Меню+

Поддельные звонки из техподдержки и оплата ваучерами

Предупреждение у вас на экране не видит ваш компьютер. Доказательства, которые показывает инженер, — это стандартный вывод инструментов, встроенных в Windows. Ниже весь сценарий по порядку.

Опубликовано
2026-08-21
Чтение
6 мин

Три способа, которыми начинается звонок

Всплывающее окно

Окно браузера заполняет весь экран. Звучит тревожный сигнал, иногда синтезированный голос, появляется предупреждение о том, что ваша машина заражена или ваш IP-адрес скомпрометирован, указание не перезагружать компьютер и телефонный номер крупным шрифтом. Иногда идёт анимированное сканирование, которое как будто находит файлы.

Веб-страница не может просканировать ваш компьютер на вирусы. У неё нет доступа ни к вашим файлам, ни к антивирусу, ни к системе. Прочитать она может то же, что читает любой сайт: каким браузером вы пользуетесь, какая у вас операционная система и приблизительное местоположение по вашему IP-адресу. Именно поэтому предупреждение «знает», что вы работаете в Windows и находитесь в своём городе. Это самый старый трюк на странице, и он делает бо́льшую часть работы.

Страница может также перехватывать клавиатуру в полноэкранном режиме или выбрасывать диалоговое окно каждый раз, когда вы пытаетесь её закрыть. Принудительно завершите работу браузера — через диспетчер задач в Windows, через принудительное завершение на Mac — и откройте его заново, отказавшись от восстановления предыдущей сессии. Ничего не повреждено.

Незапрошенный звонок

«Я звоню из Microsoft. Наши серверы обнаружили серьёзное заражение на вашей машине». Microsoft, Apple, Google и интернет-провайдеры не звонят частным лицам по поводу вирусных заражений. Они не наблюдают за вашим компьютером и не смогли бы установить по нему вашу личность, даже если бы наблюдали. То же относится к любому звонящему, утверждающему, что ваш маршрутизатор взломан или что срок действия вашей лицензии истёк.

Номер, который вы нашли сами

Этот вариант заслуживает внимания, потому что кажется безопасным. Вы ищете телефон поддержки компании, звоните по номеру в верхней части результатов и попадаете в колл-центр, который купил рекламу или подсунул это объявление. Звонили вы сами, поэтому ваша бдительность ослаблена. Обращайтесь в поддержку только так: наберите в браузере собственный адрес компании и переходите оттуда.

Близкий родственник этого приёма — счёт о продлении по электронной почте: ваша подписка на антивирус автоматически продлена на крупную сумму, и, чтобы её отменить, нужно позвонить по указанному ниже номеру. Ни ссылки, ни вложения нет — именно поэтому письмо проходит через спам-фильтр. Номер и есть вся полезная нагрузка.

Что инженер делает с вашим экраном

Первая просьба — всегда удалённый доступ. Вас проведут через установку программы удалённой поддержки — AnyDesk, TeamViewer, UltraViewer, LogMeIn, Supremo и им подобные представляют собой обычные инструменты, которыми честно пользуются настоящие специалисты, поэтому их и выбирают, — и попросят продиктовать идентификатор подключения.

Как только соединение установлено, начинается демонстрация. Каждый её пункт — это подлинное программное обеспечение, работающее нормально.

  • Просмотр событий. Любой исправно работающий компьютер записывает в журнал предупреждения и ошибки: драйвер, запустившийся с задержкой, служба, не уложившаяся во время ожидания. Прокрутка экрана с красными и жёлтыми значками подаётся как доказательство проникновения.
  • Список сетевых подключений. Команда netstat выводит подключения, которые ваша машина держит в данный момент. Серверы обновлений, облачное хранилище, сайты, открытые в вашем браузере. Каждый иностранный адрес выдаётся за хакера, сидящего внутри вашего компьютера.
  • Трюк с идентификатором лицензии. Вас просят выполнить команду, выводящую сопоставления типов файлов, и указывают на длинную строку в её выводе — идентификатор класса. Инженер утверждает, что это ваш уникальный номер лицензии, а затем зачитывает ту же строку «из наших записей», чтобы доказать, что он из Microsoft. Эта строка одинакова на каждой установке Windows на земле.
  • Список каталога на полной скорости. Тысячи имён файлов, льющихся по чёрному окну, выдаются за глубокое сканирование.
  • Отключённые службы. Открывается окно настроек, и несколько снятых галочек показываются как доказательство того, что вашу защиту отключил злоумышленник.
  • Блокнот вместо окна чата. Набор сообщений для вас удерживает ваш взгляд на экране и заставляет вас читать, пока происходит что-то ещё.
  • Погашенный экран. «Я скрою изображение, пока идёт восстановление». Ничто добросовестное не требует, чтобы вы перестали смотреть на собственный компьютер.

Затем следует диагноз: ваша машина скомпрометирована, ваши банковские данные раскрыты, и немедленно нужен пакет безопасности, пожизненная лицензия на межсетевой экран или подписка на защиту сети.

Почему оплата должна быть именно ваучером

Ни одна софтверная компания не берёт плату за поддержку PIN-кодом Paysafecard. Ни одна не принимает Neosurf, Transcash, PCS, Cashlib или Flexepin. Поставщики выставляют счёт через учётную запись, которая у вас уже у них есть, либо принимают карту и выдают квитанцию с названием компании.

Колл-центр не может принять карту, потому что карте нужен торговый счёт, а торговому счёту нужны зарегистрированная компания, банк и адрес. Вместо этого им нужно нечто, что превращается в наличные в тот момент, когда вы прочитали это вслух, и после этого никому не принадлежит. Коды предоплаченных ваучеров работают именно так, а бренды, представляющие собой не более чем PIN-код на талоне, — самый чистый тому пример.

Возврат наоборот — самая дорогая часть

Спустя недели или месяцы звонящий сообщает, что компания закрывается и должна вам возврат средств. Или письмо со счётом за антивирус приводит к звонку, в котором согласуется отмена подписки. В обоих случаях им нужен удалённый доступ, чтобы «оформить» возврат, и нужно, чтобы вы открыли интернет-банк или форму на их экране.

Затем что-то идёт не так. Возврат появляется на экране в размере, намного превышающем согласованную сумму, — лишняя цифра, скажут вам. Механизм бывает разным: они перемещают деньги между двумя вашими же счетами, отчего один баланс подскакивает; они правят цифры, отображаемые в браузере, с помощью встроенных в него инструментов разработчика; или они показывают вам подделанную страницу. Ниоткуда ничего не поступало.

Дальше следует срежиссированное отчаяние. Инженер говорит, что ошибка его, что деньги ушли с его личного счёта, что начальник его уволит, что у него семья. Не могли бы вы вернуть разницу. Не переводом, потому что это отразилось бы в проверке. Ваучерами, из магазина по соседству.

Проверьте баланс с другого устройства или позвоните в банк по номеру, напечатанному на вашей карте. Переплата и есть уловка, и это единственная часть всей истории, которую вообще нужно проверять.

Если вы на звонке прямо сейчас

  • Положите трубку. Не давайте им договорить, не спорьте, не предупреждайте их заранее.
  • Отключите компьютер от интернета — выдерните кабель или выключите беспроводную сеть, — что немедленно прервёт их сеанс.
  • Не отвечайте, когда они перезвонят, а они перезвонят, иногда много раз.

Затем, в таком порядке

  1. Уберите их доступ. Удалите программу удалённой поддержки, которую вас заставили установить. Если вы не уверены, что её больше нет, считайте машину недоверенной.
  2. Смените пароли с другого устройства. С телефона или с другого компьютера. Сначала электронную почту, потому что она ключ ко всему остальному, затем банк, затем всё, где использовался тот же пароль. Включите двухфакторную аутентификацию везде, где это возможно.
  3. Позвоните в банк, если во время сеанса был открыт интернет-банк, если вводились данные карты или если какие-либо деньги двигались. Попросите проверить счёт и перевыпустить карту.
  4. Подумайте, что у них было в руках. Тот, кто полчаса полностью управлял компьютером, может установить что угодно и прочитать что угодно. Если на этой машине находятся банковские или рабочие системы, единственный честный ответ — чистая переустановка. Как минимум выполните полную проверку защитной программой, которую вы получили самостоятельно.
  5. Сообщите об этом в полицию или в национальную службу приёма сообщений о мошенничестве, а также в отдел по борьбе с мошенничеством вашего банка.
  6. Если код уже был продиктован, безотлагательно выполните шаги для ушедшего кода ваучера.

Ожидайте вторую волну. Те же данные пускают в ход «отдел возвратов», «служба по борьбе с мошенничеством», подразделение по киберпреступности или фирма по возврату средств, которая якобы услышала о вашем случае. Любой, кто первым обращается к вам по поводу потерянных вами денег, работает по списку.

Чего настоящая поддержка не делает никогда

  • Звонит вам без вашего обращения по поводу заражения на вашей машине.
  • Показывает телефонный номер внутри предупреждения о вирусе.
  • Просит вас установить программу удалённого доступа, которую вы не искали.
  • Просит оплаты предоплаченными ваучерами, в любой валюте, по любой причине. Никто из добросовестных этого не делает.
  • Просит вас скрыть разговор от семьи или от банка.
  • Оформляет возврат, прося вас отправить деньги обратно.

Любого одного из этих признаков само по себе достаточно, чтобы завершить разговор.

Если ваш ваучер связан с тем, что происходит прямо сейчас, сообщите нам прежде всего остального. Именно скорость решает, можно ли ещё удержать средства.

Связаться с поддержкой