Подмена отправителя SMS — приём, при котором сообщение мошенника попадает в ту же ветку переписки, где лежат настоящие письма банка или биржи. Технически это правка одного поля при отправке: имя отправителя задаётся текстом, а не привязано к номеру. Ни банк, ни площадка при этом не взломаны. Единственная надёжная защита — не действовать по содержимому сообщения, а проверять информацию в приложении или по номеру с оборота карты.
Как это устроено технически
В обычной SMS есть поле, которое телефон показывает вместо номера. Оно называется именем отправителя и заполняется отправляющей стороной. Никто это имя не проверяет.
Подмена отправителя — техника, при которой отправляющая сторона меняет поле имени так, чтобы сообщение выглядело пришедшим от кого-то другого: вместо номера в поле подставляется буквенное название. Сервисы массовых рассылок предоставляют такую возможность как штатную функцию: имя задаётся произвольно и может меняться от рассылки к рассылке, поэтому подставить туда название банка технически не сложнее, чем название магазина.
Дальше срабатывает поведение самого телефона. Операционная система группирует сообщения по имени отправителя, а не по номеру. Поэтому подделка ложится в существующую ветку, между настоящими уведомлениями о покупках и кодами подтверждения.
Именно группировка делает схему опасной. Человек открывает знакомую переписку, видит сверху историю подлинных сообщений за месяцы, и последнее письмо наследует доверие ко всем предыдущим. Проверять его отдельно в голову не приходит.
Как выглядят такие сообщения
Сценариев всего четыре.
| Текст сообщения | Чего добиваются | Что произойдёт на деле |
|---|---|---|
| Списание, которого вы не совершали, с номером для отмены | Звонок жертвы на подставной номер | Разговор с «безопасностью банка» |
| Блокировка аккаунта, ссылка для восстановления | Переход на копию сайта | Ввод пароля и кода на поддельной странице |
| Начисление бонуса или выигрыш, ссылка для получения | Подключение кошелька | Подпись разрешения на распоряжение балансом |
| Код подтверждения, которого вы не запрашивали, с просьбой продиктовать | Передача кода вслух | Вход в ваш аккаунт с чужого устройства |
| Отмена операции по выводу, «подтвердите, что это вы» | Ответное действие в панике | Подтверждение чужого вывода |
| Задолженность или штраф со ссылкой на оплату | Платёж на чужие реквизиты | Деньги уходят напрямую мошеннику |
Пятый сценарий встречается реже остальных, зато бьёт по площадкам. У биржи «подтверждение отмены вывода» и «подтверждение вывода» отличаются одним словом, а последствия отличаются всей суммой на счёте, и человек в спешке читает то, что ожидает прочесть.
Отдельно про четвёртый сценарий. Схема с продиктованным кодом остаётся рабочей годами, и в криптовалютной версии она бьёт сильнее: код от площадки открывает не карту с лимитом, а весь баланс сразу.
По оценке специалистов, подмена имени отправителя выглядит для пользователя убедительно, при том что сам банк или государственный орган не взламывали. Та же логика работает с электронной почтой: домен отличается одной буквой, дефисом или лишним словом, и глаз этого не ловит.
Почему привычные советы здесь не работают
Три привычные рекомендации здесь бесполезны.
Первая — «проверьте номер отправителя». Номера нет: вместо него имя, и проверять нечего. Вторая — «сравните с предыдущими сообщениями». Подделка лежит в той же ветке, что и подлинные сообщения, поэтому сравнение подтверждает подлинность вместо того, чтобы её опровергнуть, — и человек уходит из проверки увереннее, чем в неё зашёл.
Третья рекомендация — «обратите внимание на ошибки в тексте». Она устарела. Тексты давно копируются с настоящих уведомлений слово в слово, а ошибки остались разве что в самых грубых рассылках, которые и без того видно.
Работает только одно правило, и оно неудобное. Информацию из любого входящего сообщения нужно проверять самостоятельно и по другому каналу: открыть приложение банка и посмотреть операции, зайти в кабинет площадки и проверить уведомления, позвонить по номеру, напечатанному на обороте карты. Не по номеру из сообщения. Не по ссылке из сообщения. Внутри сообщения нет ничего, чему можно верить, включая имя отправителя.
Второй по частоте вопрос — про близких. Рассылки идут пачками по базам номеров, поэтому если сообщение пришло вам, оно почти наверняка пришло и родителям, у которых привычки проверять по второму каналу нет вовсе. Разговор занимает пять минут и стоит того.
Порядок действий при подозрительном сообщении
- Не переходите по ссылке и не звоните по номеру из текста.
- Откройте приложение банка или площадки сами, через свой значок на экране.
- Проверьте, есть ли там операция или уведомление, о которых говорится в сообщении.
- Если ничего нет, сообщение поддельное — удалите его и не отвечайте.
- Если операция есть и она чужая, действуйте по обычному сценарию компрометации.
- Сохраните скриншот сообщения до удаления: он пригодится при обращении.
- Пожалуйтесь оператору на рассылку: это уменьшает поток похожих сообщений.
- Предупредите близких, если сообщение пришло от имени вашего банка: рассылки идут пачками.
- Проверьте, не ушёл ли ответ автоматически: часть телефонов предлагает быстрые ответы.
Пятый пункт разворачивается. Смена пароля, завершение сессий, проверка устройств — порядок разобран в материале про активные сессии.
Шестой пункт кажется лишним, пока не понадобится. Скриншот с видимым именем отправителя, текстом и временем — единственное, что вы сможете предъявить банку или площадке, потому что само сообщение из истории удаляется вместе с веткой, а восстановить его нельзя.
Что убирает саму возможность атаки
Схема живёт ровно до тех пор, пока SMS остаётся значимым каналом. Уберите канал — исчезнет и схема.
Три меры по убыванию эффекта. Первая: отключить SMS как способ подтверждения на всех площадках, где деньги, и перейти на приложение-аутентификатор или ключ доступа. Вторая: убрать номер из восстановления. Третья: включить push-уведомления банка вместо SMS, потому что push приходит внутри приложения по защищённому каналу, и подделать его отправителя со стороны нельзя даже теоретически.
Первая мера закрывает самый дорогой сценарий. Код из приложения-аутентификатора невозможно перехватить в сети связи и невозможно прислать поддельным сообщением, потому что он вообще никуда не отправляется — он вычисляется на вашем устройстве. Как это настраивается, разобрано в отдельном материале.
Вторая мера недооценена. Пока номер работает способом восстановления, злоумышленнику не нужен ваш пароль вовсе: достаточно запустить процедуру восстановления и получить контроль над каналом, по которому придёт код.
Отдельно про биржи
Криптовалютные площадки редко используют SMS вообще. Уведомления идут на почту. Само появление сообщения от имени биржи — уже аномалия, а не повод для беспокойства о счёте.
Пользуйтесь этим как фильтром. Пришло SMS «от биржи» — значит, оно поддельное с вероятностью, близкой к единице, и открывать его содержимое смысла нет. Заходите в кабинет напрямую и смотрите раздел уведомлений: там лежит всё, о чём площадка хотела вам сообщить.
Чем это отличается от подмены SIM-карты
Схемы путают постоянно.
При подмене SIM-карты злоумышленник получает ваш номер физически: карта перестаёт работать, входящие уходят к нему. При подмене отправителя всё иначе. Номер остаётся у вас, связь работает, злоумышленник не получает ничего — он лишь отправляет сообщение, которое выглядит письмом от банка.
Отсюда разница в признаках. Подмену SIM-карты видно по молчащему телефону, и на реакцию есть минуты. Подмену отправителя не видно вовсе: телефон работает, сообщение выглядит обычным, и единственный способ обнаружить подлог — проверить содержание по другому каналу. План действий разобран отдельно.
Общее у них одно. Обе схемы держатся на том, что человек доверяет каналу связи, а не проверяет содержание, и обе рассыпаются в тот момент, когда проверка идёт по второму каналу. Проверка официальности канала — здесь.
Список для проверки за один вечер: где включены SMS как второй фактор, где номер остался способом восстановления, включены ли push-уведомления в банковском приложении, есть ли у вас записанный номер горячей линии с оборота карты, сохранены ли резервные коды от площадок. Пять пунктов. Все закрываются за один вечер. После них подделанное сообщение перестаёт быть угрозой и становится спамом, который вы удаляете не читая.
Частые вопросы
Может ли оператор заблокировать такие рассылки
Операторы фильтруют часть трафика и ограничивают произвольные имена отправителей, но фильтрация неполная: рассылки приходят через посредников и зарубежные шлюзы. Рассчитывать на неё как на защиту нельзя. Пожаловаться оператору стоит — это уменьшает поток, — однако безопасность строится на вашей стороне.
Как отличить подделку, если текст выглядит нормально
По самому тексту — никак, и попытки научиться этому вредны. Признак один и он смысловой: подлинное уведомление сообщает о факте, а поддельное требует действия — позвонить, перейти, продиктовать, подтвердить. Банк не просит вас никуда звонить по номеру из сообщения.
Опасны ли поддельные сообщения от бирж
Опаснее банковских по последствиям. Банковский перевод иногда удаётся остановить, криптовалютный — нет. Плюс площадки редко присылают SMS вообще, поэтому само появление такого сообщения уже повод насторожиться и зайти в кабинет напрямую, а не отвечать на письмо.
Коротко
Имя отправителя в SMS — это текстовое поле. Заполняет его отправитель. Телефон группирует сообщения по этому полю, поэтому подделка садится в ветку рядом с настоящими письмами банка и наследует доверие к ним. Осмотр текста не помогает. Сравнение с предыдущими сообщениями тоже, и по той же причине: подделка лежит прямо среди них, в одной ленте, отсортированная по времени. Ловит только проверка по второму каналу. А совсем закрывает вопрос отказ от SMS как от способа подтверждения и восстановления доступа — после этого шага подделанное сообщение остаётся обычным спамом, а не угрозой для денег.
Что дальше
Зайдите в настройки одной площадки. Посмотрите, остался ли там номер телефона, и если остался — уберите его из способов восстановления и подтверждения, оставив только для уведомлений.
Следите за формулировкой входящих сообщений: требование срочного действия внутри уведомления — единственный признак, который работает независимо от того, насколько правдоподобно выглядит имя отправителя. Определение самого приёма и примеры его штатного применения в рассылках есть в отраслевых словарях, куда полезно заглянуть один раз, чтобы увидеть, насколько это обыденная функция.
Разборы схем и практические инструкции выходят в нашем канале: t.me/cryptiumru.
Обсуждение
Добавить комментарий