Вишинг
Вишинг (voice phishing) — вид мошенничества, при котором злоумышленники звонят жертве по телефону, представляясь сотрудниками службы безопасности биржи, банка или государственных органов, чтобы получить доступ к крипто-аккаунту или seed-фразе. В 2024–2025 годах вишинг стал одним из наиболее распространённых способов кражи криптовалюты в России.
Что такое вишинг
Слово «вишинг» образовано от английского voice phishing — голосовой фишинг. Если обычный фишинг работает через поддельные сайты и письма, вишинг использует телефонный звонок как инструмент психологического воздействия. Мошенник говорит живым голосом — это создаёт принципиально иной уровень доверия и срочности, чем текстовое сообщение.
В контексте криптовалют вишинг особенно опасен, потому что жертва нередко добровольно передаёт всю необходимую злоумышленнику информацию: seed-фразу, пароли, коды двухфакторной аутентификации. Отсутствие возможности отмены транзакции в блокчейне означает, что после перевода средств их вернуть практически невозможно без специализированной юридической и технической помощи.
По данным российских правоохранительных органов, в 2024 году звонки мошенников, представляющихся сотрудниками служб безопасности криптобирж, составили значительную долю от всех обращений о краже криптовалюты. Средняя сумма ущерба в таких делах — от 200 до 800 тысяч рублей, хотя встречаются случаи потери нескольких миллионов. Особая опасность вишинга — в том, что жертвы нередко не осознают, что их обманули, ещё несколько часов или даже суток после инцидента.
История вишинга: от банков к криптовалюте
Телефонное мошенничество существует столько же, сколько существуют телефоны. В России массовое распространение вишинга началось примерно с 2012–2014 годов, когда мошенники стали звонить клиентам банков, представляясь «службой безопасности Сбербанка» или «антифрод-отделом». Схема была проста: сообщить о «подозрительной операции» и попросить подтвердить или отменить её, назвав код из SMS.
К 2017–2018 годам, на фоне роста популярности криптовалют, вишинг мигрировал в новую сферу. Злоумышленники освоили специфику работы бирж и кошельков и адаптировали легенды под криптопользователей. Появились скрипты с «правдоподобными» объяснениями: «ваш аккаунт взламывают прямо сейчас», «мы видим попытку вывода с нового устройства», «нам нужно подтвердить вашу личность для заморозки несанкционированной транзакции».
Переломным моментом стало широкое внедрение технологии спуфинга (подмены) номера: мошенник звонит с номера, который на экране телефона отображается как официальный городской номер известной компании. Это резко снизило критичность восприятия у потенциальных жертв. К 2023–2024 годам в схемы начали интегрировать и технологии синтеза голоса на основе ИИ.
Типичные схемы криптовишинга в России
Существует несколько устойчивых сценариев, которые мошенники воспроизводят с небольшими вариациями. Знание этих сценариев — главная защита от вишинга.
Схема «Служба безопасности биржи». Звонящий представляется сотрудником Binance, Bybit, OKX или другой биржи. Сообщает, что зафиксирована попытка несанкционированного входа или вывода средств. Для «блокировки мошеннической операции» просит назвать код из SMS или «временно» перевести средства на «защищённый кошелёк».
Схема «Верификация аккаунта». Пользователю сообщают, что его аккаунт требует верификации в соответствии с «новыми требованиями регулятора». Для прохождения верификации якобы необходимо назвать seed-фразу или пройти «авторизацию» через специальный сайт (фишинговый клон биржи).
Схема «Ваши средства в опасности». Сообщается, что аккаунт взломан и мошенники уже выводят средства. «Сотрудник безопасности» инструктирует жертву действовать быстро: войти в аккаунт, назвать коды аутентификации, перевести средства на «резервный адрес для хранения».
Схема «Инвестиционная возможность». Предлагается участие в «закрытом стейкинге» или «гарантированном арбитраже» с высокой доходностью. Для «регистрации» необходимо предоставить доступ к аккаунту или перевести криптовалюту на указанный адрес.
«Служба безопасности Binance»: самый частый сценарий
Схема с подменой Binance заслуживает отдельного разбора как наиболее массовая и эффективная. Мошенники досконально изучили интерфейс биржи и терминологию службы поддержки. Звонок строится примерно так: «Здравствуйте, это служба безопасности Binance. Мы зафиксировали попытку входа в ваш аккаунт с IP-адреса в Индонезии. Хакеры пытаются вывести ваши средства. Вам необходимо немедленно подтвердить, что это не вы — назовите нам код верификации, который придёт на ваш телефон».
Этот сценарий работает по нескольким причинам. Во-первых, он создаёт нарратив, в котором у жертвы «нет времени думать» — средства якобы уже похищают прямо сейчас. Во-вторых, просьба назвать «код верификации» звучит технически правдоподобно. В-третьих, «звонок с официального номера Binance» снимает базовое недоверие.
На самом деле код из SMS — это код двухфакторной аутентификации (2FA). Назвав его мошеннику, жертва фактически открывает доступ к своему аккаунту. Важно знать: настоящий Binance никогда не инициирует исходящие звонки и никогда не просит коды 2FA по телефону.
Настоящая служба безопасности биржи НИКОГДА не просит seed-фразу, коды 2FA или пароль по телефону. Любой звонок с такими просьбами — мошенничество, независимо от отображаемого номера.
«Сотрудник ФСБ» или «следователь МВД»: схема с запугиванием
Второй по распространённости сценарий в России — звонок от якобы сотрудника силовых структур. Мошенник представляется следователем МВД, сотрудником ФСБ или Росфинмониторинга и сообщает, что на имя жертвы выявлены «подозрительные транзакции» или её аккаунт используется для незаконной деятельности.
Первый вариант: жертве предлагается «добровольно» передать средства на «временный арест» — специальный государственный кошелёк, с которого деньги будут возвращены после «проверки». Это чистое мошенничество: государственных криптокошельков для арестованных средств граждан не существует.
Второй вариант: жертву запугивают уголовным преследованием за якобы участие в отмывании денег или финансировании терроризма. Для «снятия обвинений» предлагается заплатить «залог» в криптовалюте или передать доступ к аккаунту «для проверки».
Третий вариант: жертве сообщают, что её аккаунт будет немедленно арестован, если она не «переведёт средства на безопасный адрес» прямо сейчас. Давление временем — стандартный приём вишинга, лишающий жертву возможности обдумать ситуацию и проконсультироваться с кем-либо.
Технологии вишинга: спуфинг номеров, дипфейк голос
Современный вишинг активно использует технологические инструменты для повышения убедительности. Понимание этих технологий помогает сохранять критическое мышление даже при «очевидных» признаках легитимности звонка.
Спуфинг (подмена) номера. Технология позволяет выставить на экране жертвы любой номер телефона, включая официальные номера банков, бирж и государственных органов. Большинство VoIP-провайдеров позволяют задать произвольный Caller ID. Это означает, что номер на экране телефона не является доказательством личности звонящего — никаким образом.
Дипфейк голоса. Начиная с 2023–2024 годов в мошеннических схемах стали использоваться синтезированные голоса, имитирующие знакомых жертве людей. Злоумышленники собирают образцы голоса из публичных источников (YouTube, TikTok, голосовые сообщения в мессенджерах) и синтезируют «разговор» с руководителем, родственником или другом, просящим срочно помочь или предоставить доступ.
Заблаговременная подготовка (OSINT). Профессиональные вишеры изучают жертву заранее: имя, биржи, которыми она пользуется, примерные суммы, круг общения. Эти данные берутся из утечек баз данных, открытых профилей в соцсетях, телеграм-каналов. Точное знание личных данных резко повышает доверие к звонку — жертва убеждена, что «настоящие сотрудники» именно так и должны знать её данные.
Психологические приёмы вишеров
Технические инструменты — лишь часть арсенала. Главный ресурс мошенника — знание психологии и умение управлять эмоциональным состоянием жертвы. Разбор приёмов позволяет их распознавать в реальном времени.
Создание срочности. «Прямо сейчас хакеры выводят ваши средства», «у вас есть 5 минут», «если вы положите трубку — мы не сможем вам помочь». Срочность отключает рациональное мышление и вынуждает действовать импульсивно, без проверки.
Авторитет и легитимность. Называются реальные имена сотрудников поддержки (из открытых источников), номера «официальных» тикетов, цитируются внутренние регламенты. Создаётся иллюзия проверяемости и профессионализма.
Предварительное раскрытие данных. Мошенник сначала называет часть реальных данных жертвы (имя, последние цифры телефона, название биржи) — это снимает первоначальное недоверие. Затем просит «подтвердить» оставшиеся данные, постепенно получая всё больше информации.
Изоляция от помощи. «Не обсуждайте это с другими — дело конфиденциальное», «не кладите трубку — хакеры отслеживают активность», «если вы позвоните в биржу напрямую — они не смогут помочь, только мы». Это лишает жертву возможности получить независимую оценку ситуации от здравомыслящего человека.
Как распознать вишинговый звонок
Несмотря на профессионализм современных вишеров, большинство звонков содержат характерные признаки мошенничества. Зная их, можно быстро выявить угрозу и прервать контакт.
- Вас просят назвать seed-фразу, пароль или код 2FA — настоящие сотрудники никогда этого не просят.
- Создаётся искусственная срочность: «прямо сейчас», «немедленно», «у вас 2 минуты».
- Вас просят самостоятельно перевести средства на «безопасный адрес».
- Звонящий инструктирует вас не рассказывать о разговоре никому.
- Вас просят установить программу удалённого доступа (TeamViewer, AnyDesk, RustDesk) — якобы для «помощи».
- При попытке проверить информацию самостоятельно вас торопят, пугают или убеждают, что проверять «некогда».
- Звонок поступил без вашего предварительного обращения в поддержку биржи.
Главное правило: если вы сомневаетесь — положите трубку. Самостоятельно найдите официальный контакт организации через официальный сайт и свяжитесь с ними. Никакая настоящая служба безопасности не будет против этого — напротив, именно так они и рекомендуют поступать.
Что делать если уже передал данные
Если вы осознали, что стали жертвой вишинга, действовать нужно немедленно. Каждая минута имеет значение — мошенники действуют быстро сразу после получения данных доступа.
Если передали код 2FA или пароль: немедленно войдите в аккаунт (если ещё есть доступ) и измените пароль на новый уникальный. Отключите все активные сессии. Отзовите все API-ключи. Переведите средства на другой аккаунт или кошелёк с иной seed-фразой. Обратитесь в поддержку биржи через официальный сайт и сообщите о компрометации учётной записи.
Если передали seed-фразу: seed-фразу нельзя изменить — это мастер-ключ к кошельку. Немедленно создайте новый кошелёк с новой seed-фразой и переведите все оставшиеся средства туда. Старый кошелёк считается скомпрометированным навсегда. Обратитесь в KarCrypto для blockchain-трейсинга: если средства ещё не выведены или только что выведены, есть шанс идентифицировать адреса мошенников и инициировать юридические меры по их блокировке.
Если средства уже выведены: зафиксируйте все данные — TXID транзакции, адреса получателя, время инцидента, записи разговора (если есть). Обратитесь в KarCrypto для трассировки средств по блокчейну. Подайте заявление в МВД. Чем быстрее вы действуете — тем выше шанс на успех, до того как мошенники успеют провести средства через несколько уровней миксирования.
Как подать заявление если стал жертвой вишинга
Подача заявления в правоохранительные органы выполняет две функции: создаёт официальный документальный след и открывает возможность для оперативно-розыскных мероприятий. На практике эффективность во многом зависит от качества доказательной базы, которую вы предоставите следователю.
Что нужно для заявления: запись телефонного разговора (если есть — большинство Android-устройств поддерживают запись), скриншоты переписки в мессенджерах, номер телефона звонящего (даже поддельный фиксируется для анализа), TXID транзакции вывода средств, адрес, на который были выведены средства, и дата-время инцидента с указанием всей хронологии.
Куда обращаться: местное отделение МВД (отдел по борьбе с киберпреступностью), онлайн-приёмная МВД России по адресу mvd.ru, Роскомнадзор (для сообщения о мошеннических сайтах и номерах). При суммах ущерба от 250 000 рублей возбуждается уголовное дело по статье 159 УК РФ (мошенничество); при суммах от 1 миллиона рублей — квалифицированный состав с более строгим наказанием.
KarCrypto помогает подготовить доказательную базу: проводит blockchain-трейсинг, устанавливает адреса получателей, формирует технический отчёт для следователя в понятном формате. Профессионально подготовленный пакет документов существенно увеличивает шансы на возбуждение уголовного дела.