В последнее время участились случаи СМС-бомбинга: на телефон приходит множество кодов подтверждения от десятков разных сервисов. Задача злоумышленников — вызвать панику, отвлечь внимание, а затем под видом банка, оператора или службы безопасности выманить настоящий код, данные или деньги.
Разберём, почему возникает такой поток сообщений и что делать в первые минуты атаки.
Раздаётся звонок с оповещением, что номер якобы атакуют. Звонящий предлагает «остановить взлом» и просит назвать код из СМС, пуш-код, подтвердить операцию или установить специальное приложение. Именно в этот момент злоумышленники рассчитывают получить доступ к аккаунту, персональным данным или деньгам.
При этом получение массовых СМС с кодами подтверждения ещё не означает, что аккаунты уже взломаны. Мошенники использует автоматизированные программы, которые подставляют ваш номер в формы разных сайтов. Каждый из этих ресурсов добросовестно отправляет СМС-код: телефон превращается в бесконечную ленту уведомлений.
Возможная цель: создать информационный шум, отвлечь внимание или подготовить почву для следующего этапа мошенничества.
Возможная цель: войти в аккаунт. Если код используется как второй фактор, без него авторизацию завершить не получится. Более тревожный признак — сообщения о смене пароля, входе с нового устройства или других действиях, которых владелец аккаунта не совершал.
Возможная цель: создать аккаунт с привязкой к чужому номеру или проверить, используется ли номер на конкретном сервисе. Однако без самого кода подтвердить номер обычно не получится.
Возможная цель: в этом случае цели против нового владельца может вообще не быть. Бывший пользователь продолжает входить в свои аккаунты или восстанавливать к ним доступ, а коды по-прежнему приходят на уже чужой номер.
Сам факт получения массовых кодов говорит о возможных мошеннических действиях. Источник сообщений, их содержание и сопутствующие события помогут полностью прояснить ситуацию.
Если сразу после начала СМС-флуда кто-то звонит и сообщает о «взломе», «атаке на номер» или подозрительной операции, разговор лучше прекратить.
Также не следует нажимать кнопку подтверждения в пуш-уведомлении, если действие было инициировано не вами. Сам код обычно является последним этапом подтверждения операции.
В первую очередь стоит посмотреть банк, электронную почту, аккаунты с важными персональными данными и сервисы, где через номер телефона можно восстановить доступ.
Если никаких незнакомых действий нет, а приходят только многочисленные коды, скорее всего, злоумышленник не получил доступ. Возможно, он лишь отправляет запросы на авторизацию или регистрацию.
Если подозрительной активности нет, а сообщения продолжают сыпаться, можно временно отключить звук и вибрацию уведомлений, включить доступные на телефоне средства фильтрации спама и обратиться к оператору связи.
Важно определить, от какого сервиса идёт атака СМС с кодами подтверждения и что именно предлагается подтвердить. По этим признакам можно примерно понять, что происходит и что с этим делать.
Перенесите двухфакторную аутентификацию с СМС на приложение или ключ безопасности. Если сервис позволяет выбрать способ подтверждения, лучше использовать приложение-аутентификатор, passkey (ключ доступа) или аппаратный ключ.
Начните с самых важных аккаунтов. В первую очередь стоит защитить электронную почту, банковские и платёжные сервисы, аккаунты с персональными данными и учётные записи, через которые можно восстановить доступ к другим сервисам.
Не используйте один пароль для нескольких сервисов. Если пароль из одной утечки попадёт к злоумышленникам, его попробуют применить и на других площадках. Для удобства и безопасности пользуйтесь менеджером паролей.
Защитите аккаунт мобильного оператора. Если оператор позволяет установить отдельный PIN или пароль для действий с номером, это стоит сделать. Такая дополнительная проверка снижает риск несанкционированной замены SIM-карты или переноса номера.
Проверьте настройки восстановления аккаунтов. Убедитесь, что в них указаны актуальные номер телефона и резервная почта, а среди привязанных устройств и способов входа нет незнакомых.
Не публикуйте номер телефона без необходимости. Чем шире номер представлен в открытом доступе, тем проще связать его с конкретным человеком и использовать в обманных схемах.
Несколько независимых уровней защиты превратят массовый поток СМС в неприятный сбой.
Категорически нельзя:
В такой схеме техническая сложность атаки вторична: её сила в том, что несколько минут тревоги могут заставить человека принять решение, на которое в спокойной обстановке он бы не пошёл.
Разберём, почему возникает такой поток сообщений и что делать в первые минуты атаки.
Что такое СМС-бомбинг и почему это опасно
СМС-бомбинг (он же СМС-флуд, «кодовая бомбардировка») — это массовая отправка сообщений на один номер за короткое время. Поток уведомлений создаёт информационный шум. Человек начинает паниковать: пришёл код подтверждения — что делать? Главная опасность здесь не в самом количестве сообщений. СМС-бомбинг может быть подготовкой к следующему этапу мошеннической схемы.Раздаётся звонок с оповещением, что номер якобы атакуют. Звонящий предлагает «остановить взлом» и просит назвать код из СМС, пуш-код, подтвердить операцию или установить специальное приложение. Именно в этот момент злоумышленники рассчитывают получить доступ к аккаунту, персональным данным или деньгам.
При этом получение массовых СМС с кодами подтверждения ещё не означает, что аккаунты уже взломаны. Мошенники использует автоматизированные программы, которые подставляют ваш номер в формы разных сайтов. Каждый из этих ресурсов добросовестно отправляет СМС-код: телефон превращается в бесконечную ленту уведомлений.
Одни только приходящие коды подтверждения с разных сайтов обычно не дают посторонним доступ к учётной записи.
Внезапный СМС-флуд — это прежде всего сигнал сохранять спокойствие и внимательно относиться ко всем последующим сообщениям и звонкам. Почему так происходит: четыре главные причины
1. Ваш номер используют для массовых запросов
Специальные программы автоматически подставляют номер в формы регистрации, авторизации или восстановления доступа на разных сайтах. Каждый сервис получает запрос и отправляет на номер код подтверждения. Так за короткое время на телефон обрушивается волна спама СМС с кодом подтверждения.Возможная цель: создать информационный шум, отвлечь внимание или подготовить почву для следующего этапа мошенничества.
2. Кто-то пытается получить доступ к вашему аккаунту
Злоумышленник многократно запрашивает код для входа или восстановления доступа к конкретной учётной записи, привязанной к вашему номеру.Возможная цель: войти в аккаунт. Если код используется как второй фактор, без него авторизацию завершить не получится. Более тревожный признак — сообщения о смене пароля, входе с нового устройства или других действиях, которых владелец аккаунта не совершал.
3. Кто-то использует ваш номер при регистрации
Другой человек указывает ваш номер при создании учётной записи. Это может произойти случайно, например, из-за ошибки в одной цифре. А вот массовый поток кодов от разных площадок уже больше похож на автоматизированную атаку.Возможная цель: создать аккаунт с привязкой к чужому номеру или проверить, используется ли номер на конкретном сервисе. Однако без самого кода подтвердить номер обычно не получится.
4. Номер раньше принадлежал другому человеку
Мобильный номер повторно выдали новому владельцу, а предыдущий пользователь не отвязал его от своих аккаунтов.Возможная цель: в этом случае цели против нового владельца может вообще не быть. Бывший пользователь продолжает входить в свои аккаунты или восстанавливать к ним доступ, а коды по-прежнему приходят на уже чужой номер.
Сам факт получения массовых кодов говорит о возможных мошеннических действиях. Источник сообщений, их содержание и сопутствующие события помогут полностью прояснить ситуацию.
Первые 10 минут: пошаговый алгоритм действий
Поток сообщений легко сбивает с толку: что делать, если на телефон приходят СМС с кодом подтверждения от разных магазинов и банков?Шаг 1. Остановитесь и ничего не подтверждайте
Не пытайтесь выяснить сходу, почему пришёл код подтверждения Госуслуг или другого важного сервиса. Не отвечайте на сообщения, не перезванивайте по указанным в них номерам и не переходите по ссылкам.Если сразу после начала СМС-флуда кто-то звонит и сообщает о «взломе», «атаке на номер» или подозрительной операции, разговор лучше прекратить.
Шаг 2. Не сообщайте коды и не подтверждайте чужие действия
Ни один код из неожиданного СМС не нужно диктовать другому человеку. Даже если звонящий представляется сотрудником банка, оператора, службы безопасности или технической поддержки.Также не следует нажимать кнопку подтверждения в пуш-уведомлении, если действие было инициировано не вами. Сам код обычно является последним этапом подтверждения операции.
Шаг 3. Посмотрите, откуда приходят сообщения
Не нужно читать каждое СМС целиком. Достаточно быстро оценить три вещи:- какие сервисы присылают коды;
- есть ли среди них банк, почта, маркетплейс или другой важный для вас аккаунт;
- что именно предлагают подтвердить — вход, регистрацию, восстановление пароля или другую операцию.
Шаг 4. Проверьте, не было ли реального действия с аккаунтами
Откройте официальное приложение или сайт значимых сервисов по их официальному интернет-адресу, не переходя по ссылкам из СМС. Проверьте уведомления о входах, историю операций и изменения настроек.В первую очередь стоит посмотреть банк, электронную почту, аккаунты с важными персональными данными и сервисы, где через номер телефона можно восстановить доступ.
Если никаких незнакомых действий нет, а приходят только многочисленные коды, скорее всего, злоумышленник не получил доступ. Возможно, он лишь отправляет запросы на авторизацию или регистрацию.
Шаг 5. Если есть подозрительная активность — действуйте через официальный канал
Обнаружили незнакомый вход, изменение пароля или операцию? Не ищите номер поддержки через полученное СМС. Откройте официальное приложение или сайт сервиса и свяжитесь с поддержкой самостоятельно. Банк России рекомендует при подозрении на мошенничество самостоятельно звонить по официальному номеру, указанному на карте или сайте банка.Если подозрительной активности нет, а сообщения продолжают сыпаться, можно временно отключить звук и вибрацию уведомлений, включить доступные на телефоне средства фильтрации спама и обратиться к оператору связи.
Главное правило первых десяти минут: не пытаться срочно «спасти» аккаунт по инструкции неизвестного человека. Сначала — пауза, затем проверка источника сообщений и только после этого самостоятельные действия через официальные приложения и сайты.
Сценарии развития событий и что предпринять
Чтобы точнее понимать, что делать, если приходят СМС с кодами, рассмотрим возможные сценарии массовых атак и противодействия «кодовой бомбардировке».| Ситуация | Что делать |
|---|---|
| Коды приходят от сервиса, которым вы пользуетесь: попытка войти в аккаунт или восстановить к нему доступ. | Проверить историю входов в аккаунт через официальное приложение или сайт. |
| Приходят сообщения о смене пароля, входе или другом действии, которого вы не совершали. | Войти в аккаунт, проверить активные сеансы и при необходимости сменить пароль. |
| Коды приходят от разных сервисов, которыми вы пользуетесь. | Проверить важные аккаунты и обратить внимание на сообщения о незнакомых операциях. |
| Коды приходят от сервисов, которыми вы никогда не пользовались. | Обратиться в поддержку соответствующих сервисов. |
| На номер приходят коды подтверждения от банка или другого важного сервиса, а следом звонит человек и просит их назвать. | Прекратить разговор и ничего не сообщать. Если есть сомнения, связаться с организацией по официальному номеру. |
| Одновременно с потоком СМС пропала связь или перестали приходить обычные сообщения. | Связаться с оператором связи через официальный канал и выяснить, не менялась ли SIM-карта или настройки номера. |
Важно определить, от какого сервиса идёт атака СМС с кодами подтверждения и что именно предлагается подтвердить. По этим признакам можно примерно понять, что происходит и что с этим делать.
Как защититься от СМС-бомбинга заранее
Полностью запретить злоумышленникам отправлять запросы на чужой номер нельзя: сообщения формируются на стороне самих сервисов. Поэтому защита строится вокруг снижения последствий такой атаки.Перенесите двухфакторную аутентификацию с СМС на приложение или ключ безопасности. Если сервис позволяет выбрать способ подтверждения, лучше использовать приложение-аутентификатор, passkey (ключ доступа) или аппаратный ключ.
Начните с самых важных аккаунтов. В первую очередь стоит защитить электронную почту, банковские и платёжные сервисы, аккаунты с персональными данными и учётные записи, через которые можно восстановить доступ к другим сервисам.
Не используйте один пароль для нескольких сервисов. Если пароль из одной утечки попадёт к злоумышленникам, его попробуют применить и на других площадках. Для удобства и безопасности пользуйтесь менеджером паролей.
Защитите аккаунт мобильного оператора. Если оператор позволяет установить отдельный PIN или пароль для действий с номером, это стоит сделать. Такая дополнительная проверка снижает риск несанкционированной замены SIM-карты или переноса номера.
Проверьте настройки восстановления аккаунтов. Убедитесь, что в них указаны актуальные номер телефона и резервная почта, а среди привязанных устройств и способов входа нет незнакомых.
Не публикуйте номер телефона без необходимости. Чем шире номер представлен в открытом доступе, тем проще связать его с конкретным человеком и использовать в обманных схемах.
Несколько независимых уровней защиты превратят массовый поток СМС в неприятный сбой.
Чем меньше сервисов критически завязано только на номер телефона, тем ниже последствия такой атаки.
Чего делать категорически нельзя
Неожиданное СМС не обязывает ни к каким действиям. Если после него кто-то требует срочно что-либо подтвердить, сообщить или установить, разговор лучше прекратить и проверить ситуацию через официальный канал.Категорически нельзя:
- Сообщать код из СМС или push-уведомления. Даже если звонящий знает имя, номер телефона и детали вашей ситуации и представляется сотрудником банка, оператора или службы безопасности.
- Подтверждать операцию, которую не инициировали. Если неожиданно появляется пуш с просьбой подтвердить вход, перевод, покупку или изменение настроек, не нажимайте «Подтвердить».
- Перезванивать по номеру из подозрительного СМС и использовать контакты, которые сообщил звонящий. Если есть сомнения, найдите официальный сайт или откройте приложение нужного сервиса и свяжитесь с поддержкой самостоятельно.
- Переходить по ссылкам из неожиданных сообщений. Ссылка может вести на поддельную страницу, где злоумышленники попытаются получить пароль или другие данные.
- Устанавливать программы «для защиты телефона» по просьбе собеседника. Мошенник может предложить приложение для удалённой помощи или диагностики, а после установки получить возможность управлять устройством. Настоящие компании никогда не просят об этом.
- Переводить деньги на «безопасный» счёт. Если после потока СМС звонящий утверждает, что средства нужно срочно спасти, перевести на другой счёт или снять наличные, это мошеннический сценарий.
- Пытаться срочно отвечать на все сообщения. Если нет признаков реальной операции, достаточно сохранить спокойствие, не взаимодействовать с сообщениями и отдельно проверить важные аккаунты.
В такой схеме техническая сложность атаки вторична: её сила в том, что несколько минут тревоги могут заставить человека принять решение, на которое в спокойной обстановке он бы не пошёл.
Поэтому главный навык в такой ситуации — сохранить возможность принимать решения без давления.