Опасное сообщение в мессенджере редко выглядит опасным. Оно приходит от знакомого имени, продолжает рабочую тему и просит о привычном действии: открыть документ, проголосовать, войти в сервис или переслать код. Спешка появляется позже. Поэтому безопасность в мессенджерах зависит от того, умеет ли сотрудник отделять обычное сообщение от команды, которая меняет деньги, доступ или данные.
У Telegram два режима защиты переписки. Обычные облачные чаты шифруются между клиентом и сервером и хранятся в облаке Telegram; сквозное шифрование применяется в секретных чатах. Ни один режим не подтверждает личность человека, который получил доступ к аккаунту коллеги, и не мешает пользователю ввести пароль на поддельной странице.
Почему фишинг в мессенджерах проходит мимо привычной настороженности
Почту сотрудник привык оценивать по адресу отправителя и домену ссылки. В чате картина другая: имя и фотография знакомы, переписка короткая, а смартфон показывает лишь часть адреса. Контакт могут скопировать или захватить. И доверие к человеку незаметно переносится на новый запрос. Такая подмена доверия — один из приемов социальной инженерии, которая может использовать не только мессенджеры, но и почту, звонки, SMS и другие каналы.
В предупреждении от марта 2026 года британский NCSC описал целевые атаки на аккаунты людей с доступом к чувствительной информации. Среди приёмов – выманивание кодов входа и восстановления, подключение чужого устройства, проникновение в групповой чат, подмена знакомого, вредоносные ссылки и QR-коды. Некоторые механики совпадают с массовым мошенничеством. Например, с российской схемой ложных аккаунтов руководителей.
Пять типовых сценариев
- «Руководитель» предупреждает о проверке, просит никому не говорить и переводит разговор к «куратору»
- Знакомый присылает ссылку на голосование, подарок, фото или закрытый документ
- «Поддержка» сообщает о блокировке и просит код входа, пароль или подтверждение через QR-код
- Бот обещает выплату, подработку, инвестиционный доход или возврат денег и ведёт на внешнюю страницу
- Участник рабочего чата просит срочно заменить реквизиты, оплатить счёт или переслать файл
Банк России отдельно описывает ложные аккаунты руководителей регулятора. В профиле ставят настоящие имя и фотографию, затем предупреждают адресата о звонке «уполномоченного сотрудника», требуют секретности и добиваются доступа к банковским данным или перевода денег. Та же схема может использовать профиль руководителя или друга.
Защита в Telegram: настройки аккаунта, которые нужно проверить
Защита в Telegram строится слоями. Сначала закройте вход на новом устройстве дополнительным паролем: «Настройки» → «Приватность и безопасность» → «Двухэтапная аутентификация». Добавьте почту восстановления, но защитите её отдельным паролем и вторым фактором.
Код входа в Telegram нельзя пересылать человеку из чата, даже если профиль похож на служебный. Если такой код пришёл без вашего запроса, не вводите его на сторонней странице и проверьте список устройств. Коды для других сервисов Telegram помещает в отдельный служебный чат Verification Codes: ошибочно пришедший код стороннего сервиса можно отметить кнопкой Report, и сам по себе он не означает взлом Telegram.
С декабря 2025 года Telegram поддерживает ключи доступа, или passkeys. Официальный путь: «Настройки» → «Приватность и безопасность» → «Ключи доступа». Вход можно подтвердить кодом устройства, отпечатком пальца или распознаванием лица. Ключ доступа снижает зависимость от одноразовых кодов, но не отключает возможность запросить SMS-код, поэтому его тоже нельзя сообщать посторонним.
Защита аккаунта — часть общей цифровой гигиены. Базовые правила для паролей, устройств, данных и учетных записей собрали в материале о личной информационной безопасности сотрудника.
Защита аккаунта — часть общей цифровой гигиены. Базовые правила для паролей, устройств, данных и учетных записей собрали в материале о личной информационной безопасности сотрудника.
Сеансы, локальная блокировка и приватность
Откройте «Настройки» → «Устройства». В некоторых версиях пункт находится внутри раздела приватности и называется «Активные сеансы». Telegram показывает подключённые устройства и сведения о сеансах. Завершите незнакомые и давно не используемые подключения.
Для открытия приложения установите локальный код-пароль. Это отдельный слой: он не заменяет пароль двухэтапной аутентификации, зато закрывает чаты на устройстве, которое оказалось в чужих руках.
В разделе «Номер телефона» ограничьте круг людей, которые видят номер. Telegram сообщает, что по умолчанию номер видят контакты, добавленные вами в адресную книгу; человек, который уже сохранил номер, всё равно может его знать. Настройку «Кто может найти меня по номеру» оставьте для контактов, если она доступна в вашей версии приложения.
Проверьте также, кто может звонить вам, добавлять в группы и каналы, видеть фотографию профиля и связывать пересланные сообщения с аккаунтом. Для рабочего номера обычно достаточно контактов и точечных исключений. Публичность нужна не всем.
- Двухэтапная аутентификация включена, почта восстановления защищена
- Ключ доступа создан на контролируемом устройстве
- В списке устройств нет незнакомых сеансов
- Telegram закрывается локальным кодом-паролем
- Номер телефона, звонки и добавление в группы ограничены
Настройки приватности Telegram не подтверждают личность собеседника
Сообщение от захваченного аккаунта коллеги попадёт в существующий чат, даже если вы закрыли номер и звонки. Поэтому платежи, выдачу доступа, отправку персональных данных и установку программ нельзя согласовывать только там, где пришла просьба.
Проверка должна выйти из подозрительного канала. Позвоните по номеру из корпоративного справочника, откройте заявку в служебной системе или спросите лично. Номер из того же сообщения для такой проверки не подходит.
Другие актуальные примеры фишинга и схемы, которые используют злоумышленники в 2026 году, собрали в отдельном материале.
Мошенничество в Telegram: что проверить до клика
Имя профиля и фотографию можно скопировать. Смотрите на имя пользователя, прежнюю переписку, общие группы, повторный профиль и необычность просьбы. Если знакомый внезапно пишет с другого аккаунта, уточните причину по сохранённому контакту.
Фишинговая ссылка может открыть копию страницы входа, форму оплаты или окно подключения устройства. На телефоне длинный адрес часто обрезан. Не проверяйте сервис через присланную ссылку: откройте официальное приложение или наберите известный адрес вручную.
QR-код требует той же осторожности. NCSC советует не сканировать неожиданные QR-коды и не передавать коды подтверждения. Если после сканирования экран просит подтвердить вход, закройте его и откройте раздел «Устройства».
Архив, исполняемый файл или приложение из чата нельзя запускать на рабочем устройстве без проверки. Даже обычный на вид документ может вести к внешней форме. Запросите файл через корпоративное хранилище и уточните у отправителя, что именно он прислал.
Если вы уже нажали ссылку или потеряли доступ
Если страница открылась, но вы ничего не ввели и не скачали, закройте её и отправьте ссылку в службу ИБ. Если ввели пароль, код, данные карты или установили приложение, действуйте с другого, доверенного устройства.
При доступе к Telegram на другом устройстве сначала включите двухэтапную аутентификацию, затем завершите сеанс потерянного телефона и заблокируйте SIM-карту у оператора. Если доступа к Telegram больше нигде нет, сначала заблокируйте и восстановите SIM, войдите в аккаунт, после этого завершите старый сеанс.
Смените скомпрометированные пароли, восстановите привязанную почту, сообщите в ИБ и предупредите контакты, если от вашего имени могли уйти сообщения. Мошенническое сообщение можно отметить функцией «Пожаловаться»: на Android – нажать на сообщение, на iOS – удерживать его, на компьютере – открыть меню правой кнопкой. При подмене вашей личности Telegram рекомендует @NoToScam.
Что должна настроить компания, а не отдельный сотрудник
Личная аккуратность не исправит процесс, в котором директор меняет реквизиты одним сообщением. Компания заранее определяет действия, для которых чат не считается подтверждением: платежи, выдача доступа, отправка персональных данных, установка программ и подключение ботов.
NCSC рекомендует использовать выданные компанией средства и корпоративные сервисы для рабочей связи, если они предусмотрены политикой. Там же советуют регулярно проверять подключённые устройства и участников групп. Для бизнеса это означает учёт рабочих чатов, владельцев, администраторов и правил выхода сотрудников.
Как мы обучаем защите от фишинга в мессенджерах
В StopPhish мы учим сотрудников распознавать не «плохой дизайн», а опасное действие. Кто просит открыть ссылку? Почему именно сейчас? Что изменится после нажатия? Такой разбор переносится с почты на Telegram, корпоративный чат, SMS и звонок без новой памятки для каждого канала.
В программу Security Awareness мы включаем короткие сценарии, разбор ошибок и повторную практику. Сотрудник должен выполнить правило под давлением срочности: остановить действие и сообщить об инциденте. Знать формулировку мало. Нужна тренировка.
Проверка настроек занимает несколько минут. Пересмотр порядка платежей и доступа потребует участия ИБ, финансовой службы и руководителей. Зато фраза «срочно, никому не звоните» перестанет быть исключением из процедуры.
Хотите тренировать сотрудников распознавать фишинг не только в почте, но и в мессенджерах, по телефону и в социальных сетях? Посмотрите возможности StopPhish.
Источники:
[1] Telegram FAQ: https://telegram.org/faq
[2] Telegram, Passkeys, Gift Purchase Offers and More, 12.12.2025: https://telegram.org/blog/passkeys-and-gift-offers
[3] Telegram, Active Sessions and Two-Step Verification: https://telegram.org/blog/sessions-and-2-step-verification
[4] Банк России, «Использование ложных аккаунтов руководителей Банка России в мессенджерах»: https://cbr.ru/information_security/pmp/typical_fraudulent_schemes/ispol-zovanie-lozhnykh-akkauntov-rukovoditeley-banka-rossii-v-messendzherakh/
[5] NCSC, «NCSC warns of messaging app targeting», опубликовано 31.03.2026: https://www.ncsc.gov.uk/news/ncsc-warns-of-messaging-app-targeting
[1] Telegram FAQ: https://telegram.org/faq
[2] Telegram, Passkeys, Gift Purchase Offers and More, 12.12.2025: https://telegram.org/blog/passkeys-and-gift-offers
[3] Telegram, Active Sessions and Two-Step Verification: https://telegram.org/blog/sessions-and-2-step-verification
[4] Банк России, «Использование ложных аккаунтов руководителей Банка России в мессенджерах»: https://cbr.ru/information_security/pmp/typical_fraudulent_schemes/ispol-zovanie-lozhnykh-akkauntov-rukovoditeley-banka-rossii-v-messendzherakh/
[5] NCSC, «NCSC warns of messaging app targeting», опубликовано 31.03.2026: https://www.ncsc.gov.uk/news/ncsc-warns-of-messaging-app-targeting