LIVE

Социальная инженерия при покупке подарочных карт: почему растет число атак

Подарочная карта задумывалась как удобный способ передать человеку деньги на покупку. Для мошенника это тот же денежный инструмент, только с более короткой дистанцией между убеждением и выводом средств.

Обновлено15 сентября 2026 г.
Чтение13 мин
Социальная инженерия при покупке подарочных карт: почему растет число атак

Достаточно заставить жертву купить карту, активировать её и передать код — дальше оператор схемы получает возможность распоряжаться балансом, а покупатель остаётся с чеком и почти всегда очень ограниченным набором вариантов для возврата.

По данным FTC, подарочные карты регулярно фигурируют среди каналов, через которые люди передают деньги мошенникам. Отдельную роль играют схемы, где атакующий представляется государственным служащим, сотрудником банка, службы поддержки, работодателем или руководителем компании. Рост числа атак объясняется не технической уязвимостью самой карты, а сочетанием трёх факторов: простотой покупки, высокой скоростью использования кода и эффективной психологической обработкой жертвы.

Чтобы понять, как проверить, почему растет число атак, недостаточно посмотреть на число жалоб. Нужно разобрать саму механику: почему человек соглашается на необычный способ оплаты, какие свойства подарочной карты облегчают работу преступнику и почему после передачи кода стандартные механизмы защиты часто уже не помогают.

Психология манипуляции: как работают схемы социальной инженерии

Социальная инженерия в финансовых атаках — это не взлом устройства и не поиск уязвимости в приложении. Это управляемое воздействие на человека, которого подталкивают к действию, невыгодному для него самого. Атакующий старается не украсть реквизиты напрямую, а добиться, чтобы жертва добровольно совершила покупку и сама передала данные, необходимые для доступа к деньгам.

В большинстве сценариев повторяется одна и та же последовательность.

1. Разведка. Оператор собирает минимальный контекст: имя человека, его должность, место работы, круг контактов, используемые сервисы. Источниками могут быть открытые профили, корпоративные сайты, публикации в социальных сетях и ранее скомпрометированные базы. Чем больше деталей удаётся собрать, тем правдоподобнее выглядит последующий контакт.

2. Контакт. Жертве звонят, пишут на электронную почту, отправляют SMS или сообщение в мессенджере. Канал подбирают под легенду. Голосовой звонок позволяет быстрее создать эмоциональное давление, а письмо или сообщение удобнее для имитации деловой переписки и передачи инструкции.

3. Эскалация. Затем включаются три классических триггера: авторитет, срочность и страх. Атакующий может ссылаться на государственную структуру, банк, работодателя или известный бренд. Одновременно он сообщает о якобы срочной проблеме: блокировке счёта, подозрительной операции, задолженности, необходимости срочно помочь руководителю или оплатить непредвиденный расход.

4. Экстракция. После этого появляется конкретное действие: купить подарочную карту определённого бренда, активировать её и передать код. Иногда жертву просят прислать фотографию чека и обеих сторон карты, иногда — продиктовать символы по телефону или отправить их через мессенджер.

Последний этап важен не только потому, что именно в этот момент передаётся доступ к балансу. Он завершает психологическую конструкцию атаки. Человек уже потратил время, вступил в разговор, выполнил несколько инструкций и может продолжать действовать по инерции, даже если отдельные детали начинают казаться странными.

Социальная инженерия атакует не код подарочной карты, а решение человека. Система может работать штатно, но это не спасает, если оператора платежа убедили самому передать деньги.

BEC-атаки — компрометация деловой электронной почты — используют ту же механику в корпоративной среде. Оператор получает доступ к почте руководителя, подделывает адрес отправителя или создаёт похожий домен компании. Затем сотруднику направляют запрос на срочную покупку карт для клиентов, партнёров или коллег. В некоторых случаях злоумышленник заранее изучает внутреннюю переписку, чтобы использовать настоящие имена, названия проектов и привычные формулировки.

По данным IC3 FBI, в период с января 2017 года по август 2018 года количество жалоб на BEC-схемы с вымогательством подарочных карт выросло более чем на 1240%. Сам показатель относится к конкретному историческому срезу, но механизм, который он демонстрирует, сохраняется: достаточно совместить деловой контекст, давление и отсутствие независимой проверки.

Почему человек перестаёт проверять очевидное

В обычной ситуации просьба оплатить услугу подарочной картой выглядит подозрительно. Но социальная инженерия редко предъявляет её в отрыве от контекста. Сначала жертве сообщают о проблеме, затем объясняют, почему нельзя использовать обычный платёжный канал, и только потом предлагают карту как якобы временное или специальное решение.

Это позволяет атакующему перевести внимание с вопроса «почему нужна подарочная карта?» на вопрос «как быстрее закрыть проблему?». В этот момент человек уже не сравнивает варианты оплаты, а пытается избежать последствий, описанных оператором.

Особенно эффективна такая тактика в ситуациях, где жертва боится показаться некомпетентной. Сотрудник может не захотеть переспрашивать руководителя, клиент — спорить с представителем якобы банка, а пользователь сервиса — потерять время на самостоятельную проверку. Поэтому защита начинается не с распознавания конкретного номера телефона или дизайна письма, а с простого правила: необычный способ оплаты сам по себе является поводом остановить разговор.

Почему подарочные карты стали удобным инструментом для преступников

Подарочная карта соединяет свойства наличных денег, цифрового кода и обычной розничной покупки. Для легального покупателя это удобно: карту можно быстро приобрести, подарить или использовать в нужном сервисе. Для оператора схемы важны другие характеристики.

Доступность покупки

Карту можно приобрести в магазине или через онлайн-сервис без сложной процедуры открытия счёта. При покупке в рознице у покупателя обычно нет отдельного банковского профиля, который связывал бы сам код с будущим получателем. Конкретные правила зависят от магазина, бренда, суммы и юрисдикции, поэтому говорить о полном отсутствии контроля неправильно. Но по сравнению с банковским переводом или операцией на регулируемой финансовой платформе путь от намерения до получения кода обычно короче.

Быстрое использование

После активации баланс может стать доступным для использования в экосистеме соответствующего бренда. Код можно применить для покупки товаров и услуг, передать посреднику или попытаться реализовать на вторичном рынке. Скорость зависит от конкретного эмитента и сценария, но для мошенника ценен сам принцип: ему не обязательно ждать банковского клиринга или оформлять сложную цепочку переводов.

Низкая стоимость организации атаки

Оператору не нужны сложные технические инструменты. Для массовой схемы могут использоваться одноразовые номера, поддельные адреса электронной почты, шаблоны сообщений и списки потенциальных жертв. В корпоративных атаках добавляются подмена домена, скомпрометированная почта и изучение внутреннего контекста компании.

Возможность быстро сменить канал

Если один номер перестал отвечать, а один адрес заблокирован, оператор может продолжить работу с другого контакта. Карта при этом остаётся тем же способом расчёта. Меняется легенда — от государственного ведомства до службы поддержки бренда, — но требование передать код сохраняется.

Ограниченная защита после передачи кода

Здесь нужна аккуратная формулировка. Нельзя считать, что любой активированный код невозможно заморозить или отменить: отдельные эмитенты предусматривают процедуры блокировки, расследования и обращения при подозрении на мошенничество. Однако результат зависит от того, как быстро поступило обращение, использован ли баланс, какие правила действуют у эмитента и какие доказательства может предоставить покупатель. Поэтому передача кода не означает автоматическую и юридически безусловную потерю денег, но резко ухудшает положение жертвы.

ПараметрБанковский переводКарточный платёжКриптовалютаПодарочная карта
ИдентификацияОбычно связана с отправителем и получателемСвязана с держателем карты и торговой операциейЗависит от точки входа и сервисаЗависит от продавца, эмитента и способа использования
ОспариваниеНе является стандартным чарджбэком; возможны процедуры банка и отзыв, если это технически возможноМожет применяться процедура оспаривания по правилам платёжной системыОбычно не предполагает отмену подтверждённой операцииВозможности зависят от эмитента и стадии использования кода
Скорость использованияЗависит от банковской цепочкиОбычно высокаяЗависит от сети и сервисаЧасто высокая после активации
Связь с личностью получателяОбычно выраженнаяОбычно выраженнаяАдрес виден в блокчейне, но личность не всегда очевиднаМожет быть слабее, особенно на этапе передачи кода
Основной риск для жертвыПеревод по ложным реквизитамПодтверждение мошеннической операции или передача реквизитовОтправка средств на неподконтрольный адресПередача кода после манипуляции

Такая таблица не означает, что подарочная карта всегда удобнее для преступника по каждому отдельному параметру. Её привлекательность создаёт совокупность условий: покупка выглядит как обычная розничная операция, код можно передать отдельно от банковского аккаунта, а атакующий не обязан взаимодействовать с жертвой после получения нужных символов.

Масштаб проблемы: что показывает статистика и почему её недостаточно

Статистика по подарочным картам отражает только зарегистрированную часть проблемы. Не каждый пострадавший обращается в банк, к эмитенту или в государственный орган. Одни не уверены, что смогут вернуть деньги, другие не хотят признавать факт обмана, третьи считают сумму слишком небольшой для официальной жалобы. Поэтому число обращений нельзя автоматически воспринимать как полное количество атак.

Надёжнее смотреть не на одну цифру, а на несколько устойчивых признаков:

  • подарочные карты регулярно появляются в отчётах о мошенничестве, где жертву убеждают самостоятельно купить и передать средство оплаты;
  • схемы распространяются сразу на потребительский и корпоративный сегменты;
  • одна и та же механика используется с разными легендами и брендами;
  • операторы быстро меняют номера, адреса и формулировки, когда старый сценарий становится узнаваемым;
  • ущерб складывается не только из номинала карты, но и из повторных покупок, которые жертва совершает под давлением.

Исторические данные по BEC показывают, насколько быстро подобные схемы способны масштабироваться внутри компаний. Но переносить показатели одного периода на весь рынок нельзя: на число жалоб влияют осведомлённость пользователей, работа платформ, правила регистрации обращений и изменения в методике подсчёта.

То же относится к попыткам сравнить подарочные карты с банковским фродом, инвестиционными схемами или криптовалютными атаками. У этих категорий разная база наблюдений, разный средний ущерб и разные способы регистрации. Поэтому утверждения о том, что подарочные карты занимают строго определённое место в рейтинге каналов или лидируют по стоимости одной жертвы, требуют отдельной сопоставимой статистики.

Рост числа жалоб не означает, что один и тот же сценарий внезапно стал в несколько раз опаснее. Он может говорить и о масштабировании схем, и о лучшей регистрации случаев, и о том, что преступники научились быстрее менять легенды.

Проверяя вопрос «почему растет число атак», полезно отделять три уровня. Первый — реальное расширение числа попыток контакта. Второй — рост доли успешных убеждений. Третий — увеличение числа случаев, которые дошли до официальной статистики. Без такого разделения одна цифра легко превращается в слишком уверенный вывод.

Анатомия необратимости: почему чарджбэк не защищает владельца карты автоматически

Чарджбэк относится к процедуре оспаривания карточной операции. Она работает внутри платёжной инфраструктуры, где есть конкретная транзакция, банк-эмитент, эквайер, торговая точка и правила платёжной системы. Если держатель карты заявляет, что операция была несанкционированной или нарушила условия обслуживания, банк рассматривает обстоятельства и может запустить предусмотренный процедурой спор.

Покупка подарочной карты устроена сложнее с точки зрения жертвы. В момент покупки банковская операция может выглядеть обычной: человек сам оплатил товар в магазине или на сайте. Факт последующего обмана не всегда делает первоначальную операцию несанкционированной в смысле правил карточной системы.

Есть несколько причин, по которым возврат оказывается трудным:

1. Покупка и обман происходят в разных контурах. Банк видит оплату карты, а эмитент подарочной карты — активацию и использование кода. Между этими событиями может не быть автоматического механизма, который передаёт банку информацию о мошенничестве.

2. Жертва нередко сама подтверждает операцию. Она вводит PIN, оплачивает покупку, активирует карту и передаёт код. Это не означает, что человек виноват или что возврат невозможен, но спор приходится строить вокруг обстоятельств социальной инженерии, а не вокруг простой кражи реквизитов.

3. Баланс может быть использован до обращения. Если код уже применили для покупки, передали другому посреднику или разделили на несколько операций, расследование становится сложнее. Даже быстрое обращение не гарантирует возврат, но промедление обычно уменьшает шансы на блокировку остатка.

4. Правила зависят от эмитента и юрисдикции. У разных брендов отличаются сроки, требования к чеку, порядок подачи заявления и подход к случаям, когда код был передан третьему лицу. Нельзя превращать распространённую практику в универсальное юридическое правило.

Поэтому корректнее говорить не о полной технической невозможности возврата, а о несоответствии между ожиданиями пользователя и реальным механизмом защиты. Чарджбэк не является универсальной страховкой от любой ситуации, в которой человек добровольно купил товар, а затем передал его код мошеннику.

Если передача уже произошла, действовать всё равно нужно сразу:

  • прекратить общение с оператором и не покупать дополнительные карты;
  • связаться с эмитентом по официальному номеру или через официальный сайт;
  • сохранить чек, номер карты, переписку, адреса отправителей и записи о звонках;
  • сообщить банку, каким образом была проведена покупка;
  • подать заявление в соответствующий орган, если это предусмотрено местными правилами.

Даже если возврат не гарантирован, эти действия могут помочь остановить неиспользованный баланс и зафиксировать схему.

Эволюция методов: от имитации госструктур до поддельной поддержки брендов

Легенда меняется вместе с привычками аудитории. Когда люди начинают узнавать один тип звонков, оператор переходит к другому каналу или использует более правдоподобный контекст.

Имитация государственных структур

В таких сценариях жертве сообщают о задолженности, нарушении, проверке документов или возможном наказании. Затем предлагают срочно купить карту как якобы способ погашения, подтверждения личности или временного резервирования средств.

Государственные органы, банки и легальные сервисы не используют подарочные карты как обычный способ оплаты штрафов, налогов или восстановления доступа. Уже одно требование купить карту и передать код должно прекращать разговор, независимо от номера, должности и уверенного тона собеседника.

Поддельная поддержка бренда

Атакующий может ссылаться на подозрительную активность в аккаунте, несанкционированную покупку или необходимость срочно подтвердить личность. В качестве «проверки» жертве предлагают купить карту нужного бренда и сообщить код.

Опасность здесь в том, что легенда использует реальную тревогу пользователя. Люди действительно получают уведомления о входах, ошибках оплаты и блокировках аккаунтов. Но настоящая поддержка не требует передавать PIN подарочной карты для отмены операции или восстановления профиля.

Запрос от руководителя или коллеги

В BEC-сценарии сообщение может выглядеть буднично: руководителю якобы нужно быстро подготовить подарки для клиентов, сотрудников или партнёров. Часто злоумышленник специально просит не звонить, объясняя это встречей, плохой связью или конфиденциальностью.

Проверка должна идти через независимый канал. Нельзя отвечать на тот же адрес, перезванивать по номеру из сообщения или подтверждать просьбу реакцией в том же мессенджере. Нужно использовать заранее известный номер, корпоративную систему или личный контакт, который не связан с подозрительным запросом.

Романтические и дружеские схемы

Здесь оператор не торопится. Сначала формируется доверие, затем появляется просьба о помощи: оплатить связь, купить карту, закрыть «временную» проблему или передать код. Длительность общения создаёт иллюзию близости, но не меняет сути платежа.

Подарочная карта в таком сценарии остаётся денежным инструментом. Если человек, с которым нет проверенной связи в реальной жизни, просит купить карту и передать код, эмоциональная история не делает операцию безопаснее.

Практический протокол: как сократить поверхность атаки

Защита работает лучше, если её строить до звонка или письма, а не в момент, когда собеседник уже задаёт темп разговора.

На личном уровне помогают несколько правил:

  • не передавать PIN, код активации и фотографию карты человеку, который инициировал контакт;
  • не считать знаком доверия знание имени, адреса, должности или последних покупок;
  • проверять финансовые просьбы через второй канал, найденный самостоятельно;
  • не позволять собеседнику запрещать проверку ссылкой на срочность или конфиденциальность;
  • хранить код так же внимательно, как наличные деньги или пароль от платёжного сервиса;
  • при сомнении завершить разговор и начать проверку с официального сайта, приложения или документа, а не с контакта из входящего сообщения.

Для компаний нужны дополнительные процедуры:

  • запрос на покупку карт должен проходить через подтверждение, не зависящее от электронной почты;
  • в финансовых и административных процессах следует разделять просьбу, согласование и оплату;
  • сотрудникам нужно заранее объяснить, что срочный запрос руководителя не отменяет внутренние правила;
  • доменная защита и DMARC могут сократить часть поддельных отправителей, но не заменяют проверку содержания письма;
  • подозрительные обращения важно сохранять и передавать службе безопасности, а не просто удалять.

У эмитентов и розничных сетей также есть пространство для профилактики. Предупреждения на кассе, ограничения для необычных покупок, задержки при подозрительных операциях и понятный порядок обращения после мошенничества не устраняют социальную инженерию, но могут дать жертве дополнительное время остановиться. Особенно полезны механизмы, которые срабатывают до использования кода, когда у эмитента ещё есть шанс проверить операцию.

Позиция

Рост атак с использованием подарочных карт — это результат устойчивого дисбаланса. Оператору достаточно недорогого канала связи и убедительной легенды, а жертве приходится самостоятельно распознавать давление, проверять собеседника и быстро обращаться сразу в несколько организаций. При этом подарочная карта сохраняет легитимный внешний вид обычной покупки, хотя в руках мошенника превращается в средство передачи денег.

Нельзя утверждать, что любой активированный код автоматически теряется и не может быть заблокирован. Но нельзя и рассчитывать, что банк или эмитент всегда отменит операцию после передачи PIN. Возможности зависят от времени обращения, состояния баланса, правил бренда, способа покупки и обстоятельств конкретного дела.

Поэтому главное защитное действие происходит до покупки. Если незнакомый человек, «служба поддержки», государственная структура или руководитель требует приобрести подарочную карту и передать код, разговор нужно остановить. Проверка через независимый канал занимает несколько минут. Передача кода может запустить цепочку, которую уже нельзя будет быстро развернуть.

Частые вопросы

Почему подарочные карты удобны для мошенников?
Они сочетают свойства наличных денег и цифрового кода, позволяют быстро совершить покупку без сложной идентификации и обеспечивают оперативное использование баланса после активации.
Можно ли вернуть деньги, если я передал код мошенникам?
Возврат не гарантирован, так как процедура зависит от правил эмитента, скорости обращения и того, был ли уже использован баланс. Передача кода добровольно усложняет процесс оспаривания операции через банк.
Как распознать мошенничество с подарочными картами?
Любое требование оплатить штраф, налог, услугу или «помочь» руководителю с помощью подарочной карты является признаком атаки. Государственные органы и легальные компании не используют такие карты в качестве официального платежного средства.
Что делать, если я уже передал код злоумышленникам?
Необходимо немедленно прекратить общение, связаться с эмитентом карты для возможной блокировки баланса и сообщить о случившемся в банк. Также следует сохранить все доказательства: чеки, переписку и записи звонков.
Как защититься от BEC-атак с использованием подарочных карт?
Необходимо внедрить независимые каналы проверки финансовых запросов, которые не зависят от электронной почты. Сотрудникам следует помнить, что срочность, навязываемая в сообщении, не отменяет внутренние правила компании.