«Colissimo — Ваша посылка не может быть доставлена». Сообщение появляется на экране, но что-то изменилось. Рядом с именем отправителя — маленький круглый логотип в фирменных цветах компании. Под ним синяя плашка: «Проверено». И три предложенные кнопки: «Отследить посылку», «Перенести доставку», «Связаться со службой поддержки».
Это уже не SMS. Это RCS-сообщение — и оно куда больше похоже на переписку в WhatsApp, чем на голый текст в 160 символов, знакомый нам последние тридцать лет. С тех пор как Apple внедрила этот стандарт в iOS в конце 2024 года, а Google сделала его повсеместным на Android, встроенный мессенджер вашего телефона тихо сменил природу. Большинство пользователей этого так и не заметили.
Такой переход — хорошая новость для безопасности. Но он создаёт и опасную ситуацию: публика учится доверять маленьким логотипам и значкам «проверено», не понимая, что именно они гарантируют — и, главное, чего они не гарантируют.

RCS: о чём именно идёт речь?
Аббревиатура расшифровывается как Rich Communication Services, «обогащённые коммуникационные сервисы». Это стандарт, продвигаемый GSMA, всемирной ассоциацией мобильных операторов, и задуманный ещё в 2008 году как замена SMS и MMS, технически безнадёжно устаревших на фоне интернет-мессенджеров.
На практике RCS даёт четыре вещи, на которые SMS никогда не был способен:
- Сообщения без ограничения по объёму, с фотографиями, видео и файлами в полном разрешении;
- Отметки о прочтении и индикатор «печатает…», как в привычных мессенджерах;
- Передачу через интернет (Wi-Fi или мобильные данные) вместо служебного канала сигнализации телефонной сети;
- Идентифицированных корпоративных отправителей с логотипом, полным названием, фирменным цветом и значком верификации.
Именно последний пункт нас здесь интересует. В экосистеме RCS компания, желающая отправлять вам сообщения, больше не может просто оплатить шлюз и вписать «SFR» или «CPAM» в поле отправителя. Она обязана пройти процедуру регистрации: проверку юридического лица, валидацию логотипа, контроль со стороны оператора или Google. Этот механизм называется RCS Business Messaging.
На бумаге это решает историческую проблему SMS: полное отсутствие аутентификации отправителя.
Первородный грех SMS и почему RCS его исправляет
Нужно понимать, насколько наивен протокол SMS. Созданный в конце 1980-х годов для обмена сообщениями между абонентами одной сети, он никогда не предусматривал механизма проверки отправителя. Когда компания отправляет сообщение, она заполняет свободное текстовое поле под названием sender ID. Это поле никто в технической цепочке не проверяет.
Именно это делает возможным спуфинг — подмену имени отправителя. Мошенник, вписавший «AMELI» в это поле, увидит, как его сообщение попадёт в уже существующую ветку переписки с французской системой медстрахования на вашем телефоне, прямо под настоящими сообщениями. Cybermalveillance.gouv.fr, национальная служба помощи жертвам киберпреступлений, годами описывает этот механизм в своих материалах о смишинге.
В ответ на это Франция запустила в октябре 2023 года реестр имён отправителей SMS, которым управляет Association Française du Multimédia Mobile (AF2M) под эгидой Arcep. Любая компания, желающая использовать буквенно-цифровое имя, обязана его задекларировать, а операторы блокируют рассылки с незарегистрированных отправителей. Это реальный прогресс, но он остаётся национальным: рассылки, идущие через зарубежные шлюзы или через поддельные базовые станции (те самые SMS Blasters), частично обходят эту систему.
RCS идёт дальше, потому что проверка здесь не декларативная, а криптографическая и визуальная: логотип и значок передаются платформой, а не отправителем сообщения. Мошенник не может подделать их в тексте своего сообщения.
Что гарантирует значок «проверено» — и чего он не гарантирует
Это самая суть темы и источник большинства недоразумений.
Что значок гарантирует:
Структура, которая вам пишет, предоставила документы, подтверждающие её юридическую личность, и была проверена платформой. Отображаемый логотип принадлежит именно ей. Сообщение не было сфабриковано третьим лицом, выдающим себя за неё.
Чего значок не гарантирует совершенно:
- Что содержание сообщения честное. Реально зарегистрированная коммерческая компания вполне может прислать вам вводящее в заблуждение предложение, подписку с подвохом или агрессивную рекламу. Проверка касается личности, а не намерений.
- Что ссылка в сообщении безопасна. Ничто не мешает легитимному сообщению вести на скомпрометированную страницу.
- Что все непроверенные сообщения — мошеннические. Множество небольших организаций, ассоциаций, врачебных кабинетов и автомастерских по-прежнему отправляют обычные SMS. Отсутствие значка не является признаком мошенничества.
Этот нюанс критически важно донести, особенно до наиболее уязвимых групп. Десять лет ушло на то, чтобы объяснить пожилым людям: «зелёный замочек в браузере не означает, что сайт честный». Значок RCS сейчас становится новым зелёным замочком: полезный индикатор, превращённый в абсолютное доказательство теми, кто не понимает, что именно он измеряет.
Новые поверхности атаки, открытые RCS
Переход от голого текста к обогащённому мессенджеру автоматически смещает поле игры. Три изменения заслуживают внимания.
1. Сообщение, которое больше не похоже на сообщение
Мошенническое SMS выдавала его убогость: ошибки, странный URL открытым текстом, полное отсутствие вёрстки. RCS-сообщение может показать карусель изображений, кнопки действий, интерактивную карточку, фирменный цвет. Орфографическая ошибка никуда не делась, но она тонет в аккуратном интерфейсе, внушающем доверие.
Рефлекс «сначала смотрю на ссылку, потом кликаю» к тому же становится труднее применить: в кнопке действия целевой URL просто не виден. Вы нажимаете «Отследить посылку», так и не узнав, куда это вас приведёт.
2. Возвращение вложенного файла
SMS переносил только ссылку. RCS переносит файлы — вплоть до нескольких сотен мегабайт. Так в мобильных сообщениях появляется вектор, который считался прерогативой электронной почты: заражённое вложение. На Android файл APK, присланный в переписке под видом «приложения для отслеживания вашей заявки», остаётся одним из главных способов установки банковских шпионских программ, что регулярно фиксируют специалисты ANSSI и разработчики решений мобильной безопасности.
3. Зависимость от интернета
RCS работает через передачу данных. Сообщение, отправленное, когда вы находитесь в зоне без покрытия или исчерпали трафик, автоматически откатывается к обычному SMS — то есть без значка, без логотипа, без шифрования. Этот незаметный откат создаёт визуальную несогласованность, которой могут воспользоваться мошенники: «ваше сообщение пришло в упрощённом режиме, нажмите, чтобы просмотреть». Держать телефон заряженным и подключённым здесь действительно вопрос безопасности — этим объясняется популярность карманных внешних аккумуляторов у активных пользователей мобильной связи.

А что с шифрованием?
Это самая непонятая тема. SMS не шифруется от конца до конца: он передаётся в открытом виде по инфраструктуре оператора, который технически может его прочитать, и какое-то время хранится на его серверах. Именно поэтому специалисты давно не советуют получать банковские коды подтверждения по SMS.
RCS долго наследовал эту слабость. Google добавила сквозное шифрование в собственное приложение Messages, но только между двумя пользователями этого приложения. После публикации профиля RCS Universal Profile 3.0 организацией GSMA в 2025 году сквозное шифрование предусмотрено уже на уровне самого стандарта, в том числе между Android и iPhone. Его фактическое внедрение зависит от обновлений операционных систем и приложений.
Запомним две вещи:
| Классический SMS | RCS (свежий профиль) | |
|---|---|---|
| Аутентификация отправителя | Нет (реестр AF2M во Франции) | Да для проверенных компаний |
| Сквозное шифрование | Нет | Да, в зависимости от версии |
| Транспорт | Сеть оператора | Интернет |
| Вложения | Нет | Да |
| Читается без мобильного интернета | Да | Нет |
Шифрование защищает вашу личную переписку от перехвата. Оно абсолютно никак не защищает от мошенничества: аферист, который пишет вам напрямую, пишет по зашифрованному каналу, но его ложь от этого безопаснее не становится. Путать конфиденциальность с достоверностью — самая частая логическая ошибка в этой теме.
Привычки, которые стоит обновить в 2026 году
Появление RCS не отменяет ни одной из существующих привычек. Оно добавляет несколько новых.
1. Проверяйте канал, а не сообщение. Золотое правило неизменно: ни одно государственное учреждение, ни один банк, ни одна транспортная компания не попросит вас ввести логин или банковские реквизиты по ссылке из сообщения. Какой бы логотип ни отображался — закрываем и сами заходим на официальный сайт или в приложение.
2. Долгое нажатие вместо обычного. В большинстве мессенджеров долгое нажатие на кнопку действия или ссылку показывает адрес назначения, не открывая его. Возьмите это за привычку: это единственный способ увидеть, куда ведёт кнопка RCS.
3. Не доверяйте никаким файлам, полученным в переписке. Ни одна государственная служба, ни один французский банк не распространяет своё приложение иначе, чем через App Store или Play Store. Установочный файл, полученный в сообщении, мошеннический — без исключений.
4. Смотрите на логику, а не на оформление. Проверенное корпоративное сообщение, которое обращается к вам на «ты», угрожает сроком в 24 часа или требует «доплатить 1,99 €», подозрительно независимо от того, как красиво оно оформлено. Срочность и микроплатёж — два самых устойчивых маркера мошенничества.
5. Держите номер 33700 под рукой. Национальная служба сообщений о мошеннических SMS и звонках, управляемая операторами под эгидой государственных органов, принимает пересылку нежелательных сообщений. Параллельно платформа Pharos и сайт cybermalveillance.gouv.fr остаются точками входа для более серьёзных случаев.
6. Наведите порядок в мессенджерах. На многих телефонах Android установлены сразу два приложения, способных принимать сообщения, что множит точки входа и запутывает ориентиры. Оставить одно, регулярно обновляемое, — значительно упрощает бдительность.
Особый случай: пожилые и неуверенные пользователи
Каждое изменение интерфейса даёт побочный эффект: оно обнуляет ориентиры тех, кому потребовались годы, чтобы их выстроить. Человек 80 лет, который наконец усвоил, что «настоящее сообщение от моего банка никогда не содержит ссылок», оказывается перед цветными пузырями, кнопками, логотипами и превью.
Несколько простых мер снижают риск:
- Отключить RCS в настройках приложения «Сообщения», если пользователь им не пользуется. Телефон вернётся к классическим SMS — беднее, но понятнее.
- Запретить установку приложений из неизвестных источников — опция есть в настройках безопасности Android, она нейтрализует большинство атак через вложения.
- Для по-настоящему ограниченного использования рассмотреть телефон для пожилых с крупными кнопками, где обмен сообщениями намеренно остаётся элементарным: меньше функций — меньше поверхность атаки.
- Записывать важные учётные данные в бумажный блокнот для паролей, хранящийся дома, вместо того чтобы держать их в заметках телефона или срочно восстанавливать — а именно этот момент и используют мошенники.
- Поставить настольную подставку для телефона рядом с домашним рабочим местом, чтобы человек привык читать сообщения спокойно, сидя, а не на ходу посреди улицы. Спешка — главный фактор необдуманного клика.
Что стоит запомнить
RCS — это реальное улучшение. Аутентификация корпоративных отправителей делает гораздо более сложной грубую подделку под «CPAM» или «La Poste», на которой смишинг зарабатывал десять лет. Сквозное шифрование, по мере его развёртывания, закрывает структурную слабость SMS.
Но ни одно техническое улучшение никогда не уничтожало мошенничество: оно его смещает. Мошеннические кампании перетекают на обычные мобильные номера, в WhatsApp, в чаты торговых площадок, на поддельные QR-коды. И главное, они опираются на то, что техника никогда не исправит: страх, спешку, усталость, доверие к логотипу.
Поэтому вопрос, который стоит задать себе перед сообщением, звучит не «выглядит ли оно настоящим?», а «просит ли оно у меня то, чего я сам не инициировал?». Этот вопрос одинаково работает и для SMS 1995 года, и для обогащённого сообщения 2026-го.



