✦Первый в России сайт с полным циклом ИИ✦Смотрите презентацию ИИ-сайта продаж✦Сайт, которым полностью управляет ИИ✦Контент, реклама, лиды и аналитика — на автопилоте

Защита маркетплейса от фейковых заказов и ботов

10 мин чтения
Д

ДаниилТехнический директор AmSales

Отвечает за разработку: сайты, веб-приложения, ИИ-интеграции, приложения для Битрикс24 и бэкенд.

Защита маркетплейса от фейковых заказов и ботов

Коротко: Защита маркетплейса требует комплексного подхода: внедрения антифрод-систем, интеграции с ГИС «Антифрод» и использования верификации через ЕБС/ЕСИА. Основные риски сегодня - это бот-атаки, фишинг и дипфейки, атакующие сотрудников ПВЗ. Эффективная борьба с мошенничеством на маркетплейсах строится на автоматизации проверок и жестком контроле доступа к ИТ-инфраструктуре.

Кстати, в AmSales мы делаем внедрение и настройку Битрикс24 и разработку сайтов и приложений под ключ. Если нужна помощь - напишите нам.

Основные угрозы: фейковые заказы и бот-атаки

Мошеннические схемы на онлайн-платформах эволюционировали. Если раньше целью была простая накрутка отзывов, то сегодня злоумышленники нацелены на прямой вывод средств или кражу данных. Фейковые заказы на маркетплейсе как бороться с ними - вопрос, который стоит перед каждым крупным игроком. Основной удар приходится на репутацию и логистические издержки. Когда боты массово создают заказы, они имитируют поведение реальных покупателей, обходя стандартные лимиты по IP или устройствам.

Существует несколько сценариев атак. Первый - это "атака на рейтинг". Боты заказывают товар, получают его (или имитируют получение) и оставляют негативные отзывы, либо наоборот - создают видимость ажиотажного спроса. Это искажает аналитику продавцов и мешает алгоритмам ранжирования. Второй сценарий куда опаснее - это финансовый фрод. Злоумышленники используют украденные карты или виртуальные кошельки для оплаты дорогостоящих позиций, а затем через сложные цепочки возвратов пытаются вывести деньги на свои счета.

Статистика за 2026 год показывает, что доля автоматизированных атак растет. По разным оценкам, значительная часть подозрительной активности генерируется не просто скриптами, а специализированными сетями ботов, которые используют резидентные прокси. Это делает защиту маркетплейса от ботов крайне сложной задачей: для системы такой трафик выглядит как обычный пользователь из жилого дома, а не как сервер в дата-центре.

Отдельно стоит выделить схемы с "легким заработком". МВД фиксирует случаи, когда мошенники заманивают людей предложениями о накрутке продаж или обработке заказов. Людей просят выполнить простые действия, а затем требуют оформить рассрочку на покупку подарочных сертификатов или других товаров под предлогом "проверки лимитов". Это классический фишинг, который бьет по лояльности аудитории и создает имидж небезопасной площадки.

Типология бот-атак

  • Скрапинг: автоматический сбор цен и данных о наличии товара для мониторинга конкурентов или подготовки фишинговых сайтов.
  • Фрод при оформлении: массовое создание заказов с использованием перебора данных карт (carding).
  • Накрутка поведенческих факторов: имитация кликов, добавлений в корзину и просмотров для манипуляции поисковой выдачей внутри площадки.

Новое законодательство и требования ГИС Антифрод

Регуляторная среда в 2026 году стала жестче. С 1 марта 2026 года в силу вступили важные меры по борьбе с кибермошенничеством согласно закону № 41-ФЗ от 01.04.2025. Главным инструментом контроля стала ГИС "Антифрод". Это государственная информационная система, созданная для обмена сигналами о подозрительных операциях между банками, операторами связи, полицией и цифровыми платформами. Теперь маркетплейсы не просто могут, а фактически должны участвовать в этом обмене данными.

Важным этапом стало принятие поправок Федерального закона № 210-ФЗ от 26.06.2026. Эти изменения официально расширили контуры антимошеннических механизмов, включив в них маркетплейсы и площадки объявлений. Если раньше площадки могли работать в "серой зоне", полагаясь только на собственные алгоритмы, то теперь они встроены в единую государственную систему мониторинга. Это означает, что сигнал о мошеннической транзакции в банке может быстрее дойти до платформы и заблокировать подозрительный заказ.

Однако в профессиональном сообществе продолжаются дискуссии. В конце сентября 2026 года Минцифры представило проект пакета "Антифрод 3.0". В нем предлагаются еще более радикальные меры, например, ограничение продажи SIM-карт через агрегаторы (включая маркетплейсы) - это право должно остаться только за операторами связи. При этом Банк России, в лице Вадима Уварова, высказал мнение, что включение маркетплейсов в ГИС "Антифрод" может быть вынесено в отдельную регуляторику для цифровых платформ, чтобы не перегружать общую систему банковскими протоколами.

Для бизнеса это означает необходимость пересмотра ИТ-архитектуры. Подготовка к "Антифрод 3.0" требует от разработчиков создания шлюзов, способных быстро обрабатывать входящие сигналы от ГИС. Несоблюдение требований по обмену данными может привести не только к штрафам, но и к отзыву лицензий на проведение определенных видов платежных операций внутри платформы.

Как внедрить верификацию через ЕБС и ЕСИА

Для повышения безопасности маркетплейсы переходят от простой проверки номера телефона к глубокой идентификации пользователей. С марта 2026 года открылись возможности использовать Единую биометрическую систему (ЕБС) для входа в приложения и личные кабинеты. Это позволяет убедиться, что за аккаунтом стоит реальный человек, а не бот или злоумышленник, использующий чужие данные.

Важно разделять подходы для покупателей и продавцов. Для обычных клиентов использование ЕБС может быть опциональным, но оно значительно повышает уровень доверия. Например, при совершении крупной покупки или попытке сменить платежные реквизиты система может запросить биометрическую проверку. Это практически исключает риск того, что взломанный аккаунт будет использован для массовых фейковых заказов.

Для селлеров (продавцов) ситуация иная. Хотя верификация через ЕСИА (Единую систему идентификации и аутентификации) на данный момент заявлена как добровольная, Минцифры в своих разъяснениях прямо называет маркетплейсы участниками, которым рекомендуется использовать эти инструменты. Для крупного бизнеса верификация продавцов через ЕСИА становится стандартом де-факто. Это позволяет исключить регистрацию "фирм-однодневок", которые используются для отмывания денег или продажи контрафакта.

Процесс внедрения можно разделить на несколько этапов:

  1. Интеграция с API государственных систем (ЕСИА/ЕБС) на уровне бэкенда.
  2. Настройка сценариев "усиленной аутентификации" для критических действий (вывод средств, смена адреса доставки, изменение данных профиля).
  3. Обучение службы поддержки работе с пользователями, которые проходят биометрическую проверку.
  4. Настройка логирования и мониторинга успешных и неуспешных попыток входа через государственные системы.

Защита ПВЗ от фиктивных возвратов и дипфейков

Одной из самых болезненных точек для маркетплейсов стали пункты выдачи заказов (ПВЗ). В 2026 году зафиксирован резкий рост атак, направленных непосредственно на сотрудников на местах. Схема проста: злоумышленники используют социальную инженерию или технологии дипфейков, чтобы выдать себя за сотрудников техподдержки или руководства платформы. Они звонят сотруднику ПВЗ и под видом "проверки системы" или "технического сбоя" выманивают доступы к терминалам или учетным записям.

Получив доступ, мошенники оформляют фиктивные возвраты дорогостоящих товаров. В системе отображается, что товар возвращен и принят, хотя физически он остается у преступника или вовсе не существует в этой транзакции. Это создает огромные убытки, которые ложатся либо на маркетплейс, либо на селлера. Использование дипфейков (поддельных голосов или видео) делает такие атаки крайне убедительными даже для опытных администраторов ПВЗ.

Борьба с этим требует не только ИТ-решений, но и изменения операционных процессов. Нельзя полагаться только на пароли. Необходимо внедрять многофакторную аутентификацию для любых действий в системе выдачи. Кроме того, критически важна регламентация: сотрудники ПВЗ должны четко знать, что поддержка никогда не запрашивает пароли или коды доступа через телефонный звонок.

Техническая защита должна включать в себя контроль за подозрительными паттернами в ПВЗ. Например, если из одного пункта выдачи внезапно поступает серия возвратов дорогой электроники от разных пользователей в течение одного часа - это явный признак атаки. Антифрод-система должна автоматически блокировать такие операции до выяснения обстоятельств сотрудником безопасности.

Автоматизация антифрод-систем в CRM и ИТ-инфраструктуре

Ручная проверка каждого подозрительного заказа в 2026 году невозможна - объемы транзакций слишком велики. Единственный путь - глубокая интеграция антифрод-систем непосредственно в CRM и общую ИТ-инфраструктуру. Антифрод должен работать не как отдельный модуль, а как "фильтр", через который проходят все данные: от клика на баннер до финального подтверждения оплаты.

Эффективная антифрод-система для маркетплейсов должна анализировать сотни параметров в режиме реального времени. Это не только данные о платеже, но и "цифровой отпечаток" устройства, скорость навигации по сайту, история поведения пользователя и даже геопозиция. Если новый пользователь совершает заказ на сумму, в 10 раз превышающую его средний чек, и при этом делает это с нового устройства через VPN - система должна мгновенно перевести такой заказ в статус "на ручную проверку" или заблокировать его.

В рамках ИТ-инфраструктуры важно обеспечить бесшовную передачу данных между CRM, складской системой (WMS) и платежным шлюзом. Если в CRM зафиксирован риск мошенничества, информация об этом должна моментально блокировать отгрузку товара на складе. Задержка в передаче данных даже на несколько минут может стоить компании миллионов рублей.

| Уровень аккаунта | История заказов, верификация (ЕСИА/ЕБС) | CRM-модуль безопасности |
Уровень защиты Что проверяется Инструмент
Уровень устройства Fingerprint, IP, использование прокси/VPN WAF, системы анализа трафика
Уровень транзакции Сумма, частота, тип карты, BIN Платежный антифрод
Уровень поведения Скорость ввода данных, паттерны кликов Поведенческая биометрия

Методы борьбы с накрутками и фишинговыми схемами

Борьба с мошенничеством на маркетплейсах включает в себя и работу с контентом. Накрутка отзывов и рейтингов - это не только вопрос честной конкуренции, но и способ подготовки почвы для фишинга. Мошенники создают "прогретые" аккаунты с тысячами положительных отзывов, чтобы в дальнейшем использовать их для обмана реальных покупателей или для продажи поддельных товаров.

Для борьбы с накрутками необходимо использовать графовый анализ связей. Если группа аккаунтов оставляет отзывы на определенные товары, используя похожие паттерны поведения или находясь в одной подсети, система должна помечать их как подозрительные. Современные антифрод-системы умеют выявлять такие "фермы отзывов" еще на этапе их формирования.

Против фишинга эффективнее всего работает комбинация технической защиты и обучения. Технически - это внедрение протоколов защиты почты, проверка ссылок в реальном времени и использование защищенных браузерных расширений. Однако, учитывая, что 41% актуальных мошеннических схем сегодня - это фишинговые анкеты, обучение пользователей остается критическим фактором. Маркетплейс должен постоянно информировать клиентов о том, как выглядит официальное общение, и какие данные никогда не запрашиваются.

Также стоит обратить внимание на защиту самого приложения. Использование поддельных приложений (клонов), которые крадут данные карт при вводе, - распространенная проблема. Регулярный аудит безопасности мобильных приложений и работа с магазинами приложений (App Store, Google Play) для оперативного удаления фейковых копий - обязательная часть стратегии защиты.

Ошибки при настройке защиты цифровых платформ

Многие компании при внедрении антифрода совершают ряд критических ошибок, которые либо делают защиту бесполезной, либо убивают бизнес. Первая и самая частая ошибка - слишком "агрессивные" настройки. Если система будет блокировать каждого второго пользователя, который просто зашел с мобильного интернета или забыл обновить приложение, вы получите колоссальный отток лояльной аудитории и падение конверсии. Баланс между безопасностью и удобством (frictionless experience) - это самая сложная задача для продакт-менеджера.

Вторая ошибка - работа с антифродом как с разовым проектом. Мошенники постоянно меняют тактику. То, что работало против ботов в 2025 году, сегодня уже неэффективно против дипфейков или новых методов обхода биометрии. Защита должна быть непрерывным процессом: постоянный сбор новых данных, обучение моделей и регулярное проведение стресс-тестов (Red Teaming).

Третья ошибка - "изолированность" систем безопасности. Часто антифрод-модуль живет своей жизнью, не зная, что происходит в службе поддержки или на складе. Это создает "слепые зоны". Например, если клиент жалуется на мошенничество в чате, а антифрод-система об этом не знает и продолжает пропускать транзакции с этого аккаунта - система не работает.

Наконец, недооценка человеческого фактора. Никакая самая продвинутая система не защитит, если сотрудник ПВЗ или менеджер поддержки пойдет на поводу у манипулятора. Инвестиции в ИТ должны идти рука об руку с инвестициями в регламенты, обучение и психологическую устойчивость персонала.

Что запомнить

  • Используйте возможности ГИС "Антифрод" и готовьтесь к новым требованиям регуляторов.
  • Внедряйте верификацию через ЕБС и ЕСИА для подтверждения личности пользователей и селлеров.
  • Защищайте не только сайт, но и физические точки (ПВЗ) от атак с использованием дипфейков.
  • Автоматизируйте антифрод, интегрируя его глубоко в CRM и логистические цепочки.
  • Соблюдайте баланс: защита не должна превращать процесс покупки в бесконечную проверку документов.
← Все статьи
Поделиться:

Хотите так же?

Начнём с бесплатной диагностики: покажем, где теряются деньги и как система продаж, AI и автоматизация ускорят рост.