Перейти к содержимому

Как отличить дропа от жертвы социнженерии: разбор кейса с подменой получателя

Как отличить дропа от жертвы социнженерии: разбор кейса с подменой получателя
Время чтения: 10 мин.

При разборе алерта на счёте физлица вижу серию входящих переводов от шести разных отправителей за 36 часов — все с назначением «возврат долга». Через 20–40 минут после каждого зачисления деньги дробятся и уходят на три счёта в разных банках. Владелец при звонке из службы безопасности отвечает ровным голосом: «Друг попросил, я просто помогаю».

Развязка типичная. Но прежде чем передавать материалы в правоохранительные органы, нужно разобраться: перед нами дроп, осознанно участвующий в схеме отмывания, или жертва социальной инженерии, которую убедили открыть «запасной счёт для защиты средств». Ошибка в любую сторону — проблема и для банка, и для человека. А различение — в конкретных маркерах транзакционной цепочки и поведении владельца счёта.

Зачем антифрод-аналитику разделять дропа и жертву

Когда через счёт проходят чужие деньги, возможны два принципиально разных сценария с разными правовыми последствиями.

Дроп — участник дроп-схемы мошенничества, который осознанно или полусознательно предоставляет свой счёт для транзита средств. В зависимости от степени осведомлённости его действия могут квалифицироваться по разным статьям УК РФ: ст. 174.1 (легализация), ст. 159 (мошенничество), ст. 187 (неправомерный оборот средств платежей) и др. Точная квалификация — за следствием и судом.

Жертва социальной инженерии — человек, которого обманом вынудили перевести собственные средства или предоставить доступ к счёту. Потерпевший — сам владелец, и действия квалифицируются по ст. 159 УК РФ, но уже в отношении мошенников.

Для банка цена ошибки высока. Пометить жертву как дропа — банк заблокирует счёт и получит жалобу пострадавшего клиента. Не распознать дропа — канал отмывания продолжит работать, а банк получит претензии от Росфинмониторинга за неисполнение требований ПОД/ФТ (противодействие отмыванию доходов и финансированию терроризма — комплекс обязательных процедур, которые банки выполняют по 115-ФЗ).

Если переложить эту схему на язык MITRE ATT&CK (открытая база тактик и техник атак, где каждой технике присвоен T-код), дроп-схема относится к технике Financial Theft (T1657, тактика Impact) — это конечная цель, ради которой выстраивается вся цепочка. Вовлечение жертвы или дропа обычно начинается с Impersonation (T1656, тактика Stealth): мошенник представляется сотрудником банка, полиции или «другом». Первый контакт часто приходит через Social Engineering (T1684) — создание поддельных аккаунтов в мессенджерах или соцсетях (T1585.001, тактика Resource Development).

Как работает дроп в мошеннической схеме с подменой получателя

Подмена получателя платежа — одна из самых массовых схем мошенничества с переводом денег. Жертву убеждают перевести средства «на безопасный счёт» или «для подтверждения личности», а реквизиты принадлежат дроп-счёту. Дальше деньги дробятся и выводятся. По оценкам Global Anti-Scam Alliance (Global State of Scams Report 2024), глобальные потери от скам-схем — порядка 450 млрд долларов; отдельные аналитики полагают, что с учётом незарегистрированных случаев реальная цифра может достигать 1 трлн. Обе оценки ориентировочные и основаны на экстраполяции неполных данных — но масштаб понятен.

Три типа дропов по степени осведомлённости

В индустрии (FinCEN, Europol, Group-IB, Feedzai) дропов делят на три категории:

Тип Осведомлённость Типичный профиль Реакция на блокировку
Complicit (соучастник) Полная — знает, что участвует в преступлении Профессиональный дроповод, управляет сетью счетов Исчезает, не выходит на связь
Witting (осведомлённый) Частичная — понимает, что «что-то нелегально» Человек в финансовых трудностях, согласившийся за процент Нервничает, пытается договориться
Unwitting (неосведомлённый) Нулевая — считает, что помогает знакомому Студент, пенсионер, жертва «романтического» скама Удивляется, задаёт вопросы

И вот тут главная засада: unwitting-дроп и жертва социнженерии внешне похожи. Оба утверждают, что «не знали». Различение — задача антифрод-аналитика, и решается она через анализ цепочки транзакций в сочетании с поведенческим анализом клиента банка.

Warm-up: подготовка дроп-счёта к приёму средств

По данным Group-IB, перед использованием дроп-счёта для крупных сумм мошенники «прогревают» его — совершают мелкие легитимные операции, чтобы повысить уровень доверия в AML-системах (Anti-Money Laundering — комплекс мер противодействия отмыванию денег; именно AML-фильтры должны ловить подозрительные транзакции на ранних стадиях). Фаза warm-up может длиться от нескольких дней до нескольких недель. На этом этапе стандартные AML-фильтры часто не срабатывают, особенно если «прогрев» комбинируется с переиспользованием «чистых» счетов.

Дроп-счета нередко остаются активными длительное время после первичного выявления и могут фигурировать в множестве инцидентов. Это не одноразовый расходный материал, а элемент устойчивой инфраструктуры отмывания.

Анализ цепочки транзакций: разбираем кейс мошенничества

Разберём типовой сценарий схемы с подменой получателя — какие фрод-паттерны в транзакциях видит антифрод-аналитик при фрод-мониторинге транзакций.

Что видит аналитик в системе мониторинга

Допустим, система подсвечивает счёт с аномальной активностью. Что проверяем:

Входящий поток. Несколько переводов от разных отправителей за короткий период. У жертвы социнженерии входящих от незнакомых лиц обычно нет — она сама отправляет деньги. У дропа наоборот: счёт работает как транзитный узел, деньги приходят от пострадавших и тут же уходят дальше.

Временные паттерны. Ключевой маркер — интервал между зачислением и списанием. У дропа этот промежуток минимален: от нескольких минут до часа. Деньги не задерживаются — задача вывести их до блокировки. Жертва совершает переводы в «нормальное» для себя время, часто с паузами между операциями, пока мошенник продолжает давить по телефону.

Суммы и дробление. Дроп-операции часто включают разбивку входящей суммы на несколько исходящих переводов разным получателям — это техника layering (многослойное перемещение средств для запутывания следа). Жертва обычно делает один-два крупных перевода конкретному «получателю», указанному мошенником.

Устройства и каналы входа. Нетранзакционные индикаторы: доступ к нескольким простым счетам с одного устройства, использование VPN или высокорисковых прокси, несовпадение геолокации IP с данными документов. Жертва входит с привычного устройства из привычной локации.

Фрод-паттерны в транзакциях: дроп vs жертва — сравнительная таблица

Маркер Дроп Жертва социальной инженерии
Направление потока Входящие от незнакомых, дробление, исходящие Исходящие на указанный мошенником счёт
Интервал вход/выход Минуты (менее часа) Часы или дни
Количество контрагентов Много входящих отправителей, несколько исходящих Один-два получателя
История счёта до инцидента Малая активность или недавний warm-up Нормальная для профиля клиента
Устройство входа Нетипичное, часто новое, VPN Привычное, из обычной геолокации
Реакция на звонок СБ Спокойствие, заученные ответы, уклонение Паника, готовность сотрудничать
Осведомлённость об отправителях Не может назвать отправителей входящих переводов Чётко описывает «легенду» мошенника
Поведение после блокировки Теряет интерес к счёту Активно обращается, требует разблокировки

Ни один маркер в отдельности не даёт стопроцентной уверенности. Решение о квалификации принимается по совокупности признаков жертвы социальной инженерии или, наоборот, маркеров дропа.

Пошаговая инструкция: выявление дропов по поведению и транзакциям

Ниже — рабочий алгоритм, которым пользуется антифрод-аналитик при разборе подозрительного счёта. Формат «делай раз, делай два» — для тех, кто только входит в профессию.

Требования к окружению

Нужен доступ к системе транзакционного мониторинга (SAS Visual Analytics, собственная AML-платформа банка или аналог) и базе данных клиентских транзакций. Минимальные права — на чтение транзакционной истории и профиля клиента. SQL-запросы ниже приведены для демонстрации логики; в каждой конкретной системе синтаксис будет отличаться.

Шаг 1. Выгрузить транзакционную цепочку.

Зачем: получить полную картину движения средств через подозрительный счёт. Берём окно в 72 часа — обычно этого хватает, чтобы увидеть паттерн.

-- Пример для демонстрации концепции (синтаксис PostgreSQL; для MySQL 8+ используйте TIMESTAMPDIFF(SECOND, timestamp, LEAD(timestamp) OVER (...)) для числового интервала в секундах)
SELECT transaction_id, direction, amount,
       counterparty_account, timestamp,
       LEAD(timestamp) OVER (ORDER BY timestamp) - timestamp AS time_to_next
FROM transactions
WHERE account_id = 'SUSPECT_ID'
  AND timestamp >= NOW() - INTERVAL '72 hours'
ORDER BY timestamp;

Что ищем в результатах: колонка time_to_next показывает интервал между соседними операциями. Если видите регулярные пары «вход → выход» с интервалом менее часа — первый маркер дроп-активности. У жертвы паттерн другой: несколько исходящих переводов с нерегулярными интервалами.

Шаг 2. Проверить профиль контрагентов.

Зачем: понять, связаны ли входящие отправители между собой и знакомы ли они владельцу счёта.

Что проверяем: — Были ли переводы между этим счётом и отправителями раньше (до подозрительного периода)? Если нет — входящие от незнакомцев, что нетипично для обычного клиента. — Есть ли у отправителей собственные обращения в банк о мошенничестве? Если да — подозрительный счёт работает как дроп-транзит.

Как читать результат: если два и более отправителя уже заявили о мошенничестве — статус дропа практически подтверждён вне зависимости от объяснений владельца. Это самый «железный» маркер из всех.

Шаг 3. Сопоставить устройства и сессии.

Зачем: определить, входил ли владелец в онлайн-банк с привычного устройства или действовал кто-то другой.

Что смотрим в логах: — Device fingerprint (цифровой отпечаток устройства): модель, ОС, разрешение экрана. — IP-адрес и его геолокация: совпадает ли с регионом регистрации клиента. — Признаки VPN или прокси — один из ключевых индикаторов при верификации получателя платежа.

Как читать результат: устройство новое, IP из другого региона, VPN — отмечаем как подозрительное. У жертвы устройство обычно то же, что и в предыдущих сессиях за последние месяцы.

Шаг 4. Провести интервью с владельцем счёта.

Зачем: поведенческий анализ — ключевой навык антифрод-аналитика. Транзакционные данные показывают «что», интервью показывает «почему».

Вопросы, которые помогают отличить дропа от жертвы: — «Откуда пришли эти переводы?» Дроп не может внятно объяснить происхождение средств или отвечает заученно. Жертва подробно пересказывает историю обмана. — «Кто попросил вас принять эти деньги?» Дроп называет абстрактного «знакомого» или «работодателя из интернета». Жертва описывает конкретный сценарий звонка от «сотрудника банка» или «следователя». — «Что вы планировали делать с этими деньгами?» Дроп знает схему: перевести дальше, снять наличные, купить крипту. Жертва часто не понимает, зачем совершала действия: «мне сказали, что это для защиты моего счёта».

Как читать результат: если ответы владельца совпадают с паттерном жертвы (детальное описание «легенды» мошенника, эмоциональная реакция, готовность написать заявление) — фиксируем как потерпевшего. Если ответы уклончивы, а транзакции указывают на транзит — передаём материалы как дроп-кейс.

Шаг 5. Зафиксировать выводы и передать материалы.

Если совокупность маркеров указывает на дропа: формируем досье для передачи в правоохранительные органы. Материалы включают выгрузку транзакций, данные сессий, протокол интервью.

Если маркеры указывают на жертву: фиксируем обращение о мошенничестве, помогаем клиенту, инициируем процедуру возврата средств (если это возможно на этом этапе).

Ограничения метода и где он не работает

Любая методика имеет слепые зоны, и выявление дропов по поведению — не исключение.

Unwitting-дропы с проработанной легендой. Если мошенник подготовил для дропа убедительную историю так же тщательно, как готовит сценарий для жертвы, поведенческий анализ может не дать однозначного ответа. Тут решает транзакционный паттерн: если через счёт прошли деньги от нескольких заявителей о мошенничестве, статус дропа очевиден вне зависимости от объяснений владельца.

Криптовалютные выводы. Мошенники всё чаще используют криптообменники для вывода средств с дроп-счетов, особенно через мелкие биржи с недоработанными процедурами KYC (Know Your Customer — верификация личности клиента, обязательная для финансовых организаций). Как только деньги покидают банковскую систему и попадают в блокчейн, отследить цепочку значительно сложнее. Операторы дроп-сетей будут эксплуатировать эти лазейки, пока не заработают глобальные стандарты FATF Travel Rule и полноценный надзор в рамках MiCA (регулирование криптоактивов в ЕС, вступает в силу поэтапно с 2024 года).

Региональная специфика дроп-схем. В Европе значительная доля выявленных дроп-счетов приходится на необанки и финтех-сервисы — из-за упрощённого онбординга и быстрых платёжных рельсов. За пределами Европы чаще доминируют крупные банки, потому что жертвы охотнее переводят деньги на счета в знакомых учреждениях. Антифрод-аналитику важно учитывать этот контекст: одна и та же дроп-схема мошенничества выглядит по-разному в зависимости от типа финансового института.

Первый инцидент на счёте. Если дроп-счёт используется впервые и warm-up не проводился, транзакционная история будет чистой. Решение приходится принимать преимущественно по нетранзакционным индикаторам (устройство, IP, скорость операций) и результатам интервью. Это самый сложный сценарий — и именно здесь качество интервью решает больше, чем все SQL-запросы вместе взятые.

Различие между дропом и жертвой социнженерии — не академический вопрос и не формальность для отчёта. Это развилка, от которой зависит, кого банк защитит, а кого привлечёт к ответственности.

Самая частая ошибка начинающих аналитиков — опираться на единственный маркер. «Человек нервничал при звонке — значит, дроп.» Или наоборот: «Утверждает, что не знал, — значит, жертва.» В реальности всё устроено иначе. Спокойствие при звонке может означать, что дроп играет роль, а может — что человек просто флегматичен. Паника бывает и у жертвы, и у unwitting-дропа, который только что осознал, во что ввязался.

Единственный рабочий подход — кросс-анализ: транзакционная цепочка плюс нетранзакционные данные (устройство, IP, время) плюс интервью. Три источника, ни один не работает изолированно.

Индустрия движется к проактивному обнаружению дроп-счетов до того, как через них пройдут деньги: Recorded Future, CYBERA и другие компании собирают разведданные о мошеннических реквизитах ещё на этапе подготовки атаки. Но для фронтлайн-аналитика в банке или платёжном сервисе базовый навык не изменился — читать транзакционную историю как детектив читает улики: последовательно, без предубеждений и с вниманием к деталям, которые не вписываются в «типичный паттерн». Если хочешь освоить этот подход системно, а не собирать по статьям — на IB Basics показывают, как джуны реально решают подобные задачи в антифроде и SOC.

Эту тему и смежные навыки разбирают на практике в курсе «Антифрод-аналитик» Codeby Academy.