Щороку українці втрачають мільйони гривень через шахрайство з платіжними картками — і більшість випадків можна було б запобігти простими діями. Ця стаття пояснює, як саме крадуть гроші з карток, що робити для захисту і як діяти, якщо гроші вже зникли.
Як шахраї отримують доступ до картки
Перш ніж захищатися, варто розуміти, звідки йде загроза. Схем багато, але більшість із них — варіації кількох базових підходів.
Фішинг — підробні сайти та повідомлення
Найпоширеніша схема: людина отримує SMS або повідомлення у месенджері нібито від банку, «Нової пошти», Дії або іншого сервісу. Посилання веде на сайт-копію — і щойно ви вводите там номер картки, термін дії та CVV-код, ці дані йдуть шахраям.
Типові приводи: «ваша посилка затримана, сплатіть 1 грн за доставку», «ваш рахунок заблоковано, підтвердіть дані», «ви виграли приз». Головна ознака — посилання в повідомленні не збігається з офіційним доменом організації або написане схоже, але з помилкою (наприклад, privat24.com замість privatbank.ua).
Скімінг і фізичні пристрої
Скімінг — зчитування даних картки через фізичний пристрій, встановлений на банкоматі або POS-терміналі. Скімер зчитує дані магнітної смуги, а мініатюрна камера або накладна клавіатура фіксує PIN-код.
Картки з чіпом складніше скопіювати, ніж із магнітною смугою, — але ризик залишається там, де термінали досі читають магнітну смугу. Перед використанням банкомату огляньте картоприймач: якщо він хитається, виступає або виглядає «не рідним» — не вставляйте картку.
Соціальна інженерія — коли шахрай телефонує «від банку»
Дзвінок від «служби безпеки банку»: повідомляють, що по вашій картці підозріла операція і просять назвати повний номер картки, CVV або код із SMS. Інший варіант — просять встановити «захисну програму» на телефон, яка насправді є вірусом.
Жоден справжній співробітник банку ніколи не запитує CVV-код або одноразовий пароль із SMS. Це стовідсотковий сигнал шахрайства.
Базові правила захисту картки щодня
Захист картки — це не разова дія, а набір звичок. Кілька простих правил суттєво знижують ризик.
Що ніколи не можна повідомляти нікому
Навіть якщо людина представляється співробітником вашого банку:
- CVV/CVC-код (три цифри на звороті)
- Одноразові паролі з SMS (OTP-коди)
- Повний номер картки у поєднанні з терміном дії та CVV
- PIN-код
Номер картки сам по собі — не таємниця (він є на чеках і виписках), але в комбінації з CVV і терміном дії він дає змогу оплачувати онлайн без фізичної картки.
Технічні налаштування, які варто увімкнути зараз
SMS або push-сповіщення про операції. Більшість банків надають цю послугу або безкоштовно, або за символічну суму. Ви дізнаєтеся про несанкціоновану операцію одразу — і матимете час заблокувати картку до того, як спишеться більше коштів.
Ліміти на операції. У мобільному додатку банку зазвичай можна встановити: максимальну суму однієї операції, денний ліміт витрат, ліміт на зняття готівки або на онлайн-платежі. Якщо ви не знімаєте готівку щодня — обмежте цю функцію до мінімуму.
Тимчасове блокування картки. Якщо картку не використовуєте — заблокуйте її в додатку. Розблокування займає секунди, а картка, яка «не активна», не дає змоги провести операцію навіть за наявності даних.
Окрема картка для онлайн-платежів. Заведіть додаткову картку (зазвичай безкоштовно у вашому банку) і тримайте на ній лише суму, потрібну для конкретної покупки. Навіть якщо дані цієї картки вкрадуть — більше залишку шахраї не візьмуть.
Безпека в інтернеті: правила онлайн-платежів
Онлайн-шопінг — найбільш ризикована зона для карткових даних.
Як перевірити сайт перед оплатою
- Адреса має починатися з https:// (з замком у браузері), але це не гарантія безпеки сайту — лише шифрування з’єднання
- Перевірте повну адресу домену: один зайвий символ або інша доменна зона (.net замість .ua) — привід насторожитися
- Шукайте відгуки про магазин перед першою покупкою на сторонніх ресурсах
- Якщо сайт не підтримує 3D Secure (підтвердження платежу кодом із SMS) — це додатковий ризик
Публічний Wi-Fi і платежі
Не вводьте дані картки, підключившись до публічного Wi-Fi у кафе, готелі або аеропорту. Такі мережі можуть бути перехоплені. Якщо потрібно терміново оплатити — скористайтеся мобільним інтернетом.
Окремо: не зберігайте дані картки у браузері на чужому або спільному комп’ютері.
Ризики та на що звернути увагу
Навіть обережні люди потрапляють у ситуації, де ризик вищий за звичайний.
Коли ризик зростає
- Активне використання онлайн-маркетплейсів. Чим більше майданчиків зберігають дані вашої картки — тим більша поверхня для атаки. Раз на кілька місяців перевіряйте список збережених карток у Google Pay, Apple Pay, на Amazon, Rozetka тощо та видаляйте ті, що не потрібні.
- Соціальні мережі та оголошення. Схема «покупець» на OLX або схожих платформах: шахрай пропонує «зручно переказати гроші» і надсилає посилання на підробну сторінку оплати. Завжди перевіряйте посилання вручну.
- Знайомі та родичі. Частина шахрайств відбувається через злам акаунтів у месенджерах — і шахрай від імені знайомого просить «позичити» або «назвати код». Якщо щось здається незвичним — передзвоніть і переконайтеся голосом.
Підводні камені «безпечних» рішень
Деякі банки пропонують страховку від шахрайства як додатковий продукт. Це не марна річ, але перед підключенням уважно читайте умови: які випадки покриваються, а які — ні. Зокрема, якщо ви самі повідомили CVV або OTP-код шахраю — більшість страховок такий випадок не покриває, оскільки формально операцію «авторизували» ви.
Що робити, якщо гроші вже зникли
Швидкість — ключовий фактор. Що раніше ви відреагуєте, то більше шансів заблокувати подальші списання і ініціювати повернення.
Алгоритм дій крок за кроком
- Заблокуйте картку — через мобільний додаток, онлайн-банкінг або дзвінок на гарячу лінію банку. Номер гарячої лінії зазвичай є на звороті картки або на сайті банку.
- Зверніться до банку з письмовою заявою про оспорювання операції (chargeback). Зробіть це якомога швидше — процедура має строки. Відповідно до правил платіжних систем Visa і Mastercard, банк зобов’язаний розглянути заявку на chargeback.
- Подайте заяву до кіберполіції або поліції. Це важливо навіть якщо гроші невеликі — без заяви повернення через chargeback складніше обґрунтувати. Кіберполіцію України можна знайти за адресою cyberpolice.gov.ua.
- Збережіть усі докази: скріншоти SMS, листування, підозрілі посилання. Це підтвердження для банку та поліції.
Зверніть увагу: банк має право відмовити у поверненні коштів, якщо встановить, що ви самостійно повідомили дані шахраям. Саме тому профілактика важливіша за будь-яке відшкодування.
Права споживача та законодавча база
В Україні захист прав держателів платіжних карток регулюється кількома документами.
Що каже закон
Закон України «Про платіжні послуги» (№ 1591-IX від 30.06.2021) зобов’язує надавачів платіжних послуг вживати заходів для захисту користувачів і розглядати претензії щодо несанкціонованих операцій. Текст закону доступний на zakon.rada.gov.ua.
Національний банк України публікує рекомендації щодо безпечного використання платіжних карток — їх можна знайти на офіційному сайті bank.gov.ua.
Якщо банк відмовляє у розгляді заявки без обґрунтованих підстав — ви маєте право звернутися зі скаргою до НБУ через форму на сайті банку або через офіційні канали регулятора.
Часті запитання
Чи безпечно давати номер картки для переказу?
Номер картки (16 цифр) сам по собі дає змогу лише зарахувати кошти — відправити на вашу картку. Ризик виникає, коли до номера додається термін дії та CVV — тоді можна зробити онлайн-платіж. Тому номер картки для отримання переказу — нормально, але CVV і термін дії — нікому і ніколи.
Що таке 3D Secure і чи варто його вмикати?
3D Secure — це технологія додаткового підтвердження онлайн-платежу одноразовим паролем із SMS або push-сповіщенням. Якщо ваш банк підтримує цю функцію — переконайтеся, що вона увімкнена. Це суттєво знижує ризик несанкціонованих онлайн-платежів, бо навіть знаючи дані картки, шахрай не зможе оплатити без доступу до вашого телефону.
Чи повертає банк гроші, якщо їх вкрали?
Залежить від ситуації. Якщо операція пройшла без вашого відома і ви не повідомляли нікому дані картки — шанси на повернення через chargeback є. Якщо ви самі надали CVV або OTP-код шахраю — банк, найімовірніше, відмовить, бо формально ви авторизували операцію. Рішення приймається індивідуально; строк розгляду — до 30–60 днів залежно від банку та платіжної системи. Точні умови уточнюйте у свого банку.
Чи варто платити карткою на ринку або у маленькому кафе?
Оплата через POS-термінал із чіпом або безконтактно — доволі безпечна. Ризик зростає, якщо термінал застарілий і читає лише магнітну смугу. Якщо маєте вибір — платіть безконтактно через телефон або картку з чіпом, не прокатуючи магнітну смугу.
Як дізнатися, що мої дані вже вкрали?
Перший сигнал — підозрілі операції у виписці або SMS про платіж, якого ви не робили. Також варто перевіряти свою електронну пошту у сервісі haveibeenpwned.com — він показує, чи потрапляла ваша адреса у відомі витоки даних. Якщо потрапляла — змініть паролі в усіх сервісах, де використовувалася та пошта, і перевірте прив’язані картки.
Висновок
Захист картки від шахраїв будується на трьох речах: не ділитися CVV і OTP-кодами ні з ким, використовувати технічні інструменти банку (ліміти, сповіщення, окрема картка для онлайн), і перевіряти сайти перед оплатою. Більшість успішних шахрайств відбуваються не через технічну вразливість, а через довіру — коли людина сама передає потрібні дані. Якщо щось пішло не так — швидке блокування і заява в банк підвищують шанси повернути кошти. Звичка перевіряти виписку раз на кілька днів дозволяє помітити проблему раніше, ніж вона стане серйозною.
Матеріал має інформаційний характер і не є фінансовою консультацією. Умови продуктів уточнюйте у надавача послуг.
Джерело: Delo.ua
: zakon.rada.gov.ua (Закон України «Про платіжні послуги» № 1591-IX), bank.gov.ua (рекомендації НБУ щодо безпеки платіжних карток), cyberpolice.gov.ua
Останні новини:
Як планувати бюджет при нестабільному доході
Податок на нерухомість: хто платить і скільки
Реструктуризація кредиту: що це таке і як її оформити
Більше корисної інформації знайдеш ТУТ

[…] Як захистити картку від шахраїв: базові правила […]