«SMS попал в переписку с моим банком. Прямо под сообщением, которым мне подтвердили перевод неделей раньше. То же имя отправителя, та же ветка, всё то же. Я подумал: раз оно лежит здесь, значит, от них. Я нажал на ссылку, ввёл свои логин и пароль, чтобы "снять блокировку". Через сорок минут с моего счёта ушли три перевода.»
Именно эта деталь — поддельное сообщение, которое вклинивается в настоящую переписку, — и делает такой вид мошенничества столь опасным. Самый распространённый совет, «проверяйте отправителя», перестаёт работать: отображаемый отправитель и есть ваш банк. А поскольку наши телефоны автоматически группируют SMS по имени отправителя, мошеннические сообщения наследуют доверие ко всем законным сообщениям, что были до них.
У этой техники есть название: подмена отправителя, или спуфинг. Во Франции она была подробно задокументирована во время волн поддельных SMS, приписываемых таким организациям, как Agirc-Arrco, Assurance Maladie или крупные банковские сети. Это не взлом самой организации и не утечка с вашего телефона: это структурная слабость того, как имя корпоративного отправителя SMS передаётся по сетям связи.

Почему имя отправителя не является доказательством
«OADC»: текстовое поле, а не проверенная личность
Когда компания отправляет вам корпоративное SMS, она делает это не с телефона. Она использует платформу массовой рассылки, которая вводит сообщение в сеть с настраиваемым полем отправителя. На телеком-жаргоне это называется OADC (Originating Address) или алфавитно-цифровой Sender ID.
Это поле принимает текст: «MaBanque», «AMELI», «CHRONOPOST». Исторически никакой технический контроль не требовал, чтобы этот текст соответствовал реальной организации, оплачивающей рассылку. Недобросовестный агрегатор, перепродавец четвёртого уровня в цепочке, платформа, размещённая за пределами Европы: на каждом звене существовала возможность написать в этом поле любое имя.
Для пользователя результат оказывается контринтуитивным:
| Что вы думаете, что проверяете | Что вы проверяете на самом деле |
|---|---|
| Личность отправителя | Декларативную строку символов |
| Защищённый официальный канал | Поле, свободно заполняемое отправителем |
| То, что с вами говорит банк | То, что кто-то написал название банка |
Автоматическая группировка делает остальную работу
И Android, и iOS сортируют сообщения по отправителю. Если два сообщения имеют одинаковый Sender ID, они появляются в одной переписке — телефон никак не может определить реальное происхождение. Поэтому корректно подделанное SMS оказывается сохранённым рядом с настоящими, с полной историей сверху.
Это ошибка проектирования удобства, а не безопасности. И именно на этот психологический рычаг давит мошенник: ему не нужно вас убеждать, контекст делает это за него.
Что Франция внедрила с 2025 года
Механизм аутентификации номеров
Так называемый закон Негелена от 24 июля 2020 года, направленный на регулирование телефонных продаж и борьбу с мошенническими звонками, положил начало системе аутентификации под управлением Arcep: операторы теперь обязаны блокировать звонки и сообщения, номер отправителя которых не может быть аутентифицирован, особенно когда они исходят из-за рубежа, но отображают французский номер. Этот механизм (MAN) вводился поэтапно начиная с октября 2024 года для звонков, а затем был распространён на сценарии, связанные с SMS.
Эффект реален: значительная часть мошеннических кампаний, рассылаемых из-за границы с подменённым французским номером, сегодня отфильтровывается, не доходя до вашего экрана.
Почему поддельные SMS продолжают приходить
Проблема не решена по трём причинам.
- Алфавитно-цифровые имена аутентифицировать сложнее, чем номер. Sender ID не привязан к телефонной линии; его легитимность опирается на договорные заявления между рекламодателем, агрегатором и оператором. Реестры защищённых Sender ID развиваются, но охват пока не полный.
- Мошенники обходят защиту, меняя канал. Вместо подделки «MaBanque» они отправляют с обычного мобильного номера (06, 07) сообщение, которое утверждает, что пришло от банка. Такое SMS не попадает в нужную ветку — зато проходит фильтры.
- Пиратские антенны существуют. Устройства типа IMSI-catcher или «SMS blaster» позволяют локально внедрять сообщения, минуя сеть оператора, а значит и любую проверку подлинности. Несколько европейских стран сообщали об изъятии такого оборудования, перевозимого в автомобиле или в рюкзаке.

Единственная проверка, устойчивая к спуфингу
Если имя отправителя ненадёжно, что остаётся? Одно простое правило, и только одно: никогда не проверяйте информацию в том же сообщении, которое её сообщает.
Правило отдельного канала
SMS сообщает вам о подозрительном списании, блокировке счёта, ожидающем возврате? Закройте сообщение. Откройте самостоятельно:
- официальное приложение организации, установленное из магазина приложений;
- либо официальный сайт, вручную набрав адрес;
- либо номер телефона, указанный на обратной стороне вашей банковской карты или в ранее полученном бумажном письме.
Если предупреждение настоящее, оно появится в вашем личном кабинете. Ни одна серьёзная французская организация не зависит от ссылки в SMS, чтобы связаться с вами по важному вопросу: ваш банк, Assurance Maladie (Ameli) и DGFiP все напоминают, что никогда не запрашивают по сообщению ни учётные данные, ни полные банковские реквизиты, ни код подтверждения.
Признаки, которые по-прежнему работают
Даже при подмене отправителя мошенническое SMS оставляет следы.
- Ссылка. Посмотрите её, не нажимая (долгое нажатие в iOS/Android показывает полный URL). Домен, который похож, но не совпадает в точности — лишние дефисы, неожиданное окончание, поддомен, имитирующий бренд, — это дисквалифицирующий признак.
- Давление сроком. «В течение 24 ч», «до сегодняшнего вечера», «ваше дело будет закрыто»: искусственная срочность — подпись манипуляции.
- Просьба о нетипичном действии. Платёж на несколько центов «для подтверждения», ввод кода, полученного другим способом, установка приложения «поддержки»: три маркера мошенничества.
- Обобщённые формулировки. «Уважаемый клиент», отсутствие вашего имени — или, наоборот, верное имя, но ни одной детали, которую мог бы знать только сам банк или организация.
Полезный принцип: чем сильнее сообщение подталкивает вас действовать быстро, тем меньше оно заслуживает быстрого доверия.
Как реально сократить поверхность атаки
Запретить мошеннику писать название вашего банка невозможно. Зато можно уменьшить количество доходящих до вас сообщений и последствия ошибки.
Со стороны телефона
- Включите встроенную фильтрацию. На Android защита от мошеннических сообщений в Google Messages была усилена во Франции в 2026 году: она основана на локальном анализе текстовых шаблонов и помечает подозрительные сообщения, не отправляя их содержимое. В iOS функция «Фильтровать неизвестных отправителей» выделяет сообщения от людей вне адресной книги в отдельную вкладку.
- Обновляйте систему. Защита от смишинга приходит с обновлениями. Телефон, застрявший на старой версии, её не получает.
- Защитите SIM-карту. Активный PIN-код SIM не даст украденному телефону стать приёмником ваших SMS с кодами подтверждения. Для особо важных линий резервная карта microSD или простой бумажный блокнот для паролей, хранящийся отдельно от сумки, позволяет сохранить записи о доступах, не держа всё на самом устройстве.
Со стороны аккаунтов
- Отдавайте предпочтение аутентификации через приложение, а не по SMS, когда организация это позволяет. Физический ключ безопасности FIDO2 для самых критичных аккаунтов — основной почты, менеджера паролей — делает любой перехват кода бесполезным, поскольку перехватывать больше нечего.
- Соберите пароли в одном месте. Надёжный менеджер паролей откажется подставлять ваши учётные данные на домене, который не совпадает: это барьер, работающий даже тогда, когда ваша бдительность даёт сбой, и один из немногих автоматических предохранителей против фишинга.
- Установите низкие лимиты на переводы и онлайн-платежи, которые при необходимости можно изменить в приложении. Лимит в 500 € превращает катастрофу в неприятный эпизод.
Со стороны семьи
Наиболее уязвимые к кампаниям с подменой пенсионного фонда или Assurance Maladie — часто люди старшего возраста. Совместный разбор настроек с близким человеком полезнее долгих объяснений. Для пожилых людей с телефоном с большими кнопками, многие из которых вообще не имеют фильтрации, правило отдельного канала — положить трубку и перезвонить самому — стоит написать на листке и приклеить рядом с аппаратом, указав настоящий номер банка. Некоторые практические руководства по защите от мошенничества на французском языке отлично справляются с этой просветительской задачей и легко читаются вдвоём.

Что делать, если вы получили SMS с подменённым отправителем
Немедленные действия
- Не нажимайте, не отвечайте. Любой ответ, даже «STOP», подтверждает мошеннической кампании, что линию читает живой человек (не путать с законным «STOP» в регулируемой коммерческой рассылке).
- Перешлите сообщение на номер 33700 — национальную систему сообщений о нежелательных SMS, которой управляют ассоциация Signal Spam и операторы. В ответном SMS у вас запросят номер отправителя: отправьте его.
- Сообщите о фишинговом сайте на платформе Phishing Initiative или через сайт cybermalveillance.gouv.fr, который также направит к подходящей помощи.
- Предупредите организацию, чьё имя подделали. Большинство банков и ведомств имеют отдельный адрес для сообщений о попытках подмены. Именно такое обращение позволяет добиться снятия мошеннического Sender ID.
Если вы перешли по ссылке или что-то ввели
Порядок действий важен.
- Немедленно позвоните в банк по номеру на обратной стороне карты и заблокируйте её. Служба блокировки работает круглосуточно.
- Смените соответствующий пароль, по возможности с другого устройства, и проверьте, не добавлены ли к вашему аккаунту новые номера телефонов или адреса восстановления.
- Подайте заявление в полицию или жандармерию: это необходимый документ для оспаривания операций.
- Оспорьте списания в письменной форме. Денежно-финансовый кодекс (статьи L.133-18 и следующие) предусматривает возмещение несанкционированных операций, за исключением случаев грубой неосторожности с вашей стороны — понятия, оцениваемого индивидуально, и в отношении которого недавняя практика Кассационного суда проявила внимание к ситуациям, когда мошенник убедительно выдавал себя за банк. Подмена имени отправителя — аргумент, который следует привести в вашей претензии.
- Сохраните доказательства. Скриншоты SMS, время получения, номер отправителя, выписки. Аккуратно собранное дело весит больше устного рассказа.
Что стоит запомнить
Спуфинг отправителя смещает суть проблемы: речь больше не о том, чтобы распознать плохо написанное сообщение со странного номера, а о том, чтобы отказаться признавать за сообщением, каким бы убедительным оно ни выглядело, право самому служить доказательством своей подлинности.
- Отображаемое имя корпоративного отправителя SMS является декларативным, а не сертифицированным.
- Группировка переписок в вашем телефоне не имеет никакой аутентификационной ценности.
- Французский механизм аутентификации номеров отфильтровывает многое, но охватывает не все каналы.
- Единственная надёжная защита — отдельный канал: закрыть сообщение, самостоятельно открыть приложение или позвонить по номеру на обратной стороне карты.
- Низкие лимиты, аутентификация через приложение или физический ключ и менеджер паролей ограничивают ущерб, когда внимание ослабевает, — а это случается со всеми.
Хорошую привычку можно выразить одной фразой: сообщение может выглядеть как ваш банк, но не может выглядеть как ваше приложение. Именно там, и больше нигде, проверяется любое предупреждение.



