Разбор схемы · коды подтверждения
Код из СМС: почему его нельзя называть никому
Опубликовано
Вам звонят и говорят про посылку, запись к врачу, замену домофона или продление договора с оператором связи. Разговор идёт спокойно: ни «службы безопасности банка», ни угроз, ни спешки. В какой-то момент на телефон приходит сообщение с четырьмя-шестью цифрами, и собеседник просит продиктовать их — «для сверки», «чтобы привязать ключи», «чтобы подтвердить, что вы это вы».
Всё остальное в этом звонке — декорация. Цифры и есть цель.
Схема с выманиванием одноразового кода выглядит скромно на фоне историй про «безопасный счёт» и миллионные переводы. Но по факту это входная дверь: с неё начинаются и кредиты на чужое имя, и взломанные аккаунты, и те самые многодневные атаки с «следователями». Разбираем, что именно открывает код, какими словами его просят и что делать, если вы его уже назвали.
Что на самом деле открывает код из СМС?
Код из СМС — это второй фактор аутентификации, то есть фактически ключ к вашим учётным записям. Речь может идти о доступе к Госуслугам, банковским приложениям, мессенджерам или аккаунтам маркетплейсов — так объясняет назначение кода член комитета Госдумы по информполитике Антон Немкин (РИА Новости, 11.05.2026).
Разница между паролем и кодом в том, что пароль вы придумываете один раз и он лежит в голове, а код прилетает сам, живёт минуту и выглядит как пустяк. Разница ощущается и на слух: пароль воспринимается как секрет, а короткий код — как формальность. На это и рассчитан звонок.
Что происходит, когда код озвучен постороннему: злоумышленники получают возможность авторизоваться в сервисах от вашего имени, изменить данные доступа, похитить деньги или использовать аккаунт для дальнейших мошеннических действий (РИА Новости, 11.05.2026). В разборе архангельских сценариев это сформулировано ещё прямее: код из СМС — ключ к личному кабинету на Госуслугах, а получив доступ, мошенники могут оформить кредиты на имя жертвы, зайти в банковские приложения и перевести все средства со счетов (Регион 29, 22.05.2026).
Куда именно ведёт названный код, видно по разбору МВД: массовое оформление микрозаймов через чужие аккаунты «Госуслуг» стало главной причиной роста взломов, а главных сценариев взлома два — социальная инженерия (под видом сотрудников доставки, медучреждений или госорганов выманивают одноразовые коды) и скупка старых SIM-карт, к которым раньше были привязаны учётные записи (Anti-Malware.ru со ссылкой на ТАСС и пресс-центр МВД, 02.06.2025). Сколько таких преступлений регистрируют и как их число изменилось, мы разбираем в материале про взлом «Госуслуг».
Что делать, если доступ к профилю уже потерян, разбираем ниже — в разделе про первые минуты. Общий план на случай, когда деньги успели уйти, собран в пилларе «Что делать, если обманули».
Под какими предлогами его просят чаще всего?
Чаще всего код просят под видом доставки, коммунальных служб, поликлиники, «Почты России» и учебного заведения. УБК МВД России назвало пятёрку самых популярных предлогов 2025 года: сообщения от имени маркетплейсов и служб доставки, «коммунальные службы» с заменой домофона, медорганизации с записью на приём, «Почта России» с заказным письмом и авторизацией в чат-боте ради трек-номера, образовательные учреждения с непройденной аттестацией (CNews со ссылкой на МВД, 07.05.2025).
Ведомство опубликовало и сами фразы-маркеры — их полезно узнавать дословно.
| Кем представляются | Что говорят | Что происходит на самом деле |
|---|---|---|
| Маркетплейс, служба доставки | «Вам доставка, посылка, нужно подтвердить вашу личность, чтобы мы могли передать её курьеру» | Идёт вход в ваш аккаунт, код подтверждает его |
| Коммунальщики | «Мы меняем в вашем подъезде домофон, сколько вам нужно ключей? Отлично, теперь, чтобы привязать ключи к номеру телефона, продиктуйте код» | Ключи ни к чему не привязываются, код нужен для авторизации |
| Медорганизация | «Вы записаны на приём, но нужно подтвердить, что вы — это вы. Код пришлём по СМС» | Запись к врачу не требует диктовать коды |
| «Почта России» | Предлагают авторизоваться в чат-боте, чтобы «направить трек-номер» | Чат-бот сторонний, в нём собирают данные и коды |
Формулировки взяты из сообщения пресс-центра МВД России (Вести.ru, 02.01.2026).
Отдельная ветка — «запись на приём» в государственное учреждение: перерасчёт пенсии, пересчёт тарифов ЖКХ, исправление ошибок в налоговой декларации. В МВД подчёркивают, что запись на приём в госучреждения не требует сообщения кодов из СМС, а сам факт запроса кода — явный признак мошенничества (Вести.ru со ссылкой на «Вестник Киберполиции России», 23.01.2026).
Медицинская легенда за 2026 год обросла деталями. Департамент здравоохранения Москвы предупреждал, что злоумышленники представляются сотрудниками городских поликлиник, звонят с приглашением на диспансеризацию и просят назвать данные паспорта, СНИЛС и код из СМС якобы для подтверждения записи к врачу (Вести.ru, 27.04.2026). В Архангельской области в мае 2026 года зафиксировали два варианта: запугивание («вы до сих пор не прошли обязательную диспансеризацию, давайте я вас запишу — продиктуйте код из смс») и «модернизацию» — сообщают о закрытии бумажных медкарт и предлагают активировать электронную, для чего просят полис ОМС, СНИЛС, паспортные данные или код (Регион 29, 22.05.2026).
Доставочная легенда в 2026 году стала основной. Звонящие представляются сотрудниками «узлов связи», «логистических центров», «складов» или транспортных компаний, куда якобы перенаправили повреждённую посылку. Предлоги варьируются: посылка потерялась, приехала не туда, повреждена или требует дополнительного подтверждения. Расчёт простой — человек действительно ждёт заказ и воспринимает звонок как обычное уточнение по доставке (РИА Новости, 11.05.2026).
В январе 2026 года мошенники массово звонили россиянам от лица службы доставки заказа из магазина: сообщали о доставке ранее оформленного и оплаченного заказа и требовали назвать код подтверждения из СМС «для сверки». Характерный признак — все вопросы о стоимости или содержимом заказа звонящие игнорируют (Известия, 26.01.2026). Отсюда простая проверка: спросите, что именно в посылке и сколько она стоит. Мошенник вернётся к коду или свернёт разговор — вопросы о содержимом и цене он проигнорирует.
Есть и адресные варианты. Мошенники звонят женщинам от лица службы доставки букетов, сообщают о якобы заказанном для них букете, уточняют адрес и время, после чего приходит четырёхзначный код — его просят продиктовать «для сверки данных заказа с курьером». Часть служб доставки цветов даже разместила на сайтах предупреждения, что их сотрудники подобных кодов не запрашивают. Чем заканчивается: жительница Шадринска после такого звонка, а затем звонков «из Роскомнадзора» и «следователя ФСБ» с переводом денег на «безопасные счета» потеряла почти 4,5 млн рублей, возбуждено уголовное дело (URA.RU со ссылкой на РИА Новости, 06.08.2025). Продолжение этой истории мы разбираем отдельно — в статье о схеме «безопасный счёт».
Свежий сценарий июля 2026 года — «Почта России»: звонят, предлагают уточнить адрес для получения заказного письма или посылки, убеждают перейти в мессенджер и воспользоваться «официальным» ботом, а там запрашивают персональные сведения, данные банковской карты или код из СМС. Рекомендация та же: просьба назвать код, данные карты или перейти в сторонний чат-бот — повод немедленно завершить разговор и проверить информацию через официальный сайт, приложение или номер «Почты России» (Anti-Malware.ru, 23.07.2026). Если сомневаетесь в адресе сайта или бота, прогоните домен через наш чекер сайта до того, как что-то введёте.
Отдельно стоит легенда мобильного оператора — Банк России описал её как типовую схему. Звонят под видом службы поддержки, сообщают, что номер скоро перестанет действовать, предлагают переоформить договор об оказании услуг связи, поменять тариф, отключить платную услугу или рассказывают о «заявке на смену оператора с сохранением номера». Независимо от причины цель одна: получить код для входа в личный кабинет оператора и установить переадресацию звонков и СМС, включая коды от банка, либо убедить абонента подключить её самостоятельно. Это даёт доступ к дистанционному управлению банковским счётом. ЦБ советует прервать разговор, а если СМС-код всё же пришёл — никому его не сообщать и самому позвонить в поддержку оператора по номеру с официального сайта (Банк России, «Мошеннические схемы», проверено 29.07.2026).
В марте 2026 года МВД описало ту же схему словами аферистов: «Надо обновить договор на сим-карту», «действие вашей сим-карты заканчивается», далее спрашивают, какой у вас оператор, и просят продиктовать код из сообщения. Совет ведомства — сразу класть трубку, услышав подобные фразы, и при сомнениях перезвонить на официальный номер оператора самостоятельно (Вести.ru со ссылкой на УБК МВД, 19.03.2026).
Что происходит сразу после того, как код назвали?
Сразу после названного кода мошенники входят в личный кабинет мобильного оператора и ставят переадресацию звонков и СМС на свой номер — после этого к ним уходят все секретные коды, в том числе банковские. Так Банк России описывает цепочку целиком: получив коды, злоумышленники добираются до банковских кабинетов, снимают деньги и пытаются оформить кредиты и займы (Банк России, Сибирское ГУ, проверено 29.07.2026). То есть первым падает не банковский счёт, а номер телефона.
Взломанный аккаунт Госуслуг уходит в оборот как товар. МВД сообщало: с сентября 2024 по март 2025 года через один Telegram-канал передали более 11 тысяч аккаунтов «Госуслуг» — задержанные предоставляли временный доступ к учётным записям, которые затем использовались call-центрами для мошенничества в отношении граждан России, ущерб превысил 400 млн рублей (CNews со ссылкой на МВД, 07.05.2025).
Есть и продолжение, о котором предупреждает УБК МВД: после того как код назван, человеку начинают звонить «спасители». Цитата ведомства: «Не верьте „спасителям“, которые начнут звонить следом, представляясь сотрудниками банков или госорганов, и рассказывать о взломе, вашем участии в финансировании терроризма и принятии в связи с этим срочных мер. Это продолжение атаки с расчётом на стрессовое состояние» (Вести.ru, 23.01.2026). Первый звонок ломает доступ, второй доводит человека до добровольного перевода — куда это ведёт дальше, подробно разобрано в материале про «безопасный счёт».
Насколько массовой стала социальная инженерия, видно по статистике ЦБ: за 2025 год средняя сумма одной операции без добровольного согласия клиента составила 18 тысяч рублей против 22,4 тысячи годом ранее — списаний стало больше, а суммы мельче. Главным оружием мошенников остаётся именно социальная инженерия, при которой человек фактически сам переводит деньги (Российская газета со ссылкой на Банк России, 16.02.2026).
И трезвое предупреждение, которое лучше знать заранее: если вы самостоятельно перевели деньги мошенникам или предоставили им банковские данные, банк не обязан возвращать похищенную сумму (Банк России, «Противодействие мошенническим практикам», проверено 29.07.2026). Это не приговор: решает скорость реакции.
Что делать в первые минуты, если код уже назвали?
Первое действие — прекратить общение с теми, кто запрашивал код, и не поднимать трубку тем, кто перезвонит следом с предложением помощи. Дальше порядок такой.
| Порядок | Что сделать |
|---|---|
| Сразу | Положить трубку. Не продолжать разговор, не перезванивать по номеру звонившего |
| Следом | Заблокировать карту через приложение, личный кабинет, контакт-центр или отделение банка |
| Затем | Проверить услуги на номере телефона и отменить всё лишнее, в первую очередь переадресацию |
| После этого | Проверить почту, Госуслуги, банковские приложения; сменить пароли, включить двухфакторную аутентификацию |
| В течение суток | Заявление в банк о несогласии с операцией + заявление о хищении в полицию |
Блокировка карты — это шаг №1 в алгоритме Банка России; шаг №2 — в течение суток после получения сообщения о списании написать в отделении банка заявление о несогласии с операцией и обратиться с заявлением о хищении денег в любое отделение полиции (Банк России, проверено 29.07.2026). С 1 октября 2025 года в мобильных приложениях крупных банков обязателен сервис, который позволяет пострадавшему оперативно заявить об операции без добровольного согласия и получить электронную справку для обращения в полицию (Российская газета, 16.02.2026) — это экономит те самые часы.
Про переадресацию отдельно. ЦБ рекомендует: если код уже назван, как можно скорее заблокировать карту и онлайн-доступ к счетам, проверить, какие новые услуги появились на номере, и отменить все лишние — в первую очередь переадресацию, иначе взломщики доберутся до онлайн-банка, почты, соцсетей и кабинета «Госуслуг» (Банк России, Сибирское ГУ, проверено 29.07.2026).
По аккаунтам инструкция УБК МВД: проверить все важные сервисы — почту, Госуслуги, банковские приложения. Если доступ сохранился — поменять пароли и включить двухфакторную аутентификацию. Если войти не получается — обратиться в поддержку сервиса, в полицию и при необходимости в банк (Вести.ru, 23.01.2026).
Если код был от Госуслуг, добавляется ещё одно действие, о котором часто забывают: сменить пароль входа в личный кабинет, зайти в раздел «Профиль» — «Согласия и доверенности» и отозвать недавно отправленные и выданные, параллельно обратившись в МВД. Если доступ получен к номеру телефона — сообщить оператору связи, перепривязать соцсети и мессенджеры на другой номер и следить за входящими SMS: в них может прийти информация о попытках блокировки или замены SIM-карты (ВФокусе Mail, проверено 29.07.2026).
Куда идти после первых шагов и в каком порядке подавать документы — по инстанциям расписано в хабе «Куда обращаться», а общий план действий и сбор доказательств — в пилларе «Что делать, если обманули». Если деньги уже ушли и ситуация сложнее одного списания, имеет смысл разобрать её с юристом — опишите ситуацию в форме помощи.
Как защититься от выманивания кода из СМС?
Правило ровно одно, и оно не имеет исключений: никакие коды из СМС нельзя сообщать третьим лицам, кем бы они ни представлялись. Ни маркетплейсы, ни службы доставки, ни государственные органы не требуют продиктовать код по телефону (РИА Новости, 11.05.2026). УБК МВД формулирует то же самое жёстче: «Если вы услышите любую из этих фраз — прекращайте общение. Запомните: ни одна из этих организаций не запрашивает коды из SMS. Никому и никогда их не сообщайте» (CNews, 07.05.2025).
Банк России расширяет список того, что не диктуют по телефону вообще никогда: «Не сообщайте никому и никогда паспортные данные и финансовые сведения: данные карты и её владельца, трёхзначный код с обратной стороны карты или СМС-код. Сотрудники банков и государственных структур никогда не запрашивают такую информацию» (Банк России, проверено 29.07.2026).
Дальше — привычки, которые снижают риск.
Читайте текст СМС, а не только цифры. В сообщении почти всегда написано, для чего код: вход в личный кабинет оператора, подтверждение на Госуслугах, авторизация в банке. Если вам говорят «это для курьера», а в СМС написано «вход в личный кабинет» — разговор окончен.
Переводите любую проверку в свой канал. И ЦБ, и МВД дают одну и ту же рекомендацию: положить трубку и перезвонить самостоятельно на официальный номер организации, взятый с её сайта или из приложения, а не на тот, с которого звонили (Банк России, проверено 29.07.2026; Вести.ru, 19.03.2026).
Не уходите в мессенджеры и сторонние боты. Просьба продолжить общение в мессенджере и «авторизоваться в официальном боте» — прямой маркер схемы «Почты России» образца 2026 года (Anti-Malware.ru, 23.07.2026). Если всё же получили ссылку и сомневаетесь — проверьте домен в чекере сайта прежде, чем открывать.
Задавайте вопросы по существу заказа. Мошенники, звонящие «по доставке», игнорируют вопросы о стоимости и содержимом посылки (Известия, 26.01.2026). Ответа по существу вы, скорее всего, не услышите — звонящий вернётся к коду.
Считайте вторую волну звонков частью первой. «Спасители» из банков и госорганов, которые перезванивают после — продолжение атаки с расчётом на стрессовое состояние (Вести.ru, 23.01.2026). Именно на этом этапе человека и заводят на «безопасный счёт» или на «инвестиционный вывод средств» — второй вариант мы разбираем в материале про лжеброкеров, а конкретные компании с признаками мошенничества собраны в реестре разборов и в зеркале предупредительного списка Банка России.
Расскажите тем, кому звонят чаще. Легенды про диспансеризацию, перерасчёт пенсии и электронную медкарту рассчитаны на людей, которые привыкли доверять звонку из поликлиники (Регион 29, 22.05.2026). Одна фраза, сказанная родителям заранее — «никакой код никому, даже если из поликлиники» — работает лучше, чем разбор постфактум.
Код из СМС — это не формальность и не «подтверждение заказа». Это ключ, который вы отдаёте вслух. Всё остальное в разговоре придумано только ради того, чтобы вы произнесли четыре-шесть цифр и не задумались. Если уже произнесли — начинайте с блокировки карты и переадресации, а дальше идите по плану возврата; если ситуация запутанная и сумма серьёзная, опишите её нам — разберём, что ещё можно успеть.
Что ещё спрашивают про код из СМС?
Если ситуация уже произошла — начните с руководства «Что делать, если обманули».
Что будет, если сказать мошенникам код из СМС?
Они смогут авторизоваться в ваших сервисах от вашего имени, сменить данные доступа, похитить деньги или использовать аккаунт для дальнейшего мошенничества. Часто первый шаг — вход в личный кабинет мобильного оператора и установка переадресации звонков и СМС, после чего к злоумышленникам уходят и банковские коды.
Я продиктовал код из СМС, что делать?
Прекратите разговор и не верьте тем, кто перезвонит следом «на помощь» — это продолжение атаки. Заблокируйте карту, проверьте подключённые на номере услуги и отмените переадресацию, смените пароли на почте, Госуслугах и в банке. В течение суток подайте в банк заявление о несогласии с операцией и заявление о хищении в полицию.
Могут ли взломать Госуслуги, зная только код из СМС?
Да — потому что всё остальное у звонящих обычно уже есть: номер телефона как логин они знают, а код закрывает последний шаг входа. Через взломанный аккаунт оформляют микрозаймы и заходят в банковские приложения; как вернуть доступ, разобрано в материале «Взломали Госуслуги».
Может ли служба доставки или поликлиника просить код из СМС?
Нет. Ни маркетплейсы, ни службы доставки, ни медорганизации, ни государственные органы не запрашивают коды из SMS по телефону. МВД прямо перечисляет фразы про «подтвердить личность для передачи посылки курьеру» и «подтвердить запись на приём» как маркеры мошенничества.
Вернёт ли банк деньги, если я сам назвал код?
Не обязательно. Банк России предупреждает: если вы самостоятельно перевели деньги мошенникам или предоставили им банковские данные, банк не обязан возвращать похищенную сумму. Поэтому решает скорость — блокировка карты и заявление о несогласии с операцией в течение суток.
Как понять, что звонок про посылку — мошеннический?
Спросите, что в заказе и сколько он стоит. Мошенники такие вопросы игнорируют и возвращаются к коду «для сверки». Дополнительные признаки: просьба перейти в мессенджер или сторонний чат-бот, легенда про повреждённую посылку на «складе» или «узле связи», требование продиктовать цифры прямо сейчас.