Что сообщил Банк России
Регулятор описал рассылку файлов в социальных сетях и мессенджерах, которые маскируются под книги, антивирусы и другой полезный контент.
На странице, обновленной 27 февраля 2026 года, Банк России предупреждает: после скачивания и открытия вредоносного файла злоумышленник может получить дистанционный контроль над мобильным устройством. Регулятор перечисляет возможный доступ к входящим СМС, журналу звонков и функциям смартфона. Практический совет — не переходить по ссылкам и не открывать файлы от незнакомых людей, блокировать подозрительного собеседника, использовать и обновлять защитное программное обеспечение.
Формулировка «полезный файл» описывает социальную оболочку, а не особое расширение. Это может быть электронная книга, программа, архив, инструкция, фотография с предложением установить просмотрщик или ложный антивирус. Знакомый аккаунт тоже не гарантирует безопасность: его могли взломать. Проверяйте неожиданную передачу по другому каналу. Само получение сообщения не означает заражение; риск возрастает при переходе, установке, запуске и выдаче разрешений.
Как файл попадает к пользователю
Источники раздела: [1], [2], [3]
Первая модель — сообщение от незнакомого аккаунта: бесплатная книга, скидочный купон, запись разговора или проверка штрафа. Вторая — взломанный знакомый: «посмотри фото», «это ты на видео?», «установи новую версию». Третья — ложная поддержка, которая присылает приложение якобы для защиты или решения финансовой проблемы. Четвертая — рабочая легенда: счет, резюме, техническое задание, прайс или документ руководителя. Чем естественнее файл для контекста, тем ниже осторожность.
Часто путь состоит из нескольких шагов. Пользователь получает архив или ссылку, открывает страницу, видит инструкцию отключить защиту, разрешить установку из неизвестного источника и выдать доступ к уведомлениям или специальным возможностям. Каждый шаг объясняют технической необходимостью. Именно эта цепочка важнее названия файла. Законное приложение не требует скрывать установку от банка и сообщать код сотруднику в чате.
Отдельный прием — ложное обновление. Сайт сообщает, что документ не открывается без нового плеера, браузера или сертификата. Установщик оказывается вредоносным. Не ставьте программу по подсказке страницы. Закройте ее и обновите приложение через официальный магазин или настройки системы. Если отправитель действительно ваш коллега, позвоните по сохраненному номеру и уточните имя файла. Ответ в том же аккаунте не является независимым подтверждением.
- Неожиданная книга, фото, видео или голосовой архив.
- Антивирус или защита, присланные после тревожного звонка.
- Рабочий документ с просьбой срочно отключить ограничения.
- Обновление или просмотрщик не из официального магазина.
- Файл от знакомого аккаунта без подтверждения другим каналом.
Какие разрешения превращают установку в финансовый риск
Опасность определяется возможностями программы. Доступ к уведомлениям позволяет читать коды и сообщения банка. Специальные возможности могут дать управление интерфейсом и нажатиями. Права администратора затрудняют удаление. Доступ к контактам помогает распространять схему, к экрану — видеть вводимые данные, к СМС — перехватывать подтверждения. Отдельное разрешение само по себе не доказывает вредоносность, но комбинация не соответствует задаче обычной книги или купона.
Читайте системный текст разрешения, а не подсказку внутри приложения. Если программа говорит «нажмите разрешить для продолжения», остановитесь и выясните, что именно получит. Не давайте доступ к специальным возможностям инструменту, который не должен управлять интерфейсом. Не включайте установку из неизвестных источников надолго. После законной необходимости верните настройку в безопасное состояние.
На iPhone и Android интерфейсы различаются, но принцип одинаков: проверяйте профили управления, VPN, сертификаты, администраторов, доступ к уведомлениям, экрану и устройствам учетной записи. Не следуйте случайной универсальной инструкции, которая предлагает удалить системные файлы. Если подозреваете заражение, зафиксируйте список приложений фотографией с другого телефона и обратитесь в официальный сервис. Передача пароля ремонтнику не должна быть условием первичной консультации.
| Разрешение | Возможный риск | Вопрос |
|---|---|---|
| Уведомления | Чтение кодов и банковских сообщений | Зачем это книге? |
| Спецвозможности | Управление экраном | Почему приложение нажимает за меня? |
| Администратор | Сложнее удалить | Кто контролирует профиль? |
| Экран | Наблюдение за действиями | Есть ли ясная функция? |
| Контакты | Рассылка знакомым | Нужна ли адресная книга? |
Первые минуты после запуска подозрительного файла
Источники раздела: [1], [4], [5]
Отключите устройство от Wi‑Fi и мобильной передачи данных. Если неизвестная программа управляет экраном, не пытайтесь внутри нее открыть банк или сменить пароль. Используйте другой телефон или компьютер, которому доверяете. Позвоните в банк по номеру на карте, сообщите о возможной компрометации устройства и следуйте инструкции по блокировке или ограничению дистанционного доступа. Назовите время установки, выполненные действия и выданные разрешения.
С безопасного устройства защитите основную электронную почту: смените пароль, завершите сессии, проверьте резервный номер и включите многофакторную защиту. Затем Госуслуги или государственный портал, банковские аккаунты, мессенджеры и социальные сети. Не используйте пароль, который уже вводился на зараженном телефоне. Если связь на SIM пропала, немедленно обратитесь к оператору с другого номера.
Не удаляйте все данные до минимальной фиксации, если нет продолжающейся угрозы деньгам. Сфотографируйте экран с названием приложения, разрешениями, временем установки и сообщением отправителя. Но безопасность важнее идеального архива: если происходят операции, блокируйте инструменты немедленно. Не платите человеку, который обещает удаленно очистить телефон и просит демонстрацию банковского приложения.
- ИзолироватьОтключить сеть и не вводить новые секреты.
- БанкПозвонить с другого устройства по официальному номеру.
- ПочтаСменить пароль и завершить сессии.
- АккаунтыЗащитить государственные сервисы и мессенджеры.
- ФиксацияСохранить сообщение, файл и сведения установки.
Проверка денег и банковских операций
Источники раздела: [4], [5], [6]
Проверьте последние операции, новые получатели, заявки на кредит, изменения лимитов и контактных данных. Делайте это с безопасного устройства или через сотрудника банка. Сообщите, если на зараженном телефоне были активны банковские приложения и входящие СМС. Банк определит, какие инструменты заблокировать, перевыпустить или отключить. Запишите номер обращения. Не полагайтесь на простое удаление приложения: учетные данные могли быть уже переданы.
Если видите неизвестную операцию, сообщите банку сразу и получите порядок заявления о несогласии. Возможность возврата зависит от обстоятельств и платежа. Сохраните выписку, чек, время и получателя. Если злоумышленник убедил вас самостоятельно подтвердить перевод, расскажите это точно, не скрывая код или демонстрацию экрана. Полная картина важна для оценки.
Проверьте кредитную историю и рассмотрите самозапрет, если раскрыты паспортные и государственные данные. В России самозапрет доступен через Госуслуги и МФЦ по правилам Банка России. Всегда начинайте с собственного банка и официального государственного ресурса, а не со ссылки из сообщения.
Защита мессенджера и предупреждение контактов
С безопасного устройства завершите незнакомые сессии мессенджера и включите дополнительный пароль. Проверьте привязанный номер, почту и устройства. Не удаляйте весь чат с отправителем до экспорта. Если ваш аккаунт мог рассылать файлы, предупредите контакты коротко: «Не открывайте последние вложения от меня; подтверждайте сообщения звонком». Не пересылайте вредоносный файл как пример.
Просмотрите исходящие сообщения и группы, куда добавлялся аккаунт. Злоумышленник может просить деньги, рассылать ссылку или использовать доверие к вашему имени. Сообщите администраторам групп и поддержке платформы через официальный канал. Не платите за «разблокировку аккаунта» боту, который первым написал. Поддержка не просит seed-фразу или банковский код.
Если знакомый прислал подозрительный файл, его аккаунт тоже может быть скомпрометирован. Позвоните и объясните безопасный алгоритм, не обвиняя. Сохраните сообщение до блокировки. Массовая рассылка одному кругу контактов помогает связать эпизоды, но не публикуйте номера и переписку без согласия. Передавайте сведения полиции или платформе через официальные формы.
Очистка устройства без ложного чувства безопасности
Удаление ярлыка не гарантирует удаления программы и выданных ей прав. Проверьте администраторов, специальные возможности, профили, VPN, сертификаты и список приложений. Если вредоносная программа мешает управлению, обратитесь в официальный сервис или к проверенному специалисту. Уточните, как сохраняются необходимые доказательства и данные. Не подключайте устройство к рабочему компьютеру до оценки риска.
В некоторых случаях самым надежным решением становится сброс и чистая настройка, но его выполняют после банковской реакции, сохранения критичных данных и понимания резервной копии. Восстановление всей системы из зараженной копии может вернуть проблему. Не копируйте неизвестный установочный файл обратно. Устанавливайте приложения заново из официальных источников, а не из старого архива.
После очистки смените пароли еще раз, если они вводились до завершения работ. Проверьте сессии и финансовые операции несколько дней. Обновите систему, включите защиту установки и удалите ненужные профили. Документируйте действия: дата, сервис, что обнаружено, что сброшено. Чек ремонта и заключение специалиста могут дополнить пакет обращения, но не гарантируют атрибуцию злоумышленника.
Какие материалы сохранить для заявления
Сохраните профиль отправителя, полный чат, ссылку, имя и размер файла, время получения и установки. Сфотографируйте разрешения и неизвестные приложения. Запишите симптомы: самопроизвольные нажатия, исчезновение связи, новые уведомления, нагрев или батарея — но не считайте их доказательством конкретной программы без анализа. Сохраните банковские чеки, выписку и номера обращений.
Составьте хронологию: сообщение, скачивание, запуск, выдача разрешений, первая необычная активность, звонок в банк, блокировка и обнаруженные операции. Отделяйте точное наблюдение от предположения. «После запуска экран начал открывать настройки» — наблюдение; «приложение украло пароль» — вывод, который требует подтверждения. Укажите модель устройства и версию системы.
Не загружайте потенциально вредоносный файл в публичное облако и не отправляйте его редакции без согласования. Он может причинить новый вред и содержать персональные данные. Передайте банку и полиции опись; порядок технической передачи самого файла уточняйте отдельно. Не запускайте его ради создания скриншота. Оригинал храните на изолированном носителе, если специалист считает это безопасным.
| Материал | Что фиксирует | Осторожность |
|---|---|---|
| Чат | Источник и легенду | Экспорт до блокировки |
| Файл | Объект передачи | Не запускать и не публиковать |
| Разрешения | Полученные возможности | Фото с другого устройства |
| Выписка | Финансовый результат | Передавать официально |
| Хронология | Связь событий | Факты отдельно от выводов |
Куда сообщать в России
В России при финансовом ущербе сначала уведомите банк, затем подайте заявление в полицию лично или через официальный маршрут МВД. Передайте хронологию, операции, аккаунты, домены и сведения файла. Если схема использовала финансовую организацию или проект, направьте сведения в интернет-приемную Банка России. Жалоба платформе помогает ограничить рассылку, но не заменяет банковское и полицейское обращение.
Если схема пересекает границу, сообщите факты своему банку и органу по месту события, указав иностранные идентификаторы. Не пытайтесь самостоятельно определить юрисдикцию как условие подачи. Сохраните номера регистрации и дополняйте обращение новыми реквизитами. Не покупайте «международное удаление вируса и восстановление доступа» у посредника, который требует криптовалюту.
- БанкОграничить финансовые инструменты и зарегистрировать инцидент.
- ПолицияПередать хронологию и сведения о возможном преступлении.
- ПлатформаСообщить об аккаунте, ссылке и рассылке.
- РегуляторПри финансовой схеме направить идентификаторы проекта.
- ОператорПроверить SIM и недавние изменения.
Настройки, которые уменьшают риск
Источники раздела: [1], [2], [4], [8]
Запретите установку из неизвестных источников, обновляйте систему и приложения, удаляйте ненужное. Используйте официальный магазин и сверяйте разработчика, домен поддержки и разрешения. Защитное программное обеспечение должно быть получено из проверенного источника, а не из тревожного сообщения. Не отключайте встроенную защиту по инструкции сайта.
Разделите устройства или хотя бы профили: банковские операции не должны выполняться на аппарате, где регулярно устанавливаются тестовые программы. Установите лимиты, уведомления и отдельную карту с небольшим остатком для онлайн-покупок. Защитите SIM PIN-кодом и настройте блокировку экрана. Уникальные пароли и многофакторная проверка снижают последствия кражи одного секрета.
Договоритесь с близкими о проверке файлов. Неожиданное вложение подтверждается звонком; срочная просьба установить приложение всегда отклоняется. Объясните старшим и детям не список расширений, а последовательность манипуляции: полезный предлог → отключение защиты → широкие разрешения → финансовая инструкция. Эта модель остается узнаваемой, даже когда название файла меняется.
- Официальный магазин и проверенный разработчик.
- Минимальные разрешения и запрет неизвестных установок.
- Отдельные банковские лимиты и уведомления.
- Уникальный пароль почты и второй фактор.
- Обратный звонок перед открытием неожиданного файла.
Пять опасных мифов о мобильных файлах
Источники раздела: [1], [2], [4]
Миф первый: «если файл прислал знакомый, он безопасен». Аккаунт мог быть взломан. Миф второй: «на телефоне нет важных данных». СМС, почта и сессии открывают путь к деньгам и контактам. Миф третий: «значок PDF или книги гарантирует формат». Имя и иконка могут маскировать установщик. Миф четвертый: «антивирус из сообщения все исправит». Именно им может называться вредоносная программа. Миф пятый: «после удаления угрозы пароли снова безопасны». Они могли быть уже похищены.
Еще одна ошибка — считать iPhone или Android абсолютно неуязвимым. Механизмы и риски различаются, но фишинг, кража учетной записи, профиль управления и социальная инженерия возможны на любой платформе. Не ищите универсальную кнопку. Следуйте официальным рекомендациям производителя и банка, обновляйте систему и минимизируйте разрешения.
Не доверяйте признакам вроде нормальной батареи или отсутствия рекламы. Вредоносная активность может быть незаметной. И наоборот, нагрев не доказывает заражение. Решение основывается на событии установки, правах, неизвестных сессиях, банковских операциях и технической диагностике. Спокойная последовательность эффективнее попытки угадать программу по одному симптому.
Короткий протокол 2026
Источники раздела: [1], [2], [5], [7]
Неожиданный файл не открывают до обратного звонка. Программа не получает доступ к уведомлениям и управлению экраном только потому, что так просит инструкция. Обновления устанавливаются из системного меню или официального магазина. Код и банковский пароль никому не сообщаются. Эти четыре правила закрывают большую часть социального сценария до запуска.
После запуска отключите сеть, возьмите другое устройство, позвоните в банк, защитите почту и аккаунты, зафиксируйте файл и чат. Не вводите новые пароли на подозрительном телефоне и не открывайте файл повторно. Получите техническую помощь из независимого источника. Проверьте операции и кредитную историю.
При ущербе подайте официальные заявления и сохраните номера. Предупредите контакты, если аккаунт мог рассылать сообщения. Не стыдите человека и не скрывайте эпизод. Схема работает за счет срочности и доверия; защита возвращает паузу и независимую проверку. Именно это остается главным выводом предупреждения Банка России 2026 года.
| Ситуация | Первое действие | Не делать |
|---|---|---|
| Файл только пришел | Подтвердить отправителя звонком | Не открывать из любопытства |
| Файл скачан | Не запускать и удалить после фиксации | Не отключать защиту |
| Программа запущена | Отключить сеть | Не вводить пароль |
| Есть банковский риск | Позвонить с другого устройства | Не слушать входящую поддержку |
| Есть ущерб | Банк, доказательства, полиция | Не делать новых переводов |
Если файл открыт на рабочем устройстве
Источники раздела: [1], [7], [8]
Не пытайтесь скрыть эпизод и не продолжайте работу. Отключите устройство от сети по внутренней инструкции и сообщите службе информационной безопасности или ответственному сотруднику. Не выключайте и не сбрасывайте аппарат, если корпоративный специалист просит сохранить состояние для анализа. Организация должна сама определить порядок изоляции, журналирования и уведомления затронутых сторон.
С другого устройства смените личные пароли, только если они вводились на рабочем аппарате и корпоративная политика это разрешает. Не смешивайте самостоятельные действия с расследованием: удаление файлов и очистка журналов могут помешать понять масштаб. Запишите время открытия, источник, имя файла, выданные права и наблюдаемые симптомы. Сообщите, какие корпоративные системы были открыты.
Предупредите коллег через безопасный канал, не пересылая вложение. Укажите тему письма, аккаунт и время. Если файл пришел от реального поставщика, свяжитесь с ним по старому номеру и сообщите о возможной компрометации. Не обвиняйте конкретного сотрудника: его почту могли взломать. Сохраните заголовки письма для технической команды.
После инцидента обновите процесс: запрет исполняемых вложений, песочница, обучение, второй канал для счетов и минимальные права пользователя. Цель не в том, чтобы наказать открывшего файл, а в том, чтобы одно действие не давало доступ ко всей сети. Своевременное сообщение должно поощряться.
Резервные копии и безопасное восстановление
Резервная копия должна существовать до инцидента и быть отделена от основного устройства. Постоянно подключенный диск или синхронизируемая папка могут сохранить поврежденные файлы. Для личных данных используйте несколько поколений копий и проверяйте восстановление. Не храните единственный архив только в аккаунте, пароль которого вводится на телефоне.
После заражения не восстанавливайте все приложения автоматически, не просмотрев список. Вредоносный установщик или подозрительный профиль может вернуться. Сначала настройте чистую систему, обновите ее, защитите аккаунт и устанавливайте программы из официальных источников. Документы сканируйте подходящим инструментом, но не загружайте паспорт и банковские выписки в случайный сервис.
Резервные коды многофакторной защиты хранятся отдельно и не фотографируются в обычной галерее. Если есть вероятность, что они были доступны программе, замените их. Проверьте облачные токены и подключенные приложения. Отзыв сессии важен даже после смены пароля, если сервис поддерживает длительный доступ.
Сохраните небольшой изолированный пакет доказательств до очистки: исходное сообщение, метаданные файла, фотографии разрешений и хронологию. Не включайте вредоносный объект в семейный фотоархив, который автоматически разошлется на другие устройства. Способ хранения согласуйте со специалистом.
Расширение, иконка и название: что можно понять без запуска
Имя файла контролирует отправитель. Он может использовать двойное расширение, пробелы, похожие символы или иконку документа. Настройте систему так, чтобы расширения отображались, но не пытайтесь по ним окончательно определить безопасность. Архив способен содержать программу, документ — активное содержимое, ссылка — вести на установщик. Единственный надежный бытовой вывод из неожиданного файла: его не нужно запускать до подтверждения.
Размер и дата тоже не доказывают подлинность. Копия может сохранять старое время, а маленький загрузчик — скачать основной код после запуска. Цифровая подпись разработчика полезна, но ее проверку нужно выполнять системными средствами и сопоставлять с официальным издателем. Скриншот подписи от отправителя ничего не подтверждает.
Не переименовывайте подозрительный файл в PDF и не меняйте расширение ради открытия. Это не преобразует содержимое. Не используйте онлайн-конвертер с личным договором или паспортом. Если документ действительно нужен, попросите отправителя разместить его в известной корпоративной системе или отправить безопасный формат после обратной проверки.
Для редакционной или юридической работы достаточно зафиксировать имя, размер, источник и обстоятельства, не публикуя сам объект. Технический анализ выполняется в изолированной среде специалистом. Читателю не нужен образец вредоносной программы, чтобы понять схему; распространение образца создает ненужный риск.
Что должен подготовить малый бизнес
Источники раздела: [1], [7], [8]
Назначьте контакт по инцидентам и напишите одностраничную инструкцию: отключить сеть, не удалять файл, позвонить ответственному, зафиксировать время. Сотрудник не должен искать номер службы безопасности внутри подозрительного письма. Храните контакты отдельно и проверяйте их раз в квартал. Для малого бизнеса роль может выполнять внешний специалист по договору, но его полномочия и время реакции определяются заранее.
Ограничьте права установки программ и доступ к банковским операциям. Счет от нового поставщика подтверждается вторым человеком; изменение реквизитов — обратным звонком. Банковский компьютер не используется для чтения случайных вложений. Уведомления о платежах получает более одного ответственного, а лимиты соответствуют обычным операциям.
Проводите короткие тренировки на реальных рабочих примерах: резюме, счет, претензия, архив фотографий. Не проверяйте сотрудников скрытой атакой без правил и поддержки. Объясняйте, куда сообщать и что раннее признание не ведет автоматически к наказанию. Культура молчания увеличивает время доступа злоумышленника.
После эпизода документируйте причины: письмо прошло фильтр, пользователь мог установить приложение, у счета не было второго согласования. Исправляйте слой за слоем. Не объявляйте проблему решенной только после установки антивируса. Техническая защита, платежный контроль, резервные копии и безопасная коммуникация должны работать вместе.
Частые вопросы после подозрительного вложения
Источники раздела: [1], [4], [5], [7]
Если файл только скачан, но не открыт, риск обычно ниже, однако не запускайте его и удалите после фиксации источника. Проверьте, не открывает ли приложение вложения автоматически. Если была только ссылка, закройте страницу и не вводите данные. При вводе пароля смените его с безопасного устройства и завершите сессии.
Если приложение установлено, но разрешения не выданы, все равно изолируйте устройство и проверьте список прав. Некоторые возможности могут предоставляться при установке или через профиль. Не полагайтесь на ощущение, что программа «ничего не успела». Банк и специалист оценят конкретное состояние.
Если антивирус ничего не нашел, это полезный сигнал, но не окончательная гарантия. Защитный инструмент может не знать новый образец, а инцидент мог быть фишингом без вредоносного кода. Проверяйте операции, сессии, настройки и факт передачи данных. Не устанавливайте пять случайных сканеров, которые сами требуют широких прав.
Если пароль уже сменен на подозрительном телефоне, смените его еще раз с чистого устройства. Начните с почты, затем государственные и финансовые аккаунты. Проверьте резервные контакты, правила пересылки писем и подключенные приложения. Новый пароль не помогает, если злоумышленник сохранил активную сессию.
Если денег пока не пропало, инцидент все равно требует завершения. Ограничьте доступ, очистите устройство по безопасному плану, предупредите контакты и наблюдайте за счетами. Отсутствие немедленного ущерба не означает, что учетные данные не собраны. Спокойная профилактика дешевле реакции после следующего входа.
Нужно ли сразу выбрасывать телефон? Обычно решение принимают после диагностики. Аппарат можно безопасно очистить и настроить заново, но конкретный порядок зависит от устройства, данных и угрозы. Не покупайте новый телефон у человека, который сообщил о заражении, и не переносите на него сомнительный установщик из старой копии.
Можно ли отправить файл другу-программисту? Сначала спросите, готов ли он принять потенциально опасный объект и имеет ли изолированную среду. Не пересылайте его без предупреждения в обычный мессенджер. Для первичной помощи достаточно имени, хеша при наличии, скриншотов и описания. Передача самого файла должна быть осознанной и защищенной.
Что сказать родственникам? Сообщите факты без паники: какой аккаунт мог быть затронут, какие последние сообщения нельзя открывать и как подтвердить вас по телефону. Не публикуйте банковские детали. Если кто-то уже запустил вложение, примените к его устройству тот же протокол, а не обвиняйте за доверие к знакомому имени.
Когда можно снова использовать устройство для банка? После завершения диагностики или чистой настройки, обновления системы, проверки приложений и повторной смены секретов. Если уверенности нет, уточните у банка и специалиста. Не торопитесь возвращать аппарат в финансовый контур только потому, что внешние симптомы исчезли.
Первые операции выполняйте с уведомлениями и небольшими лимитами, продолжая несколько дней контролировать неизвестные сессии и изменения настроек.
Любое повторное отклонение банка разбирайте через его официальный контакт.
Источники
- Официальный источникКибермошенники похищают деньги с помощью рассылки полезных файловБанк России
- Официальный источникПротиводействие мошенническим практикамБанк России
- Официальный источникОсторожно: мошенникиБанк России
- Официальный источникРекомендации по безопасности дистанционного банковского обслуживанияБанк России
- Официальный источникИнформационная безопасностьБанк России
- Официальный источникСамозапрет на заключение договоров потребительского кредита и займаБанк России
- Официальный источникПрием обращенийМВД России
- Официальный источникБезопасность мобильных устройствГосСОПКА