Ограничения на количество банковских карт будут введены уже этой осенью

Ограничения на количество банковских карт будут введены уже этой осенью

Ограничения на количество банковских карт будут введены уже этой осенью

Уже осенью 2025 года на одного человека можно будет оформить не более 20 платёжных карт, причём не более 5 — в рамках одной кредитной организации. Мера направлена на борьбу с деятельностью дропперов.

О грядущем введении таких ограничений рассказал «Известиям» глава комитета Госдумы по финансовому рынку Анатолий Аксаков.

Ранее с подобной инициативой на встрече с президентом 5 марта выступала глава Банка России Эльвира Набиуллина. Она ссылалась на опыт Казахстана.

По словам Анатолия Аксакова, законопроект, предусматривающий лимит в 20 карт на одного человека, будет внесён в Госдуму уже в июне. Он выразил уверенность, что рассмотрение документа не займёт много времени.

При этом сам Аксаков назвал лимит в 20 карт «чрезмерным», добавив, что обсуждение деталей пока преждевременно.

Цель инициативы — противодействие дропперам, которые выступают посредниками при обналичивании средств, похищенных мошенниками. Участники также могут вовлекаться в схемы как осознанно — за вознаграждение, так и случайно, например, в результате «ошибочных» переводов.

По оценкам, число дропперов в России может достигать 12 миллионов человек, включая тех, кто участвовал в подобных операциях однократно или прекратил такую деятельность.

Некоторые банки уже самостоятельно вводят лимиты на количество карт, оформляемых на одного клиента. По информации «Известий», такие ограничения действуют, например, в «Совкомбанке» и «Абсолюте».

В то же время, согласно данным Банка России, в среднем на одного жителя страны, включая детей, приходится не более четырёх банковских карт. По оценке экономиста Андрея Бархоты, 20 и более карт используют не более 0,5% граждан.

«Чаще всего такими «картолюбами» оказываются неопытные пользователи, которые стремятся подобрать карту с максимальными бонусами и привилегиями», — пояснил Андрей Бархота.

Генеральный директор Ассоциации развития финансовой грамотности Вениамин Каганов отметил, что большое количество карт экономически невыгодно для обычного человека из-за затрат на их обслуживание. По его мнению, даже у самых активных сторонников банковского маркетинга число карт редко превышает 10–12.

В то же время замдиректора департамента розничного бизнеса банка «Зенит» Михаил Воронько выразил сомнение в удобстве лимита в 5 карт на одного клиента в рамках одного банка, учитывая широкую продуктовую линейку и её частое обновление.

Некоторые эксперты указывают на необходимость доработки инициативы. Так, в компании F6 отметили, что дропперы теоретически смогут обойти ограничения: оформить 20 карт, дождаться их блокировки, а затем снова подать заявку на выпуск новых.

Кроме лимитов на количество карт, рассматривается также введение уголовной ответственности за участие в дропперских схемах. Тем не менее уже сейчас существуют прецеденты привлечения к ответственности лиц, помогавших в обналичивании похищенных средств, по действующим статьям Уголовного кодекса.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru