Как работает SMS-бомбинг и как его остановить

Защищаемся от спамеров, сталкеров, мошенников и прочей нечисти

код из смс мошенники

Если на телефон вдруг начали одно за другим приходить сообщения от разных сервисов с кодами подтверждения, не нужно паниковать. Скорее всего, это SMS-бомбинг. Само по себе явление неприятное, но технически безопасное, если знать, как правильно реагировать. Гораздо опаснее то, что часто сопровождает атаку — например, звонок от мнимого «спасателя», который предлагает помощь. 

В статье расскажу, что такое SMS-бомбинг, зачем его используют злоумышленники и как себя защитить. 

Что такое SMS-бомбинг

SMS-бомбинг представляет собой массовую и автоматическую отправку коротких сообщений на один конкретный номер телефона. Жертва получает десятки или сотни уведомлений от самых разных — и вполне легитимных — компаний. Это могут быть коды подтверждения регистрации, оповещения о попытке входа, рекламные рассылки или промокоды. 

Выглядит это так, как будто человека пытаются взломать везде и сразу.

Важно понимать, что сам по себе номер телефона при этом не взломан. Атака идет через сторонние сайты и приложения, которые отправляют настоящие SMS по запросу. Иногда вместе с текстом на номер начинают поступать звонки от роботов или «дозвоны» с незнакомых номеров. 

Как технически устроен SMS-бомбинг

Технически бомбинг устроен довольно просто. На многих сайтах есть формы регистрации, входа или восстановления пароля, которые требуют номер телефона. После заполнения и отправки формы сайт присылает на указанный этот номер настоящее SMS с кодом подтверждения. 

Мошенник же использует программу, которая автоматически подставляет номер жертвы в сотни таких форм подряд — на маркетплейсах, в сервисах объявлений, на сайтах микрофинансовых организаций, аптек, магазинов и даже государственных учреждений.

В результате номер жертвы получает не поддельные, а вполне настоящие сообщения от реальных сервисов. Именно поэтому заблокировать атаку через оператора связи или антивирус сложно. Каждое отдельное сообщение выглядит для оператора легитимным, и отправитель тоже настоящий. Проблема не в одном сообщении, а в их количестве. 

Как работает СМС бомбинг
SMS-бомбинг использует опции легальных ресурсов

Владельцы сайтов, как правило, защищаются от таких ботов лимитами на число запросов, проверкой IP-адреса и капчей. Поэтому мошенникам приходится использовать дополнительные платные инструменты для обхода этой защиты. Из-за этого атака на один номер может обходиться мошеннику в сумму от нескольких копеек до сотен рублей. Но даже верхняя граница этой суммы для мошенника выгодна, если в результате получится украсть доступ к банковскому счёту или личному кабинету на Госуслугах.

Что делать, если взломали Госуслуги

Для организации атаки не нужен доступ к телефону жертвы или её аккаунтам, достаточно знать номер телефона. Поэтому запустить SMS-бомбинг могут даже люди без особых технических навыков. 

Зачем злоумышленники запускают бомбинг

Поток сообщений сам по себе мошенникам не нужен. Это лишь инструмент подготовки к следующему шагу, который преследует конкретные финансовые цели. Перечислю наиболее частые сценарии. 

Выманивание кода доступа к аккаунту. Через несколько минут после начала бомбинга на номер звонит человек, который представляется сотрудником банка, оператора связи или службы безопасности. Он заявляет, что зафиксировал атаку, и просит назвать код из последнего сообщения для её остановки. На деле это код входа в реальный аккаунт. Например, в банковское приложение или личный кабинет на «Госуслугах». 

Установка вредоносного ПО. В этом случае вместо просьбы назвать код злоумышленник убеждает поставить специальную программу для «защиты от атаки». Под этим предлогом на телефон устанавливается ПО удаленного доступа. После этого мошенник получает полный контроль над устройством. 

Шантаж и вымогательство. Организатор бомбинга может напрямую потребовать перевести деньги или совершить иное действие, обещая прекратить спам-атаку. 

Главный вред SMS-бомбинга состоит в создании колоссального психологического напряжения. Такой прием в социальной инженерии называют претекстингом. То есть жертву сначала загоняют в стресс, а затем предлагают выход из него на условиях мошенника. Именно поэтому звонку, который раздаётся сразу после потока SMS, доверять нельзя. 

Что делать в случае SMS-атаки

Если телефон разрывается от входящих уведомлений, действовать нужно хладнокровно. Остановить поток SMS мгновенно не получится, так как сообщения идут от независимых сервисов. Но вот, что можно сделать.

  1. Включите авиарежим или режим «Не беспокоить». Это первый и самый эффективный способ дать телефону отдохнуть и остановить непрерывный шум. Сообщения перестанут поступать, батарея перестанет садиться, а часть старых запросов со временем просто потеряет актуальность на серверах. 
  2. Заблокируйте звонки с неизвестных номеров. В настройках телефона отключите возможность приема вызовов от абонентов, которых нет в вашей телефонной книге. Это позволит сделать так, чтобы мошенники не смогли дозвониться до вас под видом служб поддержки. 
  3. Игнорируйте любые звонки с предложением помощи. Если звонящий требует код из SMS или установку программ — немедленно сбрасывайте вызов.

Обычно атака прекращается сама в течение нескольких часов, когда у организаторов заканчиваются ресурсы или лимиты сервисов. 

Звонить мобильному оператору в момент SMS-бомбинга с требованием «остановить рассылку» бесполезно. Система оператора видит входящие сообщения как абсолютно легальные сервисные уведомления от реальных компаний (банков, аптек, магазинов). У него нет технической возможности определить, какой именно запрос отправили вы сами, а какой запустил мошенник. Попытка заблокировать через оператора все входящие SMS целиком просто лишит вас доступа к нужным кодам.

Чего делать категорически нельзя

В условиях стресса легко совершить ошибку, которая приведет к потере денег или данных. 

Если позвонит человек, который называет себя специалистом по безопасности и предлагает помощь в обмен на код из SMS или установку какого-либо приложения, разговор нужно сразу прекратить. Настоящие сотрудники банков и государственных служб никогда не просят продиктовать код из сообщения и не присылают ссылки на установку программ по телефону. 

То есть во время SMS-бомбинга строго запрещается:

  • называть код из SMS по телефону кому бы то ни было; 
  • устанавливать сторонние программы по совету звонящих «специалистов»; 
  • переводить деньги вымогателям в надежде на прекращение атаки; 
  • переходить по ссылкам из подозрительных сообщений; 
  • отвечать на SMS или перезванивать на незнакомые номера. 

Также не стоит удалять сообщения не глядя. Среди потока спама может скрываться реальное уведомление о попытке взлома вашего личного кабинета. Если такое оповещение обнаружилось, то желательно немедленно зайти в сервис через официальное приложение и сменить пароль. 

Как защититься от SMS-бомбинга

Сам владелец номера не может предотвратить утечку из баз данных сторонних ресурсов. Потому фокус защиты смещается на обеспечение безопасности аккаунтов. 

Используйте дополнительную аутентификацию

Для особо значимых аккаунтов, взлом которых чреват потерей денег или важных данных, стоит предусмотреть дополнительную защиту. Если сервис позволяет подключить двухфакторную аутентификацию, то включите эту опцию. В таком случае кода из SMS будет недостаточно. Для авторизации потребуется ввести дополнительный код, полученный на email или иным способом. 

Также можно использовать приложения-аутентификаторы. Например, Google Authenticator, Bitwarden, Microsoft Authenticator, Яндекс ID, Kaspersky Password Manager. При каждой новой авторизации такие приложения генерируют уникальную комбинацию. Код из SMS не требуется и, соответственно, бомбинг становится для злоумышленника бесполезным. 

СМС атака как защититься
Дополнительная аутентификация через сторонние сервисы в разы снижает вероятность взлома аккаунтов. Сгенерированную комбинацию можно использовать лишь единожды и в течение ограниченного срока

Заведите отдельный номер телефона для важных аккаунтов

Как правило, телефонные номера становятся известны мошенникам в результате утечки данных или парсинга. Проще говоря, базы с номерами воруют, покупают либо собирают в открытых интернет-источниках. Отследить, как именно получен номер, довольно сложно. Люди пишут телефон в профилях соцсетей, используют для различных регистраций, указывают при онлайн-покупках. 

Если это возможно, заведите отдельную SIM-карту для критически значимых сервисов и приложений. Например, для банков, Госуслуг, электронных кошельков. Не используйте этот номер для связи, для регистраций на сомнительных сайтах или маркетплейсах. Это снизит вероятность того, что номер станет известен мошенникам. 

Защита от смс атак
В качестве второго номера для важных аккаунтов можно использовать eSIM. К примеру, T2 позволяет оформить eSIM через мобильное приложение

Оформите запрет на удаленный перевыпуск SIM-карты

Некоторые мобильные операторы допускают удаленный перевыпуск SIM-карты. Как правило, для этого нужно оформить заявку в личного кабинете, мобильном приложении или через службу поддержки. Новую карту доставляют по указанному адресу почтой или курьером. Этим могут воспользоваться мошенники, если получат доступ к личному кабинету на сайте оператора. А получение SIM-карты позволит войти в большинство аккаунтов, к которым привязан номер. 

Чтобы предотвратить подобную ситуацию, можно установить запрет на любые операции с SIM-картой без вашего личного присутствия в офисе. Для этого нужно обратиться в офис своего сотового оператора с паспортом и подать соответствующую заявку. Также с 1 января 2025 года через портал «Госуслуги» или МФЦ можно оформить самозапрет на оформление SIM-карт

защита от замены симки
Мобильные операторы могут предлагать услуги по дополнительной защите SIM-карт. Например, «Билайн» предлагает подключение дополнительного подтверждения

Многие мобильные операторы предлагают подключить антиспам-фильтры или защитные подписки. Они действительно неплохо справляются с классическим рекламным мусором и «серыми рассылками» с поддельных или сомнительных номеров. Но против SMS-бомбинга эти фильтры бессильны. Сообщения приходят от абсолютно легальных и проверенных сервисов, чьи цифровые подписи и шлюзы официально внесены во все белые списки операторов. Система защиты просто не имеет права блокировать такие сообщения, принимая их за легитимные запросы.

Фактически, SMS-бомбинг представляет собой не столько реальную техническую угрозу, сколько классическую психологическую ловушку. Вся атака строится на уязвимости людей в моменты сильного волнения. Человека намеренно доводят до сильного стресса, чтобы на волне паники заставить совершить ошибку. Если знать эту механику, сохранять хладнокровие, не верить мнимым «спасателям» и никогда никому не передавать коды из сообщений, то неприятный поток SMS не принесет реального вреда. 

«Честно» — рассылка о том, что волнует и бесит

Искренние письма о работе и жизни, эксклюзивные кейсы и интервью с экспертами диджитала.

Наш юрист будет ругаться, если вы не примете :(
Нажимая «Подписаться», я принимаю Правила использования и подтверждаю, что ознакомлен с Политикой обработки персональных данных.
Попробовать СМС-рассылки 🔥