На экране появляется сообщение от «банка». Карта якобы заблокирована, со счёта пытаются списать деньги, а для отмены операции нужно срочно перейти по ссылке. Имя отправителя выглядит знакомо, текст написан аккуратно, сумма кажется правдоподобной.
Главная ошибка в такой ситуации начинается с мысли «раз сообщение пришло от банка, значит банк его и отправил». SMS не даёт получателю надёжного способа проверить личность отправителя, а мошенники давно научились маскироваться под банки, службы доставки, операторов связи, государственные сервисы и знакомых людей.
Так работает смишинг, разновидность фишинга через текстовые сообщения. Название образовано от SMS и phishing. Цель обычно сводится к краже паролей, кодов подтверждения, банковских данных и денег либо к установке вредоносной программы.
Что такое смишинг
Классический смишинг начинается с SMS, которое должно заставить человека совершить действие в интересах мошенника. Перейти на сайт, позвонить по указанному номеру, ответить на сообщение, отсканировать QR-код, установить приложение, сообщить код подтверждения или перевести деньги.
Принцип почти не отличается от обычного фишинга. Меняется канал доставки приманки.
Термин иногда распространяют на похожие сообщения в WhatsApp, Telegram и других мессенджерах, хотя технически такая атака уже не SMS-смишинг, а фишинг или социальная инженерия через мессенджер. Для жертвы разница невелика. Мошенник всё равно пытается заставить человека довериться сообщению и сделать то, чего тот не собирался делать.
Как устроена смишинг-атака
Массовой атаке не обязательно предшествует сложный взлом. Номера телефонов могут попасть к преступникам из утечек, старых маркетинговых баз, открытых источников или автоматически сформированных списков.
Для целевой атаки злоумышленники собирают больше информации. Имя, банк, место работы, должность, недавняя покупка или фамилия руководителя делают сообщение убедительнее. Иногда часть сведений уже содержится в украденной базе.
Следующий этап строится вокруг повода, который требует реакции.
«С карты пытаются списать 34 900 рублей».
«Посылка не доставлена из-за неверного адреса».
«Срок действия номера заканчивается».
«В личном кабинете обнаружен подозрительный вход».
«Не оплачен штраф».
«Ваши бонусы сгорят сегодня».
Конкретная легенда вторична. Хороший мошеннический текст создаёт две вещи одновременно. Причину доверять сообщению и причину действовать быстро.
Затем появляется действие, ради которого всё затевалось. Человека отправляют на поддельный сайт, просят назвать код из SMS, предлагают установить программу «для защиты», требуют небольшую оплату или переводят разговор к сообщнику.
Почему срочность работает лучше орфографических ошибок
Старый совет «ищите ошибки в тексте» постепенно теряет ценность. Неграмотное сообщение действительно должно насторожить, но грамотный русский язык ничего не доказывает.
Шаблоны можно копировать с настоящих уведомлений, переводчики давно научились создавать приемлемый текст, а генеративный ИИ позволяет быстро переписывать сообщения под конкретную ситуацию и аудиторию.
Гораздо надёжнее смотреть не на запятые, а на требуемое действие.
Если неизвестный собеседник заставляет немедленно сообщить секретные данные, перейти по ссылке, поставить программу, перевести деньги или продиктовать код, содержание сообщения важнее качества языка.
Банковский смишинг
Банки остаются удобной приманкой, поскольку практически любое сообщение о деньгах вызывает эмоциональную реакцию.
Мошенники сообщают о блокировке карты, подозрительной покупке, переводе, кредите или необходимости подтвердить личность. Ссылка ведёт на страницу, визуально похожую на интернет-банк.
Поддельный сайт может запросить номер телефона, логин, пароль, данные карты и код подтверждения. Иногда первая страница собирает только логин и пароль, после чего преступник пытается войти в настоящий банк. Появившийся у жертвы код уже запрашивается на следующем экране.
Получается особенно опасная иллюзия. Код действительно присылает настоящий банк, поэтому жертве кажется, что открытый сайт тоже принадлежит банку.
Одноразовый код в такой схеме становится последним элементом атаки. Настоящему сотруднику банка не требуется, чтобы клиент диктовал код из SMS или push-уведомления.
«Ваша посылка задержана»
Службы доставки дают мошенникам почти идеальную легенду. Миллионы людей регулярно ждут заказы и не всегда помнят, какая компания доставляет конкретную покупку.
Сообщение предлагает уточнить адрес, перенести доставку или заплатить небольшую сумму. Размер платежа специально делают незначительным. Потерять 200 или 300 рублей человек боится меньше, чем посылку за несколько тысяч.
Настоящая цель может заключаться не в этих 300 рублях. Поддельная платёжная форма собирает реквизиты карты, а следующая страница просит подтвердить операцию кодом.
Проверять такую посылку безопаснее через приложение магазина или службы доставки, открытое самостоятельно, а не через ссылку из сообщения.
Штрафы, налоги и государственные сервисы
Другой сильный крючок строится на страхе перед государственными органами.
Человеку сообщают о штрафе, задолженности, проблеме с учётной записью, заявлении, документе или подозрительной активности. Знакомый государственный логотип и официальная лексика создают ощущение достоверности.
Принцип проверки остаётся тем же. Не использовать телефон, ссылку или инструкцию из подозрительного сообщения. Нужный государственный сервис лучше открыть самостоятельно через официальный сайт или приложение.
Особую ценность для преступников представляют коды входа и восстановления аккаунтов. Одно короткое число может дать доступ к большому объёму персональных данных и стать первым этапом более длинной мошеннической цепочки.
«Здравствуйте, это Анна?»
Не каждое мошенническое SMS начинается с банка.
Сообщение с незнакомого номера может выглядеть совершенно безобидно. «Привет, давно не виделись», «Вы завтра будете в офисе?», «Анна, это ваш новый номер?».
Иногда отправитель действительно «ошибается», а затем пытается продолжить разговор. Постепенно появляется дружба, деловое предложение, инвестиционная возможность или просьба о помощи.
Такой подход принципиально отличается от сообщения «ваша карта заблокирована». Мошенник не пугает жертву, а выращивает доверие. Разговор может продолжаться несколько дней или недель.
Поэтому отсутствие ссылки в первом SMS не делает неизвестного отправителя безопасным.
Имя отправителя нельзя считать доказательством
Люди привыкли проверять номер или подпись вроде BANK, DELIVERY или другого знакомого имени. Для SMS такой признак недостаточен.
Инфраструктура мобильных сообщений исторически не создавалась как система строгой криптографической идентификации каждого отправителя. В разных сетях и странах действуют собственные фильтры и механизмы защиты, но возможность подмены идентификатора полностью не исчезла.
В 2025 и 2026 годах мобильная индустрия отдельно занялась ещё одной угрозой, так называемыми SMS Blasters. Мошенники используют переносные ложные базовые станции, которые заставляют находящиеся поблизости телефоны принять поддельное сообщение. Такой способ позволяет обходить часть фильтров оператора и отправлять SMS с поддельной идентификацией. В мае 2026 года GSMA выпустила отдельные рекомендации для операторов по обнаружению и блокированию таких устройств.
Вывод для владельца телефона простой. Знакомое имя отправителя снижает подозрения, но не подтверждает подлинность сообщения.
Как выглядит подозрительная ссылка
У мошеннического адреса часто есть сходство с настоящим доменом. Меняется одна буква, добавляется слово security, support, pay или verify, используется другой домен верхнего уровня.
Сокращённая ссылка усложняет проверку ещё сильнее, поскольку реальный адрес скрыт.
Значок HTTPS тоже не подтверждает принадлежность сайта банку или государственному сервису. Сертификат защищает соединение с конкретным сайтом, но мошеннический сайт тоже способен получить обычный TLS-сертификат.
Безопаснее вообще не разбирать подозрительную ссылку по буквам. Если сообщение касается банка, магазина или государственного сервиса, нужное приложение или сайт можно открыть самостоятельно.
Какие признаки действительно должны насторожить
Неожиданность. Человек не ждал посылку, не подавал заявление, не запрашивал кредит или не совершал указанную покупку.
Срочность. От получателя требуют решить проблему прямо сейчас, иначе деньги исчезнут, аккаунт заблокируют или возникнет штраф.
Секретные данные. Отправитель просит пароль, одноразовый код, PIN, CVV или другие данные, которыми нельзя делиться с посторонними.
Ссылка вместо привычного приложения. Банк или сервис якобы требует авторизоваться на странице из SMS.
Установка программы. Особенно опасны просьбы скачать APK-файл, приложение удалённого доступа или программу, которой затем нужно дать доступ к экрану, SMS, специальным возможностям Android либо управлению устройством.
Смена канала. После SMS собеседник торопит перейти в мессенджер, позвонить «сотруднику безопасности» или продолжить разговор по другому номеру.
Просьба действовать в обход нормальной процедуры. Например, перевести деньги на «безопасный счёт», карту физического лица или другой необычный реквизит.
Ни один признак по отдельности не доказывает мошенничество. Сочетание нескольких признаков уже даёт достаточную причину остановиться и проверить информацию независимо.
Что произойдёт после перехода по ссылке
Сам факт открытия SMS обычно не заражает современный смартфон. Для массовых мошеннических кампаний основной расчёт строится на последующем действии пользователя.
Человек вводит пароль на поддельном сайте, сообщает код, устанавливает приложение или разрешает программе доступ к чувствительным функциям телефона.
Просто перейти по ссылке тоже нежелательно. Страница может собирать техническую информацию, пытаться запустить загрузку или использовать уязвимость браузера. Редкие дорогостоящие атаки на конкретных людей способны эксплуатировать уязвимости без обычной установки приложения, поэтому обновления операционной системы и браузера остаются частью защиты.
Но случайный переход по ссылке не означает, что телефон нужно немедленно сбрасывать до заводских настроек. Дальнейшие действия зависят от того, что произошло после открытия страницы.
Что делать, если сообщение кажется настоящим
Не отвечайте отправителю и не используйте контакты из самого SMS.
Откройте официальное приложение банка, магазина или государственного сервиса. Если требуется звонок, найдите номер на официальном сайте, банковской карте или в приложении.
Проверьте событие через независимый канал. Настоящее списание будет видно в банковском приложении. Настоящий заказ появится в истории покупок. Настоящее обращение государственного сервиса можно проверить в личном кабинете.
Такой подход ломает основную механику смишинга. Мошенник контролирует сообщение, ссылку и указанный номер телефона, но не контролирует официальное приложение организации.
Как защитить телефон
Встроенную фильтрацию спама в Android и iPhone лучше не отключать. Современные системы умеют отделять часть сообщений от неизвестных отправителей, предупреждать о подозрительных ссылках и предлагать пожаловаться на спам.
Операционную систему и браузер нужно обновлять. Обновления не спасают от добровольной передачи пароля мошеннику, но закрывают известные технические уязвимости.
Приложения безопаснее получать из официальных магазинов. Для Android особенно подозрительна ситуация, когда «банк», «оператор» или «служба безопасности» присылают APK-файл и объясняют, как разрешить установку из неизвестного источника.
Для значимых аккаунтов полезна многофакторная аутентификация. Если сервис поддерживает более устойчивые к фишингу способы входа, например passkey или аппаратный ключ, такой вариант лучше кода, который пользователь способен случайно передать мошеннику.
Что делать, если вы уже открыли ссылку
Если страница только открылась, но никаких данных вы не вводили, файлов не скачивали и приложений не устанавливали, закройте сайт. Проверьте обновления системы и браузера. Причин автоматически считать телефон заражённым обычно нет.
Если ввели пароль, смените его через официальный сайт или приложение. Для особо чувствительных аккаунтов безопаснее сделать это с другого доверенного устройства. Завершите незнакомые активные сеансы и включите многофакторную защиту.
В первую очередь защищайте электронную почту. Доступ к почтовому ящику часто позволяет сбрасывать пароли от других сервисов.
Если сообщили данные карты, одноразовый банковский код или уже перевели деньги, немедленно свяжитесь с банком через официальный канал. Банк может заблокировать карту или счёт, остановить часть операций и зарегистрировать обращение о мошенничестве. Банк России рекомендует пострадавшим как можно быстрее заблокировать карту, а после несанкционированного списания в течение суток подать заявление о несогласии с операцией и обратиться в полицию. Подробный порядок опубликован в памятке Банка России.
Если установили присланное мошенником приложение, отключите устройство от сети и не вводите на нём новые пароли. Удаление программы не всегда гарантирует, что последствия исчезли. Особенно серьёзно нужно относиться к приложениям, которым дали права администратора, доступ к специальным возможностям Android, экрану, уведомлениям или SMS.
При признаках глубокой компрометации разумным решением становится резервное копирование необходимых данных и сброс устройства с последующей чистой настройкой.
Если мошенники получили персональные данные
Украденный пароль или номер карты можно заменить. Паспортные данные, дата рождения и другая постоянная информация меняются гораздо сложнее.
После серьёзной утечки полезно следить за банковскими операциями, уведомлениями о входах и изменениях в аккаунтах. Пароль, который использовался ещё где-либо, нужно заменить во всех таких сервисах.
Если преступники получили доступ к основному почтовому ящику, мессенджеру или государственному аккаунту, проверьте резервные адреса, номера телефонов, активные устройства, правила переадресации и способы восстановления. Мошенник может оставить себе путь для повторного входа даже после смены пароля.
Передача паспортных и других идентификационных данных также требует контроля кредитной истории и попыток оформления финансовых продуктов на ваше имя.
Смишинг становится частью длинных атак
Современное мобильное мошенничество всё реже ограничивается одним сообщением.
SMS может привести к звонку. После звонка жертву переводят в мессенджер. Затем присылают поддельный документ, подключают второго «сотрудника», предлагают установить приложение или организуют видеозвонок.
Генеративный ИИ упрощает создание грамотных текстов и персонализированных легенд, а данные из утечек позволяют обращаться к человеку по имени и упоминать реальные организации. Поэтому привычные признаки вроде плохого русского языка работают всё хуже.
Защитный принцип почти не меняется. Не нужно выяснять, насколько убедительно выглядит конкретное SMS. Нужно проверить, пытается ли неизвестный отправитель заставить вас принять финансовое или связанное с безопасностью решение через канал, который контролирует сам отправитель.
Главное правило
Не доверяйте сообщению только потому, что в нём указано правильное имя банка, настоящая фамилия, знакомый логотип или реальные последние цифры карты.
При неожиданном SMS не переходите по ссылке, не звоните по указанному номеру и не сообщайте коды. Откройте официальный сервис самостоятельно и проверьте информацию там.
Смишинг работает не потому, что преступники знают некий технический секрет. Большинство атак выигрывают несколько секунд между испугом и проверкой.
Если вернуть себе эти несколько секунд, значительная часть схем просто перестаёт работать.