Telegram и MAX угоняют тысячами в месяц. Смартфон чист, антивирус молчит, а аккаунт уже у мошенников. Разбираемся, как закрыть дыру, которую не видит ни один сканер.
Вы поставили антивирус, настроили DNS-фильтр, включили 2FA на почту и банк. Вам кажется, что вы защищены. Но есть атака, которая обходит всё это целиком: угон аккаунта мессенджера.
Телефон остаётся чистым. Антивирус молчит — никакого вредоносного файла не было. DNS-фильтр не сработал — вы сами перешли по ссылке. 2FA на почте и в банке работает — но мессенджер защищён только SMS-кодом при входе. И если вор получит этот код, он заберёт ваш аккаунт целиком: переписку, контакты, файлы, доступ к каналам и группам.
Масштаб проблемы огромен. Только одна русскоязычная группа злоумышленников за январь–июнь 2025 года похитила почти 1,5 миллиона аккаунтов Telegram из России и других стран. В первом квартале 2025 года та же группа украла более 887 тысяч аккаунтов. Это не точечные атаки на политиков или журналистов — это массовый конвейер, который обрабатывает обычных пользователей пачками.
Суть одной строкой: мессенджер защищён хуже, чем почта или банк. Один SMS-код при входе — и аккаунт уходит к вору. Антивирус и DNS здесь бессильны, потому что атака идёт через вашу голову, а не через уязвимость в коде.
Самая массовая схема угона в 2025–2026 годах работает через доверие и срочность. Вот как она выглядит шаг за шагом:
Почему это работает: вы доверяете знакомому. Но знакомый уже взломан — его аккаунт угнали час назад, и теперь от его имени рассылают ссылки дальше. Вы общаетесь не с другом, а с мошенником, который сидит в его аккаунте.
⚠️ Главное правило: Telegram никогда не просит вводить код подтверждения на сторонних сайтах. Никогда. Если «знакомый» прислал ссылку с просьбой ввести номер и код — это мошенник, даже если аватарка и имя совпадают. Перезвоните другу по телефону и спросите, действительно ли он просил проголосовать.
Единственная настройка, которая ломает схему с голосованиями — облачный пароль (двухэтапная аутентификация). Когда он включён, для входа в аккаунт недостаточно SMS-кода. Нужно ввести ещё и постоянный пароль, который знаете только вы.
Вор получает SMS-код через фишинговый сайт — но упирается в запрос облачного пароля. Без него вход невозможен. Аккаунт остаётся у вас.
Настройки → Конфиденциальность → Облачный пароль → Задать пароль. Придумайте пароль из букв, цифр и символов. Не используйте дату рождения или 123456. Обязательно укажите email для восстановления — если забудете пароль, только email поможет вернуть доступ. Без email забытый облачный пароль = потеря аккаунта навсегда.
Настройки → Конфиденциальность → Облачный пароль. Логика та же: задайте пароль, который не совпадает с паролем от почты или других сервисов. MAX — российский мессенджер, инфраструктура находится в РФ, но облачный пароль работает точно так же, как в Telegram: без него SMS-код даёт полный доступ к аккаунту.
Почему это критично: без облачного пароля ваш аккаунт защищён только SMS-кодом. SMS можно перехватить (SIM-swap), выманить (схема с голосованиями) или прочитать через вредоносное приложение с доступом к уведомлениям. Облачный пароль — это второй фактор, который живёт в вашей голове, а не в телефоне. Даже если вор получит SMS-код, без пароля он не войдёт.
Угон аккаунта — не единственная угроза. Мессенджеры по умолчанию раскрывают о вас больше, чем вы думаете. Вот что нужно закрыть:
Практическое правило: если настройка приватности предлагает выбор между «Все», «Мои контакты» и «Никто» — выбирайте «Мои контакты» или «Никто». «Все» — это всегда риск, даже если вам кажется, что «мне нечего скрывать». Скрывать нужно не секреты, а поверхность атаки.
Даже если вор уже вошёл в ваш аккаунт, вы можете его выгнать — если вовремя заметите. Оба мессенджера показывают список устройств, на которых активен ваш аккаунт.
Настройки → Устройства (или «Конфиденциальность» → «Активные сеансы»). Вы увидите список: iPhone в Москве, Chrome в Санкт-Петербурге, Android в Казани. Если видите устройство, которое вам не знакомо — нажимайте «Завершить все другие сеансы». Вор будет выброшен мгновенно.
Настройки → Устройства. Логика та же: отображаются все гаджеты, с которых выполнен вход. Незнакомое устройство — завершите сеанс.
⚠️ Как часто проверять: раз в неделю. Звучит как паранойя, но занимает 10 секунд. Откройте список устройств, пробежитесь глазами — всё знакомое? Закрыли. Если вор сидит в вашем аккаунте, он читает переписку прямо сейчас. Чем раньше вы его заметите, тем меньше данных утечёт.
Что делать, если обнаружили вора:
MAX — российский мессенджер, разработанный VK с упором на локализацию данных и технологическую независимость. Вся инфраструктура находится в России, анонимная регистрация невозможна, доступ к личной информации регулируется российским законодательством. Команда MAX сообщает о блокировке свыше 700 000 подозрительных аккаунтов и удалении более 1 000 000 вредоносных файлов.
Что важно знать о безопасности MAX:
Использовать MAX или нет: это личный выбор. Для бытового общения («привет, как дела, во сколько встречаемся») MAX работает нормально. Для чувствительной переписки учитывайте закрытый код и государственную интеграцию. Независимо от выбора — настройки безопасности (облачный пароль, приватность, проверка сессий) обязательны в любом мессенджере.
Мессенджеры — это не «просто чат». Это архив переписки за годы, фотографии документов, доступ к рабочим каналам, контакты близких. Угон аккаунта мессенджера — это не потеря «приложения для сообщений». Это потеря контроля над значительной частью цифровой жизни.
Антивирус, DNS-фильтр и 2FA на почте не защищают мессенджеры, потому что атака идёт через социальную инженерию: вы сами вводите код на фишинговом сайте, доверяя «знакомому». Единственная защита — настройки внутри самого мессенджера.
Итоговый чек-лист для Telegram и MAX:
1. Облачный пароль — включите сегодня. Настройки → Конфиденциальность → Облачный пароль. Это ломает схему с голосованиями.
2. Номер телефона — скройте от всех, кроме контактов. Кто может найти по номеру — только контакты.
3. Добавление в группы — только от контактов. Закрывает массовый спам и фишинг.
4. Активные сессии — проверяйте раз в неделю. Незнакомое устройство = завершить сеанс.
5. Безопасный режим (MAX) — включите в настройках безопасности.
6. Никогда не вводите код из SMS/Telegram на сторонних сайтах. Ни для голосования, ни для «подтверждения», ни для «раздачи Premium». Это всегда ловушка.