Существует масса материалов о том, как распознать мошенническое SMS: орфографические ошибки, сокращённая ссылка, тревожный тон, неизвестный номер. Но почти никто не объясняет, что делать, когда палец уже соскользнул на ссылку. А ведь именно в этот момент всё и решается. Между кликом и реальным использованием данных мошенниками обычно проходит несколько часов, иногда несколько дней. Это окно — ваш запас манёвра.
Это руководство — не теоретическая лекция. Это протокол экстренных действий, составленный так, чтобы выполнять его по порядку, с простой целью: сначала ограничить ущерб, затем вернуть контроль. Он адресован всем — в том числе тем, кто ещё несколько минут назад был убеждён, что «такое случается только с другими». В 2026 году кампании смишинга, выдающие себя за Assurance maladie, службы доставки, налоговую администрацию или даже Banque de France, выполнены графически настолько качественно, что одной лишь привычной осторожности уже не всегда достаточно.

Прежде всего: оцените, что именно вы сделали
Не все клики одинаковы. Прежде чем паниковать, потратьте тридцать секунд на то, чтобы определить свой случай. Уровень серьёзности определяет масштаб реакции.
| Что вы сделали | Уровень риска | Основное действие |
|---|---|---|
| Открыли SMS, не переходя по ссылке | Очень низкий | Удалить, сообщить на 33700 |
| Кликнули по ссылке, страница открылась и была закрыта | Низкий или умеренный | Проверить устройство, сменить критически важные пароли |
| Ввели логин и пароль | Высокий | Немедленная смена паролей, обращение в соответствующий сервис |
| Ввели банковские данные или код, полученный по SMS | Критический | Немедленная блокировка карты, подача заявления в полицию |
| Установили приложение по ссылке | Критический | Изоляция устройства, удаление приложения, вплоть до сброса настроек |
Стоит прояснить один момент, потому что он вызывает много лишней тревоги: на смартфоне с актуальными обновлениями простое открытие вредоносной веб-страницы не устанавливает вирус магическим образом. Атаки «без взаимодействия» существуют, но они редки, дороги и предназначены для целей высокой ценности. В подавляющем большинстве случаев массового смишинга опасность исходит от того, что вы ввели на странице, а не от кода, который на ней находился. Это хорошая новость: если вы ничего не вводили и ничего не устанавливали, вы, скорее всего, не пострадали.
Первые десять минут: отключить и изолировать
1. Отключите связь, если вы что-то установили
Если по ссылке был загружен файл .apk на Android или если вы разрешили установку «профиля конфигурации» на iPhone, немедленно включите авиарежим. Так вы обрываете канал связи между вредоносным приложением и сервером злоумышленников. Многие такие приложения созданы для перехвата входящих SMS — то есть банковских кодов подтверждения — и их передачи в реальном времени.
2. Пока ничего больше не вводите на этом устройстве
Пока вы не проверили состояние телефона, не набирайте на нём пароли. Используйте другое устройство: домашний компьютер, планшет, телефон близкого человека. Именно в такой момент запасной ноутбук или простой сенсорный планшет, хранящийся дома для административных дел, показывает свою пользу: наличие второго «чистого» устройства меняет всё в подобной ситуации.
3. Записывайте всё, прямо сейчас
Скриншот SMS (включая номер отправителя), время получения, адрес ссылки, время клика, содержание того, что вы ввели. Эти сведения понадобятся при подаче сообщения о мошенничестве и, при необходимости, заявления в полицию. Обычный блокнот на спирали, лежащий рядом с телефоном, делает этот этап менее мучительным, чем спешный поиск, в каком файле всё записать.
Следующий час: защитить доступы
4. Смените пароли, но в правильном порядке
Классическая ошибка — сначала менять пароль от того сервиса, под который маскировались мошенники. Это не приоритет. Начните с основного адреса электронной почты: это ключевое звено, позволяющее сбросить пароли всех остальных аккаунтов. И только потом займитесь остальным, по степени чувствительности.
- Основная почта
- Банковский счёт и платёжные приложения
- Личный кабинет мобильного оператора (о нём часто забывают, а он критически важен)
- Государственные сервисы: налоговая, Ameli, France Connect
- Социальные сети и онлайн-магазины
Каждый пароль должен быть уникальным. Если вы используете одну и ту же комбинацию везде, компрометация одного сервиса превращается в компрометацию всей вашей цифровой жизни. Именно это злоумышленники проверяют в первую очередь — с помощью того, что называют «credential stuffing». Менеджер паролей или, за неимением такового, бумажный блокнот с паролями, убранный подальше от чужих глаз, бесконечно лучше, чем вариация имени ваших детей.
5. Проверьте двухфакторную аутентификацию и открытые сессии
В настройках безопасности основных аккаунтов найдите раздел «подключённые устройства» или «активные сессии». Отключите всё, что вам незнакомо. Проверьте также, не изменились ли резервный номер телефона и адрес почты для восстановления: это первое, что злоумышленник меняет, чтобы заблокировать жертве доступ к её собственному аккаунту.
Заодно усильте двухфакторную аутентификацию. Если ваши чувствительные аккаунты по-прежнему защищены только кодом по SMS, подумайте о приложении-аутентификаторе или даже о физическом USB-ключе безопасности для основной почты: сегодня это единственный фактор, действительно устойчивый к фишингу, поскольку он проверяет адрес сайта, прежде чем что-либо выдать.

Если ваши банковские данные утекли
Это самый стрессовый сценарий и тот, где скорость важнее всего.
6. Немедленно заблокируйте карту
Позвоните на экстренный номер вашего банка, указанный на обратной стороне карты и в банковском приложении. Если это невозможно, межбанковский сервис блокировки банковских карт, работающий круглосуточно, позволяет заблокировать карту во всех учреждениях сразу. Прямо попросите:
- заблокировать соответствующую карту;
- поставить счёт на усиленный мониторинг;
- временно отключить онлайн-платежи;
- проверить, не был ли добавлен новый получатель переводов.
Последний пункт крайне важен. В недавних схемах мошенник не всегда использует карту: он добавляет получателя и инициирует перевод, а затем звонит вам, чтобы вы подтвердили код под предлогом «защиты» вашего счёта. Banque de France, чьё имя регулярно используют эти сети, напоминает: ни одна официальная организация никогда не попросит вас подтвердить код, сообщить пароль или перевести средства на «защищённый счёт».
Настоящий банковский консультант никогда не попросит продиктовать ему код, полученный по SMS. Если он это делает — это не банковский консультант.
7. Знайте свои права на возмещение
Денежно-финансовый кодекс предусматривает, что банк обязан возместить неавторизованные платёжные операции, если только он не докажет вашу грубую небрежность. Границу иногда оспаривают, но тот факт, что вас обманул сайт, идеально имитирующий сайт вашего банка, или звонок с подменного номера, играет в вашу пользу. Оспаривайте письменно, заказным письмом, и сохраняйте копию заявления в полицию. В случае отказа можно обратиться к банковскому медиатору, а затем в ACPR.
Сообщение о мошенничестве: полезно, бесплатно и слишком редко используется
8. Перешлите SMS на номер 33700
33700 — официальная платформа для сообщений о нежелательных SMS и звонках во Франции, которой управляют телеком-операторы под эгидой государственных органов. Порядок прост: перешлите полученное сообщение на 33700, затем ответьте на подтверждающее SMS, указав номер мошеннического отправителя. Это бесплатно и пополняет базу данных, позволяющую закрывать номера отправителей.
9. Сообщите о сайте на официальных платформах
- Cybermalveillance.gouv.fr: онлайн-диагностика, подбор специалистов, подробные памятки.
- Phishing Initiative / Signal Spam: чтобы адрес поддельного сайта попал в чёрные списки браузеров.
- Internet-signalement.gouv.fr (PHAROS): сообщение о противоправном контенте.
- Заявление в полицию: в комиссариате, жандармерии или онлайн через систему подачи заявлений о мошенничестве. Номер дела потребует у вас банк.
Если вы ввели полные идентификационные данные (имя, адрес, номер социального страхования, скан удостоверения личности), сообщите и об этом: кража личности строится именно на таких сведениях, зачастую месяцы спустя.
10. Предупредите близких
Если ваша почта или мессенджер были скомпрометированы, ваши контакты в свою очередь получат вредоносные сообщения — с той долей доверия, которую даёт ваше имя. Простое предупреждение семье предотвращает цепную реакцию. Особенно это касается пожилых родственников, которые статистически чаще становятся мишенью и хуже защищены.

Очистка устройства: что полезно, а что нет
Если вы установили приложение по ссылке, простого удаления не всегда достаточно. На Android сначала проверьте в настройках специальных возможностей и в разделе «приложения с особым доступом», нет ли неизвестных приложений с расширенными правами: это излюбленный механизм банковских троянов для считывания экрана и перехвата SMS. Отзовите эти разрешения перед удалением, иначе удаление будет заблокировано.
Затем перезагрузитесь в безопасном режиме, чтобы удалить упорствующее приложение. Если сомнения сохраняются, сброс к заводским настройкам остаётся единственной реальной гарантией — отсюда важность актуальной резервной копии. Внешний жёсткий диск или резервная карта microSD, обновляемые раз в месяц, превращают экстренный сброс в простую формальность.
На iPhone зайдите в Настройки → Основные → VPN и управление устройством и удалите любой профиль конфигурации, который вы не устанавливали сами. Проверьте также подписки и сохранённые способы оплаты.
В любом случае установите ожидающие системные обновления. Большинство вредоносных программ используют уязвимости, закрытые уже месяцы назад: поддержание системы в актуальном состоянии остаётся самой выгодной защитой из возможных.
Последующие недели: долгая бдительность
Мошенничество через SMS не заканчивается за один вечер. Украденные данные циркулируют, перепродаются и всплывают месяцы спустя.
Проверяйте банковские выписки строка за строкой, включая микросписания в несколько центов: это тесты работоспособности карты перед более крупной операцией.
Будьте готовы к росту числа звонков и SMS. Жертва, однажды «клюнувшая» на удочку, попадает в список восприимчивых целей и перепродаётся как таковая. Повторный выход мошенников часто происходит под видом «службы борьбы с мошенничеством», предлагающей вернуть утраченные суммы, — это второй обман, так называемая «афера с возвратом средств».
Проверьте свои государственные аккаунты. Мошеннический доступ к Ameli, налоговой или счёту CAF позволяет перенаправить выплаты простым изменением банковских реквизитов. Assurance maladie регулярно публикует предупреждения о таких кампаниях и напоминает, что никогда не запрашивает банковские данные по SMS.
Документируйте всё в едином досье. Письма, скриншоты, номера дел, даты звонков. Если возникнет спор с банком или ведомством, именно эта прослеживаемость решит исход.
Уменьшить поверхность атаки на будущее
Окончательной «прививки» от смишинга не будет: пока массовая рассылка стоит несколько центов, кампании продолжатся. Зато можно снизить уязвимость.
- Разделяйте сферы использования. Один адрес электронной почты для покупок и регистраций, другой — только для банка и государственных сервисов. В день, когда утечёт первый, второй останется недосягаемым.
- Ограничьте распространение своего номера. Каждая заполненная форма — потенциальная точка входа в перепродаваемые базы.
- Заблокируйте SIM-карту. Нетривиальный PIN-код SIM усложняет кражу линии, а значит и перехват кодов подтверждения.
- Обучайте близких. Хорошая научно-популярная книга о кибербезопасности для дома, оставленная на журнальном столике, часто действует лучше долгих нравоучений.
- Никогда не перезванивайте по номеру из сообщения. Найдите официальный номер организации самостоятельно.
Главное, что нужно запомнить
Клик по мошеннической ссылке — не моральный проступок и не доказательство наивности. Эти сообщения создаются профессионалами, которые тестируют, измеряют и оптимизируют свои формулировки так же, как оптимизируют рекламную кампанию. Чувство стыда, возникающее следом, и есть главный враг жертв: оно откладывает сообщение о мошенничестве, блокировку карты, заявление в полицию — то есть всё, что могло бы ограничить ущерб.
Правильная логика укладывается в три шага: отключить всё, что ещё может передавать данные, защитить доступы в порядке важности, сообщить — чтобы обезопасить себя юридически и защитить других. Остальное — вопрос терпения и наблюдения.
А на будущее один простой принцип стоит повесить где-нибудь в доме: ни одна законная организация — банк, ведомство, оператор, перевозчик — никогда не попросит вас по SMS срочно подтвердить код, пароль или банковские реквизиты. В тот день, когда сообщение давит на вас, требуя действовать менее чем за двадцать четыре часа, это именно тот момент, чтобы не делать ничего вообще: отложить телефон и позвонить по настоящему номеру.



