Мошенническое SMS часто выглядит буднично: «подтвердите платёж», «аккаунт заблокирован», «заберите приз». Не переходите по ссылке и не сообщайте код из сообщения. Сначала проверьте запрос через официальный сайт или приложение организации.
Такая схема называется смишингом, то есть фишингом через SMS. Злоумышленник пытается получить пароль, данные карты или доступ к аккаунту, заставив вас действовать на эмоциях. Ниже разберём как защитить код подтверждения и что делать после подозрительного сообщения.

Что такое одноразовый код и почему его нельзя передавать
Одноразовый код подтверждает действие в конкретный момент. Его отправляет сервис, когда вы входите в аккаунт, меняете пароль или подтверждаете операцию. Обычно код действует недолго и рассчитан на одно использование, но сам факт его получения не доказывает, что собеседник представляет банк, соцсеть или другой сервис.
Если человек просит назвать код по телефону или переслать его в чате, остановитесь. Настоящая поддержка не должна просить секретный код для «отмены взлома» или «возврата денег». Код вводят только на странице, которую вы открыли самостоятельно, а не по ссылке из неожиданного SMS.
Признаки мошенничества с кодом
Проверьте содержание сообщения, но не ищите один идеальный признак. Мошенники могут писать без ошибок и копировать обычный стиль уведомлений.
- Вас торопят: требуют ответить «прямо сейчас» или угрожают блокировкой.
- Сообщение содержит ссылку на незнакомый домен или сокращённый адрес.
- От вас требуют код, пароль, данные карты или перевод денег.
- Запрос не совпадает с вашим действием: вы не входили в аккаунт и ничего не оплачивали.
- Отправитель представляется банком, доставкой или государственным органом, но номер выглядит непривычно.
Например, SMS о входе в почту пришло в момент, когда вы ничего не открывали. Сам код не является причиной для паники: не вводите его, закройте сообщение и проверьте историю входов в приложении сервиса. Если там видна чужая сессия, завершите её и смените пароль.
Как защитить код подтверждения после подозрительного SMS
1. Не отвечайте и не открывайте ссылку
Сделайте снимок экрана, если он понадобится для жалобы, затем не взаимодействуйте с сообщением. Не звоните по номеру из SMS. Найдите официальный номер на сайте организации или в уже установленном приложении.
2. Проверьте действие самостоятельно
Откройте сервис обычным способом, без ссылки из сообщения. Посмотрите уведомления, список устройств и последние операции. Если никаких изменений нет, удалите SMS после сохранения сведений для жалобы.
3. Смените пароль
Если вы уже открыли ссылку или ввели данные, смените пароль на официальном сайте. Новый пароль должен быть уникальным. Такой же пароль на почте, в облаке и соцсетях увеличивает ущерб от одной утечки.
4. Отключите скомпрометированные способы оплаты
При подозрении на кражу платёжных данных временно заблокируйте карту в приложении и свяжитесь с банком по официальному каналу. Проверьте операции, заявки на кредит и уведомления о входе.
5. Сообщите о попытке
Сохраните номер отправителя, текст сообщения, дату и время. Передайте эти сведения оператору связи, сервису, от имени которого пришло SMS, и в местный канал для сообщений о мошенничестве. Не пересылайте сам код в жалобе.
Безопасны ли SMS-коды для важных аккаунтов
SMS-код лучше, чем отсутствие дополнительной проверки, но он зависит от мобильной сети и номера телефона. Риски включают перехват, вредоносное приложение, подмену SIM-карты и повторное использование старого номера. Поэтому для почты, банковских кабинетов и администраторских аккаунтов, если сервис поддерживает такую возможность, выберите приложение-аутентификатор или ключ доступа.
Включите PIN для SIM-карты и защиту от переноса номера у оператора, если такая функция доступна. Не храните коды в заметках и не отправляйте их человеку, который утверждает, что помогает вам войти. Для временного номера тем более не используйте SMS-код как единственный способ восстановления важного аккаунта: доступ к номеру может закончиться, а номер могут выдать другому абоненту.
BinOTP можно рассматривать только для законных краткосрочных задач, когда вы подтверждаете собственную учётную запись и правила конкретного сервиса это разрешают. Не используйте арендованный номер для обхода проверки, массовой регистрации, финансовых операций или постоянного восстановления доступа.
Как настроить 2FA без лишнего риска
2FA означает двухфакторную аутентификацию: для входа нужны два независимых подтверждения. Пароль и SMS всё равно связаны с номером, поэтому такая схема не защищает от каждой атаки. При выборе метода отдайте предпочтение ключу доступа или приложению-аутентификатору, а резервные коды храните отдельно от телефона.
Проверьте настройки прямо сейчас. Откройте раздел безопасности, удалите неизвестные устройства, добавьте резервный способ восстановления и убедитесь, что уведомления о входе включены. Один практический пример: если аккаунт предлагает SMS и приложение, настройте приложение основным методом, а SMS оставьте только как резервный вариант, если сервис не даёт его отключить.
Частые вопросы о кодах из SMS
Что делать, если код пришёл без запроса?
Не вводите и не пересылайте его. Смените пароль, проверьте активные сессии и уведомления. Если повторные коды приходят часто, обратитесь в поддержку через официальный сайт.
Можно ли сообщить код сотруднику поддержки?
Нет. Коды подтверждают ваше действие внутри сервиса, а не личность собеседника в чате или по телефону.
Стоит ли блокировать отправителя?
Да, если сообщение явно мошенническое, но блокировка не заменяет проверку аккаунта и жалобу. Новые сообщения могут прийти с другого номера.
Полезно заранее сохранить ссылки на официальные приложения и страницы поддержки. Тогда неожиданное SMS не будет единственным источником информации, по которому вы принимаете решение.
Что делать, если вы уже перешли по ссылке
Ситуация зависит от того, что именно произошло. Если вы только открыли страницу и ничего не вводили, закройте её, не скачивайте файлы и проверьте устройство обновлениями. Если браузер просит установить приложение или расширение, отмените загрузку.
Если вы ввели логин и пароль, действуйте с другого доверенного устройства: откройте официальный адрес вручную, смените пароль и завершите неизвестные сеансы. При повторном использовании пароля смените его и в других аккаунтах. Если вы сообщили данные карты, позвоните в банк по номеру на карте, заблокируйте карту и уточните порядок перевыпуска.
После установки неизвестного файла не ограничивайтесь удалением SMS. Проверьте список приложений, разрешения на доступ к сообщениям и специальные возможности устройства. На Android и iOS названия разделов отличаются, поэтому ориентируйтесь на справку производителя, а не на инструкцию из подозрительного сообщения.
Почему нельзя считать SMS доказательством личности
SMS показывает лишь то, что сообщение дошло до номера или устройства в данный момент. Номер мог перейти другому владельцу, SIM-карта может быть перевыпущена, а телефон может быть заражённым. Поэтому код подтверждает ограниченное действие, но не заменяет проверку владельца аккаунта и не делает канал связи полностью безопасным.
Malwarebytes описывает смишинг как фишинг через текстовые сообщения и приводит среди типичных приманок уведомления о призах, заблокированном аккаунте, подозрительной покупке и необходимости подтвердить перевод. Статья опубликована как практическое руководство, а приведённая в ней американская статистика о жалобах и потерях относится к 2021 году, поэтому её нельзя выдавать за текущую картину для России или другой страны.
Для дополнительного чтения: безопасно ли использовать виртуальный номер и как защитить данные фрилансеру.
