Вы доверяете номеру на экране? Вам просто подменили звонящего

Вы получаете звонок от банка, службы доставки или даже «полиции» с абсолютно официального номера. Вы слышите голос, который знает ваши данные. Вас просят подтвердить код из СМС, перевести деньги на «безопасный счет» или установить программу. Все выглядит безупречно. Это и есть подмена номера телефона – главный инструмент социальных инженеров в 2025 году. Устаревшие советы про «не брать трубку» не работают, когда звонят с номера вашего банка. В этом руководстве нет теории. Мы разберем механизм атаки в деталях, покажем, как работает мошенник в реальном сценарии, и дадим точный алгоритм действий для тех, кто ценит свое время и деньги. Вы перестанете гадать и начнете контролировать ситуацию.

Как мошенники подменяют номер: не магия, а протокол SIP

Технология называется спуфинг Caller ID или SS7-атаки. Ее основа – уязвимости в сигнальных протоколах телефонных сетей. Представьте конверт, где отправитель сам пишет обратный адрес. Система VoIP (IP-телефония) позволяет указывать в поле «От кого» практически любой номер. Мошеннические платформы делают это в один клик. Для звонков через мобильные сети используются более сложные атаки на устаревшие коммутаторы SS7. Это не хакер в капюшоне, а доступная услуга в теневом сегменте интернета. Главный критерий эффективности для злоумышленника – ваше доверие к номеру, который у вас уже сохранен или который легко проверить в поисковике.

Реальный сценарий: звонок из «техподдержки банка»

В вашем телефоне есть контакт «Банк-Кредит» с номером горячей линии. В понедельник утром звонит именно он.

  • Шаг 1 мошенника: Атакуемый входит в панель спуфинга, вводит ваш номер и номер банка в поле Caller ID. Система отправляет в сеть сигнал, что звонок якобы идет с официального номера.
  • Шаг 2: Вы видите знакомое имя, снимаете трубку. Автоответчик с фирменной мелодией банка и голосом, похожим на робота, просит нажать 1 для соединения с оператором. Это создает полный эффект легитимности.
  • Шаг 3: «Оператор» называет вас по имени-отчеству, ссылаясь на попытку мошеннической операции с вашей карты для установления доверия. Он просит вас продиктовать код из СМС для «отмены транзакции» или «блокировки карты». На самом деле это код подтверждения перевода или входа в ваш интернет-банк.

Самая частая и опасная ошибка в этой ситуации: довериться номеру и паниковать. Человек под давлением события и авторитета «банка» отключает критическое мышление. Чувство срочности – лучший союзник мошенника.

Алгоритм защиты: пять обязательных правил

Действия должны стать рефлекторными. Распечатайте этот список.

  • Прервите сценарий. Независимо от срочности сказанного, возьмите паузу. Скажите: «Я перезвоню вам сам». Это ключевое действие.
  • Инициируйте обратный звонок самостоятельно. Положите трубку. Откройте официальное приложение вашего банка, найдите номер горячей линии на его сайте или на обороте карты. Позвоните по проверенному каналу.
  • Никогда не диктуйте коды из СМС. Настоящий сотрудник банка никогда не попросит у вас пин-код, CVV карты или полный код из СМС. Эти данные предназначены только вам.
  • Задайте контрольный вопрос. Спокойно спросите у звонящего: «Назовите сумму моего последнего перевода по карте?» или «Какой у меня тарифный план?». Мошенник, работающий по базе слитых номеров, этих деталей не знает.
  • Включите запись разговора. Большинство смартфонов имеют такую функцию. Предупредите звонящего, что разговор записывается. Мошенник, как правило, сбросит трубку.

Технические и организационные меры усиления

Помимо поведения, нужно настроить окружение.

Используйте проверенные приложения для идентификации

Установите приложения, которые определяют номер, даже если он подменен, по базе жалоб пользователей. Это не панацея, но создает дополнительный барьер. Регулярно обновляйте их базы. Некоторые сотовые операторы внедряют услуги защиты на сетевом уровне – узнайте о такой возможности в службе поддержки вашего оператора.

Настройте двухфакторную аутентификацию правильно

СМС – слабый второй фактор. Переходите на аутентификаторы (Google Authenticator, Authy) или аппаратные ключи. В настройках важных сервисов (особенно банковских и почтовых) откажитесь от подтверждения по звонку в пользу кода в приложении.

Примечание: В 2025-2026 годах основной вектор атак смещается с массовых «пулеметных» звонков на точечные атаки на конкретных людей (таргетированный фишинг). Мошенники заранее изучают соцсети жертвы, что делает сценарий атаки исключительно правдоподобным.

Вопросы и практические ответы

Вопрос: Мошенник представился сотрудником полиции и назвал мои настоящие паспортные данные. Как это возможно и что делать?

Ответ: Ваши данные, скорее всего, были получены из одной из множества утекших баз. Это не подтверждает личность звонящего. Регламент полиции не предусматривает решения финансовых или юридических вопросов по телефону. Ваши действия: завершить разговор, найти официальный телефон вашего районного отдела полиции через сайт МВД и перезвонить туда для уточнения информации. Не используйте номера, которые вам продиктуют или с которых позвонили.

Ваш план действий прямо сейчас

Отложите телефон и выполните три конкретных шага.

  • Проведите аудит зависимостей. Откройте список контактов. Какие номера банков, госслужб, доставок вы сохранили? Запомните: звонок с этих номеров теперь не является доверительным.
  • Установите и настройте аутентификатор. Выберите одно важное приложение (например, Google или Яндекс) и переключите двухфакторную аутентификацию с СМС на коды в приложении. Это займет пять минут.
  • Создайте правило в семье. Сегодня вечером договоритесь с близкими о кодовой фразе на случай, если кому-то придется экстренно просить о переводе денег по телефону. Это простой и бесплатный способ остановить атаку.

Безопасность – это не паранойя, а процедуры. Начните с первого пункта.

Picture of Роман

Роман

автор-эксперт

Популярные статьи по теме

Аналитик маркетплейсов (Ozon, Wildberries): курсы, окупающиеся с первого месяца

Аналитик маркетплейсов (Ozon, Wildberries): курсы, окупающиеся с первого месяца

Аналитик маркетплейсов: как выйти на стабильный доход с первого месяца, а не ждать годами Вы смотрите на вакансии аналитиков маркетплейсов, ...
Продюсер онлайн-курсов: как войти в профессию и где учиться в 2026

Продюсер онлайн-курсов: как войти в профессию и где учиться в 2026

Продюсер онлайн-курсов в 2026: как с нуля выйти на доход от 120 тысяч в месяц Вы смотрите на рынок онлайн-образования, ...
Таргетолог во ВКонтакте и VK Рекламе: с нуля до эксперта за 2 месяца

Таргетолог во ВКонтакте и VK Рекламе: с нуля до эксперта за 2 месяца

От недобора заявок до предсказуемых продаж в VK Рекламе: ваш путь за 60 дней Вы вкладываете бюджет в таргетинг ВКонтакте, ...
SEO-продвижение сайтов в условиях новой выдачи Яндекса: актуальные курсы

SEO-продвижение сайтов в условиях новой выдачи Яндекса: актуальные курсы

Прекратите играть по старым правилам: как продвигать сайт в новой выдаче Яндекса, когда снова всё изменилось Внезапно вы обнаруживаете, что ...
Интернет-маркетолог 2026: интеграция нейросетей в работу — обзор новых программ

Интернет-маркетолог 2026: интеграция нейросетей в работу — обзор новых программ

Интернет-маркетолог 2026: как нейросети заменят 80% рутины и поднимут ROAS Интернет-маркетолог 2026: как нейросети заменят 80% рутины и поднимут ROAS ...
Low-code и No-code разработка: профессия будущего без глубокого кодинга

Low-code и No-code разработка: профессия будущего без глубокого кодинга

Как стать программистом за год без изучения языков кода Представьте: вы видите неэффективность в своей компании, бизнес-задачу, которую можно автоматизировать, ...