KYC и дипфейки 2026: крипторынок, авторизация и маркетплейсы | IDX

KYC и дипфейки 2026: крипторынок, авторизация и маркетплейсы | IDX

Новости и ИИ • 20–26 июня 2026 года. Крипта без анонимности. Штрафы за Google-авторизацию. Дипфейки с ущербом 21 млрд рублей. Маркетплейсы под новой ответственностью. Пять событий, один вывод: проверять личность на входе уже не конкурентное преимущество, а требование.

KYC-дайджест июня 2026: дипфейки, крипторынок и ответственность маркетплейсов.

Дипфейк-атака — метод мошенничества, при котором злоумышленник использует синтетический биометрический образ, созданный на основе утечки реальных персональных данных, чтобы пройти KYC-проверку как легитимный клиент. В России регулируется ст. 14 115-ФЗ (требование идентификации), 152-ФЗ (защита персональных данных) и готовящимся законом о цифровой валюте (законопроект № 1194918-8). Применяется как вектор атаки против банков, МФО, криптоплатформ и маркетплейсов.

Кратко:

  • С начала 2026 года зафиксировано свыше 4 000 дипфейк-атак на россиян, ущерб — 21 млрд руб., средний чек — 16 млн руб.
  • Крипторынок переходит на полную идентификацию: travel rule, liveness, сверка по реестрам и уведомление Росфинмониторинга об операциях свыше 1 млн руб.
  • С вступлением в силу поправок в КоАП штраф за делегирование входа иностранным сервисам (кнопки «Войти через Google») для юрлиц — до 700 тыс. руб. (до 1,4 млн руб. при повторном нарушении).
  • Конституционный суд (постановление № 39-П от 16 июня) лишил маркетплейсы статуса нейтрального посредника — ответственность за контент на площадке теперь реальная.
  • «Авито услуги» запустили «Отчёт об исполнителе» совместно с IDX: проверка до начала работы, а не после инцидента.

Как криптобиржам выстроить KYC после интеграции с платформой ЗСК?


23 июня на форуме «Цифровые активы в России» советник директора Росфинмониторинга Влада Корчагина заявила: Банк России начнёт передавать цифровым депозитариям данные платформы «Знай своего клиента» (ЗСК). Платформа оценивает юридических лиц по уровню риска. Депозитарии, получив эти сведения, обязаны применять к клиентам с высокой степенью риска меры, предусмотренные законом о ПОД/ФТ.

Все новые участники крипторынка проходят идентификацию в полном объёме. Сейчас брокеры и доверительные управляющие используют упрощённую процедуру без раскрытия бенефициаров и выгодоприобретателей. Если действующий клиент брокера захочет выйти на крипторынок, ему придётся пройти доидентификацию и собрать недостающие данные. Часть этой работы депозитарии и обменники вправе делегировать банкам и профессиональным участникам рынка ценных бумаг.

Одновременно вводится правило travel rule: цифровой депозитарий обязан сопровождать переводы цифровой валюты данными об отправителе и получателе. Такая же обязанность ложится на брокеров. Перечень операций, подлежащих обязательному контролю, расширяется на пять новых видов, включая информирование Росфинмониторинга об операциях свыше 1 млн рублей.

Эти меры следуют из правительственного законопроекта № 1194918-8 «О цифровой валюте и цифровых правах», который находится на рассмотрении в Госдуме. 18 июня РБК сообщил, что версия ко второму чтению получила статью о праве правительства вводить «особый режим обращения» криптовалют в ответ на санкции, а глава комитета Госдумы по финрынку Анатолий Аксаков подтвердил «много поправок».

Законопроект планировали рассмотреть 23 июня, однако во второе чтение он не перешёл. По оценке Минфина, принятие документа сдвигается на срок «около» 1 июля. После вступления закона в силу покупать криптовалюту легально можно будет только через лицензированных посредников. Что это значит для площадок, мы разбирали в материале о лицензировании криптобирж.

Легальный крипторынок строится по модели рынка ценных бумаг. Для обменников и депозитариев это означает конкретные требования к онбордингу:

  • удалённая идентификация с проверкой документа;
  • биометрия с контролем живого присутствия (liveness detection);
  • сверка по государственным реестрам и санкционным спискам;
  • доидентификация действующих клиентов брокера при выходе на крипторынок;
  • соблюдение travel rule: сопровождение переводов данными об отправителе и получателе;
  • уведомление Росфинмониторинга об операциях свыше 1 млн рублей.

Штрафы за Google-вход: что обязан изменить владелец сайта до вступления закона в силу


9 июня Госдума приняла во втором и третьем чтениях поправки в КоАП (законопроект № 1069392-8), которые вводят ответственность за использование иностранных сервисов для входа на российские сайты и в приложения. Сам запрет действует с декабря 2023 года в рамках 149-ФЗ, но до сих пор был без санкций. Теперь штрафы делают его реально применимым. 17 июня закон одобрил Совет Федерации; он вступит в силу через десять дней после официального опубликования. Ещё в начале июня глава профильного комитета Госдумы Сергей Боярский разъяснил, что ответственность ложится только на владельцев сайтов, а рядовых пользователей штрафы не коснутся.

Размеры санкций дифференцированы по субъектам: для граждан — от 10 до 20 тыс. руб., для должностных лиц — от 30 до 50 тыс. руб., для юридических лиц — от 500 до 700 тыс. руб. При повторном нарушении верхняя планка для юрлиц возрастает до 1,4 млн руб. Ответственность несёт владелец ресурса, а не пользователь: вход через личный Gmail наказуем для оператора сайта, но не для самого пользователя.

Под запрет попали кнопки «Войти через Google», «Войти через Apple ID» и подобные способы, когда сайт делегирует саму процедуру входа иностранному сервису (OAuth/SSO-авторизация). Если же пользователь вводит адрес на Gmail, Yahoo или Outlook как логин в паре с паролем на самом сайте, без передачи аутентификации иностранному провайдеру, закон это не запрещает: требований к домену почты, используемой как логин, нет. Разрешённые способы не изменились: российский номер телефона, ЕСИА (Госуслуги), Единая биометрическая система и иные российские системы авторизации, отвечающие требованиям ст. 16 149-ФЗ.

Что это значит для бизнеса

Для финтех-продуктов и маркетплейсов эта норма требует архитектурных изменений. Им предстоит убрать иностранные SSO‑кнопки и интегрировать доверенные российские механизмы входа, сохранив при этом конверсию онбординга. Пользовательский путь меняется на этапе аутентификации, а это требует доработки бэкенда, тестирования сценариев и пересмотра пользовательских соглашений.

Чтобы привести сайт или приложение в соответствие с новыми требованиями, пройдите по пунктам:

  • проверить, есть ли кнопки «Войти через Google», Apple ID или аналоги;
  • убедиться, что аутентификация не делегируется иностранному сервису через OAuth/SSO — форма входа с e-mail и паролем на собственном сервере под запрет не подпадает, даже если e-mail на иностранном домене;
  • заменить иностранные SSO-кнопки на российские альтернативы: СМС-код, ЕСИА (Госуслуги), ЕБС, другие российские провайдеры авторизации;
  • протестировать новый сценарий регистрации на конверсию и UX;
  • пересмотреть договоры с подрядчиками по аутентификации — распределить ответственность за возможные штрафы;
  • отследить дату официального опубликования закона: штрафы вступают в силу через 10 дней после публикации.
Пока штрафы не действуют: закон одобрен обеими палатами, но статья 13.55 КоАП вводится поэтапно до 2028 года.

Фейковые ИИ-инструменты: как 33 300 атак за 4 месяца меняют антифрод-логику


Фоновый, но важный для антифрода сюжет: 24–25 июня «Лаборатория Касперского» опубликовала отчёт об угрозах для малого и среднего бизнеса. За первые четыре месяца 2026 года её решения зафиксировали свыше 33 300 кибератак на SMB под видом популярных ИИ-инструментов — почти впятеро больше, чем в 2025 году, и около 415 000 атак с поддельными мессенджерами.

Для финтеха это довод в пользу того, что идентификация на входе и антифрод по цифровому следу устройства отвечают на растущий фишинг и подмену личности. Слабый онбординг открывает дверь не только регуляторным претензиям, но и прямому мошенничеству.


Дипфейк-атаки в 2026 году: 21 млрд руб. ущерба и что это значит для KYC


Что произошло. На Петербургском международном юридическом форуме замначальника следственного департамента МВД Данил Филиппов сообщил о пресечении деятельности пяти интернет-площадок, продававших персональные данные граждан. На одной из таких площадок — информационном ресурсе «Соларис» — содержались данные 112 млн человек — паспорта, банковские счета и другая информация.

С начала 2026 года с помощью технологии дипфейка атакованы свыше 4 тыс. россиян, злоумышленники похитили 21 млрд руб. Средний чек составил 16 млн руб. Одновременно, по данным МВД, общее число киберпреступлений за пять месяцев снизилось на 31,2%.

Что это означает для рынка. Утечка 112 млн записей стала индикатором системной уязвимости: парольная защита перестаёт быть надёжным барьером. Дипфейк-атаки демонстрируют, что традиционные методы проверки личности, включая отдельные формы биометрии, поддаются обходу. Снижение общего числа киберпреступлений на фоне роста дипфейк-атак выглядит парадоксом, но объясняется просто: мошенники консолидируются вокруг сложных и высокодоходных схем. Как отметил председатель Госдумы Вячеслав Володин, задача в том, чтобы предотвращать киберпреступления, а не только их фиксировать.

Откуда берётся топливо для атак. «Лаборатория Касперского» в отчёте об угрозах для малого и среднего бизнеса за январь–апрель 2026 года зафиксировала свыше 33 300 атак под видом ИИ-сервисов и около 415 000 под видом мессенджеров. Значительная доля украденных таким образом учётных данных утекает на теневые площадки, туда же, где торговали базами вроде «Соларис». Так формируется замкнутый цикл: учётные данные компаний и персональные записи граждан стекаются к одним операторам теневого рынка и становятся исходным материалом для дипфейк-атак со средним ущербом 16 млн руб. за эпизод. Механика проста и оттого опасна: подлинные чужие данные дополняются синтетическим биометрическим образом, и злоумышленник проходит проверку личности, не взламывая систему, а имитируя легитимного клиента.

Что это значит для бизнеса. Компаниям, обрабатывающим персональные данные, придётся пересмотреть модель ответственности, а не не только технические меры защиты. Переход на безпарольные методы аутентификации и усиление проверки на живость становятся необходимостью. Операторам ПДн стоит оценивать финансовые риски от потенциальных утечек: на ПМЮФ прозвучало предложение ввести обязательную маркировку контента, созданного с помощью ИИ, и усилить меры защиты цифровой личности. Член ЛДПР Иван Курбаков заявил о необходимости ввести механизм автоматической компенсации для граждан, чьи персональные данные утекли в сеть.


Как постановление КС № 39-П меняет ответственность маркетплейсов за контент


Что произошло. «Авито», Ozon и Wildberries по требованию ФАС запретили продажу топлива на своих платформах. «Авито» скрыл объявления о продаже бензина, к моменту решения их было более 600. На Ozon и Wildberries продажа бензина запрещена, попытки создать карточки блокируются на этапе модерации. В ФАС действия объяснили предотвращением спекулятивных перепродаж.

Параллельно Минэкономразвития разработало поправки к КоАП, предусматривающие штрафы для маркетплейсов до 400 тыс. руб. за ценовое давление на продавцов. А 16 июня Конституционный суд вынес постановление № 39-П: площадка больше не может прикрываться статусом посредника, если нарушение прав очевидно.

Что это означает для рынка. Требование ФАС блокировать определённые категории товаров, введение штрафов за ценовое давление и постановление Конституционного суда об ответственности за контрафакт — три разных, но взаимосвязанных рычага контроля. Первый касается безопасности оборота, второй — экономических отношений между платформой и продавцом, третий — ответственности за содержание площадки. В совокупности они формируют модель, где маркетплейс несёт ответственность не только за транзакции, но и за поведение на платформе в целом.

Что это значит для бизнеса. Продавцам на маркетплейсах стоит ожидать ужесточения правил размещения и возможного изменения комиссионной политики. Самим платформам придётся перестраивать системы модерации и контроля за ценообразованием. Компаниям, которые используют маркетплейсы как канал сбыта, важно следить за изменениями в договорных условиях и заранее выстраивать более прозрачную отчётность.

Смещение ответственности на содержание площадки меняет логику контроля: проверку участников эффективнее проводить на входе, до начала их деятельности, а не реагировать на нарушения постфактум. Раньше эта логика применялась преимущественно к товарам, теперь она распространяется и на исполнителей услуг. Показательный пример того, как этот подход реализуется на практике, — недавняя инициатива «Авито».

Дипфейк-атаки проходят там, где KYC-проверка не распознаёт подменённое лицо. IDX обеспечивает liveness-детекцию и антифрод-скоринг по цифровому следу устройства — для криптоплатформ, маркетплейсов и финтех-продуктов. Подключить удалённую идентификацию с защитой от дипфейков

Материал носит информационный характер и не является юридической консультацией.

Актуально на . Последнее обновление: .

Часто задаваемые вопросы

Что такое travel rule и когда он вступает в силу для российских криптоплатформ?
Travel rule — требование сопровождать перевод цифровых активов данными об отправителе и получателе. Для российских цифровых депозитариев и брокеров оно вводится законопроектом № 1194918-8 «О цифровой валюте и цифровых правах». По данным на июль 2026 года, закон находится на рассмотрении в Госдуме; его вступление в силу Минфин оценивает сроком «около» 1 июля 2026 года.
Какой штраф грозит юридическому лицу за кнопку «Войти через Google» на сайте?
По поправкам в КоАП (законопроект № 1069392-8, принят Госдумой 9 июня 2026 года, одобрен Советом Федерации 17 июня): для граждан — 10–20 тыс. руб., для должностных лиц — 30–50 тыс. руб., для юридических лиц — 500–700 тыс. руб. При повторном нарушении верхняя планка для юрлиц — 1,4 млн руб. Ответственность несёт владелец ресурса, а не пользователь.
Какие способы авторизации остаются разрешёнными для российских сайтов?
Разрешены: российский номер телефона (СМС-код), ЕСИА (Госуслуги), Единая биометрическая система (ЕБС) и иные российские системы, отвечающие требованиям ст. 16 149-ФЗ. Запрещены: кнопки «Войти через Google», «Войти через Apple ID», вход через Gmail, Yahoo, Outlook в качестве логина на стороне платформы.
Как дипфейк-атаки связаны с утечками персональных данных?
По данным МВД, с начала 2026 года дипфейк-мошенники атаковали более 4 000 россиян, похитив 21 млрд руб. (средний чек — 16 млн руб.). Утечки питают атаки: подлинные персональные данные из баз вроде «Соларис» (112 млн записей) дополняются синтетическим биометрическим образом, и злоумышленник проходит KYC-проверку, имитируя легитимного клиента. Ответ — liveness-проверка с PAD-защитой по ISO/IEC 30107-3.
Что обязан сделать оператор крипторынка для соответствия требованиям ЗСК?
Цифровой депозитарий обязан: (1) применять меры ПОД/ФТ к клиентам с высокой степенью риска по данным платформы ЗСК; (2) проводить полную идентификацию новых участников, включая раскрытие бенефициаров; (3) доидентифицировать действующих клиентов брокера при выходе на крипторынок; (4) соблюдать travel rule; (5) уведомлять Росфинмониторинг об операциях свыше 1 млн руб. Часть функций можно делегировать банкам или профучастникам рынка ценных бумаг.
Что изменило постановление Конституционного суда № 39-П от 16 июня 2026 года для маркетплейсов?
Потому что мошенник не взламывает систему, а имитирует легитимного клиента. Подлинные персональные данные из утечек (паспорта, банковские счета) дополняются синтетическим биометрическим образом, и злоумышленник проходит проверку личности в штатном режиме. Именно поэтому традиционные методы верификации, включая отдельные формы биометрии, перестают быть надёжным барьером — о том, как работает защита от таких атак, читайте в материале Liveness detection и защита от дипфейков: что должен уметь KYC-сервис в 2026 году.
Что проверяет «Отчёт об исполнителе» на «Авито услуги»?
Отчёт об исполнителе», разработанный IDX для «Авито услуги», охватывает: действительность паспорта, наличие судебных дел, статус розыска, залоги имущества и подтверждение статуса самозанятого. Проверка запускается только с согласия исполнителя и применяется в категориях с высокой ценой ошибки: «няни и сиделки», «уход за животными», «уборка».
Как фейковые ИИ-инструменты стали вектором атак на финтех-компании?
По данным «Лаборатории Касперского» за январь–апрель 2026 года, зафиксировано более 33 300 атак под видом популярных ИИ-сервисов — рост в пять раз по сравнению с 2025 годом — и около 415 000 атак с поддельными мессенджерами. Украденные учётные данные поступают на теневые площадки и становятся топливом для дипфейк-атак: слабый онбординг без антифрод-скоринга по цифровому следу устройства открывает доступ к аккаунту без взлома системы.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
20.07.2026
С 1 октября 2026 года KYB становится обязательным элементом онбординга на маркетплейсах, где важны прозрачность, контроль и надежность партнёров.
17.07.2026
Новости и ИИ • 11 июля–17 июля 2026 года. Четыре события недели и их практическое значение для бизнеса.
16.07.2026
Санкционный скрининг и проверка PEP — это проверка клиентов, продавцов и исполнителей по санкционным перечням, спискам публичных должностных лиц и связанным источникам риска.
14.07.2026
Дипфейки, фишинг и голосовые атаки превратили манипуляцию людьми в один из самых опасных рисков для финтеха и онлайн-бизнеса.
13.07.2026
Ключевые термины удалённой идентификации, аутентификации, верификации данных, антифрода и цифрового доверия.
Подписка на новости