Вместо кода из SMS - ссылка на взлом: новая уловка телефонных мошенников
Компания F6, российский разработчик технологий для борьбы с киберугрозами, обнаружила новую уловку телефонных мошенников при атаках на пользователей. Вместо кода из SMS они просят перейти по ссылке на фальшивый сайт госсервиса, который в режиме видео имитирует взлом личного кабинета с выгрузкой документов и персональных данных.
Цель злоумышленников – внушить пользователю, что доступ к его личному кабинету якобы получили преступники, а затем использовать мнимую компрометацию учётной записи как повод для запугивания и дальнейших манипуляций.
Эволюция обмана
Аналитики департамента защиты от цифровых рисков (Digital Risk Protection) компании F6 зафиксировали новый сценарий мошенничества, который применяется для персонализированных атак в схеме с ложным взломом учётной записи госсервиса.
Преступники постоянно совершенствуют эту схему, пытаясь на каждом этапе сделать обман ещё убедительнее. Типичная атака начинается со звонка или сообщения мошенников, которые под разными предлогами просят назвать код из СМС или перейти по ссылке. На следующем этапе злоумышленники сообщают пользователю о том, что его личный кабинет госсервиса якобы взломан, на его имя в банках оформили кредиты и эти деньги вот-вот переведут террористам. Затем мошенники под предлогом освобождения от уголовной ответственности и отмены конфискации имущества требуют передать им деньги, ценности или провоцируют на преступные действия.
В августе 2026 года злоумышленники использовали новый ход. Если раньше они просили пользователей перейти по ссылке – например, якобы для выбора времени визита мастера для проверки системы отопления, – а затем пытались убедить, что такое простое действие якобы привело к взлому личного кабинета госсервиса, то теперь мошенники визуализировали этот обман.
Как это работает
Когда пользователь переходит по ссылке на фейковый сайт, он видит страницу, внешне похожую на окно входа на портал госсервиса. При этом ввести информацию в окно входа не получится – оно не активно.
Сразу после перехода пользователя на страницу в окне входа начинается обратный отсчёт: "Автоматический вход через 3 … 2 … 1 сек", после чего пользователь видит видеоимитацию "взлома" учётной записи. На экране появляется окно терминала, в котором последовательно возникают надписи "Выгрузка электронной подписи", "Выгрузка 2-НДФЛ", "Выгрузка паспортных данных", "Выгрузка СНИЛС", "Выгрузка кредитной истории", "Снятие самозапрета", а затем "Данные успешно выгружены". После этого картинка перестаёт обновляться.
Если приглядеться, то в сообщениях, появляющихся в окне терминала, можно увидеть очевидные ошибки, которые указывают на грубую подделку. Например, в первых двух строчках – Misrosoft Windows (вместо Microsoft) и Misrosoft Sorroration (вместо Microsoft Corporation). Все дальнейшие строки, включая сообщения "Нестандартная активность", "Server IT-РФ", "Статус: нет МФА", могут показаться убедительными для пользователей начального уровня и вызвать у них иллюзию реальности происходящего.
Вероятная цель злоумышленников – внушить пользователю, что доступ к его личному кабинету якобы получили преступники, а затем использовать мнимую компрометацию учётной записи как повод для запугивания и дальнейших манипуляций.
На момент обнаружения поддельных сайтов портала госсервиса, которые таким образом имитировали взлом личного кабинета, установить точный способ распространения ссылок на эти ресурсы не удалось. Возможно, новый сценарий мошенников находился в процессе тестирования либо ссылки присылали в персональных сообщениях.
На каждом этапе атаки телефонные мошенники стремятся к тому, чтобы отключить критическое мышление потенциальной жертвы. Самая надёжная защита от таких манипуляций – не разговаривать с незнакомцами и не вступать переписку с неизвестными.

