Пароль мы меняем. Иногда меняем и адрес электронной почты. Но номер телефона не меняет почти никто. Ваш сопровождает вас десять, пятнадцать, а порой и двадцать лет: он использовался для регистрации аккаунтов, получения банковских кодов, заполнения форм доставки, оформления карт лояльности, участия в давно забытом конкурсе.
Итог: этот десятизначный номер превратился в постоянный идентификатор, не менее показательный, чем номер личного дела. И в отличие от пароля, его нельзя отозвать. Когда он утекает — а статистически он уже утёк — он попадает в базы данных, которые перепродаются, сопоставляются между собой и снова пускаются в оборот на протяжении многих лет.
Хорошая новость в том, что утечка — не приговор. Она требует методичной реакции, а не паники. Вот как понять, где вы находитесь, и что конкретно делать.

Почему номер телефона ценнее адреса электронной почты
На теневых рынках данных один только адрес электронной почты почти ничего не стоит. Проверенный мобильный номер, привязанный к имени и почтовому индексу, стоит заметно дороже. Разницу объясняют три причины.
Он уникален, стабилен и связан с реальной личностью
Во Франции распределение мобильных номеров регулируется ARCEP, а подключение линии предполагает идентификацию владельца. Действующий номер, с точки зрения мошенника, — это косвенное доказательство того, что на другом конце есть живой человек. В отличие от одноразового почтового ящика, его нельзя создавать тысячами за пару минут.
Он — стержень аутентификации
SMS остаётся, несмотря на известные слабости, самым распространённым в мире вторым фактором аутентификации. Европейская директива PSD2 сделала усиленную аутентификацию платежей обязательной, и большинство французских банков по-прежнему полностью или частично полагаются на отправку кода в сообщении. Знать ваш номер — значит знать, где входная дверь; остаётся лишь подобрать ключ — с помощью социальной инженерии или SIM-свопинга.
Он позволяет сопоставлять базы
Номер служит ключом связи между разными файлами. База интернет-магазина, база сервиса бронирования, база форума: сопоставленные по номеру, они восстанавливают детальный профиль — имя, адрес, историю покупок, приблизительный возраст. Именно такое сопоставление делает целевой смишинг столь убедительным: мошенническое SMS называет ваше настоящее имя, ваш реальный город, иногда — ваш настоящий заказ.
Шаблонное мошенническое сообщение распознаётся за две секунды. Сообщение, которое знает ваше имя, вашего оператора и вашу последнюю покупку, требует куда большей бдительности.
Как узнать, утёк ли ваш номер
Официального реестра скомпрометированных номеров не существует. Но несколько признаков и инструментов позволяют составить достаточно серьёзное представление.
Сервисы проверки утечек
Сервис Have I Been Pwned, который ведёт исследователь безопасности Troy Hunt, уже несколько лет поддерживает поиск по номеру телефона в международном формате (+33…) для некоторых утечек — в дополнение к поиску по электронной почте. Hasso-Plattner-Institut также предлагает проверку по электронной почте с отправкой результата письмом. Эти инструменты не исчерпывающи: они охватывают только публично задокументированные утечки.
Несколько правил использования:
- пользуйтесь только известными и задокументированными сервисами; сомнительные сайты, обещающие «просканировать даркнет», зачастую сами являются сборщиками данных;
- вводите номер в международном формате, без пробелов;
- повторяйте проверку один-два раза в год: базы пополняются задним числом.
Поведенческие признаки
Часто утечка проявляется раньше, чем оказывается задокументированной. Три классических признака:
| Наблюдаемый сигнал | Вероятная интерпретация |
|---|---|
| Резкий рост рекламных звонков | Ваш номер только что попал в перепроданную базу для обзвона |
| Мошеннические SMS с вашим именем или реальным заказом | Утечка базы торгового сервиса вместе со связанными данными |
| Незапрошенные коды подтверждения (OTP) | Кто-то пытается получить доступ к аккаунту, привязанному к вашему номеру |
| Звонки-«пинги» с одним гудком | Проверка активности номера перед перепродажей |
Последний пункт важен: звонок, который сразу обрывается, или пустое SMS иногда служат лишь для того, чтобы подтвердить, что линия активна. Никогда не перезванивайте на неизвестные номера с экзотическим тарифом.
Проверьте, что вы раскрываете сами
Прежде чем винить утечку, полезно оценить своё добровольное раскрытие данных. Введите свой номер в кавычках в поисковую систему. Проверьте:
- ваши объявления на площадках частных объявлений: они часто остаются в сети с номером, указанным прямо в тексте;
- обратные телефонные справочники, которые включают неопубликованные линии, только если абонент не запросил «красный список»;
- ваши профессиональные и общественные профили, PDF-файлы протоколов, списки контактов, опубликованные клубом или школой.
Многие утечки — вовсе не взломы: это забытые публикации.
Что происходит на практике после утечки
Волна 1: телефонный маркетинг
Это самое непосредственное и самое безобидное последствие. Во Франции телефонный обзвон регулируется: после изменений в законодательстве коммерческие звонки запрещены по выходным, в праздничные дни и вне строго определённых часов в будни. Бесплатная регистрация в Bloctel, официальном сервисе отказа от телефонного маркетинга, действующем по поручению государства, остаётся первым шагом. Он не блокирует ни мошенников, ни компании, с которыми у вас действующий договор, но заметно очищает поток.
Для рекламных SMS правила иные: GDPR и кодекс почты и электронных коммуникаций требуют предварительного согласия на коммерческие сообщения, адресованные частным лицам, а также простого способа отказаться — то самое «STOP» с кодом.
Волна 2: целевой смишинг
Вот где настоящая опасность. Смишинг (фишинг через SMS) использует утёкшие данные, чтобы построить правдоподобный сценарий: посылка на складе, штраф к оплате, заблокированный банковский счёт, обновление медицинской карты Vitale. Сервис Cybermalveillance.gouv.fr регулярно публикует предупреждения о текущих кампаниях и бесплатно предоставляет памятки — сделанные, надо сказать, довольно неплохо.
Единственный рефлекс, который стоит запомнить: никогда не переходить по ссылке из сообщения. Открывайте официальное приложение заново или вводите адрес вручную. Тому, кто хочет закрепить этот рефлекс и разобраться в механике социальной инженерии, книга по кибербезопасности для частных лиц поможет выстроить бдительность куда лучше, чем груда прочитанных статей.
Волна 3: попытка захвата линии
Крайняя стадия — завладеть самой линией через SIM-свопинг или мошеннический перенос номера, чтобы перехватывать коды аутентификации. Такая атака предполагает, что у злоумышленника уже достаточно личных данных, — отсюда и важность заранее ограничивать возможности сопоставления информации.
Как снизить уязвимость, не меняя номер
Смена номера — тяжёлая мера, которую стоит оставить для случаев преследования или повторяющегося мошенничества. В подавляющем большинстве ситуаций достаточно разделить сферы использования.
Стратегия двух номеров
Принцип прост: личный номер, предназначенный для близких, банка, работодателя и государственных органов; и публичный номер, который используется для доставок, регистраций, объявлений, карт лояльности и онлайн-сервисов.
Второй номер может принимать разные формы:
- отдельная предоплаченная SIM-карта — самое простое и дешёвое решение;
- дополнительная eSIM на телефоне с поддержкой двух SIM;
- для разовых задач — онлайн-сервис отправки SMS без регистрации, позволяющий не раскрывать личную линию ради одного сообщения.
Если ваше устройство не поддерживает две SIM-карты, бюджетный смартфон с двумя SIM, оставленный в качестве второго аппарата, прекрасно справится с этой ролью и избавит вас от смешивания сценариев использования.
Очистить то, что уже есть в сети
GDPR даёт вам право на удаление данных (статья 17) и право возражать против обработки в целях прямого маркетинга (статья 21). Практически:
- Определите сайты, которые отображают или хранят ваш номер.
- Отправьте письменный запрос на удаление, указав свою личность и конкретную обработку данных. CNIL бесплатно публикует шаблоны таких писем на своём сайте.
- Оператор обработки данных в принципе располагает одним месяцем на ответ.
- При отсутствии ответа или немотивированном отказе вы можете обратиться в CNIL через онлайн-форму жалобы.
Что касается обратных справочников, попросите оператора внести вас в «красный список» — процедура бесплатна и вступает в силу со следующего выпуска.
Защитить линию на стороне оператора
Три малоизвестные меры, о которых можно попросить напрямую в службе поддержки:
- активация PIN-кода на SIM-карте (его часто отключают ради удобства);
- установка пароля или секретного вопроса в клиентском аккаунте, обязательного перед любой чувствительной операцией;
- осторожность с кодом RIO, позволяющим перенести номер: никогда не сообщайте его третьим лицам.
Постепенно отказаться от SMS как фактора аутентификации
Там, где это возможно, замените подтверждение по SMS на приложение-аутентификатор (коды TOTP) или, что лучше, на физический ключ безопасности. ANSSI уже несколько лет рекомендует отдавать предпочтение этим методам для чувствительных аккаунтов. Ключ безопасности FIDO2 помещается на связке ключей, стоит как ужин в ресторане и делает фишинг ваших учётных данных практически бесполезным на поддерживающих его сервисах.
Для резервных кодов и связанных паролей менеджер паролей остаётся базовым инструментом: он исключает повторное использование паролей — главную причину каскадной компрометации после утечки.
Что делать в первые 48 часов после подтверждённой утечки
Если компания уведомляет вас об утечке данных, включающих ваш номер, — такая обязанность предусмотрена GDPR при высоком уровне риска, — вот разумный порядок действий.
День 1 — Инвентаризация. Составьте список аккаунтов, где этот номер используется для восстановления доступа или двухфакторной аутентификации: банк, мессенджеры, соцсети, основная почта, платёжные платформы.
День 1 — Усиление защиты. Смените пароли к самым критичным аккаунтам, начиная с почтового ящика, который управляет всеми остальными. Везде, где есть такая возможность, включите аутентификацию без SMS.
День 2 — Наблюдение. Настройте уведомления о банковских операциях. Запишите дату утечки: если несколько дней спустя подозрительное SMS сошлётся на затронутый сервис, связь будет очевидна.
День 2 — Сообщение о нарушении. Сообщайте о мошеннических SMS на номер 33700 — национальную платформу борьбы с голосовым и SMS-спамом. Сообщение бесплатно: вы пересылаете сообщение на 33700, затем в ответ отправляете номер отправителя. При финансовом ущербе возможны подача заявления в полицию и обращение через платформу THESEE Министерства внутренних дел.
Защищённый блокнот — бумажный, хранящийся вне дома, — для резервных кодов остаётся на удивление эффективной мерой предосторожности: его нельзя взломать удалённо.
Мнимо хорошие идеи
Некоторые распространённые привычки приносят больше вреда, чем пользы.
- Отвечать «STOP» на мошенническое SMS. Для законного отправителя это правильный шаг. Для мошенника — подтверждение, что линия активна. Различайте: настоящее коммерческое сообщение чётко идентифицирует рекламодателя.
- Блокировать номера по одному. Смишинг-кампании используют одноразовые номера, которые постоянно обновляются. Индивидуальная блокировка — сизифов труд; фильтрация неизвестных отправителей, доступная штатно в iOS и Android, эффективнее.
- Устанавливать навязчивое «антиспам»-приложение. Многие приложения фильтрации звонков требуют полного доступа к адресной книге и выгружают ваши контакты. Защищая свой номер, вы раскрываете номера своих близких.
- Верить, что «скрытый» номер защищает. Сокрытие номера вызывающего абонента влияет только на отображение. Оно не мешает ни сопоставлению данных, ни их хранению в сети.
Простой принцип: относитесь к номеру как к чувствительным данным
Номер телефона долго воспринимался как обычный контакт, который дают не задумываясь. На практике он стал идентификатором банковского уровня: он открывает счета, подтверждает платежи, доказывает личность.
Практический вывод сводится к трём вопросам, которые стоит задать себе перед каждым вводом номера:
- Действительно ли этому сервису нужно связываться со мной по телефону?
- Могу ли я использовать свой дополнительный номер?
- Если эта база утечёт завтра, что она расскажет обо мне при сопоставлении с остальными?
Три вопроса, несколько секунд. Это лучшее соотношение усилий и защиты во всей цифровой гигиене — с огромным отрывом.



