• Ключевая ставка ЦБ14%
  • USD85.952.0%
  • EUR100.302.0%
  • CNY12.771.9%
  • GBP116.791.6%
  • CHF106.701.7%
  • JPY0.541.9%
  • TRY1.791.9%
  • AED23.402.0%
  • KZT0.191.9%
  • BYN28.331.0%
Назад
Баджер-фишинг: что это и как защититься
Личные финансы
11 мин чтения

Баджер-фишинг: что это и как защититься

Автор: Андрей Захаров · Обновлено

Главное

  • Баджер-фишинг — это схема, при которой мошенники маскируются под сотрудников компаний, чтобы получить доступ к данным или аккаунтам.
  • В ходе «проверки» злоумышленники собирают чувствительную информацию: пароли, данные для входа и сведения из личных кабинетов.
  • После атаки важно проверить, не утекли ли ваши данные, и при необходимости закрыть доступы к аккаунтам.
  • Для защиты от баджер-фишинга необходимо настроить двухфакторную аутентификацию и регулярно обновлять пароли.
  • При взломе аккаунта или утечке данных следует немедленно сменить пароли, отозвать подозрительные сессии и сообщить об инциденте в соответствующие органы.

Звонок от «сотрудника службы безопасности банка» или «представителя полиции» — привычный сценарий, но теперь мошенники пошли дальше. Баджер-фишинг — это метод, при котором злоумышленники маскируются под официальных лиц, используя поддельные удостоверения и убедительные легенды, чтобы выманить пароли, коды подтверждения и доступ к вашим аккаунтам. Цель — не просто запугать, а получить контроль над вашими финансами и персональными данными.

разберем, как распознать атаку на раннем этапе, какие данные чаще всего пытаются украсть, и как проверить, не пострадали ли вы. Вы получите конкретный план действий: от настройки защиты и проверки утечек до закрытия доступов и восстановления контроля над аккаунтами. Мы также расскажем, куда обращаться, если вы уже столкнулись с мошенниками, и как помочь другим не попасть в ловушку.

Баджер-фишинг: как мошенники маскируются под сотрудников

Баджер-фишинг — это метод социальной инженерии, при котором злоумышленник выдаёт себя за сотрудника компании (банка, оператора связи, техподдержки) и под разными предлогами получает доступ к вашим данным или устройствам. Название происходит от английского badge — «пропуск»: мошенник «надевает» цифровой бейдж доверенного лица. В отличие от классического фишинга, где жертву заманивают на поддельный сайт, здесь атака строится на живом диалоге: звонке, сообщении в мессенджере или письме, где злоумышленник манипулирует доверием к «внутреннему сотруднику».

Схема обычно выглядит так: вам звонит «специалист службы безопасности банка» и сообщает о подозрительной операции. Чтобы «отменить» её, просит назвать код из SMS, установить приложение или перевести деньги на «защищённый счёт». Отличительная черта баджер-фишинга — создание ложного чувства срочности и обращение к вам по имени и отчеству (данные утекают из слитых баз). Мошенники могут представиться сотрудниками полиции, ФСБ, оператора сотовой связи или даже коллегами по работе, используя корпоративные имена и должности.

Главная цель — заставить вас совершить действие: назвать код, установить APK-файл, перейти по ссылке или включить демонстрацию экрана. Любое из этих действий открывает доступ к вашим счетам. Помните: настоящий банк никогда не запрашивает коды подтверждения, не просит установить «специальные приложения» для отмены операции и не предлагает перевести деньги на «безопасный» счёт. Если слышите такие требования — положите трубку и перезвоните в банк по номеру, указанному на вашей карте.

Норма закона

Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.

Источник: consultant.ru

Что именно выдают за «проверку» и какие данные собирают

Мошенники придумывают десятки поводов, чтобы выманить данные. Самые частые — «проверка безопасности счёта», «подтверждение заявки на кредит», «обновление персональных данных», «участие в розыгрыше» или «замена полиса ОМС». Под предлогом проверки вас просят назвать:

  • код из СМС или push-уведомления (это пароль для входа или подтверждение операции);
  • CVV-код и срок действия карты (без них нельзя оплатить онлайн);
  • логин и пароль от интернет-банка или Госуслуг;
  • паспортные данные, СНИЛС, ИНН — для оформления микрозаймов на ваше имя;
  • код из банковского приложения для «отмены» операции.

Отдельная схема — «проверка» через установку приложения. Вам присылают ссылку на «защитное приложение банка» (на деле — программа удалённого доступа вроде AnyDesk или TeamViewer). После установки мошенник видит ваш экран и может сам совершать операции, а вы лишь «подтверждаете» их кодом из СМС. Также распространён сбор данных через поддельные сайты-клоны: вас просят «пройти верификацию» и ввести данные карты на странице, которая выглядит как официальный портал банка или Госуслуг. Отличить подделку сложно — адрес отличается на один символ (например, gosuslugi-info.ru вместо gosuslugi.ru).

Собранные данные мошенники используют по-разному: сразу выводят деньги с карты, оформляют кредиты и микрозаймы, продают ваши персональные данные в даркнете или используют для новых атак на ваших знакомых. Поэтому «проверка» — это всегда красный флаг. Настоящая проверка безопасности проводится в банковском приложении или через официальную горячую линию, а не по звонку от «сотрудника». Если сомневаетесь — не называйте никаких данных, а перезвоните в организацию по официальному номеру, указанному на сайте или в договоре.

Как проверить, не утекли ли ваши данные после атаки

Если вы подозреваете, что стали жертвой баджер-фишинга и передали мошенникам данные, первым делом проверьте, не получили ли злоумышленники доступ к вашим счетам. Немедленно заблокируйте карту через мобильное приложение или звонок в банк. Затем проверьте историю операций: любые списания, которых вы не совершали, — повод для оспаривания.

Порядок действий при обнаружении подозрительной операции:

  1. Позвоните в банк по номеру на обратной стороне карты, сообщите о мошеннической операции и потребуйте заблокировать карту.
  2. Подайте письменное заявление о несогласии с операцией в отделение банка. Согласно ФЗ-161, банк обязан ответить в течение 30 дней (до 60 дней — для трансграничных переводов). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или суда.
  3. Смените пароли от интернет-банка, почты и аккаунтов, которые могли быть скомпрометированы.
  4. Проверьте устройство на наличие вредоносных программ, если вы устанавливали что-то по указанию мошенников.
  5. Если мошенники получили доступ к вашему телефону — обратитесь к оператору связи для блокировки SIM-карты.

Если мошенники звонили от имени коллекторов или угрожали, фиксируйте нарушения. По закону ФЗ-230, коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте (записи, скриншоты) и жалуйтесь в ФССП.

После инцидента проверьте, не появились ли ваши данные в открытых утечках. Используйте сервисы проверки утечек паролей и почтовых адресов. Если обнаружили свои данные — смените пароли на всех ресурсах, где использовали тот же пароль, и включите двухфакторную аутентификацию. Важно действовать быстро: чем раньше вы заблокируете карту и оспорите операцию, тем выше шанс вернуть деньги.

Сроки

По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.

Источник: consultant.ru

Закрываем доступы: пароли, двухфакторка и Госуслуги

После атаки нужно немедленно закрыть все доступы, которыми могли воспользоваться мошенники. Начните с паролей. Если вы использовали один и тот же пароль для нескольких сайтов (банк, почта, соцсети, Госуслуги) — смените его везде, причём на разные. Используйте длинные пароли (не менее 12 символов) с буквами разного регистра, цифрами и символами. Лучше всего — менеджер паролей, который генерирует и хранит уникальные коды для каждого сайта. Это снижает риск повторного взлома, если один из сервисов окажется скомпрометирован.

Обязательно включите двухфакторную аутентификацию (2FA) везде, где она есть: в интернет-банке, на Госуслугах, в почте и соцсетях. Лучший вариант — не СМС, а приложение-генератор кодов (Google Authenticator, Яндекс Ключ) или аппаратный ключ. СМС-коды мошенники могут перехватить, если им удастся перевыпустить SIM-карту по поддельной доверенности. Поэтому для Госуслуг и банка используйте 2FA через приложение. Также проверьте, не привязан ли к аккаунтам чужой номер телефона — если да, отвяжите его.

Отдельно займитесь Госуслугами. Смените пароль и включите вход по биометрии или через приложение. В настройках проверьте, какие устройства имеют доступ к аккаунту, и удалите все незнакомые. Если мошенники уже успели сменить телефон в профиле — немедленно обратитесь в центр обслуживания (МФЦ или отделение «Почты России») с паспортом, чтобы восстановить доступ. Также установите контрольный вопрос и включите уведомления о входе в аккаунт. Эти меры займут 15–20 минут, но заблокируют большинство сценариев использования украденных данных.

Пошаговая настройка защиты от баджер-фишинга

Защита от баджер-фишинга — это не разовая акция, а регулярная практика. Вот пошаговый план, который займёт не больше часа и существенно снизит риски.

  1. Настройте антифишинговые фильтры в почте и браузере. В Gmail, Яндекс.Почте и Outlook включите автоматическую проверку ссылок и вложений. В браузере (Chrome, Firefox, Edge) активируйте защиту от опасных сайтов — она блокирует поддельные страницы.
  2. Установите приложение банка только из официального магазина. Не переходите по ссылкам из СМС или мессенджеров — скачивайте приложение через App Store или Google Play, предварительно проверив разработчика.
  3. Включите уведомления о всех операциях по карте. Это позволит мгновенно заметить подозрительное списание и быстро отреагировать.
  4. Настройте лимиты на операции. В интернет-банке установите суточный лимит на переводы и оплату — даже если мошенники получат доступ, они не смогут вывести крупную сумму.
  5. Используйте отдельную карту для онлайн-покупок. Заведите виртуальную карту с небольшим остатком и пополняйте её перед покупкой. Тогда даже при утечке данных мошенники не получат доступ к основным сбережениям.
  6. Проверяйте номер звонящего. Если вам звонят «из банка» — не доверяйте определителю номера. Перезвоните сами по номеру с обратной стороны карты или с официального сайта.
  7. Регулярно меняйте пароли. Раз в 3–6 месяцев обновляйте пароли от почты, Госуслуг и интернет-банка. Используйте разные пароли для разных сервисов.

Эти шаги не гарантируют 100% защиту, но делают атаку значительно сложнее. Мошенники ищут лёгкие цели — если вы не отвечаете на подозрительные звонки, не переходите по сомнительным ссылкам и используете 2FA, вы для них неинтересны.

Дебетовые карты: кешбэк сегодня

на 30 августа 2026 г.
БанкОбслуживаниеКешбэк
ПСБ0 ₽до 23%Оформить →
ВТБДебетовая карта МИРдо 23%Оформить →
Альфа-БанкАльфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банкедо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
БСПБ0 ₽до 15%Оформить →

Первые действия при взломе аккаунта или утечке данных

Если вы поняли, что стали жертвой баджер-фишинга, действуйте быстро и по плану. Промедление может стоить денег и нервов.

  1. Заблокируйте карту. Позвоните в банк по номеру с обратной стороны карты (не по номеру, с которого звонили мошенники) и заблокируйте карту. Это остановит списания, даже если мошенники уже получили данные.
  2. Смените пароли. Немедленно смените пароль от интернет-банка, почты, Госуслуг и всех сервисов, где использовали скомпрометированный пароль. Включите 2FA, если ещё не сделали этого.
  3. Проверьте активные сессии. В настройках аккаунтов завершите все сессии, кроме текущей. Удалите незнакомые устройства.
  4. Подайте заявление в банк о спорной операции. Если деньги списаны, напишите заявление в банк в течение 24 часов (по закону — не позднее следующего дня после обнаружения). Банк обязан рассмотреть его в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или суда.
  5. Обратитесь в полицию. Напишите заявление о мошенничестве (ст. 159 УК РФ). Возьмите с собой паспорт, выписку по счету и переписку с мошенниками. Заявление можно подать в любом отделении, не обязательно по месту жительства.
  6. Проверьте кредитную историю. Закажите отчёт в БКИ. Если появились чужие займы — оспорьте их через банк и подайте заявление в полицию.
  7. Сообщите в ЦБ. Если банк отказал в возврате средств, подайте жалобу в Центральный банк через интернет-приёмную. Приложите письменный ответ банка.

Помните: чем быстрее вы действуете, тем выше шанс вернуть деньги. По закону банк обязан вернуть средства, если вы уведомили его о мошеннической операции до её списания или в течение дня после. Если банк отказал — жалуйтесь в ЦБ и суд. Не стесняйтесь требовать письменные ответы — они фиксируют позицию банка и пригодятся в разбирательстве.

Куда сообщить о баджер-фишинге и как помочь другим

Сообщить о баджер-фишинге важно не только для себя, но и для защиты других. Чем больше сигналов получат банки, операторы связи и госорганы, тем быстрее заблокируют мошеннические номера и сайты.

Куда обращаться:

  • Банк — позвоните на горячую линию и сообщите о мошенническом звонке или сайте. Банк может заблокировать номер и предупредить других клиентов.
  • Полиция — подайте заявление о мошенничестве (ст. 159 УК РФ). Даже если ущерб небольшой, заявление поможет выявить серийных мошенников.
  • Центральный банк РФ — через интернет-приёмную можно пожаловаться на банк, если он не вернул деньги, а также сообщить о мошенническом сайте. ЦБ ведёт базу недобросовестных практик.
  • ФССП — если мошенники действовали под видом коллекторов, нарушая закон (звонки чаще 1 раза в сутки, 2 раз в неделю, 8 раз в месяц, или ночью с 22:00 до 8:00), жалуйтесь в службу судебных приставов. Нарушения фиксируйте: записывайте звонки, сохраняйте сообщения.
  • Оператор связи — сообщите о номере, с которого звонили мошенники. Оператор может заблокировать его.
  • Роскомнадзор — если мошенники используют поддельный сайт, можно подать жалобу через форму на сайте ведомства. РКН может заблокировать ресурс.

Помочь другим можно и без официальных инстанций: расскажите о схеме родственникам и друзьям, особенно пожилым. Опубликуйте предупреждение в соцсетях — это может спасти кого-то от потери денег. Если вы столкнулись с баджер-фишингом, не молчите: ваша история — это урок для других. Чем больше людей знают о схемах, тем меньше у мошенников шансов. Помните: жертвой может стать каждый, но информированность — лучшая защита.

Часто спрашивают

Как отличить баджер-фишинг от настоящего визита сотрудника?
Настоящий сотрудник никогда не попросит вас назвать пароль, код из СМС или данные карты. При баджер-фишинге мошенники давят на срочность и используют поддельные удостоверения, поэтому всегда перезванивайте в компанию по официальному номеру, чтобы подтвердить визит.
Какие данные чаще всего собирают при баджер-фишинге?
Мошенники собирают логины, пароли, данные паспорта, СНИЛС, коды двухфакторной аутентификации и информацию о банковских картах. Также они могут запрашивать доступ к вашему телефону или компьютеру под предлогом «проверки безопасности».
Нужно ли менять пароли после атаки баджер-фишинга?
Да, обязательно смените пароли от всех аккаунтов, особенно от почты, Госуслуг и онлайн-банка. Если вы использовали один и тот же пароль на нескольких сайтах, обновите его везде и включите двухфакторную аутентификацию.
Сколько времени есть на оспаривание операции после утечки данных?
По закону вы можете оспорить спорную операцию в течение 30 дней с момента получения выписки, а по трансграничным переводам — 60 дней. Банк обязан рассмотреть заявление в эти же сроки и дать письменный ответ, который понадобится для жалобы в ЦБ.
Можно ли подать заявление в полицию после баджер-фишинга?
Да, вы можете подать заявление в полицию о мошенничестве — это поможет в расследовании и защитит других. Также сообщите о инциденте в банк и на Госуслуги, чтобы заблокировать подозрительные операции и предотвратить дальнейшие атаки.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.