Андрей Головин
ведущий аналитик «СёрчИнформ»
Андрей Головин, ведущий аналитик «СёрчИнформ» рассказал подписчикам RUБЕЖ в своей колонке эксперта, что в 2025 году главным трендом фишинга стал уход от имитации банков к подделке маркетплейсов, онлайн-кинотеатров и сервисов доставки. Доля атак на банковские сервисы упала на 16,5% (до 26,1%), тогда как на интернет-магазины выросла до 48,5%, а количество фишинговых атак через Telegram увеличилось в 3,6 раза — мессенджер стал главной площадкой для обмана. Эксперт разбирает новые сценарии (от «возвращения» Visa/Mastercard до вредоносных приложений), даёт чёткие признаки поддельных уведомлений и объясняет, как банки и сервисы выстраивают многоуровневую защиту — от антифрода до обучения клиентов, — чтобы противостоять угрозам в 2026 году.
Мимикрия под известные банки – это давний способ цифрового обмана, который появился вместе с развитием онлайн-банкинга в России еще в мае 2004 года. Тогда мошенники впервые скопировали веб-страницу крупного коммерческого банка для кражи пин-кодов карт. С тех пор схема развивалась, и долгие годы мимикрия под бренды финансовых организаций оставалась главным инструментом преступников.
Однако сейчас звонком от «службы безопасности банка» мало кого удивишь – люди привыкли к ним, научились распознавать обман и даже шутят над звонящими. Эта массовая информированность заставила преступников вспомнить, что все новое – хорошо забытое старое. Они взяли рабочие схемы и перенесли на площадки, которыми мы пользуемся каждый день: маркетплейсы, интернет-магазины, онлайн-кинотеатры, сервисы доставки еды и т.д.
Переход из банковской сферы в новые ниши связан и с тем, что финансовый сектор стал защищен сильнее. Банки ввели обязательное подтверждение входа по кодам (многофакторная аутентификация), запустили системы распознавания подозрительного поведения клиентов и научились моментально блокировать подозрительные переводы. Кроме того, в России наладили быструю блокировку опасных интернет-ресурсов. По закону крупные банки обязаны выявлять поддельные страницы, фальшивые приложения и мошеннические каналы в мессенджерах практически в режиме реального времени.
Текущую ситуацию подтверждает и статистика. Согласно отчёту «Лаборатории Касперского» за 2025 год,, почти половина (48,5%) всех финансовых фишинговых атак были связаны с поддельными страницами интернет-магазинов. За год их доля выросла более чем на 10%. Для сравнения: атаки, имитирующие банковские сервисы, составили всего 26,1% – это на 16,5% меньше, чем годом ранее. Еще четверть (25,5%) инцидентов была связана с сайтами, выдающими себя за платежные системы.
Из свежих примеров, подтверждающих использование интернет-магазинов: злоумышленники оставляют в социальных сетях объявления о том, что они являются сотрудниками магазинов техники и могут продать товар по большой скидке. Из выгоды «сотруднику» – небольшая комиссия сверху покупки. Если человек заинтересован, ему отправляют поддельную ссылку, которая работает как онлайн-магазин, и просят отправить чек после оплаты. После получения злоумышленник стирает диалог и пропадает, а жертва остается без средств.

Банки остаются привлекательными для преступников, однако сегодня им гораздо выгоднее атаковать те сервисы, к которым пользователи привыкли в повседневной жизни. Именно там люди теряют бдительность, и вероятность успешного обмана оказывается выше.
Как работает фишинг через социальные сети и мессенджер Телеграм
Отдельного внимания заслуживают атаки через Телеграм. Еще несколько лет назад этот мессенджер был лишь дополнительным каналом связи. Сейчас для многих пользователей именно он стал главной площадкой для общения с банками, магазинами и службами доставки. Преступники активно пользуются этим доверием.
Масштаб проблемы подтверждает и статистика. Согласно отчету компании F.A.C.C.T. (бывшая Group-IB) в 2024 количество фишинговых атак через Телеграм выросло в 3,6 раза. Мессенджер превратился в полноценную рабочую и бытовую среду, где люди привыкли без опаски открывать любые присланные документы, ссылки и файлы. В результате платформа стала для злоумышленников самым быстрым способом массовой доставки вредоносных программ и ссылок.
Сценариев обмана в мессенджере много. Мошенники создают каналы, оформление которых полностью повторяет официальные страницы компаний, используют поддельные аккаунты сотрудников поддержки и запускают фальшивые чат-боты. Еще один популярный прием – ссылки на участие в программах лояльности, получение повышенного возврата денег за покупки (кешбеков) или доступ к особенным акциям. Конечная цель этих уловок – выманить данные карты или код подтверждения из сообщения.
Во всех случаях расчет одинаковый: пользователь уверен, что взаимодействует с привычным сервисом. Поэтому охотнее переходит по ссылкам, сообщает конфиденциальные данные или устанавливает приложение, не ожидая подвоха.
Подобные приемы уже стали массовыми. Злоумышленники неоднократно создавали Телеграм-каналы, оформленные как официальные страницы крупных банков, и распространяли через них сообщения о повышенном кешбэке или эксклюзивных акциях. Для получения бонусов предлагалось перейти по ссылке и подтвердить данные банковской карты либо ввести код из СМС. После этого деньги списывались со счета.
Другой распространенный сценарий связан с кражей самих учетных записей в мессенджере. Пользователю показывают страницу авторизации, которую внешне очень сложно отличить от настоящей. После ввода номера телефона и проверочного кода доступ к аккаунту переходит к преступникам. В дальнейшем они используют украденный профиль для отправки новых вредоносных рассылок по списку контактов. Только в 2024 году таким способом были скомпрометированы более 10 тысячи учетных записей.
Еще одна схема строится вокруг вредоносных мобильных приложений. Под видом менеджера магазина мошенник предлагает пользователю отследить доставку заказа или получить информацию об отправлении. После перехода по ссылке на устройство скачивается файл, который на самом деле является мобильным банковским вирусом, например Mamont. Получив доступ к СМС, всплывающим уведомлениям и другим системным разрешениям телефона, эта программа позволяет преступникам перехватывать одноразовые коды подтверждения и незаметно похищать деньги со счетов.
Какие новые сценарии обмана, связанные с «возвращением» Visa/Mastercard или массовыми рассылками в мессенджерах наиболее распространены?
Практически любая громкая новость становится поводом для новой волны фишинга. Так происходило во время крупных распродаж, изменений в работе онлайн-банкингов или запуска государственных программ поддержки. Если тема активно обсуждается в СМИ и социальных сетях, мошенники быстро адаптируют под нее свои приемы.
Именно поэтому разговоры о возможном возвращении международных платежных систем Visa и Mastercard в Россию вполне могут стать очередной приманкой. Логика обмана проста: пользователь получает сообщение, что зарубежные карты снова работают без ограничений. Чтобы активировать функцию, его просят подтвердить карту, пройти проверку или подключить международные платежи.
Дальше сценарий развивается по привычной схеме. Ссылка из сообщения ведет на страницу, которая полностью копирует дизайн интернет-банка. Пользователя могут попросить ввести логин и пароль или реквизиты карты и одноразовый код из СМС. Встречаются варианты, когда предлагают установить «обновленное» банковское приложение, которое на самом деле является вредоносной программой. Конечная цель преступников прежняя – завладеть учетной записью клиента или его деньгами.
Какие визуальные и контекстные признаки поддельного уведомления в мессенджере могут выдать мошенника
Полагаться только на внешний вид сообщения сегодня уже нельзя. Инструменты искусственного интеллекта позволяют за считанные минуты воспроизвести фирменный стиль любой организации. Логотип, цвета, оформление сайта или чат-бота, манера общения службы поддержки – все это давно перестало быть серьезным препятствием для мошенников. Оценивать стоит не дизайн уведомления, а его содержание и обстоятельства, при которых оно появилось.
Первое, на что стоит обратить внимание – личность отправителя. Банки и крупные сервисы используют верифицированные каналы связи. Если сообщение приходит от обычного личного аккаунта в мессенджере, недавно созданного канала или неизвестного чат-бота, перед вами скорее злоумышленники.
Второй важный признак – искусственная спешка и попытка заставить человека действовать немедленно. Формулировки вроде «до блокировки карты осталось 10 минут», «срочно подтвердите перевод» или «доступ к счету будет ограничен» рассчитаны на то, чтобы жертва принимала решение под давлением и не успела перепроверить информацию.
Третье – необходимо внимательно оценивать адреса ссылок. Внешне название сайта может выглядеть привычно, но достаточно одной лишней буквы или замены символов, чтобы пользователь оказался на его копии. Отдельная опасность – сокращенные ссылки. Они полностью скрывают конечный адрес, поэтому переходить по ним в мессенджерах не рекомендую.
Есть и более очевидные признаки. Если собеседник просит назвать одноразовый код из СМС, пин-код, трехзначный код с оборотной стороны карты или пароль от личного кабинета, разговор нужно прекратить. То же самое касается просьб установить файл программы в обход официального магазина, включить демонстрацию экрана или предоставить удаленный доступ к личному устройству.
Универсального признака обмана не существует. Каждая отдельная деталь может показаться безобидной. Но если в одном сообщении одновременно появляются искусственная срочность, просьба перейти по ссылке, установить программу или сообщить конфиденциальные данные – перед вами гарантированно мошенники.
В любой спорной ситуации безопаснее отказаться от перехода по ссылке и самостоятельно открыть официальное приложение банка или связаться со службой поддержки по номеру, указанному на банковской карте. Это займет несколько минут, но позволит избежать гораздо более серьезных последствий.
Как сервисы участвуют в борьбе с атаками на пользователей
Разбирать защитные механизмы логично на примере банков: они первыми столкнулись с мошенниками и построили самую жесткую оборону. Их наработки сейчас начинают перенимать маркетплейсы и другие сервисы.
Финансовый сектор применяет многоуровневый подход. Главная задача – перехватить мошенников до того, как деньги уйдут со счета. Для этого внутренние системы защиты банка проверяют сам платеж, устройство входа, географию и даже скорость заполнения полей на экране. Если операция заметно отличается от обычного поведения пользователя, банк может запросить дополнительное подтверждение или временно приостановить проведение платежа.
Обязательным стандартом стало подтверждение входа и операций по кодам. Но одних технических инструментов уже мало, так как обман развивается слишком быстро. Борьба с мошенниками давно вышла за рамки одного банка. Финансовые организации обмениваются данными с Банком России, полицией и операторами связи. Такое взаимодействие помогает быстрее находить новые поддельные сайты, блокировать каналы связи преступников и реагировать на свежие схемы обмана.
Параллельно банки обучают самих пользователей. Крупные организации регулярно предупреждают клиентов о новых уловках: публикуют памятки в мобильных приложениях и напоминают правила цифровой гигиены.
Причина проста: большинство фишинговых атак строится не на взломе компьютерных систем, а на социальной инженерии. Мошенникам важно убедить человека самостоятельно выполнить нужное действие – перейти по ссылке, назвать код подтверждения или установить неизвестную программу. Если пользователь откажется от этих шагов, схема просто потеряет смысл.
Именно поэтому сегодня защита строится сразу на нескольких уровнях. Системы распознавания махинаций (антифрод) снижают риски хищений, обмен информацией между ведомствами помогает быстрее находить фальшивые сайты, а обучение клиентов мешает преступникам использовать психологические уловки. Ни одна из мер сама по себе не решает проблему полностью. Но их сочетание надежно защищает граждан и не сказывается на репутации сервисов.

