Код из СМС, CVC и ПИН: почему их не спрашивает ни один банк

Код из СМС, CVC и ПИН: почему их не спрашивает ни один банк

Безопасность 55+: защита от мошенников, счетов и фейковРедакция «Зрелого возраста»Раздел «Цифра 55+»Обновлено ~3 мин чтения
Содержание

Вся банковская карта держится на трёх секретах: ПИН-код, CVC и код из СМС. Носитель карты без них — кусок пластика. Поэтому мошенники во всех схемах охотятся именно за этими цифрами — и потому же их не должен знать никто, кроме вас. Разложим по полочкам.

Три секрета и за что каждый отвечает

СекретГде живётЧто открывает
ПИН-кодзнаете только выбанкоматы, терминалы
CVC/CVV3 цифры на обороте картыонлайн-оплаты
Код из СМС / pushваш телефонпереводы, входы, подтверждения

Заметьте: номер карты и срок действия — не секрет в полном смысле (их видят при оплате в кафе, знают в организациях). Именно поэтому весь замок держится на трёх «хвостах». Утечёт любой из них — и карта работает на чужого.

Правило одного предложения

Ни один банк, ни одна служба, ни один «сотрудник» не спрашивает эти секреты голосом, в чате и по телефону. Никогда. Ни для отмены операции, ни для её подтверждения, ни для «проверки личности».

Как это работает технически: сотрудник банка в своих системах видит обезличенный номер карты (обычно последние 4 цифры) и ваши данные, но не имеет доступа к секретам — они существуют только для подтверждения владельцем. Просьба назвать код — стопроцентный признак мошенника, без вариантов и исключений.

Три типовые ловушки с кодами

«Введите код, чтобы отменить операцию». Код подтверждает, а не отменяет. Вы вводите — деньги уходят. Отмена операций существует только через банк и заявление.

«Скажите код, мы подтвердим, что это вы». Подтверждение личности всегда делается вашими действиями (вход в приложение, визит с паспортом), а не передачей кода звонившему.

«Прислал код? Значит, идёт взлом — срочно назовите его мне, мы заблокируем». Изящная инверсия: человек получил код от реальной попытки взлома, а «спасатель» по телефону использует его, чтобы взлом завершить. Настоящая реакция на неожиданный код: ничего не диктовать, открыть приложение банка, сменить пароль.

Если код всё-таки назвали

Секунды решают:

  1. Заблокируйте карту в приложении — одна кнопка.
  2. Звоните в банк: «называл коды, считаю операции несанкционированными» — так формулируется заявление, дающее шанс на возврат (подробно: «Перевёл деньги мошенникам»).
  3. Смените пароли от банковского приложения и Госуслуг.
  4. Проверьте счёт и подпишитесь на уведомления, если их не было.

Коды и пожилые родственники: как объяснить

Лучше не «не говори код», а понятная аналогия: «Код из СМС — это деньги сами по себе. Назвал код = отдал наличные из рук в руки. Звонящий может быть кем угодно, деньги уже не вернуть, пока не докажешь через банк». Для многих seniors это открывает глаза эффективнее любых лекций.

Второй рабочий приём — перепрограммирование привычки: любой звонок с упоминанием кода = положить трубку, даже если «кажется, что это правда банк». Вежливость здесь неуместна: не дозвонятся — перезвонят.

Пара настроек, которая снимает 90% рисков

  • Push вместо СМС: в приложении банка включите подтверждение операций пуш-уведомлениями — их сложнее перехватить, и они нагляднее.
  • Лимиты на переводы: ночной лимит и лимит на новые получатели (подробно — «Настройки безопасности счёта»).
  • Отключите СМС-информирование «про запас»? Нет — уведомления о списаниях должны приходить всегда: молчаливая карта — лучший друг мошенника.

Коротко

Три секрета карты — ПИН, CVC, код из СМС — не существуют вне вашего ведения: банк их не спрашивает, «службы безопасности» — только вымышленные. Код без вашей руки бесполезен; названный код — открытая карта. Блокировка в приложении и звонок в банк — первые две минуты после любого промаха. А телефонные сценарии целиком разобраны в статьях «Позвонили «из банка»» и ««Безопасный счёт»».

Частые вопросы

Зачем нужен код из СМС, если есть ПИН?
Это разные замки для разных ситуаций. ПИН-код подтверждает вас у банкомата и терминала — физически. Код из СМС (или push-подтверждение) подтверждает онлайн-операции: переводы, покупки в интернете, вход в личный кабинет. Его придумали как «второй ключ» именно для дистанционных операций — поэтому с ним у чужого человека открывается ваша карта без самой карты.
Мне звонят и говорят: «Идёт операция, введите пришедший код, чтобы её ОТМЕНИТЬ». Как так?
Ловкость: код, который приходит для ПОДТВЕРЖДЕНИЯ операции, вы вводите — и операция подтверждается, а не отменяется. Отмены через СМС-коды не существует: споры по операциям решаются звонком в банк и заявлением. Если «операцию» можно отменить вводом присланного кода — это выдумка звонящего, и код нужен ему для кражи.
Пришло СМС с кодом, хотя я ничего не делал. Что это?
Кто-то пытается войти в ваш аккаунт или провести операцию — с вашим паролем, но без кода ему не выйти. Ничего не вводите и не сообщайте код никому, кто «позвонит уточнить». Проверьте счёт и историю входов, смените пароль. Если коды приходят пачками — это «спам-атака» для выкуренного номера: просто игнорируйте, банки и сервисы от таких атак защищают лимитами попыток.
Продавец на маркетплейсе просит CVC «для проверки карты». Это нормально?
Нет. CVC нужен только для оплаты — и вводится вами на странице оплаты платёжной системы, а не передаётся человеку. Любой, кто знает номер карты, срок и CVC, может платить вашей картой. Покупайте только внутри сайта/приложения площадки: ссылки «оплатить по этой ссылке» от незнакомцев — фишинг.
Как быстро восстановить карту после блокировки?
Перевыпуск оформляется в приложении банка за минуту: карта цифровая доступна сразу, пластиковая — за несколько дней в отделении или доставкой. Деньги на счёте остаются на месте — блокировка действует только на операции по карте, а не на счёт. Для срочных платежей на время перевыпуска годятся переводы по реквизитам счёта из того же приложения.

Источники

  1. Банк России — правила финансовой безопасности
  2. Госуслуги — памятки о кибербезопасности
Откроется окно печати — выберите «Сохранить как PDF».