Сегодня, чтобы получить доступ к банковскому счету, мошенникам уже не нужно атаковать сам банк — контроль над номером телефона может стать отправной точкой для восстановления доступа к аккаунтам, перехвата сообщений и дальнейшей социальной инженерии. Анна Кашницкая, основательница компании Unisimka — производителя модуля для апгрейда смартфона до версии с eSIM — объясняет, какие угрозы могут быть связаны с номером телефона и как снизить риски.

Номер как ключ к цифровой жизни
Представим вполне распространенный сценарий. Человеку звонят якобы из службы поддержки оператора связи и предлагают подтвердить или обновить данные SIM-карты. Он называет код из сообщения, после чего выясняется, что «номер оказался под угрозой», а затем звонок переводят якобы в службу безопасности банка. После мошенники сообщают о взломе «Госуслуг», предупреждают о подозрительной операции по счету и убеждают срочно перевести деньги на «безопасный счет» или оформить кредит, чтобы «защитить свои средства».
Мы привыкли жить в парадигме, что главная задача — защитить банковское приложение. Придумать сложный пароль, включить Face ID, никому не сообщать коды из SMS. Кажется, что этого достаточно, но на самом деле в последние годы правила игры несколько изменились.
Сегодня мошенникам не обязательно атаковать сам банк. Намного проще получить контроль над тем, что банк использует для подтверждения личности клиента — номером телефона, — а далее использовать его как отправную точку для дальнейшей атаки: перехватывать SMS и звонки, звонить, усиливая давление, пытаться зайти в аккаунты жертвы.
Именно номер телефона стал важной частью цифровой идентичности: он используется для входа в банковские приложения и другие сервисы, восстановления доступа к аккаунтам, подключения новых устройств, получения одноразовых кодов и подтверждения отдельных операций. Когда номер телефона или отправленное на него SMS используются как единственный способ подтвердить личность, потеря контроля над ним может стать одним из звеньев в цепочке дальнейшей атаки. Именно поэтому специалисты по информационной безопасности говорят, что защищать нужно уже не смартфон и банковское приложение, а в первую очередь цифровую идентичность.
Мошенничество как индустрия
Многие до сих пор воспринимают телефонное мошенничество как набор отдельных схем и уловок: попался — сам виноват. Но мало кто задумывается, что за отдельными схемами стоит масштабная и хорошо организованная криминальная индустрия. Преступники постоянно меняют сценарии атак, комбинируя психологическое давление, утечки персональных данных и технические инструменты..
Телефонное и цифровое мошенничество затрагивает огромное количество пользователей. По данным Банка России, в 2025 году объем операций без добровольного согласия клиентов достиг 29,3 млрд рублей — на 6,4% больше, чем годом ранее. Чисто таких случаев выросло на 31,2%. При этом банки предотвратили мошеннические операции на сумму 13,9 трлн рублей.
Показательно, что меняется отношение регулятора, и он постепенно расширяет антифрод-подход. Банки должны учитывать не только операции, совершенные без ведома человека, но и переводы, на которые клиент согласился под влиянием обмана. Это отражает важный сдвиг в понимании угрозы: мошенничество — не всегда попытка получить доступ к счету без ведома владельца. Это важный нюанс, показывающий, что проблема признана на самом высоком уровне.
Главная уязвимость — не SIM-карта
Один из распространенных сценариев мошенничества начинается с социальной инженерии. Злоумышленники пытаются получить от самого владельца нужную информацию или убедить его совершить определенные действия. В дальнейшем это может привести, в том числе, к перевыпуску SIM-карты или переносу номера на другое устройство, так называемому SIM-swapping.
После этого мошенники пытаются восстановить доступ к банковским сервисам или другим учетным записям. Если номер используется как единственный способ восстановления доступа или подтверждения личности, он становится слабым звеном в цепочке защиты.
На первый взгляд кажется, что все элементарно, и главное — не дать украсть телефон с SIM-картой. Однако сегодня это устаревшее представление о рисках. В основе SIM-swapping лежат несколько схем, и кража самого устройства — уже далеко не обязательное условие. Злоумышленник может попытаться добиться перевыпуска номера, получить доступ к личному кабинету оператора или убедить самого владельца передать нужную информацию и совершить необходимые действия.
При этом сам по себе формат SIM здесь принципиального значения не имеет, так как риски, связанные с перевыпуском номера, возможны и с физической SIM, и с eSIM. Переход на eSIM сам по себе не делает номер более или менее защищенным: уровень безопасности определяется прежде всего тем, как устроена идентификация владельца.
В конечном счете мошенники атакуют не столько технологию, сколько человека: именно социальная инженерия часто становится первым звеном в цепочке, которая приводит к потере контроля над номером.
Новые схемы: «Двойной агент» и «Период охлаждения»
Социальная инженерия остается основой и для новых гибридных схем, в которых мошенники комбинируют технические и психологические методы. За последнее время появились новые опасные сценарии, и для их реализации злоумышленникам далеко не всегда нужны сложное программирование или явные технические уязвимости.
Показательный сценарий — схема, которую иногда называют «двойным агентом». Мошенник получает доступ к аккаунту знакомого или коллеги в мессенджере, изучает переписку и использует уже сформированное доверие к этому человеку. Затем он создает новый аккаунт или чат и с помощью взломанного профиля как бы подтверждает его личность.
В результате жертва видит знакомого человека и получает дополнительное подтверждение того, что новый собеседник действительно тот, за кого себя выдает. После этого мошенник может попросить перевести деньги на новые реквизиты или совершить другое действие.
Еще один пример — когда мошенники используют в своих сценариях новую терминологию, спекулируя на актуальных темах, которые вызывают у человека тревогу. После введения «периода охлаждения» для SIM-карт специалисты по информационной безопасности зафиксировали фишинговые сообщения и звонки, в которых злоумышленники ссылались на якобы введенные ограничения номера.
При этом такой контакт не обязательно связан с реальным возвращением абонента из-за границы: «период охлаждения» может использоваться просто как предлог, чтобы привлечь внимание и подтолкнуть к действию. Человеку предлагают перейти по ссылке или позвонить по указанному номеру, после чего пытаются получить персональные данные, коды подтверждения или доступ к другим сервисам. В таких случаях проверить, действительно ли есть ограничение, можно через официальные каналы оператора.
Подобным инфоповодом для мошенников может стать любое изменение в законодательстве или новые правила, о которых люди слышат из новостей, но еще не успели разобраться в деталях. В таких случаях злоумышленники используют непривычную терминологию, чтобы создать ощущение срочности, а затем переходят к уже знакомым приемам социальной инженерии.
Как действительно снизить риски
Базовые правила цифровой безопасности известны почти всем: не сообщать коды из SMS, не переходить по подозрительным ссылкам, использовать сложные уникальные пароли и включать двухфакторную аутентификацию там, где это возможно.
Но по мере усложнения мошеннических схем этих мер уже недостаточно. Дополнительные настройки безопасности постепенно становятся новой нормой цифровой гигиены.
Установите PIN-код на SIM-карту
Это простая, но часто игнорируемая мера: она не позволит использовать вашу SIM-карту в другом устройстве без дополнительного подтверждения. Однако это только один из уровней защиты, а не решение всей проблемы: PIN не защищает от перевыпуска номера, взлома личного кабинета оператора или социальной инженерии.
Не оставляйте SMS единственным вариантом
Там, где сервис позволяет выбирать способ подтверждения, не оставляйте SMS единственным вариантом. Если есть такая возможность, используйте приложение-аутентификатор или подтверждение внутри доверенного приложения.
Проверьте, какие номера оформлены на ваше имя
Это можно сделать через «Госуслуги». Если обнаружится номер, которым вы не пользуетесь, стоит разобраться с его статусом у оператора.
Установите на «Госуслугах» самозапрет на заключение новых договоров мобильной связи
Он не позволит оформить на ваше имя новую SIM-карту. При этом важно учитывать, что самозапрет действует только на новые номера и автоматически не распространяется на операции с уже действующим номером. Поэтому дополнительно стоит уточнить у оператора, какие меры защиты доступны при перевыпуске SIM, выпуске eSIM и других важных действиях с существующим номером.
Защитите личный кабинет оператора
Используйте отдельный сложный пароль и, если оператор предоставляет такую возможность, дополнительное подтверждение входа. Личный кабинет дает доступ к управлению номером, поэтому относиться к нему стоит не менее внимательно, чем к банковскому приложению.
Проверьте способы восстановления доступа к основным аккаунтам
Посмотрите, к какой почте, номеру телефона или другим контактам привязаны банковские приложения, почта, мессенджеры и другие важные сервисы.
Не используйте один пароль в нескольких сервисах
Если один из аккаунтов окажется скомпрометирован, уникальные пароли не позволят автоматически получить доступ к другим сервисам.
Обращайте внимание на внезапную потерю связи
Если телефон неожиданно потерял сеть, а перезагрузка и проверка информации о возможных сбоях не помогли, свяжитесь с оператором с другого номера. Если выяснится, что с номером проводились незнакомые вам операции, дополнительно сообщите об этом в банк и проверьте доступ к важным аккаунтам.
Номер телефона стал одним из ключевых элементов цифровой идентичности человека, поэтому относиться к нему стоит так же внимательно, как к паспорту или банковской карте. Но защищать сегодня нужно не отдельную SIM-карту и не конкретную технологию — физическую или eSIM, — а всю цепочку управления номером: личный кабинет оператора, способы перевыпуска, восстановление доступа к аккаунтам и каналы подтверждения. Чем меньше важных сервисов позволяют восстановить доступ только по SMS, тем меньше возможностей остается у мошенника, даже если он получит контроль над номером.
Читайте также: