Есть мошеннические схемы, которые исчезают через полгода. Схема с посылкой держится с 2020 года и не показывает никаких признаков усталости. Каждый год специалисты Cybermalveillance.gouv.fr называют её одной из самых частых причин обращений граждан, а платформа 33700 продолжает получать десятки тысяч сообщений в месяц только по этой теме.
Её долголетие не случайно. В основе — почти идеальное сочетание: правдоподобный контекст (посылки получают все), ничтожная сумма (меньше трёх евро, а значит, мало подозрительная), искусственная срочность («в течение 48 часов») и присвоенное имя доверенного бренда. Понимание её внутреннего устройства, шаг за шагом, остаётся лучшей прививкой.

Почему именно посылка, а не что-то другое
Мошенники работают с конверсией. Сценарий интересен им только в том случае, если он попадает в широкую часть населения ровно в тот момент, когда приходит сообщение.
Посылка отвечает всем критериям:
- Частота. По данным Fevad (Fédération du e-commerce et de la vente à distance), за последние годы французы заказали несколько миллиардов посылок. В любой момент времени значительная доля населения действительно ждёт доставку. Сообщение попадает «в точку», хотя мошенник не знает о вас ровным счётом ничего.
- Обыденность отправителя. Chronopost, Colissimo, DHL, UPS, Mondial Relay, Vinted: все эти названия мелькают перед глазами, не вызывая раздумий. Бренд не включает тревогу.
- Мизерная сумма. Требование в 1,99 € или 2,99 € обезоруживает недоверие. Никто не думает: «меня пытаются обокрасть». Думают: «опять эти сборы, как это раздражает».
- Сезонность. Объёмы взлетают во время распродаж, «чёрной пятницы», новогодних праздников и — о чём часто забывают — в начале учебного года, когда возобновляются покупки школьных товаров и техники.
Добавьте усталость к концу дня, экран смартфона, просматриваемый одной рукой в метро, — и вероятность ошибки становится огромной.
Анатомия сообщения-ловушки
Возьмём типичный пример, воссозданный по публичным сообщениям о мошенничестве:
Colissimo: вашу посылку не удалось доставить, адрес неполный. Пожалуйста, оплатите расходы на переотправку (1,95 €) до 24/08: colissimo-suivi-fr[.]net/xk9
Здесь наслоены четыре элемента.
1. Правдоподобный отправитель. Иногда он отображается в виде буквенно-цифрового имени («COLISSIMO»), иногда — в виде десятизначного мобильного номера. Первый случай чаще всего связан со спуфингом отправителя, второй — с одноразовой предоплаченной SIM-картой. В обоих случаях то, что отображается на вашем экране, никогда не является доказательством личности.
2. Проблема, в которой виноваты вы. «Неполный адрес», «посылка на удержании», «платёж отклонён». Формулировка исподволь возлагает ответственность на вас: именно вам нужно всё исправить, а значит, действовать.
3. Короткий срок. От двух до четырёх дней. Достаточно, чтобы выглядеть разумно, и слишком мало, чтобы спокойно всё проверить назавтра.
4. Замаскированная ссылка. Доменное имя похоже на адрес перевозчика, но всегда от него отличается: добавленный дефис, экзотическая зона (.net, .top, .icu, .cc), обманчивый поддомен вида laposte.suivi-colis.xyz. Полезное напоминание: в веб-адресе значение имеет то, что стоит непосредственно перед первым /, читаемое справа налево.
Что происходит после клика
Целевая страница — как правило, очень аккуратная копия сайта перевозчика. Форма запрашивает ваше имя, адрес, номер телефона, а затем банковскую карту, чтобы «оплатить» те самые два евро.
Два евро — не добыча. Они служат проверкой: транзакция подтверждает, что карта активна и что вы готовы подтверждать операции. Настоящая цель двойная.
- Собрать пакет данных, пригодный для продажи: имя, почтовый адрес, номер мобильного, номер карты, срок действия, CVV. Этот блок перепродаётся как есть.
- Запустить вторую волну. Через несколько дней вам звонит «специалист банка по борьбе с мошенничеством», называет ваше имя, ваш банк и вашу последнюю операцию — ту самую на 1,95 € — чтобы заставить вас подтвердить платежи или «перевести средства в безопасное место». Именно на этом этапе потери исчисляются тысячами евро. Banque de France и DGCCRF регулярно предупреждают об этой связке, которую иногда называют faux conseiller bancaire (фальшивый банковский консультант).
Иными словами: SMS о посылке — это не само мошенничество. Это входная дверь.
Разновидности, циркулирующие в 2026 году
Базовый сценарий диверсифицировался. Основные наблюдаемые вариации:
| Разновидность | Предлог | Тревожный признак |
|---|---|---|
| Таможенные сборы | Посылка из-за пределов ЕС задержана на таможне | Таможня никогда не требует оплаты по SMS со ссылкой |
| Переотправка | Неполный или отсутствующий адрес | Перевозчик оставляет уведомление о визите, а не ссылку на оплату |
| Постамат | «Код получения истёк, обновите его» | Ни один код не обновляется за плату |
| Приложение для установки | «Отслеживайте посылку в нашем приложении» через файл вне официального магазина | Установка вне App Store / Google Play = опасность |
| Возврат средств | «Ваша посылка потеряна, запросите возмещение» | При возврате средств никогда не спрашивают CVV |
Вариант с «приложением» наиболее опасен на Android: предлагаемый файл устанавливает вредоносную программу, способную читать входящие SMS, а значит — перехватывать банковские коды подтверждения. На iPhone атака идёт скорее через веб-страницу, имитирующую экран входа в учётную запись.
Деталь, о которой многие не знают: реальные таможенные сборы уплачиваются перевозчику в момент вручения посылки либо оплачиваются в официальном личном кабинете перевозчика — но никогда по ссылке, полученной в сообщении. Действующие правила публикует Direction générale des douanes et droits indirects, которая напоминает на своём сайте, что никогда не запрашивает оплату по SMS.
Семь проверок, занимающих тридцать секунд
Столкнувшись с таким сообщением, не нужно становиться экспертом по кибербезопасности — достаточно выработать несколько автоматических рефлексов.
- Вы действительно ждёте посылку? Если нет, вопрос закрыт. А если да, помните: законный перевозчик знает ваш адрес, ведь продавец ему его передал.
- Не кликайте. Наберите вручную. Сами откройте сайт перевозчика или официальное приложение и вставьте свой трек-номер. Настоящее отслеживание всегда доступно без ссылки.
- Прочитайте доменное имя вслух, вполголоса.
chronopost.fr— да.chronopost-livraison-fr.top— нет. - Проверьте трек-номер. Настоящий номер Colissimo имеет строгий формат (например, две буквы, девять цифр и две буквы для международных отправлений). В фальшивых сообщениях его часто просто нет либо он не соответствует формату.
- Насторожитесь из-за смехотворной суммы. Чем меньше сумма, тем сильнее стоит задуматься, почему её требуют по сообщению, а не на сайте.
- Обратите внимание на язык. Пропущенные диакритические знаки, отсутствие пробелов перед знаками препинания, заглавные буквы посреди фразы, переводные обороты: такие признаки встречаются всё реже из-за инструментов автоматического написания текстов, но они сохраняются.
- Спросите поисковик. Скопировать фразу из сообщения в кавычках часто достаточно, чтобы всплыли десятки идентичных свидетельств.

Уменьшить площадь уязвимости заранее
Помешать сообщениям приходить нельзя, но можно ограничить ущерб и количество попыток.
Разделяйте свои онлайн-покупки. Виртуальная одноразовая банковская карта, которую предлагает большинство французских банков, делает утечку номера безобидной. Некоторые предпочитают перезаряжаемую предоплаченную карту, выделенную для покупок на малоизвестных сайтах: лимит механически ограничивает возможный ущерб.
Используйте дополнительный адрес электронной почты для заказов. Он примет на себя утечки клиентских баз, частые у небольших интернет-магазинов.
Защитите само устройство. Смартфон с треснувшим экраном плохо читается, а плохо читаемый экран способствует ошибкам при чтении веб-адреса. Простая плёнка из закалённого стекла и противоударный чехол продлевают жизнь устройства и, косвенно, качество вашей бдительности. В том же духе: телефон, батареи которого хватает на день, избавляет от беглых просмотров в режиме энергосбережения; компактный внешний аккумулятор обладает большим защитным эффектом, чем кажется, — хотя бы потому, что даёт вам время позвонить в банк.
Включите встроенные фильтры. И Android, и iOS предлагают сортировку сообщений от неизвестных отправителей и отправку жалобы одним движением. На iPhone: Настройки → Сообщения → Фильтрация неизвестных отправителей. На Android приложение Messages от Google имеет встроенное определение спама, включаемое в параметрах защиты.
Обучайте близких. Люди, наименее уверенно чувствующие себя в цифровой среде, чрезмерно представлены среди жертв. Телефон для пожилых с крупными кнопками с упрощённым интерфейсом снижает риск случайного нажатия на ссылку. А тем, кто хочет разобраться глубже, практическое руководство по кибербезопасности для начинающих часто помогает больше, чем устное объяснение, повторённое десять раз.
Вы кликнули и заплатили: порядок действий
Время важнее стыда. Вот последовательность операций.
В течение часа
- Свяжитесь с банком (номер для блокировки на обороте карты или межбанковская экстренная служба по номеру 0 892 705 705) и заблокируйте карту.
- Смените пароль от связанного почтового ящика, а затем от личного кабинета в банке — по возможности с другого устройства.
- Если вы установили приложение вне официального магазина, отключите мобильные данные и удалите его; в случае сомнений единственной гарантией остаётся сброс до заводских настроек.
В течение 48 часов
- Сообщите о сообщении, переслав его на номер 33700 — бесплатный сервис, управляемый французскими операторами, — или через специальное приложение. Затем сообщите о веб-адресе на платформе Phishing Initiative.
- Подайте заявление в полицию: онлайн через сервис предварительного заявления или в комиссариате. Расписку о приёме заявления потребует ваш банк.
- Сообщите об инциденте на Cybermalveillance.gouv.fr, где вас направят к подходящим процедурам.
В последующие дни
- Ежедневно проверяйте выписки в течение месяца.
- Помните о статье L133-18 Кодекса о денежном обращении и финансах: при неавторизованной операции, о которой сообщено безотлагательно, банк обязан немедленно возместить средства, если только не докажет вашу грубую небрежность. Платёж, полученный обманом, сам по себе не является грубой небрежностью — это неоднократно подтверждал Кассационный суд в последние годы, в частности по делам о фальшивых банковских консультантах.
- Никогда больше не общайтесь со «службой по борьбе с мошенничеством», которая перезванивает вам по собственной инициативе. Положите трубку и сами наберите номер, указанный в вашем договоре.
Чего настоящий перевозчик не делает никогда
Напоследок — короткий список, который стоит держать в голове. Законный перевозчик:
- никогда не запрашивает номер вашей банковской карты по SMS;
- никогда не требует трёхзначный код CVV, какой бы ни была ситуация;
- никогда не заставляет устанавливать приложение по ссылке из сообщения;
- никогда не угрожает уничтожением или возвратом посылки в течение 24 часов;
- не звонит вам потом, чтобы «обезопасить» ваш банковский счёт.
SMS остаётся удивительно удобным инструментом: прямым, универсальным, читаемым на любом устройстве. Именно поэтому он так притягателен для мошенников. Отправить короткое сообщение близкому человеку, предупредить об опоздании, передать код — этим законным сценариям незачем исчезать. Достаточно помнить одно правило, действующее для всей мобильной переписки: сообщение, в котором одновременно есть ссылка и срочность, следует считать поддельным, пока не доказано обратное.
Официальные ресурсы
- Cybermalveillance.gouv.fr — памятки и онлайн-диагностика
- 33700 — бесплатная платформа для сообщений о мошеннических SMS и звонках
- Phishing Initiative — сообщение о вредоносных веб-адресах
- DGCCRF — предупреждения для потребителей и процедура подачи жалобы
- Direction générale des douanes et droits indirects — реальные правила таможенного оформления посылок



