків. Зробіть скріншоти шахрайських транзакцій. Запишіть точний час дзвінка та транзакції. Документуйте хронологію. Якщо банк надіслав вам попереджувальний лист, який ви проігнорували, позначте це. Але якщо вам зателефонував шахрай і дав неправдиві інструкції, підкресліть розбіжність. Вам потрібно довести, що твердження про «грубу недбалість» слабке.
4. Вимагайте технічні деталі
Направте офіційну письмову суперечку до відділу скарг банку. Попросіть їх пояснити, чому вони вважають, що ви діяли з грубою недбалістю. Змусіть їх викласти свої аргументи письмово. Це часто виявляє слабкі аргументи.
5. Ескалюйте справу до омбудсмена
Якщо банк наполягає на відмові, зверніться до банківського медіатора (Mediateur bancaire). Ця послуга безкоштовна. Це незалежний орган, який розглядає суперечки. У багатьох випадках загроза процесу медіації підштовхує банки до врегулювання. Якщо медіатор виносить рішення на вашу користь, банк зазвичай підкоряється.
Підсумок
Поточна модель фінансового сектора значною мірою спирається на припущення, що якщо ви проходите автентифікацію, то ви дійсно цього хочете. Це передбачає раціональних суб’єктів у ірраціональних ситуаціях. Шахраї стають кращими. Вони вивчають психологію. Вони використовують терміновість, щоб оминути критичне мислення.
Банки повільно адаптують свої межі відповідальності. Вони ховаються за «сильною автентифікацією» як за щитом від коштів. Але закон змінюється. Суди розглядають контекст аутентифікації, а не тільки сам акт.
Якщо ви хочете залишатися в безпеці, ніколи не підтверджуйте операцію, яка диктується кимось по телефону. Навіть якщо вони звучать професійно. Навіть якщо вони знають ваше ім’я. Навіть якщо здається, що вони вас рятують.
Питання залишається: коли банки визнають, що технологію можна обдурити? Поки вони не змінять своїх стандартів відповідальності, тягар лягає на вас, щоб бути скептичним. І коли спрацьовує пастка, боротися з документацією, а не смиренністю.








































