• Ключевая ставка ЦБ14%
  • USD83.000.8%
  • EUR95.780.6%
  • CNY12.280.8%
  • GBP112.120.7%
  • CHF102.130.6%
  • JPY0.520.1%
  • TRY1.740.7%
  • AED22.600.8%
  • KZT0.180.8%
  • BYN28.070.5%

Личные финансы

Смишинг: что это и как работает

Смишинг — иллюстрация

Главное

  • Оператор персональных данных обязан получить ваше согласие в письменной или электронной форме до начала обработки данных (ФЗ-152).
  • Банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней (ФЗ-161).
  • При несанкционированном списании сообщите банку не позднее следующего дня после уведомления об операции, чтобы получить возмещение.
  • Возмещение за мошенническое списание гарантировано только если вы не передавали никому коды и данные карты (ФЗ-161, ст. 9).
  • Требуйте от банка письменный ответ по спорной операции — он понадобится для жалобы в ЦБ или для суда.

Смишинг — это мошенническая схема, построенная на отправке SMS-сообщений с вредоносным содержимым. В отличие от фишинга, который использует email, смишинг бьет через самый личный канал — телефон, где люди привыкли доверять коротким уведомлениям. Злоумышленники имитируют голосовые сообщения от банков, курьерских служб, операторов связи или госучреждений, чтобы выманить коды подтверждения, пароли или данные карт.

Обычному человеку важно понимать механику смишинга, чтобы не попасться на уловку: последствия включают кражу денег, оформление кредитов на ваше имя или взлом аккаунтов. При этом юридическая защита зависит от того, как вы отреагировали: если вы сами передали данные, банк может отказать в возмещении. В статье разберем, как распознать смишинг, какие каналы используют мошенники, что делать при атаке и как защитить себя по закону, включая ссылки на ФЗ-152 и ФЗ-161.

Что такое смишинг и в чём его суть

Смишинг — это вид мошенничества, при котором злоумышленники отправляют жертве SMS-сообщение с заведомо ложным содержимым, чтобы выманить конфиденциальные данные (логины, пароли, коды из сообщений, данные банковской карты) или спровоцировать переход на поддельный сайт. Термин образован от слияния английских слов SMS и phishing («выуживание»). В отличие от классического фишинга, который распространяется через электронную почту, смишинг использует канал коротких текстовых сообщений — он считается более опасным, поскольку SMS вызывают у людей больше доверия, чем письма в спам-папке.

Суть атаки всегда строится на трёх китах: срочность (заблокируют карту, отключат услугу), эмоциональное давление (вы выиграли приз, вам положена выплата) и создание ложного авторитета (сообщение маскируется под банк, госорган, службу доставки или оператора связи). Злоумышленники используют социальную инженерию — они не взламывают технические системы, а манипулируют человеческой психологией. Жертва сама сообщает секретные данные или устанавливает вредоносное приложение, которое открывает мошенникам доступ к телефону.

Особенность смишинга в том, что атака происходит на мобильное устройство, которое человек всегда носит с собой и воспринимает как личное пространство. СМС приходят в тот же чат, где находятся сообщения от реальных банков и служб, поэтому отличить подделку на первый взгляд сложно. Мошенники подделывают имя отправителя — вместо номера телефона в строке «от кого» отображается, например, «СберБанк» или «Госуслуги». Это технически несложно сделать через специализированные сервисы рассылок, и именно эта маскировка создаёт иллюзию легитимности.

Как работает смишинг: цепочка от SMS до кражи

Схема смишинг-атаки состоит из нескольких этапов. Сначала мошенники собирают базу номеров — это могут быть утёкшие базы данных, номера из открытых источников, купленные у недобросовестных сотрудников организаций или просто сгенерированные случайные комбинации. Затем формируется текст сообщения: он должен выглядеть правдоподобно и вызывать немедленную реакцию. Чаще всего используется один из сценариев: подозрительная операция по карте, выигрыш приза, доставка посылки, блокировка аккаунта на портале госуслуг или предложение получить выплату. В сообщение вставляется короткая ссылка, которая ведёт на поддельный сайт-копию реального сервиса.

Когда жертва переходит по ссылке, открывается сайт, визуально неотличимый от настоящего: тот же логотип, те же цвета, похожий адрес (например, sber-bank-verify.ru вместо sberbank.ru). Человек вводит свои данные — логин, пароль, номер карты, CVV-код — и они уходят напрямую злоумышленникам. В некоторых вариантах смишинга жертву просят установить «приложение для защиты» или «программу для получения выплаты» — на самом деле это вредоносное ПО, которое перехватывает SMS-коды подтверждения от банка. Так мошенники получают доступ к управлению счётом, даже если банк использует двухфакторную аутентификацию.

Финальный этап — кража. Получив данные карты, злоумышленники либо переводят средства на свои счета, либо совершают покупки в интернете. Если же они получили доступ к интернет-банку, то могут оформить кредиты, изменить контактные данные и полностью заблокировать жертве доступ к её же счетам. Важно понимать: мошенники действуют быстро — от момента ввода данных до списания средств проходят минуты. Поэтому скорость реакции пострадавшего критически важна, и об этом мы расскажем ниже.

Виды смишинга: банки, доставки, госуслуги, лотереи

Мошенники постоянно адаптируют легенды под текущую повестку, но существуют устойчивые сценарии, которые повторяются с небольшими вариациями. Самый распространённый — банковский смишинг. Жертве приходит сообщение от имени банка: «Ваша карта заблокирована», «Совершена подозрительная операция на сумму 15 000 ₽», «Срок действия карты истекает, обновите данные». В сообщении указан номер «горячей линии» или ссылка на «личный кабинет». Если человек звонит по этому номеру, мошенники представляются сотрудниками службы безопасности и под разными предлогами выманивают полные данные карты и коды из SMS. Если переходит по ссылке — попадает на фишинговую страницу.

Второй по популярности — смишинг от имени служб доставки. Сообщение выглядит так: «Ваша посылка ожидает в пункте выдачи, подтвердите получение по ссылке» или «Не удалось доставить заказ, уточните адрес». Ссылка ведёт на сайт, имитирующий сервис доставки, где жертву просят оплатить «повторную доставку» или «таможенную пошлину» — даже небольшая сумма в 100–200 ₽ собирается мошенниками в общий пул. Отдельный опасный подвид — сообщения о «выплатах»: «Вам положена компенсация от государства» или «Начислен кешбэк». Здесь жертву просят ввести данные карты для «зачисления средств», хотя на самом деле с карты списываются деньги.

Третий сценарий — смишинг под видом госуслуг и государственных органов. Сообщения о «положенных выплатах», «необходимости подтвердить учётную запись» или «судебной задолженности» направляют жертву на поддельные сайты, собирающие паспортные данные, СНИЛС и логины от портала госуслуг. Получив доступ к аккаунту, мошенники могут оформить на человека кредиты или переоформить недвижимость. Четвёртый — лотерейные и бонусные смишинги: «Вы выиграли приз», «Вам начислено 5000 бонусов». Для «получения» выигрыша просят оплатить комиссию или ввести данные карты. Все эти схемы объединяет одно: создание искусственной срочности и требование немедленных действий.

Чем смишинг отличается от фишинга и вишинга

Смишинг, фишинг и вишинг — это три разновидности одной и той же мошеннической модели, различающиеся только каналом коммуникации. Фишинг — это атаки через электронную почту: злоумышленники рассылают письма с вредоносными ссылками или вложениями, маскируясь под банки, сервисы или коллег. Вишинг — мошенничество по телефону: злоумышленники звонят жертве и под видом сотрудников банка, полиции или других организаций выманивают данные. Смишинг использует SMS-сообщения. На практике эти методы часто комбинируются: сначала приходит SMS с просьбой перезвонить (смишинг), затем по телефону жертву обрабатывают голосом (вишинг), а после отправляют ссылку на фишинговый сайт.

Ключевое отличие смишинга — в канале доставки. SMS-сообщения имеют более высокий процент открываемости, чем email: письма часто попадают в спам, а уведомления в мессенджерах можно игнорировать, но SMS отображаются прямо на экране блокировки телефона. Кроме того, короткие текстовые сообщения исторически используются банками для информирования клиентов об операциях, поэтому люди привыкли доверять этому каналу. Мошенники эксплуатируют это доверие: сообщение с текстом «Ваша карта заблокирована» в той же папке, где лежат настоящие уведомления от банка, выглядит достоверно.

Ещё одно отличие — техническая сложность защиты. Спам-фильтры почтовых сервисов довольно эффективно отсеивают фишинговые письма, а антивирусы блокируют вредоносные ссылки в email. С SMS-рассылками ситуация сложнее: операторы связи внедряют системы фильтрации, но мошенники быстро адаптируются, меняя тексты и используя сервисы массовых рассылок с подменой имён отправителей. Поэтому главная линия обороны — бдительность самого пользователя. Если фишинг можно частично отсечь техническими средствами, то смишинг требует осознанного поведения: не переходить по ссылкам из незнакомых сообщений, не сообщать коды подтверждения и проверять информацию через официальные каналы.

Как распознать смишинг-сообщение: контрольные признаки

Есть несколько устойчивых признаков, по которым можно распознать смишинг ещё до перехода по ссылке. Первый — неожиданность и срочность. Настоящий банк никогда не пришлёт сообщение с текстом «Срочно подтвердите операцию, иначе деньги будут списаны». Легитимные организации используют нейтральные формулировки и не создают искусственного дефицита времени. Если сообщение требует немедленных действий и грозит последствиями — это почти наверняка мошенничество. Второй признак — просьба перейти по ссылке или позвонить на незнакомый номер для «подтверждения» или «отмены» операции. Банки не отправляют ссылки в SMS для входа в личный кабинет; они просят открыть приложение или официальный сайт.

Третий признак — запрос конфиденциальных данных. Ни одна уважающая себя организация не запрашивает по SMS полный номер карты, срок действия, CVV-код или одноразовые пароли. Банк и так знает эти данные, а коды подтверждения нужны только для инициации операции самим клиентом. Если сообщение просит «подтвердить данные карты» или «ввести код из SMS для отмены операции» — это стопроцентный смишинг. Четвёртый признак — адрес ссылки. Наведите курсор на ссылку (на телефоне — удерживайте палец) и посмотрите, куда она ведёт. Адрес будет содержать ошибки, лишние символы или незнакомый домен: например, sberbank-online.ru вместо sberbank.ru. Настоящие банки используют короткие официальные домены без дополнительных слов.

Пятый признак — грамматические и стилистические ошибки. Мошенники часто рассылают сообщения массово и не вычитывают тексты: встречаются опечатки, странные обороты, неправильные падежи. Хотя с развитием нейросетей тексты становятся всё качественнее, ошибки всё ещё встречаются. Шестой признак — несоответствие контексту. Если вы никогда не пользовались услугами конкретного банка или не заказывали доставку, а сообщение приходит именно от них — это повод насторожиться. Также стоит обращать внимание на номер отправителя: настоящие банки используют короткие номера (например, 900), а мошенники — обычные мобильные номера или поддельные имена. Если сомневаетесь — позвоните в банк по номеру, указанному на обратной стороне карты, а не по номеру из сообщения.

Что делать, если вы перешли по ссылке или отправили данные

Если вы поняли, что стали жертвой смишинга, действовать нужно быстро и по чёткому алгоритму. Первый шаг — заблокировать карту, данные которой вы могли сообщить. Сделать это можно через мобильное приложение банка или позвонив на номер, указанный на обратной стороне карты. Блокировка остановит списание средств. Если вы ввели логин и пароль от интернет-банка, немедленно смените пароль, а если это невозможно из-за того, что мошенники уже изменили его — обратитесь в отделение банка лично с паспортом. Если вы сообщили код из SMS — свяжитесь с банком: этот код мог быть использован для подтверждения операции, и банк может успеть её отменить.

Второй шаг — подать заявление о спорной операции. По закону банк обязан рассмотреть заявление и ответить в течение 30 дней (для трансграничных переводов — 60 дней). Требуйте письменный ответ: он понадобится для дальнейших разбирательств. Важно помнить: если вы сами сообщили мошенникам коды и данные карты, банк может отказать в возмещении. Но если вы не передавали данные и операция прошла без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание. Чем быстрее вы обратитесь, тем выше шанс вернуть деньги.

Третий шаг — зафиксировать факт мошенничества. Сохраните SMS-сообщение, сделайте скриншоты переписки и страниц, на которые вы переходили. Эта информация пригодится при обращении в полицию. Подайте заявление в полицию по факту мошенничества (статья 159 УК РФ) — даже если сумма небольшая, массовые заявления помогают правоохранительным органам выявлять организованные группы. Также сообщите о мошенничестве в свой банк и на портал госуслуг, если вводили там данные. Если мошенники получили доступ к аккаунту на госуслугах, немедленно восстановите пароль через МФЦ или с помощью электронной подписи. Наконец, обратитесь на горячую линию Центрального банка — там принимают информацию о мошеннических схемах и могут дать рекомендации.

Профилактика: настройки телефона и цифровая гигиена

Защита от смишинга начинается с настроек телефона. На большинстве современных смартфонов можно включить фильтрацию спама в приложении для SMS — операционные системы и производители предлагают встроенные механизмы, которые автоматически помещают подозрительные сообщения в отдельную папку. Также полезно отключить предпросмотр сообщений на экране блокировки — тогда содержимое SMS не будет видно посторонним, и вы сможете спокойно прочитать его и оценить. Для iPhone есть функция «Фильтр неизвестных отправителей», для Android — аналогичные инструменты в приложении «Сообщения». Дополнительно можно установить антивирус с функцией защиты от фишинга — он блокирует переходы по вредоносным ссылкам.

Цифровая гигиена — это привычки, которые снижают риск попасться на удочку мошенников. Первое правило: никогда не переходите по ссылкам из SMS, если вы не ожидаете сообщение. Даже если сообщение выглядит официальным, лучше открыть приложение банка или сайт организации напрямую, введя адрес вручную. Второе правило: никогда и никому не сообщайте коды из SMS, даже если собеседник представляется сотрудником банка или полиции. Сотрудники банка никогда не запрашивают коды подтверждения — эти коды нужны только для подтверждения операций самим клиентом. Третье правило: не устанавливайте приложения по ссылкам из сообщений — только через официальные магазины приложений (App Store, Google Play, RuStore).

Отдельное внимание — управление персональными данными. Согласно закону о персональных данных, оператор обязан получать ваше согласие на обработку данных до начала их использования. Если вы даёте согласие, внимательно читайте, на что именно вы соглашаетесь — иногда в документе указано право передавать данные третьим лицам. Старайтесь минимизировать количество мест, где вы оставляете свой номер телефона: не указывайте его на сомнительных сайтах, не участвуйте в сомнительных акциях. Если номер стал получать много спама — это сигнал, что он попал в базы мошенников. В этом случае стоит задуматься о смене номера для важных сервисов или использовании отдельной SIM-карты для регистраций на непроверенных ресурсах. Помните: ваша бдительность — главный барьер, который мошенники не могут обойти технически.

Часто спрашивают

Что такое смишинг?
Смишинг — это вид мошенничества, при котором злоумышленники отправляют SMS-сообщения с целью обманом получить персональные данные, данные банковских карт или деньги. Сообщения обычно маскируются под уведомления от банков, государственных органов или других доверенных организаций, содержат ссылку на поддельный сайт или просьбу перезвонить.
Чем отличается смишинг от фишинга?
Основное отличие — в канале доставки: смишинг использует SMS-сообщения, а фишинг — электронную почту или поддельные веб-сайты. Однако цель у них одна: заставить жертву раскрыть конфиденциальные данные или перейти по вредоносной ссылке.
Зачем нужно знать о смишинге?
Знание о смишинге помогает распознать мошеннические SMS и избежать кражи денег или личных данных. Понимание схемы позволяет не переходить по подозрительным ссылкам, не сообщать коды из сообщений и вовремя обращаться в банк для блокировки операций.
Как работает смишинг?
Мошенники рассылают массовые SMS с тревожным или заманчивым текстом, например, о блокировке карты или выигрыше приза, и ссылкой на фальшивый сайт. Если жертва переходит по ссылке и вводит данные карты или коды подтверждения, злоумышленники получают доступ к её средствам. В некоторых случаях жертву просят перезвонить на платный номер.
Можно ли вернуть деньги, если они были списаны из-за смишинга?
Да, но при соблюдении условий. Если вы не передавали мошенникам коды и данные карты, и сообщили банку о несанкционированной операции не позднее следующего дня после уведомления, банк обязан возместить списание. По заявлению о спорной операции банк должен ответить в течение 30 дней, а при трансграничных переводах — 60 дней.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться