Три правила знімають найбільшу частину ризику. Перше: не називайте нікому коди з SMS, три цифри на звороті картки (CVV-код) і пароль від банкінгу – за даними НБУ, соціальна інженерія спричинила 90% суми збитків 2025 року. Друге: на дзвінок «із банку» покладіть слухавку і перетелефонуйте на номер зі звороту картки. Третє: персоніфікуйте фінансовий номер телефону в оператора і забороніть його віддалений перевипуск.
Що змінилося: цифри НБУ за 2025 рік
17 квітня 2026 року НБУ оприлюднив статистику карткового шахрайства. Кількість шахрайських операцій зменшилася на 5% – до 256 тисяч, а сума збитків зросла на 24% – до 1,4 млрд грн, середня втрата – 5 536 грн. 83% випадків сталося в інтернеті, і 90% суми збитків спричинила соціальна інженерія: клієнти самі повідомили дані.
НБУ окремо називає дві схеми: виготовлення eSIM (електронної SIM-картки) замість SIM фінансового номера та передавання оператором «мовчазних» номерів українців за кордоном новим абонентам, які отримують доступ до прив’язаного банкінгу.
Шість схем, які працюють проти українців зараз
| Схема шахрайства | Як розпізнати | Що робити |
|---|---|---|
| «Служба безпеки банку»: рахунок нібито зламали, потрібен «безпечний рахунок» або «новий застосунок» | Просять код із SMS, CVV-код, лякають блокуванням, керують вашими діями (НБУ) | Припиніть розмову, перетелефонуйте на номер зі звороту картки |
| «Соціальна виплата» від держави, ЄС чи ООН через посилання або чат-бот | Повідомлення з посиланням, де просять номер телефону, PIN-код, пароль від банкінгу (НБУ) | Не переходьте; нарахування перевіряйте у застосунку банку або в Дії |
| Перевипуск SIM-картки фінансового номера без вашого відома | Дзвінки від «оператора» з проханням назвати код (Кіберполіція, 17.02.2025) | Не називайте коди; дозвольте перевипуск лише за особистим візитом |
| Повідомлення «дія вашої SIM-картки завершується» в Telegram | Пише «оператор» у месенджері з посиланням або чат-ботом (Кіберполіція, 17.02.2026) | Оператори не пишуть такого в Telegram; перевірте через гарячу лінію оператора |
| «Покупець» вашого товару надсилає посилання, щоб «отримати оплату на картку» | На підробленому сайті просять реквізити, залишок і SMS-код (Кіберполіція) | Розмовляйте лише в чаті платформи; для зарахування достатньо 16 цифр картки |
| Фейкові «сервісні» чат-боти щодо реєстрації авто і посвідчення водія та підроблені застосунки «Дія» | Обіцяють «пришвидшити» оформлення, просять оплату на картку фізособи (Кіберполіція, 29.10.2025) | Ці послуги оформлюйте через hsc.gov.ua, Дію або сервісні центри |
10 правил, які реально працюють
- Тримайте в секреті чотири речі: CVV-код, PIN-код, одноразові паролі банку й оператора, логін і пароль від банкінгу. За правилами НБУ, банк телефоном може запитати лише перші шість і останні чотири цифри картки.
- Покладіть слухавку і перетелефонуйте самі. Порада НБУ щодо телефонного шахрайства: скажіть, що передзвоните на офіційний номер, і наберіть його зі звороту картки.
- Не встановлюйте програм на прохання співрозмовника телефоном. «Програма віддаленого доступу для безпеки» і «новий застосунок замість старого» – два з чотирьох сценаріїв, які описує НБУ.
- Захистіть фінансовий номер. НБУ радить пройти ідентифікацію в оператора і не тримати фінансовий номер на неперсоніфікованій SIM-картці, а Кіберполіція – дозволити перевипуск лише при особистому візиті.
- Увімкніть двофакторну перевірку і складні паролі. Двофакторна перевірка – це коли, крім логіна й пароля, потрібен ще код на смартфон або в застосунок. НБУ радить пароль від 12 символів із літерами обох регістрів, цифрами та знаками, окремий для кожного сервісу.
- Не переходьте за посиланнями і не вводьте дані картки в чат-ботах. Посилання від друга перевіряйте дзвінком: його акаунт могли зламати. За рекомендаціями НБУ, сайту з протоколом http чутливих даних не довіряйте, а https – привід продовжити перевірку адреси, а не доказ чесності ресурсу.
- Віртуальна картка, ліміти, SMS-інформування. Набір від НБУ: для інтернету заведіть віртуальну картку і поповнюйте її перед покупкою, на основній установіть ліміти та сповіщення про операції.
- Дія – лише з офіційного магазину застосунків. Кіберполіція викривала підробки, що копіювали дизайн Дії і поширювались через месенджери. Під час входу створіть код доступу і додайте біометрію.
- Реєстрацію авто і посвідчення водія не оформлюють через ботів у месенджерах. За попередженням Кіберполіції, такі «сервіси» МВС у месенджерах є фейковими і беруть оплату на картки фізосіб.
- Змінюйте PIN-код і перевіряйте виписки. НБУ радить міняти PIN раз на три місяці і в разі підозри, що його хтось бачив. Незнайома операція у виписці – привід негайно дзвонити в банк.
Що особливого в захисті Дії
Дія не зберігає гроші, але містить паспорт і код платника податків, з якими оформлюють онлайн-кредити. За відповіддю сервісу, дані зберігаються в зашифрованому вигляді, тож слабка ланка – це вхід. Із 30 травня 2025 року вхід через BankID, ПриватБанк чи Monobank на новому смартфоні з Android або Huawei Дія підтверджує ще й SMS-кодом на фінансовий номер: це додатковий крок поверх банківської авторизації, а не єдиний ключ.
За інструкцією Дії, увійти можна й без BankID: піднести ID-картку або закордонний паспорт до телефону, пройти перевірку фото і створити код доступу. Не робіть його таким самим, як PIN картки. Тривожний сигнал, за матеріалами НБУ: сповіщення з Дії, що вашу кредитну історію перевіряють або змінено.
Фінансовий номер – слабке місце, про яке забувають
Коди підтвердження від банку та Дії приходять на один номер, тому шахраї «викрадають» саме його. Захист: персоніфікація в оператора, заборона віддаленого перевипуску, PIN-код на саму SIM-картку. Якщо ви за кордоном і номер довго мовчить, поповнюйте його або замініть фінансовий номер у банку, поки оператор не передав його іншому абоненту (НБУ).
Що робити, якщо вже потрапили
- Заблокуйте картку і доступ до банкінгу. Телефонуйте на номер зі звороту картки або блокуйте в застосунку. Якщо назвали пароль від банкінгу, НБУ радить блокувати всі картки і рахунки.
- Подайте звернення до Кіберполіції через форму ticket.cyberpolice.gov.ua: сторінка cyberpolice.gov.ua/declare веде на неї ж. Номер 0 800 50 51 70 (пн-чт 9:00-18:00, пт 9:00-17:00) призначений для довідок за вже поданими зверненнями, а не для повідомлення про шахрайство.
- Якщо потрібне негайне реагування, телефонуйте 102 цілодобово; працює і гаряча лінія поліції 0 800 500 202.
- Зверніться до оператора, якщо телефон утратив зв’язок: заблокуйте стару SIM-картку і відновіть номер особисто.
- Змініть паролі від пошти, банкінгу та соцмереж, якщо переходили за посиланням чи ставили програму. Про підозру на чужий вхід у Дію напишіть через chat.diia.gov.ua або боти Дії в месенджерах.
- Перевірте кредитну історію, а не лише застосунок свого банку: раз на рік ця послуга безкоштовна, як і після відмови кредитора у видачі кредиту. Якщо кредит уже оформили на вас, НБУ радить письмово вимагати в мікрофінансової організації копії договору і реквізити рахунку, куди пішли гроші, заявити, що коштів ви не отримували, взяти витяг з Єдиного реєстру досудових розслідувань за заявою в поліцію, поскаржитись до НБУ, за потреби – до суду, а після доведення факту вимагати вилучення запису з кредитної історії.
Часті запитання
Чи може справжній працівник банку запитати CVV-код або код із SMS?
Ні. За правилами НБУ банк телефоном може уточнити лише перші шість і останні чотири цифри картки. Запит CVV-коду, паролів чи кодів – ознака шахрая.
Що безпечно повідомляти, щоб мені переказали гроші?
16-значний номер картки. Жодних посилань «для отримання оплати», залишку чи SMS-кодів переказ не потребує.
На екрані висвітився офіційний номер банку. Це точно банк?
Не обов’язково. НБУ описує спуфінг – підміну номера, коли на екрані видно номер банку, оператора чи поліції. Довіряйте не екрану, а власному дзвінку на номер зі звороту картки.
Чи можуть шахраї взяти кредит на моє ім’я?
Так, і НБУ описує такі схеми: мікропозику оформлюють онлайн за кілька хвилин після викрадення даних чи дубліката SIM-картки. Тому варто перевіряти кредитну історію на чужі позики.
Скільки часу є на реакцію?
Що швидше, то більше шансів. НБУ рекомендує блокувати картку негайно після розголошення даних або SMS про чужу операцію; середня втрата в інтернеті у 2025 році – 6 043 грн.
Коротко
- Не називайте CVV-код, PIN, паролі й коди з SMS: 90% суми збитків 2025 року – соціальна інженерія.
- Дзвінок «із банку» – привід покласти слухавку і перетелефонувати на номер зі звороту картки.
- Фінансовий номер: персоніфікуйте SIM-картку і забороніть віддалений перевипуск.
- Дія – лише з офіційного магазину, з кодом доступу і біометрією; послуги МВС через ботів у месенджерах не оформлюють.
- Якщо потрапили: блокування картки, звернення на ticket.cyberpolice.gov.ua, 102 за потреби, дзвінок оператору, перевірка кредитної історії.
