Как отличить дропа от жертвы социнженерии: разбор кейса с подменой получателя

При разборе алерта на счёте физлица вижу серию входящих переводов от шести разных отправителей за 36 часов — все с назначением «возврат долга». Через 20–40 минут после каждого зачисления деньги дробятся и уходят на три счёта в разных банках. Владелец при звонке из службы безопасности отвечает ровным голосом: «Друг попросил, я просто помогаю».
Развязка типичная. Но прежде чем передавать материалы в правоохранительные органы, нужно разобраться: перед нами дроп, осознанно участвующий в схеме отмывания, или жертва социальной инженерии, которую убедили открыть «запасной счёт для защиты средств». Ошибка в любую сторону — проблема и для банка, и для человека. А различение — в конкретных маркерах транзакционной цепочки и поведении владельца счёта.
Зачем антифрод-аналитику разделять дропа и жертву
Когда через счёт проходят чужие деньги, возможны два принципиально разных сценария с разными правовыми последствиями.
Дроп — участник дроп-схемы мошенничества, который осознанно или полусознательно предоставляет свой счёт для транзита средств. В зависимости от степени осведомлённости его действия могут квалифицироваться по разным статьям УК РФ: ст. 174.1 (легализация), ст. 159 (мошенничество), ст. 187 (неправомерный оборот средств платежей) и др. Точная квалификация — за следствием и судом.
Жертва социальной инженерии — человек, которого обманом вынудили перевести собственные средства или предоставить доступ к счёту. Потерпевший — сам владелец, и действия квалифицируются по ст. 159 УК РФ, но уже в отношении мошенников.
Для банка цена ошибки высока. Пометить жертву как дропа — банк заблокирует счёт и получит жалобу пострадавшего клиента. Не распознать дропа — канал отмывания продолжит работать, а банк получит претензии от Росфинмониторинга за неисполнение требований ПОД/ФТ (противодействие отмыванию доходов и финансированию терроризма — комплекс обязательных процедур, которые банки выполняют по 115-ФЗ).
Если переложить эту схему на язык MITRE ATT&CK (открытая база тактик и техник атак, где каждой технике присвоен T-код), дроп-схема относится к технике Financial Theft (T1657, тактика Impact) — это конечная цель, ради которой выстраивается вся цепочка. Вовлечение жертвы или дропа обычно начинается с Impersonation (T1656, тактика Stealth): мошенник представляется сотрудником банка, полиции или «другом». Первый контакт часто приходит через Social Engineering (T1684) — создание поддельных аккаунтов в мессенджерах или соцсетях (T1585.001, тактика Resource Development).
Как работает дроп в мошеннической схеме с подменой получателя
Подмена получателя платежа — одна из самых массовых схем мошенничества с переводом денег. Жертву убеждают перевести средства «на безопасный счёт» или «для подтверждения личности», а реквизиты принадлежат дроп-счёту. Дальше деньги дробятся и выводятся. По оценкам Global Anti-Scam Alliance (Global State of Scams Report 2024), глобальные потери от скам-схем — порядка 450 млрд долларов; отдельные аналитики полагают, что с учётом незарегистрированных случаев реальная цифра может достигать 1 трлн. Обе оценки ориентировочные и основаны на экстраполяции неполных данных — но масштаб понятен.
Три типа дропов по степени осведомлённости
В индустрии (FinCEN, Europol, Group-IB, Feedzai) дропов делят на три категории:
| Тип | Осведомлённость | Типичный профиль | Реакция на блокировку |
|---|---|---|---|
| Complicit (соучастник) | Полная — знает, что участвует в преступлении | Профессиональный дроповод, управляет сетью счетов | Исчезает, не выходит на связь |
| Witting (осведомлённый) | Частичная — понимает, что «что-то нелегально» | Человек в финансовых трудностях, согласившийся за процент | Нервничает, пытается договориться |
| Unwitting (неосведомлённый) | Нулевая — считает, что помогает знакомому | Студент, пенсионер, жертва «романтического» скама | Удивляется, задаёт вопросы |
И вот тут главная засада: unwitting-дроп и жертва социнженерии внешне похожи. Оба утверждают, что «не знали». Различение — задача антифрод-аналитика, и решается она через анализ цепочки транзакций в сочетании с поведенческим анализом клиента банка.
Warm-up: подготовка дроп-счёта к приёму средств
По данным Group-IB, перед использованием дроп-счёта для крупных сумм мошенники «прогревают» его — совершают мелкие легитимные операции, чтобы повысить уровень доверия в AML-системах (Anti-Money Laundering — комплекс мер противодействия отмыванию денег; именно AML-фильтры должны ловить подозрительные транзакции на ранних стадиях). Фаза warm-up может длиться от нескольких дней до нескольких недель. На этом этапе стандартные AML-фильтры часто не срабатывают, особенно если «прогрев» комбинируется с переиспользованием «чистых» счетов.
Дроп-счета нередко остаются активными длительное время после первичного выявления и могут фигурировать в множестве инцидентов. Это не одноразовый расходный материал, а элемент устойчивой инфраструктуры отмывания.
Анализ цепочки транзакций: разбираем кейс мошенничества
Разберём типовой сценарий схемы с подменой получателя — какие фрод-паттерны в транзакциях видит антифрод-аналитик при фрод-мониторинге транзакций.
Что видит аналитик в системе мониторинга
Допустим, система подсвечивает счёт с аномальной активностью. Что проверяем:
Входящий поток. Несколько переводов от разных отправителей за короткий период. У жертвы социнженерии входящих от незнакомых лиц обычно нет — она сама отправляет деньги. У дропа наоборот: счёт работает как транзитный узел, деньги приходят от пострадавших и тут же уходят дальше.
Временные паттерны. Ключевой маркер — интервал между зачислением и списанием. У дропа этот промежуток минимален: от нескольких минут до часа. Деньги не задерживаются — задача вывести их до блокировки. Жертва совершает переводы в «нормальное» для себя время, часто с паузами между операциями, пока мошенник продолжает давить по телефону.
Суммы и дробление. Дроп-операции часто включают разбивку входящей суммы на несколько исходящих переводов разным получателям — это техника layering (многослойное перемещение средств для запутывания следа). Жертва обычно делает один-два крупных перевода конкретному «получателю», указанному мошенником.
Устройства и каналы входа. Нетранзакционные индикаторы: доступ к нескольким простым счетам с одного устройства, использование VPN или высокорисковых прокси, несовпадение геолокации IP с данными документов. Жертва входит с привычного устройства из привычной локации.
Фрод-паттерны в транзакциях: дроп vs жертва — сравнительная таблица
| Маркер | Дроп | Жертва социальной инженерии |
|---|---|---|
| Направление потока | Входящие от незнакомых, дробление, исходящие | Исходящие на указанный мошенником счёт |
| Интервал вход/выход | Минуты (менее часа) | Часы или дни |
| Количество контрагентов | Много входящих отправителей, несколько исходящих | Один-два получателя |
| История счёта до инцидента | Малая активность или недавний warm-up | Нормальная для профиля клиента |
| Устройство входа | Нетипичное, часто новое, VPN | Привычное, из обычной геолокации |
| Реакция на звонок СБ | Спокойствие, заученные ответы, уклонение | Паника, готовность сотрудничать |
| Осведомлённость об отправителях | Не может назвать отправителей входящих переводов | Чётко описывает «легенду» мошенника |
| Поведение после блокировки | Теряет интерес к счёту | Активно обращается, требует разблокировки |
Ни один маркер в отдельности не даёт стопроцентной уверенности. Решение о квалификации принимается по совокупности признаков жертвы социальной инженерии или, наоборот, маркеров дропа.
Пошаговая инструкция: выявление дропов по поведению и транзакциям
Ниже — рабочий алгоритм, которым пользуется антифрод-аналитик при разборе подозрительного счёта. Формат «делай раз, делай два» — для тех, кто только входит в профессию.
Требования к окружению
Нужен доступ к системе транзакционного мониторинга (SAS Visual Analytics, собственная AML-платформа банка или аналог) и базе данных клиентских транзакций. Минимальные права — на чтение транзакционной истории и профиля клиента. SQL-запросы ниже приведены для демонстрации логики; в каждой конкретной системе синтаксис будет отличаться.
Шаг 1. Выгрузить транзакционную цепочку.
Зачем: получить полную картину движения средств через подозрительный счёт. Берём окно в 72 часа — обычно этого хватает, чтобы увидеть паттерн.
-- Пример для демонстрации концепции (синтаксис PostgreSQL; для MySQL 8+ используйте TIMESTAMPDIFF(SECOND, timestamp, LEAD(timestamp) OVER (...)) для числового интервала в секундах)
SELECT transaction_id, direction, amount,
counterparty_account, timestamp,
LEAD(timestamp) OVER (ORDER BY timestamp) - timestamp AS time_to_next
FROM transactions
WHERE account_id = 'SUSPECT_ID'
AND timestamp >= NOW() - INTERVAL '72 hours'
ORDER BY timestamp;
Что ищем в результатах: колонка time_to_next показывает интервал между соседними операциями. Если видите регулярные пары «вход → выход» с интервалом менее часа — первый маркер дроп-активности. У жертвы паттерн другой: несколько исходящих переводов с нерегулярными интервалами.
Шаг 2. Проверить профиль контрагентов.
Зачем: понять, связаны ли входящие отправители между собой и знакомы ли они владельцу счёта.
Что проверяем: — Были ли переводы между этим счётом и отправителями раньше (до подозрительного периода)? Если нет — входящие от незнакомцев, что нетипично для обычного клиента. — Есть ли у отправителей собственные обращения в банк о мошенничестве? Если да — подозрительный счёт работает как дроп-транзит.
Как читать результат: если два и более отправителя уже заявили о мошенничестве — статус дропа практически подтверждён вне зависимости от объяснений владельца. Это самый «железный» маркер из всех.
Шаг 3. Сопоставить устройства и сессии.
Зачем: определить, входил ли владелец в онлайн-банк с привычного устройства или действовал кто-то другой.
Что смотрим в логах: — Device fingerprint (цифровой отпечаток устройства): модель, ОС, разрешение экрана. — IP-адрес и его геолокация: совпадает ли с регионом регистрации клиента. — Признаки VPN или прокси — один из ключевых индикаторов при верификации получателя платежа.
Как читать результат: устройство новое, IP из другого региона, VPN — отмечаем как подозрительное. У жертвы устройство обычно то же, что и в предыдущих сессиях за последние месяцы.
Шаг 4. Провести интервью с владельцем счёта.
Зачем: поведенческий анализ — ключевой навык антифрод-аналитика. Транзакционные данные показывают «что», интервью показывает «почему».
Вопросы, которые помогают отличить дропа от жертвы: — «Откуда пришли эти переводы?» Дроп не может внятно объяснить происхождение средств или отвечает заученно. Жертва подробно пересказывает историю обмана. — «Кто попросил вас принять эти деньги?» Дроп называет абстрактного «знакомого» или «работодателя из интернета». Жертва описывает конкретный сценарий звонка от «сотрудника банка» или «следователя». — «Что вы планировали делать с этими деньгами?» Дроп знает схему: перевести дальше, снять наличные, купить крипту. Жертва часто не понимает, зачем совершала действия: «мне сказали, что это для защиты моего счёта».
Как читать результат: если ответы владельца совпадают с паттерном жертвы (детальное описание «легенды» мошенника, эмоциональная реакция, готовность написать заявление) — фиксируем как потерпевшего. Если ответы уклончивы, а транзакции указывают на транзит — передаём материалы как дроп-кейс.
Шаг 5. Зафиксировать выводы и передать материалы.
Если совокупность маркеров указывает на дропа: формируем досье для передачи в правоохранительные органы. Материалы включают выгрузку транзакций, данные сессий, протокол интервью.
Если маркеры указывают на жертву: фиксируем обращение о мошенничестве, помогаем клиенту, инициируем процедуру возврата средств (если это возможно на этом этапе).
Ограничения метода и где он не работает
Любая методика имеет слепые зоны, и выявление дропов по поведению — не исключение.
Unwitting-дропы с проработанной легендой. Если мошенник подготовил для дропа убедительную историю так же тщательно, как готовит сценарий для жертвы, поведенческий анализ может не дать однозначного ответа. Тут решает транзакционный паттерн: если через счёт прошли деньги от нескольких заявителей о мошенничестве, статус дропа очевиден вне зависимости от объяснений владельца.
Криптовалютные выводы. Мошенники всё чаще используют криптообменники для вывода средств с дроп-счетов, особенно через мелкие биржи с недоработанными процедурами KYC (Know Your Customer — верификация личности клиента, обязательная для финансовых организаций). Как только деньги покидают банковскую систему и попадают в блокчейн, отследить цепочку значительно сложнее. Операторы дроп-сетей будут эксплуатировать эти лазейки, пока не заработают глобальные стандарты FATF Travel Rule и полноценный надзор в рамках MiCA (регулирование криптоактивов в ЕС, вступает в силу поэтапно с 2024 года).
Региональная специфика дроп-схем. В Европе значительная доля выявленных дроп-счетов приходится на необанки и финтех-сервисы — из-за упрощённого онбординга и быстрых платёжных рельсов. За пределами Европы чаще доминируют крупные банки, потому что жертвы охотнее переводят деньги на счета в знакомых учреждениях. Антифрод-аналитику важно учитывать этот контекст: одна и та же дроп-схема мошенничества выглядит по-разному в зависимости от типа финансового института.
Первый инцидент на счёте. Если дроп-счёт используется впервые и warm-up не проводился, транзакционная история будет чистой. Решение приходится принимать преимущественно по нетранзакционным индикаторам (устройство, IP, скорость операций) и результатам интервью. Это самый сложный сценарий — и именно здесь качество интервью решает больше, чем все SQL-запросы вместе взятые.
Различие между дропом и жертвой социнженерии — не академический вопрос и не формальность для отчёта. Это развилка, от которой зависит, кого банк защитит, а кого привлечёт к ответственности.
Самая частая ошибка начинающих аналитиков — опираться на единственный маркер. «Человек нервничал при звонке — значит, дроп.» Или наоборот: «Утверждает, что не знал, — значит, жертва.» В реальности всё устроено иначе. Спокойствие при звонке может означать, что дроп играет роль, а может — что человек просто флегматичен. Паника бывает и у жертвы, и у unwitting-дропа, который только что осознал, во что ввязался.
Единственный рабочий подход — кросс-анализ: транзакционная цепочка плюс нетранзакционные данные (устройство, IP, время) плюс интервью. Три источника, ни один не работает изолированно.
Индустрия движется к проактивному обнаружению дроп-счетов до того, как через них пройдут деньги: Recorded Future, CYBERA и другие компании собирают разведданные о мошеннических реквизитах ещё на этапе подготовки атаки. Но для фронтлайн-аналитика в банке или платёжном сервисе базовый навык не изменился — читать транзакционную историю как детектив читает улики: последовательно, без предубеждений и с вниманием к деталям, которые не вписываются в «типичный паттерн». Если хочешь освоить этот подход системно, а не собирать по статьям — на IB Basics показывают, как джуны реально решают подобные задачи в антифроде и SOC.
Эту тему и смежные навыки разбирают на практике в курсе «Антифрод-аналитик» Codeby Academy.