Доступ до грошей сьогодні починається не з картки, а з акаунта: пошти, месенджера, кабінету мобільного оператора. Тому шахраї цілять у логіни й коди — це дешевше, ніж підбирати реквізити.
Пароль: що працює і що ні
Складний пароль — це 12 і більше символів, великі й малі літери, цифри та спеціальні знаки. Для кожного сервісу — свій, унікальний.
Не використовуйте: особисті дані (дата народження, адреса, номер телефону), відомі комбінації (Qwerty12, Password123456, Admin1234), послідовності символів у прямому чи зворотному порядку.
Двофакторна автентифікація і її межі
Двофакторка — це другий крок після логіна й пароля: код із SMS, з застосунку-автентифікатора або підтвердження на пристрої. Увімкнути її треба всюди, де є гроші або доступ до відновлення інших акаунтів (насамперед пошта).
Але у 2026 році є важливе уточнення. З’явилися OTP-боти — автоматизовані сервіси, які телефонують або пишуть жертві від імені «служби безпеки банку» й у реальному часі забирають одноразовий код, доки зловмисник входить в акаунт (Experian, 09.06.2026; Radware, 2026). Тобто сама двофакторка працює, а обходять людину.
Практичні висновки:
- код підтвердження не називають нікому — жодна служба безпеки його не питає;
- де можливо, обирайте автентифікатор або ключ доступу (passkey) замість SMS: код у застосунку не «перехоплюється» перевипуском SIM-картки;
- пін-код до картки змінюйте регулярно (раз на 3 місяці) і ситуативно — якщо є підозра, що його хтось бачив.
Злам акаунтів у соцмережах
Схема стабільна: фішингове посилання під виглядом голосування, конкурсу або пропозиції роботи → людина вводить логін і пароль на підробленій сторінці → від її імені друзям розсилають прохання позичити гроші.
Що робити: не переходити за підозрілими посиланнями; якщо «друг» просить гроші — зателефонувати йому або запитати те, що знаєте лише ви двоє.
Фінансовий номер: найдорожчий номер телефону
Фінансовий номер — той, до якого привʼязані банківські рахунки. На нього надходять коди підтвердження, паролі від банків, інформація про баланс.
Схема атаки: шахрай телефонує від імені мобільного оператора, під приводом «переходу на нові стандарти зв’язку» або «переходу на eSIM» випитує код — і віддалено перевипускає SIM-картку. Далі з рахунків знімають гроші, оформлюють онлайн-кредити, купують товари.
Як захиститися:
- окрема SIM-картка для банків, номер якої ви не поширюєте;
- не привʼязувати фінансовий номер до соцмереж і месенджерів, не вказувати його як контактний;
- привʼязати номер до паспортних даних або перейти на контракт з оператором;
- відключити послугу віддаленої заміни SIM-картки;
- зареєструватися в онлайн-кабінеті оператора;
- пін-код на SIM-картку і пароль блокування телефона.
Тримайте в секреті: логін і пароль до кабінету оператора, SMS-коди оператора, PUK-код і серійний номер SIM-картки.
SIM-картка перестала працювати — це сигнал тривоги
Раптова втрата зв’язку часто означає перевипуск вашої SIM-картки. Порядок дій:
- заблокувати картки, рахунки й доступ до інтернет-банкінгу — телефон на зворотному боці картки;
- зателефонувати оператору й попросити заблокувати обидві SIM-картки (стару й нову) до з’ясування обставин;
- заблокувати доступи до всіх сервісів, привʼязаних до цього номера, — пошта, месенджери, кабінети.
Шахрайські QR-коди: чому це вже не дрібниця
Наліпка з підробленим QR-кодом на паркоматі, у транспорті, на афіші чи в благодійній скриньці веде на сайт-клон платіжного сервісу. Далі — стандартне виманювання реквізитів.
Масштаб змінився: за даними Microsoft, у першому кварталі 2026 року кількість QR-фішингу («квішингу») зросла на 146%, і лише в березні зафіксовано близько 18,7 млн випадків (TechRadar Pro, 27.04.2026). Регулятори та поліція окремо попереджають про наліпки поверх легальних кодів на парковках і в кафе (Bank Australia, 2026).
Правило: після сканування дивіться на адресу сайту до введення будь-яких даних; для оплати краще відкривати застосунок банку чи сервісу вручну.
Шахрайство під виглядом соціальних виплат
Розсилки про «нараховані виплати» від єПідтримки, ЄС, ООН, Червоного Хреста чи фондів ведуть на сторінку, де просять номер телефону, пін-код, пароль до банкінгу і код із SMS. Якщо ви оформлювали допомогу, повідомлення про нарахування з’явиться у застосунку вашого банку або в «Дії» — не в месенджері.
Якщо акаунт уже зламали
Зафіксуйте все, що бачите: посилання, скриншоти, час, повідомлення, розіслані від вашого імені. Змініть паролі з іншого пристрою, відкликайте активні сесії, попередьте контакти. Заява до кіберполіції — ticket.cyberpolice.gov.ua або 0 800 505 170. Якщо через зламаний акаунт зникли гроші — напишіть нам: зберемо докази та підготуємо звернення до банку й поліції від вашого імені.
Правила щодо паролів, двофакторної автентифікації, фінансового номера, QR-кодів і виплат — за матеріалами кампанії #ШахрайГудбай (promo.bank.gov.ua/stopfraud). Дані 2026 року про OTP-ботів і квішинг додані ГО «FDP».