« CROUS: в вашем студенческом социальном деле отсутствует один документ. Без урегулирования до 12/10 выплата стипендии за этот месяц будет приостановлена. Заполните здесь: crous-dse-regularisation[.]fr »
Леа, 19 лет, первый курс бакалавриата в Лилле, нажала на ссылку в трамвае. Она как раз только что обменялась тремя письмами с Crous по поводу справки о доходах родителей. Сайт выглядел точно так же, как тот, которым она пользовалась в июне: логотип, шрифты, баннер о cookies. Она ввела логин, пароль, а затем свой IBAN — «чтобы подтвердить счёт для зачисления». В следующем месяце стипендия ушла на другой счёт. Понадобилось шесть недель и заявление в полицию, чтобы перевод вернулся в нужное русло.
Принято считать, что молодёжь «родилась с телефоном в руках» и потому защищена. Всё ровно наоборот. Студент первого курса — одна из самых выгодных осенних мишеней: за шесть недель он проходит больше новых административных процедур, чем наёмный работник за пять лет — стипендия, жильё, жилищное пособие, медицинская страховка, банк, транспорт, запись на курсы, подработки — и у него нет никакого опыта, чтобы отличить настоящее сообщение от поддельного.

Почему начало учебного года — идеальное окно для атаки
Всё происходит одновременно, и всё приходит по SMS
С конца августа до середины ноября студент законно получает сообщения от своего Crous, банка, кассы семейных пособий, университета, оператора связи, страховой компании, арендодателя, транспортной сети и иногда работодателя по студенческой подработке. Большинство этих организаций рассылают настоящие SMS с настоящими ссылками.
В итоге установка «официальная организация никогда не присылает ссылки по SMS» на практике неверна, и мошенники это знают. Их сообщение не выбивается из общего ряда — оно просто вливается в уже перегруженный поток.
Административная срочность работает лучше страха
Самые эффективные сценарии не угрожают штрафом — они угрожают потерей уже обещанных денег:
- стипендия «приостановлена» из-за отсутствия справки;
- жилищное пособие «ожидает подтверждения справки об арендной плате»;
- «переплата», которую нужно вернуть в течение 48 часов;
- место в студенческом общежитии «передано другому кандидату»;
- помощь на водительские права или на переезд, «не востребованная получателем».
Для того, кто живёт на 500 € в месяц, перспектива потерять 180 € стипендии вызывает куда более действенную панику, чем угроза гипотетического штрафа.
Нужные данные общедоступны или легко угадываются
Мошеннику не нужно знать дело Леа. Ему достаточно знать, что она студентка, а это видно открытым текстом:
- группы взаимопомощи в Facebook и серверы Discord по городам и направлениям, где номера циркулируют ради совместных поездок, продажи книг и поиска соседей по квартире;
- объявления о поиске жилья, опубликованные с именем, городом, вузом и номером телефона;
- петиции, формы регистрации на вечеринки, списки студенческих ассоциаций;
- продажа конспектов и подержанных учебников на универсальных платформах;
- перепроданные базы данных после утечки у игрока рынка жилья, мобильности или продажи билетов.
Затем рассылка идёт массово по диапазонам номеров, с достаточной конверсией, чтобы это было рентабельно. В 2026 году Banque de France задокументировал непрерывный рост так называемых мошенничеств «с манипуляцией», когда жертва сама совершает операцию: именно в этом регистре и работают такие кампании.
Шесть сценариев, которые реально работают в 2026 году
1. Фальшивый Crous и фальшивое студенческое социальное дело
Самый распространённый. В сообщении говорится об отсутствующем документе или о заблокированной выплате, с крайним сроком через четыре-пять дней. Форма запрашивает данные для входа в портал, а затем IBAN для зачисления — настоящая цель. Более скрытный вариант: сразу ничего не крадут, собирают только логин и пароль, которые потом используют для доступа к почте и банковским счётам (многие студенты повторно используют один и тот же пароль везде).
2. Фальшивое жильё и исчезнувший залог
SMS приходит в ответ на объявление, опубликованное самим студентом: « Студия 24 м², 420 € со всеми расходами, ещё свободна, меня переводят за границу, возможен виртуальный просмотр ». Договор присылают в PDF, аккуратный, иногда даже с настоящим кадастровым номером участка. Просят перевести залог за один месяц, «чтобы забронировать жильё». Каждую осень Crous и жилищные службы университетов публикуют предупреждения об этой схеме, которая снова и снова находит жертв — именно из-за отсутствия физического осмотра.
3. Фальшивая страховая и фальшивое возмещение медицинских расходов
« Ваше дело по студенческой дополнительной медицинской страховке неполное, ваша карта прямых расчётов будет деактивирована ». Форма требует номер социального страхования, дату рождения, банковские реквизиты. Полезное напоминание: Ameli никогда не запрашивает ваши банковские реквизиты по SMS, а Carte Vitale выдаётся бесплатно.
4. Студенческая подработка, превращающая жертву в посредника
« Оплачиваемое задание, 2 ч/день, 90 € в день, приём и пересылка посылок » или « тестирование банковских услуг: вы получаете перевод, пересылаете его и оставляете себе 10 % ». Это уже не кража данных, это вербовка финансового дропа. Последствия юридические: закрытие банковского счёта, внесение в картотеку Banque de France, иногда вызов на допрос. Студенты, ищущие дополнительный доход, — первая цель.
5. Фальшивая транспортная подписка или подписка на платформу
Приходит сразу после реальной покупки: « Вашу студенческую подписку не удалось продлить, обновите способ оплаты ». Сумма мизерная, карта перехвачена, затем — регулярные списания. Это та же форма, что и фальшивые продления стримингов.
6. SMS от банка, за которым следует звонок
Самый дорогостоящий. SMS сообщает о подозрительной операции, а затем в считаные минуты звонит «консультант», часто с номера, который отображается как номер отделения. Он просит подтвердить операцию в приложении, «чтобы её отменить». Жертва сама авторизует перевод.
Простое правило, которое стоит запомнить и повторять: ни один банковский консультант никогда не попросит вас подтвердить, прочитать или продиктовать код, полученный по SMS. Полученный код подтверждает операцию; продиктовать его — значит её подписать.
Как распознать такие сообщения за десять секунд
| Признак | Что это значит |
|---|---|
| Срок в 24–72 часа | Французская администрация никогда не работает с такой скоростью |
Ссылка не на .gouv.fr, не на официальный .fr Crous или университета | Домен зарегистрирован на прошлой неделе |
| Запрос IBAN «для проверки» | Ни одна организация не проверяет IBAN через незапрошенную веб-форму |
Дефис или лишнее слово в домене (crous-dse-…, ameli-remboursement…) | Типичная имитация |
| Сообщение приходит вечером или в выходные | Кампании запускают в нерабочее время, чтобы помешать проверке |
| Просят оплатить пару евро | Предлог для перехвата данных карты |
Привычка, которая заменяет все остальные: никогда не входить в аккаунт по полученной ссылке. Закрываем сообщение, открываем приложение или набираем официальный адрес вручную. Если информация настоящая, она есть в аккаунте. Если её там нет — её не существует.
Настройки, которые нужно сделать один раз, за десять минут
Со стороны телефона
- Включить фильтрацию неизвестных отправителей: iOS — Настройки → Сообщения → Фильтрация неизвестных отправителей; Android — Google Messages → Защита от спама. В 2026 году Google усилил во Франции автоматическое распознавание мошенничества в Messages: эту опцию стоит оставить активной.
- Отключить автоматическое открытие предпросмотра ссылок в уведомлениях на заблокированном экране.
- Обновлять систему: часть ловушек работает через страницы, использующие уязвимости старых браузеров.
- Для студентов, которые много работают с телефона, держатель для смартфона на зажиме на столе никак не связан с безопасностью, но помогает читать сообщение спокойно, а не стоя в коридоре между двумя занятиями, — а ведь именно в такой ситуации и нажимают на ссылку.
Со стороны аккаунтов
- Включить двухфакторную аутентификацию прежде всего на электронной почте: именно через неё сбрасываются пароли ко всем остальным аккаунтам.
- Использовать разные пароли. Достаточно менеджера паролей; а для тех, кто предпочитает бумагу, блокнот для паролей, хранящийся дома, остаётся бесконечно лучше повторного использования одного и того же кода везде.
- Там, где это предлагается, выбирать приложение-аутентификатор или физический USB-C ключ безопасности вместо кода по SMS для важных аккаунтов: номер можно перехватить, ключ — нет.
Со стороны денег
- Установить лимиты на онлайн-платежи и переводы в банковском приложении. Лимит перевода в 500 € механически предотвращает катастрофу.
- Включить мгновенные уведомления о каждой операции.
- Разделить счёт, на который приходит стипендия, и счёт для онлайн-покупок, если банк это позволяет.
Если это уже случилось: первые часы
- Немедленно позвонить в банк для блокировки карты (номер на обратной стороне карты или в приложении), даже не успев разобраться, что произошло. Попросить заблокировать текущие переводы.
- Сменить пароль затронутого аккаунта, а затем пароль электронной почты — с другого устройства.
- Проверить сохранённый IBAN на портале Crous, в CAF и в личном банковском кабинете: это самое незаметное и самое дорогое изменение.
- Сообщить о SMS на номер 33700, переслав его, а затем отправить на тот же номер номер отправителя. Эта система питает блокировки на стороне операторов.
- Подать заявление в комиссариат или жандармерию, со скриншотами. Платформа Cybermalveillance.gouv.fr предоставляет памятки и направляет к подходящим процедурам; Perceval (онлайн-сервис Министерства внутренних дел) позволяет сообщить о мошенничестве с банковской картой.
- Обратиться в социальную службу Crous или в службу студенческой жизни вуза: перехваченная выплата — известный инцидент, для которого существуют экстренные виды помощи (разовая целевая помощь).
Статья 133-18 Валютно-финансового кодекса предусматривает возмещение несанкционированных операций. Банк может отказать, сославшись на грубую неосторожность пользователя; тем не менее недавняя судебная практика благоприятна для жертв, когда сообщение имитировало идентичность банка (спуфинг). В случае отказа обращение к банковскому омбудсмену бесплатно и часто эффективно.
Что можно сказать студенту, не задев его
Классические профилактические кампании плохо работают на 18–25-летних, потому что обращаются с ними как с детьми. Три формулировки работают лучше:
- «Ты не наивный, ты занятой. Мошенники целятся не в незнание, а в скорость».
- «Слабое место — не ты, а календарь: в начале учебного года все ждут сообщения от администрации».
- «Если ты нажал на ссылку — скажи об этом сразу. Первые 24 часа меняют всё, и никто тебя не осудит».
Дорого обходится именно молчание. Многие пострадавшие студенты от стыда ждут несколько недель — ровно столько, сколько нужно, чтобы сроки на оспаривание истекли.
Главное
- Начало учебного года — годовой пик мошеннических SMS, нацеленных на 18–25-летних, потому что все формальности приходятся на одно и то же время.
- Самые выгодные сценарии не пугают: они угрожают отнять уже ожидаемые деньги (стипендию, жилищное пособие, помощь).
- Ни одна организация не запрашивает IBAN, номер социального страхования или полученный по SMS код через незапрошенную ссылку.
- Проверять никогда не следует из самого сообщения: закрываем его, открываем приложение или вручную набираем официальный сайт.
- Лимиты на переводы и двухфакторная аутентификация на почте ограничивают ущерб ещё до того, как он случится.
- Если вы всё же нажали: блокировка карты, смена пароля, проверка сохранённого IBAN, сообщение на 33700, заявление в полицию.
Мошеннический SMS никогда не является доказательством доверчивости. Это признак того, что кто-то вложил время в то, чтобы точно воспроизвести сообщение, которого вы ждали. Единственное устойчивое преимущество — знать эту механику до того, как с ней столкнёшься.



