Пятница, 17:40. Вы собираете вещи. Телефон вибрирует: незнакомый номер, короткое сообщение:
«Здравствуйте, это Лоран. Я на совещании, ответить не могу. Мне нужна ваша помощь по конфиденциальной операции, вы на связи?»
Лоран — это имя вашего генерального директора. Сообщение вежливое, без ошибок, без ссылок и вложений. Оно ничего не просит — пока. Оно лишь спрашивает, на месте ли вы. И именно потому, что оно ничего не просит, большинство людей отвечают «да».
Корпоративный смишинг долго считали проблемой ИТ-отдела, решаемой настройкой фильтров рабочей почты. В 2026 году он сменил точку входа: теперь он идёт через мобильные телефоны сотрудников — территорию, где работодатель ничего не фильтрует, где нет никаких предупреждений безопасности и где сообщение приходит вперемешку с SMS от стоматолога и из школы.

Почему выбрали именно мобильный телефон
Компания, даже небольшая, довольно неплохо защищает свои почтовые ящики. Антиспам, плашка «внешний отправитель», блокировка исполняемых вложений, многофакторная аутентификация: у мошеннического письма есть все шансы быть отсеянным или помеченным ещё до прочтения.
А вот рабочего SMS как регламентированного канала попросту не существует. В подавляющем большинстве французских организаций срочные внутренние коммуникации идут через личный мобильный или через служебный телефон без всякого контроля. Итог:
- Никакой фильтрации, сравнимой с почтовой.
- Никакой плашки, сигнализирующей о внешнем или необычном отправителе.
- Узкий экран, на котором читают быстро, часто стоя и на ходу.
- Социальная норма краткости: SMS из трёх строк без приветственных формул никого не смущает, тогда как аналогичное письмо выглядело бы подозрительно.
К этому добавляется массовая доступность корпоративной информации. Мошеннику больше не нужно никуда проникать: публичных оргструктур, профессиональных соцсетей, пресс-релизов, юридических реквизитов на сайте и вакансий достаточно, чтобы восстановить картину — кто руководит, кто ведёт зарплату, кто подписывает платежи и кто только что пришёл в команду. Новичок, кстати, статистически привилегированная мишень: он ещё не знает внутренних порядков и не решится отказать.
Четыре самых частых сценария
1. Мошенничество «от лица руководителя», версия для SMS
Это тот самый сценарий, описанный выше. Он никогда не начинается с просьбы о деньгах. Он начинается с безобидного контакта — «вы на связи?», «я сменил номер, запишите этот» — единственная цель которого получить первый ответ. Этот ответ меняет характер отношений: с момента, когда вы написали «да, слушаю вас», вы уже внутри диалога, а диалог создаёт негласное обязательство отвечать дальше.
Продолжение, к слову, редко принимает форму прямого перевода. Чаще оно идёт более скрытными путями: покупка электронных подарочных карт «для клиента», срочная отправка скана документа, передача списка контактов или подтверждение платежа, уже «подготовленного бухгалтерией».
Национальная полиция и государственная платформа Cybermalveillance.gouv.fr уже несколько лет документируют это семейство афер, известное как «мошенничество с поддельным платёжным поручением». Мобильная версия — лишь его адаптация к самому быстрому каналу.
2. Фальшивая ИТ-служба
Здесь сообщение имитирует заявку или техническое оповещение:
«[ИТ-отдел] Срок действия вашей сессии Microsoft истекает сегодня. Войдите заново, чтобы избежать блокировки учётной записи: …»
Этот сценарий нацелен на пароль и, главное, на одноразовый код подтверждения. Самая эффективная его разновидность в 2026 году сочетает SMS и звонок: сначала вы получаете сообщение, затем очень спокойный собеседник объясняет, что он «работает по вашей заявке», и просит продиктовать только что полученный код. Этот код мошенник сам и запросил, пытаясь войти в вашу рабочую учётную запись.
3. Смена банковских реквизитов
Бухгалтерская версия аферы. Сообщение выдаёт себя за уведомление от постоянного поставщика и объявляет о смене реквизитов, иногда с точным номером счёта-фактуры — полученным при более ранней компрометации почты настоящего поставщика. SMS служит напоминанием или подтверждением мошеннического письма: получение одной и той же информации по двум разным каналам создаёт убийственно убедительное ощущение согласованности.
4. Фальшивое сообщение от отдела кадров
«Обязательное обновление вашего личного дела сотрудника до 15/09: справка, банковские реквизиты и удостоверение личности — загрузить здесь».
Эта кампания бьёт прямо по сотруднику, а не по компании. Цель — собрать полный набор персональных данных: подтверждающие документы, банковские реквизиты, номер социального страхования. Достаточно, чтобы оформить потребительский кредит, перехватить возмещение или подготовить историю с кражей личности, которая всплывёт спустя месяцы.
Почему такие сообщения так трудно распознать в 2026 году
Три изменения обрушили привычные ориентиры.
Качество языка. Орфографические ошибки и корявые переводы больше не являются надёжным признаком. Тексты теперь гладкие, с правильной пунктуацией и подстроенные под лексику целевой отрасли.
Отображаемый номер. Подмена идентификатора отправителя позволяет выводить имя вместо номера, иногда прямо в ветке переписки с существующим контактом. Arcep и Французская федерация телекоммуникаций поддержали внедрение механизма аутентификации номеров — «MAN», — который ограничивает явление для звонков, однако экосистема буквенно-цифровых отправителей остаётся не до конца герметичной.
Знание контекста. Мошенник называет реальное название проекта, реальный срок, реальное имя клиента. Эта информация редко добыта взломом: чаще всего она взята из публикаций самой компании.
Правильный рефлекс теперь не «правдоподобно ли это сообщение?», а «нормальна ли такая просьба по этому каналу?». Руководитель, запрашивающий финансовую операцию по SMS, — это ненормально, даже если всё остальное выглядит безупречно.
Единственное правило, которое защищает лучше всего: перезвонить по каналу, выбранному вами
Все рекомендации умещаются в одну фразу: никогда не проверяйте просьбу, используя контакты, указанные в самой этой просьбе.
Конкретно:
- Не отвечайте на SMS, даже фразой «кто вы?». Любой ответ подтверждает, что номер активен и что вы читаете.
- Перезвоните человеку на номер, который у вас уже есть в контактах, либо через внутренний справочник, либо просто заглянув в соседний кабинет.
- Если речь о деньгах, применяйте правило двойного контроля: два человека, два разных канала, никаких исключений по причине срочности.
- Сообщите о сообщении на номер 33700 — национальный сервис для жалоб на нежелательные SMS — и перешлите его вашему ИТ-специалисту или руководству.
- Сохраните скриншот с датой: он пригодится, если придётся подавать заявление.
Срочность — единственный по-настоящему незаменимый инструмент мошенника. Аферист, который не может поторопить жертву, остаётся без сценария. Именно поэтому самая эффективная защита в компании не техническая, а культурная: прямо закрепить, что ни одна срочная просьба никогда не требует обработки быстрее чем за час, и что никому и никогда не поставят в упрёк проведённую проверку.

Разделить рабочее и личное, не усложняя себе жизнь
Часть проблемы — в смешении сфер использования. Когда один и тот же телефон получает SMS от банка, от детского сада и с работы, всё выглядит одинаково и ничто не проверяется.
Есть несколько простых решений, не требующих тяжеловесной корпоративной политики:
- Второй номер. Телефон с двумя SIM-картами или дополнительная eSIM, выделенная под работу, позволяют разграничить потоки. Рабочее сообщение, пришедшее на личную линию, сразу становится подозрительным — бесплатный и очень надёжный сигнал.
- Рабочий профиль. Android предлагает отдельное рабочее пространство; iOS позволяет настроить разные режимы фокусирования. Рабочие уведомления перестают появляться по вечерам, что механически сужает окно атаки для сообщений, отправленных вне рабочих часов.
- Актуальная адресная книга. Полный и аккуратно заполненный справочник контактов, по возможности с фотографиями, превращает незнакомый номер в сигнал тревоги. Это самая дешёвая и самая недооценённая мера.
Для сотрудников, работающих с чувствительными учётными записями — бухгалтерия, расчёт зарплаты, администрирование систем, — замена кода из SMS на физический ключ безопасности FIDO2 меняет саму природу риска: код можно продиктовать мошеннику по телефону, физический ключ — нет. Сегодня это единственная защита, которая выдерживает сценарий «вам звонит фальшивая техподдержка».
В том же духе менеджер паролей исключает повторное использование одних и тех же учётных данных на скомпрометированном личном сервисе и в рабочем доступе. А на ноутбуках, которыми пользуются в опенспейсе, в поезде или в коворкинге, защитная плёнка для экрана не даёт прочитать ту же информацию сбоку — самые организованные мошенники собирают данные и офлайн.
Что говорит французское законодательство
Три момента, которые стоит знать каждому сотруднику.
Личный мобильный не может быть под наблюдением. Если вы используете для работы собственный телефон, работодатель не вправе устанавливать на него средства контроля без строгих рамок и предварительного информирования. CNIL регулярно напоминает, что внедрение средств безопасности на личных устройствах требует прозрачности, соразмерности и консультаций с представительными органами. Так что сотруднику, пострадавшему от смишинга, не стоит бояться проверки его личного телефона.
Сообщить об инциденте — не проступок. Многие сотрудники молчат после того, как перешли по ссылке, — из стыда или из страха наказания. Это худший из возможных сценариев: именно интервал между кликом и сообщением об инциденте определяет масштаб ущерба. Компания, которая наказывает за сообщения об инцидентах, просто гарантирует себе, что больше не будет о них узнавать.
Возмещение банком зависит от канала. Валютно-финансовый кодекс предусматривает возмещение неавторизованных платёжных операций, но операция, которую жертва сама подтвердила в приложении, подпадает под другой режим — режим грубой небрежности, оцениваемой в каждом случае индивидуально. Кассационный суд в своей практике неоднократно признавал, что изощрённость приёма — в частности, подмена телефонного номера банка — может исключать такую грубую небрежность. Иными словами: качество имитации играет в пользу жертвы, при условии, что его можно задокументировать.
Простой план, который стоит повесить в офисе
| Ситуация | Немедленная реакция | Чего категорически избегать |
|---|---|---|
| SMS от руководителя с незнакомого номера | Перезвонить на номер из внутреннего справочника | Отвечать «да» или «это вы?» |
| Просьба сообщить код из SMS | Положить трубку, без исключений | Диктовать код, даже «технику» |
| Смена банковских реквизитов, объявленная в сообщении | Позвонить поставщику по номеру из старого счёта | Подтверждать на основании одного лишь сообщения |
| Ссылка на кадровый или ИТ-портал | Открыть портал через существующую закладку | Переходить по ссылке из SMS |
| По ссылке уже перешли | Предупредить ИТ-службу в течение часа, сменить пароль | Ждать, будут ли последствия |
Для организаций без ИТ-отдела бумажное практическое руководство по кибербезопасности для малого и среднего бизнеса, оставленное в комнате отдыха, часто даёт больше, чем служебная записка: оно формирует общий словарь и делает вопросы легитимными.
Суть проблемы
Корпоративный смишинг не опирается ни на какие технические подвиги. Он опирается на такую организацию труда, где срочность возводится в ценность, где личный мобильный впитывает рабочие потоки, а фраза «я проверю» всё ещё воспринимается как недостаток расторопности.
Кампании 2026 года эксплуатируют эту серую зону с пугающей эффективностью, потому что атакуют не системы, а привычки. Хорошая новость в том, что привычки меняются быстрее инфраструктуры: коллективного решения о том, что никакие финансовые просьбы не обрабатываются по SMS, достаточно, чтобы обезвредить целое семейство афер.
А если сообщение уже посеяло у вас сомнения, держите в голове это правило: настоящий руководитель, настоящий поставщик, настоящая ИТ-служба всегда поймут, что вы потратили пять минут на проверку. Мошенник — никогда.
Полезные ресурсы: сообщение о мошеннических SMS на номер 33700; платформа Cybermalveillance.gouv.fr для диагностики и помощи; сервис Perceval (service-public.fr) для случаев мошеннического использования банковской карты; Info Escroqueries по телефону 0 805 805 817 (звонок бесплатный).



