Вернуться назад

Как F6 Fraud Protection находит аномалии: алгоритмы машинного обучения и поведенческий анализ

Разбираем, как F6 Fraud Protection выявляет аномалии с помощью машинного обучения и поведенческого анализа. Примеры угроз 2026, эффект для бизнеса.

Как F6 Fraud Protection находит аномалии: алгоритмы машинного обучения и поведенческий анализ

Масштабы киберпреступности и скорость атак

Масштабы киберпреступности сегодня измеряются сотнями миллиардов рублей. По оценкам аналитиков, совокупный ущерб от действий злоумышленников в ИТ-сфере за 2025–2026 годы превысил 600 млрд рублей. За этот же период зарегистрировано 755 000 преступлений. Ежедневно только в России мошенники совершают порядка 5 миллионов звонков, пытаясь выманить деньги или конфиденциальные сведения.

Тревожнее всего — скорость работы преступников. Раньше у банков были минуты на реакцию, теперь счёт идёт на секунды. Специалисты департамента противодействия финансовому мошенничеству F6 установили: в 2026 году средняя продолжительность вредоносной сессии при автоматизированной атаке не превышает 20 секунд. Сотрудник не успевает вмешаться — нужен автоматический механизм, принимающий решения без участия оператора.

Применение ИИ в антифроде становится не просто преимуществом, а базовым требованием для защиты финорганизаций. Только интеллектуальные алгоритмы способны обрабатывать тысячи сигналов параллельно и выявлять угрозы в том темпе, который диктует современная киберсреда.

«Сегодняшние атаки — многоходовые комбинации. Злоумышленник не ломает защиту в лоб, а глубоко исследует атакуемый сервис, анализирует клиентские сценарии и выстраивает цепочку безобидных на первый взгляд шагов в разных каналах: веб-кабинет, звонок в колл-центр, мобильное приложение. По отдельности всё выглядит нормально, но вместе складывается кража. Без машинного обучения и поведенческого анализа увидеть полную картину практически невозможно».

F6 Fraud Protection работает со всеми цифровыми каналами в режиме реального времени. В составе платформы — ансамбль алгоритмов машинного обучения, поведенческое профилирование, проверка устройств, графовые модели, фильтрация ботов и детектирование подозрительных звонков. Далее речь пойдёт о том, как в выявлении аномалий задействованы алгоритмы машинного обучения и поведенческий анализ.

Правила, которые обходят за секунды

Традиционный антифрод — это набор жёстких правил. Например: «Если сумма перевода больше 100 тысяч рублей и операция происходит ночью — требуем дополнительное подтверждение». Звучит логично, но у такого подхода есть серьёзные недостатки.

Во-первых, мошенники быстро учатся обходить эти правила. Они дробят крупные суммы на много мелких или проводят операции в рабочее время, когда все привыкли к активности. Более того, злоумышленники постоянно совершенствуют свои инструменты и тактики — как, например, в случае с группой PhantomCore, чьи методы атак на российские компании подробно разобраны в статье «Ждите гостей»: новые инструменты и тактики PhantomCore в атаках на российские компании» .

Во-вторых, правила часто срабатывают на обычных людях: руководитель в командировке пытается оплатить счёт из другого часового пояса, а его карту блокируют. Это называется ложным срабатыванием, и оно раздражает пользователей и создаёт лишнюю работу службе поддержки.

Инструменты на основе машинного обучения работают иначе. Они не ищут конкретные совпадения по жёстким шаблонам, а оценивают профиль — сотни параметров одновременно. Алгоритмы видят не просто «перевод на 50 тысяч», а замечают, что курсор мыши движется неестественно ровно, страница загружена через подозрительный прокси-сервер, а за минуту до этого на смартфоне владельца счёта активировалась утилита, читающая SMS. Для человека эти детали незаметны, для алгоритма — это сигналы тревоги.

Машинное обучение помогает не только точнее выявлять мошенников, но и делать клиентский путь короче и удобнее. Когда модель уверена в легитимности пользователя, она не требует дополнительных подтверждений — ни SMS-кодов, ни звонков оператора, ни повторного ввода паспортных данных. Это сокращает время на обслуживание, снижает долю прерванных операций и избавляет клиента от лишних действий. Бизнес, в свою очередь, экономит на расходах на верификацию и может быстрее оказывать услуги — без ущерба для безопасности.

Как Fraud Protection распознаёт злоумышленника?

Ключевой элемент — модуль анализа поведения. Он в фоновом режиме запоминает, как каждый посетитель работает с банковскими сервисами, и строит цифровой портрет.

Что попадает в цифровой портрет

  • Клавиатурный почерк: скорость печати логина и пароля, длительность удержания клавиш, характерные опечатки.
  • Движения мыши и касания: плавность курсора, сила нажатия на сенсор.
  • Навигационные привычки: порядок перехода по разделам. Например, сначала баланс, потом история, затем платёж.

При следующем визите текущие действия сравниваются с сохранённым портретом. Совпадение — упрощённый вход. Отклонения — сигнал для более пристального анализа сессии или запроса дополнительного подтверждения.

Пример. Мошенник получил удалённый доступ к компьютеру бухгалтера и пытается провести платёж. Поведение настоящего сотрудника отличается от действий злоумышленника — как по поведенческим характеристикам, так и по техническим параметрам сессии. Модель машинного обучения замечает эту разницу мгновенно и повышает риск-скор, даже если учётные данные верны.

Что видно на мобильном устройстве

В банковское приложение встроена специализированная библиотека, которая следит за безопасностью:

  • Неестественные касания. Многие трояны имитируют нажатия через Accessibility Service. Модуль видит, что действия происходят без владельца, и помечает сессию.
  • Скрытая активность. Вредоносные утилиты перехватывают SMS с кодами или делают скриншоты в фоновом режиме. SDK фиксирует такую работу.
  • Попытки маскировки. Скрытые root-права или запуск банковского приложения в эмуляторе для автогенерации переводов определяются сразу.

Угрозы 2026: что замечают алгоритмы

Специалисты департамента противодействия финансовому мошенничеству F6 выделили несколько схем, наиболее опасных сегодня. Вот как платформа справляется с ними.

1. Социальная инженерия

Механика: злоумышленник по телефону убеждает жертву совершить перевод или раскрыть конфиденциальную информацию. Действия выполняются самим клиентом, пароли и коды при этом корректны.

Что замечает платформа:

  • Признаки стресса в моторике: меняется сила нажатия, появляются неестественно долгие паузы перед подтверждением.
  • Нетипичные действия: переход в раздел смены доверенного номера или повышения лимитов, который не использовался последние полгода.

2. Связка Buhtrap + SpyNote

Механика: на ПК жертвы через фишинг устанавливается Buhtrap — набор ВПО, позволяющий формировать расходные операции от имени жертвы. На смартфон через поддельную ссылку загружается шпион SpyNote для чтения SMS. Код подтверждения перехватывается и уходит мошеннику.

Что замечает платформа:

  • Совпадение во времени подозрительной веб-активности (прокси) и перехвата SMS на мобильном устройстве.
  • Аномально быстрый ввод кода подтверждения — менее чем за полсекунды, что характерно для скрипта, а не живого пользователя.

3. NFCGate

Механика: жертва устанавливает ВПО, эмулирующее интерфейс личного кабинета («защищённую ячейку»). Через это ВПО жертва авторизуется в банкомате и вносит деньги, полагая, что пополняет свою защищённую ячейку. Фактически средства зачисляются на карту дропа.

Что замечает платформа:

  • Расхождение параметров ВПО с профилем мобильного устройства жертвы.

4. ВПО TaxiSpy

Механика: вредоносное ПО крадёт платёжные данные пользователей из сервисов такси. С их помощью создаются фиктивные заказы на крупные суммы, которые выводятся через аккаунты подставных водителей. Что замечает платформа:

  • ML-модель выявляет аномалии в истории поездок: например, за короткий промежуток времени оформляется несколько заказов с нетипично высоким чеком и маршрутами, нехарактерными для пользователя. Дальнейшие попытки привязки новых карт блокируются.

5. ВПО LunaSpy

Механика: в феврале 2026 года специалисты F6 зафиксировали целенаправленную кампанию Android-трояна LunaSpy. Вредоносная программа маскируется под антивирусное ПО, получает доступ к камере, микрофону, записывает экран и собирает конфиденциальные данные. Подробнее — в статье «Троянский смартфон: злоумышленники доставляют ВПО LunaSpy вместе с Android-устройством».

Что замечает платформа:

  • Модуль в банковском приложении определяет, что содержимое экрана транслируется вовне, и автоматически маскирует чувствительные реквизиты (суммы, CVV-коды).
  • Фиксируются попытки использования Accessibility Service, характерные для данного семейства ВПО.

6. SMS-стилеры (RoundRift, MidnightDat, Wonderland)

Механика: вредоносные программы перехватывают входящие SMS с кодами подтверждения и отправляют их злоумышленникам.

Что замечает платформа:

  • При входе в банковское приложение сканируется список установленного ПО. Обнаружение утилит с подозрительными правами (доступ к SMS и работа в фоне) ограничивает проведение чувствительных операций.

Как меняются показатели после внедрения

Первый эффект, который отмечают заказчики после подключения F6 Fraud Protection — заметное упрощение клиентского пути. Легитимные пользователи проходят аутентификацию бесшовно, без лишних подтверждений, потому что платформа фиксирует привычное поведение и не вводит дополнительных барьеров. Это напрямую влияет на удовлетворённость и сокращает долю прерванных сессий.

Параллельно снижается нагрузка на антифрод-специалистов: автоматическая обработка отсеивает очевидные случаи, оставляя для ручного разбора только действительно сложные эпизоды. Расходы на SMS-информирование и звонки операторов сокращаются, поскольку необходимость в дополнительной верификации возникает лишь при реальных отклонениях от профиля.

Что касается прямых финансовых результатов, по итогам проектов в финорганизациях потери от мошенничества снижаются на 30–50% — блокировка происходит до списания средств. Риск крупных инцидентов также уменьшается: подготовка к атаке видна на ранней стадии.

Без эффективной защиты бизнес несёт прямые финансовые потери. К этому добавляются затраты на расследование инцидентов, репутационные риски и возможные штрафы регуляторов. Банковский сектор особенно уязвим: злоумышленники маскируются под финорганизации, рассылают фишинг, создают поддельные сайты и опросы ради реквизитов карт и входа в личные кабинеты.

Как работает аналитика: четыре этапа

Путь каждой транзакции через сервис — четыре шага.

Шаг 1. Сбор сведений

Сенсоры на сайте и в приложении собирают более 2000 параметров за сессию: время нажатий, скорость скролла, версию ОС, наличие jailbreak.

Шаг 2. Сравнение с профилем

Поднимается сохранённый цифровой портрет. Например: «Бухгалтер из Москвы, заходит с работы с 9 до 18, средний платёж — 50–100 тысяч рублей». Текущая сессия сверяется с эталоном.

Шаг 3. Вычисление риска

Ансамбль моделей машинного обучения отвечает на вопросы:

  • Насколько поведение отклонилось от нормы?
  • Есть ли признаки известной схемы (SpyNote и другие)?
  • Скомпрометировано ли устройство?

Итог — числовой риск-скор.

Шаг 4. Принятие решения

  • Низкий риск — бесшовная аутентификация.
  • Средний — дополнительное подтверждение (Face ID).
  • Высокий — сессия помечается для службы безопасности, чувствительные функции скрываются.

Заключение

Финансовое мошенничество стало быстрее и сложнее. Преступники используют гибридные схемы и маскируются под рядовых владельцев счетов. Защита на статичных правилах больше не эффективна.

F6 Fraud Protection предлагает интеллектуальный подход. Продукт объединяет машинное обучение для оценки рисков в реальном времени и поведенческий анализ для выявления малейших отклонений от привычек посетителя. Атаки предотвращаются, а обычным гражданам не создаётся помех.