Закулисье A2P-сообщений: почему ваши корпоративные SMS стали мишенью?
К 2026 году мы почти забыли, что SMS больше не является просто инструментом общения между двумя людьми. Огромная часть мирового мобильного трафика теперь состоит из сообщений A2P (Application-to-Person). Будь то код подтверждения из банка, запись к врачу или уведомление о доставке — вы ежедневно взаимодействуете с автоматизированными программными шлюзами.
Хотя этот рынок стремительно растет благодаря платформам RCS-кампаний и глобальным агрегаторам, он создает невидимую для пользователя поверхность атаки. Проблема заключается не только в содержании сообщения, но и в цепочке доверия, которая связывает компанию, поставщика услуг связи и ваш телефон.

Что такое A2P-сообщения и как они работают?
В отличие от P2P-SMS (Person-to-Person), где две SIM-карты общаются через SMS-центр (SMSC) оператора, A2P начинается с API. Компания отправляет запрос агрегатору (такому как Twilio или другим лидерам рынка A2P), который затем направляет сообщение соответствующему мобильному оператору, чтобы оно попало на ваше устройство.
Цепочка передачи
Этот путь, хоть и занимает доли секунды, включает несколько посредников:
- Отправитель (приложение банка, интернет-магазина и т. д.).
- A2P-агрегатор (хаб, управляющий соединениями с сотнями операторов).
- Сеть оператора (Orange, SFR, Bouygues, Free).
- Получатель (ваш смартфон).
Каждый этап является потенциальной точкой уязвимости. Если одно из звеньев этой цепи будет скомпрометировано, ваши личные данные — а иногда и коды доступа — могут быть перехвачены еще до того, как они появятся на вашем экране.
Риски безопасности, связанные с автоматизированными потоками
Масштабная автоматизация открыла дверь для сложных методов мошенничества. Самой большой опасностью на сегодняшний день является подмена личности отправителя, известная как SMS Spoofing.
Спуфинг: искусство имитации
Классический протокол SMS не имеет встроенного механизма проверки личности отправителя. Злоумышленник может использовать вредоносный A2P-шлюз для отправки сообщения, которое будет отображаться под именем «ВашБанк» или «Госуслуги». Поскольку сообщение попадает в ту же ветку переписки, что и легитимные сообщения, жертва с большей вероятностью перейдет по вредоносной ссылке.
Для снижения рисков повреждения данных рекомендуется использовать защитное стекло для предотвращения физических повреждений, но программная безопасность остается приоритетом. Перед лицом этих угроз ваша бдительность — лучшая защита: никогда не вводите банковские реквизиты через ссылку, полученную по SMS, даже если отправитель кажется официальным.
Перехват через уязвимости SS7
Как упоминалось в наших предыдущих анализах, сеть сигнализации SS7, используемая операторами, устарела. A2P-сообщения, часто используемые для двухфакторной аутентификации (2FA), являются приоритетными целями. Злоумышленник, способный перенаправить трафик SS7, может перехватить ваш банковский код подтверждения в режиме реального времени, что делает ваш аккаунт уязвимым даже при наличии SMS-защиты.
Переход на RCS: решение или новый риск?
RCS (Rich Communication Services) пытается модернизировать этот обмен, добавляя функции чата (изображения высокого разрешения, индикаторы прочтения). Но для A2P изменения глубже: RCS позволяет использовать верифицированные профили.
Верификация компании
В отличие от SMS, RCS-сообщение от компании может сопровождаться значком верификации (синяя галочка или сертифицированный логотип). Это позволяет пользователю знать, что сообщение действительно исходит от заявленной организации. Это огромный шаг вперед в борьбе с фишингом.
Однако за этот комфорт приходится платить. RCS опирается на серверы (часто управляемые Google или Apple) и требует подключения к интернету. Это означает, что ваши взаимодействия с компаниями теперь проходят не только через сотовую сеть, но и через программные уровни, где метаданные собираются более точно.

Как защитить свои A2P-коммуникации в 2026 году?
Заблокировать все автоматизированные сообщения невозможно, так как они необходимы для современной цифровой жизни. Однако вы можете снизить степень своего риска.
1. Откажитесь от SMS для двухфакторной аутентификации
Это самый критический совет. SMS больше не является безопасным способом получения кодов безопасности. Отдайте предпочтение приложениям для аутентификации (таким как Google Authenticator или Microsoft Authenticator) или, что еще лучше, физическим ключам безопасности. Покупка ключа безопасности USB-C — самая эффективная инвестиция для защиты ваших аккаунтов от перехвата A2P.
2. Осторожно анализируйте ссылки
Если вы получили A2P-сообщение с требованием срочно что-то сделать, не кликайте по ссылке. Перейдите на официальный сайт компании вручную через браузер. Для более комфортной работы эргономичная подставка для смартфона может помочь вам лучше видеть подозрительные URL-адреса при проверке на рабочем столе.
3. Управляйте своими согласиями (GDPR)
В Европе (и многих других странах) строго регулируется коммерческая рассылка по SMS. Любая компания, использующая A2P-каналы для маркетинга, должна получить ваше предварительное согласие. Не стесняйтесь использовать ключевое слово «STOP» для отписки, но будьте осторожны: если сообщение похоже на мошенничество, ответ «STOP» просто подтвердит злоумышленнику, что ваш номер активен.
4. Обезопасьте свое оборудование
Безопасность начинается с целостности вашего устройства. Телефон со скомпрометированной системой может позволить шпионскому ПО читать все ваши A2P-SMS. Чтобы поддерживать устройство в порядке, набор для чистки экранов поможет сохранить интерфейс чистым, но именно регулярное обновление ОС защитит вас от уязвимостей безопасности.
Сравнительная таблица: SMS A2P vs RCS A2P
| Характеристика | SMS A2P (Классический) | RCS A2P (Современный) |
|---|---|---|
| Верификация | Отсутствует (легкий спуфинг) | Верифицированные профили (бейджи) |
| Передача | Канал сигнализации GSM | IP-протокол (Интернет) |
| Контент | Простой текст (160 симв.) | Богатый контент (фото, кнопки) |
| Безопасность | Уязвим перед SS7 | Возможно шифрование (зависит от ОС) |
| Зависимость | Сигнал мобильной сети | Мобильные данные / Wi-Fi |
Заключение: путь к усиленной цифровой гигиене
A2P-сообщения — это невидимый двигатель нашей цифровой экономики. Хотя они приносят неоспоримое удобство, они напоминают нам о том, что мы зависим от цепочки посредников, безопасность которых мы не всегда контролируем.
В 2026 году золотым правилом является систематическое недоверие. Рассматривайте любое автоматизированное сообщение как приглашение проверить информацию по другому каналу. Для тех, кто много путешествует и использует разные сети, инвестиция в внешний аккумулятор большой емкости позволит держать телефон включенным для доступа к приложениям безопасности, но ваш критический склад ума остается лучшим брандмауэром.
Переход на RCS и сквозное шифрование — необходимый шаг, но он не должен скрывать реальность: пока классические SMS будут сосуществовать с новыми протоколами, бреши старого мира останутся открытыми дверями для киберпреступников.



