Коротко: С 13 сентября 2026 года в России зафиксирована новая двухэтапная мошенническая схема: жертва сначала получает бумажное письмо якобы от ФНС с требованием скорректировать декларацию, а затем — электронное уведомление со ссылкой на фейковый личный кабинет налогоплательщика. Введённые логин и пароль немедленно уходят к злоумышленникам. О схеме предупредил сенатор Артём Шейкин; информацию подтвердили «Ведомости», Anti-Malware.ru и Коммерсантъ.
Что произошло
13 сентября 2026 года сенатор Совета Федерации Артём Шейкин сообщил РИА Новости о новой мошеннической схеме, активно применяемой против российских налогоплательщиков. О ней написали «Ведомости», Anti-Malware.ru, «Коммерсантъ», eanews.ru и ряд других изданий. Схема примечательна тем, что объединяет два канала — физическую почту и цифровой фишинг — чтобы повысить доверие и снизить бдительность жертвы. Подробнее об устройстве современного фишинга читайте в нашем блоге о приватности и безопасности.
Как работает схема
Атака строится из двух последовательных ударов.
Шаг 1: бумажное письмо. Мошенники рассылают обычные почтовые конверты, оформленные под деловую переписку ФНС. Внутри — требование скорректировать налоговую декларацию или предоставить документы, подтверждающие расходы. Официальный стиль, логотип ведомства и деловой тон письма создают ощущение неотложности: нужно что-то сделать, иначе будут неприятности.
Шаг 2: электронное уведомление. Спустя некоторое время на тот же адрес приходит письмо по электронной почте: якобы в личном кабинете налогоплательщика появилось новое извещение. Вам предлагают перейти по ссылке и ознакомиться с документом. Поскольку «налоговое» письмо уже пришло и тема стала актуальной, электронное уведомление кажется его логичным продолжением — не случайным спамом, а ожидаемым следующим шагом.
Ссылка ведёт не на lkfl.nalog.ru, а на сайт-копию: интерфейс личного кабинета воспроизведён достаточно точно, чтобы не насторожить неподготовленного пользователя. Введённые логин и пароль немедленно поступают на сервер злоумышленников. Полученный доступ к аккаунту ФНС или «Госуслуг» открывает доступ к налоговой истории, справкам о доходах, имущественным данным и множеству связанных сервисов.
Почему схема настолько эффективна
В 2026 году фишинг от имени ФНС и «Госуслуг» стал самой эффективной приманкой для атак на российских пользователей: доля успешных атак с использованием этой тематики достигла 43%, сообщает «Коммерсантъ». Обычный фишинг быстро распознаётся, когда приходит «из ниоткуда». Бумажное письмо решает эту проблему: оно создаёт легенду, обеспечивает предварительный прогрев доверия и делает цифровую ловушку психологически достоверной.
Мошенники научились копировать не только внешний вид официальных ресурсов, но и стилистику официальных писем — вплоть до логотипов, реквизитов и ссылок на нормативные акты. Как поясняет сенатор Шейкин: «Имя отправителя, логотип ведомства и деловой стиль письма ничего не гарантируют».
Если вы получали похожие письма и переходили по подозрительным ссылкам, рекомендуем проверить, не скомпрометированы ли ваши данные — это разобрано в нашем материале о схемах вымогательства через данные об утечках в России.
Что происходит с похищенными данными
Доступ к личному кабинету ФНС или «Госуслуг» даёт злоумышленникам значительно больше, чем просто логин и пароль. Через эти платформы можно получить выписки о доходах и СНИЛС, справки для банков, информацию об имуществе, а в ряде случаев — подписать документы с использованием электронной подписи. Похищенные учётные данные нередко используются для оформления кредитов на имя жертвы или перепродаются на теневых торговых площадках.
В 2026 году специалисты по информационной безопасности фиксируют: данные государственных порталов становятся всё более ценным товаром для киберпреступников именно потому, что через них проходят юридически значимые действия. По данным DLBI, во втором квартале 2026 года в открытый доступ попало более 100 млн строк персональных данных россиян — и значительная их часть используется именно в схемах социальной инженерии, подобных описанной.
Как защититься
Никогда не переходите по ссылкам из писем о налогах или госуслугах. Если пришло письмо с требованием что-то проверить в личном кабинете — откройте браузер и введите адрес сайта вручную: lkfl.nalog.ru для ФНС или gosuslugi.ru для «Госуслуг». Не копируйте ссылку из письма.
Проверяйте адресную строку. Легитимный кабинет ФНС всегда располагается на домене nalog.gov.ru или lkfl.nalog.ru. Любое отклонение — изменённый символ, лишний дефис или другая доменная зона — признак подделки.
Настройте двухфакторную аутентификацию. Даже если злоумышленник перехватил ваши логин и пароль, 2FA через SMS или приложение-аутентификатор станет дополнительным барьером. Инструкции есть на обоих порталах в разделе настроек профиля.
Используйте VPN в публичных сетях. Когда вы заходите в личный кабинет из кафе, аэропорта или гостиницы, ваш трафик может быть перехвачен в той же Wi-Fi-сети. LiMP VPN шифрует соединение и скрывает ваши данные от третьих лиц в сети, а благодаря политике no-logs сам сервис не фиксирует ваши посещения. Посмотрите тарифы — план защиты обойдётся значительно дешевле, чем последствия кражи аккаунта «Госуслуг».
При малейших сомнениях — звоните напрямую. Официальный номер ФНС: 8-800-222-22-22 (бесплатно). Если письмо настоящее, инспекция подтвердит его по телефону. Легитимные органы не обидятся на вашу осторожность.
Источники
- Anti-Malware.ru — «Бумажное письмо, цифровая ловушка» (14 сентября 2026)
- Ведомости — «СФ: мошенники рассылают письма от имени налоговой» (13 сентября 2026)
- Коммерсантъ — Мошенники рассылают письма из ФНС (13 сентября 2026)
- ЕАН — Мошенники рассылают россиянам бумажные письма из налоговой (13 сентября 2026)
