Мошенничество при регистрации — это подмена личности на входе в сервис: заявку подаёт не тот человек, чьи данные указаны в форме. В России проверки при регистрации регулируются 152-ФЗ (обработка персональных данных), 115-ФЗ (идентификация в финансовом секторе) и 572-ФЗ (биометрия в ЕБС). Такие проверки применяются в банках, МФО, маркетплейсах, каршеринге, гиг-платформах и букмекерских сервисах.
Кратко:
- За 2025 год по операциям без добровольного согласия похищено 29,3 млрд рублей, число операций выросло на 31,2 % до 1,6 млн.
- Средний размер одного хищения снизился примерно до 18 тыс. рублей: атака стала конвейерной.
- Статичные данные обесценены утечками: 1,581 млрд записей за 2024 год по оценке InfoWatch.
- Риск закрывают четыре проверки: документ со сверкой по внешнему источнику, определение живости (liveness), цифровой след устройства, поведенческие сигналы.
- За 2025 год банки предотвратили 134,2 млн мошеннических операций на 13,9 трлн рублей.
Что такое мошенничество при регистрации пользователей
Мошенничество при регистрации означает подмену личности на входе в сервис: злоумышленник проходит регистрацию по чужим, поддельным или синтетическим данным и получает доступ к сервису под чужим именем раньше, чем компания успевает оценить риск по заявке.
Объём потерь фиксирует официальная статистика: по данным Банка России, приведённым в обзоре операций без добровольного согласия клиента, опубликованном в феврале 2026 года, за 2025 год похищено 29,3 млрд рублей при росте числа таких операций на 31,2 % до 1,6 млн. Проверка паспортных данных подтверждает, что указанное лицо существует, но не устанавливает, кто именно подаёт заявку. Риск закрывают четыре проверки: документ со сверкой по внешнему источнику, подтверждение живого человека, цифровой след устройства и поведенческие сигналы. В этой статье процедура KYC разбирается в одном узком аспекте: как проверить заявителя на этапе регистрации, до момента предоставления доступа.
Почему регистрация остаётся самой уязвимой точкой сервиса
Любая регистрация работает как сделка доверия. Человек заполняет форму, сервис выдаёт ему идентичность: аккаунт, лимиты, доступ к деньгам, товарам, поездкам или заказам. В офлайне пропуск выдаёт сотрудник с полномочиями; онлайн то же решение принимается автоматически по данным формы из шести полей.
Ущерб от неверного решения проявляется позже. Аккаунт открыт в понедельник, деньги уходят в пятницу. По одному профилю оформят заём, со второго выведут похищенные средства ставкой у букмекера, на третий возьмут автомобиль в каршеринге. Когда служба безопасности видит инцидент, злоумышленник уже выглядит как обычный клиент со сформированной историей. Поэтому регистрация остаётся самой дешёвой точкой защиты и самой дорогой точкой ошибки.
Сколько теряет бизнес от подмены личности: статистика МВД и Банка России
В 2024 году в России зарегистрировано 765,4 тыс. IT-преступлений: плюс 13,1 % за год и около 40 % всей преступности в стране. За период с января по август 2025 года МВД учло 471,5 тыс. случаев, из которых мошенничество составило 51,1 %. Ущерб от киберпреступлений за 2024 год в МВД оценивали примерно в 200 млрд рублей. По итогам 2025 года ведомство отчиталось о снижении числа IT-преступлений на 11,8 %, до 675,5 тыс.
Банк России считает по своей методике и учитывает только переводы без добровольного согласия клиента. Данные ниже приведены по обзору регулятора, опубликованному в феврале 2026 года.
|
Год |
Похищено |
Динамика |
Возвращено клиентам |
|---|---|---|---|
|
2023 |
15,8 млрд руб. |
+11,5 % |
8,7 % |
|
2024 |
27,5 млрд руб. |
+74,4 % |
9,9 % (2,71 млрд руб.) |
|
2025 |
29,3 млрд руб. |
+6,4 %, число операций +31,2 % (до 1,6 млн) |
5,9 % (1,73 млрд руб.) |
Разрыв между двумя источниками объясняется различием методик. За один и тот же 2024 год МВД оценило ущерб примерно в 200 млрд рублей, Банк России насчитал 27,5 млрд рублей: разница почти семикратная. Регулятор учитывает только те переводы, о которых отчитались банки. МВД суммирует весь ущерб, заявленный гражданами, включая наличные, переданные из рук в руки, и потери за пределами банковской системы. Компаниям полезно строить собственную метрику по своей воронке, а внешнюю статистику держать как ориентир.
Одна деталь важнее абсолютных сумм. Число операций без добровольного согласия выросло почти на треть, до 1,6 млн, при этом объём похищенного прибавил только 6,4 %. В пересчёте на одну операцию средний размер хищения снизился примерно до 18 тыс. рублей против примерно 23 тыс. годом ранее; обе величины расчётные, Банк России публикует округлённое число операций, поэтому точность ограничена сотнями рублей. Атака приобрела массовый и низкозатратный характер: расчёт идёт на конвейер из сотен тысяч аккаунтов с небольшим доходом от каждого профиля.
Те же данные подтверждают эффективность проверок на входе. За 2025 год антифрод-процедуры банков не позволили совершить 134,2 млн мошеннических операций против 72,2 млн в 2024 году, а объём предотвращённых хищений достиг 13,9 трлн рублей. Доля успешного фрода в общем объёме переводов составила 0,00071 %. Разница между 29,3 млрд потерь и 13,9 трлн предотвращённых хищений показывает цену выстроенной проверки на входе.
Почему проверки паспортных данных недостаточно при регистрации
Сырьём для такого конвейера служат утечки персональных данных. Оценки расходятся, и сравнивать их корректно только по одному году. За 2024 год Роскомнадзор зафиксировал 135 утечек и свыше 710 млн записей, InfoWatch за тот же период насчитала 1,581 млрд скомпрометированных записей персональных данных при росте более 30 % к 1,202 млрд в 2023-м. За 2025 год Роскомнадзор сообщил о 118 инцидентах и более 52 млн записей. Разница методологическая: регулятор считает официальные уведомления операторов, исследователи мониторят даркнет и публичные выгрузки.
Для темы регистрации важнее следствие. Фамилия, дата рождения, номер паспорта и телефон перестали быть секретом. Проверка по реквизитам подтверждает лишь существование лица, и для злоумышленника такой барьер препятствием не становится: лицо действительно существует, но заявку подаёт другой человек. Крайний случай образуют дропперские схемы с подлинными документами живого владельца: по публичной оценке Сбербанка, обнародованной в апреле 2026 года, около 2 млн россиян участвуют в таких схемах, не осознавая этого; на них приходится порядка 80 % всех дропперов.
Какие схемы подмены личности используют при регистрации
Схемы описаны на уровне принципа, по отраслевым отчётам и опубликованным материалам уголовных дел. Технические детали обхода систем защиты опущены намеренно.
- Чужой или подделанный документ. Подделка ушла в цифру: по данным Entrust из отчёта 2025 Identity Fraud Report, опубликованного в ноябре 2024 года, в 2024 году 57,46 % всех случаев документального фрода пришлось на цифровые подделки, они впервые обогнали физические при росте на 244 % за год; там же зафиксировано, что попытка дипфейк-атаки в 2024 году происходила в среднем каждые пять минут. Против цифровой подделки KYC-сервис проверяет и документ, и лицо предъявителя: требования к такой проверке мы разбирали в обзоре защиты KYC от дипфейков.
- Синтетическая личность. Реальный набор реквизитов, выдуманное имя, чужое фото: профиль, которого не существует, но который выглядит достовернее настоящего.
- Дипфейк и подмена видеопотока. Селфи-проверку обходят подачей готового синтетического потока прямо в приложение, минуя камеру.
- Мультиаккаунт. Один оператор ведёт десятки профилей ради бонусов, промокодов или легализации средств; у букмекеров фиксировали сети из тысяч аккаунтов.
- Захват действующего аккаунта. Перехватить существующий профиль дешевле, чем создавать новый: по данным BI.ZONE WAF из релиза от 15 февраля 2026 года, доля вредоносных веб-запросов, направленных на кражу учётных данных, за 2025 год выросла в 2,4 раза, с 6,3 % в первом полугодии до 15 % во втором. У продавцов маркетплейсов угоняют личные кабинеты с подтверждённым юрлицом по той же схеме; сценарии захвата на стороне бизнес-контрагентов мы разбирали в материале про антифрод при онбординге продавцов маркетплейса.
Как дипфейк прошёл KYC банка ABN AMRO и открыл 46 счетов
По описанию в блоге iProov и сообщениям нидерландских СМИ, 34-летний житель Амстердама брал паспортные данные из объявлений об аренде жилья и социальных сетей, совмещал своё лицо с фотографией из чужого документа и проходил стандартную процедуру мобильного онбординга: снимок документа, затем селфи. Система онбординга банка сравнивала два изображения, находила сходство и одобряла счёт. Так открылись 46 счетов. По той же публикации, схему выявили после того, как один из дипфейков оказался недостаточно убедительным; при задержании у него нашли переписку с чат-ботом о способах обхода банковской защиты.
Инцидент вскрывает ограничение стандартной сверки: сравнение лица с фотографией в документе подтверждает сходство двух изображений, но не даёт ответа о живом присутствии заявителя. По разбору iProov, ключевым пробелом в процессе банка было отсутствие определения живости. Мошенник в Амстердаме подавал в приложение готовый видеофайл, и та же техника инъекции видеопотока работает против любого мобильного онбординга со сверкой селфи; механику такой проверки мы разбирали в материале про определение живости.
Какие проверки при регистрации не защищают от фрода
Часть привычных мер остаётся полезной как сигнал риска, но решение о выдаче аккаунта на них не построишь. Подтверждение номера доказывает контроль над SIM-картой в момент проверки; личность владельца оно не устанавливает. Сверка анкетных реквизитов подтверждает существование человека с такими данными, притом что сами данные лежат в утечках. Геофильтрация по IP обходится арендованным сервером внутри страны: по данным BI.ZONE, во втором полугодии 2025 года 98 % атак ради кражи пользовательских данных шли с российских адресов. Одинаковая строгость для всех бьёт по конверсии сильнее, чем по фроду, а расчёт на расследование упирается в раскрываемость около 2 % по преступлениям о неправомерном доступе.
Как остановить подмену личности: четыре проверки при регистрации
Каждая из четырёх проверок отвечает на свой вопрос о заявителе: подлинный ли документ, живой ли человек, знакомо ли устройство, естественно ли поведение.
Сверка документа по внешнему источнику. KYC-сервис распознаёт паспорт, извлекает реквизиты и сравнивает их с записью в государственном или ином доступном ему источнике, подтверждая действительность документа. Распознанный скан сам по себе говорит только о качестве изображения: аккуратно свёрстанную подделку модуль распознавания пропустит, потому что проверяет форму полей; факт выдачи документа он не подтверждает. Объём сверки ограничен тем, что KYC-сервис вправе запрашивать по закону.
Определение живости (Liveness Detection). Проверка устанавливает, что перед камерой находится реальный человек в момент прохождения процедуры, и отсекает фотографию, видеозапись и синтетическое изображение. Вторая задача касается источника видеопотока: злоумышленник подаёт готовый файл прямо в приложение, минуя камеру устройства, и такая инъекция обходит проверку, которая доверяет любому поступившему кадру. Без контроля источника сверка селфи с фотографией в документе подтверждает сходство двух изображений и ничего не говорит о присутствии заявителя; в кейсе ABN AMRO этот пробел обошёлся банку в 46 открытых счетов.
Цифровой след устройства. Антифрод-модуль снимает технические признаки устройства и сессии: модель, версию операционной системы, параметры браузера, следы эмулятора или подменённого окружения. Эти признаки связывают между собой заявки, поданные с одного устройства, и вскрывают серийные регистрации, которые по анкетным данным выглядят независимыми. Биометрические данные для такой проверки не обрабатываются, поэтому она доступна сервисам с минимальным объёмом персональных данных.
Поведенческие сигналы. Антифрод-модуль фиксирует, как заявитель работает с формой: скорость ввода, длину пауз, вставку данных из буфера обмена, порядок перехода между полями. Человек, впервые вводящий собственные данные, оставляет иной след, чем оператор, обрабатывающий сотую анкету из готового списка. Дополнительный сигнал даёт первое действие после регистрации: немедленная попытка вывести средства, сменить телефон или привязать новую карту.
Ни одна проверка по отдельности и ни одна их комбинация не даёт полной защиты. Вместе они меняют экономику атаки: обходить приходится четыре разных барьера одновременно, и стоимость одного успешного аккаунта чаще перестаёт окупаться. Такая схема снижает вероятность фрода и повышает стоимость атаки. Практическую сборку такой цепочки IDX описывал в материале про антифрод в онбординге.
У многоступенчатой архитектуры есть и правовой аргумент. Биометрические персональные данные обрабатываются по правилам статьи 11 Федерального закона № 152-ФЗ: как правило, требуется отдельное письменное согласие субъекта, а размещение и использование данных в Единой биометрической системе регулируется Федеральным законом № 572-ФЗ. Действует и принцип минимизации: объём данных должен соответствовать заявленной цели, избыточные сведения подлежат удалению. Поэтому избыточный сбор биометрии и документов создаёт для оператора собственный риск: от предписания Роскомнадзора до ответственности по статье 13.11 КоАП РФ. Часть сигналов (устройство, поведение, аномалии сессии) KYC-сервис получает без обработки биометрии и с минимальным объёмом персональных данных.
Какой уровень фрода при регистрации считать высоким
Единого норматива нет. По внутренним ориентирам IDX, основанным на практике внедрений, до 1 % составляет фоновый уровень для консервативных продуктов, от 1 до 3 % типично для финансовых услуг, свыше 5 % характерно для сегментов с быстрым онбордингом и низким порогом входа. Отраслевым стандартом эти диапазоны не служат, и оценивать по ним конкретные компании нельзя. Чужой показатель вообще мало о чём говорит: компании считают долю фрода от разных знаменателей, поэтому цифры расходятся в разы. Смотреть нужно на собственную динамику и сразу на три величины: долю подтверждённого фрода, долю отклонённых заявок от добросовестных пользователей и стоимость одного пропущенного аккаунта.
Как выстроить защиту от фрода при регистрации: пять шагов
- Опишите, что именно вы считаете фродом при регистрации, и заведите единый журнал инцидентов.
- Разметьте воронку: где пользователь уходит сам, где его блокирует правило.
- Проверьте, различает ли ваш модуль liveness показ экрана и подачу видеопотока в приложение.
- Введите ступенчатую проверку: усиленный сценарий включается по риск-сигналу, для остальных заявок работает базовый.
- Считайте обе величины: предотвращённый ущерб и цену ложных отказов.
Преимущество бизнеса состоит в возможности выбрать проверки для первых тридцати секунд знакомства.