Самый сложный звонок в 2026 году — не очевидный scam. Сложный звонок — это незнакомый номер, который может быть врачом, школой ребёнка, доставкой, банком, больницей или мошенником с локальным caller ID и спокойным голосом.

Смартфон с неизвестным входящим звонком, значками проверки и защиты

Проблема именно в этой неопределённости. Телефон всё ещё нужен для реальной жизни, но номер на экране больше не доказывает, кто звонит. Robocalls, дешёвый VoIP, spoofing, утёкшие базы, посредники в телефонных сетях и AI-голоса сделали старую привычку опасной: "номер похож на настоящий, значит можно доверять".

29 июля Broadband Breakfast опубликовал материал по итогам панели о fraudulent robocalls. Главная мысль там спокойная, но неприятная: STIR/SHAKEN, traceback, blocking и enforcement помогают, но ни один инструмент не закрывает проблему. В обсуждении Hacker News, где на момент проверки было 88 points и 142 comments, люди писали уже не о теории, а о быте: 20–40 spam calls в день, whitelist-only режим, случайные номера врачей, пожилые родственники, которым нельзя просто запретить все unknown callers.

Caller ID — это подсказка, не доказательство

Телефонный номер когда-то казался привязанным к месту. Банк имел свои линии. Поликлиника звонила с понятного номера. Локальный код региона выглядел как локальный звонок.

VoIP сломал эту картину. Для нормальных компаний интернет-звонки дешевле и гибче. Для мошенников тоже. Можно массово звонить, менять номера, проходить через цепочку провайдеров и изображать банк, госорган или знакомую организацию.

STIR/SHAKEN частично помогает с spoofing: провайдеры могут подписывать и проверять caller ID в IP-частях сети. Но это не проверка намерений. Подписанный звонок может быть scam, если у злоумышленника есть реальный номер или слабый провайдер плохо проверил клиента. Номер может выглядеть лучше, чем раньше, но это не значит, что caller можно доверить пароль, SMS-код или перевод денег.

AI не меняет основу атаки

AI-голоса делают мошенничество дешевле и более гладким. Уже не нужен талантливый имитатор, чтобы записать правдоподобное сообщение от "родственника" или "сотрудника банка". Но основа атаки старая: срочность, авторитет, секретность, страх и необратимый платёж.

FCC в США ещё в 2024 году признала AI-generated voices в robocalls "artificial" voice calls under TCPA, если нет согласия или исключения. Это важно юридически, но звонки от этого не исчезают.

Поэтому не надо пытаться на слух угадать deepfake. Надо менять процедуру. Входящий звонок — это claim, не proof. Если звонящий просит деньги, код, пароль, personal data, remote access или срочное действие, разговор надо закончить и начать заново через известный канал.

Почему нельзя просто не отвечать

Call blocking помогает. iPhone Silence Unknown Callers, Google Call Screen, carrier apps и фильтры уменьшают шум. Но жизнь не состоит только из контактов в адресной книге.

Врач может звонить через appointment service. Больница — с коммутатора. Школа — через платформу уведомлений. Курьер — с временного номера. Банк — после подозрительной операции. Для пожилых людей, родителей, caregivers и small business полная блокировка незнакомых номеров создаёт другой риск: настоящий звонок будет пропущен.

Правильная цель — не "answer everything" и не "block everything". Цель — считать входящий звонок low-trust, но оставить нормальный способ проверить легитимный контакт.

Callback protocol для обычного человека

Если звонок просит деньги, credentials, account access, персональные данные, одноразовый код, секретность или срочность, повесьте трубку и перезвоните по известному номеру.

Не обязательно перезванивать на номер из caller ID. Лучше использовать номер на карте банка, официальный сайт, patient portal, школьный справочник, delivery app или заранее сохранённый контакт.

Фраза может быть простой: "Я не решаю вопросы счёта по входящему звонку. Я перезвоню на официальный номер". Настоящий банк это переживёт. Мошенник будет давить.

Если якобы звонит родственник в беде, перезвоните родственнику или другому члену семьи. Если вас просят не вешать трубку, это не причина оставаться. Это сигнал.

Никогда не сообщайте на inbound call PIN, password, full card number, SSN, SMS/OTP code. Не переводите деньги через gift card, crypto, wire transfer или payment app под давлением. FTC отдельно отмечает: такие способы оплаты часто выбирают именно потому, что их трудно вернуть.

Семейные правила

Семье нужен не лозунг, а письменный план. Особенно если есть пожилые родственники или дети.

Первое правило: emergency payment не делается по первому звонку. Второе: банковские коды не читаются вслух. Третье: никто не устанавливает remote access app из-за звонка "службы поддержки". Четвёртое: человеку разрешено повесить трубку, даже если caller звучит как authority.

Полезно распечатать короткий список: родственники, врач, банк, аптека, управляющая компания, police non-emergency, номер для проверки подозрительного звонка. Лучше процедура "кладём трубку и звоним по списку", чем надежда на память в стрессе.

Важно убрать стыд. Люди попадаются на scams не потому, что глупые. Они устали, испугались, торопились или были одни. Хорошая семейная фраза: "Мне позвонили странно, помоги проверить".

Что должны делать организации

Клиники, школы, доставки и local services сами часто выглядят как scam. Они звонят с разных номеров, просят подтвердить данные и удивляются, что люди не отвечают.

Лучше публиковать стабильные callback numbers. В patient portal или письме стоит объяснить, какие номера и сервисы используются для напоминаний. Staff должен нормально реагировать на фразу клиента: "Я перезвоню на официальный номер". Это не грубость, а здоровая security habit.

Не стоит приучать людей диктовать sensitive info на исходящих звонках. Если нужна проверка, дайте безопасный путь: portal, known app, официальная линия, защищённое сообщение.

Reporting и его пределы

В США phone scams можно отправлять в ReportFraud.ftc.gov, жалобы на unwanted calls/texts — в FCC, spam texts — пересылать на 7726/SPAM. National Do Not Call Registry полезен против compliant telemarketers, но не является firewall against criminals.

Если вы в Do Not Call и всё равно получаете scam calls, это не ваша ошибка. Просто registry — юридическая граница для легальных продавцов, а не технический щит.

Вывод

Телефонные звонки остаются полезными. Но их надо понизить в статусе. Звонок может сообщить, что что-то требует внимания. Он не должен сам завершать рискованное действие.

Caller ID больше не identity. Знакомый голос больше не proof. Безопасная привычка проста: остановить разговор, проверить через known route и только потом действовать. Телефон не умер. Он просто больше не замок на двери. Он doorbell.