Банковский троян научился самостоятельно проводить переводы. Эта и еще семь техник войдут в новый «Фрод-дайджест»
Троян PromptSpy может проводить переводы без ручного управления. В статье — первые детали этой и еще семи техник. Полный разбор — скоро в дайджесте F6.
Схема выглядит так: смартфон заражен, банковское приложение открыто, начинается перевод денег. Обычно действия на устройстве вручную выполняет оператор мошеннической группы. В случае с PromptSpy оператору уже необязательно доводить каждую операцию до конца самостоятельно.
Троян использует ИИ-агента, который анализирует интерфейс смартфона и превращает поставленную задачу в последовательность действий: нажатий, пролистываний и подтверждений. В результате вредоносная программа способна самостоятельно выполнить перевод в банковском приложении.
PromptSpy показывает важный сдвиг: атаки на клиентов банков и бизнеса становятся быстрее и легче масштабируются. Одна мошенническая группа может одновременно управлять большим количеством зараженных устройств, не увеличивая число операторов пропорционально количеству атак. Для служб безопасности это означает меньше времени на обнаружение и блокировку подозрительной активности.
Почему для одной техники нужна целая база
Ни одна компания не видит мошенничество целиком — только те атаки, с которыми сталкивается сама. При этом один и тот же прием может использоваться против десятков организаций из разных отраслей: троян распространяется под видом легитимного приложения, фейковая инвестиционная платформа выманивает переводы, а вредоносная программа на компьютере бухгалтера получает доступ к счету компании. Общая картина складывается, только когда такие случаи объединены, проверены и описаны по единой методологии.
Для этого в F6 создали Fraud Matrix — базу задокументированных техник мошенничества. Сейчас в ней более 60 техник, доступ к базе бесплатный после регистрации по рабочей почте. В отличие от автоматических агрегаторов индикаторов, каждую технику проверяют аналитики F6: подтверждают данные по нескольким источникам, разбирают реальные случаи, оценивают масштаб и бизнес-риски.
Аналитик видит не только отдельные технические признаки, но и замысел атаки целиком: как мошенник входит в контакт с жертвой, какие действия совершает и на каком этапе бизнес может остановить сценарий. Это особенно важно в случаях, подобных PromptSpy, где часть действий уже выполняет автоматизированный агент.
Что войдет в новый дайджест
Fraud Matrix пополняется постоянно, но следить за всеми новыми записями в реальном времени сложно, если это не единственная задача команды. Поэтому раз в сезон F6 будет выпускать дайджест с разбором самых заметных техник периода с точки зрения бизнес-рисков, а не только технического устройства атак. В каждом выпуске расскажем, как устроена атака, кто из участников процесса находится под ударом, к каким потерям она может привести и какой продукт F6 закрывает соответствующий разрыв в защите.
Первый выпуск — «Фрод-дайджест: анатомия мошенничества в онлайн-бизнесе — лето 2026» — объединяет восемь техник по четырем направлениям:
- Мошенничество против покупателя. Схема Mamont начинается с поддельного объявления о продаже: мошенник отключает доставку, уводит общение в мессенджер и присылает ссылку на фейковую страницу Google Play. Ущерб от схемы уже превысил 1 млрд рублей, а средняя сумма одной мошеннической транзакции за полгода выросла с 9 600 до 17 200 рублей. В эту же группу входят трояны RedWing, Falcon и LunaSpy. Только у Falcon за две недели число зараженных устройств выросло на 33%, а всего под наблюдением исследователей оказалось более 10 тысяч смартфонов. Здесь же — PromptSpy с ИИ-агентом и NFCGate, который ретранслирует NFC-трафик между картой жертвы и устройством мошенника. С начала 2026 года зафиксировано более 3 000 устройств, зараженных NFCGate.
- Финансовые воронки. Фейковые инвестиционные и криптоплатформы проводят жертву через последовательный сценарий: регистрация с передачей паспортных данных, общение с «брокером», показ фиктивной прибыли, а затем заморозка счета под предлогом проверки личности.
- Мошенничество против самого бизнеса. Buhtrap и DarkWatchman атакуют не клиента, а саму компанию. Вредоносная программа заражает компьютер бухгалтера через фишинговое письмо и дожидается момента, когда сотрудник отойдет от рабочего места, оставив подключенным токен для подписи платежей. Одна успешная атака в среднем обходится компании в 10 млн рублей — и здесь нет банка-эквайера, который мог бы принять часть риска на себя.
- Человеческий фактор. Более 94% всех хищений связаны с социальной инженерией. Для некоторых таких атак не нужны ни троян, ни фишинговый сайт — достаточно звонка или сообщения в мессенджере.
В дайджесте можно будет сразу перейти к наиболее релевантному разделу: представителям маркетплейсов и магазинов приложений — к схемам 1–2, банкам и платежным сервисам — к схемам 3–4, финансовым подразделениям компаний — к схеме 6.
От осведомленности к защите
Знать о новой технике — только первый шаг. На примере PromptSpy Fraud Matrix помогает понять сценарий: устройство заражено, а ИИ-агент может самостоятельно управлять банковской сессией. Следующий вопрос — как обнаружить и остановить такую атаку до перевода денег.
Здесь осведомленность соединяется с автоматизацией. Session Fraud Protection анализирует каждую сессию: поведенческие паттерны и цифровой отпечаток устройства. Системе неважно, кто управляет действиями — человек или автоматизированный агент: аномалия видна в обоих случаях. Если атака доходит до перевода, Transaction Fraud Protection проверяет операцию по сотням параметров в реальном времени, до того как деньги уйдут со счета.
На этом построена логика линейки F6 Fraud Protection: Fraud Matrix документирует, что искать, а Preventive Proxy, Session Fraud Protection и Transaction Fraud Protection помогают обнаружить и остановить атаку на разных этапах пути пользователя — до того, как она нанесет ущерб.
Скоро выйдет «Фрод-дайджест: анатомия мошенничества в онлайн-бизнесе — лето 2026». Следите за обновлениями в блоге F6, чтобы не пропустить публикацию.