По заголовкам и запросам. Данные не отправляются.

    Фишинг и удалённый доступ к устройству: что делать после

    Сначала оборвать доступ, потом пароли — и только с чистого устройства

    У этой схемы два входа. Первый — фишинговая страница: ссылка из СМС или мессенджера про «компенсацию», «посылку» или «блокировку счёта» ведёт на сайт, скопированный с настоящего до мелочей, и введённые там логин и пароль сразу уходят мошенникам. Второй — звонок «поддержки» или «службы безопасности» с просьбой установить программу удалённого доступа: AnyDesk, RustDesk или любую другую из того же класса.

    Дальше давление стандартное: «на вас оформляют кредит», «нужно срочно проверить устройство», «не закрывайте приложение». Пока сеанс открыт, звонящий видит экран, коды из уведомлений и может действовать в приложениях от вашего имени. Сами программы легальны — ими пользуются настоящие службы техподдержки, поэтому антивирус на их установку не реагирует.

    После такого инцидента задача двойная: остановить технический доступ и не затереть его следы. Порядок ниже — от разрыва сеанса до проверки последствий.

    Признаки фишинга и удалённого управления

    • ссылка из СМС или мессенджера ведёт на страницу, внешне неотличимую от сайта банка, но адрес отличается на пару символов
    • «поддержка» или «служба безопасности» просит установить AnyDesk, RustDesk или другую программу удалённого доступа «для проверки»
    • после ввода логина и пароля страница «зависает» или выдаёт ошибку — данные уже ушли
    • вас просят продиктовать код из СМС или держать приложение открытым, «пока идёт проверка»
    • на экране что-то происходит без вашего участия: открываются приложения, двигается курсор, приходят коды подтверждения

    Как разложить компрометацию доступа

    01

    Оборвите сеанс и отключите сеть

    Закройте программу удалённого доступа; если не уверены, что сеанс завершён, включите авиарежим или выключите Wi-Fi и мобильный интернет. На компьютере проще всего вытащить сетевой кабель или отключить роутер. Заметьте время: когда управление началось и когда вы его оборвали.

    02

    Зафиксируйте приложение и его разрешения

    До удаления сделайте скриншоты: название и версия программы, время установки, список выданных разрешений. На Android особенно важны доступ к экрану, специальным возможностям и уведомлениям — именно через них перехватывают коды подтверждения. Заодно просмотрите список недавно установленных приложений: не появилось ли что-то ещё.

    03

    Смените пароли с другого устройства

    Возьмите заведомо чистое устройство — телефон родственника, домашний компьютер. Первыми меняйте пароли от онлайн-банка и основной почты, к которой привязаны остальные аккаунты. После смены завершите все активные сессии в настройках каждого сервиса и включите двухфакторную защиту там, где её не было.

    04

    Позвоните в банк по официальному номеру

    Наберите номер с оборота карты и скажите, что на устройстве работала программа удалённого доступа. Попросите заблокировать карту и вход в онлайн-банк, проверить последние операции и заявки на кредиты. Запишите номер обращения — он понадобится для письменного заявления.

    05

    Проверьте последствия, а не только устройство

    Пройдитесь по всем важным аккаунтам: незнакомые сессии, переадресация в почте, новые «доверенные» номера и способы восстановления. В банке смотрите не только списания, но и заявки на кредиты. В мессенджерах откройте список привязанных устройств — лишние отключите.

    Следы ссылки, приложения и входов

    • адрес фишинговой страницы, сохранённый текстом без повторного открытия
    • скриншоты приложения удалённого доступа: название, версия, разрешения
    • время начала и окончания сеанса удалённого управления
    • уведомления о входах в аккаунты и изменении настроек
    • выписка и чеки по операциям, прошедшим за время сеанса

    Частые вопросы

    Я только ввёл логин и пароль на фишинговой странице, деньги целы. Обошлось?

    Пока да, но пароль уже у мошенников, и попытка входа — вопрос времени. Смените его с чистого устройства, завершите сессии и включите двухфакторную защиту. Если тот же пароль стоит ещё где-то — меняйте и там.

    Как понять, был ли у них полный доступ к телефону?

    Посмотрите выданные разрешения: доступ к экрану и специальным возможностям означает, что видели всё, включая коды из уведомлений. Косвенные следы — действия, которых вы не совершали: отправленные сообщения, входы в аккаунты, операции в банке.

    Достаточно ли просто удалить приложение?

    Нет. Сначала зафиксируйте его название и разрешения, потом удаляйте — и проверьте, не осталось ли других свежеустановленных программ, профилей конфигурации и переадресаций. При сомнениях надёжнее сброс до заводских настроек, предварительно сохранив фото и документы.

    Почему пароль от почты важнее остальных?

    Через почту восстанавливаются почти все остальные аккаунты: кто контролирует ящик, тот может сбросить пароли где угодно. Туда же приходят уведомления о входах и смене настроек — мошенники в первую очередь ставят переадресацию, чтобы их перехватывать.

    Нужно ли сохранять саму фишинговую ссылку?

    Да, текстом: скопируйте адрес в заметку, не открывая его повторно, и запишите, откуда он пришёл. Ссылка пригодится для заявления и поможет банку или платформе заблокировать страницу для других.

    Официальные источники

    1. Банк России — противодействие мошенничеству →РФ · ограничения при подтверждённом переводе
    2. МНС Республики Беларусь — противодействие киберпреступлениям →Беларусь · срочная безопасность и 102
    3. Национальный банк Республики Беларусь — памятка потребителю →Беларусь · претензия и компетенция НБРБ

    Материал подготовлен редакцией Calmward. Обновлено 28.07.2026. Внешняя юридическая рецензия не проводилась.