Существует категория мошеннических SMS, против которой бессильны все привычные советы.
«Проверьте номер отправителя». Он в порядке. «Посмотрите, не пришло ли сообщение с незнакомого номера». Оно пришло не с незнакомого номера. «Сравните с предыдущими сообщениями вашего банка». Оно находится прямо под предыдущими сообщениями вашего банка, в той же переписке, с тем же заголовком, тем же именем отправителя, тем же оформлением.
У этого явления есть название: подмена отправителя, или спуфинг. Технически это не новость — уязвимость стара, как сам коммерческий SMS, — но её индустриализация мошенническими сетями вкупе с автоматизацией сценариев манипуляции с помощью ИИ сделала её вектором номер один для банковских телефонных афер во Франции.
И в отличие от фальшивого уведомления о посылке или поддельного напоминания о приёме у врача, такое сообщение невозможно распознать на глаз. Нужно менять сам метод.

Почему мошенник может написать «CreditMutuel» в поле отправителя
Когда компания отправляет вам SMS, она обычно использует не телефонный номер, а буквенно-цифровой идентификатор: «Ameli», «Colissimo», «SFR», «BNPPARIBAS». Технически это поле называется Sender ID, и оно закреплено в стандарте GSM ещё с 1990-х годов.
Проблема укладывается в одну фразу: это поле заявительное.
В исходном протоколе SMS нет никакого механизма аутентификации, сопоставимого с тем, что мы знаем по электронной почте (SPF, DKIM, DMARC). Отправитель заполняет строку длиной максимум одиннадцать символов, и сеть доставляет её на ваш экран в неизменном виде. Ничто в стандарте не проверяет, что организация, подписавшаяся «CAISSEEPARGNE», действительно является банком Caisse d'Épargne.
У добросовестного французского оператора и на так называемом «премиальном» маршруте контроль есть: агрегатор A2P (Application-to-Person) требует доверенность, проверяет личность заказчика, регистрирует Sender ID. Но SMS — это глобальная взаимосвязанная сеть. Сообщение можно внедрить через иностранного оператора, по дешёвому «серому» маршруту, и оно придёт во Францию с поддельным идентификатором. Именно так и работают мошеннические платформы, часто размещённые за пределами Европы и продаваемые по подписке.
Деталь, которая делает спуфинг разрушительным: группировка переписки
По-настоящему серьёзной проблема становится на стороне смартфона.
И iOS, и Android группируют переписки по идентификатору отправителя, а не по техническому маршруту или сертификату. Если ваш банк пишет вам от имени «MABANQUE», а мошенник внедряет сообщение с точно такой же строкой, оба окажутся в одной и той же переписке.
Мошенническое сообщение наследует тогда весь накопленный кредит доверия:
- оно появляется под вашими настоящими кодами подтверждения;
- оно делит видимую историю ваших легитимных обменов;
- оно пользуется контекстом («ну да, это же ветка моего банка»);
- оно ускользает от антиспам-фильтров, основанных на незнакомых номерах.
Никакая визуальная бдительность это не компенсирует. Проблема структурная.
Типичный сценарий 2026 года: SMS — всего лишь затравка
Ошибкой было бы думать, что цель сообщения — заставить вас перейти по ссылке. Всё чаще ссылки нет вовсе — что обходит автоматические фильтры и предупреждения систем безопасности.
Преобладающая схема выглядит так:
- Тревожный SMS. «Зафиксирована попытка оплаты на 749 € в [магазин]. Если операция совершена не вами, позвоните по номеру 09 XX XX XX XX». Сообщение появляется в легитимной ветке банка.
- Звонок. Либо вы сами звоните по указанному номеру, либо — более агрессивный вариант — «консультант» перезванивает вам через несколько минут, причём отображаемый номер тоже подменён (спуфинг существует и в голосовой телефонии).
- Манипуляция. Собеседник знает ваше имя, иногда ваши последние покупки, ваше отделение банка. Он спокоен, профессионален, он отговаривает вас от поспешности. Он просит вас «заблокировать» мошенническую транзакцию.
- Захват. Он заставляет вас подтвердить операцию в банковском приложении, продиктовать код из SMS или привязать новое устройство к вашему счёту. Перевод авторизуете именно вы.
Это так называемое мошенничество «под видом банковского консультанта», которое Banque de France и Observatoire de la sécurité des moyens de paiement год за годом фиксируют как одно из самых дорогостоящих в расчёте на жертву. Подменённый SMS — это не сама афера: это ключ, открывающий дверь.
Правило, которое защищает от 90 % таких сценариев, укладывается в одну фразу: ни один банк никогда не попросит вас подтвердить, отменить или «заблокировать» операцию, диктуя код или подтверждая уведомление во время телефонного разговора. Подтверждение служит только для авторизации, но никогда для отмены.
Что предприняла Франция (и в чём пределы этих мер)
Вопреки распространённому мнению, регулятор эту тему не игнорирует.
Закон от 30 мая 2023 года о борьбе с мошенничеством и злоупотреблениями в телефонном маркетинге заложил принцип механизма аутентификации номеров. Затем Arcep опубликовал технический регламент под названием MAN (Mécanisme d'Authentification des Numéros), вступавший в силу поэтапно с октября 2024 года — сначала для стационарных номеров, затем для мобильных.
Принцип таков: французский оператор обязан проверить, что звонок или сообщение, представленное с французским номером, действительно исходит от законного пользователя этого номера. В противном случае трафик должен быть обрублен. Результаты реально заметны в отношении мошеннических звонков с поддельными французскими географическими номерами.
Но нужно честно сказать, чего эта система не решает:
| Ситуация | Покрывается MAN? |
|---|---|
| Звонок с поддельного французского номера 01/09 | Да, в значительной мере фильтруется |
| Звонок с поддельного французского мобильного номера | Да, после расширения механизма |
| SMS с поддельным французским номером | Частично |
| SMS с подменённым буквенно-цифровым Sender ID | Нет, вне прямого периметра |
| SMS, внедрённый из-за рубежа с идентификатором бренда | Зависит от фильтров оператора получателя |
Параллельно Fédération française des télécoms и операторы разработали списки защищённых буквенно-цифровых идентификаторов: бренд регистрирует свой Sender ID, а операторы блокируют иностранные сообщения, пытающиеся его подделать. Система работает — но она держится на добровольном участии компаний и не покрывает тысячи незарегистрированных брендов, а также типографские вариации («MA-BANQUE», «MABANQUE1»).
Иначе говоря: ситуация улучшается, но проблема не решена.
Метод проверки, который работает, в три этапа
Раз визуальный осмотр бесполезен, нужно переходить к логике проверки вне канала. Принцип прост: никогда не подтверждать информацию в том канале, который её принёс.
1. Приостановить действие, а не размышление
Все эти сценарии строятся на искусственной срочности. Сумма крупная, срок короткий, собеседник нагнетает напряжение. Контрмера механическая: ничто банковское не решается за пять минут. Ни одна мошенническая операция, выявленная банком, не требует вашего немедленного вмешательства по телефону; процедуры оспаривания существуют и работают постфактум.
2. Положить трубку и перезвонить самому
Номер, который следует набирать, — это никогда не тот, что указан в сообщении, и не тот, что отобразился на экране. Это номер, указанный на обратной стороне вашей банковской карты или в официальном приложении. Важная деталь, о которой часто забывают: на старых стационарных линиях мошенник мог удерживать линию открытой, имитируя обратный звонок. На мобильном этот риск практически нулевой, но всё же подождите несколько секунд перед набором.
Тем, кто ведёт несколько счетов или несколько карт, надёжнее всего хранить номера для блокировки записанными вне телефона: обычная телефонная записная книжка рядом с рабочим столом или заламинированная карточка в кошельке лучше, чем заметка, затерянная в смартфоне, который могут украсть или скомпрометировать.
3. Проверять в приложении, а не по ссылке
Открывайте банковское приложение с иконки, а не из SMS. Если подозрительная операция существует, она там будет. Если ничего нет — сообщение фальшивое. Такая проверка занимает двадцать секунд и нейтрализует подавляющее большинство попыток.

Уменьшить поверхность атаки заранее
Спуфинг тем эффективнее, чем больше мошенник о вас знает. В сообщении «ваша карта, оканчивающаяся на 4412» нет ничего волшебного: эти данные циркулируют после утечек клиентских баз. Несколько мер ограничат вашу уязвимость.
Разделить основной номер. Использование второй линии — предоплаченной карты или дополнительной eSIM — для коммерческих регистраций, доставок и объявлений сильно снижает объём мошеннических сообщений, нацеленных на вашу «банковскую» линию. Смартфоны с двумя SIM-картами давно стали обыденностью и делают эту операцию безболезненной.
Перевести аутентификацию за пределы SMS. Одноразовый код по SMS остаётся слабым звеном: его можно перехватить, выманить манипуляцией, он уязвим к SIM swapping. Там, где сервис это позволяет, приложение двухфакторной аутентификации или даже физический ключ безопасности FIDO2 для самых чувствительных аккаунтов (основная почта, менеджер паролей) полностью меняют уровень защиты. Аппаратный ключ невозможно продиктовать по телефону фальшивому консультанту.
Не использовать повторно одни и те же пароли. Сценарий с фальшивым консультантом становится куда убедительнее, когда у мошенника уже есть доступ к аккаунту в интернет-магазине. Менеджер паролей, в том числе в бесплатных версиях, разрывает эту цепочку. Для тех, кто предпочитает бумагу, запирающаяся тетрадь с паролями, хранящаяся дома, всё равно намного лучше стикера под клавиатурой.
Систематически сообщать о таких случаях. 33700 — национальная служба сообщений о нежелательных SMS и звонках, работающая при участии французских операторов. Перешлите сообщение на 33700, затем отправьте номер отправителя, если его запросят. Это бесплатно и именно так пополняются списки блокировки. Дополнительно платформа Cybermalveillance.gouv.fr подсказывает, какие шаги предпринять, а Perceval на service-public.fr позволяет сообщить о мошенническом использовании банковской карты.
Меняет ли RCS расклад?
Это по-настоящему хорошая новость последнего времени. RCS (Rich Communication Services), преемник SMS, развёрнутый операторами и теперь поддерживаемый как iOS, так и Android, содержит понятие, которого в SMS не было: проверенный отправитель.
В рамках RCS Business Messaging компания обязана подтвердить свою личность у аккредитованного агрегатора. Тогда сообщение приходит с логотипом, проверенным названием и значком верификации, отображаемым приложением-мессенджером. Кроме того, Google Messages в 2025 и 2026 годах усилил автоматическое обнаружение мошенничества: классификация подозрительных сообщений выполняется локально на устройстве.
Однако есть два нюанса:
- Сосуществование создаёт серую зону. Пока классический SMS существует как запасной вариант, мошенник может целенаправленно бить именно по этому неаутентифицированному каналу. Непроверенное сообщение не обязательно мошенническое — многие малые предприятия ещё не перешли на RCS, — но проверенное сообщение является надёжной гарантией.
- Значок защищает личность отправителя, а не содержание. Легитимный бренд вполне может прислать агрессивную рекламную рассылку; и наоборот, отсутствие значка на сообщении, похожем на банковское, отныне следует считать самостоятельным тревожным сигналом.
Привычка, которую стоит выработать, проста: в сообщении, касающемся денег, ищите значок. Если его нет — без исключений применяйте процедуру проверки вне канала.
Что стоит запомнить
- Поле отправителя в SMS носит заявительный характер: его можно подделать, и тогда мошенническое сообщение встраивается в легитимную переписку с вашим банком.
- Визуальный осмотр в этом конкретном случае бесполезен. Защищает только проверка вне канала.
- Французский механизм аутентификации номеров (регламент MAN от Arcep) заметно сократил число звонков с подменой французских номеров, но не покрывает буквенно-цифровые идентификаторы.
- Ни один банк не просит подтверждать, диктовать или удостоверять что-либо во время звонка.
- RCS с проверенным отправителем — первый структурный ответ на проблему; его полное внедрение потребует ещё времени.
SMS был придуман в 1992 году как технический служебный канал связи между инженерами. Тридцать четыре года спустя он стал входной дверью к нашим банковским счетам — так и не получив соответствующих механизмов аутентификации. Пока этот разрыв не устранён, лучшей защитой остаётся очень человеческий рефлекс: выйти из канала, чтобы проверить.



