Фишинг в 2026 году: как обходят двухфакторку и как защититься
За первое полугодие 2026 года россияне потеряли от действий мошенников более 180 миллиардов рублей — такие оценки приводит Центробанк в июльском обзоре. При этом классический «звонок из банка» уходит в прошлое: на смену ему пришли перехват одноразовых кодов, поддельные звонки с синтезированным голосом родственника и фишинговые страницы, которые не отличить от настоящих даже по адресной строке. Разбираем, какие схемы реально работают в 2026 году и что делать, чтобы не стать статистикой.
Как сейчас обходят двухфакторную аутентификацию
Главный технологический сдвиг года — массовое использование так называемых фишинговых прокси. Мошенник поднимает сайт-посредник между жертвой и настоящим сервисом: человек вводит логин и пароль на странице, которая выглядит как вход в «Госуслуги» или интернет-банк, прокси мгновенно передаёт их настоящему сервису, а когда тот присылает одноразовый код, жертва вводит и его. В результате злоумышленник получает активную сессию вместе с cookie — и код из SMS его уже не останавливает.
Такие наборы — их называют phishing-as-a-service — продаются в закрытых каналах по подписке от 200 до 500 долларов в месяц. Покупателю не нужно уметь программировать: он получает готовую панель управления, шаблоны писем и хостинг, который переживает жалобы неделями.

Три схемы, которые встречаются чаще всего
- Доставка и маркетплейсы. SMS или сообщение в мессенджере о «задержке посылки» со ссылкой на оплату пошлины в 99–300 рублей. Цель — не сумма, а данные карты.
- Голос родственника. Нейросети клонируют голос по 10–15 секундам записи из соцсетей. Звонок «сын попал в ДТП, срочно нужны деньги» звучит абсолютно убедительно.
- Фальшивая техподдержка банка в мессенджере. После утечки базы мошенники пишут первыми, называют жертву по имени и знают последние операции — доверие возникает мгновенно.
Что говорят цифры
| Схема | Доля обращений, 2026 | Средний ущерб |
|---|---|---|
| Фишинговые прокси (перехват сессии) | 34% | 89 000 ₽ |
| Социальная инженерия «из банка» | 27% | 142 000 ₽ |
| Клонирование голоса | 11% | 210 000 ₽ |
| Фальшивая доставка/пошлина | 18% | 23 000 ₽ |
| Прочие схемы | 10% | 41 000 ₽ |
Данные сводного мониторинга банков и операторов, I полугодие 2026 года. Самый большой средний чек — у голосовых схем: жертва переводит деньги сама и добровольно, поэтому вернуть их через банк почти невозможно.

Защита, которая работает именно против новых схем
Против прокси-фишинга коды из SMS и даже push-подтверждения бессильны — их перехватывают в реальном времени. Устойчивы только методы, привязанные к домену: аппаратные ключи стандарта FIDO2 (YubiKey и аналоги) и passkey в телефоне. Ключ просто откажется авторизовать вход на поддельном домене, как бы убедительно тот ни выглядел.
Против голосового клонирования работает только семейное кодовое слово — договоритесь о нём с родителями и детьми заранее. Любой срочный звонок с просьбой о деньгах прерывайте и перезванивайте на известный номер: 30 секунд паузы ломают всю схему, потому что она держится на панике.
Короткий чек-лист
- Переведите вход в банк и почту на passkey или аппаратный ключ — SMS оставьте запасным вариантом.
- Введите в семье кодовое слово для экстренных звонков.
- Не переходите по ссылкам из SMS о доставке: проверяйте посылку в официальном приложении маркетплейса.
- Включите в банке лимит на переводы новым получателям и «период охлаждения» на сутки.
- Услышав «служба безопасности» — кладите трубку и набирайте номер с оборота карты сами.
Мошенничество в 2026 году — это технологический бизнес с подписками, метриками конверсии и поддержкой клиентов. Но у него есть слабое место: почти каждая схема требует, чтобы жертва действовала быстро и не проверяла. Пауза, перезвон и аппаратный ключ закрывают 9 из 10 атак.