Мне звонят якобы от мобильного оператора. Собеседник говорит про подтверждение номера, обновление данных, тариф или какую-нибудь техническую проверку. Потом предупреждает, что подключится робот, который назовет несколько цифр или совершит отдельный звонок. От меня требуется сущая мелочь, повторить цифры «оператору» или назвать последние цифры номера, с которого только что позвонили.
Я бы не называл ничего. Причина не в мистической способности мошенников «подтвердить личность по голосу». Существует гораздо более приземленная техника. Цифрами может оказаться настоящий одноразовый код авторизации, а в некоторых системах кодом служат последние цифры самого входящего номера. Мошеннику остается убедить меня добровольно прочитать секрет, который сервис только что передал моему телефону.
Материал предназначен для защиты от социальной инженерии. Описанные механизмы нельзя применять для получения чужих кодов и несанкционированного доступа к аккаунтам. При работе со средствами связи и персональными данными нужно соблюдать законодательство своей страны, включая российское.
Две схемы, которые выглядят почти одинаково
Главная ошибка при разборе таких звонков заключается в попытке свести все к одному сценарию. На практике встречаются как минимум два технически разных варианта.
Первый вариант использует голосовой одноразовый код. Мошенник уже знает мой номер телефона и начинает вход или восстановление доступа на каком-либо сервисе. Сервис предлагает подтвердить действие звонком. Мне действительно звонит автоматическая система и синтезированный голос произносит код. Мошенник в этот момент находится на первой линии и просит повторить цифры под каким-нибудь невинным предлогом.
Мошенник вводит мой номер
↓
сервис запускает проверку
↓
на мой телефон звонит робот
↓
робот произносит одноразовый код
↓
я повторяю цифры «оператору»
↓
мошенник вводит код на сервисе
Подобные атаки уже фиксировали специалисты по социальной инженерии. Старое правило «никому не говорить код из СМС» мошенники обходят не взломом криптографии, а сменой интерфейса. Человек не видит СМС со знакомым предупреждением и поэтому не воспринимает услышанные цифры как пароль.
Второй вариант еще интереснее. Робот вообще может ничего не диктовать. На телефон приходит короткий вызов или звонок-сброс, после которого собеседник просит назвать последние две, четыре или несколько цифр входящего номера. Объяснение звучит бытово. «У меня два рабочих номера, скажите, с какого звонил». «Проверьте последние цифры». «Подтвердите номер для заявки».
Последние цифры могут быть не случайностью. Некоторые системы действительно умеют подтверждать владение телефоном через flash call или пропущенный вызов. Хороший пример дает Telegram. В актуальной документации API перечислены сразу несколько телефонных способов передачи кода. При обычном звонке синтезированный голос произносит код. При flash call проверочным значением становится номер звонящего. При варианте missed call кодом служат последние цифры номера входящего вызова.
auth.sentCodeTypeCall голос произносит код auth.sentCodeTypeFlashCall номер входящего вызова участвует в проверке auth.sentCodeTypeMissedCall последние цифры входящего номера являются кодом
Получается довольно изящная ловушка. Человек прекрасно знает, что нельзя сообщать пароль и код из СМС, поэтому мошенник не произносит ни слова «пароль», ни слова «код». Он спрашивает номер телефона, который жертва только что увидела собственными глазами.
Почему настоящий робот не доказывает, что звонит оператор
Самая неприятная часть схемы состоит в том, что автоматический звонок может быть совершенно настоящим. Мошеннику необязательно записывать собственного робота, подделывать голос мобильного оператора или создавать сложную телефонную инфраструктуру. Звонок способен инициировать легитимный сервис после попытки входа.
Поэтому последовательность «сначала человек, потом настоящий робот» не подтверждает легенду первого собеседника. Наоборот, первый звонящий мог специально запустить вторую часть цепочки.
Представим, что мне звонят и сообщают о необходимости подтвердить номер. Через несколько секунд действительно приходит другой вызов. Робот произносит 4821. Первый собеседник говорит «отлично, назовите цифры, чтобы завершить проверку». Психологически две части разговора складываются в единую процедуру оператора связи. Технически между звонками может не быть никакой связи, кроме действий самого мошенника.
То же происходит со звонком-сбросом. Мошенник может сказать, что сейчас проверит связь, перезвонит с рабочего телефона или определит доступность номера. Сервис авторизации тем временем выполняет собственный контрольный вызов. Просьба прочитать последние цифры превращает экран телефона в своеобразный носитель одноразового пароля.
Есть и существенное ограничение, которое часто теряется в страшных пересказах. Один полученный код не всегда означает полный угон аккаунта. Конкретный результат зависит от сервиса и настроенной защиты. Например, Telegram при включенной двухэтапной аутентификации требует дополнительный постоянный пароль поверх телефонного кода. Поэтому нельзя обещать, что четыре продиктованные цифры автоматически дадут преступнику доступ ко всему.
Обратная ошибка тоже опасна. Если после передачи цифр ничего не произошло на глазах, нельзя считать попытку безобидной. Мошенник мог завершить лишь один этап входа, получить новую сессию в сервисе без дополнительной защиты или использовать сведения позже в многоступенчатой атаке.
Какие цифры действительно должны насторожить
Универсальной «опасной цифры» не существует. Слова «семь», «один» или «четыре» сами по себе не открывают банковские счета и не заменяют электронную подпись. Смысл появляется из контекста.
| Что произошло | Как я оцениваю риск |
|---|---|
| Робот только что продиктовал несколько цифр, а первый собеседник просит их повторить | Отношусь к цифрам как к одноразовому коду и не сообщаю |
| Поступил короткий звонок или звонок-сброс, после него просят последние цифры входящего номера | Не называю, номер вызова может участвовать в авторизации |
| Одновременно пришло уведомление о входе, восстановлении пароля или новом устройстве | Считаю, что кто-то прямо сейчас работает с моим аккаунтом |
| Неизвестный робот просит нажать цифру для выбора пункта голосового меню | Само нажатие не равно передаче OTP, но подозрительный разговор все равно прекращаю |
| Человек просит назвать код из СМС, push-уведомления или письма | Не сообщаю независимо от должности и легенды звонящего |
Я ориентируюсь не на количество цифр и не на голос робота. Гораздо полезнее задать один вопрос. Кто инициировал проверку?
Если я сам открыл приложение оператора, нажал кнопку входа и запросил код, понятно, зачем появился звонок. Если процедура неожиданно возникла внутри чужого входящего разговора, передо мной совсем другая ситуация. Неизвестный человек управляет сценарием и пытается заставить меня выполнить действие, которое я не собирался выполнять.
По той же причине бессмысленно спорить с мошенником и проверять, насколько убедительно он знает мое имя, тариф или оператора. Даже настоящий номер телефона на экране ничего не объясняет про назначение параллельного кода. Проверять нужно не собеседника, а операцию.
Что я делаю, если уже назвал цифры
Первым делом прекращаю разговор. Не продолжаю «проверку», не называю дополнительные данные и не пытаюсь выяснить у звонящего, что именно произошло. Если мошенник получил только один элемент, дальнейший разговор способен дать недостающий пароль, адрес почты, код из СМС или подтверждение push-запроса.
- Проверяю уведомления. Смотрю СМС, почту, push-сообщения и системные уведомления приложений. Часто по ним можно понять, какой сервис пытался выполнить вход.
- Открываю подозреваемый сервис самостоятельно. Не использую ссылку из переписки и не перезваниваю на номер из входящего звонка.
- Проверяю активные устройства и сеансы. Незнакомую сессию завершаю. Если сервис позволяет завершить остальные сеансы сразу, при реальном угоне такой вариант надежнее выборочного удаления.
- Меняю пароль там, где пароль участвует во входе. Новый пароль должен быть уникальным, а не вариацией старого.
- Включаю дополнительную защиту. Для Telegram полезна двухэтапная аутентификация с отдельным паролем и защищенной почтой восстановления. Один телефонный код после такой настройки уже не должен завершать новый вход.
Если невозможно определить сервис, для которого предназначались цифры, я начинаю с аккаунтов, привязанных к номеру телефона и способных дать мошеннику следующий уровень доступа. В первую очередь проверяю мессенджеры, основную почту, учетную запись мобильного оператора и финансовые приложения. Задача не в том, чтобы панически менять сотню паролей, а в том, чтобы обнаружить неизвестную авторизацию и оборвать цепочку.
Отдельно смотрю на мобильную связь. Неожиданная потеря сети после подозрительного разговора требует связи с оператором через официальный канал. Причиной может оказаться обычный технический сбой, но после попытки кражи аккаунта игнорировать такой симптом я бы не стал.
Главное правило получилось шире старого совета про СМС. Не передаю другому человеку никакие данные, которые неожиданно появились из-за процедуры подтверждения. Код может прийти сообщением, прозвучать голосом, появиться в push-уведомлении или спрятаться в последних цифрах входящего номера. Канал меняется, назначение секрета остается прежним.
Зачем мошенники просят назвать цифры, которые продиктовал робот?
Цифры могут быть одноразовым кодом входа или восстановления доступа. Мошенник запускает авторизацию на сервисе, настоящий робот звонит владельцу номера, а злоумышленник убеждает жертву пересказать код.
Почему мошенники просят последние цифры входящего номера?
Некоторые системы используют контрольный или пропущенный звонок для подтверждения номера. В таком механизме последние цифры телефона звонящего могут выполнять роль проверочного кода.
Может ли настоящий робот участвовать в мошенническом звонке?
Да. Сам робот может принадлежать легитимному сервису. Мошенник вызывает автоматический звонок попыткой авторизации, а затем социальной инженерией заставляет владельца номера раскрыть полученные данные.
Опасно ли просто нажать цифру 1 во время звонка?
Обычный выбор пункта голосового меню сам по себе не является универсальным кодом доступа. Опаснее ситуация, когда цифры появились в отдельной процедуре авторизации, пришли сообщением, были продиктованы роботом или содержатся в номере контрольного вызова.
Можно ли украсть Telegram через последние цифры звонка?
Telegram технически поддерживает способы авторизации через звонок, flash call и пропущенный вызов, где код может быть связан с номером звонящего. При включенной двухэтапной аутентификации для нового входа дополнительно требуется пароль.
Что делать, если я уже сообщил мошеннику четыре цифры?
Завершите разговор, проверьте уведомления об авторизации, откройте соответствующий сервис самостоятельно, завершите неизвестные сеансы и включите дополнительную защиту. Если непонятно, для какого аккаунта предназначались цифры, начните с мессенджеров, основной почты, аккаунта мобильного оператора и финансовых сервисов.
Я бы запомнил не конкретный сценарий, а принцип. Если неизвестный человек сначала звонит мне, а затем внутри разговора внезапно появляется код, контрольный вызов или просьба прочитать цифры с экрана, я ничего не подтверждаю. Кладу трубку и запускаю нужную операцию самостоятельно через официальное приложение. Такой прием ломает всю схему независимо от того, какую легенду мошенники придумали на этот раз.
