Осторожно: «Сходи по ссылке, это я». Как работает фишинг через подставные фотоальбомы и «переход в мессенджер»

Опубликовано: 12.06.2026 | 08:32

3
1
0
Мир онлайн-знакомств и общения давно превратился в минное поле. Если раньше мошенники просто просили скинуть деньги на «билеты» или «операцию», то теперь они действуют гораздо тоньше. Они не просят денег напрямую — они крадут ваш цифровой слепок целиком, чтобы вымогать деньги у всех, кого вы знаете.

Одна из самых распространенных схем 2024–2026 годов — угон аккаунтов через подставные ссылки на фотоальбомы и мессенджеры. Схема элегантна своей простотой и убийственна эффективностью: жертва сама, своими руками, передает ключ от своей цифровой личности злоумышленникам.

Разберем механизм этой аферы шаг за шагом.

Шаг 1. Знакомство и втирание в доверие
Схема начинается с безобидного сообщения на сайте знакомств. Собеседница (чаще всего используется привлекательный женский профиль) ведет себя очень естественно, не торопит события, может поддерживать легкий флирт несколько часов или даже сутки.

Главная задача этого этапа — усыпить бдительность. Диалог построен так, чтобы у жертвы не возникло ощущения «развода». Обсуждаются хобби, погода, планы на вечер. Никаких просьб о помощи, никаких больных родственников. Просто приятный разговор, который внезапно заходит в тупик неудобства интерфейса.

Шаг 2. Легенда: «Здесь неудобно, давай перейдем...»
Кульминация разговора наступает, когда собеседница пишет примерно следующее:

«Слушай, здесь приложение жутко глючит / я здесь редко сижу / мне неудобно переписываться. Давай перейдем в WhatsApp (или Телеграм)? Там и фотками обменяемся, а то здесь альбомы грузить вечно».

Это ключевой психологический крючок. Мужчине предлагают:

Эскалацию близости: перейти в «личное» пространство (мессенджер).

Бонус: обещание интимных или просто личных фото, которых нет в открытом профиле.

Дальше происходит самое важное. Девушка не диктует свой номер телефона, как это сделал бы простой человек. Она присылает ссылку. Обычно это выглядит так:

«Вот, держи ссылку на мой профиль: https://wa.me/... (или телеграм-ссылка с подозрительным доменом вроде teleg.ram или vhatsapp)»

Шаг 3. Фишинговая страница: идеальная копия
Жертва переходит по ссылке. Открывается страница, которая как две капли воды похожа на WhatsApp Web, Telegram OAuth или страницу входа VK Teams. Интерфейс родной, логотипы на месте, даже адресная строка может быть очень похожей (например, whatsapp-security.cc вместо whatsapp.com).

Страница «приветствует» пользователя и сообщает:

«Чтобы перейти в чат с [Имя собеседницы], необходимо подтвердить, что вы не бот. Введите свой номер телефона для получения кода авторизации».

Здесь включается туннельное мышление. Мужчина видит красивую девушку, которая его ждет, и хочет быстрее пройти «формальность». Он вводит свой номер телефона.

Через секунду на его реальный телефон действительно приходит СМС с кодом (или push-уведомление с кодом в Телеграм). Потому что мошенники на своей стороне в реальном времени инициировали вход в его аккаунт с нового устройства.

Сайт запрашивает этот код. Жертва, видя, что сообщение пришло от официального сервиса, без задней мысли вводит цифры в форму.

Всё. В ту же секунду код перехвачен. Аккаунт угнан.

Что происходит дальше? Волна позора и долгов
Как только доступ получен, боты мошенников начинают действовать автоматически:

Привязка областей: Взломщик моментально привязывает к аккаунту свой email или дополнительное устройство и сбрасывает пароль, отрезая владельца.

Парсинг чатов: Боты анализируют, кто из контактов чаще всего общается с жертвой и кто наиболее близок (родители, лучшие друзья, коллеги).

Скачивание голосовых сообщений. Самая страшная часть. Для убедительности мошенники могут взять старые голосовые сообщения владельца, загрузить их в нейросеть, синтезировать клон голоса и отправить его другу: «Слушай, выручай, срочно нужно».

Рассылка легенды: Всем контактам уходит текст:

«Привет! Сможешь одолжить 50 тысяч до завтра? Просто карту заблокировали, скинь на эту [Номер карты дроппера]. По голосу / видео потом все объясню, тут связь плохая».*

Часто мошенники действуют хитрее: они не просят сразу много, а говорят, что «лимит по карте кончился, кинь 5к на карту сестры». Друзья и родственники, видя знакомый профиль и слыша знакомый голос (синтезированный ИИ), переводят деньги. Ущерб может исчисляться сотнями тысяч рублей за один час.

Почему ссылки на «альбомы» работают безотказно?
Вариацией этой схемы является ссылка не «на профиль», а на «закрытый фотоальбом». Это еще более мощный триггер, потому что апеллирует к любопытству. Текст сообщения может быть таким:

«Я тут свои летние фотки скинула в приватный альбом. Оцени, какой купальник лучше? Ссылка закроется через час: http://photovk-private.ru...»

Принцип тот же: для просмотра «взрослого» контента или «приватных фото» сайт требует авторизоваться через мессенджер. Мужчина думает головой не вверху, а внизу. Критическое мышление отключается полностью.

Как распознать обман и не попасться?
Никаких внешних ссылок для входа.
Запомните аксиому: чтобы добавить человека в WhatsApp, нужен только номер телефона. Чтобы добавить в Telegram — только никнейм (собака @username) или номер. Если вас просят перейти по ссылке для «начала диалога» — это 100% развод.

Проверяйте адресную строку.
WhatsApp.com, Telegram.org, vk.com — это настоящие домены. Whatsapp-security.net, login-telegram.ru, vk-album.su — фишинг.

Код из СМС — ваш пароль от жизни.
Никогда, ни при каких обстоятельствах не вводите код из СМС или push-уведомления на сторонних сайтах. Если приложение WhatsApp требует код — вы вводите его только в самом приложении, а не в окне браузера, открывшемся по ссылке от незнакомки.

Включите двухфакторную аутентификацию (2FA).
В настройках Telegram и WhatsApp есть пункт «Облачный пароль» или «Двухшаговая проверка». Установите его. Даже если мошенники получат СМС-код, они упрутся в запрос вашего PIN-кода и не смогут войти.

Смотрите на поведение.
Настоящая девушка, желающая познакомиться, без проблем продиктует номер телефона в чате или скинет свой @username. Она не будет сбрасывать вам загадочную ссылку с требованием «подтвердить личность».

Что делать, если вас уже взломали?
Немедленно «отбейте» аккаунт: Попробуйте заново запросить код входа на своем телефоне. Это должно «выбить» мошенников из сессии.

Обзвоните родных: Не пишите в мессенджеры (мошенники могут читать сообщения параллельно с вами), а именно позвоните по сотовой связи и предупредите, чтобы никому не переводили деньги от вашего имени.

Проверьте подключенные устройства: В настройках мессенджера есть раздел «Активные сеансы» (или «Подключенные устройства»). Завершите все незнакомые.

Фишинг через «фотоальбомы» бьет по самому уязвимому — естественному любопытству и желанию романтики. Помните: прежде чем вводить код доступа, подумайте, не обернется ли виртуальный флирт реальным кредитом, который ваши друзья возьмут для мошенников.

Комментарии (1)

30.06.2026 14:21

0

Спасибо👍

Войдите, чтобы оставить комментарий