«Назовите код, у меня 20 человек доставку ждут»: топ-7 мошеннических схем и угроз 2026 года
Кибермошенничество окончательно превратилось в системный бизнес, который осваивает технологические новинки куда быстрее, чем рядовой пользователь. Вместо примитивных атак «по площадям» сегодня используются многоканальные адресные схемы, где жертву ведут через цепочку касаний в СМС, мессенджерах и по телефону. Согласно статистике МВД, по итогам 2025 года потери от таких преступлений составили 195 млрд рублей — сумма, сопоставимая с бюджетами целых регионов.
Как технологии упростили мошенникам жизнь
За последние несколько лет цифровое мошенничество перешло в фазу технологической зрелости. Если раньше большинство атак строилось на массовых рассылках и простых сценариях социальной инженерии, то сегодня злоумышленники используют автоматизацию, ИИ, большие массивы данных и многоступенчатые сценарии взаимодействия с жертвой. Это позволяет им проводить адресные атаки, которые все чаще имитируют привычные жизненные ситуации. На эту трансформацию повлияли сразу несколько факторов.
Во-первых, резко снизился порог входа в индустрию. Инструменты, которые еще пару лет назад требовали навыков программирования — от генерации дипфейков в реальном времени до автоматизированных систем обхода двухфакторной аутентификации — сегодня доступны в виде готовых сервисов, открытых проектов и специализированных решений для киберпреступников. Более того, развитие вайбкодинга и специализированных ИИ-агентов позволяет злоумышленникам без глубоких знаний программирования быстро создавать или адаптировать собственные инструменты под конкретные мошеннические сценарии. В результате технический барьер входа продолжает снижаться, а скорость появления новых схем — расти.
Во-вторых, вырос объем доступных данных о пользователях. Крупные утечки, открытые базы, овершеринг, цифровые следы и отпечатки, информация из социальных сетей — всё это помогает злоумышленникам строить более точную и убедительную коммуникацию, действовать адресно. Обращение по имени, знание контекста, имитация привычных сервисов — такие детали снижают критическое восприятие и вызывают доверие.
В-третьих, изменилось качество исходного материала. Раньше мошенники работали с несистематизированными базами номеров, сегодня — с полноценным цифровым портретом жертвы. Масштабные утечки из ритейла и банков, овершеринг и анализ цифровых отпечатков позволяют злоумышленникам автоматизировать сбор данных. Через OSINT-сервисы они мгновенно получают контекст: где вы заказываете еду, в какой фитнес-клуб ходите и как зовут вашего лечащего врача. Когда «сотрудник поддержки» называет детали вашей последней покупки, критическое восприятие отключается — мозг ошибочно считывает ситуацию как безопасную и заслуживающую доверия.
В-четвертых, изменилась логика вовлечения жертвы. На смену массовым «ковровым» рассылкам пришли адресные, гиперперсонализированные атаки. Если пять лет назад злоумышленники брали количеством и рассчитывали на то, что хотя бы кто-то из потенциальных жертв «клюнет на удочку», то сегодня они работают как опытные менеджеры по продажам, выстраивая многоступенчатые воронки манипулирования, строя взаимодействие так, чтобы у человека сохранялась иллюзия субъектности, когда человек уверен, что сам принимает решения, хотя на деле он просто движется по заранее продуманному сценарию.
Современные сценарии обмана мимикрируют под рутинные процессы: доставку, рабочую переписку или уведомления регуляторов. Их эффективность базируется на создании условий, в которых у пользователя нет времени на дополнительную верификацию. Все чаще злоумышленники используют многоступенчатые сценарии, в которых каждый новый контакт подтверждает предыдущий. В результате человек оказывается не в ситуации одного подозрительного звонка, а внутри последовательной истории, которая выглядит правдоподобной от начала до конца.
Схема 1. «Назовите код из СМС»
В 2026 году эта схема всё еще остается лидером по эффективности, так как она встроена в наши самые привычные действия. По сути, жертву используют в качестве «ключа»: она сами предоставляет доступ к своим аккаунтам и профилям.
Например, на ваш экран выводится номер, который может быть идентифицирован определителями как «Служба доставки» или известный маркетплейс. Собеседник — подчеркнуто будничный, замотанный «курьер». Его задача — создать ситуацию бытовой спешки. Он представляется курьером и сообщает, что везет посылку или заказ на ваше имя, но не может завершить доставку без уточнения адреса, времени получения или подтверждения личности. Для этого он просит назвать код из СМС, который якобы нужен, чтобы подтвердить получение или закрыть заказ в системе.
Пока мошенник говорит с вами, он в реальном времени инициирует запрос на смену пароля или запрос на вход с нового устройства. Цифры, которые вы диктуете, — это второй фактор аутентификации, подтверждающий, что действие выполняет именно владелец учетной записи. Получив этот код, злоумышленник завершает авторизацию и получает доступ к сервису, в который пытается войти. Но и это обычно не конечная цель. Компрометация одного аккаунта позволяет собрать персональные данные, изучить привычки пользователя, историю заказов или платежей, а затем использовать эту информацию для новых атак — например, выдавая себя за службу поддержки, банк или государственный сервис.
Сценарий эксплуатирует так называемую когнитивную легкость. Вы ждете доставку (или часто пользуетесь маркетплейсами), звонок попадает в «ожидаемый контекст», и мозг автоматически отключает критический фильтр. Давление в духе «у меня 20 человек ждут, давайте быстрее» блокирует желание вчитываться в текст сообщения, где банк или сервис обычно прямо пишет: «Никому не сообщайте этот код».
Что должно насторожить:
● Запрос кода выдачи заранее в легитимных сервисах, при том, что код подтверждения сканируется или вводится в момент физического контакта с курьером или в пункте выдачи, а не дистанционно по телефону
● Спешка («курьер уже уезжает», «заказ отменится через минуту») — классический маркер социальной инженерии.
● Несоответствие текста СМС словам звонящего, когда в сообщении написано «код для входа в кабинет», а «курьер» просит назвать его как «номер накладной» — это прямая попытка взлома
Что делать:
● Вежливо сообщите, что перезвоните в официальную службу поддержки. Мошенник в этот момент начнет нервничать или усиливать давление — это лучший маркер обмана
● Внимательно читайте полный текст полученного СМС. Сервисы 2026 года всегда указывают назначение кода (авторизация, списание, смена номера и т.д.). Если оно не совпадает с поводом звонка — диалог нужно немедленно прекратить.
Схема 2. Дипфейки
Сегодня нейросетевые технологии, возможности обработки изображения и звука позволяют злоумышленникам убедительно и эффективно воспроизводить внешность, голос и манеру общения другого человека. В этой связи голосовое сообщение, «кружок» или видеозвонок якобы от родственника, коллеги или руководителя уже нельзя считать достаточным подтверждением личности собеседника.
Ключевая опасность таких обращений заключается в том, что они создают у жертвы ощущение подлинности происходящего. Получив голосовое сообщение или приняв видеозвонок, человек значительно реже ставит под сомнение личность собеседника. Как правило, цель подобной коммуникации — заставить жертву срочно перевести деньги, открыть документ, сообщить конфиденциальные данные или выполнить другое действие без дополнительной проверки.
Расчет строится на доверии. Узнав знакомый голос и лицо, человек значительно реже подвергает ситуацию критическому анализу, чем в случае получения текстового сообщения, и склонен объяснять любые странности качеством связи или спешкой собеседника.
Ранее во многих дипфейках могли насторожить:
● неестественная мимика, редкое моргание, «стеклянный» взгляд, размытые контуры лица или артефакты вокруг волос и рук;
● несовпадение движения губ с речью, роботизированный голос, резкие изменения тембра или фонового шума;
● просьба срочно перевести деньги, сообщить код подтверждения, открыть документ или выполнить другое действие без возможности спокойно проверить информацию;
● попытки помешать вам связаться с человеком другим способом или настойчивые просьбы не прерывать разговор.
Современные диффузионные модели и аудиокодеки генерируют фотографии и видеоролики, материалы получаются абсолютно похожи на оригиналы, весь контент без видимых отличий от оригинала, без дефектов.
Что делать:
Тут нужны постоянные процедурные проверки. Для этого заранее договоритесь со всеми важными и ключевыми людьми о дополнительном способе верификации друг друга при коммуникации по телефону. При этом один из самых надежных подходов — прервать разговор и самостоятельно связаться с предполагаемым собеседником по привычному каналу связи. Если остаются сомнения, задайте вопрос, ответ на который известен только вам и тому человеку, с кем вы якобы говорите в моменте, или используйте заранее оговоренное кодовое слово. Не сообщайте конфиденциальные данные, пока не убедитесь, что разговариваете с реальным человеком.
Схема 3. Вредоносные ссылки
Ссылки на открытки с кошками, фотографии или праздничные поздравления остаются одним из популярных способов распространения вредоносного программного обеспечения. Содержащие их сообщения могут приходить как от неизвестных отправителей, так и от знакомых, чьи аккаунты ранее уже были скомпрометированы.
После перехода по ссылке пользователь может незаметно предоставить злоумышленникам доступ к своим данным или установить вредоносную программу, которая позволит получить информацию об аккаунтах и используемых сервисах.
Чем привычнее выглядит сообщение, тем меньше вероятность, что человек усомнится в его безопасности.
Что должно насторожить:
● неожиданная ссылка без объяснения или со странным сопроводительным текстом;
● сокращенные адреса сайтов;
● необычный стиль общения знакомого человека;
● просьба установить дополнительное приложение или разрешить доступ к устройству.
Что делать:
Не переходите по ссылкам, происхождение которых у вас вызывает сомнения. Если сообщение пришло от знакомого, уточните по другому каналу связи, действительно ли он его отправлял. Используйте антивирусное программное обеспечение и своевременно обновляйте его, а также используйте специальные сервисы для проверки ссылок.
Схема 4. Мошенничество через фишинговые сайты
Злоумышленники создают сайты, практически неотличимые от страниц банков, государственных сервисов или популярных онлайн-площадок, порой они представляют собой т. н. зеркала. Поводом для перехода на мошеннический сайт может стать сообщение о доставке, праздничной выплате, блокировке аккаунта или другой важной операции. Пользователь вводит привычную комбинацию логин + пароль или данные банковской карты, полагая, что находится на официальном ресурсе, однако вся информация сразу попадает к мошенникам. Это может привести к компрометации учетной записи, хищению денежных средств и использованию персональных данных в последующих атаках.
Что должно насторожить:
● адрес сайта отличается от официального хотя бы одним символом;
● переход на страницу осуществляется по ссылке из СМС, письма, мессенджера или push-уведомления, а не через официальный сайт или приложение;
● для входа в аккаунт, подтверждения операции или «проверки личности» неожиданно требуют ввести пароль, код из СМС или данные банковской карты;
● страница создает ощущение срочности: сообщает о блокировке аккаунта, необходимости срочно подтвердить вход, оплатить доставку или отменить подозрительную операцию.
Что делать:
Открывайте сайты банков, государственных сервисов и прочие ресурсы самостоятельно через браузер или официальное приложение. Перед вводом любых данных внимательно проверяйте адрес страницы и не переходите по ссылкам из подозрительных сообщений.
Также можно проверить дату регистрации домена с помощью специализированных сервисов. Для крупных банков, госсервисов и известных компаний недавно зарегистрированный сайт — серьезный повод насторожиться.
Схема 5. Каскадная оркестрация
Это один из сложных вариантов эволюции социальной инженерии, где вместо разовой атаки применяется длительное ведение цели. Процесс выстроен по принципу маркетинговой воронки, где каждый следующий этап подтверждает правдивость предыдущего.
Атака распределяется во времени и по разным каналам. Сначала человеку звонит якобы сотрудник банка и сообщает о подозрительной операции. Затем с ним связывается «представитель Роскомнадзора», «следователь», «сотрудник ФСБ» или другого государственного ведомства, который подтверждает слова предыдущего собеседника и убеждает, что ситуация находится под контролем. Каждый новый звонок становится продолжением предыдущего, создавая у жертвы ощущение, что она действительно участвует в официальной процедуре.
Что должно насторожить:
● Аномальная связанность событий. Госорганы и банки крайне редко обладают высокой скоростью синхронизации данных. Если «следователь» знает номер вашего тикета в техподдержке маркетплейса, это не признак его компетентности, а маркер того, что всю цепочку событий создает один и тот же человек
● Попытка удержать в диалоге. Настойчивые требования не класть трубку, никому не звонить и никому не рассказывать о происходящем, подкрепленные угрозами уголовной ответственностью, штрафами или потерей денег, — классический способ парализовать способность к анализу.
Что делать:
● Принудительно разорвать коммуникационную цепочку при первом же подозрении на системную атаку. Помните, нужно прекратить общение по всем каналам минимум на несколько часов, посоветоваться с родными и близкими, а при необходимости обратиться по телефонам доверия для консультации. Пауза разрушает психологический прессинг и позволяет включить критическое мышление.
● Следуйте правилу «первоисточника»: вместо общения с «куратором» самостоятельно наберите официальный номер организации.В 2026 году это единственный способ выйти из управляемого информационного пузыря.
Схема 6. Опасные расширения для браузеов
Расширения для браузера помогают переводить страницы, сохранять пароли, делать заметки или расшифровывать встречи. Но среди них встречаются и вредоносные программы, которые внешне ничем не отличаются от обычных. Они действительно выполняют обещанные функции, но одновременно получают доступ к данным пользователя.
Такое расширение может считывать вводимые логины и пароли, отслеживать действия в браузере или незаметно подменять содержимое буфера обмена. Например, если пользователь копирует номер банковской карты для перевода, вредоносный плагин может заменить его на реквизиты мошенников.
Что должно насторожить:
● расширение запрашивает доступ ко всем сайтам и данным браузера, хотя для его работы такие права не нужны;
● у плагина нет информации о разработчике, мало отзывов или он появился совсем недавно;
● после установки браузер начинает работать медленнее или ведет себя необычно.
Что делать:
● оперативно удалите подозрительные расширения;
● минимизируйте общее количество расширений, регулярно проводите их аудит, удаляйте неиспользуемые и не давайте плагинам право all_urls и чтения данных на банковских сайтах;
● устанавливайте расширения только из официальных магазинов браузеров и отдавайте предпочтение проверенным разработчикам;
● перед установкой проверяйте, какие разрешения запрашивает плагин;
● перед подтверждением платежа или перевода всегда сверяйте реквизиты, особенно если они были вставлены из буфера обмена.
Схема 7. Отравление ИИ-выдачи
Все чаще пользователи обращаются к нейросетям не только за ответами на вопросы, но и за рекомендациями. Мы просим ИИ подобрать товар, выбрать банк, сервис, врача, программу или интернет-магазин, а вместо изучения десятков отзывов и сайтов нередко сразу доверяем его рекомендациям. Именно поэтому мошенники пытаются влиять на ответы нейросетей, чтобы под видом «объективной» рекомендации продвигать фишинговые сайты, поддельные сервисы или вредоносный контент.
Злоумышленники насыщают индексируемую сеть специально размеченными данными (сайтами, отзывами, статьями), которые «обманывают» (могут манипулировать) поисковые алгоритмы LLM. Так, когда вы просите ассистента подобрать «надежного продавца стиральной машины», алгоритм рекомендует фишинговый сайт не из-за его реальной репутации, а потому, что его описание было внедрено в обучающую выборку как «эталонное».
Что должно насторожить:
● Настойчивая рекомендация одного сервиса. Если на разные по форме запросы ИИ выдает один и тот же «ультимативный» вариант
● Отсутствие в выдаче известных брендов. Рекомендация платформы, о которой нет упоминаний в независимых архивах или профильных медиа за последние полгода. Если «лучший сервис по мнению ИИ» не имеет истории обновлений и реальных отзывов на форумах, значит, его репутация была синтезирована исключительно под поисковые алгоритмы нейросетей.
Что делать:
● Верифицируйте выдачу ИИ через другие ИИ и вручную с помощью поисковых систем. Сравнивайте рекомендации разных независимых моделей (например, Gemini, СhatGPT, Aлиса AI или GigaChat). Вероятность того, что все они «отравлены» одинаково, минимальна
● Просите ИИ привести прямые ссылки на источники и отзывы на независимых форумах.
Резюме. Инфраструктура персонального «нулевого доверия»
Мы больше не можем доверять глазам (дипфейки), ушам (клонирование голоса) или «мнению» авторитетов. Единственный рабочий протокол в этих условиях — применение принципа нулевого доверия, перенесенный с корпоративных серверов в повседневную жизнь.
Главные принципы новой предлагаемой парадигмы цифровой гигиены:
● Дискретность каналов: требование никогда не принимать решение и не совершать транзакции внутри того же канала, где поступил запрос. Если просьба пришла в мессенджере — перезвоните по сотовой сети. Если уведомление всплыло в браузере — проверьте его через поисковую систему, онлайн сервисы проверки безопасности ссылок. Смена среды передачи данных ломает 90% мошеннических цепочек
● Ревизия «цифровых ключей»: пароли вторичны, токены сессий — первичны. Возьмите за правило раз в неделю принудительно завершать все активные сессии в настройках безопасности Google, Apple ID и банковских сервисов. Это «выбрасывает» из вашей жизни инфостилеров и скрытых наблюдателей
● Аналоговый предохранитель: в мире совершенных алгоритмов единственной защитой остается то, что не оцифровано. Личные кодовые фразы и вопросы, ответов на которые нет в переписках или соцсетях, альтернативное мнение родных и близких — единственный надежный способ верификации близких, коллег, а также «срочных».
