Что такое смишинг и как от него защититься

Марк Казаков
Специалист по информационной безопасности

Смишинг — это фишинг, который приходит не письмом на почту, а SMS-сообщением или сообщением в мессенджере. Мошенник присылает ссылку под видом уведомления от банка, службы доставки или госуслуг и рассчитывает, что человек перейдёт по ней не задумываясь — короткий формат SMS для этого подходит даже лучше, чем длинное письмо.

Масштаб проблемы растёт: смишинг остаётся одной из самых массовых схем мошенничества в России — поддельные СМС маскируют под банки, службы доставки и госорганы. Оператор «МегаФон» сообщал, что только за первый квартал 2026 года заблокировал почти полмиллиарда сообщений с признаками мошенничества и спама — на 15% больше, чем годом ранее.

Смишинг, фишинг и вишинг — в чём разница

Все три термина описывают один и тот же принцип обмана — социальную инженерию, нацеленную не на взлом системы, а на самого человека. Разница — только в канале, через который приходит атака.

Вид атаки Канал Как выглядит Что должно насторожить
Фишинг Email, поддельный сайт Письмо от «банка» с ссылкой на форму входа Странный адрес отправителя, ошибки, ссылка ведёт не на официальный домен
Вишинг Телефонный звонок Звонок «из банка» или «службы безопасности» Требование назвать код из SMS или данные карты голосом
Смишинг SMS, мессенджеры Сообщение со ссылкой на «разблокировку карты» Обычный мобильный номер вместо короткого номера банка, срочность в тексте

За фишинг и вишинг на pro32.com уже есть отдельные разборы: как распознать поддельное письмо или сайт — в статье про фишинг, а как отличить настоящий звонок из банка от мошеннического — в статье про вишинг.

Три карточки: фишинг — email, вишинг — звонок, смишинг — SMS
Фишинг, вишинг и смишинг отличаются только способом доставки

Как выглядит смишинг-сообщение

Смартфон с пузырём сообщения и рыболовным крючком внутри
Смишинг-сообщение маскируется под уведомление от банка или службы доставки

  • «Посылка не может быть доставлена, оплатите доставку по ссылке» — от имени служб доставки.

  • «Ваша карта заблокирована, для разблокировки перейдите по ссылке» — от имени банка.

  • «Вы выиграли приз, заберите его здесь» — от имени магазина, лотереи или маркетплейса.

  • «Обнаружена подозрительная активность на Госуслугах, подтвердите личность» — от имени государственных сервисов.

У всех сценариев общая логика: мошенники создают ощущение срочности и вставляют ссылку, по которой предлагают перейти прямо сейчас, не проверяя. Сама ссылка обычно ведёт на страницу, которая внешне копирует настоящий сайт банка или сервиса, но на самом деле собирает введённые данные карты или пароль.

Пример типичного текста: «Ваша карта временно заблокирована в целях безопасности. Для разблокировки перейдите по ссылке в течение 30 минут: [ссылка]». Формулировка звучит правдоподобно именно потому, что банки действительно иногда блокируют карты при подозрительной активности — мошенники играют на реальном, знакомом людям сценарии, а не выдумывают что-то новое.

Крупные банки и сервисы обычно отправляют SMS не с обычного мобильного номера, а с зарегистрированного короткого номера или буквенного имени отправителя (альфа-имени) — например, вместо цифр в поле «От кого» отображается название банка. Мошенники такой регистрацией пользоваться не могут, поэтому смишинг чаще приходит с обычного мобильного номера, в том числе иностранного, — это один из самых надёжных признаков подделки.

Почему смишинг работает

SMS вызывает больше доверия, чем письмо на почту, — исторически через этот канал приходили уведомления от банков и операторов, и у многих сохранилась привычка воспринимать SMS как что-то официальное. Короткий формат сообщения не оставляет места для перепроверки: в отличие от письма, где есть время разглядеть адрес отправителя и странности в оформлении, SMS в одну-две строки подталкивает к мгновенной реакции.

Смишинг в мессенджерах работает по той же схеме, что и в SMS, — мошенники используют WhatsApp, Telegram и другие мессенджеры не реже, чем классические SMS, особенно если у них уже есть номер телефона жертвы из слитой базы данных.

Ещё одна причина эффективности смишинга — привычка людей воспринимать телефон как более личное и защищённое пространство, чем электронную почту. На почту годами приходит реклама и спам, поэтому к письмам многие относятся настороженно по умолчанию, а вот SMS долгое время ассоциировались только с важными уведомлениями — банковскими кодами, извещениями от операторов, — и эта привычка снижает бдительность даже у людей, которые легко распознают фишинговое письмо.

Есть и чисто техническая причина: на маленьком экране смартфона полный адрес ссылки часто не помещается целиком или обрезается системой до короткого вида, поэтому заметить подмену в адресе на телефоне сложнее, чем на экране компьютера, где ссылку видно полностью при наведении курсора.

Как распознать смишинг

Чек-лист из 5 признаков смишинга
5 признаков, на которые стоит обратить внимание в подозрительном SMS

Признаки, на которые стоит обратить внимание:

  • Сообщение пришло с незнакомого номера или с номера, который не совпадает с официальным номером банка или сервиса (даже похожего на официальный).

  • Ссылка ведёт на адрес, который отличается от настоящего сайта организации хотя бы на один символ — например, поддельный домен вместо оригинального.

  • Сообщение требует срочных действий — «в течение часа», «сегодня», «немедленно».

  • Прямо в тексте просят ввести номер карты, CVV-код или код из следующего SMS.

  • Стиль сообщения не похож на обычные уведомления этой организации — другой шрифт номера, ошибки, непривычная формулировка.

Проверить саму ссылку можно, не переходя по ней: на смартфоне достаточно нажать на неё и удерживать палец (long tap) — появится всплывающее окно с полным адресом, прежде чем произойдёт переход. Если открывшийся адрес отличается от официального сайта организации хотя бы доменом верхнего уровня или лишним словом — это подделка.

Похищенные данные карты или код подтверждения не всегда идут в ход немедленно — часть данных перепродаётся на теневых форумах другим группам мошенников, поэтому даже небольшая по сумме утечка может обернуться повторными попытками списания через несколько недель или месяцев после самого смишинга.

Если сомнения остаются — надёжнее набрать номер организации самостоятельно (не по номеру из SMS) или зайти в приложение банка напрямую, а не по присланной ссылке.

Стоит обращать внимание и на поле «От кого» вместе с контекстом сообщения: легитимные банковские SMS почти никогда не приходят с просьбой сообщить код или данные карты в ответном сообщении, — банк такую информацию по SMS не запрашивает в принципе, потому что коды подтверждения предназначены только для ввода на официальном сайте или в приложении, а не для пересылки третьим лицам, включая якобы «сотрудников службы безопасности».

Как защититься от смишинга

Смартфон под защитным куполом со щитом
Базовое правило — не переходить по ссылке из SMS напрямую

Дополнительные меры защиты:

  • Включить двухфакторную аутентификацию на банковских приложениях и ключевых аккаунтах — даже если пароль или код с карты попадут к мошенникам, войти без второго фактора подтверждения они не смогут.

  • Не сохранять номер карты и CVV-код в местах, откуда их легко скопировать и вставить по невнимательности, — в заметках телефона, в переписке с самим собой в мессенджере или в незашифрованном файле на компьютере.

  • Использовать антивирус с защитой от фишинговых ссылок — он блокирует переход на поддельные страницы, даже если ссылка уже открыта в браузере, и предупреждает до того, как страница успеет запросить данные.

  • Проверять номер телефона отправителя через открытые базы или поиск, если сообщение вызывает малейшие сомнения, — часто по номеру уже есть жалобы от других пользователей.

  • Установить лимит на операции по карте в приложении банка — при списании выше лимита банк запросит дополнительное подтверждение, что даёт время среагировать даже при частично успешной атаке.

Похожая логика защиты работает и против массовых рассылок: смишинг — частный случай более широкой проблемы, спама, только с прицелом на телефон вместо почты. Многие операторы связи и приложения-определители номера уже помечают известные мошеннические номера при входящем сообщении — не стоит игнорировать такую пометку, даже если текст сообщения выглядит убедительно.

Что делать, если уже перешли по ссылке

Если ссылка была открыта, но данные карты не вводились — угроза ниже, но стоит просканировать устройство антивирусом на случай, если страница пыталась установить вредоносный файл незаметно, пока была открыта вкладка. На Android такие поддельные страницы иногда предлагают скачать «приложение для отслеживания посылки» или похожий файл — устанавливать его нельзя даже после закрытия вкладки с сайтом.

Смартфон рядом со щитом с галочкой
Главное правило: официальное приложение вместо ссылки из SMS

Если данные карты или код из SMS уже были введены на поддельной странице, действовать нужно быстро:

  • Сразу позвонить в банк по номеру с обратной стороны карты или из официального приложения и заблокировать карту — счёт времени идёт на минуты, а не на часы, пока мошенники не успели провести операцию.

  • Сменить пароли от аккаунта в банковском приложении и от почты, к которой он привязан, — особенно если тот же пароль использовался ещё где-то.

  • Проверить историю операций по карте за последние часы и оспорить любые незнакомые списания через службу поддержки банка — по закону есть срок, в течение которого можно оспорить несанкционированную операцию.

  • Просканировать телефон или компьютер антивирусом, если после перехода по ссылке что-то скачивалось или устанавливалось.

  • Сообщить о номере отправителя в приложении банка или оператору связи — это помогает заблокировать номер быстрее и защитить других людей от той же рассылки.



Часто задаваемые вопросы

Что такое смишинг простыми словами?
Смишинг — это мошенничество через SMS или сообщения в мессенджерах, при котором приходит фальшивое уведомление со ссылкой на поддельный сайт банка, службы доставки или другого сервиса. Цель — получить данные карты, пароль или код подтверждения. Название образовано слиянием слов SMS и фишинг, поскольку принцип обмана тот же, только канал доставки — телефон, а не почта.
Чем смишинг отличается от фишинга и вишинга?
Все три — виды социальной инженерии с одной целью, но разным каналом атаки: фишинг приходит письмом на почту или через поддельный сайт, вишинг — телефонным звонком, а смишинг — SMS или сообщением в мессенджере. Схема обмана в целом одинаковая, различается только способ доставки.
Можно ли получить смишинг в мессенджере, а не в SMS?
Да, смишинг в мессенджерах — обычное явление: мошенники рассылают такие же поддельные сообщения через WhatsApp, Telegram и другие мессенджеры, особенно если номер телефона жертвы уже есть в слитой базе данных.
Как понять, что SMS — это смишинг?
Насторожить должны срочность («действуйте немедленно»), ссылка на незнакомый или чуть изменённый адрес и прямая просьба ввести номер карты, CVV-код или код из другого SMS — легитимные организации так данные не запрашивают.
Что делать, если перешёл по ссылке из подозрительного SMS?
Если данные карты не вводились — достаточно просканировать устройство антивирусом. Если данные уже были введены — сразу заблокировать карту через банк, сменить пароли и проверить историю операций на незнакомые списания.