Аутентификация на основе СМС — самый популярный способ регистрации и входа в приложения — стала одним из самых уязвимых мест для СМС-пампинга. По данным DataIntelo, в 2025 году глобальные потери бизнеса от СМС-пампинга превысили 1,2 млрд долларов, а средний убыток от одного инцидента составил 380 тыс. долларов. О том, как работает эта схема мошенничества и какие меры защиты существуют, Sostav рассказал бизнес-партнер в ИТ-компании Edna Александр Дубровин.
Главная цель СМС-пампинга — создать финансовые издержки для компании-жертвы. Массовая атака развивается стремительно. На форму авторизации приходят десятки тысяч запросов, но ни один из «новых пользователей» не становится клиентом. При этом счет за СМС от провайдера вырастает в десятки раз, и месячный расход на отправку СМС может быть израсходован за несколько дней. Например, в 2025 году во Франции была выявлена массовая атака, которая длилась несколько дней. А во время пика количество фейковых запросов превысило 12 тыс. в час.
В основе СМС-пампинга — отправка фейковых запросов на формы авторизации на сайте с помощью ботов. Эти запросы автоматически инициируют отправку сообщений, которые уходят на случайные номера, указанные мошенниками. Бизнес платит за каждое сообщение, а абоненты — реальные люди — получают неожиданный спам с подписью чужого бренда. В зоне риска — любая организация, которая использует двухфакторную авторизацию: ретейл, банки, службы доставки, такси, финтех. По данным исследования Prelude, доля фродового СМС-трафика составляет 11,83%.
Чем СМС-пампинг опасен для бизнеса
Лавинную атаку бизнес, как правило, замечает быстро — лишние расходы заметны сразу после получения счета на СМС-рассылки. Однако злоумышленники могут действовать скрыто, растягивая атаку во времени. Форма аутентификации работает, пользователи получают сообщения, система стабильна. При этом счет за СМС-рассылку увеличивается постепенно, и компания может месяцами оплачивать мошеннический трафик. По данным Edna, с финансовыми убытками сталкивались 25% компаний. Практически каждая пятая увеличивает расходы на антифрод-системы.
Самый известный кейс — потери Twitter (X) из-за СМС-пампинга. В декабре 2022 года Илон Маск заявил, что соцсеть теряла около 60 млн долларов в год на фейковых СМС для двухфакторной авторизации. За схемой стояли 390 телеком-операторов, а уровень фрода был выше 10%. В итоге соцсеть отключила СМС-авторизацию для бесплатных пользователей. Это вызвало резкую критику, но позволило сэкономить компании деньги.
В России в 2021 году с СМС-пампингом столкнулся «Модульбанк». Ущерб от отправки лишних сообщений исчислялся сотнями тысяч рублей в месяц. При этом часть фейковых запросов шла с проверенных сетей. Поэтому вместе с паразитным трафиком блокировались и запросы от реальных клиентов, что вызывало недовольство и жалобы с их стороны. В 2023 году были зафиксированы массовые атаки на маркетплейсы, интернет-аптеки, ретейлеры, банки и другие компании. В 2025 году российские банки подверглись атаке продвинутого ботнета. Используя логины и пароли клиентов из утекших баз данных, ботнет пытается войти в личный кабинет на сайте кредитной организации. А попытка входа сопровождается отправкой СМС, так как у большинства банков двухфакторная аутентификация.
Однако бизнес несет не только финансовые потери. Компания может упустить лиды с сайта, так как реальные посетители не могут пройти авторизацию: из-за потока фейковых запросов СМС не приходит или задерживается по времени. Это происходит, так как пропускная способность поставщиков СМС не безгранична, а она загружена ненужными отправками. Одна компания может спамить тысячи сообщений ничего не подозревающим людям, даже с буквенной подписью, что является прямым основанием для жалобы на спам.
Кроме того, люди, получающие фейковые СМС, могут звонить в компанию, что сильно перегружает колл-центр. По данным исследования Edna, каждая пятая компания, ставшая жертвой атаки, столкнулась с перебоями в работе из-за такой нагрузки. При этом именно СМС остается основным способом, который россияне выбирают для авторизации.
Еще один риск — репутационный. Сообщения уходят случайным людям, чьи номера оказались в базе злоумышленников. Получив код, человек может ошибочно сделать вывод, что компания не может обеспечить безопасность персональных данных, поэтому и произошла их утечка.
Почему растет СМС-пампинг
По данным аналитической компании DataIntelo, в период с 2022 по 2025 год количество выявленных инцидентов росло ежегодно на 38%. Главный фактор роста таких атак — увеличение стоимости одного сообщения. Бизнес платит за каждое СМС, и чем дороже обходится отправка, тем больше вреда атака наносит компании. В России этот фактор ощущается особенно остро из-за роста стоимости сообщений. В 2025 году крупнейшие телеком-операторы изменили подход к тарификации корпоративных рассылок и ввели пакетные предложения. После нововведений стоимость СМС-рассылок для бизнеса выросла в полтора-два раза. Летом 2026 года практически все операторы связи подняли свои тарифы.
Дополнительным фактором роста стало увеличение СМС-трафика на фоне ограничения мессенджеров и отключений мобильного интернета. По информации операторов связи, со стороны бизнеса вырос спрос на СМС-рассылки. Например, по данным «Мегафона», в апреле 2026 года объем сообщений увеличился на 37%, а бюджет — на 20%. В МТС AdTech объем отправленных СМС также вырос почти на 37%. Чем больше компаний использует СМС для отправки сообщений, тем больше целей для атак у злоумышленников. Кроме того, в погоне за экономией средств бизнес нередко выбирает более дешевых провайдеров, которые зачастую хуже обеспечивают безопасность или могут быть заинтересованы в сговоре со злоумышленниками.
Способствует росту СМС-пампинга и развитие ИИ. Злоумышленники все чаще используют его для атак, что позволяет им обходить многие популярные меры противодействия пампингу. Ранее добавление капчи (CAPTCHA) успешно работало против избыточных СМС. Сегодня же это — не панацея. В 2024 году швейцарские ученые протестировали модель YOLO, обученную решать капчу, — нейросеть справилась с 100% задач, при этом она имитировала действия мыши, могла отвергать варианты и запрашивать новые.
Как бизнесу бороться с СМС-пампингом
Лучший способ защиты от СМС-пампинга — сотрудничество с провайдером, у которого есть механизмы защиты от подобных атак. Такой подрядчик видит аномалию в режиме реального времени и может пресечь отправку фейковых сообщений. По данным DataIntelo, компании, внедрившие специализированные решения для обнаружения СМС-пампинга, сообщают о снижении нецелевых трат на 87−94%.
Для повышения эффективности защиты можно внедрить и дополнительные технические средства: ИИ-антифрод, капчи, ограничения по количеству отправок на номер, по IP пользователей или по странам. Однако злоумышленники постоянно учатся обходить такие меры. Кроме того, любые ограничения неизбежно снижают конверсию. Например, капча, особенно сложная, способна снизить конверсию на 3−40%.
Также важно регулярно проводить аудит текущего СМС-трафика на предмет аномалий. Внезапный рост нетипичных отправок по разным странам или в определенные временные интервалы свидетельствует об атаке. В качестве дополнительной меры защиты стоит регулярно анализировать базу номеров на их актуальность.
Пампинг представляет собой серьезную угрозу для бизнеса, которая способна привести к существенным финансовым потерям. Бизнес успешно справляется с простыми пампинг-атаками, но мошенники уже научились обходить многие меры защиты. Поэтому самый эффективный способ — работа с тем провайдером, который не заинтересован в сотрудничестве со злоумышленниками и предоставляет актуальные инструменты борьбы с СМС-пампингом.
