Мошенники развернули многоэтапную атаку, в которой одно подозрительное сообщение быстро перерастает в серию угроз с разных аккаунтов. Жертву пугают налоговой задолженностью, якобы взломанными Госуслугами и кредитом на 2,2 млн рублей. При упорном отказе сотрудничать преступники отправляют фотографии дома. Вся схема ведёт к одному — заставить человека позвонить в мошеннический колл-центр.

Специалисты зафиксировали эту схему под названием FakeHack с конца августа 2026 года. В отличие от обычного фишинга, атака продолжается после первой неудачной попытки. Преступники усиливают нажим, подключают дополнительные аккаунты, разворачивают историю о краже персональных данных.

Всё начинается с сообщения от аккаунта с вымышленным именем. Фотография профиля украшена символикой государственного ведомства, текст копирует официальное уведомление. Отправитель пишет о «неисполненных налоговых обязательствах» и предлагает проверить сведения по сокращённой ссылке.

Ссылка ведёт на поддельную страницу без доменного имени — вместо него в адресной строке виден IP-адрес. Сайт выводит шестизначный код и просит ввести те же цифры в поле ниже. После этого появляется сообщение: мол, преступники якобы использовали код из СМС и взломали учётную запись.

Затем страница показывает номера «службы поддержки». Звонки принимает оператор мошеннического колл-центра, который продолжает обман уже в телефонном разговоре.

Здесь используется приём с обратным звонком. Преступники добиваются, чтобы человек сам набрал номер. Это помогает обойти антифрод-системы, которые блокируют подозрительные входящие звонки.

Если первая попытка не удалась, начинается вторая волна. Сообщения приходят с трёх и более аккаунтов одновременно. Один пишет об удалении учётной записи за 24 часа, другой — о подозрительной активности, третий и четвёртый выдают себя за службу поддержки или отдел безопасности.

Мошенники утверждают, что посторонние выгрузили паспортные данные, СНИЛС, ИНН, электронную трудовую книжку и справку 2-НДФЛ, узнали место жительства и информацию о недвижимости. Лавина уведомлений должна убедить жертву, что учётную запись действительно захватили.

Следующее сообщение предупреждает о заявке на кредит на 2 200 000 рублей. Злоумышленники угрожают возложить финансовую ответственность на владельца кабинета, если он немедленно не позвонит на «горячую линию».

При отказе начинается третья волна. Преступники меняют маску и пишут уже от имени людей, якобы взломавших Госуслуги. В ход идут открытые угрозы, обещания повесить кредиты и — главное — фотографии дома жертвы.

Адреса мошенники получают из утёкших баз данных через специальные системы управления клиентами. Фотографии зданий находят в открытых источниках. Такое сообщение создаёт иллюзию, что преступник следит за человеком или имеет доступ к государственным сервисам.

Все этапы атаки ведут к одной цели: заставить перезвонить. Во время разговора мошенники могут обвинить человека в финансировании террористов или ВСУ, потребовать «задекларировать» деньги или спасти ценности. Некоторые сценарии включают выдачу себя за сотрудников спецслужб и попытки склонить жертву к совершению преступления.

Если приходят подозрительные сообщения, не открывайте ссылки и не звоните по указанным номерам. Проверяйте налоги и состояние учётной записи только через официальное приложение или адрес, который вводите сами. В настройках Госуслуг посмотрите активные сеансы и удалите неизвестные устройства, если обнаружите посторонние подключения.

Коды из СМС и приложений нельзя вводить на незнакомых сайтах и передавать собеседнику. Связываться с ведомством нужно только по контактам с официального сайта. Срочность, угрозы, упоминание кредита и требование немедленного звонка — верные признаки обмана, даже если отправитель знает адрес, паспортные данные или другую личную информацию.