Точное попадание в жертву: могут ли мошенники купить рекламу у Beeline, Kcell и Tele2/Altel
Что произошло
Beeline, Kcell и Tele2/Altel позволяют бизнесу отправлять рекламу выбранным группам абонентов. Корреспондент BES.media выясняла, как операторы проверяют заказчиков, сообщения и сайты, а также поговорила с экспертами о том, может ли доступ к сервисам получить формально зарегистрированное МФО, мошенник или финансовая пирамида.
Мошеннику не нужна база номеров
Ранее BES.media рассказывал, что операторы позволяют бизнесу выбирать аудиторию по возрасту, интересам, местоположению, предполагаемому доходу и другим признакам. Заказчик описывает нужных людей, оператор формирует сегмент и отправляет SMS, push-сообщения или запускает звонки клиентам. Номера абонентов, по заверению мобильных операторов, рекламодателю не передаются.
Но для недобросовестного бизнеса отсутствие базы номеров не обязательно является препятствием. Заместитель президента Центра анализа и расследования кибератак TSARKA Руслан Тургульдинов считает, что злоумышленнику достаточно пройти проверку оператора. Например, использовать формально действующее юридическое лицо или рекламировать внешне законный продукт.
"Злоумышленникам не обязательно получать базу телефонных номеров. Рекламодатель описывает оператору, какая аудитория ему интересна, а оператор самостоятельно доставляет сообщение выбранному сегменту абонентов. Поэтому основной риск – это допуск недобросовестного рекламодателя к доверенному каналу коммуникации", – объяснил он.
По словам эксперта, именно поэтому оператору важно серьёзно проверять рекламодателя и тексты сообщений.
Как точное SMS приводит к потере денег
Таргетированное сообщение может совпасть с реальной потребностью человека: предложение кредита, работы или билетов выглядит естественнее случайного спама.
"Главная опасность заключается в контекстном совпадении. Когда человек только что искал кредит, билеты или работу и сразу получает соответствующее предложение, сообщение попадает в его потребность и снижает вероятность критической проверки", – объяснил Руслан Тургульдинов.
Доверие усиливают знакомый канал и имя отправителя. Получатель может решить, что оператор проверил надёжность предложения, хотя такой гарантии нет. Слишком точное совпадение иногда вызывает ощущение слежки, но в момент срочной потребности выгода может перевесить сомнения.
"Сегодня наиболее эффективна для злоумышленников умеренная персонализация, чтобы она была достаточно точной, чтобы быть актуальной, но не настолько подробной, чтобы вызвать ощущение слежки. Важно всем понимать, что релевантность рекламы не является доказательством надёжности отправителя", – отметил заместитель президента TSARKA.
Схема может начаться с предложения "предварительно одобренного кредита". Ссылка ведёт на фишинговый сайт, где собирают ФИО, ИИН и телефон, либо сразу в мессенджер. Затем "менеджер" просит установить стороннее ПО, оплатить страховку или комиссию.
"В большинстве случаев само рекламное сообщение ещё не похищает деньги. Оно доставляет потенциальную жертву в начало схемы социальной инженерии", – рассказал Руслан Тургульдинов.
Кому нужен точный таргетинг
По словам Руслана Тургульдинова, наибольшую выгоду получают схемы, которым важно найти человека в конкретном финансовом или эмоциональном состоянии.
Лже-МФО и кредитные посредники могут искать интересующихся займами, обещать "гарантированное одобрение" или помощь без подтверждения дохода, а затем требовать комиссию либо получать документы и банковские данные. Пирамидам нужна аудитория инвестиций, криптовалют и дополнительного заработка, фиктивным магазинам – жители нужного города, родители или автомобилисты. Псевдосервисы возврата денег ищут уже пострадавших и обещают вернуть средства за аванс, "налог" или оплату юриста.
"Некоторые признаки, такие как возраст, доход или место проживания, могут помочь определить потребность, финансовые возможности и момент, когда человек особенно восприимчив к предложению", – отмечает эксперт.
Фирмы могут проходить регистрацию формально
Основатель фонда "Финансовая культура Казахстана" и проекта Stop-piramida.kz Юрий Ли утверждает, что рекламными каналами уже пользуются нелегальные кредиторы.
"Мы видим, что нашими СМИ, агрегаторами такси и рассылкой SMS пользуются нелегальные ростовщики, у которых нет регистрации и лицензии. Они занимаются также нелегальной коллекторской деятельностью", – рассказал он.
По словам эксперта, после получения персональных данных такие кредиторы устанавливают круг родственников, знакомых и коллег заёмщика. В случае просрочки они создают групповые чаты и оказывают психологическое давление. Точно подобранное сообщение в такой схеме становится первым контактом с человеком, который уже нуждается в деньгах или другой услуге.
"Любой рекламный месседж, который попадает в спрос, в боль или интерес, что по сути одно и то же, – это точка входа в психику человека. Если он оставляет свой номер и свои данные, то там уже работает воронка. Дело техники – вовлечь человека в схему, точно зная его потребности в той или иной услуге, товаре", – считает Юрий Ли.
А вот проверка государственной регистрации бизнеса, по мнению эксперта, не гарантирует, что компания окажется добросовестной.
"Проверка регистрации ИП, ТОО не способна защитить абонента на 100%. Можно зарегистрировать ИП или ТОО на бомжа, формально пройти проверку и потом продавать услуги – 1000% годовых. Нужно как минимум проверять наличие лицензии на те виды деятельности, для которых она обязательна, в частности финансовую деятельность".
Эксперт считает, что проверка должна включать четыре направления:
- регистрацию бизнеса;
- наличие лицензии;
- сведения из информационной базы исполнительных производств;
- содержание самого предложения.
При этом, по словам Юрия Ли, сомнительная компания не обязательно укажет заманчивые обещания непосредственно в SMS. Сообщение может содержать только предложение получить консультацию или проверить доступную сумму, а реальные условия появятся уже после перехода по ссылке или в личной переписке.
Как действуют мобильные операторы Казахстана
Что проверяет Kcell
В компании сообщили, что обычно запрашивает у клиента справку о регистрации, устав, документы о полномочиях подписанта, банковский счёт, сведения о постановке на учёт по НДС, а при необходимости – лицензии и разрешения. Служба комплаенс-контроля проводит KYC, проверку по линии ПОД/ФТ, антисанкционных требований и антифрода. Компания также не заключает договоры с клиентами, чья деятельность запрещена законом, например с электронными казино.
"Каждое рекламное сообщение проходит модерацию на предмет соответствия текста требованиям действующего законодательства, соблюдения морально-этических норм, условиям договора и так далее", – рассказали в Kcell.
Как сообщил оператор, тексты компаний проходят предварительную модерацию, а решение о запуске принимает руководитель подразделения после согласования с заинтересованными службами. Однако детали проверки ссылок, сайтов и дальнейшего контроля Kcell назвал внутренней информацией.
"Юридический департамент не осуществляет мониторинг дальнейших действий клиента. При этом необходимо отметить, что в случае выявления оператором нарушений со стороны клиента действие договора приостанавливается", – заверили в компании.
Забегая вперёд, можно отметить, что информации в Kcell предоставили больше, чем в компаниях других операторов, однако всё же не объяснили, кто и как следит за поведением рекламируемого ресурса после запуска. Данные об отказах, блокировках, жалобах и взаимодействии с правоохранительными органами компания назвала конфиденциальными.
Что проверяет Beeline
Beeline Kazakhstan сообщил о стандартной проверке контрагента и дополнительной комплаенс-проверке при необходимости. Компания анализирует регистрационные, правовые и другие сведения, но детали процедуры относит к внутренней информации. До запуска Beeline проверяет рекламные материалы, отправителя и рекламируемый ресурс.
"До публикации проверяется соответствие рекламного сообщения содержанию рекламируемого ресурса. Кампании, не прошедшие проверку, к размещению не допускаются", – сообщили в компании.
Beeline сообщил, что обращений о противоправных материалах и отказов по этому основанию в компании не было. Если заказчик изменит страницу после согласования, Beeline считает это нарушением со стороны рекламодателя. Но как компания находит такие изменения и как часто проводит повторную проверку сайта, в ответе не сказано.
Что проверяет Tele2/Altel
Ответ Tele2/Altel оказался самым коротким и практически не затронул вопросы, которые редакция задавала компании. Оператор начал с того, что услуга не уникальна и используется всеми крупнейшими операторами Казахстана.
"Компания оказывает партнёру услуги по проведению таргетированных и/или триггерных рассылок абонентам оператора в соответствии с заявками партнёра в целях продвижения и предложения абонентам товаров и услуг клиента на территории Казахстана. Услуга разработана и предоставляется с соблюдением требований законодательства РК", – написали в компании.
Затем в Tele2/Altel зачем-то ещё раз повторили то, что уже рассказывали редакции при подготовке предыдущего материала – что заказчику не передаются номера абонентов.
"Заявка на оказание услуг включает график рассылки, обезличенные параметры таргетирования, тексты сообщений, а также количество абонентов, которым должна быть направлена рассылка. <...> Абоненты получают рекламные SMS-сообщения от имени третьих лиц с использованием альфанумерического идентификатора партнёра. При этом партнёру не предоставляется информация о том, на основании какого триггера конкретный абонент был включён в соответствующий сегмент", – рассказали в компании.
В ответе Tele2/Altel не сообщили, какие документы предоставляет рекламодатель, проверяются ли лицензии, владельцы бизнеса, сайт и репутация заказчика, в каких случаях кампания блокируется и кто несёт ответственность при использовании сервиса в преступной схеме. В результате компания рассказала лишь как не даёт рекламодателю сведения о конкретных получателях, и ничего о том, как проверяет рекламодателя и защищает своих абонентов.
Надёжна ли проверка оператора
Эксперты считают, что даже если оператор изучил юридическое лицо, текст SMS и сайт, опасная часть предложения может появиться позже. Руслан Тургульдинов рассказал, что мошенничество нередко начинается с рекламы на официальной площадке.
"Людям важно понимать, что наличие объявления на знакомой площадке, в социальной сети или в инфраструктуре крупной компании не означает, что площадка гарантировала добросовестность рекламодателя. Мошенники могут обмануть модераторов площадки, использовав другое юридическое лицо, поддельные документы, чужой или взломанный рекламный кабинет", – считает он.
Эксперт также посоветовал при получении рекламных сообщений самостоятельно искать сведения о компании по её наименованию.
Kcell и Beeline возлагают ответственность прежде всего на заказчика. В Kcell указалаи, что клиент сам отвечает за сообщения и возможные мошеннические действия, урегулирует претензии и компенсирует убытки оператора. Beeline считает ответственным рекламодателя, а за преступление – совершившее его лицо. Tele2/Altel на этот вопрос не ответил.
Атаки внутри компании
Руслан Тургульдинов назвал сотрудников и подрядчиков операторов одним из потенциальных источников риска: отдельные специалисты могут иметь доступ к абонентским данным, биллингу, истории обращений и технической информации. Однако они сами могут стать целью мошеннических атак.
"Злоумышленники изучают должность, обязанности, коллег и используемые системы, а затем представляются руководителем, подрядчиком или службой безопасности и пытаются получить пароль, код подтверждения либо заставить открыть вредоносный файл. Компрометация одной учётной записи способна дать доступ к внутренним системам и данным", – объяснил заместитель президента TSARKA.
Эксперт считает необходимыми обучение, тренировки по распознаванию целевого фишинга, многофакторную аутентификацию, минимальные права доступа, разделение полномочий, блокировку неконтролируемых выгрузок, маскирование данных, журналирование обращений, выявление аномалий и простой порядок сообщения о подозрительных контактах.
"Иногда сотрудник может действовать умышленно, но нередко злоумышленник просто использует его учётную запись. Поэтому нельзя сводить все утечки исключительно к злонамеренным действиям сотрудников", – считает Руслан Тургульдинов.
Инвестиции в защиту и подготовку персонала, по его мнению, должны быть такой же обязательной частью кибербезопасности, как техническое укрепление инфраструктуры.
По словам заместителя президента, требования к аутентификации крупных операторов персональных данных уже усилены. Он рассказал, что для сотрудников с расширенными правами TSARKA разработала физический ключ TAUTAN: он не позволит войти в аккаунт, даже если логин и пароль будут украдены.
Подозрительные сообщения не пресекаются
Случаи, когда люди получают в телефоне сообщения от мошенников, происходят повсеместно. В частности одним из недавних кейсов стало распространение фейкового сообщения о якобы задолженности за проезд по платным дорогам. В сообщениях ссылаются на официальный ресурс KazToll, однако присылают ссылки на похожие, но неофициальные ресурсы, а отправитель – электронная почта с набором букв и цифр.
В "КазАвтоЖоле" подтвердили, что знают о SMS, которые мошенники рассылают водителям о якобы имеющейся задолженности за проезд по платным дорогам, предлагая перейти по поддельным ссылкам. В компании призвали не вводить на неизвестных сайтах ИИН, данные банковских карт, пароли и SMS-коды, а проверять данные и оплачивать проезд только через официальный сайт KazToll.kz.
При этом сама рассылка ещё не доказывает, что мошенники воспользовались рекламными сервисами мобильных операторов. Номера телефонов они могли получить из утёкших баз данных, купить на нелегальных площадках или собрать из других источников.
Однако способ получения базы не снимает вопроса к операторам: сообщения от имени известного государственного сервиса со ссылками на фишинговые сайты всё равно доходят до абонентов. Это указывает на слабые механизмы фильтрации и проверки отправителей, раз система беспрепятственно пропускает массовые рассылки, которые имитируют официальные сообщения.
Что показывает международный опыт
Зарубежные исследования показывают, почему персонализация убеждает и почему одной модерации недостаточно.
Исследование Университета Северной Каролины на конференции Usenix Soups 2024 показало: оценивая SMS, участники смотрели прежде всего на содержание, формат, ссылки и знакомый контекст. Персональные детали и совпадение с реальной ситуацией усиливали ощущение подлинности.
Опыт крупных платформ показывает вторую проблему. С декабря 2025 года по март 2026-го BEUC и организации из 13 стран изучали финансовую рекламу в Meta, TikTok и Google и пришли к выводу, что мошеннические объявления остаются распространёнными, а реакция платформ часто неэффективна.
По данным Федеральной торговой комиссии США, в 2025 году почти 30% людей, сообщивших о денежных потерях от мошенничества, впервые столкнулись со схемой в социальных сетях. FTC отмечает, что злоумышленники используют те же рекламные инструменты, что и обычный бизнес, и подстраивают предложения под интересы людей.
Мобильные рассылки устроены иначе, но риск схож: злоумышленник может использовать законный рекламный инструмент, чтобы найти человека с подходящей потребностью и обратиться к нему через знакомый канал. Поэтому отсутствие передачи телефонных номеров решает только одну часть проблемы. Главные вопросы: кто получает доступ к готовой аудитории, насколько глубоко оператор проверяет заказчика и продолжает ли следить за предложением после отправки первого SMS.