Система быстрых платежей (СБП) - это удобно: переводы «самому себе», оплата по QR, мгновенные зачисления без комиссий. Но у этой технологии есть уязвимое место, которое активно используют мошенники: Me2Me‑pull («обратное стягивание»). Схема построена не на взломе, а на том, чтобы вы сами в один клик одобрили списание. Разберём, как устроена эта ловушка, какие сценарии реально опасны и как полностью закрыть для злоумышленников возможность присылать вам запросы на перевод.
Как устроена угроза: механика Me2Me‑pull и «подменённого акцепта»
В основе риска лежит легитимная функция СБП: запрос на перевод со счёта в другом банке. Технически это выглядит как пуш‑уведомление от вашего банка с кнопкой «Одобрить».
Легальный сценарий (Me2Me‑pull). Вы хотите пополнить счёт в банке А деньгами из банка Б. В приложении банка А нажимаете «Пополнить через СБП», система НСПК отправляет запрос в банк Б, вам приходит пуш, вы подтверждаете - деньги уходят. Так работают не только банки, но и некоторые брокерские сервисы, маркетплейсы, МФО.
«Подменённый акцепт» (мошенническая схема). Злоумышленник звонит или пишет от имени «службы безопасности», «следователя», «техподдержки Госуслуг» и вводит вас в состояние стресса. В этот момент он через сторонний сервис формирует СБП‑запрос на списание с вашего счёта. На экране всплывает пуш от официального банковского приложения: «Подтвердите перевод СБП на сумму Х рублей». В панике вы нажимаете «Одобрить», думая, что спасаете деньги, а на деле собственноручно подтверждаете перевод.
Социальная инженерия как главный инструмент. Мошенники не подбирают пароли и не взламывают банк: они заставляют вас нажать кнопку в легитимном интерфейсе. Для системы это полностью валидная операция с вашим акцептом.
Скорость и необратимость. СБП - мгновенные переводы. После подтверждения деньги уходят моментально, и чарджбэк по СБП почти не работает.
Получается, что опасность не в самой СБП, а в сочетании технической возможности «стягивания» и человеческого фактора: в стрессе люди не читают текст уведомления, а реагируют на кнопку.
Где чаще всего возникает риск: типичные сценарии атак
«Срочно подтвердите, чтобы деньги не украли». Под видом спасения капитала мошенники вынуждают вас подтвердить СБП‑запрос, который они сами и создали.
Фейковый чат‑бот ведомства или банка. Диалог в мессенджере ведёт к тому, что в момент разговора вам приходит пуш с кнопкой подтверждения.
Запрос от МФО или «брокера» под видом «пополнения счёта». Иногда запрос маскируют под возврат средств, «активацию выплаты» или «пополнение инвестиционного счёта».
Использование старых токенов и привязанных сервисов. Если вы когда‑то давали согласие на списания какому‑то сервису, он может инициировать запрос через СБП.
Ошибочное доверие пушу от «своего» банка. Пуш приходит из официального приложения, поэтому кажется, что это безопасно. На деле запрос исходит не от банка, а от внешнего сервиса через шлюз СБП.
Как закрыть уязвимость СБП-запросов
Проведите аудит настроек СБП во всех своих банках. В каждом приложении зайдите в «Профиль» → «Настройки» → «Система быстрых платежей (СБП)». Найдите пункт про запросы на перевод (может называться «Запросы от других банков», «Me2Me‑pull», «Разрешить запросы на списание»).
Отключите внешние запросы на списание. Выключите тумблер «Разрешать другим банкам и сервисам присылать запросы на списание денег». После этого ни один внешний сервис не сможет прислать вам пуш с просьбой подтвердить перевод. Это самый надёжный барьер.
Используйте накопительный счёт‑буфер как ядро капитала. Не храните крупные суммы на дебетовой карте, к которой подключена СБП. Держите деньги на накопительном счёте с ежедневным начислением процентов. Переводите на карту ровно столько, сколько нужно для конкретной операции.
Регулярно отзывайте разрешения у сторонних сервисов. В настройках СБП проверьте «Привязанные счета C2B» и удалите токены у магазинов и сервисов, которыми больше не пользуетесь.
Не подтверждайте никакие операции под диктовку. Если во время звонка или переписки появляется пуш‑уведомление с кнопкой «Одобрить» - нажмите «Отмена», сбросьте звонок и сами перезвоните в банк по номеру с официального сайта.
Что делать, если вы случайно подтвердили запрос
Сразу заблокируйте карту или счёт. Это не отменит перевод по СБП, но остановит дальнейшие списания.
Обратитесь в банк и зафиксируйте факт мошенничества. Опишите ситуацию, укажите, что действовали под психологическим давлением. Банк зафиксирует обращение и даст инструкции.
Подайте заявление в правоохранительные органы. Для дальнейших действий (в том числе попыток взыскания) нужен официальный документ.
Проверьте список активных токенов и разрешений. Удалите все лишние привязки в СБП и в сторонних сервисах.
Смените пароли и проверьте устройства. Убедитесь, что на телефоне нет подозрительных приложений, а учётные данные не скомпрометированы.
Нюансы, которые легко упустить
Пуш от банка ≠ безопасность операции. Пуш - это только интерфейс подтверждения. Сам запрос может быть инициирован внешним сервисом.
Отключение Me2Me‑pull не мешает обычным переводам. Вы по-прежнему сможете отправлять переводы по номеру телефона и принимать входящие платежи. Блокируется именно возможность присылать вам запросы на списание.
СБП‑переводы почти невозможно отменить. В отличие от карточных операций, у СБП нет полноценного чарджбэка: перевод мгновенный и считается исполненным.
Старые токены могут жить долго. Даже если вы не пользовались сервисом полгода, он всё ещё может инициировать запросы.
Мошенники используют легитимные шлюзы. Запрос может приходить через МФО, брокерский сервис, маркетплейс - не обязательно через банк.
Биометрия и СМС не защищают от этой схемы. Подтверждение происходит через пуш в официальном приложении, где вы сами нажимаете кнопку.
СБП - удобный и быстрый инструмент, но функция «стягивания» средств (Me2Me‑pull) делает его каналом для атак, где главная защита - ваши ручные настройки и осознанность. Отключите внешние СБП‑запросы в настройках банков, держите основной капитал на отдельном счёте-буфере, не подтверждайте операции под диктовку и регулярно отзывайте разрешения у сервисов - этого достаточно, чтобы мошенники не смогли использовать СБП как шлюз для опустошения ваших счетов. Так вы сможете спокойно пользоваться всеми преимуществами быстрых переводов и быть уверены, что ваши сбережения остаются под вашим полным контролем.
Мы продолжаем поддерживать авторов, кто готов писать регулярно, но не ради количества, а ради действительно сильного контента.
Мы подвели итоги нашего конкурса о работе инкассаторов в России. Пришло время узнать, какие факты действительно оказались правдой, а какие были красивой легендой — и конечно, назвать победителей.
Пришло время подвести итоги конкурса, в котором вы публиковали в Диалоге посты о финансовых продуктах, которыми вы пользуетесь или пользовались раньше, и объясняли неочевидные вещи про них. Столько много полезного и интересного было опубликовано. Спасибо всем участникам!
Друзья, коллеги, диаложцы, здравствуйте!!! Всем удачи и хорошего настроения!!!
Пришло время подвести итоги конкурса, в котором вы рассказывали, во сколько вам обошлись (или обойдутся) сборы ребенка в школу в этом году. Комментарии этого конкурса — просто кладезь лайфаков для родителей;)
Поделитесь пожалуйста как всё прошло?
Кассы самообслуживания экономят время: отсканировал, оплатил в одно касание - и пошёл. Но за этим удобством прячется техническая ловушка: из‑за сбоя терминала первая попытка оплаты может надолго «заморозить» сумму на счёте, даже если вы успешно заплатили со второго раза. Деньги не списываются, но и не доступны: вы не можете положить их на вклад или использовать для других покупок. Разберём, как устроено холдирование, почему сбои приводят к потере ликвидности и что делать, чтобы вернуть деньги...
Новый день — новый факт о работе инкассаторов. Первый факт вы можете найти в стартовом посте конкурса, второй факт ждет вас тут.
Правда!
Современная служба инкассации в России официально ведет свой отсчет с 1 августа 1939 года, когда приказом председателя Правления Госбанка СССР Николая Булганина было создано специализированное подразделение. Это ведомство называлось Управление инкассации и перевозки ценностей Госбанка СССР. Именно дата его основания стала главным профессиональным праздником — Всероссийским днем...
Всем доброе утро. Началось оно с того, что я в альфа-банке как всегда по традиции утром захожу играть в их игры и надеюсь как всегда что то хоть выйграть наконец ценное. Бегаю как сумасшедшая, с этим пушом по его полю. 😅
С пушем ни разу не бегала, в 100 секунд только неделю назад начала играть, пока ничего нужного и существенного не выиграла. В Квизи от Т-банка последний раз 380 рублей выиграла. В Альфа Челленджах сегодня в инвестициях 730 р вывела на счёт, продав все выигранные акции. 5 букв в Т-банке копейки то 16,то 20 рублей. Вот ещё билетики собирала в Т-Городе 80 билетиков насобирала. 7 августа розыгрыш, но...
Ещё лет пять назад мобильное приложение банка открывало доступ к счетам, переводам и, может быть, к оплате телефона. Сегодня я захожу в него, чтобы заказать такси, купить билеты в кино, записаться к врачу или оформить страховку для путешествия. И я не один такой.
До недавнего времени карманные деньги у нас были чисто условной историей: дал наличные, ребенок купил мороженое и потерял сдачу. Но мир меняется. По данным «Коммерсантъ», из 21,5 млн российских детей в возрасте от 6 до 17 лет уже 15,8 млн человек пользуются банковскими картами. В группе 14–17 лет этот показатель достигает 90%, среди детей 6-13 лет - 66%. Цифры впечатляют. И мы решили, что пора включаться.
4 августа 2026 года президент Владимир Путин подписал закон, который кардинально меняет правила игры на продовольственном рынке. Документ вносит поправки в закон «Об основах государственного регулирования торговой деятельности» и вступает в силу с 1 января 2027 года. Теперь государство получает право отслеживать цены на каждом этапе движения товара - от производителя до прилавка.
Оплата по QR-коду стала для нас привычной: навёл камеру — и деньги ушли. В кафе, на парковке, при переводе за товар с рук — везде сейчас окружают чёрно-белые квадраты. Но простота таких платежей сыграла на руку мошенникам: подменить наклейку с QR-кодом или динамический код на экране оказалось проще, чем подделать терминал. Разберём, где прячется угроза, какие сценарии действительно опасны и как платить по QR без риска для основного счёта.
Друзья мои, всем приветушки. 😁 Берите заваривайте кофеек, доставайте 🍫 и на беседу присоединяйтесь. Сегодня хочу обсудить с вами вот какую вещь или ситуацию больше. Вот скажите, вы например чего то хотите не банального имею ввиду мороженного, пироженного, а прям давно для души шубку, сережки, путешествие куда-нибудь например и т.д, то есть это скажем не дешевое желание. Какая моя история тут? Ну слушайте и пейте тогда кофе. 😋 Я однажды захотела норковую шубку, намекнула моему суженному и... Ж...
Начну с того, что мне попался на глаза пост о том, что откладывая понемногу получишь большой доход. Хочу вас разочаровать друзья. По личному опыту так не работают деньги и их приумножение. Если вы собираетесь образно говоря откладывать по 10р даже на счет под 20% годовых, вы получите копейки 16 р каждый месяц и их в итоге сожрет инфляция. Главная задача любого н/с или вклада это получение большой прибыли. Так вот если вы хотите большой доход, вы должны вкладывать большие деньги. Так работает...









