Антифрод при онбординге продавца — это многоуровневая проверка контрагента (реестры, биометрия, поведение) перед допуском на платформу. В России с 1 октября 2026 года регулируется 289-ФЗ и Правилами № 768. Применяется операторами посреднических цифровых платформ (маркетплейсы, агрегаторы).
Кратко:
- Что: проверка продавца на трёх уровнях — документальном, биометрическом, поведенческом.
- Кто обязан: операторы посреднических цифровых платформ при заключении договора.
- Когда: обязанность вступает с 1 октября 2026 года (289-ФЗ, Правила № 768).
- Сроки: до 5 рабочих дней по госреестрам, 1 день через ЕСИА/МСП.РФ, до 15 дней для иностранной организации.
- Чем закон не покрывает: биометрия и проверка живости остаются добровольными мерами платформы.
Онбординг продавца — это процедура допуска контрагента к работе на платформе; завершается она активацией профиля.
За январь—май 2026 года в России выявили 616 дипфейк-видео социально значимой тематики, впятеро больше прошлогоднего: такие данные приводят «Диалог Регионы» и Центр аналитики социальной инженерии и искусственного интеллекта в кибермошенничестве (ЦАСИ). Одной только сверки сведений по реестрам для защиты от мошенников недостаточно: они приходят с действующими ИНН, подают синтетическое видео в поток камеры и возвращаются после блокировки. IDX помогает автоматизировать документальные и биометрические проверки в едином API.
Что требует 289-ФЗ при онбординге продавца и что закон не покрывает
С 1 октября 2026 года оператор посреднической цифровой платформы будет обязан проверять сведения о партнёре при заключении договора. Часть 2 статьи 5 289-ФЗ допускает сведения из ЕГРЮЛ и ЕГРИП, идентификацию или аутентификацию с использованием ЕСИА, а также иные способы, установленные Правительством.
Порядок закреплён постановлением Правительства РФ от 20 июня 2026 г. № 768, которое вступит в силу 1 октября 2026 года и будет действовать по 1 октября 2032 года.
Правила № 768 предусматривают пять допустимых способов проверки: сведения государственных реестров (ЕГРЮЛ, ЕГРИП); идентификацию или аутентификацию с использованием ЕСИА либо реестра МСП.РФ; подтверждение усиленной квалифицированной электронной подписью; верификацию банковским переводом с возвратом суммы или её зачётом в счёт работы на платформе в течение 6 рабочих дней; собственный регламент оператора, заранее опубликованный на сайте, — он применяется, только если ни один из предыдущих способов технически применить невозможно. Признаки номинального руководителя и оценку репутационных рисков по 115-ФЗ Правила не устанавливают: платформа применяет их добровольно.
Способ проверки — предельный срок
- Сведения госреестров (ЕГРЮЛ, ЕГРИП) — до 5 рабочих дней
- ЕСИА либо реестр МСП.РФ — 1 календарный день
- Иностранная организация — до 15 рабочих дней, с подтверждением наименования, адреса и ИНН по официальным источникам страны регистрации
- Уведомление заявителя о принятом решении — 1 рабочий день после решения
Каждый срок отсчитывается отдельно и не складывается с другими: например, 5 рабочих дней по реестрам не суммируются с 1 днём по ЕСИА. Отказ оформляется электронным документом, подписанным усиленной квалифицированной подписью. После отказа оператор не вправе ограничить заявителя в прохождении повторной проверки сведений: это прямо установлено пунктом 6 Правил № 768. Повторная подача допустима после устранения причины отказа.
289-ФЗ и Правила № 768 регулируют проверку сведений о партнёре, но не описывают весь антифрод-процесс платформы. Защиту от мошенничества они не регулируют, и биометрия с проверкой живости в перечень обязательных способов проверки не входят. Комплаенс-минимум подтверждает, что компания существует и данные совпадают с реестром; он не отвечает на вопрос, тот ли человек стоит за заявкой — сам ИП или представитель компании. Меры, которые перечислены в этой статье, платформа применяет добровольно, поверх законного минимума. Часть 13 статьи 3 572-ФЗ запрещает отказывать лицу в услуге или обслуживании только потому, что оно не проходит идентификацию или аутентификацию с использованием биометрических персональных данных, поэтому добровольные биометрические проверки должны сопровождаться альтернативным сценарием верификации.
Какие атаки угрожают онбордингу продавца маркетплейса
|
Тип атаки |
Механика |
Масштаб и тренд 2026 |
|---|---|---|
|
Фиктивный продавец |
Регистрация ЮЛ или ИП на подставных лиц: номинальный директор, утерянные паспорта |
Хроническая проблема, усилена дешёвыми дипфейками |
|
Дипфейк при проверке живости |
Подача синтетического видео или подмена видеопотока |
Рост атак с подменой лица на 300 % за 2024 год |
|
«Мёртвый» ИНН |
Регистрация под ИНН ликвидированного ЮЛ или умершего физлица |
Стабильный вектор, выявляется по данным реестров |
|
Захват аккаунта |
Покупка, аренда или взлом верифицированного профиля |
Схема описана МВД в марте 2026 года |
|
Синтетическая идентичность |
Реальные и фиктивные данные в одном профиле |
Реестровая проверка может не выявить такой профиль |
|
Мульти-аккаунт |
Повторная регистрация заблокированного продавца под новым ЮЛ или ИП |
Выявление ограничено правовым режимом обработки биометрии |
|
Реальный документ, чужое лицо |
Предъявление подлинного паспорта другим человеком |
Закрывается сравнением лица с фотографией в документе |
Массовость таких атак объясняется низким порогом входа и высоким потенциальным ущербом. Важно не смешивать две разные величины: генерацию ролика своими силами и покупку услуги на теневом рынке. Собственная генерация обходится не дороже 50 руб. — такую оценку на ПМЭФ-2026 привёл заместитель председателя правления Сбербанка. Готовая услуга видеодипфейка в реальном времени, которую «Лаборатория Касперского» в сентябре 2025 года находила на теневых площадках, стоит от 50 долл. за видео и от 30 долл. за подделку голоса. Несмотря на разницу в цене атаки, вывод один: стоимость атаки несопоставима с размером возможного ущерба.
|
Показатель |
Значение |
Источник |
|---|---|---|
|
Дипфейк-видео социально значимой тематики, январь—май 2026 |
616 роликов, впятеро больше прошлогоднего |
|
|
Средняя сумма хищения по схеме с дипфейком |
16 млн руб. |
|
|
Стоимость самостоятельного создания дипфейка |
не дороже 50 руб. |
Сбербанк, ПМЭФ-2026 |
|
Услуга дипфейка в реальном времени на теневом рынке |
от 50 долл. за видео, от 30 долл. за голос |
«Лаборатория Касперского», сентябрь 2025 |
|
Атаки с нативной виртуальной камерой, 2024 к 2023 |
+2665 % |
|
|
Атаки с подменой лица, 2024 |
+300 %, 127 отслеживаемых инструментов |
iProov |
|
Компании, для которых биометрия лица перестанет быть единственным фактором |
30 % к 2026 году |
Gartner, прогноз 2024 года |
Отраслевой контекст обобщён в докладе Всемирного экономического форума «Unmasking Cybercrime: Strengthening Digital Identity Verification against Deepfakes» (2026). Stingray Threat Intel дополняет картину оценкой профильных даркнет-сообществ примерно в 24 тыс. участников.
Фиктивные продавцы: «мёртвые» ИНН и номинальные директора
«Мёртвый» ИНН — это профессиональный, не нормативный термин для номера ликвидированного юрлица, прекратившего деятельность предпринимателя или умершего физлица, который мошенник использует в расчёте на поверхностную сверку. Три типовых сценария: исключённая из ЕГРЮЛ компания, чьи реквизиты продолжают ходить по рукам; ИНН умершего человека для регистрации ИП или статуса плательщика НПД; «спящий» предприниматель без отчётности, профиль которого оживляют под разовую схему. Снижает риск связка трёх источников: ЕГРЮЛ и ЕГРИП дают статус, данные ФНС подтверждают действительность ИНН, ЕФРСБ показывает банкротство. IDX выполняет поиск ЮЛ в ЕГРЮЛ и ИП в ЕГРИП, проверяет юрлицо в реестре банкротов, оценивает вероятность введения наблюдения или ликвидации на горизонте шести месяцев и отдаёт агрегированный отчёт со сведениями о статусе, долгах в ФССП и деловой активности.
Скоринг номинального руководителя платформа выстраивает добровольно, поверх обязательной сверки с государственными реестрами: Правила № 768 этот признак не регулируют. Ориентиром служит методика ФНС оценки финансово-хозяйственной деятельности юридического лица и индивидуального предпринимателя (приказ от 05.12.2025 № ЕД-7-31/1041@, действует с 1 января 2026 года взамен приказа от 24.03.2023 № ЕД-7-31/181@): массовое участие физического лица в органах управления входит в число оцениваемых признаков. Пороговое число участий в юрлицах платформа закрепляет во внутреннем риск-регламенте.
Проверить эти признаки можно по открытым данным ФНС об участии физического лица в нескольких юридических лицах, по реестру дисквалифицированных лиц, по связям физлица с юрлицами и по сведениям МВД о нахождении в розыске. Сложнее всего с синтетической идентичностью, где реальный ИНН действующей компании соединяется с подложными документами и чужим лицом: реестровая проверка может не выявить такой профиль, и решающим становится биометрический уровень.
Дипфейки и проверка живости
|
Класс атаки |
Что делает мошенник |
Чем закрывается |
|---|---|---|
|
Атака предъявления (Presentation Attack) |
Показывает камере распечатку, экран, силиконовую маску |
Проверка живости: текстура кожи, глубина сцены, микродвижения, блики |
|
Подмена видеопотока (Injection Attack) |
Подаёт синтетическое видео прямо в поток, минуя устройство |
Захват видео средствами SDK, анализ метаданных потока, признаки эмуляции камеры |
|
Состязательная атака (Adversarial Attack) |
Готовит данные под конкретную модель распознавания |
Мультимодальная проверка и регулярное обновление моделей |
Подмена видеопотока особенно опасна там, где сервис принимает входящий сигнал за доказательство живого присутствия: классическая проверка живости получает готовое «правильное» видео и физической сцены не видит. Практический вывод: биометрию в кабинете продавца запускают в мобильном SDK или защищённом веб-виджете, где видео снимается на месте.
|
Режим |
Как проходит |
Сильная сторона |
Ограничение |
Где применять |
|---|---|---|---|---|
|
Активный |
Продавец выполняет задания: поворот головы, приближение камеры, произнесение цифр |
Устойчивее к подмене |
Требует времени, часть заявителей отваливается |
Рискованные категории, повторная проверка |
|
Пассивный |
Модель анализирует естественный видеопоток |
Незаметно для пользователя, выше конверсия |
Слабее против сложной подмены потока |
Массовый поток, низкорисковые категории |
IDX реализует проверку живости в активном и пассивном режимах и сравнение лица с эталонным изображением: фотографией из паспорта, другого документа или верифицированной базы, с выдачей процента схожести. Механику технологии разбираем в материале про проверку на живость, а требования к KYC-сервису собраны в статье про liveness detection в KYC.
Захват аккаунта продавца
В марте 2026 года МВД описало схему: мошенники покупают или арендуют зарегистрированные аккаунты продавцов, выставляют товар со скидкой, уводят покупателя в мессенджер и присылают фишинговую ссылку. Параллельно работает взлом профилей с персонализацией под историю просмотров жертвы.
Опасность в том, что входные проверки такой аккаунт прошёл честно. Защита переносится на весь жизненный цикл продавца, а признаков смены рук обычно три:
- Новое устройство, регион или браузерный отпечаток при входе.
- Нехарактерные действия в кабинете: массовое снижение цен, смена реквизитов для выплат, выгрузка базы заказов.
- Отказ пройти повторную проверку по запросу платформы.
Повторная верификация помогает выявить сценарий смены владельца аккаунта, если срабатывают риск-триггеры. Разумные триггеры: вход с нового устройства, изменение платёжных реквизитов, всплеск жалоб и возвратов, плановая проверка для продавцов с оборотом выше порога. Как выстроить её без потери конверсии, разбирает материал про антифрод-проверку контрагента.
Антифрод-команде стоит развести два инструмента. Проверка номера телефона и цифрового следа отвечает на вопрос «то ли это устройство и та ли SIM-карта»: она показывает принадлежность номера, срок его жизни, активность SIM и параметры устройства. Биометрия отвечает на другой вопрос: «тот ли это человек». Ни один из инструментов не заменяет второй, и на практике порог блокировки задают по совокупности сигналов, а не по одному срабатыванию.
Повторная регистрация после блокировки
Заблокированный продавец редко уходит с площадки навсегда. Он регистрирует новое ИП, использует ИНН знакомого или покупает готовую компанию и приходит снова, уже с чистой документальной анкетой. Ни ЕГРЮЛ, ни проверка паспорта такого возврата не показывают, потому что все данные новые и подлинные.
Для этой задачи обычно применяют биометрический поиск в режиме «один ко многим»: лицо заявителя сопоставляется с базой ранее отклонённых. Сверка лица с фотографией в документе отвечает на вопрос «принадлежит ли паспорт человеку перед камерой». Поиск по базе отвечает на другой вопрос: «не приходил ли этот человек раньше».
Здесь действует другой правовой режим: обработка биометрии для целей идентификации разрешена только в рамках единой биометрической системы. Пункт 1 части 1 статьи 15 572-ФЗ запрещает организациям, осуществляющим аутентификацию, организациям финансового рынка, иным организациям, индивидуальным предпринимателям и нотариусам обработку, включая сбор и хранение, биометрических персональных данных, используемых в целях идентификации, вне единой биометрической системы. Единственное исключение действует для сбора данных в целях их размещения в единой биометрической системе. Собственная база биометрических шаблонов на стороне платформы для целей идентификации по модели «один ко многим» этой нормой не допускается.
С использованием векторов единой биометрической системы допускается аутентификация, то есть подтверждение соответствия предъявленных данных; идентификация по базе ранее отклонённых лиц в этот режим не входит. Обработка допускается при одновременном соблюдении условий части 3 статьи 16 572-ФЗ: организационные и технические меры защиты по 152-ФЗ, сертифицированные криптографические средства, согласие физического лица и аккредитация организации по статье 17. Передавать векторы ЕБС третьим лицам запрещено.
Аккредитацию выдаёт Минцифры. На решение по заявлению коммерческой организации отводится 50 рабочих дней, по заявлению государственного органа или Банка России — 60 рабочих дней. Действующий состав аккредитованных организаций сверяют по реестру Минцифры.
Обработка биометрических персональных данных и векторов единой биометрической системы для аутентификации физических лиц в информационных системах организаций без аккредитации либо при приостановленной или прекращённой аккредитации влечёт административную ответственность по части 4 статьи 13.11.3 КоАП РФ: для юридических лиц штраф от 1 до 2 млн руб. Хранение биометрии вне ЕБС без аккредитации может образовывать несколько самостоятельных составов правонарушений и может стать основанием для внеплановой проверки Роскомнадзора. Для платформы это означает, что биометрическая проверка повторной регистрации требует либо собственной аккредитации, либо интеграции у аккредитованного оператора. До получения такого доступа выявление возвратов строится на небиометрических признаках: цифровом следе устройства, номере телефона, платёжных реквизитах и связях между аккаунтами.
Как выстроить антифрод-проверку продавца по трём уровням
Уровень 1. Сведения, синхронно, для всех. Проверка по ЕГРЮЛ или ЕГРИП, паспорт по данным МВД, реестр банкротов, база номинальных директоров и дисквалификация, задолженности в ФССП. Отрицательный результат приостанавливает регистрацию до устранения причины отказа. После отказа оператор не вправе ограничить заявителя в прохождении повторной проверки (пункт 6 Правил № 768), поэтому маршрут повторной подачи закладывается в продукт вместе с объяснением причины отказа.
Уровень 2. Биометрия, синхронно, добровольно по решению платформы. Проверка живости и сравнение лица с фотографией в документе. Отказ продавца от биометрии не может стать основанием для отказа в обслуживании по части 13 статьи 3 572-ФЗ, поэтому маршрут онбординга обязан предусматривать альтернативный путь верификации. Низкая уверенность модели уводит заявку на ручной разбор, и ручной сценарий обязателен: часть отказов всегда придётся на плохое освещение и дешёвую камеру.
Уровень 3. Мониторинг, асинхронно, постоянно. Цифровой след устройства, паттерны входа, изменение реквизитов, жалобы покупателей, повторная проверка по триггеру.
Обнаружив фиктивного продавца, платформа блокирует аккаунт и фиксирует основание и результаты проверок в журнале. Уведомление о решении направляется заявителю в течение одного рабочего дня. Минимальный состав записи в журнале проверок выглядит так:
- Дата и время каждой проверки, её тип и источник сведений (ЕГРЮЛ, ЕГРИП, МВД, ФССП, ЕФРСБ, биометрия).
- Результат в машиночитаемом виде и версия правила, по которому принято решение.
- Основание отказа со ссылкой на норму или на пункт внутреннего риск-регламента.
- Факт направления уведомления заявителю и способ доставки.
- Сведения о повторной подаче: дата, устранённая причина, итог.
Такой журнал решает две задачи: он подтверждает выполнение обязанности по проверке сведений при споре с партнёром и даёт антифрод-команде статистику для настройки порогов. IDX обрабатывает персональные данные по поручению клиента-оператора (ч. 3 ст. 6 152-ФЗ) и заявляет наличие лицензий, необходимых для работы с персональными данными; их актуальный состав указан на официальной странице компании.
Какие проверки IDX закрывают векторы атак при онбординге
|
Вектор атаки |
Инструмент IDX |
|---|---|
|
Дипфейк и подмена лица |
Определение живости в активном и пассивном режимах |
|
Чужой документ |
Сравнение лица с фотографией в документе |
|
Недействительный паспорт |
Комплексная проверка паспорта |
|
«Мёртвый» ИНН и фиктивное ЮЛ |
ЕГРЮЛ, ЕГРИП, реестр банкротов, скоринг предбанкротства |
|
Номинальный директор |
Открытые данные ФНС, реестр дисквалифицированных лиц, связь физлица с ЮЛ |
|
Фрод по контактным данным |
Принадлежность номера, срок жизни телефонного номера, активность SIM |
|
Устройство мошенника |
Анализ цифрового следа |
Документальный и биометрический контроль продавца в одном API: проверка живости, сравнение лица с документом и сверка по ЕГРЮЛ/ЕГРИП.