МаксНет · цифровые технологии · 2026

Фишинг в 2026 году: как обходят двухфакторку и как защититься

Безопасность · МаксНет · 2026

За первое полугодие 2026 года россияне потеряли от действий мошенников более 180 миллиардов рублей — такие оценки приводит Центробанк в июльском обзоре. При этом классический «звонок из банка» уходит в прошлое: на смену ему пришли перехват одноразовых кодов, поддельные звонки с синтезированным голосом родственника и фишинговые страницы, которые не отличить от настоящих даже по адресной строке. Разбираем, какие схемы реально работают в 2026 году и что делать, чтобы не стать статистикой.

Как сейчас обходят двухфакторную аутентификацию

Главный технологический сдвиг года — массовое использование так называемых фишинговых прокси. Мошенник поднимает сайт-посредник между жертвой и настоящим сервисом: человек вводит логин и пароль на странице, которая выглядит как вход в «Госуслуги» или интернет-банк, прокси мгновенно передаёт их настоящему сервису, а когда тот присылает одноразовый код, жертва вводит и его. В результате злоумышленник получает активную сессию вместе с cookie — и код из SMS его уже не останавливает.

Такие наборы — их называют phishing-as-a-service — продаются в закрытых каналах по подписке от 200 до 500 долларов в месяц. Покупателю не нужно уметь программировать: он получает готовую панель управления, шаблоны писем и хостинг, который переживает жалобы неделями.

Ноутбук с открытым фишинговым письмом на экране в тёмной комнате
Фишинговые письма 2026 года пишутся нейросетями и почти не содержат ошибок.

Три схемы, которые встречаются чаще всего

  • Доставка и маркетплейсы. SMS или сообщение в мессенджере о «задержке посылки» со ссылкой на оплату пошлины в 99–300 рублей. Цель — не сумма, а данные карты.
  • Голос родственника. Нейросети клонируют голос по 10–15 секундам записи из соцсетей. Звонок «сын попал в ДТП, срочно нужны деньги» звучит абсолютно убедительно.
  • Фальшивая техподдержка банка в мессенджере. После утечки базы мошенники пишут первыми, называют жертву по имени и знают последние операции — доверие возникает мгновенно.

Что говорят цифры

СхемаДоля обращений, 2026Средний ущерб
Фишинговые прокси (перехват сессии)34%89 000 ₽
Социальная инженерия «из банка»27%142 000 ₽
Клонирование голоса11%210 000 ₽
Фальшивая доставка/пошлина18%23 000 ₽
Прочие схемы10%41 000 ₽

Данные сводного мониторинга банков и операторов, I полугодие 2026 года. Самый большой средний чек — у голосовых схем: жертва переводит деньги сама и добровольно, поэтому вернуть их через банк почти невозможно.

Смартфон с экраном двухфакторной аутентификации и аппаратным ключом рядом
Аппаратный ключ — единственный второй фактор, который нельзя перехватить прокси.

Защита, которая работает именно против новых схем

Против прокси-фишинга коды из SMS и даже push-подтверждения бессильны — их перехватывают в реальном времени. Устойчивы только методы, привязанные к домену: аппаратные ключи стандарта FIDO2 (YubiKey и аналоги) и passkey в телефоне. Ключ просто откажется авторизовать вход на поддельном домене, как бы убедительно тот ни выглядел.

Против голосового клонирования работает только семейное кодовое слово — договоритесь о нём с родителями и детьми заранее. Любой срочный звонок с просьбой о деньгах прерывайте и перезванивайте на известный номер: 30 секунд паузы ломают всю схему, потому что она держится на панике.

Короткий чек-лист

  • Переведите вход в банк и почту на passkey или аппаратный ключ — SMS оставьте запасным вариантом.
  • Введите в семье кодовое слово для экстренных звонков.
  • Не переходите по ссылкам из SMS о доставке: проверяйте посылку в официальном приложении маркетплейса.
  • Включите в банке лимит на переводы новым получателям и «период охлаждения» на сутки.
  • Услышав «служба безопасности» — кладите трубку и набирайте номер с оборота карты сами.

Мошенничество в 2026 году — это технологический бизнес с подписками, метриками конверсии и поддержкой клиентов. Но у него есть слабое место: почти каждая схема требует, чтобы жертва действовала быстро и не проверяла. Пауза, перезвон и аппаратный ключ закрывают 9 из 10 атак.