За 2025 год мошенники сняли со счетов россиян 29,3 млрд ₽, и почти каждая такая история начиналась одинаково: человек увидел на экране знакомый номер и поверил ему. Номер своего банка, номер поликлиники, номер собственного руководителя. Технология, которая это позволяет, называется спуфингом.
В статье разбираем, что мошенники подделывают кроме телефонного номера, как за полминуты проверить подозрительный звонок, чем спуфинг отличается от фишинга и что делать, если разговор уже состоялся и вы успели что-то сказать.
Отдельный раздел посвятили России. За последние два года здесь поменялось так много, что общие советы про подмену номера у нас работают уже наполовину.
Если безопасность интересует вас не только как пользователя, загляните в обзор профессии «Кто такой специалист по информационной безопасности»: там про то, чем он занят каждый день и сколько за это платят.
Сама статья пригодится всем, у кого есть телефон и банковская карта. Технических знаний она не требует: термины расшифровываем по ходу, а сложные штуки вроде межсетевых экранов нового поколения упоминаем только там, где без них никак.
А если захочется разобраться системно и, возможно, этим зарабатывать, у нас собрана подборка курсов по информационной безопасности: 152 программы от коротких интенсивов до профессиональной переподготовки.
Что такое спуфинг простыми словами

Спуфинг (от английского spoof, «подделка», «мистификация») означает подмену данных, по которым мы опознаём собеседника. Мошенник не взламывает ваш телефон и не подбирает пароль. Он делает так, чтобы устройство показало вам чужое имя вместо настоящего, и дальше вы всё делаете сами: берёте трубку, читаете письмо, вводите пароль на сайте.
Проще всего понять это на почтовом конверте. На конверте можно написать любой обратный адрес, и почта его не проверяет: она доставит письмо по адресу получателя, а откуда оно на самом деле пришло, никого не интересует. Огромная часть интернет-протоколов устроена ровно так же. Их придумывали в те годы, когда в сети сидели несколько сотен исследователей, которые друг другу доверяли, и проверка личности отправителя туда просто не закладывалась.
Поэтому подделать можно почти любой опознавательный знак: номер телефона, адрес электронной почты, доменное имя сайта, адрес устройства в сети, спутниковый сигнал, лицо в камере и голос в трубке.
Главная мысль всей статьи. Любой идентификатор, который вам показывает экран, мог быть подделан. Номер, имя контакта, адрес отправителя, значок замочка в браузере. Доверять можно только тому каналу связи, который вы открыли сами.
Как устроена спуфинг-атака
Почти любая атака собирается из четырёх шагов, и знание этой схемы уже наполовину защищает.
Шаг первый: подготовка. Мошенник собирает про вас минимум фактов. Часто хватает открытых источников: имя, город, место работы, слитая когда-то база с номером телефона. Иногда добавляется что-то из соцсетей, например имя вашего ребёнка или марка машины.
Шаг второй: маскировка. Через IP-телефонию (телефонная связь через интернет, где номер задаётся настройкой в программе, без привязки к физической SIM-карте) на экран выводится нужный номер. С почтой ещё проще: поле «От кого» заполняется вручную, как обратный адрес на конверте.
Шаг третий: давление. Тут работает социальная инженерия, то есть манипуляция человеком вместо взлома техники. Стандартный набор: срочность («операция уйдёт через две минуты»), страх («на вас оформляют кредит»), авторитет («это служба безопасности») и запрет обсуждать разговор с близкими. Последний пункт особенно показателен: ни один настоящий сотрудник банка не попросит сохранить разговор в тайне.
Шаг четвёртый: действие. От вас нужно одно конкретное действие: назвать код из СМС, установить «программу защиты», перевести деньги на «безопасный счёт». Дальше связь обрывается.
Новое здесь только одно. Раньше на третьем шаге работал живой человек с заученным сценарием, теперь всё чаще подключается синтезированный голос. Клонирование голоса требует записи в несколько секунд, а взять её можно из голосового сообщения или сторис. Как эти атаки ловят на стороне банков, мы рассказывали в материале про антифрод-аналитика.
Теперь про суммы. Средний чек такой атаки на человека измеряется десятками тысяч рублей, но встречаются истории на несколько миллионов, когда жертву ведут неделями и доводят до продажи квартиры. Разница между этими сценариями почти никогда не в технической подготовке мошенника. Она в том, на каком шаге человек прервал разговор и позвонил кому-то живому.
Канал основателя Checkroi Вани Буявца3 700 человек читают мой Телеграм-канал про нейросетиСобрал промпты для Claude Code и ChatGPT, разборы ИИ-инструментов и лайфхаки по продвижению бизнеса в одном местеПрисоединитьсяВиды спуфинга
Типы спуфинг-атак считают по-разному, у производителей защитного софта доходит до пятнадцати штук. Обычному человеку хватит семи групп: они покрывают всё, с чем можно столкнуться в жизни.
Подмена телефонного номера и SMS
Спуфинг номера это самый массовый вид. Технология называется подменой Caller ID: Caller ID это тот самый определитель, который показывает номер входящего звонка. Через интернет-телефонию туда подставляется любая строка, включая короткий номер банка и даже буквенное имя отправителя в СМС.
Отсюда неприятный побочный эффект: поддельное СМС падает в ту же ветку переписки, что и настоящие сообщения банка. Телефон группирует их по имени отправителя, а имя подделали. Сообщение о «блокировке карты» окажется прямо под честным чеком за вчерашнюю покупку.
Подмена адреса электронной почты
Email-спуфинг устроен ещё проще, чем телефонный: в письме подделывают поле «От кого». Выглядит письмо как уведомление от банка, госоргана или коллеги, а приходит откуда угодно. Часто добавляют второй слой: адрес похож на настоящий, но с одной изменённой буквой, например латинская «a» вместо кириллической в известном домене.
Проверить письмо на подделку помогает одна привычка: смотреть на сам адрес после значка @, а заодно на техническое поле Reply-To, куда уйдёт ваш ответ. Отображаемое имя рядом с адресом ни о чём не говорит, его заполняет отправитель.
Поддельные сайты и домены
Копия страницы входа в банк или на Госуслуги, отличающаяся адресом на один символ: sberbank и sberbonk, gosuslugi и gosuslugl. Такие домены регистрируют сотнями, живут они по несколько дней.
Замочек в адресной строке тут не помогает вообще. Он означает ровно одно: соединение зашифровано. Про честность сайта он не говорит ничего, потому что сертификат шифрования сегодня выдаётся бесплатно и автоматически кому угодно, включая мошенника.
Сетевой спуфинг: IP, DNS и ARP
Три техники, которые работают на уровне сети. Ваша внимательность тут уже ничего не решает, подмена происходит до того, как вы что-то увидели на экране.
IP-спуфинг означает подделку адреса устройства-отправителя в пакетах данных. Пакет приходит будто бы из доверенной сети, а на деле откуда угодно. Этот приём лежит в основе DDoS-атак, когда сайт заваливают запросами с тысяч поддельных адресов сразу.
DNS-спуфинг бьёт по системе доменных имён. DNS это телефонная книга интернета: она переводит понятное имя сайта в числовой адрес сервера. Если подделать ответ этой книги, вы наберёте правильный адрес руками, а попадёте на чужой сервер. Эту разновидность иногда называют фармингом.
ARP-спуфинг работает внутри одной локальной сети, например в кафе или коворкинге. Устройство мошенника убеждает ваш ноутбук, что оно и есть роутер, и весь трафик начинает идти через него. Классическая атака «человек посередине», когда третий незаметно сидит между вами и сайтом.
Практический вывод. В чужом Wi-Fi не заходите в банк и не вводите пароли. Мобильный интернет для этих задач безопаснее общественной сети, потому что в нём между вами и оператором нет случайных соседей.
Поддельные аккаунты в мессенджерах
Формально тут подделывают только внешний вид профиля, никакой техники ломать не нужно. Для жертвы разницы всё равно никакой. Создаётся аккаунт с фотографией и именем вашего руководителя, коллеги или родственника, иногда с похожим ником, где вместо латинской буквы стоит кириллическая. Дальше приходит сообщение в рабочем тоне: «сейчас с тобой свяжется человек из ведомства, подтверди ему данные».
За последние два года эта схема стала в России основной, потому что телефонный канал сильно перекрыли. Проверяется она так же, как звонок: закрыть переписку и связаться с человеком тем способом, которым вы общались с ним раньше. Настоящий руководитель на такую проверку не обидится. Поддельный просто исчезнет.
Подмена спутникового сигнала
GPS-спуфинг это передача поддельного спутникового сигнала, который сильнее настоящего, из-за чего приёмник показывает неверные координаты. Обычного человека это касается редко, зато сильно касается авиации, судоходства и логистики. В аэропортах и портовых зонах смещённые координаты на телефоне сегодня встречаются регулярно.
Подделка лица и голоса
Самая свежая группа. Системе распознавания подсовывают фотографию, видео с экрана, объёмную маску или сгенерированное нейросетью лицо, то есть дипфейк. Голосовую проверку обходят синтезированной речью, склеенной из нескольких секунд записи.
Защита от этого называется liveness detection, проверка «живости»: система смотрит, реальный ли человек перед камерой, по микродвижениям, теням, бликам и совпадению мимики с речью. Отсюда просьбы повернуть голову или моргнуть при проверке в банковском приложении. Такие механизмы так и называют, антиспуфинг.
Спуфинг, фишинг, вишинг и смишинг: как их различать
Эти слова постоянно путают, хотя разница простая. Спуфинг отвечает на вопрос «что подделали», а фишинг и его родственники на вопрос «как именно вас разводят». В реальной атаке они почти всегда идут вместе: подмена номера нужна затем, чтобы сработал развод.
| Термин | Что это | Канал | Пример |
|---|---|---|---|
| Спуфинг | Подмена идентификатора: номера, адреса, домена, лица | Любой | На экране высвечивается номер вашего банка |
| Фишинг | Выманивание данных через поддельную страницу или письмо | Почта, мессенджеры | Письмо «подтвердите вход» со ссылкой на копию сайта |
| Вишинг | Тот же обман, но голосом в телефонном разговоре | Звонок | «Служба безопасности» просит код из СМС |
| Смишинг | Обман через СМС с вредной ссылкой | СМС, push | «Ваша посылка задержана, уточните адрес» |
Проще запомнить так: спуфинг это грим, а фишинг это сам спектакль. Грим без спектакля бесполезен, спектакль без грима выглядит неубедительно.
Что изменилось в России за последние два года

Телефонный спуфинг в России за два года практически задавили административными мерами. Это редкий случай, когда запретительная мера сработала и цифры это показывают.
Роскомнадзор запустил государственную систему «Антифрод», к которой подключены операторы связи. Она сверяет номер вызывающего абонента с данными оператора и отбрасывает звонок, если номер не подтверждается. Результат: доля подменных номеров в телефонном мошенничестве упала примерно с 30 % до 2 %. В сутки система блокирует около 1,5 млн звонков, а оператору, который пропустил вызов с подменного номера, грозит штраф порядка 500 тыс. ₽.
Летом 2025 года ограничили голосовые звонки в мессенджерах. За первую неделю телефонное мошенничество просело на 40 %, а попытки обмана через мессенджеры на 70 %.
Дальше начинается неприятная часть. Схемы никуда не делись, они переехали.
| Было до 2025 года | Стало в 2026 году |
|---|---|
| Звонок с подменённого номера банка | Звонок с иностранного номера, поток вырос почти вдвое |
| Голосовой звонок в мессенджере | Переписка в мессенджере с поддельного аккаунта «руководителя» |
| Живой оператор по скрипту | Синтезированный голос, склеенный из ваших же записей |
| Ставка на технику | Ставка на психологию: атак социальной инженерии стало почти вдвое больше |
Цифры Банка России это подтверждают. В первом квартале 2026 года со счетов граждан вывели 7,4 млрд ₽, во втором 6,2 млрд ₽. Атак социальной инженерии за квартал стало больше почти на половину: с 19 151 до 28 678.
Что это значит лично для вас. Если сегодня на экране высветился номер банка, вероятность подмены заметно ниже, чем два года назад. Зато выросла вероятность, что вам напишет «коллега» из мессенджера или позвонит очень убедительный голос с незнакомого кода страны.
Как распознать подмену за 30 секунд

Шесть признаков ниже покрывают почти все сценарии. Достаточно одного совпадения, чтобы положить трубку.
Признак 1: от вас требуют действия прямо сейчас
Срочность это главный инструмент давления. Настоящий банк никуда не торопится: если операция подозрительная, он сам её остановит и подождёт вас. У мошенника времени нет, потому что через десять минут вы позвоните дочери и всё сорвётся.
Признак 2: просят код, пароль или данные карты
Ни банк, ни госорган, ни оператор связи никогда не спрашивают код из СМС, полный номер карты, CVV и пароль от личного кабинета. Это правило работает без исключений: любая такая просьба означает мошенничество независимо от того, что показал определитель.
Признак 3: предлагают что-то установить
«Приложение для защиты», «программа удалённой помощи», «сертификат безопасности». Любая установка по подсказке из телефона отдаёт чужому человеку доступ к вашему экрану и переводам.
Признак 4: просят никому не рассказывать
Формулировки бывают разные: «идёт следствие», «вы под подпиской о неразглашении», «не выдавайте себя». Смысл один, вас изолируют от людей, которые остановили бы разговор за минуту.
Признак 5: переводят разговор в мессенджер
Звонок начинается по обычной связи, а продолжить предлагают в мессенджере, «чтобы было удобнее». Настоящей причиной обычно оказывается желание уйти из-под систем блокировки оператора.
Признак 6: в тексте есть мелкие странности
Обращение «уважаемый клиент» без имени, кривая пунктуация, домен с лишней буквой, ссылка с сокращателем. По отдельности каждая деталь ничего не значит, вместе они складываются в картину.
Как защититься: правила по слоям
Телефон и мессенджеры
Главное правило умещается в одну фразу: положите трубку и перезвоните сами. Номер берите с обратной стороны карты или с официального сайта, но не тот, что вам продиктовали. Ещё надёжнее открыть банковское приложение и написать в чат поддержки: этот канал вы открыли сами, подменить его невозможно.
Дальше по мелочам: включите у оператора бесплатный определитель и антиспам, поставьте на банковское приложение отдельный пароль, установите суточный лимит на переводы. Лимит не мешает жить, но превращает катастрофу в неприятность.
Отдельная привычка на случай голосовых дипфейков: договоритесь с близкими о кодовом слове. Звонок «мама, я попал в беду» проверяется одним вопросом, ответ на который знает только ваш реальный родственник.
Электронная почта
Смотрите на адрес после @, подпись под письмом отправитель пишет себе сам. Не открывайте вложения, которых не ждали, особенно архивы и файлы с двойным расширением. Ссылку в письме проверяйте наведением: браузер покажет настоящий адрес внизу экрана.
Если письмо якобы от сервиса, не переходите по ссылке из него вообще. Откройте сайт вручную из закладок и посмотрите, есть ли там то самое уведомление.
Сайты и браузер
Держите банк и Госуслуги в закладках и заходите только оттуда. Включите двухфакторную аутентификацию везде, где она есть: это второй ключ помимо пароля, обычно код в приложении. Заведите менеджер паролей, он не подставит сохранённый пароль на поддельный домен, потому что домен для него не совпал. Кстати, режим инкогнито от подделки сайта не спасает: он прячет историю просмотров от домашних, и на этом его работа заканчивается.
Ещё один слой защиты, о котором забывают: сама биометрия в приложениях. Отпечаток и разблокировка по лицу на телефоне надёжнее короткого пин-кода, а вот голосовую идентификацию по телефону сегодня стоит считать слабой и не полагаться на неё как на единственное подтверждение.
Общественный Wi-Fi и домашний роутер
В открытых сетях не работайте с деньгами. Дома смените заводской пароль администратора роутера, обновите прошивку и выключите удалённый доступ к панели управления, если он вам не нужен. Это три действия на пятнадцать минут, которые закрывают львиную долю бытовых сетевых атак.
Если у вас свой сайт или домен
Тут появляется обязанность защитить домен и заодно тех, кому от вашего имени могут написать. Работает связка из трёх записей в настройках домена:
- SPF это список серверов, которым разрешено отправлять почту от вашего имени. Всё остальное получатель может считать подделкой.
- DKIM это криптографическая подпись письма. Она подтверждает, что содержимое не подменили по дороге.
- DMARC это правило, что делать с письмами, которые проверку не прошли: пропустить, положить в спам или отклонить. Плюс отчёты о попытках рассылок от вашего имени.
Без этих трёх записей ваш домен открыт для рассылок от вашего имени, и первыми пострадают ваши же клиенты. Настраивается это один раз и занимает у администратора час.
Что делать, если уже поговорили с мошенником

Если вам позвонили и разговор уже случился, порядок действий зависит от того, как далеко зашло. Начинайте с первого пункта и идите вниз.
- Прервите разговор. Без объяснений и попыток переспорить. Разговор построен так, чтобы вы проигрывали.
- Позвоните в банк по номеру с карты. Если называли коды или переводили деньги, требуйте заблокировать карту и оспорить операцию. Считается каждая минута.
- Смените пароли. Начните с почты: через неё восстанавливаются все остальные доступы. Дальше банк, Госуслуги, мессенджеры.
- Проверьте, не установили ли вы что-то. Удалите приложения, поставленные во время разговора, и проверьте телефон антивирусом.
- Проверьте кредитную историю. Раз в год это бесплатно и делается через Госуслуги. Так вы увидите заявки на кредиты, которых не подавали.
- Напишите заявление в полицию. Даже если сумма небольшая. Без заявления банк почти наверняка откажет в возврате, а полиция не свяжет ваш случай с остальными.
- Пожалуйтесь на номер. Отметьте его как спам в телефоне и сообщите оператору. Вам это уже не поможет, зато поможет следующему человеку в списке обзвона.
Про возврат денег. Если вы перевели средства сами, банк по закону не обязан их возвращать. Шанс есть, когда операция прошла без вашего подтверждения либо получатель уже числился в базе подозрительных счетов. Поэтому скорость обращения решает больше, чем формулировки в заявлении.
Где научиться защищать не только себя
Всё описанное выше это цифровая гигиена бытового уровня. Профессиональный начинается там, где закрывать приходится целую компанию: настроить почтовые записи для всех доменов, разложить сеть на сегменты, поднять мониторинг и научить сотрудников не открывать вложения. За такую работу платят, и спрос на неё растёт вместе со статистикой ЦБ.
Вход в профессию проще, чем кажется со стороны. Обучение информационной безопасности начинается с сетей, операционных систем и криптографии, дальше выбирается специализация: защита инфраструктуры, безопасность приложений, расследование инцидентов или этичный хакинг, где ту же подмену изучают с разрешения владельца системы, чтобы найти дыры раньше злоумышленника.
Чтобы не собирать знания по обрывкам статей, разумнее один раз пройти нормальную программу.
| Курс | Школа | Стоимость со скидкой | В рассрочку | Длительность | Обзор курса от Checkroi |
|---|---|---|---|---|---|
| Кибербезопасность Перейти на сайт курса | 200 000 ₽ | 16 667 ₽/мес. | 24 месяца | Обзор курса | |
| Онлайн-магистратура МИФИ "Информационная безопасность" Перейти на сайт курса | 225 000 ₽ | 18 750 ₽/мес. | 24 месяца | Обзор курса | |
| Информационная безопасность (Бакалавриат) Перейти на сайт курса | 440 000 ₽ | 36 667 ₽/мес. | 4 years | Обзор курса | |
| ДО Кибербезопасность и приложения на Python Перейти на сайт курса | 74 400 ₽ | 250 000 ₽/мес. | Обзор курса | ||
| Профессия «Специалист по кибербезопасности» Перейти на сайт курса | 178 533 ₽ | 4606 ₽/мес. | 12 месяцев | Обзор курса | |
| Кибербезопасность + ИИ для детей Перейти на сайт курса | Бесплатно | 5270 ₽/мес. | 6 месяцев | Обзор курса | |
| Специалист по кибербезопасности - курс переподготовки Перейти на сайт курса | 32 980 ₽ | 2748 ₽/мес. | 400 часов | Обзор курса | |
| Информационная безопасность компании. Повышение квалификации Перейти на сайт курса | 23 900 ₽ | 23 900 ₽/мес. | Обзор курса | ||
| Информационная безопасность: базовый уровень Перейти на сайт курса | 90 000 ₽ | 6380 ₽/мес. | Обзор курса | ||
| Информационная безопасность - курс переподготовки Перейти на сайт курса | 32 980 ₽ | 5496 ₽/мес. | 256 часов | Обзор курса |
Больше программ — в полном каталоге курсов по информационной безопасности
Дальше по теме можно почитать, как стать специалистом по информационной безопасности с нуля, и чем от него отличается специалист по кибербезопасности. А если интересно, что о вас собирают сайты в обычном браузере, у нас есть разбор про файлы cookie.

