МВД зафиксировало новую волну мошенничества в Telegram: жертву под разными предлогами уговаривают нажать кнопку «старт» в специально созданном боте, после чего злоумышленники получают доступ к аккаунту, а затем шантажируют владельца и угрожают ему. Об этом сообщает ТАСС со ссылкой на материалы ведомства.
Само описание схемы в источнике довольно лаконичное — там не раскрывается, какой именно технический механизм используется для перехвата аккаунта после нажатия «старт», и не приводится статистика по числу пострадавших. Тем не менее сам факт того, что подобные случаи попали в материалы полиции, говорит о том, что схема не единичная и заслуживает внимания.
Что именно сообщает источник
Из заголовка и описания можно выделить три факта, на которые стоит опираться:
- жертву убеждают запустить конкретного бота в Telegram под тем или иным предлогом;
- после запуска бота мошенники так или иначе получают контроль над аккаунтом или данные, достаточные для давления на человека;
- далее следует шантаж и угрозы — то есть кража аккаунта используется не сама по себе, а как рычаг для вымогательства.
Технические подробности — какие именно разрешения запрашивает бот, идёт ли речь о фишинговых ссылках внутри чата с ботом или о комбинированной атаке с подменой кода авторизации — в описании не приводятся. Домысливать их не стоит, поэтому дальше мы будем говорить об общих принципах защиты, а не о конкретной уязвимости.
Как вообще устроены атаки через ботов в мессенджерах
Сам по себе бот в Telegram не может «украсть» аккаунт одним нажатием кнопки — платформа так не работает. Но подобные схемы, известные по опыту других похожих случаев, обычно строятся на одном из двух сценариев:
- Фишинг под видом бота. Пользователя через бота перенаправляют на внешнюю страницу, имитирующую вход в Telegram, где просят ввести номер телефона и код подтверждения — и уже этот код используют для входа в реальный аккаунт с другого устройства.
- Социальная инженерия вокруг кода авторизации. Жертву просят переслать боту «код для верификации», который на самом деле является кодом входа в её собственный аккаунт, отправленным Telegram по запросу мошенника.
Это общая логика подобных атак, а не пересказ конкретной схемы из материалов МВД — в открытом источнике деталей нет, и мы не выдаём предположение за факт.
При чём тут MAX
Формально в материале речь идёт о Telegram, а не о MAX. Но для пользователя, который держит на телефоне оба мессенджера — а таких сейчас становится всё больше, — принцип защиты один и тот же: любой мессенджер с кнопкой «старт», QR-кодом входа или запросом кода подтверждения потенциально может стать точкой входа для мошенника.
Разница в другом: чем больше приложений с активными сессиями установлено на основном телефоне, тем шире поверхность атаки. Если MAX стоит «на всякий случай» рядом с Telegram, банковскими приложениями и рабочей почтой, риск того, что фишинговая ссылка или поддельный бот попадёт в цель, растёт вместе с числом точек входа.
Как снизить риск на практике
Из общих правил цифровой гигиены, применимых и к Telegram, и к MAX, стоит выделить:
- никогда не пересылать никому код подтверждения из SMS или из самого мессенджера — легитимным сервисам он не нужен;
- не запускать ботов по ссылкам от незнакомых аккаунтов или под давлением («срочно», «иначе заблокируют»);
- периодически проверять список активных сессий и устройств в настройках Telegram и завершать те, которые не узнаёте;
- включить двухфакторную аутентификацию с отдельным паролем, а не только код по SMS;
- не хранить один и тот же мессенджер на нескольких устройствах без необходимости — каждая лишняя установка это лишняя точка входа.
Что можно сделать уже сейчас
Последний пункт списка — как раз то, для чего мы делаем Максограм. Сервис позволяет не держать MAX на своём основном телефоне: приложение ставится на отдельное устройство (или используется однократно для сканирования QR-кода в боте @maxogrambot), а все входящие сообщения из MAX приходят в привычный Telegram, откуда на них можно и отвечать. После настройки сам MAX с личного телефона можно удалить.
Это не защищает от описанной в материалах МВД схемы с ботами в Telegram — от неё спасает только внимательность и правильные настройки самого Telegram. Но это снижает общее число активных мессенджеров и точек потенциального входа на вашем основном устройстве, что в целом делает цифровую жизнь чуть более управляемой и предсказуемой.