Украли деньги после установки APK-файла
Ксения Морозобновлено
Украли деньги после установки APK-файла — отключите заражённый телефон от сети, с другого чистого устройства заблокируйте карты, токены и интернет-банк, уведомите каждый банк о конкретных операциях и подайте заявление в полицию. До удаления программы сохраните чат, имя файла, время установки, выданные разрешения и банковские уведомления безопасным способом. Операции, которых вы не совершали, спорятся иначе, чем перевод, подтверждённый вами под обманом; будущую гарантию «Антифрода 2.0» нельзя применять раньше её вступления в силу в 2027 году.
Коротко: четыре первых шага
- Переведите телефон в авиарежим, отключите Wi-Fi и Bluetooth; не входите с него в банки и не пересылайте APK знакомым.
- С чистого устройства позвоните во все банки, заблокируйте карты, токены, сессии и новые платежи, зарегистрируйте каждую операцию.
- Сохраните источник файла, чат, разрешения, системные профили, уведомления и выписки; согласуйте безопасную техническую фиксацию.
- Подайте заявление в полицию, смените пароли почты, Госуслуг и мессенджеров, проверьте SIM, кредиты и другие счета.
Украли деньги после установки APK-файла: вернёт ли банк
Банк может быть обязан возместить операцию без добровольного согласия при выполнении условий действующего закона, но одна установка вредоносного файла не создаёт автоматический возврат. Нужно доказать, какие действия совершила программа, что именно подтвердил клиент, когда банк уведомил его, соблюдены ли срочные сроки и выполнил ли банк свои антифрод-обязанности.
Если троян сам открыл сессию, перехватил код, создал токен или инициировал перевод без воли владельца, подавайте уведомление по статье 9 Закона № 161-ФЗ. Если человек сам нажал «перевести» и ввёл код под диктовку лжесотрудника, банк будет ссылаться на его распоряжение; основной возврат может идти через получателя и уголовное дело. Между этими моделями есть смешанные случаи, поэтому техническая хронология важнее слова «вирус».
На 17 сентября 2026 года Федеральный закон № 210-ФЗ уже принят, но нормы о специальной обязанности банка возмещать хищение при взломе онлайн-банка вредоносной программой вступают в действие в 2027 году. Банк России прямо отмечает будущую дату. Для операций 2026 года применяются действующие на момент события статья 9, антифрод-правила, договор и фактические нарушения.
Сначала изолировать телефон, потом очищать
Изоляция прекращает командный канал и новые операции: включите авиарежим, отдельно отключите Wi-Fi, Bluetooth и NFC, выньте SIM при необходимости. Не используйте заражённый телефон для звонка в банк или смены пароля — программа может читать экран, уведомления и клавиатуру. Возьмите чистое устройство или лично обратитесь в отделение.
Не исследуйте вредонос самостоятельно в сети. Скриншот списка приложений полезен, но программа может скрывать значок, работать администратором, службой специальных возможностей либо в рабочем профиле. Специалист способен зафиксировать package name, подпись, разрешения, журналы, профили и сетевые признаки без запуска файла. Просите письменный акт или отчёт.
После первичной фиксации безопасность важнее идеальной экспертизы. Удалите права администратора и специальных возможностей по безопасной инструкции, выполните полную очистку или сброс и установите систему и банки заново из проверенных источников. Не восстанавливайте бездумно полную резервную копию: она может вернуть опасную конфигурацию или приложение.
Таблица: какая операция прошла после заражения
Откройте выписки всех банков на чистом устройстве и разложите потери по механике. Для каждой строки сохраните сумму, время, способ авторизации и ваше фактическое действие.
| Событие | Главный маршрут | Что запросить | Риск |
|---|---|---|---|
| Перевод без вашего действия | Уведомление по статье 9 № 161-ФЗ, полиция | Сессия, устройство, IP, код, получатель | Банк может ссылаться на выданные разрешения |
| Вы сами подтвердили перевод под обманом | Банк получателя, полиция, требование владельцу счёта | Чат, легенда, экран, реквизиты | Возмещение своим банком сложнее |
| Карточная покупка у мерчанта | Оспаривание покупки и уведомление платформы | MCC, 3-D Secure, токен, order ID | Нужна проверка семейных покупок |
| Снятие наличных или цифровой токен | Статья 9, банкомат, видео, геолокация | Адрес ATM, токен, время создания | Сохранение камер ограничено сроком |
| Новый кредит и вывод | Отдельный спор с кредитором и по переводу | Договор, идентификация, устройство, охлаждение | Возврат денег не аннулирует долг сам |
| Криптовалюта из личного кошелька | Трассировка, биржа, полиция | Хэш, адрес, сеть, связь с KYC | Банковская статья 9 может не применяться |
| Платёж со счёта организации | Договор РКО, отзыв, корпоративное расследование | Роли, сертификат, MDM, журналы | Нет потребительского режима |
Срок уведомления банка и содержание заявления
Об операции без добровольного согласия уведомляют немедленно после обнаружения, но не позднее дня, следующего за днём, когда банк направил сообщение об операции. Это предельный срок части 11 статьи 9 Закона № 161-ФЗ. Не ждите технической экспертизы или КУСП: первичное заявление подайте вовремя, дополнительные документы донесите позже.
Банк рассматривает заявление в срок договора, не превышающий 30 дней, а при трансграничной операции — 60 дней. Попросите копию зарегистрированного текста и номер. Слова сотрудника горячей линии «видим вирус» не заменяют письменного решения. При отказе запросите конкретные журналы и норму: кто инициировал, какое устройство использовано, как подтверждалось и какое уведомление отправлялось.
Не объединяйте все банки в одно обращение. У каждого свои договор, сессия и операции. При общей атаке приложите единую временную шкалу, но перечислите индивидуальные номера. Если списание продолжалось после первой блокировки, укажите время звонка и последующие события: это отдельный вопрос к эффективности ограничений.
Как доказать вредоносную программу
Минимальный пакет связывает четыре времени: получение файла, установку и выдачу прав, банковскую сессию, списание. Сохраните исходное сообщение, имя и размер APK, домен, профиль отправителя, предупреждение Android, список специальных возможностей, администраторов и неизвестные рабочие профили. Отдельно выгрузите уведомления банка и оператора.
Хэш файла помогает идентифицировать образец, но вычислять его следует безопасно, не запуская программу и не рассылая её. Технический специалист описывает метод, устройство, найденные пакеты и разрешения. Общая справка «на телефоне был вирус» слабее отчёта, который показывает возможность читать коды, накладывать окна, управлять экраном или создавать профиль.
Банковские журналы должны дополнять, а не заменять исследование. Запросите модель устройства, идентификатор приложения, IP, географию, время входа, изменение лимитов, создание токена, получателя и антифрод-предупреждения. Если банк не раскрывает чувствительную часть клиенту, просите сохранить её для финансового уполномоченного, полиции и суда.
Нужно собрать техническую хронологию? Бесплатно разберём обезличенные уведомления, выписку и сведения об APK, разделим операции по правовым маршрутам. Консультация дистанционная, возврат не гарантируем.
Получить консультациюЕсли вы сами ввели код или нажали подтверждение
Не скрывайте действие от банка и полиции. Укажите, какой экран видели, что было написано в SMS, почему считали действие безопасным и что программа перекрывала либо подменяла. Согласие на установку приложения или системное разрешение не равно согласию на любую банковскую операцию, но явное подтверждение конкретной суммы является серьёзным возражением.
Разделите подтверждённый эпизод и последующие. Например, человек мог ввести один код для «активации», а троян затем самостоятельно создать токен и провести пять покупок. Нельзя автоматически называть все шесть операций одинаковыми. Для каждой нужны сумма, содержание уведомления и способ авторизации.
При переводе человеку под обманом попросите свой банк направить запрос банку получателя, передайте реквизиты полиции и готовьте гражданское требование владельцу счёта при отсутствии основания. Его уголовная роль не предполагается автоматически. Практический шанс зависит от остатка и активов, а не только от правильной статьи.
Кредиты, SIM и украденная личность
Проверьте кредитную историю во всех бюро, где она хранится, неизвестные заявки и карты. Если появился кредит, немедленно возражайте кредитору и запросите договор, индивидуальные условия, биометрию, способ идентификации, устройство, IP, период охлаждения и счёт выдачи. Не прекращайте платежи без оценки риска просрочки и выбранной стратегии.
Свяжитесь с оператором связи: запросите перевыпуск SIM/eSIM, переадресацию, детализацию сообщений и изменения договора. Троян может читать SMS без замены SIM, поэтому нормальная детализация не опровергает заражение. Если сеть пропадала, анализируйте оба механизма и не выбирайте один заранее.
Смените пароли почты, Госуслуг, мессенджеров, облака и социальных сетей с чистого устройства, завершите все сессии, отзовите приложения и проверяйте правила пересылки. Предупредите контакты о возможной рассылке. Не используйте тот же пароль и не сохраняйте новую seed-фразу на старом устройстве.
Заявление в полицию и цифровые материалы
Опишите легенду: кто прислал файл, под каким названием, какие разрешения попросил, что происходило на экране, когда обнаружены операции и какие меры приняты. Перечислите банки, суммы, получателей, номера, домены, мессенджеры, аккаунты и устройство. Приложите копии выписок и отчёт специалиста, получив номер КУСП.
Не приносите вредонос в открытом мессенджере и не запускайте его для демонстрации. Согласуйте передачу на носителе и сохранение оригинала. Уточните, можно ли очищать рабочий телефон после фиксации. Для срочной защиты счетов ждать осмотра нельзя, поэтому запишите каждое действие и время.
Операции могут проверяться как хищение с банковского счёта, мошенничество, неправомерный доступ или иные составы по фактам. Не навязывайте одну квалификацию и не преувеличивайте. Просите направить запросы банкам, оператору, мессенджеру и получателям и принять меры к найденному остатку.
Шаблон заявления банку
Подайте документ отдельно в каждый банк. Укажите только операции, относящиеся к нему, и приложите общую временную шкалу как пояснение.
В: [наименование банка]
От: [ФИО], договор/счёт [номер], адрес [адрес], контакт [контакт]
ЗАЯВЛЕНИЕ ОБ ОПЕРАЦИЯХ ПОСЛЕ ЗАРАЖЕНИЯ УСТРОЙСТВА
[дата] в [время] я получил(а) APK-файл [имя] через [канал] и установил(а) его под предлогом [легенда]. Приложению были предоставлены [известные разрешения]. В [время обнаружения] телефон изолирован.
По счёту отражены операции: [дата, время, [сумма], номер, получатель]. Операции [перечень] я не совершал(а), распоряжений и добровольного согласия не давал(а). Операцию [если есть] подтвердил(а) при обстоятельствах [описать правдиво].
Уведомляю об операциях без добровольного согласия в порядке статьи 9 Закона № 161-ФЗ. Прошу заблокировать карты, токены и сессии; сохранить и предоставить доступные журналы устройства, IP, авторизации и антифрода; направить запрос банку получателя; возместить [сумма] рублей при наличии оснований; дать мотивированный письменный ответ.
Приложения: выписка, банковские уведомления, чат, сведения об APK, технический акт, КУСП [номер].
[дата] / [подпись] / [ФИО]
Не называйте подтверждённую вами операцию несанкционированной. Если банк уже вернул часть, исправьте расчёт. Не передавайте пароль, PIN, полный CVV и seed-фразу даже сотруднику. Оригинал вредоносного файла не прикладывайте к обычной электронной почте банка.
Получили отказ банка? Бесплатно сопоставим мотивировку с уведомлением, логами и видом операции, отметим путь к финансовому уполномоченному или суду. Работаем по всей России и не обещаем выигрыш.
Получить консультациюУкрали деньги после установки APK-файла: 12 моделей
Поддельный банк, файл от знакомого, перехват SMS, второй профиль, корпоративный счёт и криптокошелёк выглядят похоже только в начале. Двенадцать моделей показывают, какие доказательства и требования меняются.
1. Файл назывался обновлением банковского приложения
Легенда файла. Звонивший прислал «новую версию», после установки появилась копия входа и исчезли деньги со счёта. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Нужны домен загрузки, подпись пакета, разрешения, наложение окон, время ввода логина и банковские сессии. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Подмена интерфейса может подтверждать кражу учётных данных и операции без согласия, но банк исследует каждую авторизацию. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. С чистого устройства заблокируйте доступ и запросите журнал входов, токенов и получателей. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Сам факт сторонней установки не доказывает, что конкретный перевод создала программа; нужна временная и техническая связь. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
2. APK маскировался под фото или видео знакомого
Легенда файла. Сообщение пришло со взломанного аккаунта и предлагало открыть файл с двойным названием вроде фотографии. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Сохраните исходное имя, профиль отправителя, подтверждение его взлома, разрешения и последующие события. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Настоящий знакомый не отвечает автоматически за вредоносный файл, отправленный захватившим аккаунт лицом. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Предупредите контакты, зафиксируйте компрометацию мессенджера и меняйте пароли после изоляции устройства. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Пересылка файла другим для проверки может распространить заражение и создать новый ущерб. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
3. Приложение получило доступ к специальным возможностям
Легенда файла. Пользователь разрешил управление экраном, чтение уведомлений и отображение поверх других окон. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Зафиксируйте список служб Accessibility, администраторов, исключения батареи, рабочие профили и время выдачи прав. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Выдача системного разрешения не равна согласию на конкретный перевод; однако банк проверит соблюдение правил безопасности. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Отключайте устройство от сети и передавайте специалисту после блокировки счетов, не исследуйте его в активном онлайн-режиме. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Удаление значка не означает прекращение скрытой службы или второго профиля. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
4. Троян перехватил SMS-коды
Легенда файла. Владелец не видел кодов, но банк сообщает об успешной аутентификации операций одноразовыми паролями. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Нужны детализация оператора, уведомления, журналы Android, банковские события и отсутствие переадресации SIM. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Техническое использование кода не всегда доказывает волю клиента; спор сосредоточен на способе перехвата и уведомлении. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Попросите банк показать канал, время и устройство доставки каждого подтверждения. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Если пользователь сам диктовал те же коды, скрывать это нельзя: правовая модель меняется. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
5. Посторонний оформил кредит и вывел деньги
Легенда файла. После заражения в приложении появился новый договор, а заём сразу ушёл неизвестному получателю. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Соберите договор, индивидуальные условия, биометрию, период охлаждения, устройство, счёт выдачи и перевод. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Оспаривание кредита и возврат исходящего перевода — два процесса; действуют также специальные антимошеннические нормы кредитования. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Уведомите кредитора, запросите приостановление по применимым основаниям, подайте заявление и проверьте кредитную историю. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Возврат перевода не аннулирует договор автоматически, а спор с кредитором требует собственной доказательственной базы. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
6. Деньги ушли с нескольких банков
Легенда файла. Вредонос увидел установленные приложения и последовательно открыл счета в разных кредитных организациях. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Составьте единую хронологию, но получите отдельные выписки, обращения и журналы каждого банка. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Каждый оператор рассматривает свои операции и соблюдение своих обязанностей; один отказ не решает остальные эпизоды. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Уведомите все банки в тот же день и приложите общий технический факт с индивидуальными номерами операций. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Ожидание ответа первого банка может привести к пропуску срочного уведомления по другим счетам. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
7. Списали деньги с карты родственника в телефоне
Легенда файла. В устройстве были семейный аккаунт, сохранённая карта или доступ к банку другого владельца. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Нужны владелец счёта, пользователь телефона, способ привязки, уведомления и полномочия на обычные операции. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Заявителем перед банком выступает клиент счёта, а фактический пользователь даёт объяснения и цифровые материалы. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Координируйте заявления, не выдавая законное семейное использование за кражу карты. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Неясные полномочия между близкими осложняют доказательство отсутствия согласия. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
8. APK использовали против счёта организации
Легенда файла. Сотрудник установил файл на рабочий телефон, после чего платёж подписали с корпоративного кабинета. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Нужны роли пользователей, токены подписи, MDM, политика ИБ, EML, логи банка и внутреннее расследование. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Потребительские механизмы не применяются к компании; решают договор расчётного обслуживания, полномочия и безопасность обеих сторон. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Отзывайте платёж, блокируйте сертификаты, уведомляйте банк и полицию, сохраняйте серверные и мобильные образы. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Нарушение сотрудником политики ИБ будет возражением банка, но не исключает проверку его собственных антифрод-сигналов. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
9. Файл был «антивирусом» или защитой от мошенников
Легенда файла. Лжеспециалист убедил поставить программу якобы для проверки телефона, и она сама дала удалённый контроль. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Сохраните рекламу защиты, звонки, экран разрешений и несоответствие издателя официальной организации. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Обманная цель установки важна для уголовной фабулы, но денежный спор всё равно разбирается по типу операции. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Не платите второму «технику» за очистку и возврат; используйте официальный сервис и документируйте диагностику. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Коммерческая очистка без акта и сохранения следов может оставить только словесную версию заражения. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
10. Через APK украли криптовалюту
Легенда файла. Программа считала seed-фразу, подменила адрес или открыла кошелёк, после чего активы ушли в блокчейне. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Нужны адреса, хэши, сеть, версия кошелька, резервная фраза без её публикации и связь с централизованной биржей. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Статья 9 Закона № 161-ФЗ не превращает самостоятельный криптокошелёк в банковский счёт; маршрут идёт через трассировку и уголовное дело. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Переведите остаток на чистый кошелёк и срочно уведомите биржи, где заметен вывод. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Необратимая запись блокчейна и self-custody делают возврат особенно зависимым от найденной площадки и активов. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
11. После заражения появились покупки в магазине приложений
Легенда файла. В выписке отражены Google Play, игровой сервис или подписки, которых владелец не оформлял. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Сохраните order ID, аккаунт, устройство, семейную группу и политику возврата магазина. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Помимо банка действует процедура конкретной платформы; срок и основания отличаются от перевода человеку. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. Заявите несанкционированные покупки магазину и банку, смените пароль и отвяжите способ оплаты. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Покупки ребёнка или участника семейной группы не следует без проверки объявлять работой трояна. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
12. Программа оставила скрытый рабочий профиль
Легенда файла. После удаления иконки сохранились клон банковского приложения, администратор или отдельный профиль Android. Расширение APK означает установочный пакет Android, но само название не показывает возможности программы. Значение имеют выданные разрешения, время заражения и конкретные операции после него.
Цифровой след. Специалист должен описать профиль, package name, службы, сетевые соединения и безопасно сохранить отчёт. До очистки зафиксируйте имя файла, хэш при безопасной помощи специалиста, источник, чат, время установки, специальные возможности, администраторов устройства, профили, приложения поверх экрана и банковские уведомления. Заражённый телефон изолируйте, обращения делайте с чистого устройства.
Как квалифицировать деньги. Технический отчёт связывает заражение с возможностью операций, но окончательная атрибуция требует банковских журналов и расследования. Операция без добровольного согласия спорится с банком иначе, чем перевод, который владелец сам подтвердил под обманом. Перехваченный код, скрытая сессия, карточная покупка, кредит и перевод из кабинета организации требуют отдельных строк и доказательств.
Что делать сейчас. После фиксации выполните полную очистку или сброс, заново установите приложения из проверенных источников и перевыпустите доступы. Заблокируйте карты, токены и дистанционный доступ, уведомите каждый банк, оператора связи и полицию, затем смените пароли с чистого устройства. Просите сохранить технические журналы, получателя, устройство, IP, способ аутентификации и предупреждения антифрода.
Ограничение. Восстановление полной резервной копии может вернуть вредоносную конфигурацию. Удаление приложения не возвращает деньги и может уничтожить часть следов. На 17 сентября 2026 года будущую специальную гарантию «Антифрода 2.0» нельзя выдавать за уже действующий автоматический возврат; применяются нормы, действующие на дату операции.
Две модельные истории
«Обновление банка». В учебной истории человек условно установил файл из чата и разрешил отображение поверх окон. Ночью прошли три перевода на 186 000 рублей, которые он не подтверждал. Клиент изолировал телефон, уведомил два банка в день обнаружения, сохранил второй рабочий профиль и получил технический акт. Один банк вернул часть после проверки, второй спор продолжился из-за иной авторизации. Это модель, а не обещание результата.
Подтверждённая «проверка». Во второй истории троян показывал ложный экран, но SMS прямо называло перевод 70 000 рублей, и пользователь ввёл код. Банк сослался на подтверждение. Основной маршрут сместился к получателю и уголовной проверке, тогда как две более поздние покупки без участия оспаривались отдельно. Модель показывает, почему нельзя одной фразой описывать все потери.
Честные шансы вернуть деньги
Шансы выше при уведомлении в срок, явных операциях без согласия, сохранённом устройстве или отчёте, неизвестной сессии, перехвате кодов, нарушенном антифроде, быстро найденном остатке и проверяемом получателе. Согласованная хронология банка, оператора и устройства сильнее одного антивирусного скриншота.
Шансы ниже, если клиент сам подтверждал каждую сумму, скрыл коды, полностью сбросил телефон до фиксации, сообщил банку поздно, деньги прошли через длинную цепочку или криптовалюту, а получатели не имеют активов. Даже будущие нормы 2027 года не являются универсальной страховкой от любых действий пользователя.
Остерегайтесь «форензик-специалиста», который просит установить ещё одно приложение или удалённо войти в банк. Техническая помощь должна ограничивать доступ, документировать метод и не требовать финансовых кодов. Платный отчёт имеет смысл только тогда, когда отвечает на вопросы конкретной операции.
Официальные источники и соседние инструкции
Банк России предупреждает о краже через рассылку «полезных» файлов и советует уведомлять банк: официальный каталог мошеннических схем. Общий действующий порядок уведомления и возмещения содержит статья 9 Закона № 161-ФЗ.
Банк России отдельно поясняет, что специальная норма о взломе онлайн-банка вредоносной программой заработает в 2027 году: разъяснение об «Антифроде 2.0». Сроки вступления положений Федерального закона № 210-ФЗ приведены в статье 11 закона.
Если злоумышленник управлял экраном во время разговора, читайте инструкцию о демонстрации экрана. Для снятия или пополнения через цифровой токен используйте разбор NFCGate. Другие новые статьи: поддельный штраф ГИБДД и подмена в посылке.
Хотите оценить спор до экспертизы? Бесплатно определим, какие журналы нужны банку и какие действия нельзя откладывать, без доступа к вашим счетам. Консультация дистанционная, исход не гарантируем.
Получить консультациюЧастые вопросы
Ниже — короткие ответы по срокам, документам и выбору правильного маршрута.
Украли деньги после установки APK-файла — что делать?
Отключите заражённый телефон от мобильной сети, Wi-Fi, Bluetooth и NFC. С чистого устройства заблокируйте карты, токены и интернет-банк во всех организациях. Зарегистрируйте каждую операцию, сохраните чат, имя файла, время установки, разрешения и уведомления. Подайте заявление в полицию и получите КУСП. После безопасной технической фиксации очистите устройство, смените пароли, проверьте SIM, кредитную историю и другие счета. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Украли деньги после установки APK-файла — обязан ли банк вернуть?
Не автоматически. По действующей статье 9 Закона № 161-ФЗ значение имеют отсутствие добровольного согласия, своевременное уведомление, способ авторизации и соблюдение обязанностей банка и клиента. Самостоятельно подтверждённый перевод под обманом оценивается иначе, чем скрытая операция трояна. Специальная норма «Антифрода 2.0» о вредоносной программе начнёт работать в 2027 году и не применяется задним числом к операции сентября 2026 года. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Украли деньги после установки APK-файла — нужно ли сразу удалять приложение?
Сначала перекройте доступ к деньгам и изолируйте телефон. До удаления безопасно зафиксируйте имя пакета, источник, выданные разрешения, администраторов, специальные возможности, рабочие профили и время событий; лучше получить акт специалиста. Затем очистите или сбросьте устройство и установите программы заново из проверенных источников. Не держите телефон онлайн ради доказательств и не запускайте APK повторно: безопасность важнее идеальной экспертизы. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
В какой срок сообщить банку о списаниях?
Об операции без добровольного согласия сообщите немедленно, но не позднее дня, следующего за днём получения банковского уведомления. Не ждите КУСП или технического отчёта: подайте первичный текст вовремя, а материалы дополните. Банк рассматривает заявление в срок договора, не более 30 дней, а по трансграничной операции — не более 60 дней. Получите зарегистрированную копию и номер каждого обращения. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Что доказывает, что деньги украло вредоносное APK?
Сильна согласованная хронология: файл получен и установлен, программе выданы опасные разрешения, затем появилась неизвестная банковская сессия и прошла операция. Полезны исходный чат, package name, подпись, специальные возможности, рабочий профиль, отчёт специалиста, логи банка, IP, устройство и перехват уведомлений. Один скрин антивируса показывает риск, но не всегда связывает конкретный перевод с программой, поэтому технические и банковские следы сопоставляют. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Что делать, если код из SMS я ввёл сам?
Сообщите это правдиво и сохраните экран, который видел пользователь, содержание SMS и легенду мошенника. Банк будет учитывать подтверждение конкретной суммы, но оно не означает согласие на иные последующие списания, созданный токен или скрытую сессию. Разделите операции. Для подтверждённого перевода основными могут стать банк получателя, полиция и гражданское требование; для неподтверждённых эпизодов подавайте отдельное уведомление по статье 9. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Как действовать, если через APK оформили кредит?
Немедленно уведомите кредитора и запросите договор, индивидуальные условия, способ идентификации, устройство, IP, биометрию, период охлаждения, счёт выдачи и исходящий перевод. Проверьте все бюро кредитных историй и используйте самозапрет для будущих заявок, если он подходит. Оспаривание кредитного договора и возврат выведенных денег — разные требования. Перед прекращением платежей оцените риск просрочки и подготовьте доказательства отсутствия воли. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Куда жаловаться после отказа банка?
Сначала получите мотивированный письменный отказ и полный комплект своего заявления. Сопоставьте основание с журналами операции, сроком уведомления и техническим отчётом. Для потребительского финансового требования обычно проверяют обязательный досудебный порядок и обращение к финансовому уполномоченному, затем возможен суд; надзорное обращение направляют в Банк России. Полиция расследует хищение параллельно, но её проверка не заменяет спор с банком и не останавливает сроки автоматически. В каждом заявлении указывайте дату, [ФИО], [сумма], имя APK, время установки, номер операции и зарегистрированные обращения.
Ещё из инструкций
Материалы по смежным действиям и доказательствам.