Первая неделя сентября. Вы заполнили четырнадцать анкет за три дня, поставили галочку для общей фотографии класса, оплатили взнос в родительский кооператив и завели аккаунт на семейном портале, пароль от которого уже забыли. Телефон вибрирует: «Служба школьного питания — обнаружен отрицательный баланс на счёте вашего ребёнка. Погасите задолженность до 08.09, чтобы сохранить доступ в школьную столовую: [ссылка]».
Абсурдным вам это не кажется. На прошлой неделе вы действительно что-то оплачивали, но не уверены, что именно столовую. Вы не помните, продлилось ли автоматическое списание. А мысль о том, что в четверг ваш ребёнок останется без обеда, окончательно перевешивает чашу весов.
Школьный смишинг не требует никаких технических подвигов. Он держится на куда более прозаичной вещи: в сентябре родители теряют нить собственных дел и платежей.

Почему начало учебного года — идеальное окно для атаки
Мошеннические SMS-кампании подчиняются календарю. Поддельные посылки взрываются в ноябре-декабре, фальшивые штрафы — после длинных выходных, мнимые налоговые возвраты — летом. А сентябрь принадлежит школе, и почва здесь особенно благодатна по трём причинам.
Объём легитимных сообщений аномально высок. Приложение школьной жизни, семейный портал мэрии, родительская ассоциация, спортивная секция, школьный перевозчик — за две недели семья может получить с десяток официальных уведомлений. Мошенническое сообщение, вклинившееся в этот поток, не выделяется.
Платёжные цепочки раздроблены. В зависимости от коммуны столовая оплачивается через муниципальный портал, через частного подрядчика, списанием со счёта, картой или через кассу. Ни один родитель не помнит наизусть название подрядчика в своём городе. Это нормальное незнание мошенник и эксплуатирует: ему даже не нужно точно имитировать нужную организацию, ведь вы не знаете, от кого ждать сообщения.
На кону ребёнок. В этом и состоит главное отличие от поддельного SMS «от банка». Проверку счёта можно отложить на завтра. Но нельзя отложить на завтра то, из-за чего ребёнок может остаться без обеда, не поехать на экскурсию или вылететь из секции. Рычаг здесь не страх потерять деньги, а страх оказаться плохим родителем.
Самые частые сценарии этого года
Формулировки меняются, механика остаётся. Вот варианты, которые чаще всего встречаются в сентябрьских обращениях.
| Предлог | Типовое сообщение | Что у вас на самом деле просят |
|---|---|---|
| Задолженность за столовую | «Отрицательный баланс, погасите в течение 48 ч» | Данные банковской карты на поддельном портале |
| Канцтовары или учебники | «Заказ учебников неполный, требуется доплата» | Небольшой платёж + банковские данные |
| Экскурсия / поездка | «Аванс за поездку не зарегистрирован» | Перевод на мошеннический IBAN |
| Школьная страховка | «Отсутствует обязательная справка, оформите здесь» | Фиктивный полис + полные личные данные |
| Школьный транспорт | «Проездной не активирован, переактивируйте пропуск» | Логин и пароль от регионального портала |
| Фотография класса | «Срок вашего фотозаказа истекает» | Оплата на скопированном сайте |
| Аккаунт электронного дневника | «Ваш доступ будет отключён, войдите заново» | Учётные данные, пригодные и для других сервисов |
Две тенденции заслуживают особого внимания.
Первая — это афера с материальной помощью. В сообщениях объявляют об остатке пособия к началу учебного года, о «премии на питание» или о департаментской выплате, которую нужно получить. Принцип тот же, что и с фальшивыми возвратами от CAF или системы медицинского страхования: вам обещают деньги, чтобы получить банковские реквизиты и документ, удостоверяющий личность, — потом их используют для оформления кредита или перехвата реальных выплат. Скажем прямо: пособие к началу учебного года выплачивается автоматически CAF или MSA семьям, имеющим на него право, — без обращений по SMS и без ссылок, на которые нужно нажимать.
Вторая — это срочное сообщение якобы от самой школы: «инцидент в учебном заведении, ознакомьтесь с уведомлением для родителей» со ссылкой. Здесь денег не просят. Цель — установка приложения или сбор учётных данных, а ставка делается на эмоцию, которая замыкает накоротко любые рассуждения. Ни одно учебное заведение не рассылает предупреждения о безопасности внешней ссылкой с неизвестного мобильного номера.
Что делает эти сообщения правдоподобными
Имя отправителя ничего не доказывает
Многие такие SMS приходят с текстовым именем отправителя — «ECOLE», «CANTINE», «MAIRIE» — вместо номера. Такая подмена заголовка, или спуфинг, технически элементарна и делается через некоторые международные шлюзы. Хуже того: если отображаемое имя совпадает с уже имеющимся в вашей истории отправителем, поддельное сообщение может встроиться в ту же переписку, что и настоящие SMS школы, — прямо под легитимным сообщением, полученным неделей ранее.
Именно это открытие больше всего изумляет родителей. Ветка переписки не является доказательством подлинности: телефон группирует сообщения по отображаемому имени, а не по проверенной личности отправителя.
Личные данные тоже ничего не доказывают
В некоторых сообщениях указывают имя ребёнка, коммуну, иногда название школы. Кажется, что без доступа к базам учебного заведения это невозможно — и всё же эти данные циркулируют: утечки у подрядчиков внешкольных услуг, рассылочные списки ассоциаций, записи на кружки, соцсети, где родители каждый сентябрь публикуют фотографии и названия школ. Знакомое имя — не подпись.
Правило, которое работает всегда: точная информация в сообщении не подтверждает подлинность сообщения. Она подтверждает лишь то, что отправитель тем или иным путём получил доступ к этой информации.
Сумма нарочито ничтожна
12,40 €. 6,90 €. 23 €. Запрашиваемые суммы подобраны так, чтобы не вызывать подозрений: слишком малы, чтобы ради них звонить в мэрию, и достаточно правдоподобны, чтобы соответствовать нескольким обедам. Цель почти никогда не в этом списании. Цель — чтобы вы ввели номер карты, срок её действия и код проверки на скопированной странице. Эти данные потом используют для куда более крупных операций, а подтверждение выманит фальшивый «сотрудник банка», который позвонит вам через несколько дней.

Проверка за тридцать секунд
Вам не нужно быть экспертом. Вам нужна одна-единственная привычка: никогда не идти путём, который предлагает сообщение.
- Не нажимайте на ссылку. Даже «просто посмотреть». Некоторые страницы пытаются запустить автоматическую загрузку на Android.
- Откройте привычный портал самостоятельно. Через уже установленное приложение, сохранённую закладку или набрав адрес сайта мэрии. Если задолженность действительно есть, она там отобразится.
- Позвоните в секретариат школы или в отдел образования мэрии по номеру из бумажного документа, полученного в начале года, — но никогда по номеру из SMS.
- Посмотрите домен ссылки, не открывая её: долгим нажатием, которое показывает URL. Официальные французские адреса заканчиваются на
.gouv.fr, на.frвашей коммуны или содержат имя известного подрядчика — а не экзотические суффиксы и бесконечно длинные доменные имена. - Спросите другого родителя. Сообщения в родительский чат класса часто хватает, чтобы за тридцать секунд узнать, получил ли весь класс то же самое SMS.
Последний пункт недооценивают. Кампании школьного смишинга массовые: если ваш сосед по площадке получил то же сообщение, а его ребёнок ходит в другую школу, сомнения снимаются мгновенно.
Отягчающий фактор: телефон ребёнка
Сентябрь — это ещё и месяц, когда многие дети получают своё первое устройство. А мошеннические сообщения не останавливаются на родителях: подростки получают собственные версии — фальшивые игровые коды, поддельные тарифные предложения, мнимые выигрыши в конкурсах — и статистически они охотнее нажимают на ссылки.
Три меры предосторожности лучше долгих нравоучений:
- Настройте фильтрацию неизвестных отправителей в приложении «Сообщения» (и Android, и iOS предлагают автоматическую сортировку сообщений от незарегистрированных отправителей).
- Отключите установку приложений вне официального магазина на устройствах Android.
- Заведите физический носитель для паролей: бумажный блокнот для паролей, хранящийся дома, для многих семей остаётся надёжнее файла «пароли.txt» в заметках телефона.
А если устройство предназначено для очень ограниченного использования, простой мобильный телефон с крупными кнопками, без браузера и установки приложений, механически сокращает поверхность атаки: сообщение-ловушка может прийти, но никуда не ведёт. Это же решение многие семьи выбирают для бабушки или дедушки, которые получают те же самые сообщения, не имея ориентиров, чтобы их отсеивать.
Защитите устройство, на которое приходят эти сообщения
Смартфон, служащий единственной точкой входа во всю административную жизнь семьи, заслуживает нескольких элементарных, но часто игнорируемых мер предосторожности.
Обновляйте систему. Большинство фишинговых страниц эксплуатируют доверчивость, а не уязвимости, — но те, что пытаются установить шпионскую программу, целятся в старые, неисправленные версии.
Защитите экран и корпус. Телефон с трещиной рано или поздно заменяют в спешке, наспех восстанавливая резервные копии и переустанавливая приложения как придётся: именно тут и проскакивают ошибки безопасности. Защитное стекло для экрана и противоударный чехол не выглядят гламурно, но избавляют от такого поспешного переезда.
Следите за автономностью. Устройство, разрядившееся в неподходящий момент, лишает вас доступа к банковским приложениям и двухфакторной аутентификации — ровно тогда, когда вам нужно что-то проверить. Компактный внешний аккумулятор в сумке решает проблему на весь школьный день.

Если вы нажали на ссылку или заплатили
Худшая реакция — молчание из стыда. Эти сообщения создают профессионалы, чтобы обманывать внимательных людей; попасться — не признак недостатка ума.
В течение часа:
- Свяжитесь с банком, чтобы заблокировать использованную карту и сообщить об операции.
- Смените пароль от соответствующего портала и от всех других сервисов, где вы использовали такой же.
- Не отвечайте на входящие звонки от тех, кто представляется вашим банком: фальшивый «сотрудник» почти всегда появляется после ввода данных.
В ближайшие дни:
- Сообщите о сообщении на номер 33700 — официальную платформу для сигналов о мошеннических SMS во Франции (перешлите SMS на 33700, затем отправьте номер отправителя, когда вас об этом попросят).
- Подайте заявление — онлайн или в комиссариате. Банк часто требует расписку о его приёме.
- Обратитесь к Cybermalveillance.gouv.fr, где есть пошаговая диагностика и подсказки по нужным действиям, а также в службу Info Escroqueries (0 805 805 817), бесплатную.
- Предупредите школу: она может оповестить другие семьи, а это обрывает кампанию куда эффективнее, чем одиночное обращение.
Статья L. 133-18 французского валютно-финансового кодекса предусматривает возмещение неавторизованных операций, за исключением случаев грубой небрежности клиента. Добровольная передача своих кодов на мошенническом сайте банки часто квалифицируют как небрежность, однако судебная практика эволюционировала в пользу жертв убедительного спуфинга. Настаивайте и не стесняйтесь обращаться к банковскому медиатору в случае отказа.
Рефлекс, который стоит выработать раз и навсегда
Сентябрь пройдёт, и предлоги сменятся: Хэллоуин, новогодние подарки, январские записи, весенние школьные поездки. Что не изменится — это структура ловушки.
Реальная организация + короткий срок + небольшая сумма + ссылка. Как только эти четыре элемента уживаются в одном сообщении, считайте его поддельным до доказательства обратного — и ищите доказательство где угодно, только не в самом сообщении.
Объясните это своим детям, своим родителям, другим семьям из класса. Научно-популярная книга о кибербезопасности для семьи поможет заложить основы в разговоре с подростками, но главное умещается в одну фразу, которую способен запомнить каждый: сообщение никогда не проверяют самим сообщением.
А если нужно быстро предупредить других родителей, что кампания пошла по школе, вполне достаточно обычного текстового сообщения, отправленного через онлайн-сервис, без установки чего бы то ни было. Лучшей коллективной защитой от смишинговой кампании по-прежнему остаётся скорость, с которой информация расходится между соседями по площадке.



