Отправляйте СМС-рассылки по базе
за 5 минут. Сообщения приходят напрямую клиенту, не зависят
от блокировок и не теряются в потоке контента.
Доставка на номера любых операторов России и Республики Беларусь.
Защищаемся от спамеров, сталкеров, мошенников и прочей нечисти
Если на телефон вдруг начали одно за другим приходить сообщения от разных сервисов с кодами подтверждения, не нужно паниковать. Скорее всего, это SMS-бомбинг. Само по себе явление неприятное, но технически безопасное, если знать, как правильно реагировать. Гораздо опаснее то, что часто сопровождает атаку — например, звонок от мнимого «спасателя», который предлагает помощь.
В статье расскажу, что такое SMS-бомбинг, зачем его используют злоумышленники и как себя защитить.
SMS-бомбинг представляет собой массовую и автоматическую отправку коротких сообщений на один конкретный номер телефона. Жертва получает десятки или сотни уведомлений от самых разных — и вполне легитимных — компаний. Это могут быть коды подтверждения регистрации, оповещения о попытке входа, рекламные рассылки или промокоды.
Выглядит это так, как будто человека пытаются взломать везде и сразу.
Важно понимать, что сам по себе номер телефона при этом не взломан. Атака идет через сторонние сайты и приложения, которые отправляют настоящие SMS по запросу. Иногда вместе с текстом на номер начинают поступать звонки от роботов или «дозвоны» с незнакомых номеров.
Технически бомбинг устроен довольно просто. На многих сайтах есть формы регистрации, входа или восстановления пароля, которые требуют номер телефона. После заполнения и отправки формы сайт присылает на указанный этот номер настоящее SMS с кодом подтверждения.
Мошенник же использует программу, которая автоматически подставляет номер жертвы в сотни таких форм подряд — на маркетплейсах, в сервисах объявлений, на сайтах микрофинансовых организаций, аптек, магазинов и даже государственных учреждений.
В результате номер жертвы получает не поддельные, а вполне настоящие сообщения от реальных сервисов. Именно поэтому заблокировать атаку через оператора связи или антивирус сложно. Каждое отдельное сообщение выглядит для оператора легитимным, и отправитель тоже настоящий. Проблема не в одном сообщении, а в их количестве.
Владельцы сайтов, как правило, защищаются от таких ботов лимитами на число запросов, проверкой IP-адреса и капчей. Поэтому мошенникам приходится использовать дополнительные платные инструменты для обхода этой защиты. Из-за этого атака на один номер может обходиться мошеннику в сумму от нескольких копеек до сотен рублей. Но даже верхняя граница этой суммы для мошенника выгодна, если в результате получится украсть доступ к банковскому счёту или личному кабинету на Госуслугах.
Что делать, если взломали Госуслуги
Для организации атаки не нужен доступ к телефону жертвы или её аккаунтам, достаточно знать номер телефона. Поэтому запустить SMS-бомбинг могут даже люди без особых технических навыков.
Поток сообщений сам по себе мошенникам не нужен. Это лишь инструмент подготовки к следующему шагу, который преследует конкретные финансовые цели. Перечислю наиболее частые сценарии.
Выманивание кода доступа к аккаунту. Через несколько минут после начала бомбинга на номер звонит человек, который представляется сотрудником банка, оператора связи или службы безопасности. Он заявляет, что зафиксировал атаку, и просит назвать код из последнего сообщения для её остановки. На деле это код входа в реальный аккаунт. Например, в банковское приложение или личный кабинет на «Госуслугах».
Установка вредоносного ПО. В этом случае вместо просьбы назвать код злоумышленник убеждает поставить специальную программу для «защиты от атаки». Под этим предлогом на телефон устанавливается ПО удаленного доступа. После этого мошенник получает полный контроль над устройством.
Шантаж и вымогательство. Организатор бомбинга может напрямую потребовать перевести деньги или совершить иное действие, обещая прекратить спам-атаку.
Главный вред SMS-бомбинга состоит в создании колоссального психологического напряжения. Такой прием в социальной инженерии называют претекстингом. То есть жертву сначала загоняют в стресс, а затем предлагают выход из него на условиях мошенника. Именно поэтому звонку, который раздаётся сразу после потока SMS, доверять нельзя.
Если телефон разрывается от входящих уведомлений, действовать нужно хладнокровно. Остановить поток SMS мгновенно не получится, так как сообщения идут от независимых сервисов. Но вот, что можно сделать.
Обычно атака прекращается сама в течение нескольких часов, когда у организаторов заканчиваются ресурсы или лимиты сервисов.
Звонить мобильному оператору в момент SMS-бомбинга с требованием «остановить рассылку» бесполезно. Система оператора видит входящие сообщения как абсолютно легальные сервисные уведомления от реальных компаний (банков, аптек, магазинов). У него нет технической возможности определить, какой именно запрос отправили вы сами, а какой запустил мошенник. Попытка заблокировать через оператора все входящие SMS целиком просто лишит вас доступа к нужным кодам.
В условиях стресса легко совершить ошибку, которая приведет к потере денег или данных.
Если позвонит человек, который называет себя специалистом по безопасности и предлагает помощь в обмен на код из SMS или установку какого-либо приложения, разговор нужно сразу прекратить. Настоящие сотрудники банков и государственных служб никогда не просят продиктовать код из сообщения и не присылают ссылки на установку программ по телефону.
То есть во время SMS-бомбинга строго запрещается:
Также не стоит удалять сообщения не глядя. Среди потока спама может скрываться реальное уведомление о попытке взлома вашего личного кабинета. Если такое оповещение обнаружилось, то желательно немедленно зайти в сервис через официальное приложение и сменить пароль.
Сам владелец номера не может предотвратить утечку из баз данных сторонних ресурсов. Потому фокус защиты смещается на обеспечение безопасности аккаунтов.
Для особо значимых аккаунтов, взлом которых чреват потерей денег или важных данных, стоит предусмотреть дополнительную защиту. Если сервис позволяет подключить двухфакторную аутентификацию, то включите эту опцию. В таком случае кода из SMS будет недостаточно. Для авторизации потребуется ввести дополнительный код, полученный на email или иным способом.
Также можно использовать приложения-аутентификаторы. Например, Google Authenticator, Bitwarden, Microsoft Authenticator, Яндекс ID, Kaspersky Password Manager. При каждой новой авторизации такие приложения генерируют уникальную комбинацию. Код из SMS не требуется и, соответственно, бомбинг становится для злоумышленника бесполезным.
Как правило, телефонные номера становятся известны мошенникам в результате утечки данных или парсинга. Проще говоря, базы с номерами воруют, покупают либо собирают в открытых интернет-источниках. Отследить, как именно получен номер, довольно сложно. Люди пишут телефон в профилях соцсетей, используют для различных регистраций, указывают при онлайн-покупках.
Если это возможно, заведите отдельную SIM-карту для критически значимых сервисов и приложений. Например, для банков, Госуслуг, электронных кошельков. Не используйте этот номер для связи, для регистраций на сомнительных сайтах или маркетплейсах. Это снизит вероятность того, что номер станет известен мошенникам.
Некоторые мобильные операторы допускают удаленный перевыпуск SIM-карты. Как правило, для этого нужно оформить заявку в личного кабинете, мобильном приложении или через службу поддержки. Новую карту доставляют по указанному адресу почтой или курьером. Этим могут воспользоваться мошенники, если получат доступ к личному кабинету на сайте оператора. А получение SIM-карты позволит войти в большинство аккаунтов, к которым привязан номер.
Чтобы предотвратить подобную ситуацию, можно установить запрет на любые операции с SIM-картой без вашего личного присутствия в офисе. Для этого нужно обратиться в офис своего сотового оператора с паспортом и подать соответствующую заявку. Также с 1 января 2025 года через портал «Госуслуги» или МФЦ можно оформить самозапрет на оформление SIM-карт.
Многие мобильные операторы предлагают подключить антиспам-фильтры или защитные подписки. Они действительно неплохо справляются с классическим рекламным мусором и «серыми рассылками» с поддельных или сомнительных номеров. Но против SMS-бомбинга эти фильтры бессильны. Сообщения приходят от абсолютно легальных и проверенных сервисов, чьи цифровые подписи и шлюзы официально внесены во все белые списки операторов. Система защиты просто не имеет права блокировать такие сообщения, принимая их за легитимные запросы.
Фактически, SMS-бомбинг представляет собой не столько реальную техническую угрозу, сколько классическую психологическую ловушку. Вся атака строится на уязвимости людей в моменты сильного волнения. Человека намеренно доводят до сильного стресса, чтобы на волне паники заставить совершить ошибку. Если знать эту механику, сохранять хладнокровие, не верить мнимым «спасателям» и никогда никому не передавать коды из сообщений, то неприятный поток SMS не принесет реального вреда.
Искренние письма о работе и жизни, эксклюзивные кейсы и интервью с экспертами диджитала.