Рост мошенничества с картами с длинным сроком: причины
В 2024 году в России сообщалось о сотнях тысяч правонарушений с использованием электронных средств платежа и многомиллиардном ущербе.

Эти показатели говорят о масштабе проблемы, но сами по себе не доказывают, что причиной стал именно длинный срок действия банковских карт. На уровень потерь влияют фишинг, кража учётных данных, утечки у продавцов и сервисов, вредоносные приложения, телефонное мошенничество и ошибки в настройке платёжной инфраструктуры.
При этом срок действия карты действительно влияет на то, как долго одни и те же реквизиты могут оставаться в обороте. Карты на 7–10 лет и продукты с формально бессрочным пластиком уменьшают число плановых перевыпусков. Для банка это может быть удобнее с точки зрения логистики и операционных расходов. Для клиента — не обязательно безопаснее: чем дольше живёт набор реквизитов, тем больше сервисов успевает его сохранить, а владельцу сложнее помнить, где именно карта была привязана.
Здесь и возникает важное различие. Длинный срок не делает карту автоматически уязвимой, а короткий не превращает её в защищённый продукт. Но срок действия карты, безопасность транзакций, политика перевыпуска и контроль реквизитов связаны между собой через жизненный цикл платёжного инструмента. Чем дольше карта используется без пересмотра настроек, тем больше ответственности оказывается на держателе.
Эволюция сроков действия: от 3 лет до бессрочных карт
Традиционный срок действия карты в несколько лет складывался не только из соображений безопасности. На него влияют износ пластика, состояние контактной площадки и бесконтактной антенны, изменения в правилах платёжных систем, политика конкретного банка и необходимость периодически обновлять данные продукта.
Плановый перевыпуск решает сразу несколько задач:
- позволяет заменить физически изношенный носитель;
- обновляет реквизиты и связанные с ними настройки;
- даёт банку повод пересмотреть параметры риска;
- помогает закрыть старые привязки и напомнить клиенту о действующих подписках;
- синхронизирует карту с текущими требованиями процессинга и аутентификации.
Но это не означает, что каждые несколько лет обязательно происходит полное обновление криптографии чипа. EMV-карта работает не изолированно: безопасность транзакции зависит от чипа, платёжного приложения, ключей эмитента, терминала, эквайера, процессинговой системы и сценария операции. Смена физической карты может быть частью обновления инфраструктуры, но не является универсальным доказательством того, что на старой карте «закончился» определённый криптографический цикл.
Переход к более длительным срокам меняет прежде всего экономику обслуживания. Банк реже выпускает пластик, отправляет его клиенту и обрабатывает плановые замены. Держатель получает удобство: карту не нужно так часто забирать в отделении или ждать доставку. Однако вместе с этим увеличивается период, в течение которого один набор реквизитов может использоваться в разных магазинах, приложениях и подписочных сервисах.
Это и есть реальная зона риска. Не сам напечатанный год, а накопленная история использования.
Карта, выпущенная в 2019 году и действующая до 2029-го, потенциально может быть привязана к десяткам интернет-магазинов, служб доставки, стриминговых платформ, сервисов такси и рабочих приложений. У каждого из них собственные правила хранения и защиты данных. Утечка в одном месте не обязательно даёт злоумышленнику полный контроль над счётом, но может раскрыть часть платёжного профиля: имя, последние цифры карты, адрес, сведения о регулярных списаниях или признаки того, что реквизиты используются активно.
Чем дольше карта находится в обороте, тем труднее владельцу провести ревизию таких привязок. Старый интернет-магазин может давно не использоваться, но карта всё ещё будет числиться в его аккаунте. Подписка, о которой забыли, продолжит попытки списания. Виртуальный сервис, которым пользовались один раз, может сохранять токен, даже если сам номер карты больше не вводится.
Срок действия карты — не самостоятельный показатель её защищённости. Это период, в течение которого одни и те же реквизиты могут накапливать историю привязок и попадать в разные контуры данных.
Что означает «длинный срок» на практике
Для оценки риска полезно разделять несколько временных интервалов:
1. Срок действия пластика. Он указан на карте или отображается в банковском приложении и определяет формальную пригодность реквизитов для конкретных операций.
2. Срок жизни реквизитов в базах. Данные могут оставаться у продавца, платёжного посредника или подписочного сервиса после прекращения использования карты.
3. Срок действия токена. При токенизированных платежах продавец может работать не с реальным номером карты, а с заменяющим идентификатором. Его жизненный цикл определяется правилами токенизации и настройками банка.
4. Срок активности счёта. Закончился срок карты — не обязательно закрылись счёт, договор, автоплатёж или подписка.
5. Срок реакции владельца. Чем дольше карта используется без проверки операций и привязок, тем выше вероятность, что подозрительное списание будет замечено не сразу.
Поэтому безопасный срок действия карты нельзя определить одной цифрой. Важнее, как банк обрабатывает окончание срока, как устроен перевыпуск, какие уведомления получает клиент и может ли он быстро ограничить операции.
Техническая деградация: что действительно устаревает в платёжной инфраструктуре
У платёжного чипа нет простого универсального механизма, при котором после определённой даты он автоматически переходит на слабую защиту. Сертификаты, ключи, платёжные приложения и программное обеспечение терминала имеют собственные жизненные циклы. Их обновление может проходить независимо от даты, напечатанной на пластике.
Криптографическая защита EMV строится на динамических данных: транзакция должна подтверждаться не только статичными реквизитами, но и параметрами конкретной операции. Однако итоговый уровень защиты определяется всей цепочкой. Старый терминал, неподдерживаемый сценарий оплаты, офлайн-режим, особенности эквайера или правила конкретной платёжной системы могут повлиять на результат сильнее, чем возраст самой карты.
Именно поэтому нельзя автоматически утверждать, что карта, выпущенная несколько лет назад, работает на устаревшем «криптографическом стеке». По одной дате выпуска невозможно установить:
- какие ключи используются эмитентом;
- обновлялось ли платёжное приложение;
- поддерживает ли банк актуальные сценарии аутентификации;
- какие параметры применяет терминал;
- допускается ли конкретная операция в онлайн- или офлайн-режиме;
- используется ли токен вместо реального номера карты.
Корректнее говорить о возможном расхождении между физическим сроком карты и жизненным циклом инфраструктуры. Банк может обновить серверные ключи, правила авторизации или параметры риск-модели без замены пластика. И наоборот, новый пластик не гарантирует, что каждый терминал или интернет-магазин будет поддерживать все современные механизмы защиты.
Где проявляется устаревание
На практике проблемы чаще заметны не как внезапное «ослабление чипа», а как несовместимость или изменение поведения платежа:
- бесконтактная операция не проходит, хотя контактная оплата работает;
- терминал просит вставить карту и ввести PIN;
- интернет-магазин требует дополнительную аутентификацию;
- подписка не списывается после перевыпуска;
- банк отклоняет операцию из-за нетипичного устройства, места или суммы;
- карта принимается в одном канале и не принимается в другом.
Такие события не позволяют сразу сделать вывод о взломе или техническом старении. Причиной может быть повреждение антенны, ограничение терминала, изменение настроек банка, работа антифрод-системы или необходимость обновить платёжные данные у продавца.
Риск возрастает, когда карту продолжают использовать несмотря на повторяющиеся сбои, хранят её реквизиты в старых сервисах или игнорируют уведомления банка. В этом случае проблема уже не в возрасте пластика как таковом, а в отсутствии контроля над тем, где и каким способом проходят операции.
Феномен «зомби-карт» и уязвимости бесконтактных платежей
«Зомби-картой» обычно называют карту, срок действия которой закончился, но связанный с ней счёт, договор или платёжные обязательства продолжают существовать. Это скорее образ для описания незакрытой платёжной инфраструктуры, а не официальный технический статус.
Окончание срока карты не означает автоматически:
- закрытие банковского счёта;
- прекращение обслуживания;
- отмену всех подписок;
- удаление карты из аккаунтов продавцов;
- отзыв токенов;
- аннулирование ранее согласованных регулярных платежей.
При этом и обратное неверно: просроченный пластик не обязан продолжать работать во всех каналах. Конкретная операция может быть отклонена банком, платёжной системой или продавцом. Возможность списания зависит от типа платежа, сохранённых реквизитов, токена, правил recurring-платежей и того, передал ли банк продавцу обновлённые данные.
Для клиента опасность «зомби-карты» в первую очередь организационная. Он считает карту законченной, но не проверяет счёт и не удаляет старые привязки. В результате регулярное списание или комиссия обнаруживаются только после уведомления, а иногда — уже при разборе выписки.
Бесконтактная оплата и NFC-реле
Атаки типа relay связаны с передачей данных между картой и терминалом через промежуточное устройство. Их принципиальная особенность в том, что злоумышленник пытается продлить радиус взаимодействия, не обязательно извлекая реквизиты карты в привычном смысле.
Возраст карты здесь не является самостоятельным индикатором уязвимости. NFC-риск определяется конкретной реализацией протокола, настройками терминала, проверками со стороны эмитента, лимитами, необходимостью ввода PIN и контекстом операции. Новая карта также не становится неуязвимой только потому, что она недавно выпущена.
Отдельные исследовательские демонстрации показывают, что ошибки в проверке платёжных параметров или различия между терминалами могут создавать нестандартные сценарии атак. Но переносить результат такой демонстрации на все карты, банки и магазины нельзя. Для массового пользователя практический вывод проще: бесконтактная технология снижает трение при оплате, но не отменяет лимиты, уведомления и контроль операций.
| Параметр | Карта с обычным сроком | Карта с увеличенным сроком |
|---|---|---|
| Период использования одних реквизитов | Обычно короче | Потенциально дольше |
| Вероятность накопления старых привязок | Зависит от числа сервисов | Может быть выше при длительном использовании |
| Поддержка платёжных протоколов | Определяется банком и инфраструктурой | Не определяется одной датой выпуска |
| Риск NFC-релея | Зависит от сценария и настроек | Не становится автоматически выше из-за возраста |
| Контроль подписок и автоплатежей | Требует периодической ревизии | Особенно важен при длительной жизни счёта |
| Необходимость перевыпуска | По правилам банка или при рисковом событии | По тем же правилам, а не по универсальному интервалу |
Главная ошибка — воспринимать срок действия как единственный переключатель безопасности. Он влияет на длительность использования, но не описывает весь жизненный цикл карты.
Социальная инженерия: как мошенники эксплуатируют миф о продлении карты
Техническая защита бессильна, если владелец сам передаёт злоумышленнику код подтверждения или устанавливает приложение по инструкции из телефонного разговора. Тема окончания срока действия удобна для мошенников именно потому, что звучит правдоподобно: карты действительно перевыпускают, банки действительно присылают уведомления, а клиенту иногда нужно подтвердить адрес доставки или выбрать способ получения.
Типичный сценарий выглядит так:
1. Клиенту звонят или отправляют сообщение от имени банка.
2. Ему сообщают, что карта якобы скоро перестанет работать или уже требует продления.
3. Для «подтверждения перевыпуска» просят назвать код из SMS, данные карты, пароль или установить приложение.
4. Полученная информация используется для входа в личный кабинет, привязки нового устройства, перевода денег или подтверждения операции.
Схема держится не на техническом недостатке длинного срока, а на смешении реальной процедуры с ложным контактом. Чем более запутанно банк объясняет перевыпуск, тем легче мошеннику выдать себя за сотрудника.
У этой легенды есть несколько сильных сторон:
- она привязана к реальному событию, которое периодически происходит;
- клиент может опасаться внезапной блокировки платежей;
- разговор легко дополнить знакомыми деталями: названием банка, последними цифрами карты, адресом отделения;
- просьба сообщить код выглядит «одноразовой» и потому не всегда воспринимается как передача доступа.
Но банк не должен нуждаться в том, чтобы клиент сообщал оператору код из SMS или пароль от приложения. Код подтверждает действие для того, кто его вводит; он не предназначен для проверки личности клиента по телефону. Если звонящий торопит, угрожает отменой перевыпуска или требует перейти по ссылке, разговор следует завершить.
Социальная инженерия не требует взлома — ей достаточно убедительного повода. Окончание срока карты удобно именно как повод, а не как техническая лазейка.
Фишинговые страницы на тему продления карты могут копировать дизайн банка, использовать логотипы и объяснять, почему нужно «обновить данные». Иногда на сайте запрашивают не только номер карты и срок действия, но и код из сообщения. В таком случае злоумышленник получает уже не просто реквизиты, а возможность подтвердить конкретное действие.
Срок действия карты также используют в письмах о возврате средств, доставке нового пластика и восстановлении доступа. В каждом сценарии меняется легенда, но принцип один: человека подталкивают действовать через присланный канал, а не через официальное приложение или номер на сайте банка.
Стратегии защиты: как минимизировать риски при долгосрочном владении
Защита реквизитов карты от кражи начинается не с обязательной замены пластика через одинаковый для всех срок, а с управления каналами использования. Если карта работает нормально и банк не требует перевыпуска, возраст сам по себе не доказывает необходимость срочной замены. Но при компрометации, потере, повреждении, подозрительных списаниях или непонятных привязках откладывать блокировку нельзя.
Практическая модель защиты выглядит так:
1. Разделять карты по назначению. Основную карту лучше не использовать для каждого интернет-магазина и незнакомого сервиса. Для онлайн-платежей подходит отдельная карта или виртуальный продукт с ограниченным балансом и лимитами.
2. Проверять условия виртуальных карт. Виртуальный номер снижает последствия утечки основного PAN, но не делает платежи полностью анонимными. Нужно учитывать срок действия виртуальной карты, возможность быстро закрыть её и правила возврата денег.
3. Включить уведомления по всем операциям. Уведомление должно приходить не только при крупных покупках. Небольшое тестовое списание также может быть признаком проверки украденных реквизитов.
4. Установить разумные лимиты. Ограничения на онлайн-покупки, снятие наличных и операции за рубежом уменьшают потенциальный ущерб. Лимит не заменяет антифрод, но сокращает пространство для действий злоумышленника.
5. Периодически пересматривать подписки. Список регулярных платежей стоит сверять с банковской выпиской и аккаунтами сервисов. Неиспользуемые подписки нужно отменять у продавца и, если требуется, дополнительно блокировать регулярные списания через банк.
6. Удалять старые привязки. После смены карты важно проверить магазины, приложения, кошельки и сервисы, где были сохранены реквизиты. Простого уничтожения старого пластика недостаточно.
7. Не сообщать коды подтверждения. Сотрудник банка может попросить подтвердить действие в приложении, но клиент не обязан диктовать код собеседнику. Если звонок кажется важным, его нужно завершить и самостоятельно обратиться в банк через официальный канал.
8. Реагировать на признаки компрометации. Неизвестная операция, сообщение о входе с нового устройства, внезапное изменение номера телефона или попытка привязать карту к чужому кошельку — повод немедленно заблокировать карту и связаться с банком.
9. Следить за способом оплаты. Для бесконтактных платежей полезно использовать блокировку телефона, биометрию и системные ограничения кошелька. При сбое бесконтактной оплаты не следует многократно прикладывать карту к неизвестному терминалу или передавать её постороннему человеку.
10. Уточнять правила конкретного банка. Именно эмитент знает, как обрабатывается окончание срока, что происходит с токенами и подписками, когда запускается перевыпуск и как закрыть старые реквизиты. Универсальные советы не заменяют эти условия.
Отдельно стоит помнить о различии между картой и счётом. Заблокировать пластик — не всегда значит остановить все операции по договору. Если карта потеряна или скомпрометирована, нужно уточнить у банка, требуется ли закрытие счёта, отзыв токенов, отмена регулярных платежей и перевыпуск реквизитов. При подозрении на несанкционированное списание важно зафиксировать время обращения и сохранить переписку.
Современные антифрод-системы анализируют устройство, географию, поведение клиента, частоту операций и другие признаки. Искусственный интеллект помогает банкам находить аномалии, но он не может отменить перевод, который клиент сам подтвердил под давлением мошенника. Подробнее о роли искусственного интеллекта в современных системах защиты данных — в материале Искусственный интеллект и защита данных: почему растет рынок смартфонов ультра-люкс. Поэтому технология и дисциплина держателя работают только вместе.
Увеличенный срок действия карты нельзя объявить доказанной причиной общего роста мошенничества. Он не устанавливает автоматически ни слабость чипа, ни поддержку протоколов, ни вероятность NFC-атаки. Но длительная жизнь одних реквизитов создаёт практическую проблему: они успевают распространиться по большему числу сервисов, а забытые подписки и старые аккаунты усложняют контроль.
Безопасный срок действия карты — это не максимальное или минимальное число лет на лицевой стороне. Это срок, в течение которого владелец действительно понимает, где используются его реквизиты, видит операции и может быстро остановить подозрительное действие. Если такая прозрачность потеряна, карту стоит заменить не из-за абстрактного возраста, а потому, что контроль над её цифровым следом стал недостаточным.