ПРОВЕРЕННЫЙ МАРШРУТ · РФ
Перешёл по подозрительной ссылке из СМС: что делать
Коротко: сам по себе переход по ссылке обычно безвреден — опасно то, что вы сделали дальше: ввели данные, назвали код, скачали и открыли файл. Определите свой сценарий по списку ниже и действуйте по нему: от «просто закрыть вкладку» до блокировки карты и смены паролей. Паника тут вреднее самой ссылки.
Сценарий 1. Открыли страницу и сразу закрыли
Это самый частый и самый лёгкий случай. Современные браузеры на телефоне и компьютере изолированы: простое открытие страницы не устанавливает вирусов и не крадёт пароли. Сделайте три вещи для спокойствия: закройте вкладку; проверьте, не началась ли автоматическая загрузка файла (шторка уведомлений на телефоне, папка «Загрузки») — если файл скачался, удалите его, не открывая; очистите историю браузера за сегодня, чтобы случайно не вернуться на страницу. На этом всё: ввод данных не состоялся, атака не завершилась. Внесите ссылку в память как образец: вспомните, что именно вас зацепило — срочность, «банк», «доставка» — это пригодится в следующий раз.
Сценарий 2. Ввели логин и пароль
Действуйте быстро, но без паники — у вас, скорее всего, есть время от десятков минут до часов, потому что данные часто используют не мгновенно. Порядок:
- С чистого устройства (другой телефон или компьютер, с которого вы не переходили по ссылке) откройте сервис вручную и смените пароль. Если чистого устройства нет, используйте своё, но сначала убедитесь, что вы не устанавливали никаких файлов (сценарий 4).
- Завершите все сессии: в банках, Госуслугах, почте и мессенджерах есть пункт «выход на всех устройствах» — он отсекает уже угнанные сессии.
- Включите двухфакторную аутентификацию, если она была выключена.
- Проверьте связанные сервисы: если пароль совпадал с паролем почты или других сайтов, меняйте и там — пароли не должны повторяться.
- Если это были Госуслуги или интернет-банк — действуйте по профильным инструкциям: «Взломали Госуслуги» и «Взломали интернет-банк» учитывают специфику (привязанный телефон, подключённые устройства).
Сценарий 3. Ввели данные карты или назвали код из СМС
Это денежный сценарий, и он самый срочный. Заблокируйте карту через приложение или колл-центр банка — номер на официальном сайте или обороте другой карты того же банка. Сообщите: «данные карты введены на мошенническом сайте / код из СМС передан мошеннику, прошу заблокировать карту и зафиксировать обращение». Если код из СМС уже подтвердил операцию — заявляйте о несогласии с операцией по 161-ФЗ: у вас есть короткий срок на уведомление, привязанный к извещению о списании (подробно — «Списали деньги с карты без вашего ведома»). Следующие сутки мониторьте все счета, а не только эту карту: у мошенника могут быть данные для других операций. Затем перевыпустите карту — данные уже скомпрометированы, и «про запас» её оставлять нельзя.
Сценарий 4. Скачали и открыли файл
Файл из СМС — самый опасный вариант: под видом «приложения банка», «документа» или «обновления» распространяются программы удалённого доступа, которые читают экран, перехватывают СМС и управляют телефоном. Действия:
- Удалите приложение и файл установки.
- Проверьте список приложений на предмет незнакомых, особенно с правами «специальные возможности» (accessibility) и «чтение уведомлений» — отзовите права и удалите.
- Поставьте проверку антивирусом от известного производителя из официального магазина приложений.
- Смените пароли с другого устройства: скомпрометированный телефон может перехватывать и новые пароли.
- При малейших сомнениях — сброс до заводских настроек с последующим восстановлением из чистой резервной копии, сделанной до установки файла. Это неприятно, но дешевле взломанного банка.
- Проверьте банковские операции за период после установки и уведомите банк о компрометации устройства.
Сценарий 5. Ссылка просила «подтвердить аккаунт» мессенджера
Если вы ввели номер и код из СМС от мессенджера — аккаунт у вас увели прямо сейчас: код — это ключ от входа. Немедленно: войдите в мессенджер на своём устройстве (вас может выкинуть), завершите все другие сессии, включите облачный пароль, предупредите контакты голосовым сообщением или звонком, что аккаунт взломан и деньги «вы» не просите. Подробно — «Взломали Telegram».
Что сохранить
- Текст СМС или сообщения со ссылкой и адресом отправителя.
- Полный адрес страницы из адресной строки.
- Скриншоты страницы, формы, названия скачанного файла.
- Хронологию: когда перешли, что ввели, когда заблокировали.
Чего не делать
- Не «проверяйте» ссылку повторно и не отправляйте её друзьям «оценить» — активная ссылка заразит чужой телефон так же, как ваш.
- Не вводите вымышленные данные «чтобы обмануть мошенника»: вы ничего не выигрываете, а факт повторного визита фиксируется.
- Не устанавливайте «антивирус по ссылке из того же СМС» — вторая ссылка того же письма ведёт туда же.
- Не игнорируйте инцидент, если ввели данные: «вроде ничего не списали» — плохой критерий; данные могут продать, и списания начнутся через недели.
- Не стыдитесь звонить в банк: фраза «я ввёл данные на фишинговом сайте» — ежедневная рутина для поддержки, и только она запускает защитные процедуры.
Что говорят источники
FinCERT Банка России фиксирует: массовые рассылки со ссылками под видом банков, Госуслуг, доставки и маркетплейсов — основной канал доставки фишинга и вредоносных приложений в Россию. Рекомендации сводятся к трём правилам: не переходить по ссылкам из сообщений, не устанавливать приложения вне официальных магазинов, при вводе данных — немедленно блокировать и уведомлять банк. Ссылки и нормы на этой странице проверены 17 августа 2026 года.
Частые вопросы
Телефон после перехода стал «глючить». Это вирус?
Скорее совпадение или тяжёлая страница, но проверьте по сценарию 4: незнакомые приложения, права специальных возможностей, расход батареи и трафика. Подтверждённых механизмов заражения «по одному клику» на обновлённом телефоне без установки файлов практически нет — успокоительное, но честное: проверка всё равно нужна.
Я перешёл с компьютера, а не с телефона. Правила другие?
Логика та же, но на компьютере добавьте: проверку установленных расширений браузера (незнакомые — удалить), очистку сохранённых сессий входа и, при скачанном файле, полное сканирование антивирусом.
Ссылка была «от Госуслуг» о штрафе. Я ввёл СНИЛС. Что грозит?
СНИЛС сам по себе — не ключ к деньгам, но вместе с ФИО и телефоном он усиливает социнженерию: вам могут позвонить уже «по делу» с вашими данными. Проверьте привязки в настоящем аккаунте Госуслуг, смените пароль и будьте готовы к звонку: теперь проверять звонящего нужно вдвойне.
Нужно ли идти в полицию, если денег не потерял?
Не обязательно, но полезно сообщить о фишинговом ресурсе вашему банку и через механизмы обратной связи сервиса, который подделали: такие сообщения ускоряют блокировку копии. При потере денег заявление обязательно.
Ссылка пришла от знакомого. Ему писать?
Да, но не по тому же каналу с вопросом «это ты?»: позвоните. Вероятно, его аккаунт взломан и рассылает ссылки контактам — отправьте ему статью о взломе мессенджера и предупредите общих знакомых устно.
Профилактика
Правило одно и абсолютное: сервисы открываются вручную или из официального приложения, никогда — по ссылке из сообщения. Включите в браузере защиту от опасных сайтов, обновляйте систему телефона, не устанавливайте приложения вне официальных магазинов. Держите пароли в менеджере: он не подставит пароль на поддельном домене — и это встроенный детектор фишинга. Ссылки, требующие «срочно подтвердить» что угодно, по умолчанию считайте мошенническими: настоящее никогда не сгорает за ночь.
Подробный разбор: что технически может и чего не может «просто переход»
Страх после клика по ссылке обычно больше реальной опасности, и полезно знать границы. Современный браузер на обновлённом телефоне или компьютере — изолированная среда: открытие страницы само по себе не устанавливает программ, не читает ваши файлы и не крадёт пароли из других вкладок. Страница может: показать вам поддельную форму (и тогда всё решает ваш ввод), инициировать скачивание файла (который опасен при открытии), попросить разрешения (на уведомления, на доступ — и тут решает ваш ответ). Страница не может по щелчку прочитать вашу банковскую карту или пароли — для этого нужны ваши действия. Поэтому первая мысль после перехода — не «меня взломали», а «что я сделал на странице»: от ответа зависит весь протокол.
Есть и честные оговорки. Устаревший браузер и система с пропущенными обновлениями расширяют возможности вредоносной страницы; разрешение на уведомления от поддельного сайта засыпает вас фальшивыми «антивирусными» пушами (они отзываются в настройках браузера); а файл, который «скачался сам», опасен именно в момент запуска. Эти три ветки и разобраны в сценариях основной части — здесь важно общее: риск шкалируется вашими действиями, а не фактом клика.
Карта решений: что делать в вашей ситуации
| Что произошло на странице | Риск | Первые действия |
|---|---|---|
| Открыли и закрыли | Минимальный | Закрыть вкладку, удалить скачанное (не открывая), очистить историю |
| Дали разрешение на уведомления | Спам-пуши | Отозвать разрешение в настройках браузера |
| Ввели логин/пароль | Угон аккаунта | Смена пароля с чистого устройства, завершение сессий, 2FA |
| Ввели данные карты | Списания | Блокировка карты, уведомление банка, мониторинг, перевыпуск |
| Назвали код из СМС | Подтверждённая операция | Банк немедленно: несогласие/блокировка; сроки 161-ФЗ |
| Скачали и открыли файл | Удалённый доступ | Удаление, антивирус, пароли с другого устройства, при сомнениях — сброс |
Особые случаи
Ссылка была «сокращалкой». Сервисы коротких ссылок скрывают адрес назначения — мошенники любят их за это. После перехода посмотрите, куда вас фактически привело (адресная строка после редиректов): именно этот домен и предмет оценки. На будущее: сокращённые ссылки в сообщениях по умолчанию недоверяемые.
Страница попросила «разрешить уведомления». Если вы нажали «разрешить», через часы начнутся пуши «вирус найден», «счёт заблокирован» — с ссылками. Лечение: настройки браузера → уведомления → удалить сайт из разрешённых. Сами пуши не заражают; заражает переход по ним.
Переход с рабочего компьютера. Тут добавляется корпоративный контур: сообщите системному администратору/ИБ-отделу — ранняя честность в компании ценится, а сокрытие превращает инцидент в проблему для всей сети. Свои пароли, введённые с рабочей машины, меняйте так же.
Ссылка пришла «от оператора» о задолженности. Проверка — приложение оператора или личный кабинет, открытый вами: задолженность либо есть там, либо её не существует. Оплата «долга» по ссылке — классический сбор данных карты.
Дополнительные вопросы
Антивирус после перехода «ничего не нашёл». Можно спать спокойно?
Если вы ничего не вводили и не запускали — да: нечего находить. Антивирус не показывает «факт перехода», он ищет следы заражения; их отсутствие при отсутствии ваших действий — ожидаемый хороший результат.
Страница показала моё имя и фото «для правдоподобности». Откуда они знают?
Из открытых профилей и утечек: страница могла подтянуть данные по ссылке-персоналке (в адресе зашит ваш идентификатор) или вычислить соцсеть. Персонализация — приём доверия, а не признак взлома.
Нужно ли менять все пароли «на всякий случай» после простого перехода?
Нет: после простого открытия страницы оснований менять пароли нет — меняют по факту ввода. Массовая смена «от страха» приводит к слабым паролям второго свежести; действуйте по карте решений.
Я перешёл, а страница не открылась (404/заглушка). Значит, всё?
Скорее всего, домен уже заблокирован — хорошая новость. Но правила те же: если успели ввести данные до заглушки — протокол по вводу; если нет — забудьте про ссылку.
Как отчитаться о ссылке, чтобы её заблокировали быстрее?
Адрес — вашему банку (если копирует его), в поддержку сервиса, который подделан, и в поисковые системы через формы жалоб на фишинг. Каждая жалоба сокращает жизнь домена для следующих адресатов рассылки.
Разбор частого сценария: «доставка требует подтверждения адреса»
СМС: «Ваша посылка не может быть доставлена, уточните адрес: [ссылка]». Страница просит адрес, затем «небольшую плату за повторную доставку» — и форму карты. Поэтапно: настоящая доставка не собирает деньги ссылками; статус посылки смотрится в приложении магазина или службы доставки, открытом вами. Если вы дошли до формы карты и остановились — угрозы нет, просто закройте. Если ввели — блокировка карты в приложении банка занимает меньше минуты и полностью обезвреживает последствия: данные карты без живой карты — мусор. Затем уведомление банка и мониторинг выписки неделю. Весь ущерб такого эпизода определяется не хитростью мошенника, а скоростью вашей реакции в первые полчаса.
НЕ НАШЛИ СВОЙ СЦЕНАРИЙ?
Сначала зафиксируйте ситуацию. Затем — выберите следующий шаг.
Оставьте краткое описание без кодов, паролей и реквизитов. Мы направим ответ в удобный канал связи.