
Претекстинг в социальной инженерии: что это и как работает
Автор: Андрей Захаров · Обновлено
Главное
- Претекстинг — это сценарий обмана, где мошенник заранее придумывает себе роль и легенду (претекст), чтобы вы добровольно выдали информацию или выполнили действие.
- Легенда строится поэтапно: от сбора данных о жертве до первого контакта под вымышленной ролью.
- Поддельный «сотрудник банка» по телефону распознаётся по характерным признакам претекста, включая давление и запрос кодов.
- Фейковое приложение «от банка» можно распознать как подмену ещё до установки.
- Проверить звонящего можно за минуту: обратным звонком, через официальный номер банка и по ИНН на сайте.
Звонок из «банка», вежливый голос, знание вашего имени и последних цифр карты — и вот вы уже диктуете код из SMS или ставите приложение «для защиты счёта». Так работает претекстинг: мошенник не взламывает системы, он играет роль и рассказывает легенду, под которую вы сами открываете доступ к деньгам. Жертвой может стать любой — от студента до директора, потому что давление идёт не на технику, а на доверие и спешку.
Выгода от понимания схемы прямая: вы перестанете реагировать на «срочно» и «никому не говорите», научитесь за минуту проверять звонящего и отличать настоящее приложение банка от подделки. Ниже — чем претекстинг отличается от фишинга и вишинга, как строится легенда от сбора данных до первого контакта, 7 признаков претекста по телефону и как распознать фейковое приложение до установки. Отдельно разберём, что делать, если код уже назван или APK установлен, как сообщить в банк и заблокировать доступ мошенника, и как обучить близких распознавать претекст без паники.
Сравните: три лучших предложения
на 12 сентября 2026 г.Претекстинг: что это и чем отличается от фишинга и вишинга
Претекстинг — это сценарий обмана, в котором мошенник придумывает себе роль и заранее заготовленную «историю» (легенду, или претекст), чтобы вы добровольно выдали нужную информацию или выполнили действие. Ключевое слово — «добровольно»: претекст не взламывает телефон и не подбирает пароль, он убеждает вас самого открыть дверь. Отсюда и название: pre-text — заранее придуманный текст, под которым подаётся просьба.
От фишинга претекстинг отличается средой и целью. Фишинг — это массовая рассылка: письмо, ссылка, поддельная страница, расчёт на то, что кто-то кликнет. Претекстинг — адресный контакт, где с вами говорят лично и по делу: звонящий знает ваше имя, банк, иногда последние цифры карты. Вышинг — это тот же претекст, но по телефону, поэтому его часто выделяют отдельно. Границы условны: одно и то же мошенничество может начинаться с письма (фишинг), продолжаться звонком (вышинг) и завершаться просьбой установить программу.
Главное отличие в механике: фишинг эксплуатирует невнимательность, претекстинг — доверие к роли. Мошеннику важно не «поймать клик», а выстроить разговор так, чтобы вы сами назвали код из SMS, перевели деньги или установили приложение. Поэтому защита здесь строится не только на антивирусе, но и на привычке проверять, кто именно с вами говорит и зачем.
Важно понимать: претекст — это не обязательно «сотрудник банка». Роли бывают любые: служба безопасности, оператор связи, курьер, сотрудник Госуслуг, покупатель с доски объявлений, «следователь». Общее у них одно — они торопят, ссылаются на проблему и просят действие, которое даёт доступ к деньгам.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Как строится легенда: от сбора данных до первого контакта
Претекст не рождается в момент звонка — он собирается заранее. Понимание этой цепочки помогает распознать атаку на раннем этапе, когда мошенник ещё «прощупывает» вас.
- Сбор данных. Источники — утечки баз, соцсети, объявления, доставка, старые анкеты. Мошеннику достаточно имени, телефона и названия банка, чтобы легенда выглядела правдоподобно.
- Выбор роли. Роль подбирают под цель: для доступа к счёту — «сотрудник банка» или «служба безопасности», для установки программы — «техподдержка», для перевода — «родственник в беде» или «покупатель».
- Проработка сюжета. Придумывается причина звонка: подозрительная операция, блокировка, возврат, проверка, выигрыш. Сюжет всегда содержит проблему, которую «нужно решить прямо сейчас».
- Подготовка антуража. Подмена номера, запись шумов «колл-центра», фальшивые документы, письма с логотипом, ссылки на поддельные приложения.
- Первый контакт и «прогрев». Сначала задают нейтральные вопросы, чтобы убедиться, что вы тот человек и готовы говорить. Затем вводят проблему и давление сроком.
- Извлечение действия. Финальная просьба: назвать код, перевести деньги, установить APK, продиктовать данные карты.
Слабое место легенды — в её гладкости. Настоящий банк не ведёт разговор «на бегу», не требует немедленного решения и не просит то, что технически не нужно для операции. Если сюжет давит на страх и срочность, это признак срежиссированного претекста, а не рабочей ситуации.
Поддельный «сотрудник банка»: 7 признаков претекста по телефону
Телефонный претекст удобен мошеннику: голос создаёт доверие, а номер легко подменить. Ниже — признаки, по которым разговор стоит прекратить.
- Инициатива звонка исходит от «банка». Настоящий банк звонит редко и обычно после вашего обращения, а не «просто так» с сообщением о проблеме.
- Просят код из SMS. Это главный маркер. Код — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
- Торопят и пугают. «Через минуту деньги уйдут», «счёт заблокируют», «возбуждено дело». Срочность нужна, чтобы вы не успели проверить.
- Просят установить приложение. «Удалённый доступ», «защита», «обновление безопасности» — под этим предлогом ставят программу, дающую контроль над телефоном.
- Переводят на «другого специалиста». Смена собеседника создаёт ощущение серьёзного разбирательства.
- Просят данные карты целиком. Полный номер, срок, CVV, коды — банку для работы с вашим счётом это не нужно.
- Не дают положить трубку. Уговаривают, отвлекают, просят «не прерывать линию» — чтобы вы не перезвонили в банк сами.
Достаточно одного-двух признаков, чтобы завершить разговор. Правильная реакция — положить трубку и перезвонить в банк по номеру с обратной стороны карты или из официального приложения.
Норма закона
Дропперство — уголовное преступление: за передачу своей банковской карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления.
Источник: consultant.ru
Фейковое приложение «от банка»: как распознать подмену до установки
Установка программы — самый опасный шаг претекста: она превращает разговор в прямой доступ к деньгам. Мошенники распространяют поддельные приложения через ссылки в SMS, мессенджерах, письмах и на поддельных сайтах, копирующих дизайн банка.
Признаки подмены, которые видно до установки:
- Источник — ссылка, а не магазин приложений. Официальные банковские приложения скачивают из проверенных магазинов, а не по ссылке из сообщения.
- Формат APK. Если вам предлагают скачать файл .apk вручную и разрешить установку из неизвестных источников — это почти всегда вредоносная программа.
- Просят разрешения, не нужные банку. Доступ к SMS, контактам, звонкам, спецвозможности (accessibility), права администратора устройства — типичный набор для перехвата кодов и управления телефоном.
- Название и иконка похожи, но автор другой. Проверьте разработчика: у настоящего приложения он совпадает с банком.
- Вас торопят с установкой. «Иначе не защитим счёт», «только сейчас» — давление вместо спокойной инструкции.
Отдельно стоит помнить про дропперство: за передачу своей банковской карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет. «Продать карту за пару тысяч» или «одолжить счёт на время» — уже состав преступления, а не мелкая услуга.
Если приложение уже установлено, но вы не вводили данные — удалите его и проверьте телефон антивирусом. Если вводили — действуйте так, как описано в следующем разделе.
Проверка за минуту: обратный звонок, официальный номер, ИНН на сайте
Претекст держится на том, что вы принимаете решение внутри разговора. Простейшая защита — вынести решение за его пределы: прервать контакт и проверить говорящего по независимому каналу.
- Положите трубку. Не объясняйте причину, не обещайте перезвонить «через минуту» — просто завершите вызов.
- Найдите официальный номер сами. Возьмите его с обратной стороны карты, из банковского приложения или с официального сайта. Не используйте номер, который вам продиктовали или прислали.
- Перезвоните и уточните. Спросите, действительно ли банк инициировал обращение и есть ли проблема со счётом. В большинстве случаев выяснится, что никакого звонка не было.
- Проверьте организацию по открытым данным. Для компаний и «сервисов» — ИНН на официальном сайте и в реестрах. Если реквизитов нет или они не совпадают, доверять контакту нельзя.
- Сверьте домен и приложение. Адрес сайта должен точно совпадать с официальным, приложение — стоять из проверенного магазина.
Тот же принцип работает для любых ролей: «следователь», «оператор связи», «сотрудник Госуслуг». Настоящая организация не обидится на проверку и не будет требовать немедленного действия. Если после вашей попытки проверить собеседник давит сильнее — это подтверждение претекста.
Полезная привычка: держать официальный номер банка в контактах телефона. Тогда перезвонить можно за пару секунд, не разыскивая его в стрессовой ситуации.
Что делать, если вы уже назвали код или установили APK
Первые минуты после ошибки решают, вернутся ли деньги. Действуйте быстро и по шагам, не тратя время на самобичевание — жертвой такого сценария может стать каждый.
- Прервите контакт. Положите трубку, не выполняйте дальнейших просьб, не называйте новые коды.
- Позвоните в банк по официальному номеру. Сообщите, что назвали код или установили приложение, попросите заблокировать карту, счёт, доступ в приложение и интернет-банк.
- Если установили APK — отключите телефон от сети. Переведите устройство в режим полёта, удалите подозрительное приложение, при возможности смените пароли с другого, чистого устройства.
- Зафиксируйте факты. Сохраните номер звонящего, скриншоты переписки, ссылки, время операций — это понадобится для заявления.
- Подайте заявление в банк. Опишите обстоятельства и приложите доказательства, попросите провести проверку операции.
- Обратитесь в полицию. Заявление о мошенничестве фиксирует событие и запускает проверку.
Помните про природу кода из SMS: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Это не значит, что шансов нет, — но чем быстрее вы заявите и заблокируете доступ, тем выше вероятность остановить вывод средств. Не ждите «пока само разрешится»: счёт мог быть использован и для дропперских схем, а это уже уголовная плоскость.
Дебетовые карты: кешбэк сегодня
на 12 сентября 2026 г.Как сообщить в банк и заблокировать доступ мошенника
Задача этого этапа — перекрыть мошеннику все каналы доступа и оставить письменный след. Устного звонка недостаточно: нужна фиксация обращения.
- Блокировка в один звонок. По официальному номеру попросите заблокировать карту, счёт, мобильный банк и вход в приложение. Уточните, какие устройства и сессии активны.
- Смена доступов. Смените пароль от интернет-банка и почты, отвяжите незнакомые устройства, проверьте, не добавлены ли новые номера и получатели.
- Письменное заявление в банк. Подайте его в отделении или через официальный канал. Укажите дату, время, номер звонящего, что именно вы сообщили и какие операции считаете мошенническими.
- Приложите доказательства. Скриншоты, ссылки, номера, выписку по счёту, детализацию звонков.
- Запросите письменный ответ. Возьмите входящий номер заявления или его копию с отметкой — это основа для дальнейших шагов, если банк откажет.
- Параллельно — заявление в полицию. Оно подтверждает факт мошенничества и помогает в спорах.
Если банк отказал в возврате, следующий шаг — письменная претензия и жалоба в вышестоящие инстанции, включая Банк России. Держите все документы: переписку, номера обращений, ответы. Чем аккуратнее собран след, тем проще оспорить решение.
Отдельно проверьте, не «подарили» ли вы доступ к счёту третьим лицам: передача карты или доступа за вознаграждение — уголовно наказуемое дропперство, и в этом случае последствия выходят далеко за рамки спора с банком.
Как обучить близких распознавать претекст без паники
Пожилые родственники и неопытные пользователи — основная цель претекстинга, но запугивание делает их ещё более уязвимыми: страх мешает проверять. Поэтому обучение строится на простых правилах и одной привычке.
- Одно правило вместо десяти. «Банк никогда не спрашивает код из SMS и не просит установить приложение». Этого достаточно для большинства звонков.
- Договорённость о проверке. Пусть близкий человек при любом «срочном» звонке сначала кладёт трубку и звонит вам или в банк по номеру с карты.
- Кодовое слово для «родственников в беде». Претекст часто играет на родственных чувствах — семейный пароль помогает отличить настоящую просьбу от поддельной.
- Разбор без стыда. Если человек уже попался, не ругайте: страх осуждения заставляет скрывать проблему, а это теряет драгоценное время.
- Тренировка на примерах. Покажите реальные сценарии: «сотрудник банка», «оператор связи», «курьер», «следователь». Пусть близкий сам назовёт, где здесь подвох.
- Технические подстраховки. Лимиты на переводы, уведомления об операциях, официальное приложение банка с проверенным номером в контактах.
Главное, что стоит донести: проверять — нормально, а торопиться — опасно. Настоящая организация спокойно относится к тому, что вы перезвоните сами. Если собеседник этому мешает, разговор нужно заканчивать — и об этом близкие должны знать заранее, а не в момент атаки.
Если решили: лучшее по дебетовым картам сегодня
на 12 сентября 2026 г.Часто спрашивают
- Сколько времени занимает претекстинг-атака?
- Сам контакт обычно короткий — от пары минут до получаса, но подготовка легенды может идти заранее: мошенник собирает данные о вас, чтобы «история» звучала правдоподобно. Именно поэтому претекстинг — это сценарий с заготовленной ролью, а не импровизация.
- Какой код из SMS нельзя называть никому?
- Любой. Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
- Можно ли вернуть деньги, если я назвал код мошеннику?
- Гарантии возврата нет: назвав код, вы фактически сами подтвердили операцию, и банк вправе не возмещать похищенное. Действовать нужно сразу — сообщить в банк и заблокировать доступ мошенника, чем быстрее, тем выше шанс остановить перевод.
- Как отличить претекстинг от обычного звонка из банка?
- Настоящий сотрудник банка никогда не спрашивает коды из SMS и не торопит вас. Если собеседник давит на срочность и просит код или установку приложения — это претекст, и разговор нужно прекращать.
- Нужно ли сообщать в банк, если я только установил APK, но ничего не вводил?
- Да, сообщить нужно сразу — даже без введённых данных приложение может получить доступ к устройству. Чем раньше вы обратитесь в банк и заблокируете доступ мошенника, тем меньше риск потери средств.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Кви про кво в социальной инженерии: как работает
ЧитатьЛичные финансыВодопой в социальной инженерии: как работает
ЧитатьЛичные финансыКиберугрозы и социальная инженерия: как они связаны
ЧитатьЛичные финансыРассылка по контактам: как работает социальная инженерия
ЧитатьЛичные финансыДжеб в социальной инженерии: что это и как работает
ЧитатьЛичные финансыКаналы социальной инженерии: виды и способы защиты
ЧитатьИз словаря
Разберём термины из статьи простыми словами.