Більшість грошей у платіжному шахрайстві втрачають не через злам банку, а через те, що людина сама передає дані. Це не українська особливість: у США сумарні заявлені збитки від шахрайства за 2025 рік склали близько 15,9 млрд доларів — рекорд і приблизно на 27% більше, ніж 12,5 млрд у 2024-му (дані FTC у переказі CNBC, 26.06.2026). Тому базові правила безпеки — не формальність, а те, що реально стоїть між шахраєм і вашим рахунком.
Які реквізити картки безпечні, а які — ні
Щоб отримати переказ на картку, достатньо назвати лише її 16-значний номер. Банк по телефону може запитати перші шість і останні чотири цифри — це нормально.
Ніколи й нікому не повідомляйте:
- CVV/CVC — три цифри на зворотному боці картки;
- одноразові коди (SMS, push, коди від мобільного оператора);
- пін-код;
- пароль до інтернет-банкінгу та кодове слово;
- строк дії картки в поєднанні з повним номером.
Простий орієнтир: усе, що потрібно для списання коштів, шахраю потрібно виманити у вас. Усе, що потрібно для зарахування, і так публічне.
Три налаштування, які працюють замість пильності
Пильність втомлюється, налаштування — ні.
- Індивідуальні ліміти. Обмежте суму операцій в інтернеті та за добу. Навіть якщо реквізити витекли, збиток обмежений лімітом.
- Віртуальна картка для інтернету. Тримайте на ній нуль і переказуйте рівно суму покупки перед оплатою. Її можна додати в Apple Pay або Google Pay.
- SMS- або push-інформування. Це не захист, а швидкість реакції: чим раніше ви побачите чуже списання, тим більше шансів на оскарження.
Чому «просто не переходити за посиланнями» вже недостатньо
Посилання приходять не лише від незнайомців. Типова схема — зламаний акаунт друга, з якого розсилають те саме повідомлення всім контактам. Отримали посилання від знайомого — зателефонуйте йому, перш ніж натискати.
Окремо — підроблені Telegram-боти й групи «банків» та держустанов. Вони копіюють назву, логотип і навіть імітують «блакитну галочку» схожими емодзі. Реквізити картки не вводять у чат-ботах взагалі: жоден банк не оформлює виплати таким шляхом. Посилання на офіційний бот шукайте лише на сайті банку або в його застосунку.
Що додати до порад НБУ: інсайти 2026 року
Соціальні мережі стали головним каналом входу. У 2025 році майже 30% людей, які заявили про втрату грошей, сказали, що схема почалася в соцмережі, а заявлені збитки становили 2,1 млрд доларів — приблизно у вісім разів більше, ніж у 2020-му (FTC Data Spotlight, 04.2026). Практичний висновок: реклама в стрічці — це не рекомендація, а куплений показ. Перевіряйте продавця й домен окремо, не з посилання в рекламі.
Двофакторна автентифікація вже не «срібна куля». З’явилися OTP-боти — автоматизовані сервіси, які телефонують жертві від імені «служби безпеки банку» й у реальному часі забирають одноразовий код, доки зловмисник входить в акаунт (Experian, 09.06.2026). Тому правило звучить жорсткіше, ніж раніше: код із SMS не називають нікому й ніколи, навіть якщо на екрані відображається номер банку.
Картковий фрод падає, а «добровільні» перекази зростають. У Великій Британії за звітом UK Finance 2026 збитки від несанкціонованих операцій зменшилися на 5% (703,4 млн фунтів), тоді як шахрайство з переказами, які людина робить сама (APP), зросло на 19% (576,4 млн фунтів) (UK Finance, 2026). Банківські антифроди навчилися блокувати чужі списання — тому шахраї перемкнулися на те, щоб змусити платити вас.
Це важливо для очікувань: якщо ви переказали кошти самостійно, банк не зобов’язаний їх повернути автоматично. У Британії з жовтня 2024 року діє обов’язкове відшкодування для APP-шахрайства, і за перший повний рік було відшкодовано 88% сум у межах режиму (PSR, дашборд Q1 2026). В Україні такого механізму немає, тому вага зміщується на профілактику й на швидкість звернення.
Якщо реквізити вже розкрито
- Негайно заблокуйте картку — телефон гарячої лінії є на зворотному боці або в застосунку.
- Якщо назвали пароль до інтернет-банкінгу, блокуйте також доступ до банкінгу й рахунки.
- Зафіксуйте докази: скриншоти сайту чи переписки з адресою сторінки, час, суми, реквізити отримувача, виписку.
- Подайте заяву до кіберполіції — ticket.cyberpolice.gov.ua або 0 800 505 170.
- Напишіть нам через форму звернення: ми з’ясуємо, до якого органу подавати заяву у вашій ситуації, які документи потрібні, і підготуємо звернення від вашого імені.
Порядок тут важливіший за швидкість набору тексту: спершу зупинити рух коштів, потім зберегти докази, і лише потім розбиратися, хто винен.
Базові правила платіжної безпеки в цьому матеріалі спираються на кампанію #ШахрайГудбай Національного банку України, кіберполіції та Держспецзв’язку (promo.bank.gov.ua/stopfraud). Дані та висновки 2026 року додані ГО «FDP».