Вам звонят из MAX: как мошенники атакуют россиян через новый мессенджер

С появлением национального мессенджера MAX мошенники получили новое «поле для работы». Используя доверие к официальным каналам связи и неосведомленность граждан, они стремительно адаптируют старые схемы под новую платформу. Злоумышленники не только взламывают аккаунты на «Госуслугах», но и вербуют самих пользователей, превращая их в невольных соучастников преступлений.
Российские власти позиционируют MAX как безопасную и верифицированную платформу, однако её активное внедрение совпало с всплеском нового вида мошенничества. Эксперты по кибербезопасности и официальные органы фиксируют рост числа атак, где мессенджер используется как главный инструмент обмана . Рассмотрим главные угрозы, которые несут злоумышленник.
Как крадут доступ к «Госуслугам»
Самой массовой схемой стало использование образа самого мессенджера для кражи личных данных. Гражданам звонят неизвестные, которые представляются сотрудниками администрации MAX или службы технической поддержки. Они убеждают собеседника в необходимости срочной активации «усиленной защиты» аккаунта, интеграции с порталом госуслуг или установки специального приложения для безопасности .
В ходе разговора жертву просят продиктовать код из СМС, который на самом деле является кодом подтверждения для входа на «Госуслуги» или в онлайн-банк . Получив доступ к профилю, мошенники меняют пароли и либо выводят деньги с имеющихся счетов, либо оформляют кредиты на имя потерпевшего .
Вариацией этого сценария является звонок от имени службы доставки или курьерской службы. Жертве сообщают о прибытии посылки, но для её получения просят назвать код, который, по легенде, необходим для подтверждения в системе MAX . После этого следует второй звонок — уже от якобы сотрудников правоохранительных органов или Центробанка, которые сообщают о взломе аккаунта и убеждают перевести все сбережения на «безопасный счет» .
Аренда аккаунтов: новая статья дохода и уголовная ответственность
С введением обязательной верификации по паспорту и российскому номеру телефона массовое создание фейковых профилей в MAX усложнилось. В ответ на это преступники разработали новую тактику — аренда «живых» аккаунтов у реальных пользователей .
Злоумышленники предлагают владельцам сим-карт и аккаунтов небольшой заработок за предоставление доступа к их профилю. Для преступников такой аккаунт ценен тем, что у него уже есть история регистрации, он не вызывает подозрений у систем автоматической блокировки и выглядит легитимно в глазах будущих жертв .
Однако, как предупреждают эксперты по кибербезопасности, последствия для «арендодателей» могут быть катастрофическими. Человек, сдавший свой аккаунт, автоматически становится пособником мошенников. Если с его профиля будет совершено преступление (например, рассылка фишинговых ссылок или вымогательство), его могут привлечь к уголовной ответственности . В судебной практике уже есть прецеденты, когда владельцы сим-карт и аккаунтов становились фигурантами дел о мошенничестве. Более того, после блокировки такого аккаунта службой безопасности восстановить доступ к нему, как правило, уже невозможно .
Технические лазейки и схемы «из будущего»
Новый мессенджер, как и другие площадки, не застрахован от технических уязвимостей. В сети уже появились сообщения о случаях, когда модерация MAX ошибочно блокировала реальных пользователей по жалобе... мошенника. После того как жертва разоблачала афериста в переписке, тот отправлял жалобу на «оскорбление», и алгоритмы блокировали честного гражданина, оставляя преступника в чате .
Кроме того, активно внедряются схемы с использованием ИИ. Мошенники могут создавать дипфейки — подделывать голоса или изображения в видеозвонках, чтобы войти в доверие к жертве, маскируясь под её родственников или руководителей . Хотя массового применения таких технологий в связке с MAX пока не зафиксировано, эксперты предупреждают, что это вопрос времени.
Ещё одна схема - это направление ссылок для перехода, после перехода по ним аккаунт взламывают. На такие уловки уже попались многие. На моей работе именно такой случай и произошел.

Как защитить себя от мошенников в MAX: пять простых правил
Специалисты сходятся во мнении, что технически мессенджер MAX не имеет каких-то уникальных «дыр» — мошенники используют методы социальной инженерии, рассчитанные на человеческую доверчивость и невнимательность. Чтобы не попасться на удочку аферистов, достаточно соблюдать несколько простых, но критически важных правил.
Правило 1. Никогда не сообщайте коды из СМС.
Самое главное правило, которое спасает в 99% случаев. Сотрудники MAX, банков, госорганов и правоохранители никогда не звонят с просьбой назвать код подтверждения, номер карты или пароль. Если у вас просят код — это мошенник .
Правило 2. Не устанавливайте подозрительные приложения.
Если звонящий убеждает вас установить «дополнительную программу безопасности» или «приложение для защиты», немедленно прекращайте разговор. Это классический способ получить удаленный доступ к вашему телефону или компьютеру .
Правило 3. Не сдавайте аккаунт в аренду.
Ваш аккаунт в мессенджере — это цифровой аналог паспорта. Передавая его третьим лицам, вы добровольно отдаете свою цифровую личность в чужие руки и берете на себя риск стать соучастником преступления .
Правило 4. Удалите трубку и перезвоните сами.
Если вам сообщили о проблеме со счетом, доставкой или аккаунтом, прервите разговор. Найдите официальный номер организации (банка, портала «Госуслуги») и перезвоните сами, чтобы уточнить информацию. Настоящий сотрудник никогда не осудит вас за такую осторожность .
Правило 5. Расскажите о схемах пожилым родственникам.
В группе риска находятся люди старшего поколения, которые менее осведомлены о новых видах обмана. Уделите время, чтобы объяснить им основные принципы безопасности и предупредить о звонках из MAX.
Фото: собственные скриншоты
Источник:
https://companies.rbc.ru/news/TjVEKHFPbn/moshenniki-v-messendzhere-max-riski-shemyi-i-otvetstvennost/
. О законности принуждения к установке мессенджера MAX.
Создание государственного мессенджера на базе частной платформы ООО «Коммуникационная платформа» регулируется ФЗ от 24.06.2025 № 156-ФЗ «О создании многофункционального сервиса обмена информацией и о внесении изменений в отдельные законодательные акты РФ» и Распоряжением Правительства РФ от 12.07.2025 г. № 1880-р и осуществляется через следующие механизмы:
Назначение частной компании оператором госсервиса.
Согласно ч.2 ст. ФЗ № 156-ФЗ, Правительство РФ вправе определить единственного оператора МСОИ, отвечающего следующим критериям:
Российское юрлицо;
Владеет исключительными правами на программу (в данном случае - «Цифровая платформа MAX»);
Программа внесена в Реестр российского ПО (ст.12.1 ФЗ № 149-ФЗ «Об информации, информационных технологиях и о защите информации») под № 28382.
Распоряжение Правительства от 12.07.2025 г. № 1880-р закрепляет за ООО «Коммуникационная платформа» статус единственного поставщика услуг многофункционального сервиса обмена информацией (МСОИ), что фактически делает MAX государственным мессенджером де-факто, несмотря на то, что данное юрлицо является частным.
Хотя права на MAX принадлежат частной компании, государство через закон и подзаконные акты:
определяет функционал (ст. 1 ФЗ № 256-ФЗ): интеграция с госсистемами (ЕСИА, Госуслуги), использование для официальной коммуникации;
устанавливает обязанность применения для госорганов и бюджетных учреждений (об обязанности ниже);
обеспечивает (формальный) надзор за соблюдением требований к защите данных (ФЗ № 152-ФЗ «О персональных данных»).
Таким образом, MAX становится государственной платформой по функциям, но остаётся частной по форме собственности.
Такая форма для Пользователей несёт определённые риски:
Зависимость государства от частного бизнеса. Если компания сменит владельца или политику, возможны сбои или проблемы.
Вопросы к защите данных. Хотя закон требует соблюдения ФЗ № 152-ФЗ, фактический контроль остаётся у частной компании, что даёт ей возможность распорядиться персональными данными граждан нашей страны без их личного согласия.
Для пользователей это означает, что мессенджер де-юре частный, но де-факто государственный, так как его использование регулируется властью.
Обязательна ли установка MAX на телефон пользователя?
В п.1 ст. 1 ФЗ № 156-ФЗ сказано, что МСОИ предназначен для: «обмена информацией при взаимодействии с инфраструктурой, используемой для предоставления госуслуг […] с государственными информационными системами».
Прямого требования об установке мессенджера на телефон пользователя в настоящее время нет, хотя обязанность может вытекать из: локальных актов организаций (например, приказов школ, больниц, госучреждений); трудовых договоров (если работодатель вносит условие об использовании MAX для рабочих задач), что противоречит действующему законодательству.
Может ли работодатель требовать установки MAX на личный телефон? ФЗ 156-ФЗ не уточняет, являются ли электронные устройства, на которые устанавливается мессенджер MAX личными или служебными, что повлечёт дополнительные расходы из бюджетов разного уровня.
Статья 24 Конституции РФ — не допускается сбор, хранение и использование и распространение информации о частной жизни лица без его согласия.
Ст. 35 Конституции РФ запрещает принудительное использование личного имущества без согласия.
Согласно ст. ст. 22, и 188 ТК РФ работодатель не вправе требовать использование личных устройств без компенсации (износ, амортизацию), расходы на Интернет, покупку SIM-карты, оформление SIM-карты (карта должна быть оформлена на основании отдельного договора, корпоративный номер).
Мы ставить его не собираемся, запретят мессенджеры тогда отказываемся от Интернета и уходим на тариф где одни звонки.
Вопросы к защите данных. Хотя закон требует соблюдения ФЗ № 152-ФЗ, фактический контроль остаётся у частной компании, что даёт ей возможность распорядиться персональными данными граждан нашей страны без их личного согласия.
Вот этой информации для нормального здравомыслящего человека в нынешнее время должно быть достаточно. Чтоб не связываться с этим г...
У меня вопрос, почему военные на СВО, особенно айтишники, кто в теме этой проблемы с мах, противятся установки данного месенджера,а предпочитают телеграмм? Ответ простой, что в мах нет сквозного шифрования, и всю переписку можно читать не напрягаясь. Данная программа считается недопиленной, сделанной наспех на коленки. У меня мах стоял с декабря 2025 по февраль 2026,и был взломан после рассылки от моих знакомых якобы альбома с фотографиями, который я не открывал, вредоносную программу сразу заметил Сбербанк и прислал смс с предупреждением о подозрительной программе и заблокировал её, и сберу я очень признателен, их программа отработала на отлично. У меня такой опыт владения мах, а всего-то поставил его для общедомового чата. Моё мнение нет мах.
Проверяли компьютерщики эту программу Мах, и нам просто запретили ее ставить, т.к. после нее нужно нести телефон на проверку и перепрошивать, т.е. все программы ставить заново, программа Мах ставит дополнительную программу в телефон, так нам сказали и велели заменить сим карту и сменить все пароли, сколько будет работать телефон мы не знаем.
Я конечно понимаю приколы Ваших "компьютерщиков" - решили похохмить над Вами, но не нужно быть до такой степени наивной и выдавать сей бред за правду.
У нас этой программы не будет, пусть в Думе Московской все поставят это приложение Мах.
Это Ваше право. А мне он нравится, хотя бы теми же видеозвонками, ни телеге, ни ватсапу такое качество даже не снилось, ну когда они ещё работали.
Юрий_И Вы серьезно? А что скажите про видеозвонки на IMO?
Меня вполне устраивает, для чего мне устанавливать ещё какую-то хрень?
Какая наивная мулька для глупых и тех кто не в курсе. Да, в нём нет такого сквозного шифрования как в той же телеге или ватсап, но, разработчики используют собственный протокол шифрования, где данные хранятся на российских серверах, что снижает риск передачи информации за рубеж.
Ну ну, тот же ватсап в течении 17 лет вылизывали, пока он не стал таким, каким стал, да и телегу так же 13 лет, а тут только родился и его сразу нужно обгадить, а ему ведь ещё и года нет!!!
Ни телега, ни ватсап спустя 10+ лет так и не интегрированы в информационные госсервисы! А МАХ " только родился и его сразу нужно" сделать цифровым ID россиянина? "А ему ведь ещё и года нет!!!" Логика не Ваш конёк.
Они и не должны были, да и не могли быть в принципе! Вы смешной такой, западные мессенджеры интегрировать в госорганы - Вы в своём уме?
Вы что-то мимо ушей пропустили. Ладно поясню на пальцах, для тех кто в танке - Мах изначально позиционировался как интеграционный элемент в госорганы, Вы это понимаете? Изначально таким задумывался!!!
У Вас не то что логики, но даже интеллект рядом со стенкой не валялся!
Вы уже "или трусы наденьте, или крест снимите"
Если это так, то о каких недоработках может идти речь, да и со скидкой, что ему еще и года нет?
Только с вашей логикой и интеллектом интегрировать в госорганы сырой продукт! 🤪 Да и еще успокаивать: " Вы подождите немного, мы его еще напильником доработаем." Кроме того, я не предлагал и не рассчитывал на интеграцию каких-либо мессенджеров в госсистемы ни наших, ни тем более иностранных, для этого должен существовать специальный сервис - с чем прекрасно справляются Госуслуги, у которого в качестве учредителя выступает Правительство Российской Федерации, так как согласно положениям Постановления Правительства РФ от 24.10.2011 № 861 данный портал был учрежден. В качестве оператора портала Госуслуг, в соответствии с положениями постановления Правительства РФ от 24.10.2011 № 861, выступает Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации. Представителем Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации выступает ПАО "Ростелеком". Кто там учредитель и собственник у МАХа??? Интеллектуальный логик вы наш. Не должно частное предприятие иметь доступ к нашим персональным данным, как в случае с МАХ.
Мессенджер - болталка, для общения и обмена фотками с котиками. Госуслуги, банковские приложения и цифровой ID - сверхзащищенные приложения для юридического и финансового обеспечения нашей жизни. Как говорится: "Мухи отдельно - котлеты отдельно".
Тут я частично соглашусь с Вами, по поводу мух и котлет например - власти просто решили скопировать опыт Китая с его WeChat, там полная интеграция с этим сервисом. Насколько удачный этот опыт покажет время, да и менталитет у наших народов слишком разный. К тому же слишком агрессивная политика, резко отпугнула народ и разделила его на два лагеря. Да и общая реализация на начальном этапе сильно хромала. Полагаю со временем всё допилится как надо, но всё-же насильная интеграция с госуслугами отталкивает пользователей. А в остальном - извиняюсь за дурной тон, но Вы сами меня вчера вынудили к нему.
Нельзя просто копировать что-то без учета как минимум менталитета населения той страны, которую пытаетесь копировать, и действующего законодательства в ней. Напомните, что в Китае делают с коррупционерами? Смертная казнь или возврат всего наворованного и назначение на новую должность? Какие риски для продавшего коммерческую, персональную или государственную информацию в России и Китае? И кстати WeChat стал тем чем стал только после почти 10 лет конкурентной борьбы, отлаживания и завоевания авторитета почти у всего населения Китая.
Да, внедрение в соцсферу там делалось точно так же, как это делается сейчас у нас. Но ВПН-ом они там тоже широко пользуются, как и ватсапом с телегой. Говорю Вам не понаслышке, за последние три года, дважды там бывал в командировках.
за рубежом не спят.не едят только и думают как узнать про рабочего на ферме.
Информация от простых граждан за рубеж? Нужны мы им не смешите
Неудивительно. Как только приложение начинает использоваться для авторизации на Госуслугах и хранить в себе кучу личных данных (паспорта, СНИЛС, ИНН), оно автоматически становится лакомым кусочком для злоумышленников . Интересно, а разработчики Max усилили защиту после этой волны атак? Пока что обычным пользователям совет: включите двухфакторку везде, где можно
Это с чем вообще едят?
С чем хотите.
Само по себе приложение ещё молодое, ему и года нет, а степень защищённости достаточно не плохая. Полагаю что он гораздо быстрее лишится детских болезней в достаточно короткий срок, я так надеюсь по крайней мере. Ватсап с телегой тоже до сих пор допиливают, одному 17 лет, другому 13.
А я даже полагать не буду, у нас в России, то что связано с интернет технологиями ни один продукт нормально так и не сделали. Пример рутуб и тд. Так что забудьте про этот мах 😀
Та латна, а как же ВК, да и та же Телега, в России сделано, или это опять - другое?
Как усилят?))). Скорее всего денюжку уже закончилась))
А Вам это зачем?
Потому что МАХ изобрели бездарные спецы через коленку, как в своё время, также через коленку была создана жижа против ковида гинцбургом (нарочито пишу его с маленькой буквы)
Спасибо что предупредили) еще благо ни раза не писали и не звонили оттуда
Значит у него защита достаточно сильная. Не зря негативщики так злобствуют.