На поводке у «службы безопасности»: как устроены мошеннические колл-центры изнутри и как защититься от гибридных атак

На поводке у «службы безопасности»: как устроены мошеннические колл-центры изнутри и как защититься от гибридных атак

Каждый день миллионы людей принимают звонки от «капитанов полиции», «сотрудников Центробанка» или «менеджеров сотовых операторов». Но за одиноким голосом в трубке давно стоит не просто криминал-одиночка, а высокотехнологичный конвейер. Современное телефонное мошенничество превратилось в масштабный криминальный бизнес с жесткой иерархией, CRM-системами и гибридными сценариями обмана. Кибер Медиа разбирает, как работают подпольные колл-центры, по каким признакам можно раскусить злоумышленника в первые секунды разговора и что делать после атаки.

Содержание

  1. Вектор атаки: от звонка к гибридным схемам
  2. Анатомия обмана: как устроены современные мошеннические кол-центры
  3. Игры разума: типичные уловки и сценарии злоумышленников
  4. Чек-лист: как распознать мошенника на раннем этапе
  5. Гибридные атаки: почему злоумышленникам мало сотовой связи
  6. Как защитить личные данные вручную
  7. Что делать, если данные утекли
  8. Вместо заключения

Вектор атаки: от звонка к гибридным схемам

Высокая эффективность телефонного мошенничества строится на тонком знании человеческой психологии. Злоумышленники используют триггеры, против которых у большинства людей нет встроенного иммунитета: дефицит времени, страх потери сбережений и базовое доверие к государственным институтам или руководству. В состоянии искусственно созданного стресса критическое мышление отключается как у рядовых граждан, так и у опытных сотрудников корпоративного сектора.

Однако сегодня методы социальной инженерии подкрепляются серьезной технической эволюцией. Время, когда атака ограничивалась обычным телефонным разговором, ушло в прошлое. Современные преступные группы перешли к гибридным сценариям, где стандартный звонок служит лишь точкой входа. В рамках одной атаки мошенники выстраивают многоуровневые цепочки:

  • Голосовое воздействие. Первый контакт через сотовую связь или звонок в мессенджере для перевода человека в тревожное состояние.

  • Визуализация в мессенджерах. Отправка в Telegram или *WhatsApp поддельных документов, «удостоверений сотрудников ведомств» и приказов с фейковых аккаунтов реальных руководителей.

  • Технологический фишинг. Перенаправление на точные клоны официальных сайтов, легальных сервисов или портала Госуслуг для перехвата одноразовых паролей и платежных данных.

Такой комплексный подход дезориентирует жертву, создавая иллюзию реальности происходящего, и позволяет злоумышленникам успешно обходить стандартные банковские антифрод-системы.

Анатомия обмана: как устроены современные мошеннические колл-центры

За каждым звонком «из банка» или «ведомства» стоит не одиночка с телефоном, а четко структурированное предприятие. Современный мошеннический колл-центр функционирует по канонам легального B2B-офиса с планами продаж, супервайзерами и техническими отделами. Работа внутри подпольного офиса разделена на этапы, что позволяет злоумышленникам масштабировать атаки и обрабатывать тысячи людей одновременно.

Александр Двоеложков
Эксперт ГК Softline, отдел анализа и оценки цифровых угроз Infosecurity («Софтлайн Решения»)

Современное мошенничество — это структурированный криминальный бизнес с четким разделением труда. Наиболее распространенной организационной моделью является иерархическая, в рамках которой организаторы арендуют офисные помещения, либо работают на своих площадях, закупают большое количество SIP-телефонии и баз данных, а также нанимают операторов. Последние работают посменно, строго следуя скриптам, и получают процент от похищенных сумм. Также существуют дропперы — это люди, которые принимают похищенные деньги на свои счета и выводят их наличными.
Есть франчайзинговая модель: мошенники продают пакет, включающий готовые скрипты, базы телефонных номеров, доступ к инфраструктуре подмены номеров и SIP-провайдерам. Покупатели такого пакета запускают собственные небольшие точки. Это значительно усложняет ликвидацию сети, поскольку уничтожение одной точки не влияет на работу остальных.
Удаленная модель (Remote-first) предполагает, что операторы работают из дома, используя VPN и мессенджеры для получения заданий. Инфраструктура при этом облачная, используются в основном VoIP-номера с возможностью их смены в течение нескольких часов. Существует целый рынок сопутствующих услуг, одни участники продают базы, другие – подмененные номера и технологии подмены caller ID spoofing, третьи — легенды и скрипты для конкретных целевых аудиторий. Это делает атаки более персонализированными.

Весь процесс обзвона автоматизирован через теневые CRM-системы, куда загружаются утекшие базы данных с подробным цифровым профилем человека: от ФИО до остатков на счетах и свежих заявок на кредиты. Автоматический дайлер набирает номера один за другим, а в момент ответа выводит всю подноготную на монитор оператора, что позволяет мошенникам с первых секунд действовать точечно и убедительно. 

Понимание этих механизмов разрушает главный миф — иллюзию того, что звонок является случайным или персональным. На самом деле это поток мошеннических звонков, противодействовать которому можно только системным пониманием признаков манипуляции.

Игры разума: типичные уловки и сценарии злоумышленников

Четкая организационная структура и техническое оснащение кол-центров — это лишь половина успеха атакующих. Чтобы схема массового обзвона приносила прибыль, операторам необходимы эффективные инструменты убеждения. Эту роль выполняют готовые сценарии обмана, в которые мошенники закладывают базовые психологические триггеры: дефицит времени, страх потери денег и искусственное уважение к государственным институтам.

Эти легенды регулярно адаптируются под новостную повестку, но их технический и логический костяк остается неизменным. Сегодня в структуре телефонного фрода преобладают четыре устойчивых сценария:

  1. «Подозрительный перевод». Человека извещают о том, что прямо сейчас с его карты списываются деньги в пользу третьих лиц или недружественных стран. Чтобы спасти сбережения, оператор требует перевести их на «безопасный» счет, который на самом деле принадлежит цепочке дропов.

  2. «Продление SIM-карты». Имитируется звонок от техподдержки сотового оператора. Абоненту сообщают, что срок действия его договора истекает, и для пролонгации номера нужно назвать код из СМС. Этот код открывает мошенникам доступ к личному кабинету на сайте оператора, где они настраивают переадресацию вызовов и сообщений для последующего перехвата доступов к онлайн-банкингу.

  3. «Взлом Госуслуг». Злоумышленники утверждают, что в профиль пользователя осуществлен несанкционированный вход. Под предлогом восстановления доступа у жертвы выманивают одноразовый пароль. Полученный контроль над аккаунтом позволяет мошенникам за несколько минут запросить кредитные отчеты и оформить микрозаймы.

  4. «Звонок из поликлиники». Нападающие звонят в мессенджерах, представляясь сотрудниками регистратуры местной поликлиники. Они называют реальные ФИО человека и предлагают обновить данные ОМС или записаться на прием. В процессе разговора жертве сообщают, что для подтверждения записи необходимо продиктовать «уникальный код талона», который в этот момент приходит на телефон. На самом деле это СМС-код для сброса пароля и входа на портал Госуслуг.

Любая из этих манипуляций работает на злоумышленников только до тех пор, пока общение идет по их правилам. Перехватить инициативу можно, если знать конкретные речевые и поведенческие маркеры, которые выдают преступников на любом этапе разговора.

Чек-лист: как распознать мошенника на раннем этапе

Для защиты от конвейерных атак колл-центров не нужно обладать глубокими техническими знаниями — достаточно фиксировать несоответствия в поведении собеседника и правилах работы легальных ведомств. Главная задача злоумышленников на раннем этапе общения — заставить человека играть по навязанным правилам и не дать ему выйти из диалога.

Чтобы вовремя распознать скрытую угрозу, необходимо оценивать входящий контакт по трем базовым фильтрам безопасности.

На что обращать внимание

Как действует легальная организация

Платформа, через которую осуществляется связь

Официальные структуры используют сотовую связь или специальные короткие номера, но никогда не ведут рабочие диалоги в мессенджерах

Тип информации, которую пытается получить звонящий

Роботизированные системы и сотрудники поддержки не имеют технического и юридического права запрашивать одноразовые пароли авторизации

Психологическая атмосфера разговора

Любой регламент безопасности банка или ведомства оставляет за пользователем право прервать разговор и перезвонить самостоятельно


Регламенты обслуживания клиентов в крупных организациях создаются так, чтобы у человека всегда была возможность проверить информацию в спокойной обстановке. Мошенники такой возможности дать не могут, поскольку при любой паузе оператор теряет контроль над ситуацией, а созданное им психологическое давление ослабевает. В живом диалоге злоумышленники используют специфические поведенческие индикаторы и речевые уловки, чтобы обойти эти фильтры.

Сергей Полунин
Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
Главный маркер — это срочность. Звонящий пытается как можно быстрее «взломать» критическое мышление человека, используя фразы вроде «никому не говорите», «оставайтесь на линии, это важно» и подобных. Иногда атака может быть и многоступенчатой, делается это чтобы предварительно раскачать человека и сделать его уязвимым к дальнейшим манипуляциям.

Понимание этих паттернов поведения позволяет вовремя заметить подвох, даже если нападающие обращаются по имени-отчеству и используют актуальные инфоповоды. Главное поведенческое правило самообороны здесь — полный разрыв контакта при возникновении малейшего сомнения.

Гибридные атаки: почему злоумышленникам мало сотовой связи

Телефонный звонок в его классическом виде стремительно теряет эффективность как самостоятельный инструмент обмана. Прямые атаки через городские или мобильные номера наталкиваются на жесткие технические барьеры со стороны операторов связи. Внедрение сквозных систем верификации вызовов, автоматическая блокировка звонков с подменных номеров и появление штатных спам-фильтров в операционных системах смартфонов привели к тому, что большая часть мошеннического трафика отсекается еще до того, как пользователь увидит вызов на экране.

В этих условиях подпольные колл-центры вынуждены кардинально усложнять логистику своих кампаний. Чтобы обойти защитные алгоритмы, злоумышленники выходят за рамки стандартной телефонии и превращают обычный звонок лишь в первичный триггер, за которым следует многоканальная атака.

Александр Двоеложков
Эксперт ГК Softline, отдел анализа и оценки цифровых угроз Infosecurity («Софтлайн Решения»)

Современные мошеннические атаки используют одновременно несколько коммуникационных каналов, что получило название omni-channel fraud (многоканальное мошенничество). В одной из типовых схем сначала жертва получает СМС или push-уведомление с тревожным сообщением и ссылкой на фишинговый сайт, например, клон сайта банка или портала Госуслуг. Это служит первым контактом с проблемой. Почти сразу после этого поступает звонок якобы от службы безопасности банка с предложением помочь разобраться. Этот звонок подтверждает реальность угрозы и создает доверие. Затем жертву направляют на фишинговый сайт и помогают авторизоваться, тогда как на самом деле она вводит свои данные в форму злоумышленников. Полученные сведения используются для входа в реальный банк и хищения денег в реальном времени, пока жертва продолжает разговор с лже-сотрудником.
Для повышения доверия мошенники используют мессенджеры для отправки поддельных официальных документов, удостоверений, ордеров, договоров и иных материалов. В мессенджерах удобнее вести переписку с несколькими жертвами одновременно. В социальных сетях злоумышленники создают фейковые аккаунты сотрудников банков и других структур, чтобы направлять жертвам сообщения под видом официальных лиц, а также взламывают аккаунты реальных людей для просьб о деньгах от их имени.

Главная цель такого перевода коммуникации на сторонние платформы — полная изоляция человека от любых автоматических фильтров безопасности. Выводя собеседника из обычного телефонного звонка в мессенджеры и на сайты, атакующие лишают его автоматической поддержки защитных систем, оставляя один на один с подготовленным сценарием обмана.

Как защитить личные данные вручную

Расчет на то, что защита цифровых активов граждан является исключительно задачей банковских антифрод-систем или фильтров операторов связи — опасное заблуждение. Даже самые современные системы защиты банков и операторов связи не способны полностью остановить мошенников: они анализируют технические параметры вызова или транзакции, но не способны контролировать волю пользователя, находящегося под воздействием социальной инженерии. Когда человек под влиянием стресса самостоятельно подтверждает операции или передает доступы, для автоматики это выглядит как легитимное действие владельца аккаунта. Именно поэтому безопасность средств требует от каждого пользователя выстраивания превентивного контура защиты на уровне личных устройств и изменения базовых настроек приватности.

Современный рынок предлагает целый спектр защитных решений, однако их реальную эффективность необходимо оценивать критически, разделяя маркетинговые обещания и практические возможности технологий.

Константин Ларин
Руководитель департамента киберразведки Бастион
Сегодня против телефонного мошенничества лучше всего работают базовые меры — определители номеров, антифрод-системы банков и мобильных операторов, двухфакторная аутентификация и запрет установки приложений из неизвестных источников. Также полезны сервисы, предупреждающие о подозрительных звонках и блокирующие их.

Любое специализированное программное обеспечение и встроенные функции операционных систем способны минимизировать риски, но они остаются лишь вспомогательными барьерами. Автоматика эффективна только на этапе детекции и фильтрации входящего потока. Если защитный периметр оказался прорван, злоумышленники вовлекли пользователя в живой диалог, и критические данные уже утекли, технические фильтры полностью теряют свою актуальность. В этой точке безопасность активов начинает зависеть исключительно от скорости проведения экстренных ручных действий.

Что делать, если данные утекли

Осознание того, что разговор велся с мошенниками, а критически важные данные уже переданы злоумышленникам, вызывает у человека сильнейший психологический шок. На смену тревоге приходит паника, которая становится главным врагом пострадавшего. Вместо скоординированных шагов по спасению активов люди начинают совершать хаотичные действия: пытаются перезванивать мошенникам, вступают в бесполезную переписку или тратят драгоценное время на обвинения себя и близких. 

В первые часы после инцидента критически важно полностью отключить эмоции и действовать по строгому техническому протоколу, поскольку счет идет на минуты. Эффективность ликвидации последствий напрямую зависит от понимания юридических и процессуальных тонкостей взаимодействия с финансовыми организациями и правоохранительными органами.

Константин Ларин
Руководитель департамента киберразведки Бастион
В случае если человек подвергся телефонному фишингу, необходимо как можно скорее позвонить в банк по официальному номеру, сменить пароли на своих аккаунтах и проверить устройство на наличие подозрительного ПО. Если злоумышленник получил код от аккаунта или данные банковской карты, лучше сразу заблокировать ее или доступ к учетным записям.
Алгоритм действий после атаки:
  1. Немедленно заблокировать карту и доступ к онлайн-банку.

  2. Сменить пароль от Госуслуг, почты и банковских сервисов.

  3. Проверить, не включена ли переадресация СМС у мобильного оператора.

  4. Завершить все активные сессии в важных аккаунтах.

  5. Проверить кредитную историю и уведомления о заявках на займы.

  6. Сохранить переписку, номера телефонов и ссылки.

  7. Обратиться в банк и подать заявление в полицию.

Своевременная и жесткая реакция по правильному алгоритму способна полностью перекрыть каналы вывода средств и защитить персональный профиль гражданина. Даже если атака колл-центра вошла в финальную стадию и транзакции уже запущены, скоординированное противодействие позволяет вовремя заблокировать движение активов по цепочке дроп-карт и минимизировать финансовый и репутационный ущерб.

Вместо заключения

Телефонное мошенничество становится все более технологичным, но принцип атак остается прежним: злоумышленники пытаются заставить человека действовать быстро, эмоционально и без проверки информации. Именно поэтому даже современные системы защиты не способны полностью исключить риск, если пользователь продолжает диалог и выполняет указания неизвестного собеседника.

Главное правило цифровой самообороны — не принимать решений под давлением. Если собеседник требует коды из СМС, переводит разговор в мессенджер, просит установить приложение или угрожает блокировкой счетов, разговор необходимо немедленно прекратить и самостоятельно связаться с организацией по официальному номеру.

Краткая памятка безопасности:

  • если звонок от «банка», «полиции» или «Госуслуг» поступает через Telegram или *WhatsApp — это мошенники;

  • ни одна официальная организация не запрашивает коды из СМС или CVV-код карты;

  • нельзя переводить деньги на «безопасные счета»;

  • нельзя устанавливать приложения по просьбе незнакомцев;

  • при малейших сомнениях разговор нужно завершить и перепроверить информацию самостоятельно.

В условиях, когда мошеннические схемы становятся все сложнее и технологичнее, именно привычка взять паузу и перепроверить информацию остается тем барьером, который злоумышленники не способны преодолеть даже с помощью самых продвинутых методов социальной инженерии.


*WhatsApp принадлежит Meta, которая признана в России экстремистской и запрещена

похожие материалы

Стрелочка
Стрелочка
Как проверить сайт на безопасность и мошенничество: признаки подделки и способы защиты в 2026 году
Как проверить сайт на безопасность и мошенничество: признаки подделки и способы защиты в 2026 году

Как проверить сайт на безопасность, какие признаки выдают мошеннические ресурсы, можно ли доверять сервисам проверки ссылок и что делать, если данные уже попали в руки злоумышленников.

Безопасность IoT и умных устройств в 2026 году: защита роутера, камеры и смарт-дома
Безопасность IoT и умных устройств в 2026 году: защита роутера, камеры и смарт-дома

Какие уязвимости чаще всего используют злоумышленники, когда обычной гостевой сети уже недостаточно, и как владельцу защитить роутер, камеру или NAS, чтобы не стать частью ботнета или жертвой утечки видеопотока.

Hardening Windows 11: как закрыть уязвимости и не сломать операционную систему Microsoft
Hardening Windows 11: как закрыть уязвимости и не сломать операционную систему Microsoft

Зачем нужен hardening Windows 11, какие настройки усиливают защиту без потери работоспособности системы, как проверить, что они действительно работают, и как безопасно откатить изменения, если что-то пошло не так.