Семь схем мошенничества в Telegram: честный разбор
Семь схем угона аккаунтов и кражи звёзд. Почему совет «включите пароль» не спасает от двух главных — объясняем. Август 2026.
Совет «включите двухэтапную аутентификацию» закрывает не все схемы: две из них облачным паролем не лечатся вообще. Рассказываем, как воруют звёзды и подарки, и как защититься. Актуально на август 2026.
Почему «включите облачный пароль» — не ответ
Популярный совет «включите двухэтапную аутентификацию» звучит разумно, но закрывает лишь часть угроз. По данным исследования компании F6, во втором полугодии 2024 года фишинг для угона Telegram-аккаунтов вырос на 25 процентов год к году. Одна русскоязычная группировка за этот же период украла более 1 244 000 учётных записей — всего обнаружено не менее семи подобных групп. Звёзды и NFT-подарки из угнанного аккаунта при этом выводятся автоматически и перепродаются, поэтому ущерб не ограничивается потерей доступа.
Используемые легенды злоумышленников типичны: денежные призы, «предупреждение службы безопасности», годовой Premium, голосования, доступ в приватный канал. Фишинговые ссылки чаще прячут в доменных зонах .shop, .ink, .wiki, .top и .work. А двухэтапную аутентификацию обходят как минимум тремя способами: совмещённый фишинг, когда пароль выманивают вместе с кодом; кража файлов сессии с компьютера, которая позволяет войти вообще без кода и пароля; давление «административной проверкой». Если полагаться только на облачный пароль, минимум два из этих сценариев остаются без защиты — это важно понимать. О том, как защищать донаты, читайте в гайде по безопасности платежей.
Схемы, где вы сами отдаёте код входа
«Капча» из пяти цифр. В большом публичном чате появляется сообщение «от админа» о переезде. Ссылка ведёт в мини-приложение внутри Telegram — браузер не открывается, и ощущение безопасности сохраняется. Мини-приложение просит «доказать, что вы не робот»: кнопка «Подтвердить» и поле на пять цифр. Telegram присылает настоящий код входа — жертва вводит его, и устройство злоумышленника привязывается. Действует правило 24 часов: в первые сутки взломщик не может завершить чужие сеансы, но потом выбрасывает жертву со всех устройств и меняет номер. Маркер: легитимному мини-приложению никогда не нужен код подтверждения.
Фейковая раздача подарков. Работает около реального дефицитного выпуска, вызывающего ажиотаж. Рассылка идёт по тем, кто активен на профильном канале. Подделка визуально копирует сервис, имя бота отличается от настоящего, внутри — «лимит в одни руки» и таймер. Просят номер телефона и код входа. Маркер: имя бота не совпадает с официальным, в тексте могут быть следы нейросети.
«Подарочный Premium» от взломанного друга. Сообщение маскирует фишинговый адрес под официальный. После ввода данных — поздравление и таймер на сутки «на активацию». Через 24 часа мошенник завершает сеансы. Маркер: таймер на 24 часа — не активация, а отсчёт до захвата. О том, как устроена настоящая доставка, читайте в гайде как подарить подарок в Telegram.
Тест синей галочки: нажмите на неё у профиля. У верифицированного аккаунта появится подтверждение; у премиум-эмодзи — подпись; у вписанной от руки — ничего.
Схемы, где код вообще не нужен
Увод подарков через бизнес-режим бота описан компанией «Перспективный мониторинг» в июле 2025. Жертв ищут в чатах о подарках, парсят идентификаторы и определяют ценные. Заход — «подпишись и оставь отзыв», «голосование», «скупаю NFT». Уводят в бота: через прямую ссылку или пересланное сообщение с кнопкой «получить подарок». Жертву склоняют подключить бота к бизнес-аккаунту (нужен Premium). Бот через интерфейс конвертирует обычные подарки в звёзды, уникальные забирает себе, обнуляет баланс. Ни один код не запрашивается — аккаунт остаётся у жертвы. Облачный пароль не поможет. Единственная защита — не подключать таких ботов.
Кража сессии с компьютера. Вредоносная программа вытаскивает файлы сессии, и вход происходит вообще без кода и пароля. Из-за шифрования «клиент-сервер» злоумышленник получает не только новые сообщения, но и всю историю переписки. Защита здесь одна: не ставить сомнительные сборки мессенджера и регулярно проверять список активных сеансов. Оба сценария вскрывают предел двухэтапной аутентификации — облачный пароль бесполезен, если чужое устройство уже авторизовано или сессия скопирована. Если деньги при этом успели списать, что делать дальше — в гайде как вернуть деньги за донат.
QR-коды, передача прав на бота, подделка личности
Вход по QR-коду. По разбору Kaspersky (январь 2025), при сканировании вредоносного QR мессенджер показывает запрос о подключении устройства. С двухфакторкой запросит код — но после этого доступ получат ко всем контактам, кроме секретных чатов. Техническая база — атака QRLJacking: валидный QR клонируется на фишинговую страницу. Маркер: настоящий код для входа вы сканируете со своего второго экрана. Присланный в сообщении или висящий на стене QR — чужая сессия. Рекламные QR-листовки — совсем другой вектор, путать их со входом по QR не нужно.
Подстава с передачей прав на бота (Kaspersky, август 2025): жертву втягивают в переписку с ботом, бота переименовывают в «Telegram Wallet» или «Support Bot», права на него передают аккаунту жертвы и тут же жалуются в поддержку. Поддержка видит, что «жертва создала» подделку под официальный сервис, и удаляет бота вместе с её аккаунтом. Если вам предлагают принять права на чужого бота — это развод.
Подделка личности: копируются аватар, описание, статус, похожие символы в имени: латинское l на I, кириллица на латиницу. Проверяйте инфо-страницу, которую Telegram показывает при первом сообщении от человека вне контактов с марта 2025: страна номера, общие группы, когда зарегистрирован аккаунт, когда менялись ник и аватар. Если что-то смущает, безопаснее считать собеседника подделкой. Жаловаться на тех, кто выдаёт себя за вас, нужно боту @NoToScam. И общее правило про то, какие данные вообще уместно давать продавцу, разобрано в гайде что такое UID и где его найти.
Что действительно защищает на август 2026
Список конкретных мер, которые закрывают перечисленные выше схемы.
- Никогда не передавайте код входа из чата «Telegram» — ни для «капчи», ни для «активации». Если кто-то просит — это мошенник.
- Не подключайте сторонних ботов к бизнес-аккаунту, даже ради Premium. Именно такие подключения открывают путь к подаркам и звёздам.
- Регулярно проверяйте Настройки → Устройства: закрывайте лишние сеансы, выставьте автозавершение раз в неделю — рекомендация Kaspersky.
- Освойте тест синей галочки: она обязана вызывать подтверждение. Вписанная в имя — признак фейка.
- Смотрите инфо-страницу при первом контакте: дата регистрации, смена ника, аватар выдают подделку.
- Если уже взломали: немедленно завершите все сеансы, обновите облачный пароль, предупредите контакты, а споры по звёздам решайте через /paysupport в диалоге с ботом-продавцом.
Отдельно — про «исправленные сборки Telegram». В феврале 2026 года Kaspersky разобрал случай, когда под видом такой сборки распространялся банковский троян Mamont. Не ставьте подобные приложения: вместо мессенджера вы получаете вредоносную программу, а вместе с ней — риск потери и сессии, и денег.
Магазин или частник: покупайте по механике
Фишинг «купи звёзды без комиссии» разобран F.A.C.C.T. Пользователей заманивают на поддельные домены или в чат-боты, «раздача» просит подключить криптокошелёк и одобрить транзакцию — в итоге выводят активы. По правилам самого Telegram звёзды покупаются только внутри приложения или через официального бота платежей, передавать их со своего баланса запрещено, а звёзды из серых источников Telegram вправе списать у конечного покупателя — вместе с тем, что на них куплено.
Как отличить безопасную покупку? Механика, а не слова. Безопасно — это публичный @username, оплата на стороне магазина, ноль запросов кода входа, ноль подключений кошельков, ноль подписей транзакций. Именно так устроен наш каталог Telegram Premium: указали публичный username — и пользуетесь.
Особый случай: Premium, «подаренный» ссылкой из сообщения, почти всегда фишинг. Premium, купленный как обычно с доставкой на @username, — уже покупка. Важно: наш магазин не продаёт звёзды, только Premium на 3, 6 и 12 месяцев. Подробности о том, что вообще можно передавать продавцу, — в гайде что такое UID и где его найти.
Частые вопросы
Спасает ли двухэтапная аутентификация от мошенничества в Telegram?
Частично. Она защищает от многих схем с кражей кода, например «капчи» или фишинга. Но две схемы — увод подарков через бизнес-режим бота и кража сессии — ей не закрываются. Поэтому двухфакторку стоит включать, но параллельно соблюдать остальные правила из нашей статьи.
Что делать, если я ввёл код из Telegram в «капчу»?
Сразу завершайте сеансы через «Настройки» → «Устройства», смените или включите облачный пароль, предупредите контакты. Помните о 24-часовом окне до полного захвата. Если мошенники уже сменили номер, попробуйте восстановить доступ через поддержку.
Как отличить настоящий подарок Premium от фишинга?
Настоящий подарок всегда приходит через верифицированный чат «Telegram» системным сообщением. Если человек из контактов шлёт «активируй» и просит код — почти наверняка фишинг. Настораживают также таймер на сутки и описания «выигрыша всех».
Можно ли подключать бота к бизнес-аккаунту Telegram для продаж?
Сторонних ботов — нет. Подключение открывает боту доступ к подаркам и звёздам, и в разобранной схеме их уводят именно так, не спрашивая ни пароля, ни кода. Telegram не проверяет мини-приложения до публикации, модерация только по жалобам, поэтому «галочка у бота» ничего не гарантирует. Бизнес-режим — сильная функция Premium, но подключать к нему стоит только то, что вы сделали или заказали сами.
Как проверить, что синяя галочка в Telegram настоящая?
Нажмите на галочку. У верифицированного аккаунта Telegram всплывёт подтверждение. Если это премиум-эмодзи-статус, Telegram так и напишет. А если не произойдёт вообще ничего — галочка просто вписана в название профиля, и доверять такому аккаунту нельзя.