Финансовое кибермошенничество в 2026 году

Российский бизнес столкнулся с заметным усилением финансового кибермошенничества. В первом полугодии 2026 года объем операций без добровольного согласия клиентов — юридических лиц составил около 1,405 млрд рублей против 481,1 млн рублей годом ранее.

Категории: Россия   Технологии   Экономика  

Финансовое кибермошенничество

Бухгалтерия под прицелом: почему ущерб российского бизнеса от кибермошенников вырос почти втрое

Иными словами, менее чем за год финансовый результат успешных атак вырос почти втрое.

Однако гораздо интереснее другая цифра. Количество таких операций увеличилось далеко не втрое: с 1452 в январе — июне 2025 года до 1598 за аналогичный период 2026-го. Рост составил всего около 10%. Это означает, что меняется сама экономика кибермошенничества: преступникам удается извлекать гораздо больше денег из одной успешной атаки.

Тезис 1. Ущерб российского бизнеса от банковского кибермошенничества за год вырос почти втрое — примерно с 481 млн до 1,405 млрд рублей.

Атак стало ненамного больше, но они резко подорожали

Данные Банка России позволяют увидеть эту тенденцию особенно отчетливо. В первом квартале 2025 года на юридических лиц пришлось 487 операций примерно на 165,8 млн рублей, во втором — 965 операций на 315,3 млн. Год спустя показатели изменились: 818 операций примерно на 573,3 млн рублей в первом квартале 2026 года и 780 операций уже на 831,4 млн во втором.

Таким образом, количество успешных операций за первое полугодие выросло приблизительно на 10,1%, тогда как их денежный объем — примерно на 192%. Простой подсчет показывает: средняя сумма одной такой операции поднялась с приблизительно 331 тыс. рублей в первом полугодии 2025 года до почти 879 тыс. рублей в 2026-м.

Тезис 2. Главная перемена заключается не в количестве успешных операций: оно выросло лишь примерно на 10%, тогда как их денежный объем увеличился почти на 192%.

Тезис 3. Средняя потеря юридического лица на одну мошенническую операцию поднялась примерно с 331 тыс. до 879 тыс. рублей — в 2,65 раза.

Такую динамику нельзя объяснить только общим ростом цифровой преступности. Она указывает на более точный выбор целей, повышение качества разведки и концентрацию на сотрудниках, через которых проходят реальные финансовые потоки компании.

Миллион рублей за одну успешную операцию

Еще показательнее динамика внутри самого 2026 года. В первом квартале на одну операцию с деньгами юридического лица приходилось в среднем около 701 тыс. рублей. Во втором квартале показатель превысил 1,06 млн рублей.

Причем количество операций во втором квартале даже уменьшилось — с 818 до 780. Их общий объем тем временем вырос с 573 до 831 млн рублей. Для понимания современной угрозы этот факт, вероятно, важнее самого роста числа атак.

Тезис 4. Во II квартале 2026 года одна мошенническая операция у юридических лиц уже в среднем превышала миллион рублей.

Киберпреступнику необязательно атаковать тысячи компаний, если можно тщательно подготовить несколько десятков или сотен атак на сотрудников, имеющих доступ к крупным платежам. Поэтому целевая атака становится экономически привлекательнее массового примитивного мошенничества.

Финансовое кибермошенничество

Бизнес и граждан атакуют по-разному

Общая банковская статистика выглядит иначе. В первом квартале 2026 года Банк России зарегистрировал 495,8 тыс. операций без добровольного согласия клиентов на 7,40 млрд рублей, во втором — 458,7 тыс. на 7,35 млрд. Итого за шесть месяцев — около 954 тыс. операций на 14,75 млрд рублей.

На юридические лица приходится лишь около 1,6 тыс. таких операций. Это менее двух десятых процента от общего количества. Однако по деньгам картина совершенно другая: примерно 1,405 млрд рублей составляют около 9,5% совокупного объема операций без согласия клиентов.

Тезис 5. Корпоративное мошенничество развивается противоположно массовому: у всех клиентов банков число операций быстро растет, а их средний чек остается относительно небольшим; у бизнеса растет прежде всего стоимость успешной атаки.

Тезис 6. На юридические лица приходится ничтожная доля количества мошеннических операций, но непропорционально большая доля похищенных денег — около 9,5% суммы в I полугодии 2026 года.

Поэтому корпоративную кибербезопасность нельзя оценивать исключительно количеством зарегистрированных инцидентов. Один удачный эпизод способен оказаться для компании намного дороже сотен массовых атак на частных пользователей.

Почему бухгалтерия оказалась в центре атаки

У финансовой службы есть уникальная особенность: получение документов извне является частью ее нормальной работы. Бухгалтер ежедневно открывает счета и акты, получает договоры, сверки, уведомления, архивы и документы из систем электронного документооборота.

Одновременно тот же специалист может иметь доступ к системам дистанционного банковского обслуживания, платежным поручениям и информации о контрагентах. Поэтому злоумышленнику не всегда требуется атаковать технического администратора: гораздо выгоднее попасть в привычный деловой процесс финансовой службы.

Тезис 7. Бухгалтерия становится естественной точкой приложения атаки, поскольку именно через нее проходят платежные полномочия, счета, договоры, ЭДО и коммуникации с контрагента ми.

«Лаборатория Касперского» сообщала, что только за первые пять месяцев 2026 года корпоративные пользователи в России столкнулись примерно с 13 тыс. атак через ЭДО и деловую переписку. Это уже больше, чем за весь 2025 год. Особое внимание злоумышленников исследователи связывают именно с организациями, через которые проходят значительные финансовые потоки и большое количество платежей.

Тезис 8. В первые пять месяцев 2026 года число атак через ЭДО и деловую переписку уже превысило показатель всего 2025 года и достигло примерно 13 тысяч.

Человек становится частью системы безопасности

Образ современного киберпреступления часто связывают со сложным программным кодом и поиском уязвимостей. Такие методы действительно применяются, но статистика показывает огромную роль социальной инженерии — манипулирования человеком.

В первом квартале 2026 года Банк России выявил 19 151 компьютерную атаку с применением методов социальной инженерии. Во втором квартале их было уже 28 678 — почти на 50% больше. Для сравнения: число выявленных фишинговых атак за это время снизилось с 450 до 426.

Тезис 9. Основным инструментом остается не только технический взлом, но и социальная инженерия — создание доверия, страха, срочности и ложных полномочий.

Сотруднику могут сообщить о якобы критической проверке, срочной операции, угрозе блокировки счета или необходимости выполнить распоряжение руководства. Техническая часть атаки в таком случае является лишь инструментом. Главная задача — заставить человека самостоятельно совершить действие, открыть файл, передать сведения, установить программу или подтвердить платеж.

Как устроена целевая атака на компанию

Современная атака все чаще напоминает небольшой разведывательный проект. Преступник может изучить сайт организации, ее сотрудников, вакансии, структуру управления, контрагентов и публичные документы. После этого выбирается конкретная точка входа.

Типовая последовательность может выглядеть так:

  • сбор открытых сведений о компании;
  • выбор бухгалтера, финансиста или руководителя;
  • письмо, сообщение или звонок в контексте реального рабочего процесса;
  • получение учетных данных либо запуск вредоносного файла;
  • проникновение в корпоративную переписку;
  • изучение платежных привычек компании;
  • подмена реквизитов или создание убедительного ложного распоряжения;
  • попытка провести платеж.

Тезис 10. Современная атака становится многоступенчатой: разведка компании → контакт с сотрудником → компрометация → изучение процессов → доступ к платежному контуру → хищение.

Особенно опасен доступ к корпоративной почте. Если злоумышленник способен некоторое время наблюдать за перепиской, он узнает, как выглядят реальные счета, кто дает распоряжения, какие суммы типичны и когда организация ожидает платеж. Тогда поддельное письмо перестает выглядеть поддельным.

Банковский антифрод становится мощнее

Есть и важная позитивная сторона. Банковская инфраструктура предотвращает огромное количество потенциально опасных операций. Только в первом квартале 2026 года кредитные организации предотвратили около 16,78 млн операций на 1,81 трлн рублей, а во втором — 17,50 млн примерно на 1,89 трлн. За полугодие получается около 34,27 млн операций на 3,7 трлн рублей.

Эти суммы нельзя напрямую трактовать как деньги, которые гарантированно были бы похищены: речь идет об операциях, остановленных антифрод-механизмами. Но масштаб показывает, насколько значительную роль играет современный банковский контроль.

Тезис 11. Банковские антифрод-системы предотвращают десятки миллионов операций на триллионы рублей, поэтому защита платежного периметра становится одним из ключевых элементов противодействия мошенничество.

При этом существует принципиально сложный класс атак: платеж инициирует настоящий сотрудник с настоящей учетной записью и действующими полномочиями, но делает это под влиянием мошенника. Для автоматической системы такая операция потенциально сложнее для распознавания.

Малый бизнес тоже представляет ценность

Миф о том, что небольшую компанию никто не станет атаковать, постепенно теряет связь с реальностью. По результатам исследования «Лаборатории Касперского», опубликованного в августе 2026 года, 82% российских представителей малого и среднего бизнеса, участвовавших в опросе, сообщали о киберинцидентах за последний год. Мировой показатель составил 86%.

Причина понятна. Небольшая организация уже располагает счетами, платежами, клиентской базой и коммерческой информацией, но может не иметь развитого центра мониторинга, отдельной службы информационной безопасности и сложной системы разграничения полномочий.

Одновременно общий фон становится более напряженным. По данным Kaspersky Managed Detection and Response, в первом квартале 2026 года количество обнаруженных и предотвращенных ИБ-инцидентов в российских организациях выросло на 68% год к году, а число атак с применением банковского вредоносного ПО — на 39%.

Защищать нужно не только компьютер, но и платеж

Из происходящего следует важная практическая идея. Эффективная защита бухгалтерии не должна строиться на предположении, что сотрудник никогда не ошибется. Напротив, правильно организованная система предполагает, что одна учетная запись, один компьютер или один человек когда-нибудь могут быть скомпрометированы.

Тезис 12. Следующим этапом защиты бизнеса должна стать не только техническая кибербезопасность, но и архитектура платежных процессов: разделение полномочий, независимое подтверждение реквизитов и невозможность единоличного проведения критического платежа.

Поэтому технологические меры желательно дополнять организационными. Практический защитный контур может включать:

  • двухэтапное подтверждение значительных платежей;
  • разделение создания и утверждения платежного поручения;
  • индивидуальные лимиты;
  • многофакторную аутентификацию;
  • ограничение программ удаленного доступа;
  • отдельные учетные записи для критичных систем;
  • защиту электронной почты и конечных устройств;
  • проверку исполняемых файлов и вложений;
  • независимую проверку изменения банковских реквизитов контрагента;
  • обязательный обратный звонок по известному номеру при необычном платежном распоряжении;
  • обучение бухгалтерии сценариям социальной инженерии;
  • четкий регламент действий при подозрении на компрометацию.

Особенно важна процедура изменения реквизитов. Письмо контрагента с просьбой «с этого месяца оплачивать на новый счет» должно автоматически запускать дополнительную проверку, а не восприниматься как обычное изменение документа.

Кибербезопасность становится частью финансового контроля

Рост корпоративного ущерба до 1,4 млрд рублей за полугодие не означает, что защитные технологии проигрывают мошенникам. Напротив, десятки миллионов предотвращенных операций показывают, насколько масштабной и технологичной стала антифрод-инфраструктура банков.

Но развитие защиты заставляет развиваться и преступную модель. Когда массовая операция становится сложнее, возрастает ценность тщательно подготовленной атаки на конкретную компанию, конкретный платеж и конкретного сотрудника.

В этом смысле бухгалтерия превращается в один из важнейших участков современной цифровой безопасности предприятия. Ее защита постепенно становится такой же частью финансового управления, как внутренний аудит, лимиты, казначейский контроль и разделение полномочий.

Главный показатель новой эпохи — уже не просто количество атак. Гораздо важнее стоимость одного успешного проникновения в платежный процесс. И именно здесь у бизнеса остается большой резерв защиты: сделать так, чтобы компрометация одного человека никогда не означала автоматическую компрометацию денег компании.

Заключение

Главный практический вывод из этих цифр прост: чем более цифровым становится финансовый контур предприятия, тем важнее проектировать его так, чтобы одна человеческая ошибка или одна скомпрометированная учетная запись не могли превратиться в крупное финансовое хищение.


Справка: определения, факты, даты и цифры

Операция без добровольного согласия клиента — используемая Банком России категория операций по переводу денежных средств, совершенных без согласия клиента или в результате мошеннического воздействия. Следует учитывать, что методология отчетности может уточняться, а отдельные показатели впоследствии корректироваться банками.

Социальная инженерия — набор приемов психологического воздействия, при которых человека побуждают передать сведения или самостоятельно выполнить нужное злоумышленнику действие.

Фишинг — создание поддельных сообщений, сайтов и иных объектов, имитирующих легитимные ресурсы и предназначенных для получения данных пользователя либо запуска дальнейшей атаки.

ЭДО — электронный документооборот, используемый компаниями для обмена юридически значимыми и другими деловыми документами.

Антифрод — совокупность технологий и процедур обнаружения и предотвращения подозрительных или мошеннических финансовых операций.

Ключевые показатели:

  • I полугодие 2025 года — 1452 корпоративные операции без добровольного согласия примерно на 481,1 млн рублей;
  • I полугодие 2026 года — 1598 операций примерно на 1,405 млрд рублей;
  • рост количества за год — около 10%;
  • рост денежного объема — около 192%;
  • средняя операция I полугодия 2025 года — примерно 331 тыс. рублей;
  • средняя операция I полугодия 2026 года — примерно 879 тыс. рублей;
  • II квартал 2026 года — около 1,07 млн рублей в среднем на корпоративную операцию;
  • все клиенты банков в I полугодии 2026 года — около 954,4 тыс. операций на 14,75 млрд рублей;
  • доля юридических лиц — около 0,17% по количеству, но около 9,5% по денежному объему;
  • предотвращено банками в I полугодии 2026 года — около 34,27 млн операций на 3,70 трлн рублей;
  • выявленные Банком России атаки с использованием социальной инженерии — 19 151 в I квартале и 28 678 во II квартале 2026 года;
  • первые пять месяцев 2026 года — около 13 тыс. атак через ЭДО и деловую переписку, по данным «Лаборатории Касперского»;
  • I квартал 2026 года — рост обнаруженных и предотвращенных ИБ-инцидентов в российских организациях на 68% год к году, по данным Kaspersky MDR;
  • август 2026 года — 82% опрошенных российских представителей МСП сообщили, что сталкивались с киберинцидентами в течение последнего года.

Опубликовано:

Категории материала: