Это SMS о доставке знает ваше имя, адрес и что вы заказали: откуда утечка?

Вернуться в блог
12 сентября 2026 г.10 мин чтения

Сообщение приходит во вторник, в 11:12:

«Здравствуйте, Мари, вашу посылку №FR-4471209 не удалось вручить по адресу ул. Сирени, 14 (корп. B). Выберите новое время доставки: suivi-relais-colis.net/fr»

Ваше имя. Ваша улица. Ваш корпус. Трек-номер, который практически неотличим от настоящих. На этом этапе большинство людей задаётся уже не вопросом «это мошенничество?», а вопросом «откуда они всё знают?».

Именно такого сдвига и добивались злоумышленники. Долгие годы мошеннические SMS о доставке были сетью, заброшенной наугад: «Ваша посылка ожидает получения», разосланное на миллионы номеров в статистической надежде, что кто-то действительно ждёт заказ. В 2026 году это уже не сеть. Это прицельный выстрел, подпитанный вполне реальными персональными данными. И понимание того, откуда они берутся, полностью меняет тактику защиты.

Мужчина в зелёной куртке держит смартфон и банковскую карту в интерьере с деревянной отделкой

Перелом: от шаблонного сообщения к документированному

Стоит оценить масштаб разницы. Шаблонное SMS конвертирует слабо — по оценкам игроков рынка борьбы с мошенничеством, речь идёт о нескольких десятых долях процента переходов. SMS, в котором названы ваше имя и точный адрес, резко поднимает этот показатель, потому что обходит единственный защитный рефлекс, которому большинство из нас научилось: «если сообщение меня не знает — значит, подделка».

Эта мысленная эвристика никогда не была надёжным критерием. А сегодня — тем более. Национальная комиссия по информатике и свободам (CNIL) ежегодно регистрирует во Франции несколько тысяч уведомлений об утечках персональных данных, и значительная их часть касается клиентских баз, содержащих имя, почтовый адрес, электронную почту и номер мобильного. Этих четырёх полей достаточно, чтобы сфабриковать правдоподобное SMS о доставке.

Иначе говоря: персонализация не доказывает ничего. Она доказывает лишь то, что кто-то где-то располагает строкой базы данных с вашими сведениями. Что статистически справедливо сегодня практически для всех взрослых французов.

Откуда на самом деле берутся эти данные? Пять каналов

1. Взломы у продавцов и транспортных компаний

Это самый обильный источник. Интернет-магазин, платформа по продаже билетов, сеть товаров для ремонта, сервис доставки еды — каждый хранит клиентские базы ровно с теми полями, которые нужны. При взломе такие файлы уходят целиком.

Специфика перевозчиков и торговцев особенно неприятна: их данные содержат контекст доставки. Не только ваш адрес, но и сам факт заказа, его дату, иногда название бренда. Именно это позволяет мошенникам упомянуть «вашу посылку Décathlon», а не абстрактную «вашу посылку».

2. Агрегаторы и перепродавцы баз

Между утечкой и SMS существует целая промежуточная индустрия. Участники рынка покупают, сопоставляют и обогащают базы: они сводят файл с парой «имя + e-mail» с другим, где есть «e-mail + телефон», и получают полноценную запись. Эта работа по склейке объясняет, почему данные, украденные в 2023 году, способны породить идеально актуальное SMS в 2026-м: ваш адрес, скорее всего, не изменился.

3. То, что вы публикуете сами

Объявление о продаже с указанием района, отзыв в Google, подписанный именем и фамилией, профессиональный профиль с названием города, фотография почтового ящика, выложенная не задумываясь. По отдельности каждый элемент безобиден. Собранные вместе, они образуют профиль.

4. Выброшенные как есть наклейки с посылок

Это самый недооценённый канал — и, по иронии, самый легко перекрываемый. Транспортная наклейка содержит ваше полное имя, точный адрес, часто номер телефона и штрихкод с трек-номером. Выброшенная целиком в мусорную комнату или контейнер для макулатуры, она читается кем угодно.

Небольшой шредер с перекрёстной резкой, поставленный рядом с мусорным ведром, решает вопрос за три секунды на посылку. На худой конец достаточно обычного непрозрачного маркера-затирателя, которым нужно закрасить наклейку перед выбрасыванием.

5. Плохо отрегулированный «легальный» маркетинг

Не все базы украдены. Некоторые циркулируют благодаря согласиям, полученным сомнительным образом: заранее проставленные галочки, розыгрыши, формы «бесплатного расчёта стоимости». Затем данные передаются партнёрам, потом — партнёрам партнёров. К пятой перепродаже уже никто не контролирует, кто их использует.

Бородатый мужчина в серой рубашке со смартфоном и банковской картой на кухне

Чего на самом деле требует такое SMS (и почему дело редко в 1,50 €)

Самый распространённый сценарий требует смехотворную сумму: 1,49 €, 2,30 €, «плата за переадресацию». Эта сумма не является целью. Она нужна для трёх вещей:

  • Получить полный номер банковской карты со сроком действия и кодом CVV.
  • Проверить, что карта активна, с помощью микротранзакции, которая проходит, не вызывая подозрений.
  • Запустить продолжение — то есть телефонный звонок фальшивого банковского консультанта, который через несколько дней попросит вас «заблокировать подозрительную операцию».

Banque de France в своих исследованиях мошенничества со средствами платежа уже несколько лет подряд отмечает рост так называемых «манипулятивных» схем — тех, где жертва сама совершает операцию, будучи убеждённой, что защищает себя. SMS о доставке зачастую лишь первый кирпич в этой конструкции.

Более свежая разновидность вообще не требует оплаты: она предлагает «перенести доставку» через приложение, которое нужно установить. Приложение оказывается вредоносной программой, читающей входящие SMS — то есть банковские коды подтверждения. Никакой введённой карты, никакого видимого платежа — и тем не менее счёт опустошается.

Шесть признаков, выдающих подделку, даже хорошо подготовленную

ПризнакНа что смотреть
Домен ссылкиНастоящий перевозчик использует собственный домен. laposte.fr, а не laposte-suivi-fr.co и не lapostefr.info
Требование оплатыНи один французский перевозчик не требует по SMS плату за повторную доставку
Указанный срок«В течение 24 ч», «последнее уведомление перед возвратом»: временное давление — маркер
Канал ответаНастоящий трекинг проверяется в приложении или на сайте, но никогда по присланной ссылке
Написание адресаПерепроданные данные часто слегка искажены: пропущенные диакритические знаки, странные сокращения
ОтправительФранцузский мобильный номер на 06/07 для автоматического уведомления — аномалия

Последний пункт требует важной оговорки: отсутствие аномалии тоже ничего не доказывает. Техники подмены отправителя позволяют вывести на экран правдоподобное название бренда. Единственная по-настоящему надёжная проверка такова: никогда не отталкиваться от сообщения, всегда возвращаться к источнику. Вы сами открываете приложение перевозчика или сами набираете адрес сайта в браузере.

Проверить, гуляют ли ваши данные по сети

Вернуть утёкшее вы не сможете, но можете узнать степень своей уязвимости — и соответственно откалибровать бдительность.

Сервисы проверки утечек. Независимые инструменты позволяют ввести адрес электронной почты и получить список известных утечек, в которых он фигурирует. Некоторые принимают и номер телефона. Если ваш адрес появляется в пяти инцидентах, считайте, что ваше имя и почтовый адрес тоже в обороте.

Уведомления вашего банка. Включите оповещения о любой операции, в том числе на суммы меньше 5 €. Большинство банков предлагают это бесплатно в настройках приложения. Это лучший детектор тестовой микротранзакции.

Право доступа по GDPR. Вы можете написать любой компании и спросить, какие данные о вас она хранит, откуда она их получила и кому передала. Ответ должен поступить в течение месяца. CNIL публикует образцы писем на своём сайте. У этой муторной процедуры есть полезный побочный эффект: она позволяет удалить вашу карточку у компаний, о существовании которых вы давно забыли.

Bloctel и отказ от рекламных обзвонов. Внесение в список отказа от телефонного маркетинга не остановит мошенников — они по определению игнорируют закон, — но снизит легальный фоновый шум и сделает подозрительные сообщения заметнее.

Как реально сократить поверхность утечки

Кнопки «стереть мои данные из интернета» не существует. Зато существует набор действий, которые в совокупности действительно уменьшают объём доступной о вас информации.

Разделяйте идентичности. Заведите отдельный адрес электронной почты для онлайн-покупок, не совпадающий с основным. Некоторые провайдеры предлагают одноразовые алиасы: если на алиас начинает сыпаться спам, вы точно знаете, какой продавец допустил утечку вашей карточки.

Подумайте о втором номере. Предоплаченная SIM-карта, выделенная под регистрации, доставки и объявления, изолирует ваш основной номер. В тот день, когда этот вспомогательный номер захлебнётся в мошеннических SMS, вы просто замените его, не потеряв ни контактов, ни аккаунтов.

Ограничивайте объём выдаваемых данных. При оформлении заказа поле «дополнение к адресу» вовсе не обязано содержать «3-й этаж, левая дверь, код 4512B». Номер телефона иногда необязателен: если это так, оставьте поле пустым.

По возможности выбирайте пункты выдачи. Тогда ваш домашний адрес вообще не попадает в логистическую цепочку.

Уничтожайте бумажные носители. Наклейки, накладные, выписки, письма от страховой. Шредер с перекрёстной резкой — не гаджет: это единственное оборудование, которое закрывает офлайновую часть проблемы.

Фильтруйте на уровне телефона. Современные мобильные системы умеют сортировать неизвестных отправителей в отдельную вкладку и помечать подозрительные сообщения. И на Android, и на iOS эта опция есть в настройках приложения «Сообщения». Она блокирует не всё, но ломает эффект неожиданности.

Мужчина в парке смотрит в смартфон, держа оранжевую банковскую карту, на улице

Если вы всё-таки нажали: что делать в первые тридцать минут

Клик — ещё не катастрофа. Ввод данных гораздо опаснее. Вот порядок приоритетов.

  1. Больше не пользуйтесь открывшимся сайтом. Закройте вкладку. Не «исправляйте» введённое, не пытайтесь «отписаться».
  2. Если банковские данные уже введены, немедленно позвоните по номеру блокировки, указанному на обороте карты или в банковском приложении, — но ни в коем случае не по номеру из сообщения. Заблокируйте карту.
  3. Если было установлено приложение, отключите мобильные данные и Wi-Fi, затем удалите его. При сомнениях в остаточном заражении самым надёжным решением остаётся сброс к заводским настройкам.
  4. Смените пароли аккаунтов, чьи учётные данные могли засветиться, начиная с почты. Менеджер паролей избавляет от повторного использования одной и той же комбинации везде и заметно ускоряет этот этап.
  5. Сообщите о сообщении на номер 33700 — национальную систему информирования о нежелательных SMS, переслав сначала текст, затем номер отправителя. Это бесплатно и помогает операторам блокировать мошенников.
  6. Сообщите об инциденте на Cybermalveillance.gouv.fr и, если есть финансовый ущерб, подайте заявление в полицию. Для мошенничеств без установленного виновника существует онлайн-форма предварительного заявления.
  7. Следите за выписками в течение нескольких месяцев. Украденные данные порой используют с задержкой в недели.

Главное: во французском праве жертва SMS-мошенничества защищена. Статья L.133-18 Валютно-финансового кодекса обязывает банк возместить несанкционированную платёжную операцию, кроме случаев грубой небрежности клиента. Спор идёт именно вокруг понятия небрежности — отсюда важность сохранения доказательств: скриншотов SMS, отметок времени, переписки с банком.

Что меняет ИИ — и что остаётся прежним

Специализированные редакции задокументировали в 2026 году кампании с использованием изображений, сгенерированных искусственным интеллектом: фальшивое фото посылки, «оставленной у вашей двери», адаптированное под тип жилья. Орфографическая ошибка как признак мошенничества ушла в прошлое, и картинка больше не доказательство.

А вот что не меняется — это структура схемы. Ей неизменно нужны три вещи: чтобы вы нажали на предоставленную ею ссылку, чтобы вы ввели нечто ценное и чтобы вы сделали это быстро. Уберите одно из трёх — и атака провалится, какой бы изощрённой она ни была.

Именно поэтому надёжные правила касаются не внешнего вида сообщения (он станет безупречным), а маршрута. Возвращаться к источнику. Проверять в приложении. Перезванивать по номеру, который вы нашли сами. Эти рефлексы работают одинаково хорошо и против SMS с кучей ошибок, и против безупречного сообщения, называющего ваш адрес с точностью до номера дома.

Популярное руководство по домашней кибербезопасности, стоящее на полке и перелистываемое всей семьёй, часто стоит больше, чем предупреждение, прочитанное по диагонали: дом защищают общие привычки, а не индивидуальные знания.

Что почитать дальше

  • Cybermalveillance.gouv.fr: памятки по фишингу и форма сообщения об инцидентах.
  • CNIL: образцы писем для реализации прав доступа, исправления и удаления данных.
  • 33700: бесплатное сообщение о нежелательных SMS и звонках, работает совместно с французскими операторами.
  • Banque de France / Observatoire de la sécurité des moyens de paiement: ежегодные отчёты о мошенничестве, полезные для понимания трендов.
  • Signal Conso (DGCCRF): чтобы пожаловаться на продавца или сомнительную коммерческую практику.

SMS, знающее ваше имя, — не признак того, что вы стали персональной мишенью. Это признак того, что ваши контактные данные лежат в одном файле среди миллионов других. Хорошая новость, если можно так сказать, в том, что эта банальность касается вас ровно так же, как ваших соседей, — а меры защиты по-прежнему доступны каждому.

#smishing#arnaque#fraude#Vie privée#données personnelles#RGPD#Sécurité#2026#Conseil Sécurité

Похожие статьи

«Ваша подписка истекла»: SMS о фальшивом продлении, которые крадут данные банковской карты в 2026 году

«Ваша подписка истекла»: SMS о фальшивом продлении, которые крадут данные банковской карты в 2026 году

Netflix, Spotify, антивирус, поставщик энергии: SMS о фальшивом продлении подписки стали одной из самых прибыльных ловушек 2026 года. Разбираем их механику и способы защиты.

9 мин чтения
SMS, нацеленный на вашу компанию: как в 2026 году смишинг проникает через телефоны сотрудников

SMS, нацеленный на вашу компанию: как в 2026 году смишинг проникает через телефоны сотрудников

Поддельное SMS от руководителя, фальшивое уведомление отдела кадров, липовая ИТ-поддержка: в 2026 году корпоративный смишинг растёт взрывными темпами. Как распознать такие сообщения, реагировать без паники и защитить компанию со своего собственного телефона.

9 мин чтения
«Квартира ещё свободна»: SMS-мошенничество с арендой, которое опустошает залоги в 2026 году

«Квартира ещё свободна»: SMS-мошенничество с арендой, которое опустошает залоги в 2026 году

Фальшивые объявления, невозможные просмотры, залоги, отправленные мгновенным переводом: разбор SMS-мошенничества с арендой жилья в 2026 году и конкретный алгоритм проверки арендодателя до оплаты.

9 мин чтения

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS