Как мошенники обходят верификацию: разбор приёмов

Мошенник редко атакует всю проверку сразу — он ищет в ней самое слабое звено. Разбираемся, какими приёмами обходят онлайн-верификацию: от подмены видеопотока в обход камеры до комбинирования нескольких слабых сигналов в одну рабочую схему.

Мошенник тестирует систему, а не атакует наугад

За рабочей схемой обмана почти всегда стоит предварительная разведка: мошенник заводит несколько тестовых аккаунтов, смотрит, на каком шаге и с какой формулировкой приходит отказ, и подбирает обход именно под конкретный сценарий проверки. Это медленнее, чем один случайный заход, зато результативнее.

Из-за этого одна и та же уязвимость редко остаётся незамеченной надолго: если проверка отказывает по одной и той же причине, мошенник быстро находит, какой шаг проверки её вызывает, и меняет тактику именно там.

Подмена видеопотока вместо съёмки перед камерой

Отдельная категория атак — не показать что-то в объектив реальной камеры, а подменить сам видеопоток, который получает система: специальный драйвер или программа-эмулятор представляется системе как обычная веб-камера, но на самом деле передаёт заранее подготовленное или сгенерированное изображение.

Это принципиально отличается от простого показа фотографии в камеру: там достаточно оптического анализа кадра, а здесь мошенник обходит саму камеру как источник данных, и проверке нужно убедиться, что видеопоток вообще идёт от настоящего устройства с включённой камерой, а не подставлен программно.

Отдельно такую подмену часто комбинируют с изменением данных об устройстве и браузере, чтобы сессия выглядела как обычный визит с обычного смартфона, а не с эмулятора. Это усложняет обнаружение подмены по формальным признакам устройства и переносит основную нагрузку на анализ самого видеопотока.

Слабое звено — не всегда лицо

Проверка личности состоит из нескольких шагов, и не все они одинаково защищены. Если проверка живости и сравнение лица с документом выстроены строго, мошенник переключается на менее очевидные точки входа: номер телефона, который можно арендовать на короткое время, или загрузку скана документа, где меньше проверок в моменте, чем на видеосессии.

Отдельно стоит проверка паспорта: если графический анализ скана слабый, точечная правка одной цифры проходит там, где строгая видеопроверка её бы не пропустила.

Комбинирование по частям

Рабочая схема обмана редко строится на одном приёме — обычно это цепочка из нескольких элементов, каждый из которых сам по себе выглядит не слишком подозрительно. Например: чужой, но настоящий паспорт, своё живое лицо перед камерой и оплата с банковского счёта дропа — три разных шага, ни один из которых не «кричит» о проблеме сам по себе.

Увидеть такую схему целиком можно, только сопоставив сигналы между собой: поиск дублей биометрических данных покажет, что это лицо уже встречалось под другим именем, а проверка на дропов — что оплата прошла через чужой счёт. Подробнее о том, как вычисляют такие связки, — в статье «дропы и мультиаккаунты: как их вычисляют».

Почему один и тот же приём быстро устаревает

Успешный обход редко остаётся рабочим надолго: как только один обменник замечает схему и меняет проверку, мошенник довольно быстро узнаёт об этом на собственном опыте — попытка перестаёт проходить. Дальше он либо переключается на другой сервис, где та же уязвимость ещё не закрыта, либо ищет соседний слабый шаг в этом же сценарии.

Из-за этого набор актуальных приёмов обхода постоянно меняется, и разбор конкретных техник имеет смысл читать не как законченный список, а как иллюстрацию общего принципа: искать самое слабое звено в конкретном сценарии проверки.

Автоматизация и массовость

Часть атак строится не на изощрённости одной попытки, а на количестве: скрипт последовательно перебирает варианты данных, регистрирует десятки аккаунтов с одного устройства или прогоняет одну и ту же подделку через разные обменники в надежде, что хотя бы где-то она пройдёт.

Такое поведение редко выглядит подозрительным на уровне одной сессии, зато хорошо видно на уровне цифрового следа: fingerprint оценивает устройство, браузер и поведенческие паттерны на предмет признаков бота или массовой регистрации нескольких аккаунтов подряд.

Социальная инженерия против службы поддержки

Не каждая атака нацелена на алгоритм — иногда куда проще убедить живого человека на другой стороне. Мошенник пишет в поддержку, ссылается на технические трудности, торопит с ручным одобрением или пытается вызвать сочувствие, чтобы получить исключение из общего правила без повторной проверки.

Это делает решения службы поддержки такой же частью защиты, как и сама проверка: чёткий регламент, что можно решать вручную, а что нет, закрывает эту дыру не хуже технического слоя.

Что с этим делать бизнесу

Ни один отдельный сигнал не ловит всю схему целиком — потому что мошенники и не рассчитывают проходить через одну проверку, они обходят проверки по отдельности. Рабочий ответ — сочетание сигналов: документ, живость, репутация клиента и поведение при оплате должны оцениваться вместе, а не по отдельности.

Как эти сигналы стыкуются в единый сценарий проверки клиента, разобрано в материале о KYC для криптообменника. Один из таких сигналов — активная и пассивная проверка живости, у которых, как мы разбирали в статье «активная и пассивная проверка живости: в чём разница», свои сильные и слабые стороны.

Частые вопросы

Что такое подмена видеопотока и чем она отличается от показа фотографии?

Показ фотографии — это то, что видит настоящая камера в объективе. Подмена видеопотока — когда системе представляется не камера, а программа, которая выдаёт себя за неё и передаёт заранее подготовленное изображение напрямую.

Почему мошенники сначала тестируют систему, а потом атакуют?

Потому что так проще найти конкретное слабое место сценария проверки, а не полагаться на удачу. Разведка через несколько тестовых аккаунтов почти всегда окупается точностью последующей атаки.

Может ли один надёжный сигнал закрыть все способы обхода?

Нет. У каждого сигнала свои слепые зоны, и мошенники целятся именно в них. Работает только сочетание нескольких независимых проверок — документа, живости, благонадёжности и поведения при оплате.

Читайте также

8 июня 2026 г.

Активная и пассивная проверка живости: в чём разница между подходами

Живость перед камерой можно проверять по-разному: попросить клиента что-то сделать или просто разобрать уже снятый кадр. Разбираемся, чем активный и пассивный подходы отличаются друг от друга, какие атаки перекрывает каждый и почему для рискованных сценариев редко полагаются на что-то одно.

13 июля 2026 г.

Дропы и мультиаккаунты: как их вычисляют

Клиент прошёл проверку документа и живости, а перевод всё равно оказывается проблемным — потому что деньги идут через чужую карту или один и тот же человек заходит под третьим за месяц именем. Разбираемся, кто такие дропы, зачем нужны мультиаккаунты и какими способами их обнаруживают.

Напишите нам, чтобы узнать о тарифах и заказать демонстрацию работы сервиса.

Ко всем статьям блога