Кибербезопасность: специалист Дмитрий — 4 схемы мошенников и как не стать жертвой

Дмитрий Захаров — специалист по информационной безопасности в Сбертех. 8 лет в профессии. Занимается анализом угроз и обучением сотрудников. Видит схемы мошенников изнутри — понимает как они работают технически и психологически.

«Люди думают что жертвами мошенников становятся только пожилые или наивные. Это не так. Я знаю коллегу — профессионала в ИБ — который потерял 180 000 ₽ в результате социальной инженерии. Потому что схема была грамотной и попала в нужный момент», — говорит он.

Кейс коллеги: 180 000 ₽ за 20 минут

Алексей, специалист по ИБ, 35 лет. Суббота утром. Звонок с номера похожего на Сбербанк (подменный номер). Голос уверенный, профессиональный.

Сценарий: «Зафиксированы попытки несанкционированного входа в ваш аккаунт. Сейчас подключаю сотрудника отдела безопасности». Передача звонка. Второй голос с фоновым шумом «колл-центра». Называет последние 4 цифры карты (утекли из слитой базы). «Нужно срочно перевести средства на защищённый счёт пока мошенники не вывели».

«Алексей знал схему. Но в момент звонка у него была тревожная ситуация с семьёй, он не спал нормально несколько дней. Психологическое давление + срочность + знание последних 4 цифр карты создали доверие. Перевёл 180 000 ₽. Понял что произошло через 10 минут — когда позвонил на официальный номер банка. Деньги уже ушли».

Вывод который Дмитрий делает: «Социальная инженерия работает не на глупость — она работает на усталость, страх и доверие. Защита — не интеллект, а процедура».

4 схемы которые Дмитрий видит чаще всего

Схема 1: Звонок от «банка» или «службы безопасности»

Как работает: звонок с подменного номера (похожего на официальный). Сотрудник «банка» сообщает о подозрительной операции. Просит подтвердить или отменить через код из СМС — или перевести на «защищённый счёт».

Почему работает: мошенники знают имя, последние цифры карты, иногда email. Всё это куплено в утечках данных.

Защита: банки никогда не просят коды из СМС по телефону. Никогда не переводят деньги на «защищённые счета». Если звонят от банка — положите трубку и перезвоните на номер с обратной стороны карты или из официального приложения.

Схема 2: Фишинг — поддельные сайты банков и госуслуг

Как работает: в поиске или по ссылке из письма открывается сайт как две капли воды похожий на Сбербанк, Госуслуги, ФНС. Вы вводите логин и пароль — они идут к мошенникам. Иногда добавляется поддельная страница подтверждения кода из СМС.

Как выглядит: URL похож но неправильный: sberba№k.ru, gosus1ugi.ru, nalog-online.ru. В 2024 году Дмитрий видел сайты которые получали SSL-сертификат (замочек в браузере) — многие считают что замочек = настоящий сайт. Это не так: замочек означает только что соединение зашифровано, а не что сайт настоящий.

Защита: всегда набирайте адреса банков и госпорталов вручную или используйте закладки. Проверяйте URL перед вводом данных. Используйте менеджер паролей — он не предложит автозаполнение на фишинговом сайте.

Схема 3: Мошенничество на Авито и других площадках

Как работает: покупатель пишет что хочет купить товар, просит реквизиты для оплаты или ссылку для «безопасной сделки». Присылает ссылку — это фишинговый сайт имитирующий Авито Доставку. Вы вводите данные карты «для получения оплаты» — данные уходят мошенникам.

Новая схема 2024: звонок якобы от покупателя, просит продиктовать номер карты и срок действия «для перевода». Потом просит код из СМС «для подтверждения». Это не подтверждение — это авторизация платежа.

Защита: все сделки — только через официальный сайт/приложение площадки. Никаких внешних ссылок. Для получения денег нужен только номер карты или телефона — никогда CVV, срок, коды из СМС.

Схема 4: Взлом аккаунта в мессенджере и просьба денег «другу»

Как работает: мошенники взламывают аккаунт человека в WhatsApp или Telegram (через фишинг или SIM-swap). Пишут его контактам: «попал в беду, срочно нужны деньги, переведи на карту, потом отдам».

Почему работает: сообщение приходит с настоящего аккаунта знакомого человека. Знает имя, иногда обращается по имени.

Защита: при любой просьбе денег в мессенджере — позвоните этому человеку. Голосовой звонок. Не пишите ответ — звоните. Если аккаунт взломан, мошенник не примет звонок или голос будет другой.

Что делает Дмитрий сам для защиты

  • Разные пароли для каждого сервиса. Менеджер паролей (Bitwarden — бесплатный, 1Password — платный). Одна утечка не даёт доступ ко всему.
  • Двухфакторная аутентификация (2FA) везде где возможно. Предпочтительно через приложение-аутентификатор (Google Authenticator, Яндекс.Ключ), а не СМС — СМС перехватываются при SIM-swap.
  • Отдельная карта для онлайн-покупок с лимитом который не жалко потерять (5 000–10 000 ₽). Основная карта — только для офлайна и проверенных сервисов.
  • Проверка утечек. Сайт haveibeenpwned.com — введите свой email и узнайте в каких утечках он засветился. Если ваши данные утекали — меняйте пароли на связанных сервисах.
  • Правило паузы. При любом звонке с тревожной информацией — положить трубку, подождать 5 минут, перезвонить самому на официальный номер. Никогда не принимать решений в первые минуты звонка.

FAQ: 10 вопросов о кибербезопасности

1. Как понять что мне звонит мошенник а не банк?
Дмитрий: настоящий банк никогда не просит: коды из СМС, CVV карты, перевести деньги на другой счёт для защиты. Если просят что-то из этого — мошенники 100%. Также: настоящий сотрудник банка спокойно отнесётся к тому что вы хотите перезвонить сами — мошенник будет торопить и давить.

2. Можно ли вернуть деньги если перевёл мошенникам?
Сложно, но иногда возможно. Немедленно: позвоните в банк и попросите заморозить перевод. Если деньги ещё не поступили получателю — могут остановить. Если уже получены — банк анализирует ситуацию. По закону о возврате средств от 2024 года банки обязаны возвращать деньги при антифрод-нарушении — но доказать сложно. Подайте заявление в полицию (№ 7-99-99 или через Госуслуги).

3. Насколько безопасен онлайн-банкинг?
При соблюдении правил — достаточно безопасен. Официальные приложения крупных банков хорошо защищены. Риски: фишинговые сайты (не приложение), использование публичного Wi-Fi, слабый пароль. Дмитрий: используйте только официальное приложение скачанное из App Store или Google Play, не через ссылки.

4. Нужен ли антивирус на телефоне?
На Android — полезен, особенно если устанавливаете приложения из неофициальных источников. На iPhone — Apple жёстко контролирует App Store, антивирус менее критичен. Важнее: держать ОС обновлённой, не устанавливать приложения из неизвестных источников.

5. Публичный Wi-Fi — насколько опасен?
Риски есть, но они преувеличены для обычных пользователей. HTTPS-сайты (замочек) шифруют трафик — перехватить сложно. Реальный риск: фиктивные точки доступа (злоумышленник создаёт сеть с именем «Starbucks_Free_WiFi» и перехватывает трафик). Защита: VPN при использовании публичного Wi-Fi, не входите в банковские приложения в публичных сетях.

6. Как защитить аккаунт в Telegram?
Включите двухшаговую верификацию (Настройки → Конфиденциальность → Облачный пароль). Это пароль который нужен при входе с нового устройства помимо кода из СМС. Без него при SIM-swap или перехвате СМС — аккаунт захватывается. Также: в настройках видите все активные сессии — лишние удалите.

7. Как понять что мой телефон взломан?
Признаки: батарея садится быстрее обычного, телефон нагревается в покое, появились незнакомые приложения, интернет расходуется быстрее. Проверить: в Android — раздел «Использование данных» покажет какое приложение сколько трафика потребляло. Радикальное решение: сброс до заводских настроек.

8. Что такое SIM-swap и как защититься?
SIM-swap — мошенники через поддельные документы перевыпускают вашу SIM-карту. Теперь все СМС идут к ним — они входят в банки через восстановление пароля по СМС. Защита: поставьте в салоне оператора запрет на перевыпуск SIM без личного присутствия (услуга есть у МТС, Билайн, МегаФон). Используйте приложение-аутентификатор вместо СМС где возможно.

9. Безопасно ли хранить пароли в браузере?
Относительно безопасно на личном устройстве. Риски: если устройство украдут и разблокируют — пароли доступны. Лучше: специализированный менеджер паролей (Bitwarden) с мастер-паролем которого нет в браузере. Никогда: пароли в заметках, записках, в тексте письма себе.

10. Как объяснить родителям как не попасть на мошенников?
Дмитрий: одно простое правило которое работает — «код из СМС не называть никому и никогда». Даже «сотрудникам банка», даже «полиции», даже «ФСБ». Код из СМС — это ключ от вашего счёта. Кто его называет — тот открывает дверь. Всё. Это одно правило закрывает 80% схем мошенников.

Вопросы о кибербезопасности — подозрительный звонок, взлом, мошенники?

На sprosi-experta.ru специалисты по ИБ отвечают бесплатно. Расскажите вашу ситуацию — получите конкретный совет.

Спросить специалиста →