Site icon Лук'янчиков Олег Адвокат

Перешли по фишинговой ссылке и потеряли деньги: когда риск убытков ляжет на клиента

Шахрайство з банківськими рахунками, фішинг

Если вы перешли по фишинговой ссылке и сами раскрыли данные для входа в банковское приложение, риск убытков от мошеннических операций, скорее всего, несёте вы, а не банк. Именно такой вывод сделал Верховный Суд в деле № 127/33187/23. Давайте разберёмся, что склонило чашу весов на сторону банка.

Кто должен отвечать за деньги, которые мошенники списали с вашей карты? Вопрос совсем не такой очевидный, как кажется на первый взгляд. Практика в этой категории споров всё ещё только формируется, а от того, на кого ляжет риск убытков, зависит порой вся жизнь человека. Каждое новое решение Верховного Суда добавляет важный штрих к общей картине.

Вот показательный контраст. В деле № 727/48/24 Суд обязал банк вернуть клиентке 40 тысяч евро, которые списали после того, как мошенники получили доступ к её «Приват24» и расторгли депозитный договор. А в деле № 127/33187/23, которое ВС рассмотрел 24 сентября 2026 года, всё закончилось с точностью до наоборот.

Несколько слов о механике. Мошенник создаёт сайт, визуально идентичный банковскому, и отправляет человеку сообщение с заманчивым предложением. Человек вводит логин и пароль, а они сразу оказываются в руках злоумышленника. Дальше остаётся только техника.

Что произошло: история одной карты

Свои отношения с банком клиентка начала ещё в 2018 году. Тогда она обратилась в АО КБ «ПриватБанк» за банковскими услугами и получила карту «Для выплат». В ноябре 2020 года ей открыли карточный счёт и выдали кредитку «Универсальная».

Дальше события развивались стремительно. 16 марта 2022 года с карты «Универсальная» исчезли 370,38 грн, 11 000 грн и 29 000 грн. А с карты «Для выплат» – ещё 1 708,50 грн. Женщина настаивала: этих операций она не совершала и разрешения на них не давала.

В тот же день она позвонила в банк и сообщила о мошенничестве. Из материалов дела выплывает интересная деталь. Перед списанием средств клиентка перешла по ссылке из SMS о якобы начислении помощи в 6 500 грн. На фишинговом ресурсе она ввела пароль от своего аккаунта.

Дальнейшее банк воспроизвёл во время служебной проверки. Мошенники авторизовались в «Приват24», вытащили реквизиты карт и провели спорные транзакции. Перевыпуска SIM-карты и восстановления пароля через «Приват24» при этом не было.

Сами операции, как установила проверка, прошли на внешнем эквайринге. Злоумышленники вручную ввели номер карты, срок её действия и код для интернет-платежей, использовав сервисы сторонних банков.

Параллельно правоохранители открыли уголовное производство по факту мошенничества. По состоянию на 23 октября 2023 года расследование ещё продолжалось, а подозрение никому не объявили.

Любопытно, что между сторонами уже был похожий спор. В деле № 724/1709/22 Черновицкий апелляционный суд постановлением от 12 июня 2023 года установил, что списанию средств способствовало разглашение клиенткой конфиденциальной информации после перехода по фишинговой ссылке.

В октябре 2023 года женщина подала новый иск. Она просила признать спорные транзакции недействительными, вернуть 41 970,38 грн и 1 708,50 грн на счета, а также отменить начисленные проценты и штрафы.

Винницкий городской суд Винницкой области 29 октября 2024 года в иске отказал. Логика была такая: клиентка своими действиями способствовала незаконному использованию информации, которая позволила инициировать платежи. Апелляционный суд 16 января 2025 года оставил это решение без изменений.

В кассационной жалобе женщина настаивала на другом. Мол, банк нарушил процедуру усиленной аутентификации, а транзакции выполнили с нового устройства дистанционно, без надлежащего подтверждения.

Что решил Верховный Суд

Суд прежде всего обратился к статье 1073 ГК Украины. По этой норме, если банк безосновательно списал средства со счёта клиента, он должен немедленно после выявления нарушения зачислить сумму обратно, уплатить проценты и возместить убытки. Правда, если иное не установлено законом.

Дальше ВС напомнил об ответственности пользователя специального платёжного средства. Ключевое правило звучит так. Пользователь не отвечает за операции, если средство использовали без физического предъявления и электронной идентификации самого средства и его владельца. Но есть исключение.

Это исключение касается случаев, когда доказано: своими действиями или бездействием пользователь привёл к потере либо незаконному использованию ПИН-кода или другой информации, позволяющей инициировать платёжные операции.

Тут стоит сделать паузу. Суд подчеркнул: привлечь человека к гражданско-правовой ответственности можно лишь при наличии обстоятельств, которые бесспорно доказывают его содействие. Никакой «профилактической» ответственности быть не может.

Иными словами, если нет доказательств содействия потере или использованию ПИН-кода либо другой платёжной информации, пользователь за операции не отвечает.

Суд также упомянул часть четвёртую статьи 82 ГПК Украины. Обстоятельства, установленные решением суда в гражданском деле, вступившим в законную силу, не доказываются заново при рассмотрении другого дела между теми же лицами. Если, конечно, закон не устанавливает иное.

А теперь – самое важное. ВС указал: истица своими действиями способствовала раскрытию учётной информации. Она фактически авторизовала вход в «Приват24» для третьих лиц со стороннего устройства и открыла доступ к собственным счетам. Сам же банк проводил авторизацию с применением усиленной аутентификации «3D Secure».

Именно эти обстоятельства и легли в основу решения. Суд первой инстанции возложил риск убытков на клиентку, апелляция с ним согласилась.

Аргументы кассационной жалобы, по выводу ВС, не опровергают решений предыдущих инстанций. Они сводятся к несогласию с принятыми решениями и к попытке переоценить доказательства в деле.

Так что Верховный Суд кассационную жалобу не удовлетворил, а предыдущие решения оставил без изменений.

Что это значит для обычного пользователя

Суть позиции ВС можно сформулировать просто. В целом пользователь платёжного средства не отвечает за несанкционированные операции, если нет доказательств его содействия потере или незаконному использованию платёжной информации.

Но когда такие обстоятельства установлены бесспорно, риск убытков вполне может лечь на самого пользователя. Именно это и произошло в деле № 127/33187/23.

Суд учёл переход клиентки по фишинговой ссылке, разглашение учётных данных и последующий доступ третьих лиц к её «Приват24». Вместе с проведением авторизации через «3D Secure» этого хватило, чтобы не перекладывать убытки на банк.

Отдельно стоит обратить внимание на роль банка в этой истории. Финучреждение доказало, что применяло «3D Secure», то есть не сидело сложа руки. Если бы технической защиты не было вовсе или она оказалась фиктивной, чаша весов могла качнуться в другую сторону.

И вот что здесь по-настоящему важно. Фишинговая ссылка – это не просто неприятный случай из жизни, а факт, который суд может поставить вам в вину. Одна введённая в поддельном окне пара букв и цифр, и именно вам придётся доказывать, что вы не содействовали мошенникам.

Банк, со своей стороны, тоже должен доказать, что клиент содействовал. Просто сослаться на мошенничество мало. Нужны бесспорные доказательства того, что именно действия человека открыли злоумышленникам дорогу к его деньгам.

Так что если вы когда-нибудь получите SMS о неожиданной помощи или выплате, стоит дважды подумать, прежде чем куда-то переходить. По крайней мере теперь вы понимаете, чем может обернуться один неосторожный клик.

Обсудить эту новость в моем телеграм-канале Адвокат Олег Лукьянчиков

Консультация адвоката — записаться

Exit mobile version