Кибербезопасность: специалист Дмитрий — 4 схемы мошенников и как не стать жертвой
Дмитрий Захаров — специалист по информационной безопасности в Сбертех. 8 лет в профессии. Занимается анализом угроз и обучением сотрудников. Видит схемы мошенников изнутри — понимает как они работают технически и психологически.
«Люди думают что жертвами мошенников становятся только пожилые или наивные. Это не так. Я знаю коллегу — профессионала в ИБ — который потерял 180 000 ₽ в результате социальной инженерии. Потому что схема была грамотной и попала в нужный момент», — говорит он.
Кейс коллеги: 180 000 ₽ за 20 минут
Алексей, специалист по ИБ, 35 лет. Суббота утром. Звонок с номера похожего на Сбербанк (подменный номер). Голос уверенный, профессиональный.
Сценарий: «Зафиксированы попытки несанкционированного входа в ваш аккаунт. Сейчас подключаю сотрудника отдела безопасности». Передача звонка. Второй голос с фоновым шумом «колл-центра». Называет последние 4 цифры карты (утекли из слитой базы). «Нужно срочно перевести средства на защищённый счёт пока мошенники не вывели».
«Алексей знал схему. Но в момент звонка у него была тревожная ситуация с семьёй, он не спал нормально несколько дней. Психологическое давление + срочность + знание последних 4 цифр карты создали доверие. Перевёл 180 000 ₽. Понял что произошло через 10 минут — когда позвонил на официальный номер банка. Деньги уже ушли».
Вывод который Дмитрий делает: «Социальная инженерия работает не на глупость — она работает на усталость, страх и доверие. Защита — не интеллект, а процедура».
4 схемы которые Дмитрий видит чаще всего
Схема 1: Звонок от «банка» или «службы безопасности»
Как работает: звонок с подменного номера (похожего на официальный). Сотрудник «банка» сообщает о подозрительной операции. Просит подтвердить или отменить через код из СМС — или перевести на «защищённый счёт».
Почему работает: мошенники знают имя, последние цифры карты, иногда email. Всё это куплено в утечках данных.
Защита: банки никогда не просят коды из СМС по телефону. Никогда не переводят деньги на «защищённые счета». Если звонят от банка — положите трубку и перезвоните на номер с обратной стороны карты или из официального приложения.
Схема 2: Фишинг — поддельные сайты банков и госуслуг
Как работает: в поиске или по ссылке из письма открывается сайт как две капли воды похожий на Сбербанк, Госуслуги, ФНС. Вы вводите логин и пароль — они идут к мошенникам. Иногда добавляется поддельная страница подтверждения кода из СМС.
Как выглядит: URL похож но неправильный: sberba№k.ru, gosus1ugi.ru, nalog-online.ru. В 2024 году Дмитрий видел сайты которые получали SSL-сертификат (замочек в браузере) — многие считают что замочек = настоящий сайт. Это не так: замочек означает только что соединение зашифровано, а не что сайт настоящий.
Защита: всегда набирайте адреса банков и госпорталов вручную или используйте закладки. Проверяйте URL перед вводом данных. Используйте менеджер паролей — он не предложит автозаполнение на фишинговом сайте.
Схема 3: Мошенничество на Авито и других площадках
Как работает: покупатель пишет что хочет купить товар, просит реквизиты для оплаты или ссылку для «безопасной сделки». Присылает ссылку — это фишинговый сайт имитирующий Авито Доставку. Вы вводите данные карты «для получения оплаты» — данные уходят мошенникам.
Новая схема 2024: звонок якобы от покупателя, просит продиктовать номер карты и срок действия «для перевода». Потом просит код из СМС «для подтверждения». Это не подтверждение — это авторизация платежа.
Защита: все сделки — только через официальный сайт/приложение площадки. Никаких внешних ссылок. Для получения денег нужен только номер карты или телефона — никогда CVV, срок, коды из СМС.
Схема 4: Взлом аккаунта в мессенджере и просьба денег «другу»
Как работает: мошенники взламывают аккаунт человека в WhatsApp или Telegram (через фишинг или SIM-swap). Пишут его контактам: «попал в беду, срочно нужны деньги, переведи на карту, потом отдам».
Почему работает: сообщение приходит с настоящего аккаунта знакомого человека. Знает имя, иногда обращается по имени.
Защита: при любой просьбе денег в мессенджере — позвоните этому человеку. Голосовой звонок. Не пишите ответ — звоните. Если аккаунт взломан, мошенник не примет звонок или голос будет другой.
Что делает Дмитрий сам для защиты
- Разные пароли для каждого сервиса. Менеджер паролей (Bitwarden — бесплатный, 1Password — платный). Одна утечка не даёт доступ ко всему.
- Двухфакторная аутентификация (2FA) везде где возможно. Предпочтительно через приложение-аутентификатор (Google Authenticator, Яндекс.Ключ), а не СМС — СМС перехватываются при SIM-swap.
- Отдельная карта для онлайн-покупок с лимитом который не жалко потерять (5 000–10 000 ₽). Основная карта — только для офлайна и проверенных сервисов.
- Проверка утечек. Сайт haveibeenpwned.com — введите свой email и узнайте в каких утечках он засветился. Если ваши данные утекали — меняйте пароли на связанных сервисах.
- Правило паузы. При любом звонке с тревожной информацией — положить трубку, подождать 5 минут, перезвонить самому на официальный номер. Никогда не принимать решений в первые минуты звонка.
FAQ: 10 вопросов о кибербезопасности
1. Как понять что мне звонит мошенник а не банк?
Дмитрий: настоящий банк никогда не просит: коды из СМС, CVV карты, перевести деньги на другой счёт для защиты. Если просят что-то из этого — мошенники 100%. Также: настоящий сотрудник банка спокойно отнесётся к тому что вы хотите перезвонить сами — мошенник будет торопить и давить.
2. Можно ли вернуть деньги если перевёл мошенникам?
Сложно, но иногда возможно. Немедленно: позвоните в банк и попросите заморозить перевод. Если деньги ещё не поступили получателю — могут остановить. Если уже получены — банк анализирует ситуацию. По закону о возврате средств от 2024 года банки обязаны возвращать деньги при антифрод-нарушении — но доказать сложно. Подайте заявление в полицию (№ 7-99-99 или через Госуслуги).
3. Насколько безопасен онлайн-банкинг?
При соблюдении правил — достаточно безопасен. Официальные приложения крупных банков хорошо защищены. Риски: фишинговые сайты (не приложение), использование публичного Wi-Fi, слабый пароль. Дмитрий: используйте только официальное приложение скачанное из App Store или Google Play, не через ссылки.
4. Нужен ли антивирус на телефоне?
На Android — полезен, особенно если устанавливаете приложения из неофициальных источников. На iPhone — Apple жёстко контролирует App Store, антивирус менее критичен. Важнее: держать ОС обновлённой, не устанавливать приложения из неизвестных источников.
5. Публичный Wi-Fi — насколько опасен?
Риски есть, но они преувеличены для обычных пользователей. HTTPS-сайты (замочек) шифруют трафик — перехватить сложно. Реальный риск: фиктивные точки доступа (злоумышленник создаёт сеть с именем «Starbucks_Free_WiFi» и перехватывает трафик). Защита: VPN при использовании публичного Wi-Fi, не входите в банковские приложения в публичных сетях.
6. Как защитить аккаунт в Telegram?
Включите двухшаговую верификацию (Настройки → Конфиденциальность → Облачный пароль). Это пароль который нужен при входе с нового устройства помимо кода из СМС. Без него при SIM-swap или перехвате СМС — аккаунт захватывается. Также: в настройках видите все активные сессии — лишние удалите.
7. Как понять что мой телефон взломан?
Признаки: батарея садится быстрее обычного, телефон нагревается в покое, появились незнакомые приложения, интернет расходуется быстрее. Проверить: в Android — раздел «Использование данных» покажет какое приложение сколько трафика потребляло. Радикальное решение: сброс до заводских настроек.
8. Что такое SIM-swap и как защититься?
SIM-swap — мошенники через поддельные документы перевыпускают вашу SIM-карту. Теперь все СМС идут к ним — они входят в банки через восстановление пароля по СМС. Защита: поставьте в салоне оператора запрет на перевыпуск SIM без личного присутствия (услуга есть у МТС, Билайн, МегаФон). Используйте приложение-аутентификатор вместо СМС где возможно.
9. Безопасно ли хранить пароли в браузере?
Относительно безопасно на личном устройстве. Риски: если устройство украдут и разблокируют — пароли доступны. Лучше: специализированный менеджер паролей (Bitwarden) с мастер-паролем которого нет в браузере. Никогда: пароли в заметках, записках, в тексте письма себе.
10. Как объяснить родителям как не попасть на мошенников?
Дмитрий: одно простое правило которое работает — «код из СМС не называть никому и никогда». Даже «сотрудникам банка», даже «полиции», даже «ФСБ». Код из СМС — это ключ от вашего счёта. Кто его называет — тот открывает дверь. Всё. Это одно правило закрывает 80% схем мошенников.
Вопросы о кибербезопасности — подозрительный звонок, взлом, мошенники?
На sprosi-experta.ru специалисты по ИБ отвечают бесплатно. Расскажите вашу ситуацию — получите конкретный совет.
Спросить специалиста →