# «Никому не сообщайте этот код»: как мошенники заставляют вас продиктовать код подтверждения по телефону

> Одноразовые коды из SMS — последний барьер перед кражей ваших аккаунтов. Мошенники поставили их получение на поток с помощью «OTP-ботов». Разбираем, как работает эта схема и как ей противостоять.

- Source: https://www.envoyer-sms-gratuit.com/ru/blog/2026-09-17/arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification
- Published: 2026-09-17 (17 сентября 2026 г.)
- Author: L'équipe Envoyer SMS Gratuit
- Language: ru
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Protection des données, Smartphone

---
«Код подтверждения: 748 219. Не сообщайте этот код никому, в том числе сотруднику поддержки».

Вы ничего не запрашивали. И всё же SMS пришло от отправителя, который вам знаком, — название вашего банка, маркетплейса, платёжного сервиса. Вы перечитываете сообщение дважды и пожимаете плечами. А через двадцать пять секунд звонит телефон.

На другом конце — спокойный голос, лёгкий фоновый шум колл-центра, ваше имя произнесено правильно. «Здравствуйте, служба безопасности. Мы зафиксировали попытку списания 847 евро с вашего счёта с неизвестного устройства. Вам только что пришёл код в SMS: это код отмены. Продиктуйте его, пожалуйста, чтобы я заблокировал операцию».

Этот код ничего не отменяет. Он подтверждает. А SMS, которое вас предупреждало, говорило чистую правду — просто вы уже оказались внутри чужого сценария.

![Руки держат смартфон с открытой клавиатурой и набираемым текстовым сообщением](/images/blog/2026-09-17-arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification/hero.jpg)

## Одноразовый код — последний замок перед пустотой

С момента вступления в силу европейской директивы о платёжных услугах (PSD2), которая требует усиленной аутентификации клиента, почти все чувствительные операции проходят через второй фактор: код в SMS, подтверждение в банковском приложении, иногда отпечаток пальца.

Этот код — его называют OTP, *one-time password*, одноразовый пароль — стал обязательной точкой прохода для любого мошенничества. Злоумышленник, у которого есть ваш логин и пароль, полученные из утечки данных или через фишинговый сайт, больше не может сделать ничего в одиночку. Ему не хватает одной вещи: шести цифр, которые получаете **только вы**.

Отсюда полный разворот преступной стратегии. Речь идёт уже не о взломе системы, а о том, чтобы убедить человека произнести шесть цифр вслух. Это несравнимо дешевле и, к сожалению, эффективнее.

Банк Франции и Обсерватория безопасности платёжных средств отмечают это из года в год: мошенничество «с манипуляцией жертвой» растёт, тогда как чисто техническое мошенничество идёт на спад. Атакующему больше не нужно быть программистом. Ему нужно быть актёром — или иметь робота, который отыграет роль за него.

## «OTP-боты»: когда мошенничество превращается в ежемесячную подписку

Именно это и есть главное изменение последних двух лет, и широкой публике оно почти неизвестно. Кража кодов подтверждения поставлена на поток в виде готовых сервисов «под ключ», которые продаются в закрытых мессенджер-каналах по месячным тарифам.

Принцип удручающе прост. У мошенника есть ваши учётные данные (купленные в партии украденных баз). Он входит в ваш личный кабинет, что автоматически запускает отправку настоящего SMS настоящим сервисом. В тот же момент он вводит ваш номер в бота и выбирает сценарий: «банк», «доставка», «криптоплатформа», «мобильный оператор».

Робот набирает ваш номер, включает синтезированный голос — часто превосходного качества, без акцента, с фоновой атмосферой колл-центра — и просит вас набрать или продиктовать код, который вы только что получили. Как только вы это делаете, код в реальном времени уходит мошеннику, и тот вводит его до истечения срока действия. Вся операция занимает меньше девяноста секунд.

Три детали делают эту схему по-настоящему опасной:

- **Синхронизация идеальна.** Легитимное SMS и звонок приходят в правильном порядке, с интервалом в несколько секунд. Мозг автоматически связывает два события.
- **SMS подлинное.** Оно действительно пришло от вашего банка, с правильного отправителя, с правильным оформлением. Нечего выявлять, нет подозрительной ссылки, которую можно проверить: ссылки **нет вообще**.
- **Отображаемый номер подменён.** Благодаря *спуфингу* звонок выглядит так, будто поступает с номера, напечатанного на обороте вашей банковской карты.

Иначе говоря, все рефлексы, которым нас учат уже десять лет — проверить ссылку, проверить отправителя, проверить номер, — разом нейтрализованы.

## Пять сценариев, которые встречаются чаще всего

### 1. Фальшивый сотрудник «службы безопасности»

Классика. Якобы обнаружен подозрительный платёж, его нужно отменить. Код нужен будто бы для того, чтобы «заблокировать», «отклонить», «защитить». Банк **никогда** не запрашивает код для отмены чего-либо: отмена производится на его стороне, без вашего участия.

### 2. Подтверждение доставки

Посылка якобы задержана, нужно подтвердить временной интервал. Код будто бы служит для «проверки адреса». На деле он чаще всего подтверждает создание аккаунта или привязку банковской карты к мобильному кошельку.

### 3. Перепродажа между частными лицами

Вы продаёте вещь. Покупатель присылает вам код «чтобы убедиться, что вы не робот», прежде чем приехать. Это код регистрации в стороннем сервисе, привязанный к вашему номеру, — который затем послужит для новых мошенничеств от вашего имени.

### 4. Фальшивая поддержка оператора связи

Вам предлагают скидку, бонус, переход на другой тариф. Запрашиваемый код на самом деле подтверждает перенос вашего номера на другую SIM-карту. Этот вариант ведёт прямиком к полному захвату вашего номера.

### 5. «Разблокировка» замороженного аккаунта

Почтовый ящик, доска объявлений, сервис мобильных платежей: вам сообщают о блокировке и «помогают» её снять. Код действительно кое-что разблокирует — доступ мошенника.

![Смартфон в зелёном чехле лежит на белой простыне, на экране открыта клавиатура мессенджера](/images/blog/2026-09-17-arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification/body-1.jpg)

## Почему попадаются даже осторожные люди

Нужно отказаться от мысли, что такие схемы нацелены только на тех, кто плохо ладит с техникой. Сценарии эксплуатируют универсальные когнитивные механизмы, прекрасно изученные.

**Срочность отключает проверку.** Крупная сумма, счёт под угрозой, две минуты на решение — мозг переключается в режим реакции. Исследования принятия решений в состоянии стресса показывают резкое падение способности рассматривать альтернативные гипотезы.

**Согласованность убеждает сильнее подлинности.** Вы получаете SMS, вам звонят по поводу этого SMS: два элемента подтверждают друг друга. Это называют иллюзией подтверждения. Но оба исходят из одного источника — мошенник просто запустил первый.

**Авторитет обезоруживает возражения.** Спокойный голос, профессиональная лексика («блокировка», «отклонение операции», «второй уровень»), знакомый номер. Перебить того, кто явно вам помогает, требует реального социального усилия.

**Формулировку про код обходят.** «Не сообщайте этот код никому» мошенник преподносит как предостережение, относящееся к *другим* звонкам: «Конечно, вы правы, что осторожничаете. Именно поэтому я звоню вам с официального номера». Сомнение поглощается, переворачивается и превращается в доказательство серьёзности.

## Одно-единственное правило, которого достаточно для защиты

Можете забыть списки из десяти советов. Одна фраза защищает от всех этих сценариев:

> **Код, полученный в SMS, никогда не произносится вслух, никогда не набирается на телефонной клавиатуре, никогда не пересылается. Его вводите только вы сами, на экране, в приложении или на сайте, который вы открыли самостоятельно.**

Без исключений. Ни для банковского сотрудника, ни для полицейского, ни для техника, ни для курьера, ни для покупателя. Ни одному легитимному специалисту этот код не нужен, потому что ни один легитимный специалист не действует вместо вас в вашем аккаунте.

Не менее важное следствие: **код, пришедший без причины, — это сигнал тревоги, а не ошибка.** Если он приходит, когда вы ничего не делали, значит, у кого-то уже есть ваши учётные данные и он пытается войти. Правильная реакция — не игнорировать SMS, а немедленно сменить пароль соответствующего сервиса через официальное приложение.

## Вернуть контроль: конкретные действия

### Положить трубку и перезвонить самому

Это самое эффективное действие и самое трудное для исполнения. Вы кладёте трубку, ждёте полную минуту (некоторые мошенники удерживают линию открытой), затем сами набираете номер, указанный на обороте банковской карты или в приложении. Если инцидент был настоящим, он никуда не денется за пять минут.

Тем, кто получает много нежелательных звонков, [стационарный телефон с фильтрацией вызовов](https://www.amazon.fr/s?k=t%C3%A9l%C3%A9phone+fixe+filtrage+appels+ind%C3%A9sirables+senior&tag=ds050-21) — блокирующий незарегистрированные номера или требующий предварительного объявления — снимает изрядную часть шума. Это скромное вложение для пожилого родителя, который не решается положить трубку, когда с ним вежливо разговаривают.

### Уходить от SMS-аутентификации, где это возможно

SMS остаётся самым слабым фактором аутентификации: его можно перехватить через захват линии, прочитать на заблокированном экране, и он уязвим для описанной здесь манипуляции. Если сервис это позволяет, выбирайте приложение-аутентификатор (подтверждение в банковском приложении, генератор кодов) или, для самых чувствительных аккаунтов, [физический ключ безопасности FIDO2](https://www.amazon.fr/s?k=cl%C3%A9+de+s%C3%A9curit%C3%A9+FIDO2+USB+NFC&tag=ds050-21), достоинство которого в том, что он не показывает ничего, что можно было бы продиктовать незнакомцу.

### Закрыть предпросмотр сообщений

По умолчанию многие телефоны показывают содержимое SMS на заблокированном экране. Код, видимый без разблокировки, — это код, доступный любому, кто взглянет на устройство: в поезде, в опенспейсе, в приёмной. Настройка находится в разделе уведомлений: выберите «скрывать содержимое». [Защитная плёнка-фильтр приватности для экрана смартфона](https://www.amazon.fr/s?k=filtre+de+confidentialit%C3%A9+%C3%A9cran+smartphone&tag=ds050-21) удачно дополняет эту меру для тех, кто смотрит в телефон в транспорте.

### Защитить саму линию

Поскольку SMS приходит на вашу SIM-карту, SIM-карта становится мишенью. Две предосторожности: включить PIN-код карты (у многих пользователей он отключён) и попросить оператора установить запрет на перенос номера — опцию, которая не позволяет перевести линию без усиленного подтверждения. Тем, кто разделяет сценарии использования, пригодится [телефон с двумя SIM-картами](https://www.amazon.fr/s?k=smartphone+double+SIM&tag=ds050-21): он позволяет зарезервировать отдельный номер для банковских сервисов, никогда не указывая его в объявлениях и анкетах.

### Записать правило на бумаге

Это кажется наивным, но именно так лучше всего работает с уязвимыми людьми. Напечатанная карточка рядом со стационарным телефоном, три строки: «Я никогда не диктую код. Я кладу трубку. Я сам перезваниваю в свой банк». Несколько профилактических организаций распространяют подобные памятки. [Практическое руководство по кибербезопасности в повседневной жизни](https://www.amazon.fr/s?k=livre+cybers%C3%A9curit%C3%A9+au+quotidien+grand+public&tag=ds050-21), оставленное на журнальном столике, часто делает для семейной бдительности больше, чем длинные нравоучения.

![Рука держит смартфон с открытой SMS-перепиской за рулём автомобиля в городе](/images/blog/2026-09-17-arnaque-sms-mot-de-passe-usage-unique-otp-bot-code-verification/body-2.jpg)

## Если вы всё же назвали код

Стыдиться нечего — эти сценарии разрабатывают профессионалы, для которых это работа на полную ставку. Зато действовать нужно срочно.

| Срок | Действие |
| --- | --- |
| Немедленно | Позвонить в службу блокировки своего банка (номер на обороте карты) и заблокировать карту и онлайн-доступ |
| В течение часа | Сменить пароль соответствующего сервиса и привязанной почты, по возможности с другого устройства |
| В течение 24 часов | Сообщить о случае на официальной платформе для заявлений о мошенничестве и подать заявление в комиссариат полиции или жандармерию |
| В течение 13 месяцев | Письменно оспорить неавторизованные операции перед банком |

Несколько полезных ориентиров:

- **3018** (звонок и услуга бесплатны) поддерживает жертв цифрового насилия; **Info Escroqueries** по номеру **0 805 805 817** консультирует по порядку действий.
- О мошеннических SMS можно сообщать на номер **33700** — общий сервис французских операторов.
- Сайт **cybermalveillance.gouv.fr**, национальная система помощи, предлагает памятки-инструкции и каталог аккредитованных подрядчиков.
- **Валютно-финансовый кодекс** (Code monétaire et financier) предусматривает возмещение неавторизованных платёжных операций, за исключением случаев грубой небрежности клиента. Понятие грубой небрежности оценивается индивидуально: тот факт, что человек стал жертвой изощрённой манипуляции с подменой банковского номера, уже учитывался Кассационным судом в пользу клиента. Сохраняйте всё: скриншоты, время звонков, отображавшийся номер, содержание SMS.

## Что эта схема говорит о будущем

Одноразовый код в SMS доживает последние годы в качестве стандарта безопасности. Европейские органы банковского надзора уже поощряют переход к методам, привязывающим аутентификацию к устройству и к самой операции, — подтверждение в приложении с отображением суммы и получателя, которое гораздо труднее перехватить по телефону.

А пока уязвимость находится не в телефоне и не в сети: она находится в разговоре. Мошенник не крадёт код, он его получает. А значит, одно-единственное решение — вежливо отказать, положить трубку, перезвонить самому — достаточно, чтобы вся цепочка атаки провалилась, включая голосовых роботов.

SMS, которое вас предупреждает, право. Лжёт звонок, который приходит следом.

{/* image-sources: https://images.pexels.com/photos/9898393/pexels-photo-9898393.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/6963594/pexels-photo-6963594.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/230557/pexels-photo-230557.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
