Вредоносное приложение украло деньги
Вредоносное приложение украло деньги
Что делать, если вредоносное приложение украло деньги: изолировать телефон, сохранить цифровые следы, оспорить операции в банке и обратиться в полицию.
Опубликовано: · Обновлено: · Редакция Вернуть по карте
Если вредоносное приложение украло деньги, изолируйте заражённый телефон, а с другого устройства немедленно заблокируйте банковский доступ и зарегистрируйте несогласие с каждой операцией. Не стирайте вирус до фиксации программы, разрешений и времени атаки: возврат зависит не от слова «вирус», а от доказательств операции без согласия, поведения банка и соблюдения срока уведомления.
Коротко: четыре первых шага
После кражи через вредоносное приложение нужно одновременно остановить доступ к деньгам и сохранить цифровую картину происшествия.
- Оборвите соединение. Включите авиарежим, отдельно выключите Wi-Fi или полностью отключите телефон; не открывайте на нём онлайн-банк.
- Свяжитесь с банками с чистого устройства. Заблокируйте карты, приложение, СБП, токены и все сессии; проверьте кредиты и ожидающие операции.
- Оспорьте списания письменно. Перечислите дату, время, сумму и получателя; не пропустите день, следующий за уведомлением банка.
- Зафиксируйте вирус и подайте заявление. Сохраните APK, ссылку, разрешения, сообщения и выписку, затем получите номер регистрации сообщения в полиции.
Банк пишет, что перевод подтверждён вашим телефоном, хотя вы его не создавали?
Бесплатно разберём цифровую хронологию и банковские документы дистанционно по всей России. Результат не обещаем: решающими будут способ подтверждения, сохранённые следы и действия банка.
Получить консультациюВредоносное приложение украло деньги: чем это отличается от удалённого доступа
Вредоносное приложение выполняет скрытые действия, перехватывает данные или изменяет работу банковского ПО, тогда как при удалённом доступе посторонний обычно управляет экраном через известную программу поддержки.
Различие нужно не для технического спора о названии атаки, а для доказательства. При AnyDesk или похожем инструменте остаётся идентификатор сеанса, а человек мог видеть движение курсора. Банковский троян способен показать поддельное окно, прочитать уведомление, заменить реквизиты, использовать специальные возможности или скрыть реальную операцию. В выписке оба сценария выглядят как обычный перевод с зарегистрированного устройства.
Проверьте четыре варианта:
- вы установили APK «банка», «курьера», «налоговой» или «обновления», после чего деньги ушли без ваших действий;
- вирусное приложение наложило своё окно поверх настоящего и получило логин, пароль или код;
- программа с правами специальных возможностей нажимала кнопки и читала экран;
- вы сами создали перевод, но вредоносная программа подменила получателя или сумму.
Если на экране двигался оператор в реальном времени, используйте также отдельный материал про кражу через удалённый доступ. В этой статье разбирается самостоятельное или скрытое воздействие вируса.
Название файла не определяет правовой режим
Файл может называться photo.apk, bank_update.apk или имитировать официальный магазин. Юридически значимы его функции, связь со списанием и отсутствие вашего распоряжения.
Не пишите банку только «телефон был заражён». Укажите наблюдаемые факты: приложение установлено в [время], получило [разрешения], банковское уведомление скрыто или появилось в [время], перевод сформирован с [устройство/IP], вы не вводили [реквизиты] и не подтверждали [операцию].
Первые пятнадцать минут после списания
В первые пятнадцать минут остановите сетевой доступ заражённого устройства и перекройте все финансовые каналы с другого аппарата.
Если телефон ведёт себя необычно, не открывайте на нём банковское приложение для проверки остатка. Вредоносное приложение может увидеть новый пароль, восстановить сессию или продолжить переводы. Включите авиарежим аппаратной кнопкой или быстрым меню. Проверьте, что Wi-Fi и Bluetooth действительно отключены. При сомнении выключите устройство.
С чистого телефона:
- Позвоните в каждый банк, приложение которого находилось на заражённом устройстве.
- Попросите приостановить дистанционное обслуживание, карты, СБП, переводы по номеру телефона и токенизированные карты.
- Отзовите доверенные устройства и все активные сессии.
- Узнайте, есть ли операции в обработке, новые карты, заявки на кредит или изменение контактных данных.
- Зарегистрируйте несогласие, даже если сотрудник предлагает сначала удалить вирус.
- Запишите время звонка и номер обращения.
Блокировка пластика не всегда блокирует уже авторизованный онлайн-банк. Формулируйте просьбу шире: «прекратить дистанционный доступ и исполнение ещё не завершённых распоряжений». Если деньги ушли из нескольких банков, обращение нужно каждому.
Как безопасно изолировать заражённый телефон
Заражённый телефон изолируют без очистки: отключают связь, не вводят новые секреты и хранят устройство до фиксации нужных данных.
Снимите SIM-карту, если её можно извлечь без включения сети. Не подключайте аппарат к домашнему компьютеру для копирования файлов: вирусная программа может попытаться распространиться или изменить содержимое. Не включайте отладку USB по совету неизвестного «специалиста по возврату».
Пароли почты, банков, Госуслуг и мессенджеров меняйте только с проверенного устройства. Начните с электронной почты: через неё восстанавливают остальные аккаунты. Затем завершите активные сеансы, обновите пароль Госуслуг и проверьте способы восстановления. Если вредоносное приложение получало SMS или уведомления, считайте скомпрометированными все коды за период атаки.
При передаче телефона специалисту оформите акт. В нём нужны модель, IMEI, состояние, цель осмотра, запрет на сброс без согласования и перечень создаваемых копий. Случайный ремонт с формулировкой «почистить вирусы» может лишить вас доказательств.
Что сохранить до удаления вирусного приложения
До удаления вирусного приложения сохраните сведения, которые показывают источник файла, его полномочия и работу в момент банковских операций.
Сфотографируйте другим устройством:
- список установленных программ и дату установки, если система её показывает;
- точное имя, значок, версию и имя пакета;
- источник установки и историю загрузок браузера или мессенджера;
- права доступа к SMS, уведомлениям, контактам, экрану, микрофону и файлам;
- включённые службы специальных возможностей;
- право показа поверх других окон;
- статус администратора устройства и управления VPN;
- уведомления безопасности, сообщения системы и предупреждения банка;
- переписку, звонки и ссылку, по которой получен файл;
- часы телефона рядом с каждым экраном фиксации.
Сохраните исходное сообщение с вложением, а не только скриншот. Перешлите его в безопасное хранилище как файл, не запуская. Не публикуйте APK: он опасен для других людей. Хеш файла может помочь идентифицировать неизменность, но самостоятельно вычислять его необязательно.
Как построить единую хронологию атаки
Хронология должна сопоставлять действия человека, работу вредоносного приложения и банковские события с точностью до минуты.
Создайте таблицу из пяти колонок: время, устройство, событие, источник подтверждения, файл. Начните не с пропажи денег, а с первого контакта: сообщение о доставке, звонок «службы безопасности», реклама приложения или просьба обновить программу.
Пример событий:
- 14:08 — получена ссылка в мессенджере;
- 14:13 — загружен APK;
- 14:15 — выданы специальные возможности;
- 14:19 — настоящее банковское приложение перестало открываться;
- 14:22 — новый вход по сведениям банка;
- 14:24 — перевод 185 000 рублей;
- 14:26 — банковское уведомление скрыто и найдено позже;
- 14:31 — телефон переведён в авиарежим;
- 14:34 — зарегистрирован звонок в банк.
Не подгоняйте время. Отмечайте приблизительность: «между 14:10 и 14:15». Противоречие между заявлением и системным журналом опаснее честного диапазона.
Таблица: сценарий, первое требование и честные шансы
Маршрут зависит от того, выполняло ли вредоносное приложение операцию само, подменило реквизиты или лишь выманило у человека данные.
| Сценарий | Что требовать сначала | Ключевое доказательство | Срок | Честная оценка |
|---|---|---|---|---|
| Вирус сам открыл банк и перевёл деньги | зарегистрировать операцию без согласия | совпадение журнала вредоносной программы и банковской сессии | не позднее следующего дня после уведомления | выше при сохранённом устройстве |
| Поддельное окно украло логин и код | проверить чужой вход и предупреждения | ссылка, APK, IP, новое устройство | немедленно | зависит от правил банка и причинной связи |
| Реквизиты заменены перед подтверждением | запросить исходные и показанные реквизиты | экран, буфер обмена, банковский журнал | немедленно | спорно без технической фиксации |
| Клиент сам повторил перевод после предупреждения | проверить антифрод и получателя | текст предупреждения и события операции | сразу | ниже, но отказ проверяется |
| Через вирус оформлен кредит и выведены деньги | оспаривать договор и перевод раздельно | анкета, биометрия, IP, зачисление и вывод | без промедления | зависит от идентификации |
| Операция будет после 01.03.2027 | проверить обязанности по Закону № 210-ФЗ | сведения защитного средства и постановление о возбуждении дела | по будущей процедуре | новая норма, практики пока нет |
Оценка не заменяет анализ. Один и тот же вирус может сначала украсть код, а затем заставить владельца вручную повторить перевод. Разделите операции по механизму, даже если они ушли одному получателю.
Что действует на 22 августа 2026 года
На 22 августа 2026 года специальная обязанность банка выявлять воздействие вредоносных программ по Закону № 210-ФЗ ещё не вступила в силу; текущий спор ведут прежде всего по действующей статье 9 Закона № 161-ФЗ и договору с банком.
Это критичное уточнение. Новостные заголовки июня 2026 года пишут «банк будет обязан вернуть», но Банк России прямо указывает 2027 год. Федеральный закон № 210-ФЗ принят 26 июня 2026 года, а профильные изменения для защиты от вредоносного программного обеспечения начинают действовать 1 марта 2027 года.
До этой даты проверяются:
- уведомлял ли банк об операции;
- была ли она совершена без добровольного согласия;
- когда клиент заявил несогласие;
- нарушал ли клиент правила использования электронного средства платежа;
- связано ли такое нарушение с операцией;
- находились ли реквизиты получателя в базе Банка России;
- выполнял ли банк действующие антифрод-обязанности.
Не просите применить будущую редакцию к августовскому переводу. Её можно указать как развитие регулирования, но основание требования должно существовать в дату операции.
Статья 9 Закона № 161-ФЗ: что сделать клиенту
По статье 9 Закона № 161-ФЗ клиенту нужно быстро уведомить банк об операции без согласия и сохранить подтверждение регистрации уведомления.
Безопасный предел — не позднее дня, следующего за днём получения сообщения банка. Если уведомление пришло 22 августа, заявление лучше зарегистрировать 22 или 23 августа, не дожидаясь понедельника, эксперта или постановления полиции. Используйте доступный канал договора: офис, чат, форму, электронную почту; при сомнении продублируйте способом, который оставляет отметку.
В заявлении разделите:
- уведомление об операции без добровольного согласия;
- требование заблокировать средства доступа;
- просьбу сохранить технические данные;
- требование возместить сумму при наличии законных условий;
- просьбу выдать мотивированный ответ и копии доступных документов.
Фраза поддержки «обращение принято» должна сопровождаться номером. Сохраните чат целиком. Если банк называет обращение просто консультацией, письменно уточните, что это заявление о несогласии с конкретными операциями.
Каркас заявления в банк
Заявление в банк должно описывать отсутствие распоряжения, вредоносное приложение и каждую спорную операцию без предположений о технических деталях, которых вы не проверили.
В [банк]
От [ФИО], договор/счёт [номер], контакт [контакт]Заявление об операциях без добровольного согласия
[дата] на устройстве [модель] было установлено приложение [название/имя пакета/источник] под предлогом [обстоятельства]. После установки обнаружены [разрешения и наблюдаемые признаки].
Я не составлял(а), не направлял(а) и не подтверждал(а) распоряжения:
— [дата, время, сумма, получатель, идентификатор];
— [дата, время, сумма, получатель, идентификатор].
Выгоды от операций не получил(а), реквизиты получателей не вводил(а) [если это правда]. О несогласии уведомляю [дата, время, канал], номер первичного обращения [номер].Прошу зарегистрировать уведомление по статье 9 Закона № 161-ФЗ, прекратить дистанционный доступ, сохранить сведения об IP, устройстве, сессиях, способе подтверждения, предупреждениях, проверке признаков мошенничества и получателе, а также возместить [сумма] при наличии установленных законом оснований.
Прошу выдать выписку и мотивированный письменный ответ по каждой операции.
Приложения: [выписка], [скриншоты], [сведения программы], [переписка], [КУСП/будет дополнен].
[дата, подпись]
Не утверждайте «банк пропустил вирус», если не знаете, какие средства защиты действовали. Просите раскрыть проверяемые сведения и оценивайте ответ.
Какие логи запросить у банка
У банка нужно запросить не внутренние секретные алгоритмы, а сведения, позволяющие понять, с какого устройства, как и после каких предупреждений прошла операция.
Полезный перечень:
- дата и время входа в онлайн-банк;
- IP-адрес и доступный идентификатор устройства;
- признак нового или ранее доверенного аппарата;
- время формирования распоряжения;
- способ подтверждения каждой операции;
- отправка и доставка SMS, push или другого кода;
- текст и время антифрод-предупреждения;
- приостановка, звонок или повтор операции;
- изменение лимитов, номера телефона и доверенных устройств;
- сведения о нахождении получателя в базе Банка России в момент перевода;
- результат внутреннего расследования и применённые пункты правил клиента.
Банк может ограничить раскрытие антифрод-модели и чужих реквизитов банковской тайной. Это не повод отказаться от запроса. Полиция и суд могут истребовать более полный массив, а клиенту нужен хотя бы мотивированный ответ по обстоятельствам его операции.
Когда банк обязан вернуть деньги сейчас
Сейчас банк возвращает деньги не потому, что на телефоне найден любой вирус, а при выполнении условий действующей статьи 9 и других уже вступивших антифрод-норм.
Банк России разъясняет: при операции без согласия и соблюдении условий статья 9 предусматривает возмещение в течение 30 дней для перевода внутри России и 60 дней для трансграничной операции. Отдельное основание действует, если банк не приостановил на два дня перевод на реквизиты из базы Банка России или не отказал в повторной операции, как того требует закон.
Позиция клиента сильнее, если:
- банк не уведомил о списании;
- заявление подано в срок;
- перевод сформирован посторонней программой;
- коды не передавались человеку;
- сохранён заражённый телефон;
- банковские логи показывают нетипичный вход;
- получатель уже был в базе, а требуемая пауза не применена.
Позиция слабее, если клиент сам создал перевод, получил ясное предупреждение и настоял на повторе. Но банк должен описать эти факты, а не ограничиться фразой «операция подтверждена».
Что изменится с 1 марта 2027 года
С 1 марта 2027 года Закон № 210-ФЗ вводит специальный технический и компенсационный контур для воздействия вредоносного программного обеспечения на онлайн-банк.
Новая статья 27 Закона № 161-ФЗ потребует от оператора применять в своём мобильном приложении и на официальном сайте сертифицированные средства, позволяющие выявлять и контролировать воздействие вредоносной программы до списания денег. Клиенту должна быть доступна возможность подключить такую защиту на его оборудовании при согласии.
В антифрод-проверке банк будет учитывать информацию о воздействии вредоносного ПО. Новые части статьи 8 предусматривают возмещение при конкретных нарушениях. По специальному порядку выплата производится не позднее 30 дней после обращения при наличии постановления о возбуждении уголовного дела по факту хищения.
Три ограничения:
- Будущая норма не возвращает автоматически любой платёж с заражённого телефона.
- Требуется операция без добровольного согласия и установленное нарушение обязанности.
- Для предусмотренной выплаты нужен процессуальный документ о возбуждении дела, а не только талон о приёме заявления.
До появления практики 2027 года нельзя обещать, как суды оценят отказ клиента от подключения защиты или спор о ложном срабатывании.
Почему не надо путать КУСП и возбуждение уголовного дела
КУСП подтверждает, что полиция приняла сообщение, а постановление о возбуждении уголовного дела подтверждает отдельное процессуальное решение; это разные документы.
Сейчас талон-уведомление помогает показать своевременность обращения и номер проверки. Для будущего специального возмещения Закон № 210-ФЗ прямо связывает тридцатидневный срок с наличием постановления о возбуждении уголовного дела. Отказ в возбуждении, передача по территориальности или продолжающаяся проверка не равны такому постановлению.
В заявлении просите:
- зарегистрировать сообщение;
- указать все операции и общий ущерб;
- осмотреть или организовать исследование устройства;
- сохранить банковские, операторские и платформенные данные;
- запросить сведения о получателях;
- сообщить принятое решение и выдать его копию.
Не отдавайте единственный телефон без описи. Если устройство изымают, проверьте модель, IMEI, состояние и комплектность в протоколе.
Каркас заявления в полицию
Заявление в полицию должно позволить связать источник вредоносного приложения, устройство, банковскую сессию и движение денег.
В [подразделение МВД]
От [ФИО, адрес для ответа, контакт]Заявление о хищении денежных средств
[дата, время] я получил(а) [сообщение/звонок] от [аккаунт/номер] под предлогом [легенда]. По ссылке [домен] было установлено приложение [название, файл, пакет]. Оно получило разрешения [перечень].
После этого без моего распоряжения совершены операции на общую сумму [сумма]: [таблица операций]. Я не вводил(а) реквизиты получателей и не получал(а) выгоды [если соответствует фактам].
Прошу зарегистрировать сообщение, проверить признаки преступления, сохранить и запросить у банков сведения об устройствах, IP, подтверждениях и получателях, у платформы — данные аккаунта и ссылки, организовать осмотр устройства [модель, IMEI].
Прошу сообщить номер регистрации и вручить копию принятого процессуального решения. Ущерб составляет [сумма].
Приложения: [выписка], [переписка], [фото разрешений], [ссылка/APK на носителе], [обращение банка].
[дата, подпись]
Не устанавливайте уголовную квалификацию как единственно возможную. Опишите факты; квалификацию выбирает орган расследования.
Сроки проверки сообщения о преступлении
Статья 144 УПК РФ устанавливает первоначальную проверку сообщения до трёх суток, возможное продление до 10 суток, а при документальных проверках, исследованиях, экспертизах и оперативных мероприятиях — до 30 суток с указанием оснований.
Эти периоды не означают, что деньги вернут за три дня. По итогам принимается процессуальное решение: возбудить дело, отказать или передать сообщение. Отслеживайте не устное «проверяем», а номер, дату продления и копию решения.
Если заявление пересылают по месту счёта получателя, храните оба номера и дату передачи. Обжалуйте бездействие или отказ по процедуре, если решение не учитывает устройство, банковские логи и связь вирусного приложения со списанием.
Поддельное банковское приложение из официального магазина
Даже присутствие программы в известном магазине не доказывает, что её выпустил банк; проверяйте ссылку на приложение с официального сайта кредитной организации.
В марте 2026 года Россельхозбанк публично предупреждал о приложении с похожим названием в App Store, которое не имело отношения к банку. Такая схема показывает, почему важны издатель, ссылка банка и дата установки, а не только логотип.
Если вредоносное приложение имитировало банк:
- Сохраните карточку магазина, имя разработчика и URL.
- Сделайте снимок версии и даты загрузки.
- Сообщите настоящему банку о подделке.
- Направьте жалобу площадке, попросив сохранить данные разработчика и распространения.
- Не сводите денежный спор к жалобе магазину: заявление банку и полиции идут параллельно.
Площадка может удалить страницу быстро. Это полезно для других пользователей, но усложняет фиксацию, поэтому сначала сохраните доступные данные.
Какие разрешения особенно важны
Особенно важны разрешения, которые могли позволить вирусной программе читать коды, видеть экран, нажимать элементы или менять сетевой маршрут.
Проверьте:
- доступ к уведомлениям;
- специальные возможности;
- демонстрацию или запись экрана;
- показ поверх окон;
- чтение SMS;
- установку неизвестных программ;
- администратора устройства;
- VPN и сертификаты;
- управление звонками;
- доступ к контактам и файлам.
Само разрешение не доказывает кражу. Фонарик тоже может просить лишний доступ, но спору нужна временная и функциональная связь. Укажите, какое разрешение выдано до операции и как оно могло проявиться: уведомление исчезло, реквизиты изменились, экран банка перекрылся.
Не пытайтесь самостоятельно запускать вредоносное приложение «для видео». Повторный запуск способен стереть данные или снова открыть доступ к счетам.
Если перевод подтвердили кодом из SMS
Наличие верного SMS-кода подтверждает техническую авторизацию, но не всегда доказывает, что клиент осознанно распорядился именно этой суммой конкретному получателю.
Вирусное приложение могло прочитать уведомление или показать поддельное окно. В заявлении объясните:
- куда пришёл код;
- видели ли вы его;
- вводили ли куда-либо;
- какой текст показывался рядом;
- совпадали ли сумма и получатель;
- было ли предупреждение банка;
- имела ли программа доступ к SMS или уведомлениям.
Не отрицайте ввод кода, если вводили его в поддельное окно. Точная версия сильнее абсолютного отрицания, которое опровергнет журнал. Юридический вопрос — согласие на операцию и соблюдение обязанностей сторон, а не магическое значение одного кода.
Если клиент сам нажал «Перевести»
Если клиент сам нажал кнопку и видел настоящие реквизиты, спор сложнее: операция может считаться добровольной, даже когда решение принято под влиянием обмана.
Вредоносная программа всё ещё может иметь значение, если она подменила содержимое, скрыла предупреждение или изменила получателя. Но если приложение было только каналом общения, а клиент самостоятельно создал и повторил перевод, используйте маршрут добровольного перевода мошенникам: банк, полиция, поиск получателя и гражданское взыскание.
Попросите банк выдать текст предупреждения и доказательство его показа. Фраза «вы подтвердили» не отвечает, какие реквизиты были на экране и применялась ли положенная пауза. Одновременно не обещайте обязательный возврат: психологическое давление само по себе не превращает каждый перевод в операцию без согласия.
Карточная операция, СБП и перевод между счетами
Способ списания влияет на технические данные и дополнительный платёжный маршрут, но не отменяет уведомление об операции без согласия.
Для карточной покупки запросите торговую точку, MCC, токен, способ аутентификации и сведения интернет-эквайринга. Если вирус использовал сохранённую карту на подставном сайте, банк может исследовать карточный спор и несанкционированную операцию.
Для СБП важны номер телефона или идентификатор получателя, банк получателя, повтор операции и антифрод-пауза. Обычный чарджбэк карточной покупки к СБП не применяется.
Для перевода между собственными счетами проверьте следующий вывод. Внутреннее перемещение само по себе не является окончательным ущербом, но помогает восстановить последовательность.
Оспаривайте каждую операцию отдельно: внутренний перевод, оплату, выдачу кредита, вывод. Общая сумма без таблицы мешает понять механизм.
Если вредоносная программа оформила кредит
Если вредоносная программа оформила кредит, отдельно оспаривайте заключение договора и отдельно — вывод зачисленных денег.
Запросите у кредитора:
- заявление и индивидуальные условия;
- способ идентификации;
- фотографию или биометрию, если применялись;
- устройство, IP и сессию;
- согласия и коды;
- реквизиты зачисления;
- последующий перевод;
- запись в кредитной истории.
В обращении укажите, что договор не заключали и волю не выражали. Не называйте его автоматически недействительным, если спор идёт о самом факте заключения: суд может выбирать между незаключённостью и недействительностью по обстоятельствам.
Проверьте кредитную историю во всех БКИ, где она хранится, и заявите оспаривание источнику. Не ограничивайтесь блокировкой карты: долг может продолжать отражаться, пока кредитор не исправит запись или спор не решит суд.
Жалоба в Банк России и финансовый уполномоченный
Жалоба в Банк России помогает проверить соблюдение финансовой организацией обязательных правил, но регулятор не подменяет суд и не переводит украденную сумму со своего счёта.
Сначала получите ответ банка. В жалобе регулятору приложите заявление, дату уведомления, операции, отказ и конкретные вопросы: применена ли статья 9, проверен ли получатель в базе, почему не раскрыты способ подтверждения и предупреждение.
Финансовый уполномоченный рассматривает предусмотренные законом имущественные требования потребителя к финансовой организации после предварительного обращения к ней. Проверьте компетенцию, сумму и порядок на официальном сайте. Если спор относится к его полномочиям, обращение может быть обязательным перед иском. Жалоба на неизвестного автора APK к финансовому уполномоченному не подаётся: ответчиком должен быть участник финансового рынка.
Иск к банку или получателю денег
Перед иском определите, чьё конкретное нарушение вы доказываете: банка по платёжному договору либо получателя, который сохранил чужие деньги без основания.
К банку нужны:
- своевременное уведомление;
- отсутствие добровольного согласия;
- связь операции с вирусной программой;
- нарушение обязанности банка;
- сумма и причинная связь.
К получателю нужны реквизиты, движение суммы и отсутствие законного основания. Не подавайте иск к случайному человеку, имя которого вы нашли по номеру телефона без официального подтверждения. Банковские данные истребуются через расследование или суд.
Обеспечение иска уместно, когда ответчик установлен и есть риск вывода имущества. Просьба должна быть соразмерна. Само решение ещё нужно исполнить; проверяйте имущество и исполнительный маршрут до расходов на процесс.
История читателя: APK «службы доставки»
Это обезличенная учебная история, а не судебный результат и не статистика возврата.
Покупателю прислали файл для «уточнения адреса». После установки вредоносное приложение запросило доступ к уведомлениям и специальным возможностям. Через 18 минут со счёта ушли две операции: 74 000 и 96 000 рублей. Владелец не открывал банк, но сначала удалил значок с рабочего стола и только потом позвонил.
Файл сохранился в загрузках, а системный список показал, что программа всё ещё установлена. Банк зарегистрировал несогласие в тот же день. Специалист зафиксировал пакет и права, полиция запросила данные получателей. По одной операции банк вернул 74 000 рублей после внутренней проверки через 27 дней; по второй спор продолжился из-за иного способа подтверждения. История показывает, почему нельзя считать одинаковыми даже соседние списания.
История читателя: поддельное обновление банка
Вторая учебная история показывает ситуацию, где одного вируса оказалось недостаточно для сильной позиции.
Клиент установил «обновление банка», затем по телефону сам открыл настоящее приложение и перевёл 310 000 рублей на продиктованные реквизиты. Банк показал предупреждение о мошенничестве и остановил первую попытку на двое суток. Клиент по совету звонившего повторил платёж после паузы.
Технический осмотр подтвердил вредоносный файл, но не связал его с формированием конкретного перевода: реквизиты вводил клиент, сумма отображалась верно. Банк отказал. Основной маршрут переместился к полиции и установленному получателю. Материал не утверждает, чем закончится взыскание; пример показывает границу между заражением устройства и добровольным распоряжением.
Авторский комментарий
«Банковская строка “операция выполнена с доверенного устройства” не закрывает спор: заражённым могло быть именно доверенное устройство. Но и найденный APK не доказывает автоматически, что он отправил деньги. Шанс 50/50 — это редакционная оценка, а не статистика — возникает там, где цифровые и банковские события совпадают лишь частично. На консультации мы сверяем их поминутно и отделяем действующее право от правил, которые заработают в 2027 году».
Комментарий проверен модерацией сайта
Честные шансы вернуть деньги
Шансы выше, когда вредоносная программа сохранилась, операция не создавалась клиентом, банк уведомлён быстро, а его логи подтверждают нетипичную сессию или нарушение антифрод-процедуры.
Сильные признаки:
- APK и разрешения зафиксированы до очистки;
- время запуска совпадает с входом и списанием;
- клиент не вводил получателя и сумму;
- банк не направил уведомление;
- заявление подано не позднее следующего дня;
- перевод ушёл на реквизиты, которые уже требовали паузы;
- возбуждённое дело и экспертные данные подтверждают механизм.
Средняя позиция возникает, когда вирус найден, но клиент также вводил код или часть реквизитов. Тогда важны содержание экрана, предупреждение и причинная связь.
Низкая позиция — это не запрет обращаться. Она означает, что нельзя строить ожидание только на обещании «вирус всё докажет».
Когда деньги вернуть не получится
Деньги могут не вернуться, если операция была осознанно подтверждена, банк выполнил действующие обязанности, техническая связь с вирусом не доказана, а получатель не найден или неплатёжеспособен.
Типовые препятствия:
- телефон сброшен до фиксации;
- APK и ссылка утрачены;
- банк уведомлён через недели;
- версии клиента меняются;
- предупреждение было ясным и перевод повторён;
- вредоносное приложение установлено после списания;
- деньги ушли за границу или в криптоактивы;
- установленный получатель не имеет имущества;
- в иске выбран ненадлежащий ответчик;
- будущий Закон № 210-ФЗ ошибочно применён задним числом.
Отказ банка не прекращает проверку, но отсутствие денег у ответчика остаётся практическим риском даже после выигранного дела.
Ошибки, которые уничтожают цифровые доказательства
Главные ошибки — очистка телефона, ввод новых паролей на заражённом устройстве и ожидание экспертного заключения до уведомления банка.
Не делайте так:
- Не запускайте APK повторно.
- Не удаляйте его до фиксации.
- Не выполняйте сброс без копии нужных сведений.
- Не подключайте аппарат к рабочему компьютеру.
- Не передавайте коды «специалисту по возврату».
- Не называйте собственноручный перевод несанкционированным без объяснения.
- Не спорьте только по телефону.
- Не объединяйте разные операции одной суммой.
- Не редактируйте исходные скриншоты.
- Не публикуйте паспорт, карту и вредоносный файл.
Если очистка уже выполнена, не придумывайте следы. Используйте резервные копии, историю магазина, банковские логи, сообщения и данные оператора.
Календарь действий
Календарь помогает не заменить срочное банковское уведомление медленным сбором идеального технического заключения.
Первые часы: изоляция, звонки банкам, блокировка сессий, письменное несогласие, снимки разрешений и выписка.
В тот же день: заявление в полицию, сохранение ссылки и переписки, смена паролей с чистого устройства, проверка кредитов.
На следующий день: убедитесь, что банк зарегистрировал именно спорные операции, дополните обращение перечнем файлов и номером полиции.
В первую неделю: запросите банковские логи, письменный ответ, осмотр устройства и сохранение данных платформой.
После ответа банка: разберите каждое основание отказа, направьте жалобу регулятору или финансовому уполномоченному по компетенции.
Перед судом: установите ответчика, сумму, норму, причинную связь и реальную возможность исполнения.
Как отвечать на типовые отказы банка
На типовой отказ отвечайте запросом конкретных фактов, а не повторением эмоционального описания кражи.
«Операция подтверждена вашим устройством». Просите указать идентификатор, IP, сессию, способ подтверждения и исследование воздействия вредоносной программы.
«Вы сами установили приложение». Просите объяснить, какое правило нарушено и как нарушение причинило именно этот перевод.
«Код введён верно». Уточняйте канал получения, текст подтверждения, доступ вируса к уведомлениям и показанные реквизиты.
«Обращайтесь только в полицию». Полиция расследует хищение, но банк обязан принять уведомление и рассмотреть свои обязанности.
«Новый закон ещё не действует». Согласитесь с датой и потребуйте проверку по действующей статье 9 и нормам на дату операции.
«Удалите вирус и приходите снова». Зарегистрируйте заявление сейчас, а очистку проводите после фиксации.
Получили формальный отказ без IP, способа подтверждения и текста предупреждения?
Дистанционно по всей России бесплатно сопоставим отказ с хронологией и подскажем, какие документы запросить. Гарантировать выплату нельзя: технические следы могут подтвердить и позицию банка.
Получить консультациюПроверочный список перед дальнейшим спором
Перед жалобой или иском проверьте, что доказательства отвечают на вопрос о каждой операции, а не просто подтверждают наличие вируса вообще.
- Когда установлен файл?
- Откуда он получен?
- Как называется пакет?
- Какие разрешения выданы?
- Когда началась банковская сессия?
- Кто вводил сумму и получателя?
- Как подтверждён перевод?
- Какое предупреждение показано?
- Когда банк уведомил клиента?
- Когда клиент заявил несогласие?
- Есть ли номер обращения?
- Сохранён ли телефон?
- Получен ли КУСП?
- Возбуждено ли дело или идёт проверка?
- Что ответил банк по статье 9?
- Какая редакция закона действовала в дату операции?
- Кто будет ответчиком?
- Какая сумма подтверждена выпиской?
Если ответ «не знаю», сначала запросите документ. Иск, построенный на догадках о работе вирусной программы, легче опровергнуть техническим журналом.
Как зафиксировать приложение без самостоятельного «расследования»
Чтобы доказать воздействие вредоносного приложения, сохраните наблюдаемые данные и их происхождение, но не пытайтесь самостоятельно запускать APK, вскрывать банковские системы или выдавать бытовой осмотр за экспертизу.
Снимайте заражённый экран другим устройством: так вредоносная программа не получит доступ к новому облаку или почте. На одном непрерывном видео покажите дату и время, список установленных программ, карточку подозрительного приложения, имя пакета, источник установки и выданные специальные разрешения. Затем отдельно сфотографируйте каждую страницу разборчиво. Если система показывает дату установки, версию и объём данных, сохраните их.
Исходный файл не пересылайте знакомым и не загружайте на случайный онлайн-анализатор: он может содержать идентификаторы, а сервис — раскрыть образец злоумышленнику или уничтожить конфиденциальность. Запишите, где APK находится, кто и когда создал копию, на какой носитель она помещена. Хеш-сумму вправе рассчитать специалист; владельцу важнее не менять файл.
Не открывайте системные журналы приложением с неизвестного сайта. Если телефон поддерживает штатную выгрузку отчёта об ошибке, создание такой копии лучше поручить компетентному специалисту после блокировки финансового доступа. Любое действие фиксируйте по времени: последующая защита должна отличать следы атаки от изменений, сделанных уже при осмотре.
Как сформулировать задачу специалисту
Специалисту передают конкретные вопросы о технических фактах, а не просьбу «доказать, что банк виноват».
Попросите установить:
- присутствовало ли приложение [пакет] на устройстве в интересующий период;
- какие разрешения и возможности оно имело;
- могло ли читать уведомления, показывать окна поверх других программ, управлять экраном или перехватывать ввод;
- сохранились ли журналы запуска и сетевого обращения;
- совпадает ли время активности со входом в банк и переводами;
- изменялись ли исследованные данные после происшествия;
- какие ограничения не позволяют сделать категоричный вывод.
Техническое мнение не заменяет банковские логи. Телефон может показать способность вируса управлять экраном, а банк — фактический идентификатор сессии, реквизиты распоряжения и способ подтверждения. Вывод строится на совпадении двух массивов по времени.
После кражи проверьте SIM-карту, почту и государственные сервисы
Вредоносное приложение могло похитить не только деньги, поэтому после изоляции телефона с чистого устройства защитите каналы восстановления и проверьте новые обязательства.
Свяжитесь с оператором и уточните, не перевыпускалась ли SIM, не подключалась ли переадресация и не менялись ли параметры обслуживания. Установите кодовое слово, запретите удалённые операции, если оператор предлагает такую функцию. Саму SIM из заражённого аппарата переставляйте только после оценки риска: активный телефон без интернета не должен снова получить связь автоматически.
Смените пароль основной почты, завершите незнакомые сеансы, проверьте правила пересылки и резервные адреса. Затем проверьте личные кабинеты банков и государственных сервисов: контактные данные, доверенные устройства, заявки, электронные подписи и уведомления о кредитной истории. Закажите сведения о кредитах через предусмотренный официальный маршрут, если вирус получил паспортные данные или доступ к сообщениям.
Каждое найденное изменение регистрируйте отдельным обращением. Не добавляйте неподтверждённый кредит к заявлению о переводе как установленный факт; укажите номер заявки, организацию, дату и почему вы её не подавали. Разделение эпизодов помогает банку и полиции направлять запросы точному адресату и не терять операции в общем рассказе.
Официальные источники
Ниже — действующие нормы и официальные разъяснения, а будущие правила отмечены своей датой вступления.
- Банк России: новые меры против кибермошенничества и вредоносных программ;
- статья 7 Федерального закона № 210-ФЗ: изменения в Закон № 161-ФЗ с 01.03.2027;
- статья 9 Закона № 161-ФЗ: использование электронного средства платежа;
- статья 27 Закона № 161-ФЗ: защита информации в платёжной системе;
- Банк России: возврат похищенных денег и незаконные списания;
- статья 144 УПК РФ: сроки проверки сообщения о преступлении;
- Россельхозбанк: предупреждение о поддельном приложении в 2026 году;
- Служба финансового уполномоченного: порядок обращения.
Читайте также
Соседние материалы помогут, если вредоносная программа управлялась человеком, использовала NFC или заставила повторить добровольный перевод.
Когда экраном управляли через программу поддержки. Мошенники украли деньги через NFC
Если телефон использовали как канал бесконтактной атаки. Обманули на сайте знакомств
Другой кластер: деньги отправлены под влиянием вымышленной истории. Ветклиника не возвращает деньги
Потребительский спор о качестве лечения животного.
Частые вопросы
Что делать, если вредоносное приложение украло деньги?
Если вредоносное приложение украло деньги, переведите заражённый телефон в авиарежим или выключите его, а с чистого устройства позвоните в банк. Заблокируйте карты, онлайн-банк, СБП и активные сессии, заявите несогласие с каждой операцией. Не удаляйте программу и не сбрасывайте телефон до фиксации APK, разрешений, уведомлений и времени списаний. Направьте банку письменное заявление не позднее дня, следующего за уведомлением об операции, получите выписку и логи подтверждения. Затем обратитесь в полицию и сохраните номер регистрации сообщения.
Вернёт ли банк деньги, если их украло вредоносное приложение?
До 1 марта 2027 года спор оценивается прежде всего по действующей статье 9 Закона № 161-ФЗ: была ли операция без добровольного согласия, уведомил ли банк клиента, соблюдены ли правила использования приложения и срок сообщения. Сам факт вируса не гарантирует выплату. С 1 марта 2027 года заработают специальные обязанности банков по выявлению воздействия вредоносных программ и новые основания возмещения по Закону № 210-ФЗ. Эти изменения не действуют задним числом и тоже требуют проверки условий, действий банка и документов уголовного дела.
Как доказать, что вредоносная программа сама провела перевод?
Свяжите три группы данных одной хронологией: установку и разрешения программы, банковские сессии и конкретные операции. Сохраните исходный APK или ссылку загрузки, название пакета, журналы установки, права специальных возможностей, администратора и показа поверх окон. Запросите у банка IP-адреса, идентификаторы устройства, время входа, способ подтверждения, предупреждения и сведения антифрод-проверки. Не редактируйте исходные файлы. Осмотр специалиста, протокол полиции или судебная экспертиза сильнее самостоятельного скриншота, но даже первичная последовательная фиксация помогает не потерять следы.
Нужно ли сразу удалять вирусное приложение с телефона?
Сначала прекратите связь устройства с сетью, но не спешите удалять вирусное приложение или выполнять заводской сброс. Удаление может уничтожить название пакета, разрешения, журналы запуска и связь по времени со списанием. Сфотографируйте экран другим устройством, сохраните список программ, историю загрузок, уведомления, SMS и сведения о специальных разрешениях. Пароли меняйте с чистого телефона или компьютера. После регистрации банковского и полицейского обращения согласуйте создание копии нужных данных, затем удалите угрозу или переустановите систему. Безопасность оставшихся денег приоритетнее сохранения каждого файла.
Какой срок есть для заявления в банк после кражи через вирус?
По действующей статье 9 Закона № 161-ФЗ клиенту безопаснее уведомить банк об операции без согласия незамедлительно, но не позднее дня, следующего за днём получения банковского уведомления. Не ждите заключения эксперта или ответа полиции: сначала зарегистрируйте несогласие с перечнем операций, а доказательства дополните позже. При выполнении законных условий Банк России указывает сроки возмещения 30 дней для внутренней операции и 60 дней для трансграничной. Эти сроки нельзя путать с любым сроком ответа поддержки и нельзя считать выплату автоматической.
Что изменит Закон № 210-ФЗ для краж через вредоносные приложения?
С 1 марта 2027 года Закон № 210-ФЗ добавит банкам обязанности применять средства защиты, выявляющие воздействие вредоносного программного обеспечения до списания, и учитывать такую информацию в антифрод-проверке. Клиенту должна быть предоставлена возможность подключить защиту при его согласии. Новые нормы предусматривают возмещение при установленных нарушениях банка, а для выплаты по специальному порядку требуется постановление о возбуждении уголовного дела; срок обозначен как не позднее 30 дней после обращения. На операции августа 2026 года будущая редакция не распространяется.
Если я сам установил вредоносное приложение, банк откажет?
Самостоятельная установка ещё не отвечает на вопрос, давали ли вы согласие на конкретный перевод. Банк вправе проверять нарушение правил безопасности, передачу кодов, предупреждения и причинную связь между поведением клиента и операцией. В заявлении не скрывайте установку: опишите, под каким предлогом скачали файл, какие разрешения выдали и какие действия выполняла программа без вашего распоряжения. Позиция слабее, если вы лично ввели реквизиты и подтвердили перевод после ясного предупреждения. Но шаблонный отказ «сами установили» нужно сопоставлять с логами и условиями статьи 9.
Когда деньги после вредоносной программы вернуть не получится?
Возврат маловероятен, если невозможно подтвердить наличие вредоносной программы, клиент удалил все следы, поздно сообщил банку или лично повторил перевод после предупреждения. Банк может доказать, что операция совершена с согласия и его обязанности соблюдены. Иск к получателю не даст фактического результата, если лицо не установлено, деньги выведены и у ответчика нет имущества. Будущий Закон № 210-ФЗ не помогает операциям до 1 марта 2027 года. Даже при слабой позиции остановите компрометацию, заявите о хищении и проверьте каждый аргумент отказа по документам.