Сообщение приходит во вторник, в 11:12:
«Здравствуйте, Мари, вашу посылку №FR-4471209 не удалось вручить по адресу ул. Сирени, 14 (корп. B). Выберите новое время доставки: suivi-relais-colis.net/fr»
Ваше имя. Ваша улица. Ваш корпус. Трек-номер, который практически неотличим от настоящих. На этом этапе большинство людей задаётся уже не вопросом «это мошенничество?», а вопросом «откуда они всё знают?».
Именно такого сдвига и добивались злоумышленники. Долгие годы мошеннические SMS о доставке были сетью, заброшенной наугад: «Ваша посылка ожидает получения», разосланное на миллионы номеров в статистической надежде, что кто-то действительно ждёт заказ. В 2026 году это уже не сеть. Это прицельный выстрел, подпитанный вполне реальными персональными данными. И понимание того, откуда они берутся, полностью меняет тактику защиты.

Перелом: от шаблонного сообщения к документированному
Стоит оценить масштаб разницы. Шаблонное SMS конвертирует слабо — по оценкам игроков рынка борьбы с мошенничеством, речь идёт о нескольких десятых долях процента переходов. SMS, в котором названы ваше имя и точный адрес, резко поднимает этот показатель, потому что обходит единственный защитный рефлекс, которому большинство из нас научилось: «если сообщение меня не знает — значит, подделка».
Эта мысленная эвристика никогда не была надёжным критерием. А сегодня — тем более. Национальная комиссия по информатике и свободам (CNIL) ежегодно регистрирует во Франции несколько тысяч уведомлений об утечках персональных данных, и значительная их часть касается клиентских баз, содержащих имя, почтовый адрес, электронную почту и номер мобильного. Этих четырёх полей достаточно, чтобы сфабриковать правдоподобное SMS о доставке.
Иначе говоря: персонализация не доказывает ничего. Она доказывает лишь то, что кто-то где-то располагает строкой базы данных с вашими сведениями. Что статистически справедливо сегодня практически для всех взрослых французов.
Откуда на самом деле берутся эти данные? Пять каналов
1. Взломы у продавцов и транспортных компаний
Это самый обильный источник. Интернет-магазин, платформа по продаже билетов, сеть товаров для ремонта, сервис доставки еды — каждый хранит клиентские базы ровно с теми полями, которые нужны. При взломе такие файлы уходят целиком.
Специфика перевозчиков и торговцев особенно неприятна: их данные содержат контекст доставки. Не только ваш адрес, но и сам факт заказа, его дату, иногда название бренда. Именно это позволяет мошенникам упомянуть «вашу посылку Décathlon», а не абстрактную «вашу посылку».
2. Агрегаторы и перепродавцы баз
Между утечкой и SMS существует целая промежуточная индустрия. Участники рынка покупают, сопоставляют и обогащают базы: они сводят файл с парой «имя + e-mail» с другим, где есть «e-mail + телефон», и получают полноценную запись. Эта работа по склейке объясняет, почему данные, украденные в 2023 году, способны породить идеально актуальное SMS в 2026-м: ваш адрес, скорее всего, не изменился.
3. То, что вы публикуете сами
Объявление о продаже с указанием района, отзыв в Google, подписанный именем и фамилией, профессиональный профиль с названием города, фотография почтового ящика, выложенная не задумываясь. По отдельности каждый элемент безобиден. Собранные вместе, они образуют профиль.
4. Выброшенные как есть наклейки с посылок
Это самый недооценённый канал — и, по иронии, самый легко перекрываемый. Транспортная наклейка содержит ваше полное имя, точный адрес, часто номер телефона и штрихкод с трек-номером. Выброшенная целиком в мусорную комнату или контейнер для макулатуры, она читается кем угодно.
Небольшой шредер с перекрёстной резкой, поставленный рядом с мусорным ведром, решает вопрос за три секунды на посылку. На худой конец достаточно обычного непрозрачного маркера-затирателя, которым нужно закрасить наклейку перед выбрасыванием.
5. Плохо отрегулированный «легальный» маркетинг
Не все базы украдены. Некоторые циркулируют благодаря согласиям, полученным сомнительным образом: заранее проставленные галочки, розыгрыши, формы «бесплатного расчёта стоимости». Затем данные передаются партнёрам, потом — партнёрам партнёров. К пятой перепродаже уже никто не контролирует, кто их использует.

Чего на самом деле требует такое SMS (и почему дело редко в 1,50 €)
Самый распространённый сценарий требует смехотворную сумму: 1,49 €, 2,30 €, «плата за переадресацию». Эта сумма не является целью. Она нужна для трёх вещей:
- Получить полный номер банковской карты со сроком действия и кодом CVV.
- Проверить, что карта активна, с помощью микротранзакции, которая проходит, не вызывая подозрений.
- Запустить продолжение — то есть телефонный звонок фальшивого банковского консультанта, который через несколько дней попросит вас «заблокировать подозрительную операцию».
Banque de France в своих исследованиях мошенничества со средствами платежа уже несколько лет подряд отмечает рост так называемых «манипулятивных» схем — тех, где жертва сама совершает операцию, будучи убеждённой, что защищает себя. SMS о доставке зачастую лишь первый кирпич в этой конструкции.
Более свежая разновидность вообще не требует оплаты: она предлагает «перенести доставку» через приложение, которое нужно установить. Приложение оказывается вредоносной программой, читающей входящие SMS — то есть банковские коды подтверждения. Никакой введённой карты, никакого видимого платежа — и тем не менее счёт опустошается.
Шесть признаков, выдающих подделку, даже хорошо подготовленную
| Признак | На что смотреть |
|---|---|
| Домен ссылки | Настоящий перевозчик использует собственный домен. laposte.fr, а не laposte-suivi-fr.co и не lapostefr.info |
| Требование оплаты | Ни один французский перевозчик не требует по SMS плату за повторную доставку |
| Указанный срок | «В течение 24 ч», «последнее уведомление перед возвратом»: временное давление — маркер |
| Канал ответа | Настоящий трекинг проверяется в приложении или на сайте, но никогда по присланной ссылке |
| Написание адреса | Перепроданные данные часто слегка искажены: пропущенные диакритические знаки, странные сокращения |
| Отправитель | Французский мобильный номер на 06/07 для автоматического уведомления — аномалия |
Последний пункт требует важной оговорки: отсутствие аномалии тоже ничего не доказывает. Техники подмены отправителя позволяют вывести на экран правдоподобное название бренда. Единственная по-настоящему надёжная проверка такова: никогда не отталкиваться от сообщения, всегда возвращаться к источнику. Вы сами открываете приложение перевозчика или сами набираете адрес сайта в браузере.
Проверить, гуляют ли ваши данные по сети
Вернуть утёкшее вы не сможете, но можете узнать степень своей уязвимости — и соответственно откалибровать бдительность.
Сервисы проверки утечек. Независимые инструменты позволяют ввести адрес электронной почты и получить список известных утечек, в которых он фигурирует. Некоторые принимают и номер телефона. Если ваш адрес появляется в пяти инцидентах, считайте, что ваше имя и почтовый адрес тоже в обороте.
Уведомления вашего банка. Включите оповещения о любой операции, в том числе на суммы меньше 5 €. Большинство банков предлагают это бесплатно в настройках приложения. Это лучший детектор тестовой микротранзакции.
Право доступа по GDPR. Вы можете написать любой компании и спросить, какие данные о вас она хранит, откуда она их получила и кому передала. Ответ должен поступить в течение месяца. CNIL публикует образцы писем на своём сайте. У этой муторной процедуры есть полезный побочный эффект: она позволяет удалить вашу карточку у компаний, о существовании которых вы давно забыли.
Bloctel и отказ от рекламных обзвонов. Внесение в список отказа от телефонного маркетинга не остановит мошенников — они по определению игнорируют закон, — но снизит легальный фоновый шум и сделает подозрительные сообщения заметнее.
Как реально сократить поверхность утечки
Кнопки «стереть мои данные из интернета» не существует. Зато существует набор действий, которые в совокупности действительно уменьшают объём доступной о вас информации.
Разделяйте идентичности. Заведите отдельный адрес электронной почты для онлайн-покупок, не совпадающий с основным. Некоторые провайдеры предлагают одноразовые алиасы: если на алиас начинает сыпаться спам, вы точно знаете, какой продавец допустил утечку вашей карточки.
Подумайте о втором номере. Предоплаченная SIM-карта, выделенная под регистрации, доставки и объявления, изолирует ваш основной номер. В тот день, когда этот вспомогательный номер захлебнётся в мошеннических SMS, вы просто замените его, не потеряв ни контактов, ни аккаунтов.
Ограничивайте объём выдаваемых данных. При оформлении заказа поле «дополнение к адресу» вовсе не обязано содержать «3-й этаж, левая дверь, код 4512B». Номер телефона иногда необязателен: если это так, оставьте поле пустым.
По возможности выбирайте пункты выдачи. Тогда ваш домашний адрес вообще не попадает в логистическую цепочку.
Уничтожайте бумажные носители. Наклейки, накладные, выписки, письма от страховой. Шредер с перекрёстной резкой — не гаджет: это единственное оборудование, которое закрывает офлайновую часть проблемы.
Фильтруйте на уровне телефона. Современные мобильные системы умеют сортировать неизвестных отправителей в отдельную вкладку и помечать подозрительные сообщения. И на Android, и на iOS эта опция есть в настройках приложения «Сообщения». Она блокирует не всё, но ломает эффект неожиданности.

Если вы всё-таки нажали: что делать в первые тридцать минут
Клик — ещё не катастрофа. Ввод данных гораздо опаснее. Вот порядок приоритетов.
- Больше не пользуйтесь открывшимся сайтом. Закройте вкладку. Не «исправляйте» введённое, не пытайтесь «отписаться».
- Если банковские данные уже введены, немедленно позвоните по номеру блокировки, указанному на обороте карты или в банковском приложении, — но ни в коем случае не по номеру из сообщения. Заблокируйте карту.
- Если было установлено приложение, отключите мобильные данные и Wi-Fi, затем удалите его. При сомнениях в остаточном заражении самым надёжным решением остаётся сброс к заводским настройкам.
- Смените пароли аккаунтов, чьи учётные данные могли засветиться, начиная с почты. Менеджер паролей избавляет от повторного использования одной и той же комбинации везде и заметно ускоряет этот этап.
- Сообщите о сообщении на номер 33700 — национальную систему информирования о нежелательных SMS, переслав сначала текст, затем номер отправителя. Это бесплатно и помогает операторам блокировать мошенников.
- Сообщите об инциденте на Cybermalveillance.gouv.fr и, если есть финансовый ущерб, подайте заявление в полицию. Для мошенничеств без установленного виновника существует онлайн-форма предварительного заявления.
- Следите за выписками в течение нескольких месяцев. Украденные данные порой используют с задержкой в недели.
Главное: во французском праве жертва SMS-мошенничества защищена. Статья L.133-18 Валютно-финансового кодекса обязывает банк возместить несанкционированную платёжную операцию, кроме случаев грубой небрежности клиента. Спор идёт именно вокруг понятия небрежности — отсюда важность сохранения доказательств: скриншотов SMS, отметок времени, переписки с банком.
Что меняет ИИ — и что остаётся прежним
Специализированные редакции задокументировали в 2026 году кампании с использованием изображений, сгенерированных искусственным интеллектом: фальшивое фото посылки, «оставленной у вашей двери», адаптированное под тип жилья. Орфографическая ошибка как признак мошенничества ушла в прошлое, и картинка больше не доказательство.
А вот что не меняется — это структура схемы. Ей неизменно нужны три вещи: чтобы вы нажали на предоставленную ею ссылку, чтобы вы ввели нечто ценное и чтобы вы сделали это быстро. Уберите одно из трёх — и атака провалится, какой бы изощрённой она ни была.
Именно поэтому надёжные правила касаются не внешнего вида сообщения (он станет безупречным), а маршрута. Возвращаться к источнику. Проверять в приложении. Перезванивать по номеру, который вы нашли сами. Эти рефлексы работают одинаково хорошо и против SMS с кучей ошибок, и против безупречного сообщения, называющего ваш адрес с точностью до номера дома.
Популярное руководство по домашней кибербезопасности, стоящее на полке и перелистываемое всей семьёй, часто стоит больше, чем предупреждение, прочитанное по диагонали: дом защищают общие привычки, а не индивидуальные знания.
Что почитать дальше
- Cybermalveillance.gouv.fr: памятки по фишингу и форма сообщения об инцидентах.
- CNIL: образцы писем для реализации прав доступа, исправления и удаления данных.
- 33700: бесплатное сообщение о нежелательных SMS и звонках, работает совместно с французскими операторами.
- Banque de France / Observatoire de la sécurité des moyens de paiement: ежегодные отчёты о мошенничестве, полезные для понимания трендов.
- Signal Conso (DGCCRF): чтобы пожаловаться на продавца или сомнительную коммерческую практику.
SMS, знающее ваше имя, — не признак того, что вы стали персональной мишенью. Это признак того, что ваши контактные данные лежат в одном файле среди миллионов других. Хорошая новость, если можно так сказать, в том, что эта банальность касается вас ровно так же, как ваших соседей, — а меры защиты по-прежнему доступны каждому.



