Как F6 Fraud Protection находит аномалии: алгоритмы машинного обучения и поведенческий анализ
Разбираем, как F6 Fraud Protection выявляет аномалии с помощью машинного обучения и поведенческого анализа. Примеры угроз 2026, эффект для бизнеса.
Масштабы киберпреступности и скорость атак
Масштабы киберпреступности сегодня измеряются сотнями миллиардов рублей. По оценкам аналитиков, совокупный ущерб от действий злоумышленников в ИТ-сфере за 2025–2026 годы превысил 600 млрд рублей. За этот же период зарегистрировано 755 000 преступлений. Ежедневно только в России мошенники совершают порядка 5 миллионов звонков, пытаясь выманить деньги или конфиденциальные сведения.
Тревожнее всего — скорость работы преступников. Раньше у банков были минуты на реакцию, теперь счёт идёт на секунды. Специалисты департамента противодействия финансовому мошенничеству F6 установили: в 2026 году средняя продолжительность вредоносной сессии при автоматизированной атаке не превышает 20 секунд. Сотрудник не успевает вмешаться — нужен автоматический механизм, принимающий решения без участия оператора.
Применение ИИ в антифроде становится не просто преимуществом, а базовым требованием для защиты финорганизаций. Только интеллектуальные алгоритмы способны обрабатывать тысячи сигналов параллельно и выявлять угрозы в том темпе, который диктует современная киберсреда.
«Сегодняшние атаки — многоходовые комбинации. Злоумышленник не ломает защиту в лоб, а глубоко исследует атакуемый сервис, анализирует клиентские сценарии и выстраивает цепочку безобидных на первый взгляд шагов в разных каналах: веб-кабинет, звонок в колл-центр, мобильное приложение. По отдельности всё выглядит нормально, но вместе складывается кража. Без машинного обучения и поведенческого анализа увидеть полную картину практически невозможно».
F6 Fraud Protection работает со всеми цифровыми каналами в режиме реального времени. В составе платформы — ансамбль алгоритмов машинного обучения, поведенческое профилирование, проверка устройств, графовые модели, фильтрация ботов и детектирование подозрительных звонков. Далее речь пойдёт о том, как в выявлении аномалий задействованы алгоритмы машинного обучения и поведенческий анализ.
Правила, которые обходят за секунды
Традиционный антифрод — это набор жёстких правил. Например: «Если сумма перевода больше 100 тысяч рублей и операция происходит ночью — требуем дополнительное подтверждение». Звучит логично, но у такого подхода есть серьёзные недостатки.
Во-первых, мошенники быстро учатся обходить эти правила. Они дробят крупные суммы на много мелких или проводят операции в рабочее время, когда все привыкли к активности. Более того, злоумышленники постоянно совершенствуют свои инструменты и тактики — как, например, в случае с группой PhantomCore, чьи методы атак на российские компании подробно разобраны в статье «Ждите гостей»: новые инструменты и тактики PhantomCore в атаках на российские компании» .
Во-вторых, правила часто срабатывают на обычных людях: руководитель в командировке пытается оплатить счёт из другого часового пояса, а его карту блокируют. Это называется ложным срабатыванием, и оно раздражает пользователей и создаёт лишнюю работу службе поддержки.
Инструменты на основе машинного обучения работают иначе. Они не ищут конкретные совпадения по жёстким шаблонам, а оценивают профиль — сотни параметров одновременно. Алгоритмы видят не просто «перевод на 50 тысяч», а замечают, что курсор мыши движется неестественно ровно, страница загружена через подозрительный прокси-сервер, а за минуту до этого на смартфоне владельца счёта активировалась утилита, читающая SMS. Для человека эти детали незаметны, для алгоритма — это сигналы тревоги.
Машинное обучение помогает не только точнее выявлять мошенников, но и делать клиентский путь короче и удобнее. Когда модель уверена в легитимности пользователя, она не требует дополнительных подтверждений — ни SMS-кодов, ни звонков оператора, ни повторного ввода паспортных данных. Это сокращает время на обслуживание, снижает долю прерванных операций и избавляет клиента от лишних действий. Бизнес, в свою очередь, экономит на расходах на верификацию и может быстрее оказывать услуги — без ущерба для безопасности.
Как Fraud Protection распознаёт злоумышленника?
Ключевой элемент — модуль анализа поведения. Он в фоновом режиме запоминает, как каждый посетитель работает с банковскими сервисами, и строит цифровой портрет.
Что попадает в цифровой портрет
- Клавиатурный почерк: скорость печати логина и пароля, длительность удержания клавиш, характерные опечатки.
- Движения мыши и касания: плавность курсора, сила нажатия на сенсор.
- Навигационные привычки: порядок перехода по разделам. Например, сначала баланс, потом история, затем платёж.
При следующем визите текущие действия сравниваются с сохранённым портретом. Совпадение — упрощённый вход. Отклонения — сигнал для более пристального анализа сессии или запроса дополнительного подтверждения.
Пример. Мошенник получил удалённый доступ к компьютеру бухгалтера и пытается провести платёж. Поведение настоящего сотрудника отличается от действий злоумышленника — как по поведенческим характеристикам, так и по техническим параметрам сессии. Модель машинного обучения замечает эту разницу мгновенно и повышает риск-скор, даже если учётные данные верны.
Что видно на мобильном устройстве
В банковское приложение встроена специализированная библиотека, которая следит за безопасностью:
- Неестественные касания. Многие трояны имитируют нажатия через Accessibility Service. Модуль видит, что действия происходят без владельца, и помечает сессию.
- Скрытая активность. Вредоносные утилиты перехватывают SMS с кодами или делают скриншоты в фоновом режиме. SDK фиксирует такую работу.
- Попытки маскировки. Скрытые root-права или запуск банковского приложения в эмуляторе для автогенерации переводов определяются сразу.
Угрозы 2026: что замечают алгоритмы
Специалисты департамента противодействия финансовому мошенничеству F6 выделили несколько схем, наиболее опасных сегодня. Вот как платформа справляется с ними.
1. Социальная инженерия
Механика: злоумышленник по телефону убеждает жертву совершить перевод или раскрыть конфиденциальную информацию. Действия выполняются самим клиентом, пароли и коды при этом корректны.
Что замечает платформа:
- Признаки стресса в моторике: меняется сила нажатия, появляются неестественно долгие паузы перед подтверждением.
- Нетипичные действия: переход в раздел смены доверенного номера или повышения лимитов, который не использовался последние полгода.
2. Связка Buhtrap + SpyNote
Механика: на ПК жертвы через фишинг устанавливается Buhtrap — набор ВПО, позволяющий формировать расходные операции от имени жертвы. На смартфон через поддельную ссылку загружается шпион SpyNote для чтения SMS. Код подтверждения перехватывается и уходит мошеннику.
Что замечает платформа:
- Совпадение во времени подозрительной веб-активности (прокси) и перехвата SMS на мобильном устройстве.
- Аномально быстрый ввод кода подтверждения — менее чем за полсекунды, что характерно для скрипта, а не живого пользователя.
3. NFCGate
Механика: жертва устанавливает ВПО, эмулирующее интерфейс личного кабинета («защищённую ячейку»). Через это ВПО жертва авторизуется в банкомате и вносит деньги, полагая, что пополняет свою защищённую ячейку. Фактически средства зачисляются на карту дропа.
Что замечает платформа:
- Расхождение параметров ВПО с профилем мобильного устройства жертвы.
4. ВПО TaxiSpy
Механика: вредоносное ПО крадёт платёжные данные пользователей из сервисов такси. С их помощью создаются фиктивные заказы на крупные суммы, которые выводятся через аккаунты подставных водителей. Что замечает платформа:
- ML-модель выявляет аномалии в истории поездок: например, за короткий промежуток времени оформляется несколько заказов с нетипично высоким чеком и маршрутами, нехарактерными для пользователя. Дальнейшие попытки привязки новых карт блокируются.
5. ВПО LunaSpy
Механика: в феврале 2026 года специалисты F6 зафиксировали целенаправленную кампанию Android-трояна LunaSpy. Вредоносная программа маскируется под антивирусное ПО, получает доступ к камере, микрофону, записывает экран и собирает конфиденциальные данные. Подробнее — в статье «Троянский смартфон: злоумышленники доставляют ВПО LunaSpy вместе с Android-устройством».
Что замечает платформа:
- Модуль в банковском приложении определяет, что содержимое экрана транслируется вовне, и автоматически маскирует чувствительные реквизиты (суммы, CVV-коды).
- Фиксируются попытки использования Accessibility Service, характерные для данного семейства ВПО.
6. SMS-стилеры (RoundRift, MidnightDat, Wonderland)
Механика: вредоносные программы перехватывают входящие SMS с кодами подтверждения и отправляют их злоумышленникам.
Что замечает платформа:
- При входе в банковское приложение сканируется список установленного ПО. Обнаружение утилит с подозрительными правами (доступ к SMS и работа в фоне) ограничивает проведение чувствительных операций.
Как меняются показатели после внедрения
Первый эффект, который отмечают заказчики после подключения F6 Fraud Protection — заметное упрощение клиентского пути. Легитимные пользователи проходят аутентификацию бесшовно, без лишних подтверждений, потому что платформа фиксирует привычное поведение и не вводит дополнительных барьеров. Это напрямую влияет на удовлетворённость и сокращает долю прерванных сессий.
Параллельно снижается нагрузка на антифрод-специалистов: автоматическая обработка отсеивает очевидные случаи, оставляя для ручного разбора только действительно сложные эпизоды. Расходы на SMS-информирование и звонки операторов сокращаются, поскольку необходимость в дополнительной верификации возникает лишь при реальных отклонениях от профиля.
Что касается прямых финансовых результатов, по итогам проектов в финорганизациях потери от мошенничества снижаются на 30–50% — блокировка происходит до списания средств. Риск крупных инцидентов также уменьшается: подготовка к атаке видна на ранней стадии.
Без эффективной защиты бизнес несёт прямые финансовые потери. К этому добавляются затраты на расследование инцидентов, репутационные риски и возможные штрафы регуляторов. Банковский сектор особенно уязвим: злоумышленники маскируются под финорганизации, рассылают фишинг, создают поддельные сайты и опросы ради реквизитов карт и входа в личные кабинеты.
Как работает аналитика: четыре этапа
Путь каждой транзакции через сервис — четыре шага.
Шаг 1. Сбор сведений
Сенсоры на сайте и в приложении собирают более 2000 параметров за сессию: время нажатий, скорость скролла, версию ОС, наличие jailbreak.
Шаг 2. Сравнение с профилем
Поднимается сохранённый цифровой портрет. Например: «Бухгалтер из Москвы, заходит с работы с 9 до 18, средний платёж — 50–100 тысяч рублей». Текущая сессия сверяется с эталоном.
Шаг 3. Вычисление риска
Ансамбль моделей машинного обучения отвечает на вопросы:
- Насколько поведение отклонилось от нормы?
- Есть ли признаки известной схемы (SpyNote и другие)?
- Скомпрометировано ли устройство?
Итог — числовой риск-скор.
Шаг 4. Принятие решения
- Низкий риск — бесшовная аутентификация.
- Средний — дополнительное подтверждение (Face ID).
- Высокий — сессия помечается для службы безопасности, чувствительные функции скрываются.
Заключение
Финансовое мошенничество стало быстрее и сложнее. Преступники используют гибридные схемы и маскируются под рядовых владельцев счетов. Защита на статичных правилах больше не эффективна.
F6 Fraud Protection предлагает интеллектуальный подход. Продукт объединяет машинное обучение для оценки рисков в реальном времени и поведенческий анализ для выявления малейших отклонений от привычек посетителя. Атаки предотвращаются, а обычным гражданам не создаётся помех.