У британского CAF Bank с 24 июля 2026 года недоступен онлайн-банк для более чем 14 тысяч благотворительных организаций. Для ИТ-аудитории здесь важен не только сам сбой: банк отключил сервис после попыток мошенничества и нашёл уязвимость в связке своих систем со сторонним ПО.
То есть проблема возникла не в банковском ядре, а в интеграционном слое. И это как раз тот участок, который в проектах часто считают «обвязкой», пока он не останавливает платежи и зарплаты.
Сбой начался после попыток мошенничества
По данным The Register, CAF Bank сообщил клиентам, что онлайн-сервис не работает с 24 июля и останется отключённым до отдельного уведомления. Банк заметил подозрительную активность по части счетов, после чего начал расследование и нашёл ранее не выявленную уязвимость в подключении стороннего программного обеспечения к своему порталу.
Гендиректор банка Элисон Тейлор заявила, что «основной банк не затронут», а деньги клиентов остаются в безопасности. Но вернуть доступ быстро не получилось: CAF Bank пишет, что не включит сервис, пока не убедится, что проблема закрыта безопасно. Это уже похоже не на ночной инцидент с патчем, а на полноценную проверку архитектуры, прав доступа и журналов событий.
Для клиентов это уже не ИТ-проблема, а операционный сбой
Financial Times подтверждает масштаб последствий: клиентов перевели на телефонное обслуживание, банк удвоил число сотрудников в колл-центре, но сроков восстановления всё ещё нет. Приоритет отдали срочным платежам, включая зарплаты.
Из-за отключения пострадали именно благотворительные организации, а у них запас прочности обычно меньше, чем у крупного бизнеса. Руководители нескольких фондов жаловались британским СМИ на задержки выплат и проблемы со связью с банком. Когда у тебя нет доступа к счёту девятый день подряд, разговор про «цифровую трансформацию» быстро заканчивается. Начинается разговор про то, как платить людям.
У CAF Bank уже были проблемы после смены платформы
Нынешний инцидент выглядит особенно неприятно на фоне 2025 года. Тогда CAF Bank уже критиковали после запуска новой банковской платформы: клиенты не могли войти в систему, часть интеграций работала нестабильно, а служба поддержки не справлялась с нагрузкой. Сам банк позже признал проблемы и публиковал отдельные обновления по исправлениям.
Теперь картина складывается не в пользу банка. Если после большой миграции цифровой канал продолжает сбоить, рынок обычно делает простой вывод: вопрос уже не в одном неудачном релизе, а в качестве изменений и управлении рисками вокруг внешних подключений.
Почему это важно для рынка
CAF Bank обслуживает не массовый розничный сегмент, а специализированный рынок: на конец финансового 2024/25 года банк держал 1,45 млрд фунтов клиентских депозитов. Для российских банков, финтех-команд и корпоративного ИТ вывод тоже прямой: интеграции со сторонними системами надо считать частью критической поверхности атаки. Если резервного сценария нет, уязвимость во внешнем контуре быстро превращается в простой бизнеса, ручные платежи и репутационный ущерб.
Следующий важный этап для CAF Bank теперь не пресс-релиз, а понятный план восстановления сервиса и доказательство, что повторения не будет.
Источники: , .