Почему банки отказывают в возврате средств при мошенничестве с использованием сильной аутентификации и как противостоять

6

Летняя жара делает нас ленивыми. Именно на эту лень рассчитывают мошенники. Они знают, что в июле и августе наша бдительность снижается. Результат? Волна сложных фишинговых кампаний, направленных против клиентов банков. Приманка всегда одинакова. Вам звонит человек, представляющийся сотрудником вашего банка. Он говорит, что прямо сейчас злоумышленник сливает ваши деньги со счета. Он просит вас сделать одно конкретное действие, чтобы остановить это. Вы делаете это. Вы думаете, что спасаете свои деньги.

На самом деле вы передаете их в руки мошенников.

Горькая реальность для многих жертв заключается в том, что банки часто отказываются возмещать убытки. Причина? Вы использовали «сильную аутентификацию» для подтверждения перевода. Для юридического отдела банка этот код или отпечаток пальца доказывают, что вы авторизовали транзакцию. Неважно, что вас обманули. Важно то, что вы нажали кнопку. Это руководство объясняет, почему так происходит, какие юридические лазейки можно использовать и какие именно шаги предпринять, если вы попались на удочку.

Идеальный сценарий: как спуфинг ловит вас на крючок

Звонок не начинается случайно. Он спланирован. Мошенники используют технику, называемую спуфингом (подменой номера), чтобы скрыть свой номер. В Caller ID отображается официальный номер службы поддержки вашего банка. Доверие устанавливается еще до того, как будет произнесено первое слово.

У мошенника уже есть некоторые данные. Возможно, он купил вашу информацию в даркнете. Он знает вашу фамилию. Ваш домашний филиал. Ваши недавние привычки расходов. Эта деталь имеет решающее значение для обмана. Они создают искусственную срочность. «Мы видим подозрительный вход в систему из другой страны. Мы блокируем вашу карту, но нам нужно, чтобы вы подтвердили свою личность, чтобы предотвратить блокировку».

Затем происходит поворот сюжета. «Для безопасности вашего счета, пожалуйста, откройте приложение банка. Вам нужно авторизовать проверку безопасности». Или еще хуже: «Пожалуйста, добавьте этого бенефициара, чтобы остановить мошенничество».

Вы открываете приложение. Вы видите знакомый интерфейс. Вы следуете инструкциям. Вы вводите PIN-код или сканируете отпечаток пальца. Вы верите, что боретесь с хакером. На самом деле вы одобряете перевод на счет мошенника.

Согласно данным Наблюдательного совета по безопасности платежных средств Франции (Observatoire de la sécurité des moyens de paiement), мошенничество, основанное на манипуляциях, в последнее время обошлось Франции в 382 миллиона евро. Это составляет 32% от всего мошенничества с платежами. Ловушка работает, потому что она эксплуатирует ваше желание защитить свои активы. Подтверждая действие, вы технически валидируете движение средств. Деньги покидают ваш счет, и дверь закрывается.

Стена «грубой небрежности»

Когда деньги исчезают, наступает паника. Вы снова звоните в банк. Вы требуете вернуть свои деньги. Ответ часто бывает твердым «нет».

Банк ссылается на сильную аутентификацию (SMA). Это процесс многофакторной аутентификации, включающий секретный код, биометрию или одноразовый пароль. Банки утверждают, что если вы ввели код, вы намеревались отправить деньги. Они классифицируют это как «грубую небрежность» (négligence grave ). Если вы проявили грубую небрежность, они снимают с себя ответственность. Они не обязаны возвращать вам деньги.

Именно здесь начинается юридическая битва.

Французское законодательство, в частности статья L. 133-18 Кодекса денежных и финансовых операций, создает нюанс. Простая фиксация авторизации платежа недостаточно для доказательства того, что клиент действовал недобросовестно или проявил грубую небрежность. Банк должен доказать, что вы понимали, что делаете.

Если мошенник обманывает вас, заставляя думать, что вы блокируете мошенничество, действительно ли вы дали согласие на перевод? Имеет значение намерение. Имеет значение четкость предупреждений на вашем экране. Имеет значение сложность обмана. Банку недостаточно сказать «код был правильным». Они должны доказать, что вы не были введены в заблуждение ложным чувством безопасности.

Как оспорить отказ

Не принимайте первоначальный отказ. Недавние судебные решения благоприятствуют жертвам, которые действуют быстро и документируют все. Кассационный суд (высший суд Франции) вынес решения в конце 2024 и начале 2025 года, показывающие, что сама по себе техническая валидация не доказывает грубую небрежность. Особенно когда обман был высокодостоверным.

Вот ваш план действий, если вас обманули.

1. Немедленно обеспечьте безопасность счета

Позвоните в свой банк по проверенному номеру. Не по тому номеру, с которого вам позвонили. Используйте номер на вашей карте или на официальном сайте банка. Остановите любой скомпрометированный доступ. Это предотвратит дальнейший ущерб и создаст официальную временную метку инцидента.

2. Запросите возврат средств

Попросите ваш банк инициировать отзыв средств у банка-получателя. Это маловероятный исход, но это необходимо сделать. Чем быстрее вы сделаете запрос, тем выше шанс, что деньги еще не были переведены дальше.

3. Соберите доказательства

Создайте дело. Сохраните журналы звонков. Сделайте скриншоты мошеннических транзакций. Запишите точное время звонка и транзакции. Документируйте хронологию. Если банк отправил вам предупреждающее письмо, которое вы проигнорировали, отметьте это. Но если вам позвонил мошенник и дал ложные инструкции, подчеркните расхождение. Вам нужно доказать, что утверждение о «грубой небрежности» слабо.

4. Требуйте технические детали

Направьте официальный письменный спор в отдел жалоб банка. Попросите их объяснить, почему они считают, что вы действовали с грубой небрежностью. Заставьте их изложить свои доводы письменно. Это часто выявляет слабые аргументы.

5. Эскалируйте дело до омбудсмена

Если банк настаивает на отказе, обратитесь к банковскому медиатору (Médiateur bancaire ). Эта услуга бесплатна. Это независимый орган, рассматривающий споры. Во многих случаях угроза процесса медиации подталкивает банки к урегулированию. Если медиатор выносит решение в вашу пользу, банк обычно подчиняется.

Итог

Текущая модель финансового сектора в значительной степени опирается на предположение, что если вы проходите аутентификацию, значит, вы действительно этого хотите. Это предполагает рациональных субъектов в иррациональных ситуациях. Мошенники становятся лучше. Они изучают психологию. Они используют срочность, чтобы обойти критическое мышление.

Банки медленно адаптируют свои рамки ответственности. Они прячутся за «сильной аутентификацией» как за щитом от возвратов средств. Но закон меняется. Суды рассматривают контекст аутентификации, а не только сам акт.

Если вы хотите оставаться в безопасности, никогда не подтверждайте операцию, диктуемую кем-то по телефону. Даже если они звучат профессионально. Даже если они знают ваше имя. Даже если кажется, что они спасают вас.

Вопрос остается: когда-нибудь банки признают, что технологию можно обмануть? Пока они не изменят свои стандарты ответственности, бремя ложится на вас, чтобы быть скептичным. И когда срабатывает ловушка, бороться с документацией, а не смирением.