Как мошенники подделывают SMS от банка и что делать для защиты

Мне всегда казалось, что уж я-то точно не попадусь на удочку мошенников. Номер отправителя проверяю, на странные ссылки не нажимаю, коды из SMS никому не диктую. Но недавняя ситуация заставила меня серьёзно пересмотреть свою уверенность. Сообщение пришло в тот самый чат, где обычно появляются коды подтверждения от банка. Тот же отправитель, та же ветка переписки, никаких посторонних символов. В тексте говорилось о списании 89 000 рублей и предлагалось перезвонить для отмены операции. Только вот к настоящему банку это сообщение не имело никакого отношения, хотя визуально отличить его было практически невозможно.

Этот случай стал для меня поводом глубже разобраться в том, как устроены современные схемы обмана. Оказалось, что привычные правила цифровой гигиены стремительно устаревают, а злоумышленники осваивают технологии, о которых большинство пользователей даже не слышало.

Конец эпохи доверия к номеру отправителя

Ещё пару лет назад всё было относительно просто. Достаточно было взглянуть на номер, с которого пришло сообщение, и сразу становилось понятно, имеет ли оно отношение к банку. Мошенники рассылали SMS с левых номеров, официальные уведомления приходили с коротких или корпоративных, и разница бросалась в глаза. Я и сам не раз советовал знакомым обращать внимание именно на этот признак.

Сегодня эта логика больше не работает. Преступники научились использовать уязвимости протокола SS7 и серые SMSC-шлюзы, чтобы вбрасывать поддельные сообщения напрямую в сеть оператора. Технически такое SMS приходит по тому же каналу, что и настоящие уведомления банка, поэтому телефон физически не способен отличить подделку от оригинала. Самое неприятное здесь то, что атака происходит на уровне сотовой инфраструктуры, а не на вашем устройстве. Смартфон может быть абсолютно чистым, без вирусов и постороннего ПО, но сообщение всё равно окажется в официальной ветке переписки.

Именно эта особенность создаёт обманчивое ощущение, будто телефон уже под контролем злоумышленников. На самом деле проблема находится гораздо глубже — в самой архитектуре сетей связи, которую проектировали десятилетия назад без учёта современных угроз.

Как устроена механика обмана

Раньше схема с SMS-мошенничеством выглядела довольно примитивно. Покупалась одноразовая SIM-карта, с неё рассылались сообщения, а операторы довольно оперативно блокировали такие рассылки по характерным шаблонам и ключевым словам. Это была игра в догонялки, где у защитников имелось преимущество.

Затем преступники нашли обходной путь. В мире существует множество легальных сервисов-посредников — серых SMS-шлюзов, через которые бизнес официально отправляет уведомления клиентам. Через такие же шлюзы банки присылают коды подтверждения, магазины отправляют чеки, а поликлиники напоминают о записи к врачу. Проблема в том, что доступ к этим шлюзам можно либо арендовать, либо получить путём взлома чужих учётных записей.

Получив такой доступ, мошенники отправляют сообщение от имени абсолютно любого отправителя: Сбербанка, ВТБ, Госуслуг, ФНС или МВД. Дальше сценарий разворачивается по накатанной колее. Жертве приходит SMS о подозрительной операции на крупную сумму, в тексте указан номер для отмены платежа. Человек звонит, и вежливый «специалист безопасности» убедительно объясняет, что деньги нужно срочно перевести на некий защищённый счёт.

Принципиально новое здесь не сама схема, а то, где именно оказывается фальшивое сообщение: в одном чате с настоящей перепиской банка, буквально рядом со вчерашним подлинным кодом подтверждения. Это полностью разрушает базовое доверие к визуальному контексту.

Признаки, которые продолжают работать

Смотреть на имя отправителя действительно бесполезно — оно больше ничего не гарантирует. Но есть три детали, которые выдают подделку без всякой технической магии, и я убедился в этом на собственном опыте.

Первый признак — искусственная спешка. Настоящий банк никогда не создаёт давление вроде «операция завершится через 10 минут» или «действуйте немедленно, не кладя трубку». Такая торопливость существует ровно для одной цели: чтобы вы не успели остановиться и подумать. Я заметил, что во всех мошеннических сообщениях обязательно присутствует элемент срочности, который должен отключить критическое мышление.

Второй признак — просьба перезвонить на номер прямо из текста сообщения. Настоящий номер поддержки любого банка напечатан на обратной стороне карты и продублирован в официальном приложении. Любой другой номер, предложенный в SMS «для отмены операции», ведёт прямиком к мошенникам. Это правило работает безотказно уже много лет.

Третий признак — адрес ссылки хоть немного отличается от официального сайта. У Сбербанка это sberbank.ru, у Госуслуг gosuslugi.ru. Варианты вроде sbeerbank.ru или gosuslugl.ru рассчитаны на то, что вы прочитаете адрес мельком, а не побуквенно. Прежде чем нажать на ссылку, стоит зажать её пальцем и внимательно посмотреть на полный адрес в открывшемся окне. Я теперь всегда так делаю, даже если сообщение выглядит абсолютно легитимным.

SIM-своппинг: когда крадут не деньги, а номер целиком

Параллельно с поддельными SMS набирает обороты ещё одна схема, куда более коварная — SIM-своппинг. Суть её в том, что мошенники приходят в салон оператора с поддельным паспортом либо договариваются с нечестным сотрудником и переоформляют чужую SIM-карту на новое устройство. С этого момента все сообщения, включая банковские коды подтверждения, приходят уже не вам, а прямо в руки преступника.

Ваш телефон при этом просто перестаёт ловить сеть, и первая мысль обычно про проблемы у оператора, а не про мошенничество. Я знаю людей, которые теряли в такой ситуации драгоценные часы, пытаясь перезагрузить устройство или дозвониться до поддержки с другого номера. Тревожный сигнал здесь один: связь внезапно пропадает там, где раньше всегда был уверенный приём, и перезагрузка телефона не помогает. В такой ситуации нужно немедленно взять другой телефон и позвонить оператору, чтобы заблокировать скомпрометированную SIM-карту.

Пять действий для защиты уже сегодня

После всего, что я узнал, мне стало очевидно: ждать, пока беда случится, — худшая из возможных стратегий. Есть несколько конкретных шагов, которые стоит сделать прямо сейчас, а не после того, как деньги исчезнут со счёта.

Во-первых, подключите запрет на удалённый перевыпуск SIM-карты. Эта опция бесплатна у всех крупных операторов и оформляется через личный кабинет или в офисе за пару минут. После активации мошенник не сможет переоформить вашу карту, даже располагая полным набором паспортных данных. Я проверил — у моего оператора это заняло буквально несколько минут.

Во-вторых, переключите подтверждение банковских операций с SMS на push-уведомления в приложении, если банк это позволяет. Push привязан к конкретному физическому устройству, и перехватить его через шлюз или SIM-своппинг гораздо сложнее. Это не панацея, но серьёзное дополнительное препятствие.

В-третьих, установите определитель спам-номеров. Встроенный фильтр Android или сторонние приложения не дают стопроцентной гарантии, но добавляют дополнительный барьер на пути мошенников. Я пользуюсь встроенным фильтром уже несколько месяцев, и он действительно отсекает часть подозрительных звонков.

В-четвёртых, включите в банковском приложении уведомления обо всех операциях без минимальной суммы. Тогда списание даже на несколько рублей моментально станет заметным, и у вас останется время среагировать до того, как счёт опустеет полностью. Многие банки по умолчанию присылают уведомления только о крупных операциях, что играет на руку злоумышленникам.

И наконец, заведите себе одно железное правило: никогда не перезванивать на номер из SMS, при любых обстоятельствах. Если пришло тревожное сообщение о карте, кладёте телефон и сами набираете номер с обратной стороны карты. Это правило спасло уже немало людей, и я стараюсь напоминать о нём всем своим знакомым.

Но есть уведомления, которые просто смахивать тоже опасно. Например, сообщение о входе в почту, банк или другой важный аккаунт с незнакомого устройства или из города, где вы никогда не были, действительно может означать, что кто-то уже подобрал или получил ваш пароль. Принцип здесь тот же: не переходить по сомнительным ссылкам из сообщения, а самостоятельно открыть официальное приложение или сайт, проверить активные сессии и при необходимости сразу сменить пароль. Что именно делать в первые пять минут и какие настройки проверить, пока злоумышленник не успел закрепиться в аккаунте, я подробно разбирал в одной из своих статей о безопасности.

Почему проблему не решить простым обновлением

Здесь придётся сказать неприятную правду. Протокол SS7, через уязвимости которого проходит значительная часть атак, разработали ещё в 1975 году в расчёте на полное доверие между операторами связи по всему миру. Тогда никто не предполагал, что доступ к этой инфраструктуре получат тысячи компаний в десятках стран с самыми разными намерениями.

Сегодня закрыть эту систему от злоупотреблений одним решением технически невозможно. Операторы внедряют фильтры, регуляторы требуют блокировки подозрительных шлюзов, банки добавляют дополнительные проверки, но новые серые шлюзы появляются быстрее, чем успевают закрываться старые. Из этого следует практический вывод: главная линия обороны находится не в настройках оператора, а в ваших собственных привычках.

Если деньги уже списаны: три шага без промедления

Когда я представляю себе такую ситуацию, мне становится не по себе. Но лучше знать алгоритм действий заранее, чем судорожно искать его в момент паники. Здесь счёт идёт на минуты, и каждая имеет значение.

Первый шаг: звоните на горячую линию банка строго по номеру с карты, требуйте немедленной блокировки карты и оспаривания последней операции. Слово «чарджбэк» банковский сотрудник поймёт мгновенно и без дополнительных объяснений. Это запускает процедуру возврата средств, и чем раньше она начнётся, тем выше шансы на успех.

Второй шаг: без промедления подавайте заявление в полицию, через портал Госуслуг или лично в отделении. Без официального заявления банк формально не обязан возвращать похищенные средства, а с заявлением появляется реальный шанс вернуть деньги через суд. Я бы рекомендовал не откладывать этот шаг ни на час.

Третий шаг: напишите обращение в Центральный банк через интернет-приёмную на cbr.ru. Такое обращение создаёт дополнительное давление на банк и заметно ускоряет разбирательство по вашему делу. По закону банк обязан компенсировать похищенное, если вы не нарушали правила безопасности сами, то есть не сообщали код из SMS и не называли CVV третьим лицам. Если вас ввели в заблуждение с помощью технически безупречной подделки, это отдельная история, и её обязательно нужно подробно изложить в письменном заявлении.

Главное, что стоит запомнить

Сообщение от «банка» может оказаться полной подделкой, даже если оно легло в один чат с настоящей перепиской и выглядит абсолютно естественно. Спасает только одна привычка: никогда не звонить на номер из SMS и не переходить по неожиданным ссылкам, каким бы срочным ни казался повод. Я убедился в этом на собственном опыте и теперь стараюсь передавать это простое правило всем, кто готов слушать.

Комментировать

?
4 - 1 = ?