Настройки безопасности в ЛК МегаФон

Защищенность личного кабинета МегаФон не соответствует современным требованиям, и изменить это невозможно.

📑 Содержание

1. Ущерб от проникновения

Что может сделать злоумышленник в 2026 году в зависимости от того, сколько кодов подтверждения ему удалось получить.

Действие Достаточно
1 кода (вход в ЛК)
Требуется
2‑й код (подтверждение операции)
🔴 Перевыпуск SIM / получение eSIM ❌ Нет ❌ Нет
🔴 Переоформление номера на другого человека ❌ Нет ✅ Да
🟠 Блокировка номера ✅ Да ✅ Да
🔴 Блокировка связанных аккаунтов (номеров) ✅ Да ✅ Да
🟠 Настройка переадресации звонков ❌ Нет ✅ Да
🟠 Смена пароля от личного кабинета ❌ Нет ✅ Да
🟡 Подключение платных услуг ✅ Да ✅ Да
🟡 Смена тарифного плана на более дорогой ✅ Да ✅ Да
🟡 Просмотр ФИО, e‑mail ✅ Да ✅ Да

Важно: если злоумышленник получил оба кода (и входной, и подтверждающий операцию), он может совершить все перечисленные действия, так как второй код даёт доступ к критическим операциям.

2. Доступ к личному кабинету

1. Слишком простой вход в личный кабинет.
2. Включите «СМС о входе».
3. Выключите «Автовход».
4. При подозрении — «Выйти на всех устройствах».

1. Слишком простой вход в личный кабинет. Постоянный пароль в личном кабинете «МегаФона» не является обязательным фактором и не блокирует альтернативный вход по одноразовому SMS-коду: способы работают параллельно, и отдельного тумблера «отключить SMS-вход» не существует.

Чем плохо. Для атакующего это означает, что достаточно выманить или перехватить один SMS-код — и доступ к управлению номером получен, независимо от наличия пароля.

2. Включите «СМС о входе». В «Настройках» приложения есть тумблер «СМС о входе — сообщим о каждом входе в ваш Личный кабинет». По умолчанию он выключен — включите его.

Зачем. В личном кабинете нет списка активных сеансов, поэтому SMS-сообщение о входе, которое вы не совершали, — единственный прямой сигнал вторжения.

3. Выключите «Автовход». «Автовход» — это по сути «запомнить меня»: функция сохраняет активную сессию на устройстве и позволяет возвращаться в ЛК без повторного ввода пароля или кода.

Чем плохо. Если злоумышленник вошел в ваш личный кабинет, он может поставить эту галочку и оставаться в кабинете сколь угодно долго. Было бы намного безопаснее, если бы этой галочки вообще не было.

4. «Выйти на всех устройствах» — единственный инструмент сброса сессий. Как уже было сказано, списка активных устройств в приложении нет: ни имён устройств, ни IP, ни времени входа. Есть только красная надпись полного сброса. При малейшем подозрении нажимайте на неё и подтверждайте: все чужие сеансы умрут вместе с вашим текущим.

Чем плохо. Отсутствие прозрачности сессий означает, что атакующий с украденным сеансом невидим: владелец никак не может узнать, что в кабинете он не один. Остаются косвенные признаки: незнакомые подключённые услуги, движения баланса, чужая переадресация — и SMS о входе, если тумблер включён.

Что радует. Действительно произойдёт отключение всех устройств. При этом даже если злоумышленник установил «Автовход», то при попытке вернуться в кабинет система всё равно потребует код подтверждения.

3. Финансы

5. Проверьте историю финансовых операций.
6. Уберите все «Автоплатёжи».
7. Храните на счету разумный минимум.

5. Проверяйте историю финансовых операций. Раздел «История финансовых операций» собирает переводы и платежи со счёта, в том числе отклонённые — с пометкой «Платёж не прошёл». Периодически просматривайте записи за период с последней проверки.

Зачем. Переводы и платежи, которых вы не совершали, — самый заметный след чужого присутствия в кабинете. Отклонённые записи заслуживают отдельного внимания: пометка «платёж не прошёл» означает, что операция была инициирована, но не завершилась. Проверьте историю сообщений от МегаФон. Возможно, вам приходила SMS, на которую нужно было ответить, чтобы подтвердить операцию, но вы не ответили. Может быть, по счастливой случайности вы её просто не заметили и тем самым предотвратили финансовую потерю.

6. Уберите все «Автоплатёжи». Если уже успели поддаться соблазну оформить автоплатёж(и) в ЛК МегаФон, то удалите их все. Если только подумывали это сделать, то выбросите эту идею из головы.

Зачем. При большом желании вилкой можно ковырять в зубах, а пельмени сварить в чайнике. Однако какой в этом смысл, если есть более удобные инструменты? Точно так же для автоплатежей есть банковские приложения. Их преимущество в том, что все автоплатежи можно собрать в одном месте и оценить «масштаб бедствия». Возможно, их количество уже выходит за рамки разумного. Важно понимать, что если в каждом месте, где есть функция «Автоплатеж», оставлять свою карту, то однажды её реквизиты обязательно попадут в руки «плохих парней».

7. Храните на счету разумный минимум. Держите на балансе сумму не более двухмесячной абонентской платы.

Зачем. Нет смысла превращать баланс на телефоне в маленький банк, особенно тогда, когда этот «банк» защищен от взлома хуже, чем уличный ларек в неблагополучном районе.

4. Защита номера и сим-карты

8. Проверьте переадресацию звонков и СМС.
9. Не бросайте неиспользуемые номера.
10. Перечитывайте историю сообщений от МегаФон.
11. Перенос номеров близких под своё управление.

8. Проверьте переадресацию звонков и СМС. На странице «Действия с номером» есть две переадресации: «Переадресация звонков» и «Переадресация СМС». Обе должны быть выключены, если вы не используете их осознанно.

9. Не бросайте неиспользуемые номера. Либо держите номер активным, либо перед отказом от него обновите номер во всех критичных сервисах. Если передаёте номер близкому человеку — используйте «Переоформление номера», а не просто отдачу SIM-карты.

Зачем. Если просто перестать пользоваться SIM, договор рано или поздно расторгнут, а номер уйдёт в продажу. Новый владелец номера начнёт получать SMS-коды от аккаунтов, которые всё ещё привязаны к нему: банки, Госуслуги, маркетплейсы. Это одна из самых частых причин «необъяснимых» взломов. Номер нельзя выбросить как вещь — его нужно корректно завершить или официально переоформить.

10. Перечитывайте историю сообщений от МегаФон. В нулевых был такой анекдот: «Перечитывал пейджер. Много думал». Сегодня есть смысл пролистывать сообщения от МегаФон на предмет поиска действий, которые инициировали не вы. Обязательно проверьте, есть ли у вас SMS от номера 333.

Зачем. От номера 333 приходят уведомления, связанные с мобильными платежами и переводами: например, подтверждение оплаты какой-то услуги, сообщение об успешном списании или об ошибке.

Поэтому именно в истории сообщений от МегаФон легче всего найти следы попыток действий злоумышленников. Если такое действие произошло буквально только что, то срочно зайдите в свой личный кабинет, найдите настройки профиля и нажмите «Выйти на всех устройствах».

Скриншот сообщений от 333

11. Перенос номеров близких под своё управление. Эта функция кажется соблазнительно удобной, например, для выбора тарифа или контроля баланса на телефоне ребёнка. Однако реализована эта функция через полный доступ к личному кабинету привязанного номера.

Это значит, что если взломают ваш личный кабинет, то это подставит под удар и ваших близких. Они могут понести точно такой же ущерб как и вы. Как минимум вся семья может остаться без мобильной связи. Если вы связали только свои номера, то все они могут быть заблокированы.