Деньги и мошенничество Документированный случай
«Кто-то меняет ваш номер на Госуслугах»: код, который вы назовёте, и есть эта попытка
Звонят из «службы безопасности Госуслуг»: прямо сейчас кто-то меняет номер телефона в вашем кабинете, сейчас придёт код, назовите его — и операция остановится. Код действительно приходит, и он настоящий. Разбираем случай с сайта Банка России, где после такого разговора пароль перестал подходить, и объясняем, зачем чужому человеку ваш аккаунт на портале.
По материалам первоисточника. Имена не публикуются.
Звонок: служба безопасности Госуслуг. Голос сообщает, что прямо в эту минуту кто-то меняет номер телефона в её личном кабинете. Сейчас придёт код, надо его назвать, и операция остановится.
Код действительно пришёл. Она его назвала.
Дальше её расспрашивали, не передавала ли она кому-нибудь логин и пароль, кто и где мог их подсмотреть. Потом сказали: раз аккаунт взломан, под угрозой и банковские счета, сейчас соединим со специалистом Центробанка. На этом месте она положила трубку. Незадолго до того читала про мошенников, которые представляются сотрудниками ЦБ.
Было поздно. Пароль в кабинет уже не подходил.
Историю опубликовал проект Банка России «Финансовая культура» в мае 2023 года, со слов самой пострадавшей.
Код не отменяет операцию, он её подтверждает
Разговор держится на одной подмене. Человеку предлагают действие, которое звучит как защита, а работает как разрешение.
Код из сообщения подтверждает то, что кто-то уже начал. Отменить им нельзя ничего: такой возможности у кода нет вообще. Просьба «назовите код, и смена номера прервётся» описывает действие, которого не существует.
Важен и порядок. Сначала человеку сообщают, что его уже атакуют, и только потом просят что-то сделать. Он действует из испуга, а испуганный человек не разбирает, что именно делает: он делает быстро.
Код при этом настоящий, от настоящего сервиса, и выглядит ровно так, как всегда. То, что прислали его именно потому, что кто-то прямо сейчас пытается войти в кабинет, в такую минуту не осознаётся.
Контрольный вопрос, которого она не задавала
Восстановить доступ сразу не получилось. Портал потребовал ответ на контрольный вопрос, которого она никогда не устанавливала. Под строкой «Контрольный вопрос» стояла надпись «Технические работы» и поле для ответа. Решив, что это сбой, она ввела свой обычный ответ.
Чем всё закончилось, в публикации не написано: вернула ли она доступ, оформили ли на неё кредит. Так устроен любой такой разбор, он обрывается там, где обрывается рассказ человека.
Зачем им аккаунт, если денег в нём нет
К рассказу приложен разбор редакции проекта. Он добавляет то, чего пострадавшая знать не могла.
У звонивших уже были её данные, причём не только имя и телефон. Номер паспорта, ИНН или СНИЛС: без них сменить пароль на портале не получилось бы. Откуда эти сведения у них взялись, в публикации не сказано, и догадываться мы не станем.
Дальше редакция объясняет, ради чего всё затевалось. К моменту звонка мошенники уже запросили её кредитную историю и данные о доходах, и, по формулировке редакции, «так им проще понять, какую сумму стоит запрашивать, чтобы заявку точно одобрили». Человек, который должен был появиться под видом сотрудника ЦБ, убеждал бы её перевести деньги и вдобавок взять кредит.
Замысел здесь реконструирован редакцией, а не установлен: до разговора с «Центробанком» дело не дошло, женщина положила трубку раньше.
Зато отсюда видно, чем чужой аккаунт на портале ценен. Денег в нём нет. В нём есть документы, а по документам уже видно, какую сумму на этого человека дадут в долг и какую заявку ему одобрят.
Отдельное дело: рассылка, в которой нет ни одной ссылки
Второй документ с этой историей никак не связан. Разные случаи, разные люди, и в одну историю мы их не сшиваем.
19 июля 2026 года УБК МВД России сообщило о задержании в Приморье двоих восемнадцатилетних. По данным полиции, с ноября 2025 по май 2026 года они по указанию зарубежных кураторов занимались массовой рассылкой SMS о неправомерном доступе к учётным записям на портале госуслуг; в сообщениях предлагалось перезвонить по указанным номерам. Скомпрометировано не менее 250 аккаунтов.
Сим-карты для рассылок им привозила курьерская доставка. При обысках изъяли телефоны, сим-карты разных операторов, компьютерную технику и документацию. Возбуждено уголовное дело. Приговора нет, вина не установлена, и говорить об осуждённых здесь рано.
Число 250 — объём одного расследованного эпизода. Масштаб явления в стране из него не следует.
Полезно в этом деле другое: устройство рассылки. Ссылки, по которой можно попасться, в ней нет. Есть тревожная фраза и номер телефона. Человек звонит сам, по своей инициативе, и уже поэтому доверяет тому, кто снимет трубку: он же не отвечал на подозрительный звонок, он звонил. Привычка «не открывать ссылки из сообщений» такую рассылку пропускает целиком.
Что делать
Правило короткое: код из сообщения не отменяет ничего. Если звонящий утверждает обратное, разбираться дальше незачем, можно заканчивать разговор. Настоящая поддержка от этого не пострадает.
Проверять надо самому, и всего двумя способами:
- зайти в кабинет через официальное приложение или набрав адрес вручную, а не по ссылке из сообщения. Внутри видно, менялся ли номер телефона и какие были входы;
- перезвонить по номеру с официального сайта организации. Не по номеру из SMS и не обратным вызовом на тот, с которого звонили.
Если код уже назван, время работает против вас, и заниматься надо доступом, а не выяснением отношений со звонившим:
- сменить пароль через официальное приложение или сайт портала; если войти не выходит, обратиться в поддержку портала;
- проверить в кабинете привязки: номер телефона, почту, контрольный вопрос, выданные согласия и доверенности;
- запросить свою кредитную историю. По разбору Банка России именно её смотрят, чтобы понять, какой кредит человеку одобрят, и там же первой станет видна чужая заявка;
- предупредить банк. Если следующим шагом должен был стать «специалист Центробанка», речь шла о деньгах и кредите;
- сохранить номера, время звонков и сами сообщения, а потом подать заявление.
Заранее помогает скучное: вход в два шага, когда одного пароля мало; пароль, который больше нигде не используется; контрольный вопрос с ответом, которого нет в ваших соцсетях; привычка иногда заглядывать в список входов в аккаунт.
Мы делаем Амулет из-за таких разговоров. Опасна здесь не отдельная реплика, а порядок, в котором они идут: тревога, просьба назвать код, передача другому «ведомству», разговор о кредите. Каждая фраза по отдельности звучит буднично, и удержать в голове весь разговор целиком, пока он идёт, человеку почти нечем. Амулет в разработке; если такая защита нужна вам или вашим близким, оставьте контакт, и мы сообщим, когда он станет доступен.
На чём стоит этот разбор
Два разных документа. Первый — рассказ пострадавшей и разбор редакции на сайте «Финансовой культуры», просветительского проекта Банка России, май 2023 года. Второй пришёл от УБК МВД России: сообщение о задержании в Приморье, июль 2026 года.
Общей истории у них нет, и в одну мы их не соединяли. Они показывают одну практику с двух сторон: изнутри разговора и со стороны тех, кто рассылает сообщения. Имена не публикуются.
Источники
Короткие ответы
Код от Госуслуг мне действительно пришёл. Значит, кто-то правда пытается войти в мой кабинет?
Скорее всего, кто-то действительно начал операцию — код приходит в ответ на чьё-то действие. Только назвать его вслух означает эту операцию разрешить, а не остановить. Правильный порядок обратный: закончить разговор, самому зайти в кабинет через официальное приложение или набрав адрес вручную, и посмотреть, что там происходит с номером телефона и входами.
Собеседник знал номер моего паспорта. Разве посторонний человек может его знать?
Может. В разборе Банка России сказано прямо: у звонивших были не только имя и телефон, но и паспортные данные, ИНН или СНИЛС, иначе сменить пароль на портале они бы не смогли. Откуда эти сведения у них взялись, в публикации не установлено. Осведомлённость собеседника ничего не подтверждает и полномочий ему не даёт.
Я назвал код. С чего начинать?
С доступа, а не с разговора. Сменить пароль через официальное приложение или сайт портала, а если войти не выходит — обратиться в поддержку портала. Дальше проверить в кабинете номер телефона, почту, контрольный вопрос и выданные согласия, запросить свою кредитную историю и предупредить банк. Со звонившим больше не разговаривать: второй и третий «сотрудник» — часть той же конструкции.
Мне пришла SMS про доступ к учётной записи, но ссылки в ней нет. Значит, она настоящая?
Не значит. В деле, о котором сообщила полиция Приморья, содержанием рассылки была именно тревожная фраза и номер, по которому предлагалось перезвонить. Ссылки там не было вовсе, и привычка не открывать ссылки из сообщений такую рассылку пропускает целиком. Номер для звонка берут не из сообщения, а с официального сайта организации.