
Как защитить смартфон от мошенников: способы
Автор: Ксения Абрамова · Обновлено
Главное
- Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — любой такой звонок мошенничество, кладите трубку и звоните в банк сами.
- Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а если пропустил такой перевод — вернуть клиенту деньги в течение 30 дней (ФЗ-161, ред. 369-ФЗ, с 25.07.2024).
- Проверить оформленные на вас сим-карты можно на Госуслугах: чужая симка на ваше имя — инструмент мошенников, а с 1 ноября 2025 года лишние сверх лимита в 20 штук блокируются.
- Самозапрет на кредиты оформляется бесплатно через Госуслуги и МФЦ, а снятие запрета вступает в силу только через 2 дня — «период охлаждения» против мошенников.
Мошенники почти отказались от грубых схем — теперь они копируют банки, госуслуги и маркетплейсы так, что подделка отличается от оригинала одной буквой в адресе или лишним разрешением в приложении. Смартфон удобен для атак: маленький экран прячет домен, а привычка ставить APK «с сайта разработчика» обходит защиту магазина приложений. Цена ошибки — не только деньги на карте, но и кредиты, оформленные на ваше имя.
Разберём, как распознать фейк на каждом этапе: по каким признакам вычисляют поддельное приложение и APK-сборку, что смотреть в адресной строке и сертификате фишингового сайта, что выдаёт подмену номера при звонке «из банка» или «из поддержки». Отдельно — проверка за минуту через официальный домен, магазин приложений и номер 900, а также порядок действий, если вы уже перешли по ссылке или установили APK. И финал: как вернуть деньги через блокировку карты, заявление в банк и полицию и куда сообщить о фейке, чтобы заблокировали номер или сайт.
Как мошенники подделывают банки, госуслуги и маркетплейсы на смартфоне
Смартфон стал главной площадкой атак не потому, что он «менее защищён», а потому что в нём сосредоточено всё: банковские приложения, Госуслуги, маркетплейсы, мессенджеры и почта. Мошеннику не нужно взламывать банк — достаточно убедить владельца телефона, что он общается с банком. Подделка почти всегда идёт по одному из трёх сценариев, и каждый оставляет свои следы.
Сравните: три лучших предложения
на 28 сентября 2026 г.Первый сценарий — подмена интерфейса. Человеку показывают экран, неотличимый от настоящего приложения: те же логотипы, шрифты, цвета. Отличается только источник — APK-файл, скачанный по ссылке из SMS или мессенджера, либо сайт-клон в браузере. Такой экран может запросить логин, пароль, код из SMS и «для подтверждения» — реквизиты карты.
Второй сценарий — подмена канала связи. Звонок или сообщение приходит с номера, который выглядит как официальный: 900, номер банка, номер поддержки маркетплейса. Номер подменяется технически, и на экране телефона отображается именно то, что задумал злоумышленник. Голос в трубке уверенно ссылается на «службу безопасности», «отдел мониторинга», «Центральный банк».
Кредитные карты: грейс-период
на 28 сентября 2026 г.Третий сценарий — комбинированный. Сначала звонок, потом ссылка в мессенджере, потом установка «приложения безопасности» или «программы для удалённой диагностики». Именно так на телефон попадают программы удалённого доступа: под видом защиты от мошенников человек сам выдаёт злоумышленнику управление устройством.
Общий признак всех трёх схем один: вас торопят и уводят в отдельный канал — в мессенджер, на сторонний сайт, в установку файла. Настоящий банк не боится, что вы положите трубку и перезвоните сами. Мошенник боится этого больше всего.
Отдельно стоит помнить про сим-карты: на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024). С 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить, какие номера оформлены на ваше имя, можно на Госуслугах — чужая симка на ваше имя это готовый инструмент для мошенничества и восстановления доступа к вашим аккаунтам.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Поддельное приложение: признаки APK-сборки и фейка из магазина
Фейковое приложение — самый опасный вариант, потому что оно получает доступ к экрану, уведомлениям и вводу. Различать нужно два случая: APK-файл, установленный вручную, и подделку, попавшую в официальный магазин.
Признаки APK-сборки:
- вам прислали файл с расширением .apk в мессенджере, по почте или по ссылке — банки и госсервисы так не распространяются;
- установка требует разрешить «Установку из неизвестных источников» в настройках телефона;
- приложение просит разрешения, которых ему не нужно: доступ к SMS, к списку контактов, к специальным возможностям (Accessibility), к отображению поверх других окон;
- после установки иконка выглядит как банковская, но в списке приложений название содержит лишние символы, цифры или опечатки;
- приложение требует «обновить данные карты» сразу после запуска.
БСПБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Признаки фейка из магазина:
- разработчик указан не тот, что у официального приложения (сверьте название юрлица с сайтом банка);
- мало установок и свежие отзывы однотипного содержания;
- дата обновления и версия не совпадают с версией на официальном сайте;
- приложение просит войти по номеру карты, а не по логину банка;
- запрос кода из SMS при входе, хотя официальное приложение использует собственный пин-код или биометрию.
Правило простое: банковское приложение ставится только из официального магазина и только по ссылке с официального сайта банка. Никаких APK из чатов, никаких «обновлений» по ссылке от «сотрудника поддержки». Если сомневаетесь — удалите приложение и поставьте заново из магазина, предварительно проверив разработчика.
Отдельная ловушка — «приложения для защиты от мошенников» и «программы удалённой помощи». Легитимные программы удалённого доступа существуют для техподдержки, но банк и Госуслуги никогда не попросят вас их установить. Если просят — это мошенничество, независимо от того, как называется программа.
Фишинговый сайт на телефоне: адресная строка, домен и сертификат
На маленьком экране адресную строку почти не видно, и этим пользуются. Фишинговый сайт может быть точной копией банка или маркетплейса, но домен у него другой. Проверять нужно три вещи — и все три займут меньше минуты.
1. Адресная строка. Разверните её полностью, не полагаясь на обрезанный вид. Смотрите на домен целиком, а не на поддомен. В записи sberbank.ru.online-pay.xyz настоящий домен — online-pay.xyz, а не «сбербанк». Всё, что стоит перед настоящим доменом, — это поддомен, который мошенник может назвать как угодно.
2. Домен. Официальные банки, Госуслуги и крупные маркетплейсы используют домены в зонах .ru или .com, зарегистрированные на юрлицо. Насторожить должны:
- дефисы и лишние слова: bank-online, gosuslugi-support, oplata-mts;
- зоны .xyz, .top, .shop, .online, .site для «банковских» страниц;
- опечатки и замены букв: sberbnak, gosuslugi с латинскими символами;
- цифры в домене, имитирующие официальный номер.
3. Сертификат. Значок замка означает только то, что соединение зашифровано, а не что сайт честный. Мошенники массово получают бесплатные сертификаты. Если браузер показывает предупреждение «Подключение не защищено» или «Сертификат недействителен» — закройте страницу немедленно, не вводите данные.
Дополнительные признаки фишинга на телефоне: сайт требует ввести полный номер карты, срок действия и CVV, хотя настоящий банк для входа использует логин; всплывающее окно «Ваш аккаунт заблокирован, подтвердите данные»; автоматическое скачивание файла при открытии страницы; страница открылась из ссылки в SMS или мессенджере от неизвестного отправителя.
Практический приём: не переходите по ссылкам из сообщений вообще. Откройте приложение банка или наберите адрес вручную. Если сайт «из письма» не открывается вручную — значит, он и не был настоящим.
Лимиты и суммы
На одного человека можно оформить не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024, поправки в закон «О связи»): с 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах — чужая симка на ваше имя это инструмент мошенников.
Источник: consultant.ru
Звонок «из банка» или «из поддержки»: что выдаёт подмену номера
Подмена номера (спуфинг) — техническая возможность показать на экране любой номер, включая 900. Поэтому ориентироваться на номер бессмысленно. Ориентироваться нужно на содержание разговора и на то, что от вас требуют.
Что выдаёт мошенника в разговоре:
- просят код из SMS, CVV/CVC, пин-код карты или пароль от Госуслуг — сотрудники банка и ЦБ никогда этого не делают;
- предлагают перевести деньги на «безопасный счёт» — такого счёта не существует, это чистая выдумка;
- торопят, пугают списанием, уголовным делом, «заявкой от мошенников на ваше имя»;
- переводят разговор в мессенджер (WhatsApp, Telegram) и просят прислать фото документов;
- просят установить программу удалённого доступа или «приложение ЦБ»;
- представляются «сотрудником Центрального банка» — ЦБ не работает с гражданами напрямую по счетам;
- диктуют номер «безопасной ячейки», «резервного счёта», «специального кода операции»;
- звонят с номера, который выглядит как 900, но при перезвоне на 900 отвечает настоящий банк и не знает о звонке.
Что делать в момент звонка:
- Не называйте никаких кодов, паролей и данных карты — ни одного символа.
- Скажите: «Я перезвоню сам» — и положите трубку.
- Наберите номер банка вручную с обратной стороны карты или через официальное приложение.
- Если разговор шёл о «подозрительной операции» — проверьте операции в приложении банка сами.
- Если вам уже что-то установили или вы ввели данные — переходите к шагам из следующих разделов.
Ключевое правило: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт». Любой такой звонок — мошенничество. Положите трубку и позвоните в банк сами.
Проверка за минуту: официальный домен, магазин приложений, номер 900
Есть три быстрые проверки, которые закрывают большинство сценариев. Их можно делать до любого действия — до перехода по ссылке, до установки приложения, до ответа на звонок.
Проверка 1. Официальный домен. Откройте сайт банка или сервиса вручную, набрав адрес. Сверьте домен из письма или SMS с доменом на официальном сайте. Если они отличаются хотя бы одним символом — не вводите данные. Домены официальных сервисов всегда можно найти через поиск, но не переходите по рекламным ссылкам сверху — набирайте адрес сами.
Проверка 2. Магазин приложений. Откройте официальный магазин (Google Play, App Store, RuStore) и найдите приложение по названию. Сверьте разработчика с названием на сайте банка или сервиса. Если приложение установлено не из магазина — удалите его и поставьте заново из магазина. Никакие APK из чатов и почты не устанавливайте.
Проверка 3. Номер 900. Если вам позвонили «из банка», положите трубку и наберите 900 сами. Настоящий банк подтвердит или опровергнет факт звонка. Если вам сказали «перезвоните на этот номер» — не перезванивайте на него, набирайте официальный номер вручную.
Сводная таблица признаков:
| Что проверяем | Признак нормы | Признак подделки |
|---|---|---|
| Домен сайта | Совпадает с официальным, зона .ru/.com | Дефисы, лишние слова, зоны .xyz/.top/.online |
| Источник приложения | Официальный магазин, разработчик совпадает | APK из чата, «неизвестный источник», странный разработчик |
| Запрос данных | Логин и пароль, биометрия, пин-код приложения | Код из SMS, CVV, полный номер карты, «безопасный счёт» |
| Канал связи | Вы сами звоните в банк | Вам звонят и торопят, уводят в мессенджер |
Эти три проверки занимают меньше минуты и закрывают практически все попытки обмана на смартфоне. Привычка проверять домен, магазин и номер вручную — сильнее любого антивируса.
Что делать, если уже перешли по ссылке или установили APK
Паника здесь вреднее, чем сама ошибка. Действовать нужно по порядку, и первые шаги занимают минуты.
Если вы только перешли по ссылке и ничего не вводили:
- Закройте страницу, не вводите никаких данных.
- Очистите кэш и историю браузера, чтобы случайно не вернуться на сайт.
- Проверьте, не скачался ли файл автоматически — если да, удалите его, не открывая.
- Проверьте список установленных приложений: не появилось ли новых.
Если вы ввели данные карты или логин:
- Немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту.
- Смените пароль от интернет-банка и от почты, к которой он привязан.
- Включите двухфакторную аутентификацию, если она не была включена.
- Проверьте операции за последние часы — если есть подозрительные, действуйте по разделу о возврате денег.
Если вы установили APK или дали разрешения:
- Включите режим полёта — это отключит сеть и остановит передачу данных.
- Удалите подозрительное приложение.
- Отзовите разрешения, которые оно получило: настройки → приложения → специальные возможности, доступ к SMS, отображение поверх других окон.
- Проверьте, не установлены ли программы удалённого доступа (AnyDesk, TeamViewer, RustDesk и аналоги) — если да, удалите и смените пароли.
- Смените пароли от банка, Госуслуг, почты и маркетплейсов с другого устройства.
- Если есть сомнения в чистоте системы — сделайте сброс телефона до заводских настроек, сохранив только фото и документы, но не приложения.
Отдельно проверьте, не оформлены ли на вас кредиты и займы: зайдите на Госуслуги и посмотрите раздел с кредитной историей. Полезная профилактика на будущее — самозапрет на кредиты: оформляется бесплатно через Госуслуги и МФЦ, банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня — это «период охлаждения» против мошенников, которые торопят.
Деньги ушли: блокировка карты, заявление в банк и полицию
Если деньги уже списаны, счёт идёт на часы — от скорости зависит, удастся ли остановить перевод и вернуть средства. Порядок действий жёсткий и последовательный.
- Заблокируйте карту и счёт. Через приложение банка или по телефону горячей линии. Это остановит дальнейшие списания.
- Позвоните в банк и зафиксируйте обращение. Сообщите: время операции, сумму, получателя, что операцию вы не совершали. Запишите номер обращения и фамилию оператора.
- Подайте письменное заявление в банк. Через отделение или чат в приложении с сохранением скриншота. В заявлении — требование провести проверку и вернуть средства.
- Подайте заявление в полицию. Через дежурную часть или портал МВД. Возьмите талон-уведомление с номером КУСП — он понадобится банку и суду.
- Сохраните все доказательства: скриншоты звонков, SMS, переписок, ссылок, чеки и выписки.
- Если мошенники получили доступ к Госуслугам — смените пароль, отвяжите чужие устройства, проверьте раздел активных сессий и при необходимости обратитесь в МФЦ для восстановления учётной записи.
Что говорит закон о возврате. Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней (ФЗ-161 в редакции 369-ФЗ, с 25.07.2024). Это значит, что шансы на возврат выше, когда получатель уже фигурирует в базе ЦБ, а банк не остановил операцию.
Если банк отказывает — запросите письменный мотивированный отказ и обжалуйте его: сначала в сам банк, затем в интернет-приёмную Банка России и в суд. Приложите заявление из полиции и все доказательства. Отдельно проверьте кредитную историю: если на вас пытались оформить кредит, добавьте самозапрет через Госуслуги — это бесплатно и защищает от повторных попыток.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Как сообщить о фейке и заблокировать номер или сайт
Сообщение о фейке — это не только гражданский жест, но и практическая защита: фишинговый сайт или номер блокируют, и следующий человек уже не попадёт в ту же ловушку. Сообщать нужно по нескольким адресам одновременно — это занимает несколько минут.
Куда сообщать о фишинговом сайте:
- в банк, от имени которого сделан сайт — через чат в приложении или горячую линию;
- в Роскомнадзор — через единый реестр запрещённых сайтов или приёмную;
- в Google Safe Browsing — форма для сообщения о фишинге;
- в регистратора домена — контакты обычно указаны в whois;
- в поддержку браузера, если сайт открывается без предупреждения.
Куда сообщать о мошенническом номере:
- оператору связи — через приложение, личный кабинет или звонок в поддержку;
- в банк, если звонок шёл от его имени;
- в полицию — если уже есть ущерб;
- в приложение для определения номера, которым вы пользуетесь, — пометка «мошенник» защитит других.
Куда сообщать о фейковом приложении: в магазин приложений (кнопка «Пожаловаться» на странице приложения), в банк или сервис, чьё имя использовано, и в Роскомнадзор.
Отдельный канал — Банк России: через интернет-приёмную можно сообщить о недобросовестных действиях банка (например, если он не остановил перевод из базы мошеннических операций) и о подозрительных финансовых схемах.
Что сделать со своим телефоном после контакта с фейком:
- Заблокируйте номер звонящего прямо в приложении «Телефон» — это остановит повторные звонки.
- Добавьте адрес сайта в чёрный список браузера или блокировщика рекламы.
- Удалите подозрительные приложения и отзовите их разрешения.
- Проверьте, какие номера сим-карт оформлены на ваше имя, через Госуслуги — лишние нужно переоформить или заблокировать.
- Расскажите о схеме близким, особенно старшим родственникам: предупреждённый человек кладёт трубку быстрее.
Профилактика работает лучше реакции: самозапрет на кредиты через Госуслуги, двухфакторная аутентификация, установка приложений только из магазина и привычка перезванивать в банк самому. Эти четыре привычки закрывают большинство сценариев, которыми мошенники атакуют смартфон.
Часто спрашивают
- Сколько сим-карт можно оформить на одного человека?
- Не более 20 сим-карт у всех операторов суммарно — лимит установлен ФЗ-303 от 08.08.2024. С 1 апреля 2025 года новые сверх лимита не оформляют, а с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах: чужая симка на ваше имя — инструмент мошенников.
- Можно ли вернуть деньги, если банк пропустил перевод мошенникам?
- Да, если счёт получателя был в базе мошеннических операций ЦБ РФ, банк обязан вернуть клиенту деньги в течение 30 дней (ФЗ-161 в ред. 369-ФЗ, с 25.07.2024). При этом банк обязан на два дня приостанавливать такие переводы ещё до их проведения.
- Как оформить самозапрет на кредиты и когда он вступит в силу?
- Самозапрет оформляется бесплатно через Госуслуги или МФЦ — после этого банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня: этот «период охлаждения» защищает от мошенников, которые торопят жертву.
- Какой номер выдаёт подмену при звонке «из банка»?
- Определить подмену по номеру на экране нельзя — мошенники подставляют и 900, и реальные номера банков. Единственный надёжный признак — содержание разговора: сотрудник банка или ЦБ никогда не просит коды из SMS, CVV/CVC, данные карты и не предлагает перевести деньги на «безопасный счёт».
- Нужно ли класть трубку, если звонящий представляется сотрудником банка?
- Да, любой такой звонок с просьбой назвать коды, данные карты или перевести деньги на «безопасный счёт» — мошенничество: такого счёта не существует. Кладите трубку и сами звоните в банк по номеру с обратной стороны карты.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Лучшая защита от спама: рабочие способы и сервисы
ЧитатьЛичные финансыСбер защита от мошеннических звонков: как работает
ЧитатьЛичные финансыЗащита от звонков мошенников: возможности Яндекса
ЧитатьЛичные финансыБезопасные сделки через Яндекс: как защитить деньги
ЧитатьЛичные финансыМошенники и самозанятые: схемы обмана и защита
ЧитатьЛичные финансыТеле2: защита от спама — как включить и настроить
ЧитатьИз словаря
Разберём термины из статьи простыми словами.