• Ключевая ставка ЦБ14%
  • USD84.41 ₽0.1%
  • EUR96.25 ₽0.4%
  • CNY12.56 ₽0.2%
  • GBP111.81 ₽0.3%
  • CHF101.56 ₽0.2%
  • JPY0.54 ₽0.7%
  • TRY1.73 ₽0.0%
  • AED22.98 ₽0.1%
  • KZT0.19 ₽0.1%
  • BYN27.90 ₽0.1%
Назад
Как защитить смартфон от мошенников: способы
Личные финансы
14 мин чтения

Как защитить смартфон от мошенников: способы

Автор: Ксения Абрамова · Обновлено

Главное

  • Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — любой такой звонок мошенничество, кладите трубку и звоните в банк сами.
  • Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а если пропустил такой перевод — вернуть клиенту деньги в течение 30 дней (ФЗ-161, ред. 369-ФЗ, с 25.07.2024).
  • Проверить оформленные на вас сим-карты можно на Госуслугах: чужая симка на ваше имя — инструмент мошенников, а с 1 ноября 2025 года лишние сверх лимита в 20 штук блокируются.
  • Самозапрет на кредиты оформляется бесплатно через Госуслуги и МФЦ, а снятие запрета вступает в силу только через 2 дня — «период охлаждения» против мошенников.

Мошенники почти отказались от грубых схем — теперь они копируют банки, госуслуги и маркетплейсы так, что подделка отличается от оригинала одной буквой в адресе или лишним разрешением в приложении. Смартфон удобен для атак: маленький экран прячет домен, а привычка ставить APK «с сайта разработчика» обходит защиту магазина приложений. Цена ошибки — не только деньги на карте, но и кредиты, оформленные на ваше имя.

Разберём, как распознать фейк на каждом этапе: по каким признакам вычисляют поддельное приложение и APK-сборку, что смотреть в адресной строке и сертификате фишингового сайта, что выдаёт подмену номера при звонке «из банка» или «из поддержки». Отдельно — проверка за минуту через официальный домен, магазин приложений и номер 900, а также порядок действий, если вы уже перешли по ссылке или установили APK. И финал: как вернуть деньги через блокировку карты, заявление в банк и полицию и куда сообщить о фейке, чтобы заблокировали номер или сайт.

Как мошенники подделывают банки, госуслуги и маркетплейсы на смартфоне

Смартфон стал главной площадкой атак не потому, что он «менее защищён», а потому что в нём сосредоточено всё: банковские приложения, Госуслуги, маркетплейсы, мессенджеры и почта. Мошеннику не нужно взламывать банк — достаточно убедить владельца телефона, что он общается с банком. Подделка почти всегда идёт по одному из трёх сценариев, и каждый оставляет свои следы.

Сравните: три лучших предложения

на 28 сентября 2026 г.

Первый сценарий — подмена интерфейса. Человеку показывают экран, неотличимый от настоящего приложения: те же логотипы, шрифты, цвета. Отличается только источник — APK-файл, скачанный по ссылке из SMS или мессенджера, либо сайт-клон в браузере. Такой экран может запросить логин, пароль, код из SMS и «для подтверждения» — реквизиты карты.

Второй сценарий — подмена канала связи. Звонок или сообщение приходит с номера, который выглядит как официальный: 900, номер банка, номер поддержки маркетплейса. Номер подменяется технически, и на экране телефона отображается именно то, что задумал злоумышленник. Голос в трубке уверенно ссылается на «службу безопасности», «отдел мониторинга», «Центральный банк».

Кредитные карты: грейс-период

на 28 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Третий сценарий — комбинированный. Сначала звонок, потом ссылка в мессенджере, потом установка «приложения безопасности» или «программы для удалённой диагностики». Именно так на телефон попадают программы удалённого доступа: под видом защиты от мошенников человек сам выдаёт злоумышленнику управление устройством.

Общий признак всех трёх схем один: вас торопят и уводят в отдельный канал — в мессенджер, на сторонний сайт, в установку файла. Настоящий банк не боится, что вы положите трубку и перезвоните сами. Мошенник боится этого больше всего.

Отдельно стоит помнить про сим-карты: на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024). С 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить, какие номера оформлены на ваше имя, можно на Госуслугах — чужая симка на ваше имя это готовый инструмент для мошенничества и восстановления доступа к вашим аккаунтам.

Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге

Поддельное приложение: признаки APK-сборки и фейка из магазина

Фейковое приложение — самый опасный вариант, потому что оно получает доступ к экрану, уведомлениям и вводу. Различать нужно два случая: APK-файл, установленный вручную, и подделку, попавшую в официальный магазин.

Признаки APK-сборки:

  • вам прислали файл с расширением .apk в мессенджере, по почте или по ссылке — банки и госсервисы так не распространяются;
  • установка требует разрешить «Установку из неизвестных источников» в настройках телефона;
  • приложение просит разрешения, которых ему не нужно: доступ к SMS, к списку контактов, к специальным возможностям (Accessibility), к отображению поверх других окон;
  • после установки иконка выглядит как банковская, но в списке приложений название содержит лишние символы, цифры или опечатки;
  • приложение требует «обновить данные карты» сразу после запуска.

БСПБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге

Признаки фейка из магазина:

  • разработчик указан не тот, что у официального приложения (сверьте название юрлица с сайтом банка);
  • мало установок и свежие отзывы однотипного содержания;
  • дата обновления и версия не совпадают с версией на официальном сайте;
  • приложение просит войти по номеру карты, а не по логину банка;
  • запрос кода из SMS при входе, хотя официальное приложение использует собственный пин-код или биометрию.

Правило простое: банковское приложение ставится только из официального магазина и только по ссылке с официального сайта банка. Никаких APK из чатов, никаких «обновлений» по ссылке от «сотрудника поддержки». Если сомневаетесь — удалите приложение и поставьте заново из магазина, предварительно проверив разработчика.

Отдельная ловушка — «приложения для защиты от мошенников» и «программы удалённой помощи». Легитимные программы удалённого доступа существуют для техподдержки, но банк и Госуслуги никогда не попросят вас их установить. Если просят — это мошенничество, независимо от того, как называется программа.

Фишинговый сайт на телефоне: адресная строка, домен и сертификат

На маленьком экране адресную строку почти не видно, и этим пользуются. Фишинговый сайт может быть точной копией банка или маркетплейса, но домен у него другой. Проверять нужно три вещи — и все три займут меньше минуты.

1. Адресная строка. Разверните её полностью, не полагаясь на обрезанный вид. Смотрите на домен целиком, а не на поддомен. В записи sberbank.ru.online-pay.xyz настоящий домен — online-pay.xyz, а не «сбербанк». Всё, что стоит перед настоящим доменом, — это поддомен, который мошенник может назвать как угодно.

2. Домен. Официальные банки, Госуслуги и крупные маркетплейсы используют домены в зонах .ru или .com, зарегистрированные на юрлицо. Насторожить должны:

  • дефисы и лишние слова: bank-online, gosuslugi-support, oplata-mts;
  • зоны .xyz, .top, .shop, .online, .site для «банковских» страниц;
  • опечатки и замены букв: sberbnak, gosuslugi с латинскими символами;
  • цифры в домене, имитирующие официальный номер.

3. Сертификат. Значок замка означает только то, что соединение зашифровано, а не что сайт честный. Мошенники массово получают бесплатные сертификаты. Если браузер показывает предупреждение «Подключение не защищено» или «Сертификат недействителен» — закройте страницу немедленно, не вводите данные.

Дополнительные признаки фишинга на телефоне: сайт требует ввести полный номер карты, срок действия и CVV, хотя настоящий банк для входа использует логин; всплывающее окно «Ваш аккаунт заблокирован, подтвердите данные»; автоматическое скачивание файла при открытии страницы; страница открылась из ссылки в SMS или мессенджере от неизвестного отправителя.

Практический приём: не переходите по ссылкам из сообщений вообще. Откройте приложение банка или наберите адрес вручную. Если сайт «из письма» не открывается вручную — значит, он и не был настоящим.

Лимиты и суммы

На одного человека можно оформить не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024, поправки в закон «О связи»): с 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах — чужая симка на ваше имя это инструмент мошенников.

Источник: consultant.ru

Звонок «из банка» или «из поддержки»: что выдаёт подмену номера

Подмена номера (спуфинг) — техническая возможность показать на экране любой номер, включая 900. Поэтому ориентироваться на номер бессмысленно. Ориентироваться нужно на содержание разговора и на то, что от вас требуют.

Что выдаёт мошенника в разговоре:

  • просят код из SMS, CVV/CVC, пин-код карты или пароль от Госуслуг — сотрудники банка и ЦБ никогда этого не делают;
  • предлагают перевести деньги на «безопасный счёт» — такого счёта не существует, это чистая выдумка;
  • торопят, пугают списанием, уголовным делом, «заявкой от мошенников на ваше имя»;
  • переводят разговор в мессенджер (WhatsApp, Telegram) и просят прислать фото документов;
  • просят установить программу удалённого доступа или «приложение ЦБ»;
  • представляются «сотрудником Центрального банка» — ЦБ не работает с гражданами напрямую по счетам;
  • диктуют номер «безопасной ячейки», «резервного счёта», «специального кода операции»;
  • звонят с номера, который выглядит как 900, но при перезвоне на 900 отвечает настоящий банк и не знает о звонке.

Что делать в момент звонка:

  1. Не называйте никаких кодов, паролей и данных карты — ни одного символа.
  2. Скажите: «Я перезвоню сам» — и положите трубку.
  3. Наберите номер банка вручную с обратной стороны карты или через официальное приложение.
  4. Если разговор шёл о «подозрительной операции» — проверьте операции в приложении банка сами.
  5. Если вам уже что-то установили или вы ввели данные — переходите к шагам из следующих разделов.

Ключевое правило: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт». Любой такой звонок — мошенничество. Положите трубку и позвоните в банк сами.

Проверка за минуту: официальный домен, магазин приложений, номер 900

Есть три быстрые проверки, которые закрывают большинство сценариев. Их можно делать до любого действия — до перехода по ссылке, до установки приложения, до ответа на звонок.

Проверка 1. Официальный домен. Откройте сайт банка или сервиса вручную, набрав адрес. Сверьте домен из письма или SMS с доменом на официальном сайте. Если они отличаются хотя бы одним символом — не вводите данные. Домены официальных сервисов всегда можно найти через поиск, но не переходите по рекламным ссылкам сверху — набирайте адрес сами.

Проверка 2. Магазин приложений. Откройте официальный магазин (Google Play, App Store, RuStore) и найдите приложение по названию. Сверьте разработчика с названием на сайте банка или сервиса. Если приложение установлено не из магазина — удалите его и поставьте заново из магазина. Никакие APK из чатов и почты не устанавливайте.

Проверка 3. Номер 900. Если вам позвонили «из банка», положите трубку и наберите 900 сами. Настоящий банк подтвердит или опровергнет факт звонка. Если вам сказали «перезвоните на этот номер» — не перезванивайте на него, набирайте официальный номер вручную.

Сводная таблица признаков:

Что проверяемПризнак нормыПризнак подделки
Домен сайтаСовпадает с официальным, зона .ru/.comДефисы, лишние слова, зоны .xyz/.top/.online
Источник приложенияОфициальный магазин, разработчик совпадаетAPK из чата, «неизвестный источник», странный разработчик
Запрос данныхЛогин и пароль, биометрия, пин-код приложенияКод из SMS, CVV, полный номер карты, «безопасный счёт»
Канал связиВы сами звоните в банкВам звонят и торопят, уводят в мессенджер

Эти три проверки занимают меньше минуты и закрывают практически все попытки обмана на смартфоне. Привычка проверять домен, магазин и номер вручную — сильнее любого антивируса.

Что делать, если уже перешли по ссылке или установили APK

Паника здесь вреднее, чем сама ошибка. Действовать нужно по порядку, и первые шаги занимают минуты.

Если вы только перешли по ссылке и ничего не вводили:

  1. Закройте страницу, не вводите никаких данных.
  2. Очистите кэш и историю браузера, чтобы случайно не вернуться на сайт.
  3. Проверьте, не скачался ли файл автоматически — если да, удалите его, не открывая.
  4. Проверьте список установленных приложений: не появилось ли новых.

Если вы ввели данные карты или логин:

  1. Немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту.
  2. Смените пароль от интернет-банка и от почты, к которой он привязан.
  3. Включите двухфакторную аутентификацию, если она не была включена.
  4. Проверьте операции за последние часы — если есть подозрительные, действуйте по разделу о возврате денег.

Если вы установили APK или дали разрешения:

  1. Включите режим полёта — это отключит сеть и остановит передачу данных.
  2. Удалите подозрительное приложение.
  3. Отзовите разрешения, которые оно получило: настройки → приложения → специальные возможности, доступ к SMS, отображение поверх других окон.
  4. Проверьте, не установлены ли программы удалённого доступа (AnyDesk, TeamViewer, RustDesk и аналоги) — если да, удалите и смените пароли.
  5. Смените пароли от банка, Госуслуг, почты и маркетплейсов с другого устройства.
  6. Если есть сомнения в чистоте системы — сделайте сброс телефона до заводских настроек, сохранив только фото и документы, но не приложения.

Отдельно проверьте, не оформлены ли на вас кредиты и займы: зайдите на Госуслуги и посмотрите раздел с кредитной историей. Полезная профилактика на будущее — самозапрет на кредиты: оформляется бесплатно через Госуслуги и МФЦ, банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня — это «период охлаждения» против мошенников, которые торопят.

Деньги ушли: блокировка карты, заявление в банк и полицию

Если деньги уже списаны, счёт идёт на часы — от скорости зависит, удастся ли остановить перевод и вернуть средства. Порядок действий жёсткий и последовательный.

  1. Заблокируйте карту и счёт. Через приложение банка или по телефону горячей линии. Это остановит дальнейшие списания.
  2. Позвоните в банк и зафиксируйте обращение. Сообщите: время операции, сумму, получателя, что операцию вы не совершали. Запишите номер обращения и фамилию оператора.
  3. Подайте письменное заявление в банк. Через отделение или чат в приложении с сохранением скриншота. В заявлении — требование провести проверку и вернуть средства.
  4. Подайте заявление в полицию. Через дежурную часть или портал МВД. Возьмите талон-уведомление с номером КУСП — он понадобится банку и суду.
  5. Сохраните все доказательства: скриншоты звонков, SMS, переписок, ссылок, чеки и выписки.
  6. Если мошенники получили доступ к Госуслугам — смените пароль, отвяжите чужие устройства, проверьте раздел активных сессий и при необходимости обратитесь в МФЦ для восстановления учётной записи.

Что говорит закон о возврате. Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней (ФЗ-161 в редакции 369-ФЗ, с 25.07.2024). Это значит, что шансы на возврат выше, когда получатель уже фигурирует в базе ЦБ, а банк не остановил операцию.

Если банк отказывает — запросите письменный мотивированный отказ и обжалуйте его: сначала в сам банк, затем в интернет-приёмную Банка России и в суд. Приложите заявление из полиции и все доказательства. Отдельно проверьте кредитную историю: если на вас пытались оформить кредит, добавьте самозапрет через Госуслуги — это бесплатно и защищает от повторных попыток.

Важно знать

Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Источник: consultant.ru

Как сообщить о фейке и заблокировать номер или сайт

Сообщение о фейке — это не только гражданский жест, но и практическая защита: фишинговый сайт или номер блокируют, и следующий человек уже не попадёт в ту же ловушку. Сообщать нужно по нескольким адресам одновременно — это занимает несколько минут.

Куда сообщать о фишинговом сайте:

  • в банк, от имени которого сделан сайт — через чат в приложении или горячую линию;
  • в Роскомнадзор — через единый реестр запрещённых сайтов или приёмную;
  • в Google Safe Browsing — форма для сообщения о фишинге;
  • в регистратора домена — контакты обычно указаны в whois;
  • в поддержку браузера, если сайт открывается без предупреждения.

Куда сообщать о мошенническом номере:

  • оператору связи — через приложение, личный кабинет или звонок в поддержку;
  • в банк, если звонок шёл от его имени;
  • в полицию — если уже есть ущерб;
  • в приложение для определения номера, которым вы пользуетесь, — пометка «мошенник» защитит других.

Куда сообщать о фейковом приложении: в магазин приложений (кнопка «Пожаловаться» на странице приложения), в банк или сервис, чьё имя использовано, и в Роскомнадзор.

Отдельный канал — Банк России: через интернет-приёмную можно сообщить о недобросовестных действиях банка (например, если он не остановил перевод из базы мошеннических операций) и о подозрительных финансовых схемах.

Что сделать со своим телефоном после контакта с фейком:

  1. Заблокируйте номер звонящего прямо в приложении «Телефон» — это остановит повторные звонки.
  2. Добавьте адрес сайта в чёрный список браузера или блокировщика рекламы.
  3. Удалите подозрительные приложения и отзовите их разрешения.
  4. Проверьте, какие номера сим-карт оформлены на ваше имя, через Госуслуги — лишние нужно переоформить или заблокировать.
  5. Расскажите о схеме близким, особенно старшим родственникам: предупреждённый человек кладёт трубку быстрее.

Профилактика работает лучше реакции: самозапрет на кредиты через Госуслуги, двухфакторная аутентификация, установка приложений только из магазина и привычка перезванивать в банк самому. Эти четыре привычки закрывают большинство сценариев, которыми мошенники атакуют смартфон.

Часто спрашивают

Сколько сим-карт можно оформить на одного человека?
Не более 20 сим-карт у всех операторов суммарно — лимит установлен ФЗ-303 от 08.08.2024. С 1 апреля 2025 года новые сверх лимита не оформляют, а с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах: чужая симка на ваше имя — инструмент мошенников.
Можно ли вернуть деньги, если банк пропустил перевод мошенникам?
Да, если счёт получателя был в базе мошеннических операций ЦБ РФ, банк обязан вернуть клиенту деньги в течение 30 дней (ФЗ-161 в ред. 369-ФЗ, с 25.07.2024). При этом банк обязан на два дня приостанавливать такие переводы ещё до их проведения.
Как оформить самозапрет на кредиты и когда он вступит в силу?
Самозапрет оформляется бесплатно через Госуслуги или МФЦ — после этого банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня: этот «период охлаждения» защищает от мошенников, которые торопят жертву.
Какой номер выдаёт подмену при звонке «из банка»?
Определить подмену по номеру на экране нельзя — мошенники подставляют и 900, и реальные номера банков. Единственный надёжный признак — содержание разговора: сотрудник банка или ЦБ никогда не просит коды из SMS, CVV/CVC, данные карты и не предлагает перевести деньги на «безопасный счёт».
Нужно ли класть трубку, если звонящий представляется сотрудником банка?
Да, любой такой звонок с просьбой назвать коды, данные карты или перевести деньги на «безопасный счёт» — мошенничество: такого счёта не существует. Кладите трубку и сами звоните в банк по номеру с обратной стороны карты.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.