Заказ еды с доставкой стал привычным ритуалом для миллионов россиян: нажал пару кнопок в приложении — и через полчаса курьер уже у двери. Но именно эта привычка и повсеместность сервиса сделали его идеальной мишенью для мошенников. Злоумышленники создают фейковые сайты ресторанов, звонят от имени служб поддержки реальных заведений, используют дипфейки и даже личные данные из утечек, чтобы выманить деньги или доступ к аккаунтам. Эксперты предупреждают: в 2026 году схемы стали сложнее и персонализированнее, а цена ошибки — выше, чем стоимость забытого в приложении заказа. Рассказываем, как не попасться на удочку и что делать, если вам уже позвонил «оператор доставки».
Для киберпреступников доставка еды — оптимальный повод для обмана: заказ происходит онлайн, сам сервис пользуется высоким спросом, а на рынке действует много брендов, предлагающих такую услугу, под которые злоумышленники могут мимикрировать, говорит в беседе с «Известиями» ведущий аналитик департамента защиты от цифровых рисков (Digital Risk Protection) компании F6 Евгений Егоров.
«В совокупности это дает мошенникам большой трафик интернет-пользователей, которых можно направлять на фишинговые формы или использовать иные способы кражи денег», — отмечает специалист.
Самая главная цель злоумышленников — получить от человека деньги или персональную информацию для дальнейших мошеннических действий, дополняет GR-директор ИБ-компании «Код Безопасности» Александра Шмигирилова. Заказ еды с доставкой — это то, что используется повсеместно и очень часто, поэтому охват потенциальных жертв и «выручка» могут быть колоссальными.
В 2026 году мошенники активнее публикуют в Сети фишинговые ссылки на сайты якобы новых уникальных ресторанов, а также совершают звонки от имени представителей реальных заведений, говорят в беседе с «Известиями» эксперты сервиса «МТС Защитник». Потенциальным жертвам сообщают о «сбое системы» или «ошибке оплаты», тем самым вынуждая их сделать новый заказ по «нужной» ссылке.
Председатель совета по противодействию технологическим правонарушениям Координационного совета Негосударственной сферы безопасности (КС НСБ) России Игорь Бедеров прогнозирует качественное усложнение сценариев за счёт активного внедрения инструментов на основе искусственного интеллекта (ИИ).
«На смену топорным фишинговым рассылкам в арсенале злоумышленников придут таргетированные атаки с использованием персонального цифрового профиля жертвы», — поясняет он.
Мошенники уже научились собирать и агрегировать данные из утечек, открытых источников и социальных сетей: если раньше человек получал обезличенное «у вас заказ», то теперь сообщение может начинаться с его имени, содержать реальный адрес, упоминание ресторана и даже сумму из предыдущего чека. Такой уровень персонализации резко повышает доверие. При этом отдельного внимания заслуживают дипфейк-звонки от имени поддержки, когда синтезированный голос «оператора» с интонациями живого человека убеждает подтвердить отмену заказа или пройти верификацию, параллельно считывая эмоциональное состояние жертвы.
«Мошенники могут использовать фейковые сайты ресторанов быстрого питания и других популярных заведений, а также сервисов доставки еды, — дополняет Евгений Егоров. — Чтобы вызвать у пользователей больше интереса к таким фальшивым ресурсам, злоумышленники могут указывать цены ниже реальных и предлагать бесплатную доставку».
Кроме того, по его словам, аферисты могут регистрировать фейковые аккаунты ресторанов в мессенджерах и социальных сетях и применять схемы с установкой вредоносных мобильных приложений под видом полезных аналогов для отслеживания доставки.
Между тем использовать различные методы обмана, связанные с доставкой еды, мошенники пытались и ранее. Как говорит в беседе с «Известиями» руководитель Kaspersky GReAT в России Дмитрий Галов, специалисты компании уже фиксировали фишинговые схемы, в которых злоумышленники рассылали сообщения якобы от курьерских служб и уведомляли, что для получения заказа необходимо внести небольшую дополнительную плату.
«Ссылка в таком сообщении вела на фишинговый ресурс, где у пользователя пытались выманить платежные и другие конфиденциальные данные, — объясняет специалист. — Встречались и фишинговые письма о якобы возникших сложностях с доставкой заказа».
Отдельный риск, по словам Дмитрия Галова, связан с утечками из сервисов доставки еды. Попавшая в открытый доступ информация потенциально может использоваться в социальной инженерии: зная имя, номер телефона, адрес или другие детали, злоумышленнику проще сделать обращение более убедительным.
Основная аудитория подобных схем — активные пользователи цифровых сервисов, привыкшие к быстрым операциям и постоянному потоку уведомлений, отмечает эксперт по кибербезопасности Angara Security Николай Долгов. В зоне риска также находятся соискатели и действующие курьеры, включая самозанятых, и даже сами предприятия питания.
«Опасность непропорциональна сумме заказа: компрометация начинается с мелочи, но приводит к списанию средств, перехвату учетных записей в экосистеме и доступу к персональным данным, включая адреса доставки и графики заказов, — говорит он. — Такая информация создает уже физический риск».
В то же время, как рассказывает Николай Долгов, есть и два неочевидных последствия мошеннических схем на тему доставки еды. Соглашаясь принимать и переводить чужие деньги «в рамках работы курьером», человек становится дропом и несёт уголовную ответственность. А сотрудник, заказавший обед с рабочего устройства и попавший на поддельный ресурс, открывает злоумышленнику доступ к корпоративной среде.
Для того чтобы защититься от мошеннических схем на тему доставки еды, специалисты, опрошенные «Известиями», советуют соблюдать определённые правила безопасности.
По словам бизнес-аналитика систем кибербезопасности компании «Газинформсервис» Ирины Дмитриевой, в части перевода денежных средств и их возврата настоятельно рекомендуется проводить оплату внутри официального приложения доставки еды или их официального сайта, исключая переходы по ссылкам из SMS и мессенджеров.
«Если сервис взимает деньги через ссылки в рассылках, от таких услуг стоит отказаться во благо собственной безопасности, — призывает эксперт. — Аналогично не стоит устанавливать приложения по ссылке из сообщения или разрешать незнакомому человеку удаленный доступ к телефону — с высокой степенью вероятности можно быть уверенным, что это обман».
При входящем звонке или SMS от курьера с озвучиванием какой-то проблемы с заказом рекомендуется открыть приложение доставки самостоятельно и убедиться, действительно ли существует такой заказ и есть ли явная трудность с оплатой, дополняет собеседница редакции.
В свою очередь руководитель направления противодействия мошенничеству Innostage Лев Афанасьев призывает не вводить данные на подозрительных сайтах и не передавать информацию с кодами из SMS третьим лицам, а также не переходить по ссылкам из сообщений и перепроверять их на официальных ресурсах.
«Используйте двухфакторную аутентификацию, где это возможно. При возникновении малейших сомнений обсудите ситуацию с кем-нибудь из родственников или хороших знакомых и особенно подозрительно относитесь к сообщениям, в которых это делать не рекомендуют или даже запрещают», — заключает эксперт.
По материалам iz.ru