«Ваша карта заблокирована». Анатомия одной атаки от СМС до кражи денег

1513
«Ваша карта заблокирована». Анатомия одной атаки от СМС до кражи денег

Телефон вибрирует. «Ваша карта заблокирована из-за подозрительной операции. Для восстановления доступа перейдите по ссылке». На первый взгляд перед нами примитивный фишинг. На практике схема работает именно потому, что человеку предлагают одновременно угрозу и готовый способ ее устранить. Пока владелец карты думает о деньгах, мошенник пытается заставить его пройти по заранее построенному маршруту.

Анатомия одной атаки от СМС до кражи денег

Я использую более простой алгоритм. Не выясняю по внешнему виду, настоящее СМС или подделка, а полностью выхожу из предложенного сценария. Закрываю сообщение, самостоятельно открываю банковское приложение и проверяю карту там. Если приложение недоступно, набираю известный номер банка или захожу на сайт через сохраненную закладку либо вручную введенный адрес. Ссылка из неожиданного сообщения для проверки блокировки вообще не нужна.

Такой вид фишинга называют смишингом. Мошенники используют СМС и другие текстовые сообщения, чтобы выманить учетные данные, реквизиты карты, код подтверждения или заставить жертву установить программу. Банковская «блокировка» особенно удобна как приманка, поскольку заставляет действовать быстро.

Как строится атака

Шаг первый. Создать срочную проблему. Карта якобы заблокирована, обнаружена подозрительная покупка, зафиксирована попытка перевода или требуется немедленно подтвердить личность. Преступнику не нужно долго убеждать человека. Достаточно заставить его решить, что промедление опасно.

Поэтому мошеннические сообщения любят слова «срочно», «доступ ограничен», «операция отклонена», «подтвердите сейчас». Иногда указывается конкретная сумма покупки. Чем быстрее человек реагирует, тем меньше вероятность, что он откроет настоящее банковское приложение или позвонит в банк самостоятельно.

Шаг второй. Предложить одну простую кнопку. Рядом с проблемой находится ссылка на «разблокировку». С точки зрения социальной инженерии ссылка играет критическую роль. Мошенник не просто сообщает ложную информацию, а пытается контролировать следующий шаг жертвы.

Адрес сайта может выглядеть правдоподобно. В нем используют название банка, слова secure, verify, support, похожие символы или длинные конструкции, часть которых не помещается на экране смартфона.

Полезно помнить принцип устройства доменов. В адресе bank.example.com основной домен называется example.com. Слово bank представляет собой поддомен, который владелец example.com может назвать почти как угодно. Поэтому одно присутствие названия банка в адресной строке ничего не доказывает.

Шаг третий. Показать знакомый интерфейс. По ссылке открывается страница с логотипом банка, привычными цветами, формой входа и сообщением о блокировке. Иногда копия выглядит грубо, иногда почти не отличается от настоящего сайта.

Копировать весь интернет-банк преступнику не требуется. Жертва увидит только несколько экранов, поэтому достаточно воспроизвести форму входа, запрос реквизитов и страницу с кодом подтверждения.

Иногда процесс специально растягивают. Сначала спрашивают номер телефона, затем данные карты, потом пароль или код. Последовательность создает иллюзию нормальной банковской процедуры и одновременно позволяет мошенникам собирать сведения частями.

Шаг четвертый. Украсть не обязательно карту. Представление о фишинге как о странице, которая непременно просит номер карты, давно устарело. Целью могут стать логин и пароль интернет-банка, данные другой учетной записи, номер телефона, одноразовый код или возможность установить приложение на смартфон.

Самый неприятный вариант возникает, когда жертве действительно приходит СМС от настоящего банка. Преступник уже получил часть учетных данных и пытается войти в настоящий сервис или выполнить действие. Банк отправляет владельцу настоящий код, а поддельная страница просит ввести цифры под видом «разблокировки».

Получается парадокс. Сообщение с кодом настоящее, банк настоящий, но операцию начал мошенник. Поэтому происхождение самого СМС с кодом не подтверждает безопасность действия. Нужно читать, что именно подтверждает код, и вспоминать, начинали ли вы такую операцию самостоятельно.

Банк России также рекомендует не сообщать посторонним данные карты, трехзначный код и коды из СМС или push-уведомлений. Регулятор советует при подозрительном контакте самостоятельно обращаться в банк. При этом настоящая блокировка карты вполне возможна. Банки обязаны анализировать операции на признаки мошенничества, а с начала 2026 года Банк России расширил перечень таких признаков. Поэтому фраза «банк никогда не блокирует карту сам» тоже неверна. Подробно основания и порядок действий описаны на сайте Банка России.

Почему HTTPS, хороший русский и знакомое имя не спасают

Еще несколько лет назад фишинговые памятки советовали искать ошибки, кривой дизайн и странные адреса. Признаки по-прежнему помогают заметить дешевую атаку, но отсутствие ошибок ничего не гарантирует.

HTTPS подтверждает защищенное соединение, а не честность сайта. Браузер проверяет сертификат для открытого домена и шифрует обмен данными с ним. Фишинговый домен тоже может получить действительный TLS-сертификат. Поэтому значок защищенного соединения нельзя читать как «банк проверен».

Красивый сайт тоже ничего не доказывает. HTML, изображения и стили публичной страницы легко воспроизвести. Мошеннику даже не требуется вручную перерисовывать форму.

Грамотный текст перестал быть сильным индикатором. Ошибки остаются красным флагом, но хорошо подготовленная рассылка может выглядеть совершенно нормально. Персонализация тоже не доказывает подлинность. Имя, телефон, электронная почта и другие сведения могли попасть в утечки или быть собраны раньше.

Знакомое имя отправителя не стоит считать цифровой подписью банка. Мобильные операторы и приложения фильтруют спам и борются с подменой отправителей, но надпись над сообщением сама по себе не является надежным способом аутентификации организации.

Отсутствие красного предупреждения браузера тоже не дает гарантии. Защитные сервисы блокируют множество известных фишинговых страниц, но между запуском нового домена и его обнаружением существует окно времени. Поэтому логика «Chrome ничего не сказал, значит сайт безопасен» не работает.

Есть и более технологичный вариант фишинга. При атаке класса Adversary-in-the-Middle промежуточный узел взаимодействует с настоящим сервисом и перехватывает данные текущей авторизации. Подобные схемы позволяют атаковать учетные записи даже при включенной многофакторной аутентификации, если пользователь вводит пароль и второй фактор через подконтрольную злоумышленнику страницу. Для обычной массовой рассылки про заблокированную карту столь сложная инфраструктура необязательна, но сам принцип хорошо показывает, почему «у меня включено подтверждение кодом» не означает полной защиты от фишинга.

Я уже нажал. Насколько все плохо

Что произошло Риск Что делать
Только открыли страницу Обычно ограничен Закрыть страницу, ничего не скачивать и не вводить
Ввели пароль Высокий Сменить пароль с доверенного устройства и завершить незнакомые сеансы
Ввели реквизиты карты Высокий Связаться с банком и сообщить о компрометации карты
Передали код Очень высокий Немедленно звонить в банк и проверять операции и входы
Установили неизвестное приложение Зависит от полученных прав, потенциально очень высокий Не пользоваться банком на этом устройстве до проверки

Если только открыли ссылку и ничего больше не сделали. Сам переход на веб-страницу не равен автоматической краже банковского счета. Сайт увидит обычные данные веб-сеанса, например IP-адрес и часть характеристик браузера, но типичный смишинг рассчитывает на дальнейшее действие пользователя.

Теоретически веб-страница может попытаться использовать уязвимость браузера. По этой причине операционную систему и браузер нужно обновлять. Однако после одного открытия страницы без ввода данных, загрузки файла или выдачи дополнительных разрешений нет оснований автоматически считать весь смартфон скомпрометированным.

Если ввели пароль. Меняйте его через настоящий сервис с доверенного устройства. Проверьте активные сессии и подключенные устройства, если банк предоставляет такую возможность. Пароль, который использовался в других сервисах, придется заменить и там.

Если ввели данные карты. Я бы сразу сообщил банку о компрометации, даже если списаний пока нет. Банк определит, нужно ли временно блокировать карту или перевыпускать ее. Ждать первой подозрительной покупки смысла нет.

Если ввели код из СМС или push. Ситуация серьезнее. Нужно немедленно связаться с банком и объяснить, что код был передан через подозрительную страницу. Одновременно стоит проверить историю операций и доступ к учетной записи.

С октября 2025 года в мобильных приложениях крупных российских банков должен быть предусмотрен функционал, через который клиент может сообщить о мошенническом переводе и получить электронную справку для обращения в полицию. Если деньги уже ушли, такой раздел приложения может оказаться быстрее поиска нужной формы на сайте.

Если сайт предложил установить APK. Риск меняется радикально. Вредоносной программе могут понадобиться доступ к уведомлениям, специальным возможностям Android, СМС, экрану или другим функциям. Android ограничивает чувствительные разрешения и отдельно предупреждает о рискованных настройках, а Google Play Protect проверяет приложения, но пользователь способен вручную разрешить опасное действие.

Если неизвестное приложение уже установлено и получило расширенные права, банковские пароли я бы на том же телефоне не менял. Сначала использовал бы другое доверенное устройство, связался с банком и защитил критичные учетные записи. Затем проверил бы приложения и разрешения. Если подтверждено вредоносное ПО или невозможно понять глубину компрометации, надежнее сохранить необходимые данные и сбросить смартфон до заводского состояния.

На iPhone обычная фишинговая страница представляет тот же риск для паролей и банковских данных. Дополнительный повод насторожиться появляется, если неизвестный сайт предлагает установить конфигурационный профиль или отправляет пользователя в системные настройки для необычных действий. Само скачивание профиля еще не устанавливает его, iOS требует отдельного подтверждения.

Материал предназначен для легального и ответственного использования. Описанные механизмы нельзя применять для создания фишинговых страниц, перехвата учетных данных, слежки или несанкционированного доступа. При исследовании подобных атак нужно соблюдать законодательство своей страны, включая законодательство России.

Лучший антифишинговый фильтр работает до браузера

Мне не нравится совет «внимательно смотрите на ссылку» как главный способ защиты. Смотреть полезно, но хороший домен можно спутать с настоящим, маленький экран скрывает часть адреса, а человек под стрессом пропускает детали.

Гораздо надежнее правило независимого канала. Сообщение может предупредить меня о проблеме, но я не использую само сообщение для ее решения.

Написали, что карта заблокирована. Открываю приложение банка самостоятельно. Сообщили о подозрительной покупке. Проверяю список операций. Предлагают срочно позвонить. Использую номер из банковского приложения, с карты или с официального сайта, который открыл сам. Пришел код. Сначала выясняю, какое действие он подтверждает и кто это действие начал.

Так разрывается вся логика смишинговой атаки. Преступник может контролировать текст сообщения, ссылку, домен, фишинговую страницу и даже разговор с «службой безопасности». Но контроль заканчивается, когда человек покидает предложенный маршрут и самостоятельно связывается с банком.

Поэтому на вопрос «что делать, если пришло СМС о заблокированной карте со ссылкой» ответ короткий. Не проверяйте блокировку через ссылку. Проверьте карту независимо от сообщения. Если пароль, реквизиты или код уже переданы, не тратьте время на расследование дизайна сайта. Сначала остановите возможные операции через банк, затем разбирайтесь с учетными записями и устройством.

Может ли банк действительно заблокировать карту из-за подозрительной операции?

Да. Банки проверяют операции на признаки мошенничества и в предусмотренных случаях могут ограничивать использование карты или отдельные операции. Поэтому само сообщение о блокировке не доказывает мошенничество. Проверять информацию нужно через независимый официальный канал.

Опасно ли просто перейти по ссылке из мошеннического СМС?

Один переход обычно не дает мошеннику доступ к банковскому счету. Основной риск возникает при вводе данных, передаче кода, скачивании файла или выдаче приложению опасных разрешений. Браузер и систему при этом нужно держать обновленными.

Можно ли доверять сайту банка, если у него есть HTTPS?

Нет. HTTPS шифрует соединение с конкретным доменом, но не подтверждает честность его владельца. Фишинговый сайт тоже может иметь действительный сертификат.

Почему настоящее СМС с кодом не гарантирует безопасность?

Мошенник может инициировать действие в настоящем сервисе после получения части учетных данных. Банк отправит владельцу настоящий код, который фишинговая страница попытается выманить под другим предлогом. Подтверждать следует только действие, которое пользователь начал сам.

Что делать, если данные карты уже введены на подозрительном сайте?

Нужно сразу связаться с банком через официальный канал и сообщить о компрометации. Банк проверит операции и решит, требуется ли блокировка или перевыпуск карты.

Что делать, если ввел код из СМС на фишинговой странице?

Немедленно свяжитесь с банком, проверьте последние операции и доступ к учетной записи. Не ждите появления списания, поскольку код мог подтверждать действие, уже начатое злоумышленником.

Что делать, если после СМС установил неизвестный APK?

Не выполняйте банковские операции на подозрительном устройстве. Защитите критичные учетные записи с другого доверенного устройства, свяжитесь с банком, затем проверьте установленные приложения и их разрешения. При подтвержденном заражении может потребоваться полный сброс смартфона.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»