Мошенники научились отправлять поддельные SMS от банка в настоящий чат клиента
Номер больше не подскажет: подделка приходит с того же отправителя, что и коды подтверждения
Списание на 89 тысяч рублей, просьба перезвонить для отмены операции — и всё это в том самом чате, куда обычно падают коды подтверждения. Ни чужого номера, ни лишних символов в имени отправителя. Сообщение визуально неотличимо от настоящего. Проблема в том, что к банку оно отношения не имеет.
Ещё недавно работало простое правило: смотри, с какого номера пришло SMS. Мошенники писали с левых номеров, банки — с официальных, разница бросалась в глаза. Эта эпоха закончилась.
Преступники освоили подмену отправителя через уязвимости протокола SS7 и серые SMSC-шлюзы. Говоря проще, поддельные сообщения вбрасываются напрямую в сеть оператора, минуя проверку подлинности. Телефон физически не может отличить такое SMS от настоящего — оно приходит по тому же каналу, что и официальные уведомления банка.
Важный момент: это не взлом смартфона и не вирус. Атака идёт на уровне сотовой инфраструктуры, ещё до того, как сигнал долетает до аппарата. Отсюда обманчивое чувство, будто телефон под чужим контролем. На самом деле проблема в другом месте.
Как работает схема
Раньше всё было грубо: покупалась SIM-карта, с неё шла рассылка, а операторы блокировали её по характерным шаблонам и ключевым словам. Довольно быстро, надо сказать.
Тогда мошенники нашли обход. В мире полно легальных SMS-шлюзов — сервисов, через которые компании шлют уведомления клиентам. Часть из них продаёт доступ сомнительным посредникам. Дальше вопрос техники: подменить имя отправителя на «банк» и отправить сообщение так, чтобы оно легло в нужный чат.
По словам специалистов по кибербезопасности, ключевая уязвимость — в самой архитектуре сотовых сетей. Протокол, придуманный десятилетия назад, не предполагает надёжной проверки того, кто именно отправил сообщение. Операторы видят технический поток, а не конкретного отправителя.
Что это значит для обычного человека? То, что привычные фильтры больше не работают. Проверка номера, поиск опечаток, подозрительные ссылки — всё это может быть в порядке. Подделка выглядит безупречно.
«Если вас торопят — это первый признак обмана, — поясняют в службах финансового мониторинга. — Настоящий банк не требует мгновенных действий по отмене операции через звонок или переход по ссылке».
Второй признак — просьба назвать код из SMS, PIN-код или пароль. Сотрудники банка не спрашивают такое никогда. Код из сообщения — аналог подписи, и передавать его нельзя никому.
Третий момент: если в уведомлении указан номер для связи, человек набирает его и попадает прямиком в колл-центр мошенников. Это опаснее входящего звонка, потому что жертва звонит сама и не ждёт подвоха.
Что делать, если пришло тревожное сообщение? Не перезванивать по указанному номеру. Не переходить по ссылкам. Открыть приложение банка или набрать официальный номер с обратной стороны карты. И проверить баланс — если списания не было, значит, сообщение фальшивое.
Мошенники постоянно меняют тактику. Одни схемы с кодами подтверждения уступают место другим — например, уговорам поставить «защиту» или «обновление банка». Пока одни правила устаревают, появляются новые, и единственный надёжный ориентир — не спешить и проверять информацию через официальные каналы.
Как отметили в Центральном банке, борьба с такими схемами ведётся на уровне операторов связи и кредитных организаций, но полностью закрыть уязвимость протокола быстро не получится. А значит, бдительность пока остаётся главным инструментом защиты.