# Поддельные СМС от «ИТ-службы»: мошенничество, нацеленное на удалённых сотрудников

> СМС с подписью «Support IT» просит сбросить пароль или подтвердить вход: разбираем корпоративный смишинг, MFA-усталость и правила безопасности при удалённой работе.

- Source: https://www.envoyer-sms-gratuit.com/ru/blog/2026-09-09/arnaques-sms-teletravail-materiel-informatique-entreprise
- Published: 2026-09-09 (9 сентября 2026 г.)
- Author: L'équipe Envoyer SMS Gratuit
- Language: ru
- Categories: Guide
- Tags: Cybersécurité, Smartphone, Guide, SMS, Protection des données, France 2026

---
«SUPPORT IT: срок действия вашей учётной записи Microsoft 365 истекает через 12 ч. Сбросьте пароль до блокировки: portail-rh-connexion[.]net»

Сообщение приходит в четверг в 8:47. Вы дома, первая встреча начинается через тринадцать минут, кофемашина работает, а рабочий компьютер уже показывает запрос на вход. Номер вам незнаком, но и номер ИТ-службы вы наизусть не знаете — его у вас никогда и не было. И вы нажимаете на ссылку.

В этом и состоит принципиальное отличие от фальшивого СМС о посылке или выдуманного штрафа: эта схема играет не на страхе потерять деньги, а на **страхе застопорить свою работу**. И бьёт она по вполне конкретному профилю: изолированный сотрудник, работающий из дома, которому не у кого в соседнем кабинете спросить: «Тебе такое тоже пришло?».

![Мужчина в костюме держит смартфон в руках, на столе банковская карта и конверты](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-1.jpg)

## Почему мошенники переключились с частных лиц на сотрудников компаний

Взломанный банковский счёт — это в лучшем случае несколько тысяч евро, да и банк часто блокирует операцию. Взломанная рабочая учётная запись — совсем другое дело: доступ к внутренней почте, общим файлам, инструментам выставления счетов, иногда к корпоративному VPN. Для злоумышленника рентабельность несопоставима.

ANSSI (Национальное агентство по безопасности информационных систем) год за годом фиксирует это в своём отчёте *Panorama de la cybermenace*: **кража учётных данных** остаётся одной из самых частых точек входа для атак программ-вымогателей на французские компании и государственные структуры. А cybermalveillance.gouv.fr, государственная служба помощи, уже несколько лет подряд ставит фишинг на первое место среди обращений от профессионалов.

СМС стал излюбленным каналом по одной простой и слегка обидной для ИТ-отделов причине: **личный телефон не попадает под корпоративные фильтры**. Рабочая почта защищена антиспам-шлюзом, антивирусом, правилами карантина, иногда красным баннером «внешний отправитель». У СМС, пришедшего на личный смартфон, ничего этого нет. Оно приходит «как есть», в той же ленте, что и сообщения от родных.

## Анатомия поддельного СМС от «ИТ-службы»

Такие кампании почти всегда строятся по одной и той же схеме. Умения её распознать достаточно, чтобы обезвредить 90 % попыток.

### 1. Отправитель, который выглядит внутренним

Сообщение отображается под буквенно-цифровым именем отправителя — «SupportIT», «MS-Securite», «DSI-Alerte» — или под обычным мобильным номером с префиксом 06/07. Важное напоминание: **отображаемое имя отправителя СМС не является доказательством личности**. Оно указывается самим отправителем в момент отправки. Во Франции Arcep и Fédération française des télécoms с 2023–2024 годов внедрили механизм фильтрации подменённых имён отправителей (тот самый «MEF», механизм аутентификации отправителей), который заметно снизил подделку зарегистрированных брендов. Но компания на 200 сотрудников обычно не регистрировала своё короткое имя у операторов: подделывать мошеннику попросту нечего — он выдумывает.

### 2. Срочность с конкретным сроком

«В течение 12 ч», «до сегодняшнего вечера», «последнее напоминание». Короткий дедлайн — не стилистическая деталь, а сердцевина всей конструкции. Он мешает совершить единственное по-настоящему защищающее действие — позвонить кому-нибудь и проверить.

### 3. Правдоподобный и «административный» предлог

Наиболее частые предлоги, зафиксированные в выявленных кампаниях:

| Предлог в СМС | Что мошеннику нужно на самом деле |
|---|---|
| «Срок действия вашего пароля истекает» | Ваши учётные данные на поддельной странице входа |
| «Новая политика безопасности, зарегистрируйте устройство заново» | Заставить вас установить профиль или приложение удалённого управления |
| «Подтвердите нетипичный вход» | Заставить вас одобрить *его* вход через вашу двухфакторную аутентификацию |
| «Обновление банковских реквизитов для начисления зарплаты» | Ваши реквизиты, чтобы перенаправить зарплату |
| «Вы нужны генеральному директору, ответьте на этот номер» | Завязать диалог и перейти к мошенничеству «от имени руководителя» |

### 4. Длинная ссылка

Домен имитирует корпоративную лексику — `portail-rh`, `intranet-connexion`, `sso-securite` — с необычным доменным расширением на конце. На экране смартфона адрес обрезается. Именно поэтому схема работает на мобильных лучше, чем на компьютере: вы видите только начало ссылки.

## MFA-усталость: когда двухфакторная аутентификация становится оружием

Это самый коварный механизм 2025–2026 годов и наименее известный широкой публике.

Вы включили двухфакторную аутентификацию на рабочей учётной записи. Отличный шаг. Вот только у мошенника уже есть ваш пароль — извлечённый из утечки данных, купленной за пару евро. Он пытается войти. Ваш телефон получает уведомление: «Подтверждаете этот вход?». Вы отказываете.

Он повторяет. Три раза. Десять раз. В два часа ночи. А потом приходит СМС: *«Support IT: мы тестируем безопасность вашей учётной записи, пожалуйста, подтвердите текущее уведомление.»*

Измотанный, раздражённый и успокоенный сообщением, которое вроде бы объясняет сбой, пользователь нажимает «Подтвердить». Злоумышленник внутри. У этой техники есть название: **MFA fatigue**, или *push bombing*. Она применялась в нескольких крупных задокументированных взломах последних лет, и американское агентство CISA, как и ANSSI, теперь рекомендуют отказаться от подтверждения простой кнопкой в пользу *number matching* — кода, который нужно переписать с экрана входа.

> Абсолютное правило: уведомление о входе, которое **вы сами не инициировали секунду назад**, всегда отклоняется. Без исключений и без «объяснений», полученных по СМС.

Для самых чувствительных учётных записей самая надёжная защита остаётся аппаратной: **[ключ безопасности FIDO2](https://www.amazon.fr/s?k=cl%C3%A9+de+s%C3%A9curit%C3%A9+FIDO2+USB+NFC&tag=ds050-21)**, подключаемый по USB или прикладываемый по NFC, невозможно выудить фишингом, потому что он криптографически проверяет адрес сайта перед ответом. Поддельная страница входа, какой бы безупречной она ни была, не получит ничего.

![Бородатый мужчина с бритой головой недоверчиво смотрит на экран смартфона в темноте](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-2.jpg)

## Удалённая работа — идеальная площадка

Когда вы работаете из дома, складываются три фактора.

**Социальная изоляция.** В офисе проверка мгновенна и бесплатна: вы поворачиваетесь к коллеге. Дома проверка означает открыть Teams, найти нужного человека, дождаться ответа. Когнитивные издержки растут, бдительность падает.

**Смешение пространств.** Один и тот же смартфон принимает СМС от педиатра, уведомление спортивного чата и оповещение «информационная безопасность». Мозг не переключается в рабочий режим, он обрабатывает всё с одинаковым уровнем внимания — то есть рассеянно.

**Личное устройство.** Многие сотрудники читают рабочую почту на собственном телефоне, без навязанных работодателем настроек безопасности. [Современный смартфон на Android](https://www.amazon.fr/s?k=smartphone+Android+mises+%C3%A0+jour+s%C3%A9curit%C3%A9+longue+dur%C3%A9e&tag=ds050-21) с гарантированными обновлениями безопасности на несколько лет здесь действительно многое меняет: устройство, которое больше не получает исправлений, превращается в решето, каким бы осторожным ни был его владелец.

Добавим ещё фактор времени: кампании корпоративного смишинга массово рассылаются **в понедельник утром, в пятницу под конец рабочего дня и во время школьных каникул**. Именно тогда ИТ-службы перегружены или работают в сокращённом составе, а срочное сообщение выглядит наиболее правдоподобно.

## Пять вопросов, которые стоит задать себе, прежде чем коснуться экрана

Ни один из них не требует технических знаний.

1. **Писала ли мне когда-нибудь ИТ-служба по СМС?** В подавляющем большинстве организаций ответ — нет. Общение идёт через внутреннюю почту, интранет или телефон.
2. **Требует ли сообщение срочно что-то *сделать*?** Настоящее уведомление о безопасности информирует. Мошенничество приказывает.
3. **Ведёт ли ссылка куда-то помимо привычного домена моей компании?** Если вы не можете прочитать адрес целиком, считайте, что ответ — да.
4. **Инициировал ли я сам упомянутое действие?** Не запрашивал сброс пароля = легитимного сброса нет.
5. **Что произойдёт, если я проигнорирую это сообщение на два часа?** Почти всегда: ничего. Один этот вопрос обезвреживает срочность.

## Что делать, если вы уже нажали на ссылку

Худшая реакция — молчание из стыда. Попасться на удочку — не профессиональный проступок: это предсказуемое следствие атак, разработанных профессионалами. Сообщение в течение десяти минут ограничивает ущерб; сообщение через три дня приходит уже после кражи.

**По порядку:**

- **Немедленно смените скомпрометированный пароль**, по возможности с другого устройства и обязательно по официальному адресу, набранному вручную, — никогда по ссылке из СМС.
- **Предупредите ИТ-службу или руководителя**, даже при малейшем сомнении, даже если вы ничего не вводили. Только они могут завершить открытые сессии.
- **Проверьте правила в своей почте**: злоумышленники часто создают невидимое правило автоматической пересылки, чтобы продолжать читать вашу переписку после смены пароля.
- **Сообщите о СМС на номер 33700**, переслав сообщение, а затем отправив номер отправителя. Служба, управляемая Fédération française des télécoms, позволяет блокировать номера рассылки.
- **Подайте заявление в полицию, если данные были похищены**, и сообщите об инциденте на cybermalveillance.gouv.fr — там направят к подрядчикам с сертификацией ExpertCyber.

Если компания столкнулась с утечкой персональных данных, у неё есть ещё и юридическая обязанность: уведомить CNIL в течение 72 часов в соответствии со статьёй 33 GDPR. Ваше быстрое сообщение — часть этой цепочки.

![Молодая женщина в хиджабе и розовом пальто смотрит в смартфон на улице у перил](/images/blog/2026-09-09-arnaques-sms-teletravail-materiel-informatique-entreprise/body-3.jpg)

## Как сотруднику сократить поверхность атаки

Вы не управляете политикой безопасности работодателя, но кое-что находится в вашей власти.

**Разделяйте использование.** Самое чистое решение — две линии: одна [предоплаченная SIM-карта](https://www.amazon.fr/s?k=carte+SIM+pr%C3%A9pay%C3%A9e+sans+engagement&tag=ds050-21) для регистраций, доставок и онлайн-сервисов, вторая — только для доверенных контактов. На смартфонах с поддержкой eSIM такое разделение больше ничего не стоит с точки зрения места. Чем меньше ваш рабочий номер циркулирует, тем реже он попадает в перепродаваемые базы.

**Не разбрасывайтесь своим номером.** Статья WeLiveSecurity о том, как мошенники собирают номера, напоминала об этом ещё весной: утечки данных интернет-магазинов, розыгрыши призов и регистрационные формы формируют основную часть списков, используемых для смишинга. Каждая заполненная форма — дополнительная экспозиция.

**Защищайте само устройство.** Телефон, которым подтверждают рабочие входы, — критически важный объект. Усиленный чехол и закалённое стекло — не кокетство: треснувший экран, с ремонтом которого тянут, означает срочную замену устройства, поспешный перенос учётных записей и забытые сессии на старой технике. Точно так же [компактный внешний аккумулятор](https://www.amazon.fr/s?k=batterie+externe+compacte+smartphone&tag=ds050-21) избавляет от классической ситуации, когда телефон разряжен именно в тот момент, когда нужно подтвердить — или отклонить — вход.

**Правильно управляйте паролями.** Повторное использование одного пароля на форуме по интересам и в рабочей учётной записи — главная причина таких атак. Менеджер паролей, бесплатный или платный, снимает проблему за один вечер установки. Тем, кто предпочитает аналоговые решения, [блокнот для паролей](https://www.amazon.fr/s?k=carnet+de+mots+de+passe+papier&tag=ds050-21), убранный в запертый ящик, остаётся несравнимо надёжнее одного и того же «сезама», используемого повсюду, — при условии, что он никогда не покидает дом.

## Что следовало бы сделать работодателю (и о чём вы можете попросить)

Если вы можете это предложить, три меры меняют всё, и ни одна из них не требует затрат:

- **Опубликовать единый канал проверки, известный всем**: внутренний номер, адрес, типовую фразу. «ИТ-служба никогда не напишет вам по СМС» должно висеть так же наглядно, как инструкция по пожарной безопасности.
- **Перевести двухфакторную аутентификацию на number matching** вместо простой кнопки подтверждения и внедрить физические ключи для привилегированных учётных записей.
- **Сформировать культуру сообщений об инцидентах без наказаний.** Организация, которая отчитывает попавшегося сотрудника, гарантированно узнает о проблеме только тогда, когда шифровальщик уже установлен.

Бесплатные руководства ANSSI и cybermalveillance.gouv.fr — в частности *Guide des bonnes pratiques de l'informatique* и наборы материалов для повышения осведомлённости, предназначенные для микро- и малых предприятий, — дают готовые к использованию материалы без всякого бюджета.

## Главное в одной фразе

Настоящая ИТ-служба никогда не ставит вас в положение, когда нужно действовать в панике с личного телефона. Каждый раз, когда сообщение сочетает **срочность, ссылку и рабочую учётную запись**, единственный правильный ответ — закрыть СМС и набрать номер, который вы знали ещё до его получения.

А если сомнения остаются, держите в голове это асимметричное соотношение сил: мошеннику нужно, чтобы вы ответили в течение пяти минут. У вас же есть право подождать до завтра.

{/* image-sources: https://images.pexels.com/photos/15697340/pexels-photo-15697340.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/7534799/pexels-photo-7534799.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6406709/pexels-photo-6406709.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6084425/pexels-photo-6084425.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
