• Громадянам
    • Школа кібербезпеки
    • #ЖабаГадюку
    • Корисне про платежі
    • Повідомити про інцидент
    • BlackList EMA
    • Білий список
    • Глосарій
  • Здолай шахрая
    • Політика приватності
    • Переможцi
    • Відгуки
  • Бізнесу
    • EMA Academy
    • AntiFraud HUB
    • Open API Group
    • Законодавство
    • EMA Events
    • Конференції
    • ФБРіК
  • Про нас
    • Міжнародне співробітництво
    • Партнери
    • Проекти
    • Рада Асоціації
    • Вступити до ЕМА
    • Члени
    • Документи
  • Новини
  • Контакти
  • facebook
  • youtube
  • in
EMA / Громадянам / Школа кібербезпеки / Угон Telegram-акаунтів триває: розбираємо актуальні шахрайські схеми

Мошенничество в интернет Соцінженерія Социальная инженерия

Угон Telegram-акаунтів триває: розбираємо актуальні шахрайські схеми

Усе почалося в лютому 2025 року в Бродах на Львівщині. Працівник місцевого підприємства звичайного робочого дня вирішив перевірити робочий Telegram. Але замість звичних чатів додаток зустрів його порожнім екраном авторизації. Раптовий вихід стався з усіх пристроїв одразу.

Спроба знову увійти в акаунт не вдалася — доступ до нього вже контролював хтось інший. А за кілька хвилин до кабінету зайшов колега: «Ти що, гроші позичаєш? Мені щойно від тебе прийшло прохання скинути 5 000 гривень». Потім зателефонував інший знайомий, якому від імені чоловіка вже надіслали номер картки для переказу. А у Facebook написала подруга зі скриншотом повідомлення, в якому її просили позичити 7 500 гривень.

Ця історія згодом стала предметом кримінального провадження, матеріали якого розглядав Бродівський районний суд,  хоча закінчилася відносно добре: чоловік швидко обдзвонив друзів, і ніхто не втратив гроші.  Проте це класичний приклад того, як викрадений Telegram-акаунт за лічені хвилини перетворюється на інструмент для наступного етапу шахрайства — атак на друзів, колег і знайомих його власника.

Разом з редакцією dev.ua  Асоціація «ЄМА»  продовжує розповідати про найпопулярніші шахрайські схеми в інтернеті. І пастка зі зламом Telegram-акаунту, на жаль, трапляється часто. То що робити?

 

Навіщо їм (шахраям) ваш акаунт?

Telegram давно перестав бути просто місцем для стікерів і новин. Сьогодні це архів документів, робочий інструмент та цифровий гаманець. Коли хакери крадуть ваш профіль, вони вирішують декілька завдань:

  • Швидкий кеш. Масова розсилка контактам із проханням терміново позичити 5–10 тисяч гривень або банальний шантаж власника особистими фото чи документами з «Обраного».
  • Захоплення нових жертв. Вашому акаунту довіряють. Тож розсилка фішингових посилань від вашого імені працює значно ефективніше, ніж спам від невідомого бота.
  • Полювання за даними. Пошук у листуваннях паролів, реквізитів банківських карток, скан-копій паспортів або корпоративних секретів.
  • Таргетовані атаки на персонал компанії (Fake Boss). Шахраї зламують акаунт топ-менеджера, керівника чи HR-фахівця, щоб від його імені давати термінові вказівки бухгалтерії, звертатися до співробітників з особистими проханнями, виманювати гроші або збирати конфіденційні дані працівників.
  • Спам і дезінформація. Поширення фейків, пропаганди чи маніпуляцій від імені реальної людини з репутацією.

 

Популярні пастки: як саме нас ловлять

Сценарії викрадення Telegram-акаунтів постійно змінюються, але техніка залишається однаковою: зловмисник створює емоційний або привабливий привід, після чого пропонує пройти авторизацію через Telegram.

Популярні сьогодні легенди:

  • «Проголосуй за хрещеницю», дитину або знайомого в конкурсі. Класика жанру. Повідомлення від знайомого з проханням підтримати дитину в конкурсі. Посилання веде на переконливий сайт, де для «чесності голосування» треба увійти через Telegram.
  • Фейковий подарунок — безкоштовний Telegram Premium.  Пропозиція безкоштовно отримати Premium-підписку, для активації якої потрібно нібито «підтвердити акаунт» через Telegram. 
  • Пробив даних («пробиватор»). Боти або сервіси, які обіцяють знайти інформацію про людину за номером телефону, ПІБ, нікнеймом чи іншими даними. Для отримання «результату» користувачеві пропонують авторизуватися через Telegram, а отримані під час такої авторизації дані використовуються для викрадення акаунта.
  • «Роздягни подругу» (сексуальний контент). Посилання веде на бот-«роздягатор», який пропонує за допомогою нейромережі створити фейкове оголене зображення людини на основі її фотографії. Для нібито підтвердження віку користувачеві пропонують авторизуватися через Telegram, після чого його акаунт викрадають.
  • Виведення грошей з Hamster Kombat. Пропозиція безкоштовної «допомоги» з виведення коштів із гри Hamster Kombat. Для «підтвердження особистості» користувачу пропонують авторизуватися через Telegram.
  • Доступ до контенту для дорослих, зокрема через фальшиві сторінки OnlyFans. Під виглядом доступу до фото на популярному сервісі для дорослих користувачеві пропонують авторизуватися через Telegram, після чого його акаунт  викрадають.

У всіх випадках фінальний етап однаковий: користувача перенаправляють на сторонній сайт або бот, де пропонують підтвердити особу через Telegram. Насправді в цей момент відбувається передача  авторизаційних даних зловмиснику.

  • Пропозиції пройти опитування за винагороду, отримати подарунок або взяти участь в акції. Для підтвердження особи користувача просять авторизуватися через Telegram, після чого акаунт буде зламаний.
  • Фейкова служба підтримки Telegram. Жертва отримує повідомлення про нібито блокування акаунта, порушення правил або необхідність термінової перевірки безпеки. Мета — мотивувати жертву до дій, які передбачають авторизацію через Telegram і відкривають зловмисникам доступ до її облікового запису.
  • Емоційні та провокаційні повідомлення в Telegram : «це ти на фото?», «знайшов про тебе інформацію», «подивись, що сталося». Цікавість спонукає користувача перейти за посиланням і пройти авторизацію через Telegram.
  • Спам-запити та фальшива служба безпеки Telegram (цільова атака). Шахраї намагаються увійти до Telegram-акаунта жертви, надсилаючи багато запитів на отримання коду підтвердження, а потім зв’язуються з нею через фейковий акаунт «служби безпеки Telegram». Під приводом «підвищення безпеки акаунта» пропонують перейти за посиланням та ввести свої облікові дані.
  • Перехоплення SMS-кодів. Зловмисник намагається увійти до Telegram-акаунта жертви, вказуючи її номер телефону та перехоплюючи SMS із кодом підтвердження. Це можливо завдяки перевипуску SIM-картки (SIM Swapping) або через зараження пристрою шкідливим ПЗ, яке зчитує SMS. Отриманий код використовується для входу в Telegram-акаунт.
  • Шкідливі клієнти Telegram і підроблені застосунки, які маскуються під Telegram Premium або розширені версії месенджера. Вони можуть викрадати токени авторизації, перехоплювати повідомлення та отримувати повний контроль над обліковим записом.

Анатомія обману: Як працює схема з «голосуванням»

Одна з наймасовіших схем викрадення Telegram-акаунтів останніх років маскується під цілком невинне прохання — проголосувати за дитину в конкурсі. Її ефективність побудована на довірі: повідомлення надходить не від незнайомця, а від людини, яку жертва знає. Щоправда, її акаунт на цей момент вже викрадений.

Етап 1. «Проголосуй, будь ласка, за мою хрещеницю»

Жертва отримує повідомлення в Telegram від знайомого, друга або родича. У ньому — емоційне й абсолютно буденне прохання: підтримати дитину, хрещеницю або племінницю  в конкурсі та проголосувати за неї.

Етап 2. Фальшивий сайт конкурсу

У повідомленні є посилання на сайт для голосування. Користувач переходить за ним і бачить сторінку, яка зовні виглядає як сторінка справжнього дитячого конкурсу: фотографії учасників, імена, кнопки для голосування, лічильники голосів.

Етап 3. «Авторизуйтеся через Telegram, щоб підтвердити голос»

Після натискання кнопки «Проголосувати» сайт повідомляє, що для підтвердження голосу необхідно авторизуватися через Telegram. Користувачеві можуть запропонувати ввести номер телефону та отриманий у Telegram код або відсканувати QR-код.

Саме тут «голосування» закінчується і починається безпосереднє викрадення акаунта. Код, який отримує користувач, не має стосунку до конкурсу чи підтвердження голосу — це код авторизації, за допомогою якого здійснюється вхід до Telegram-акаунта з іншого пристрою.

Telegram у повідомленні з кодом попереджає, що він призначений для входу до акаунта і його не слід передавати стороннім. Проте жертва перебуває всередині логічно вибудуваного шахраями сценарію і сприймає введення коду як останній крок «підтвердження голосу».

Етап 4. Полювання на пароль двоетапної перевірки

Якщо в Telegram увімкнена двоетапна перевірка, одного коду входу зловмиснику недостатньо: Telegram додатково вимагатиме пароль. Тому фішинговий сайт може попросити ввести й його — знову ж таки під виглядом продовження «авторизації».

Двоетапна перевірка створює додатковий бар’єр для викрадення акаунта, однак цей захист втрачає ефективність, якщо користувач сам вводить свій додатковий пароль на фішинговому ресурсі.

Етап 5. Закріплення в акаунті

Отримавши доступ, шахраї намагаються зробити його максимально стійким: зберегти активну сесію на своєму пристрої та, залежно від доступних налаштувань і захисту акаунта, ускладнити власнику повернення контролю.

Етап 6. Ваш акаунт стає приманкою для ваших друзів

На цьому атака не закінчується. Викрадений акаунт перетворюється на інструмент для наступної хвилі шахрайства.

Від імені жертви її контактам надходить те саме повідомлення: «Проголосуй, будь ласка, за дитину». Іншим можуть написати з проханням терміново позичити гроші, перейти за посиланням або виконати іншу дію.

Так схема самовідтворюється: один викрадений Telegram-акаунт стає точкою входу для атак на десятки або сотні людей, які довіряють його справжньому власнику.

Правила цифрової гігієни від Асоціації ЄМА

1. Критично ставтеся до будь-яких закликів перейти за посиланням або відсканувати QR-код.
Навіть якщо повідомлення надійшло від знайомої людини, це ще не означає, що його написала саме вона: її акаунт вже міг бути зламаний. Особливо насторожуйтеся, якщо після переходу за посиланням від вас вимагають авторизації.

2. Розумійте, що саме ви підтверджуєте.
Введення номера телефону, одноразового коду з Telegram, сканування QR-коду та інші дії, до яких вас спонукають на сторонньому сайті, можуть бути частиною процесу авторизації чужого пристрою у вашому Telegram-акаунті. Завжди читайте повідомлення, яке надходить разом із кодом, і нікому його не передавайте.

3. Перевіряйте доменне ім’я в адресному рядку браузера.
Не орієнтуйтеся лише на логотип Telegram, дизайн сторінки чи слово telegram в адресі — фішинговий сайт може майже повністю копіювати справжній. Офіційна версія Telegram доступна за адресою telegram.org. Якщо сторінка авторизації розміщена на іншому домені, не вводьте там дані свого Telegram-акаунта.

4. Відмовтеся від звички авторизуватися на сторонніх сайтах через акаунти соцмереж і месенджерів.
Не використовуйте для входу на сторонні ресурси кнопки «Sign in with Telegram / Facebook / Google / Apple». Для кожного сервісу створюйте окремий обліковий запис із власними даними для авторизації.

5. Захистіть акаунт додатковим паролем і захищеною поштою.
Використовуйте унікальні складні паролі та двоетапну перевірку (2FA). Для відновлення доступу вказуйте довірену електронну пошту, яка також захищена двофакторною перевіркою і яку ви регулярно перевіряєте.

6. «Проголосуй за дитину», «Безкоштовний Telegram Premium», «Це ти на фото?» — привід зупинитися і перевірити відправника.
Якщо знайомий несподівано надсилає посилання з проханням проголосувати в дитячому конкурсі, обіцяє «подарунок» Telegram Premium або пише щось на кшталт «Це ти на фото?», «Я тут таке про тебе дізнався!» чи «Знаєш його? Сьогодні помер» — його акаунт зламаний. Не переходьте за посиланням, а зв’яжіться з людиною іншим каналом — зателефонуйте або напишіть в іншому месенджері.

7. Прохання терміново позичити гроші завжди перевіряйте іншим каналом зв’язку.
Якщо знайомий раптово просить переказати або позичити гроші, спочатку переконайтеся, що спілкуєтеся саме з ним: зателефонуйте за відомим вам номером або поставте запитання, відповідь на яке може знати лише ця людина.

Аудіо- чи відеоповідомлення більше не є доказом особи. Навіть якщо знайомий «власним голосом» або у відеоповідомленні просить терміново переказати гроші, правило не змінюється: перевірте справжність звернення через інший канал зв’язку.

 

Telegram-акаунт викрали: лайфхаки, які допоможуть повернути контроль

У Telegram є кілька захисних механізмів, про які багато користувачів не знає. І тут важлива одна особливість: викрадення акаунта не завжди означає, що шахрай миттєво отримав над ним повний контроль. У власника може залишатися час і можливість зупинити атаку або повернути собі акаунт.

Лайфхак №1. Побачили повідомлення про новий вхід — негайно натискайте «Ні, це не я»

Коли Telegram повідомляє про спробу входу до вашого акаунта, реагуйте одразу. Якщо ви не здійснювали цей вхід, миттю натискайте кнопку «Ні, це не я» — так можна заблокувати спробу входу.

Якщо шахрай вже отримав ваш код авторизації, але ще не встиг завершити вхід, швидка реакція може зупинити атаку.

Лайфхак №2. Перші 24 години можуть зіграти на вашу користь

Telegram має важливе обмеження: нова сесія не може одразу завершити інші активні сесії, якщо з моменту входу з нового пристрою минуло менше 24 годин.

Це означає, що шахрай, який щойно увійшов до вашого акаунта, не може миттєво «викинути» вас із Telegram, — і у вас є можливість повернути контроль,  завершивши чужу сесію.

Але тут є пастка. Той самий механізм буде працювати вже проти вас: коли шахрай вже закріпився в акаунті, а ви повторно авторизувалися, Telegram також не дозволяє вам одразу завершити його старішу сесію.

Лайфхак №3. «Too many attempts» — не продовжуйте штурмувати власний акаунт

Після великої кількості невдалих спроб входу Telegram може тимчасово обмежити нові авторизації. Якщо бачите повідомлення «Too many attempts», не намагайтеся входити знову і знову: кожна нова спроба може продовжувати блокування.

Що робити:

  • Припиніть нові спроби входу.
  • Зачекайте 24 години після останньої спроби.
  • Спробуйте авторизуватися вночі — це знижує ймовірність, що зловмисник помітить спробу.
  • Спробуйте скористатися іншим пристроєм або мережею, якщо можливо. 

Поки очікуєте на зняття обмеження, попередьте друзів, родичів і колег, що ваш акаунт викрали, та попросіть не реагувати на повідомлення і посилання, які надходять від вашого імені.

Лайфхак №4. Перевіряйте, чи не з’явився у вашому Telegram «чужий» пристрій

Одна з ознак компрометації — невідомий пристрій або незнайома локація серед активних сесій Telegram.

Перевірте розділ «Налаштування» → «Пристрої». Якщо бачите сесію, яку не впізнаєте, її потрібно завершити.

У перші 24 години після входу зловмисника, коли він вже отримав доступ, але ще не перехопив повний контроль, можуть спостерігатися такі ознаки:

  • Раптовий вихід з активної сесії на одному або кількох ваших пристроях.
  • Поява невідомих пристроїв або локацій у розділі «Налаштування → Пристрої».
  • Поява повідомлень, які ви не бачили, без індикатора непрочитаних повідомлень.
  • Повідомлення від інших користувачів про вашу «активність» у нічний час або під час вашого відпочинку.

Лайфхак №5. Видалення акаунта — крайній, але ефективний крок

Якщо повернути контроль над скомпрометованим акаунтом не вдається, видалення акаунта може розглядатися як ефективний крок для припинення його подальшого використання шахраями.

Важливо розуміти наслідки: ви втратите листування, групи, канали та інші пов’язані з ним дані. При цьому копії вже надісланих вами повідомлень  залишаться в історії ваших співрозмовників.

 

Поделиться с помощью

другие материалы

«Спочатку сплатіть за софт»: як шахраї маскуються під IT-компанії та полюють на українських спеціалістів

Український IT-ринок зіткнувся з новою хвилею новою хвилею шахрайства під вигляд...

«Ваші гроші в небезпеці»: як один телефонний дзвінок коштував чоловікові 71 тисячі гривень — і чому ця схема працює досі

Раніше більшість атак починалися й закінчувалися переходом за фішинговим посилан...

Анатомія схеми: Як працює автоматизований конвеєр крадіжки грошей на маркетплейсах

Сьогоднішній даркнет пропонує шахраям готовий бізнес за передплатою: їм більше н...

ШІ замість обличчя: як шахраї обходять біометрію банків і на чому валяться

Останні роки стали переломними для українського фінтех-ринку. Якщо раніше кіберш...

Українська міжбанківська асоціація членів платіжних систем ЄМА

  • Громадянам
    • Школа кібербезпеки
    • #ЖабаГадюку
    • Корисне про платежі
    • Повідомити про інцидент
    • BlackList EMA
    • Білий список
    • Глосарій
  • Здолай шахрая
    • Політика приватності
    • Переможцi
    • Відгуки
  • Бізнесу
    • EMA Academy
    • AntiFraud HUB
    • Open API Group
    • Законодавство
    • EMA Events
    • Конференції
    • ФБРіК
  • Про нас
    • Міжнародне співробітництво
    • Партнери
    • Проекти
    • Рада Асоціації
    • Вступити до ЕМА
    • Члени
    • Документи
  • Новини
  • Контакти
  • facebook
  • youtube
  • in

© ЄМА, 2026 - Всі права захищені