Российские банки смогут блокировать переводы, если на устройстве пользователя обнаружен вредонос

12 августа, 2026, 09:29

Российские банки будут блокировать переводы клиентов при наличии вирусов на устройстве. Соответствующий закон уже одобрен Советом Федерации. Необходимые меры требуется принять до 1 марта 2027 года, а перезаключить договоры с пользователями до 1 сентября. Эксперты отмечают: закон не определяет критериев вредоносного ПО.

Из-за нового закона, ранее одобренного Госдумой, российские банки смогут блокировать переводы пользователей, если на устройстве будет обнаружено вредоносное ПО. Нововведение начнет действовать с 1 марта 2027 года. Об этом пишет «РИА Новости».

Соответствующий закон был принят Госдумой 9 июня 2026 года и одобрен Советом Федерации 17 июня.

В материале «РИА новости» глава комитета Госдумы по финансовому рынку Анатолий Аксаков заявил, что в случае обнаружения вредоносного кода банки будут обязаны сразу же проверить и остановить перевод. После этого, по словам депутата, пользователям банков потребуется подтвердить проведение операции.

Помимо этого, Аксаков подчеркнул, что для выявления вирусов на устройствах клиентов банкам потребуется согласие пользователей. «РИА Новости» также пишет, что операторам банков необходимо перезаключить договоры с клиентами до 1 сентября 2027 года.

Ранее SecPost писал, что ЦБ зафиксировал резкий рост атак на банки России при помощи учетных данных и эксплуатацию уязвимостей. В статистике уточняется, что во втором квартале 2026 года возросло количество атак на банки с использованием социальной инженерии.

Продолжение ниже

Редакция отправила запрос в крупнейшие банки России, однако Ozon Банк, WB Банк, Т-Банк, Газпромбанк, Совкомбанк, СберБанк, Альфа-Банк и др. не ответили.

Мнение экспертов

По словам заместителя директора аналитического центра-ИТ компании УЦСБ Дианы Жуковой, закон не определяет критериев вредоносного ПО. Скорее всего, для определения вредоноса будут применяться стандартные признаки, на основании которых современные антивирусы и определяют вредоносное ПО.

Жукова уточнила, что такие признаки обычно выявляют через совпадение с известными сигнатурами баз антивирусного ПО, поиск подозрительных активностей и запуск приложения в песочнице с изучением его поведения. Также в это число вошли такие методы как выяснение, влияет ли объект на другие файлы, изменяет ли он их настройки, пытается ли самокопироваться и т. п., а также поведенческий анализ (мониторинг) реальной работы приложения на предмет подозрительной активности (попытки установить соединение с удаленным сервером, зашифровать файлы и пр.).

К ряду программ, которые могут быть определены как вредоносы, эксперт отнесла и ПО, которое предназначено для несанкционированного уничтожения, блокирования, изменения и копирования информации или нейтрализации имеющихся средств защиты.

«Если скачанное приложение (например, VPN) не проявляет обозначенные выше признаки, то нет прямых оснований для его идентификации как вредоносного», — сообщила Жукова. Собеседник SecPost порекомендовал выбирать проверенные сервисы, поскольку под видом VPN-клиентов, файловых менеджеров и оптимизаторов злоумышленники могут получать доступ к критичным данным, в том числе помогающих в краже денег. Жукова уточнила, банки будут точно осуществлять проверку операций клиентов, иначе нанесут себе финансовый ущерб в виде выплат клиентам из собственного кармана.

Директор по продуктам для киберзащиты рабочих станций и серверов Positive Technologies Сергей Лебедев указал, что банки уже давно на базовом уровне различают зараженные устройства. Эксперт считает, это можно понять по наличию в устройстве специальных прошивок, дающих приложениям полный доступ к системе (root, jailbreak). «Если устройство прошито, значит оно максимально уязвимо, и на основе этого фактора многие банки уже блокируют операции или вход в приложение», — подчеркнул Лебедев.

Также специалист из Positive Technologies объяснил, что существуют антивирусы для непрошитых устройств, сканирующие файлы, фоновую активность запущенных приложений и на основе этого определяют вредоносные программы. «Некоторые банки развивают такие технологии самостоятельно, остальные будут покупать у специализированных вендоров-разработчиков ПО в области кибербезопасности», — заключил эксперт.

«Риск ложных срабатываний минимален. Современные защитные решения позволяют достаточно точно определять наличие вредоносного ПО на устройстве и отличать его от легитимных приложений», — считает главный эксперт «Лаборатории Касперского» Сергей Голованов. По мнению собеседника SecPost, наличие потенциально небезопасного приложения еще не означает, что приложение заражено.

По мнению Голованова, вредоносное ПО, как банковский троянец, определяется по характерным признакам: по содержимому исполняемого файла, способам несанкционированного доступа к данным на устройстве и наличию характерных функций, как доступ к серверам злоумышленника.

Руководитель департамента противодействия мошенничеству «Инфосистемы Джет» Алексей Сизов считает, что сам по себе риск приостановки банковской операции на фоне выявления вредоноса — частая практика. По мнению собеседника, даже легальные приложения могут быть оценены системой как опасные.

Вероятность утечек

Голованов из «Лаборатории Касперского» уверен, проверка устройств не создаст новых рисков утечки данных. Максимум, по мнению эксперта, злоумышленники могут попытаться маскировать вредоносные программы под средства защиты. Однако подобные схемы встречались и ранее: «Еще до пандемии телефонные мошенники под видом установки средств защиты убеждали пользователей устанавливать ВПО».

Лебедев из Positive Technologies также уверен, что использование технологий выявления вирусов не создаст новых уязвимостей. Собеседник SecPost объяснил, согласно законодательству, банки будут обязаны использовать сертифицированные средства защиты. По мнению эксперта, это означает, что технологии будут досконально проверяться ФСТЭК на безопасность и уже только после проверки будут допущены до внедрения в приложения банков.