«BANQUE DE FRANCE: в связи с инцидентом платежа в отношении вашего досье начата процедура внесения в картотеку FICP. Обязательное урегулирование в течение 48 часов: bdf-regularisation-dossier[.]com»
Сообщение приходит во вторник утром, между уведомлением о доставке и напоминанием о встрече. В нём нет ни посылки, ни штрафа, ни карты медицинского страхования. Речь идёт о чём-то куда более личном: о вашей платёжеспособности. И оно бьёт по точке, которую большинство мошеннических схем игнорируют, — по стыду.
Ведь попадание в картотеку Banque de France — это не просто административная неприятность. Это слово, которое неловко произносить вслух, ситуация, о которой не рассказывают ни близким, ни коллегам. Мошенники это поняли: если жертва боится обсуждать проблему с окружающими, у неё не остаётся никаких предохранителей. Она кликает в одиночку, платит в одиночку, а потом молчит.

Что на самом деле сообщал Banque de France
Эта кампания — не лабораторная гипотеза. Banque de France неоднократно публиковал на своём официальном сайте предупреждения о мошеннических сообщениях — SMS, электронных письмах, звонках, — в которых злоумышленники выдают себя за учреждение и говорят о внесении в картотеку или о процедуре сверхзадолженности. Организация напоминает простое правило, которое стоит запомнить прежде всего остального:
Banque de France никогда не запрашивает по SMS или электронной почте оплату, банковские реквизиты, копию документа, удостоверяющего личность, или логины и пароли.
Всё, что касается внесения в картотеку, происходит через почтовую переписку — при посредничестве вашего банка, который и является заявляющей организацией, — либо через официальные каналы Banque de France, к которым вы обратились сами. Но никогда через ссылку, спонтанно пришедшую на телефон.
Ещё один важный момент, о котором часто забывают: Banque de France не вносит никого в картотеку по собственной инициативе. Он ведёт реестры, но заявку на внесение подаёт банк или кредитная организация после конкретного инцидента (непогашенные платежи по кредиту, чек без покрытия, решение комиссии по сверхзадолженности). Учреждение здесь — регистратор, а не контролёр, который вдруг застигнет вас врасплох сообщением.
Три картотеки, которые мошенники намеренно смешивают
Мошенническое сообщение работает тем лучше, что банковская терминология для большинства из нас размыта. Вот что на самом деле означают аббревиатуры, которыми размахивают злоумышленники.
| Картотека | Что в неё попадает | Источник внесения | Максимальный срок |
|---|---|---|---|
| FICP (Картотека инцидентов погашения кредитов физических лиц) | Подтверждённые просрочки по кредиту, дела о сверхзадолженности | Заявление кредитной организации или комиссии по сверхзадолженности | 5 лет (до 7 лет при плане урегулирования сверхзадолженности) |
| FCC (Центральная картотека чеков) | Чеки без покрытия, изъятие банковской карты за злоупотребление | Заявление банка | 5 лет (немедленное снятие после урегулирования) |
| FNCI (Национальная картотека нелегитимных чеков) | Украденные, утерянные чеки, закрытые счета | Заявление банка | Переменный |
В мошеннических SMS эти аббревиатуры используются вперемешку, а порой и вовсе выдумываются («картотека FBF», «национальный реестр инцидентов»). Это отличный индикатор: настоящее письмо из банка точное, датированное и прямо называет заявляющую организацию.
Анатомия сообщения-ловушки
Из десятков наблюдаемых вариантов структура остаётся на удивление стабильной. Она держится на четырёх элементах.
- Заимствованный авторитет. «Banque de France», иногда «BDF», иногда «Национальная служба банковского урегулирования» — структура, которой не существует. Отправитель может отображаться именем, а не номером: это спуфинг заголовка, технически совершенно тривиальный.
- Очень сжатый срок. 24 часа, 48 часов, «до закрытия досье». Срочность — универсальный ингредиент смишинга: она не оставляет времени на проверку.
- Несоразмерное последствие. «Блокировка ваших счетов», «банковский запрет на 5 лет», «удержание из зарплаты». Ни одна из этих мер не запускается по SMS.
- Единственная ссылка. Длинный домен, множество дефисов, экзотическое расширение (.info, .icu, .top) или доменное имя, имитирующее официальный
banque-france.frс добавлением слова (banque-france-regularisation).
Сама посадочная страница часто представляет собой аккуратную копию: логотип, институциональная типографика, скопированные юридические уведомления. Она запрашивает ваши персональные данные, номер социального страхования, скан удостоверения личности, затем банковские реквизиты — и в итоге предлагает «оплатить сбор за снятие с учёта» в размере от 29 до 99 €. Никаких сборов за исключение из картотеки Banque de France не существует.
Почему этот сценарий цепляет очень разные профили
Принято думать, что на крючок попадаются только люди в финансовых затруднениях. Это неверно — и именно обратное делает аферу прибыльной.
Люди, действительно внесённые в картотеку, воспринимают сообщение как подтверждение того, что им и так известно. Они кликают, потому что сообщение «совпадает» с их ситуацией — и потому что надеются на быстрый выход.
Люди, которых там нет вовсе, паникуют иначе: они начинают гадать, не создали ли инцидент без их ведома забытый кредит, поручительство за близкого человека или кража личности. Одного сомнения достаточно, чтобы кликнуть.
Пожилые люди и те, кому непросто даётся цифровая среда, находятся в зоне повышенного риска. Согласно исследованиям Défenseur des droits и Crédoc о цифровой неграмотности, несколько миллионов французов по-прежнему испытывают трудности с онлайн-процедурами. Столкнувшись с сообщением от «учреждения», человек рефлекторно подчиняется, а не проверяет. В семье полезно заранее договориться о правиле: ни одно финансовое сообщение не обрабатывается в одиночку. Телефонный справочник-блокнот большого формата, лежащий рядом со стационарным телефоном, где записаны прямой номер отделения банка и номер доверенного близкого, полезнее любого технического фильтра: он превращает рефлекс паники в рефлекс звонка.
Наконец, самозанятые и микропредприниматели живут в постоянном страхе перед платёжным инцидентом со стороны клиента. Сообщение бьёт по ним особенно эффективно в конце квартала.
Проверить бесплатно, внесены ли вы в картотеку: единственная верная реакция
Это самый действенный ответ на подобное SMS, и он ничего не стоит. Право доступа к картотекам Banque de France бесплатно и гарантировано GDPR, а также законом «Об информатике и свободах».
Есть три способа:
- Онлайн — через сервис доступа к картотекам инцидентов на официальном сайте Banque de France, с аутентификацией через FranceConnect.
- Лично — в одном из отделений Banque de France, с действующим документом, удостоверяющим личность.
- По почте — по адресу, указанному на официальном сайте, с приложением копии удостоверения личности.
Во всех трёх случаях: никаких платежей, никаких посредников, никаких ссылок, полученных по SMS. Если вы обнаружите запись, с которой не согласны, обращаться нужно к заявляющей организации — вашему банку, — затем, при сохранении разногласий, к самому Banque de France, а при необходимости — в CNIL.
Одна деталь имеет значение: для этих процедур вам понадобится отсканировать или сфотографировать подтверждающие документы. Лучше сделать это качественно и вне всяких сомнительных сайтов — портативный сканер документов или просто официальное приложение на телефоне позволят собрать аккуратный пакет документов для отправки по официальным каналам, ни разу не выложив свои бумаги на неизвестной платформе.
Сигналы, которые должны остановить вас за три секунды
Ещё до прочтения содержания достаточно нескольких фильтрующих рефлексов.
- Государственное учреждение никогда не вставляет ссылку на оплату в SMS. Ни Banque de France, ни DGFiP, ни Assurance Maladie.
- Обращение на «ты» от учреждения не существует, равно как и ошибки согласования или случайные заглавные буквы («Ваше Досье Находится В Ожидании»).
- Французский номер, начинающийся на 06 или 07, для институционального сообщения — абсурд: организации используют короткие номера или буквенно-цифровые заголовки.
- Сокращённая ссылка (bit.ly, tinyurl и им подобные) никогда не используется государственным учреждением.
- Сообщение знает о вас слишком мало или слишком много. Ни вашего полного имени, ни номера досье? Подозрительно. И наоборот, гиперперсонализированное сообщение может выдавать более раннюю утечку данных.
Стоит напомнить один технический момент: отображение отправителя ничего не доказывает. Мошенническое SMS может встроиться в существующую переписку с вашим настоящим банком, если поддельный заголовок совпадает. Так что цепочка сообщений — не гарантия подлинности, и это одно из самых опасных заблуждений в теме смишинга.
Что делать, если вы уже кликнули
Хронология важнее кажущейся тяжести последствий.
В течение часа: если вы ввели банковские данные, немедленно позвоните по номеру, указанному на обороте карты или в официальном банковском приложении, — но никогда по номеру из SMS. Заблокируйте карту. Межбанковская служба «Утрата и кража» (0 892 705 705) позволяет экстренно заблокировать карту.
В течение дня: смените пароль от личного кабинета банка с «чистого» устройства и включите двухфакторную аутентификацию, если она ещё не активирована. Тем, кто управляет большим числом счетов, физический ключ безопасности FIDO2 обеспечит самый надёжный уровень защиты, значительно превосходящий код из SMS, — именно потому, что он не зависит от мобильной сети.
В течение 48 часов: сообщите о сообщении на номер 33700, официальную платформу по борьбе с SMS-спамом, переслав полученный текст, а затем номер отправителя. Затем оставьте заявку на cybermalveillance.gouv.fr, а при финансовом ущербе — подайте заявление в полицию или жандармерию. Сервис Perceval, доступный через сайт service-public.fr, позволяет сообщить о мошенничестве с банковской картой.
В течение недели: если вы передали документ, удостоверяющий личность, исходите из того, что риск кражи личности существует. Воспользуйтесь правом доступа к картотекам Banque de France, чтобы убедиться, что на ваше имя не оформлен кредит, и следите за выписками в течение нескольких месяцев.
Наконец, напомним принцип, закреплённый в Валютно-финансовом кодексе: при незамедлительном уведомлении о несанкционированной платёжной операции банк в принципе обязан возместить средства владельцу, за исключением случаев его грубой небрежности. Уже сложившаяся практика Кассационного суда уточнила, что сама по себе передача кода, полученного по SMS, в условиях изощрённого мошенничества не является достаточным основанием для квалификации грубой небрежности. Иными словами: не отказывайтесь требовать своё.
Как защитить близкого человека, не задев его
Это зачастую самое деликатное. Разговор о деньгах, долгах или картотеках с пожилым родителем или недавно ставшим самостоятельным молодым человеком затрагивает самолюбие. Некоторые подходы работают лучше нравоучений:
- Начните с себя. «Мне пришло такое SMS, я на десять секунд повёлся» открывает разговор там, где «будь осторожен» его закрывает.
- Создайте запасной канал. Семейное кодовое слово или просто правило «финансовые сообщения никогда не обрабатываем в одиночку» обезвреживает искусственную срочность.
- Облегчите звонок, а не клик. Для пожилых людей телефон для пожилых с крупными кнопками с несколькими номерами, заранее записанными в быстрый набор, механически снижает соблазн ответить на ссылку: первым рефлексом снова становится звонок человеку.
- Защитите устройство. Обновлённый смартфон с биометрической блокировкой и, возможно, с отдельной предоплаченной SIM-картой для чувствительных операций ограничит ущерб в случае потери или кражи.
И наконец, общая эрудиция остаётся лучшей защитой. Хорошая книга о повседневной кибербезопасности, оставленная на журнальном столике, научит семью большему, чем десять министерских предупреждений, — потому что она объясняет почему работают эти механизмы, вместо того чтобы перечислять запреты.
Что стоит запомнить
Поддельное SMS о внесении в картотеку Banque de France не изобретает ничего технически нового: это классический смишинг. Его сила в другом — в выборе повода. Затрагивая финансовую репутацию, оно изолирует жертву и нейтрализует самый действенный рефлекс против мошенничества — спросить у кого-то другого, что он об этом думает.
Трёх фраз достаточно, чтобы выработать иммунитет:
- Banque de France никогда не уведомляет о внесении в картотеку по SMS.
- Снятие с учёта всегда бесплатно и происходит через заявляющую организацию.
- Ознакомление с картотеками инцидентов — бесплатное право, реализуемое онлайн, в отделении или по почте.
Всё остальное — ссылки, сроки в 48 часов, «сборы за оформление досье» — не более чем декорация. Очень хорошо написанная декорация, но всё же декорация.



