Утечка данных из доставки суши: 4 причины внезапного спама и звонков
После заказа роллов на телефон приходит рекламное СМС, затем звонит «банк», а вечером появляется код подтверждения неизвестной покупки.

Такая связка быстро формирует один поисковый запрос: «утечка данных из доставки суши».
Но совпадение по времени ещё не показывает источник. У доставки действительно есть номер, адрес, имя и история заказов. Однако внезапный поток звонков может объясняться минимум четырьмя разными сценариями — от старого рекламного согласия до мошеннической легенды, рассчитанной именно на тревогу после заказа.
Поисковый интерес к теме обычно растёт не после официальных заявлений сервисов, а после бытового сигнала: «заказал еду — мне начали звонить». В этой точке пользователи часто делают ошибку: называют утечкой любой спам. Это разные события с разными признаками.
Почему доставка суши сразу попадает под подозрение
Заказ еды оставляет заметный цифровой след. Сервису нужны как минимум имя, телефон и адрес. Если оформлена доставка, в системе появляются детали заказа: время, состав корзины, комментарий курьеру, иногда номер квартиры, подъезд и домофон. История заказов также может использоваться для персональных промоакций.
Поэтому доставка выглядит логичным источником, когда спам начинается через несколько часов или дней после покупки. Но логичным — не значит подтверждённым.
Номер телефона мог оказаться в рекламной базе намного раньше: при регистрации в магазине, участии в акции, заказе такси, оформлении карты лояльности. Он мог попасть в случайный обзвон без какой-либо утечки. Наконец, мошенник мог вовсе не знать о заказе суши — совпадение создаёт сам пользователь, который пытается найти последнюю точку, где оставлял данные.
Публично известный пример реального инцидента был у «Яндекс Еды»: 1 марта 2022 года компания сообщила о публикации телефонов клиентов и сведений о заказах, включая состав и время доставки. При этом сервис отдельно заявил, что банковские и платёжные данные, а также логины и пароли инцидент не затронул.
Это важная граница. Даже подтверждённая утечка у службы доставки не означает автоматически доступ к карте, банковскому приложению или аккаунтам человека.
Спам после заказа — это сигнал для проверки, а не доказательство того, что именно доставка передала или потеряла данные.
Четыре причины внезапных звонков после заказа
Запрос «как проверить 4 причины внезапного спама и звонков» по сути сводится к разделению похожих внешне ситуаций. Телефон звонит одинаково. Причина может быть совершенно разной.
| Сценарий | Что происходит | Что можно увидеть | Что не доказывает версию |
|---|---|---|---|
| Подтверждённая утечка | Сервис признаёт инцидент или в открытом доступе появляется база | Официальное уведомление, заявление компании, совпадение специфичных данных | Один рекламный звонок после заказа |
| Рекламное согласие | Номер используется для маркетинговых рассылок и предложений | Название бренда, промокоды, упоминание заказа или категории еды | Отсутствие галочки в памяти пользователя |
| Незаконный спам | Номер попал в обзвонную базу, источник не установлен | Однотипные звонки, роботы, разные компании | Любая связь с последним заказом |
| Мошенническая легенда | Звонящий использует тему утечки, чтобы получить код или реквизиты | Давление, срочность, просьбы «сверить данные» | Сам факт, что собеседник назвал имя или телефон |
1. У сервиса действительно произошёл инцидент
Это наиболее обсуждаемый, но не самый частый сценарий. Его нельзя установить по одному звонку или по тому, что спамеру известно имя.
Подтверждение выглядит иначе: компания публикует сообщение, уведомляет клиентов, объясняет состав затронутых данных. Иногда информация появляется у регулятора, в судебных документах или в публикациях, где можно проверить происхождение базы. До этого момента формулировка «утечка из доставки суши» остаётся предположением.
При реальном инциденте имеет значение, какие именно сведения были доступны. Номер телефона и адрес доставки дают злоумышленникам материал для убедительных звонков. Они могут назвать улицу, вспомнить типичный заказ, обратиться по имени. Но этого недостаточно для списания денег без других факторов.
После истории 2022 года «Яндекс Еда» сообщала, что причиной стали действия одного сотрудника. Компания также заявила о сокращении числа работников с доступом к данным заказов как минимум втрое и об отказе от ручной обработки части чувствительной информации. Это показывает, где проходит реальный риск: не в самом факте заказа роллов, а в доступе к массиву клиентских данных.
2. Пользователь когда-то согласился на рекламу
Второй сценарий менее заметен, потому что не выглядит как технический инцидент. При оформлении заказа пользователь мог согласиться на рассылку: поставить отметку в приложении, подтвердить условия акции, оставить номер в форме обратного звонка, зарегистрироваться в программе лояльности.
У доставки может быть право использовать историю заказов для таргетирования рекламных материалов, если это описано в её документах и связано с согласием клиента. Тогда сообщение «скидка на сет по пятницам» после заказа — не обязательно спам и тем более не доказательство утечки.
Но у рекламного согласия есть пределы. По статье 18 закона «О рекламе» распространение рекламы по телефону, через мобильную связь и другие сети электросвязи допускается только при предварительном согласии абонента. Если согласия не было, доказывать его наличие должен распространитель рекламы.
После требования адресата реклама должна быть прекращена. Автоматический дозвон и автоматическая рассылка без участия человека закон также запрещает.
Практический маркер здесь простой: рекламное сообщение обычно продаёт товар или услугу. Оно не просит срочно назвать код, установить приложение, перевести деньги на «безопасный счёт» или подтвердить личность через ссылку.
3. Это спам, а не след конкретного заказа
Номер телефона не обязательно должен быть связан с последней покупкой, чтобы попасть в поток обзвона. Базы могут быть старыми, смешанными, собранными из разных источников или сформированными простым перебором номеров.
Именно поэтому звонки от страховых, клиник, «инвестиционных платформ», кредитных посредников и псевдоопросов нередко начинаются в один период, но не имеют единого источника. Алгоритмы обзвона работают волнами. Один оператор подключил номер к кампании — и создаётся ощущение целенаправленной атаки.
Статистика Банка России добавляет контекст. В опросе почти 460 тысяч человек, результаты которого опубликованы в феврале 2026 года, с кибермошенниками в 2025 году сталкивались 29% респондентов. Главным каналом связи оставался телефон.
В первом квартале 2026 года Банк России выявил 7 672 мобильных номера, которые использовались в противоправных целях, и направил операторам 8 338 запросов о мерах реагирования. Это не статистика по доставкам еды. Это масштаб фона, на котором любой свежий заказ легко становится для человека «объяснением» звонков.
4. Звонок об утечке сам оказывается мошеннической схемой
Это самый опасный сценарий. Злоумышленник не обязан иметь доступ к базе доставки. Ему достаточно назвать распространённую угрозу — утечку персональных данных — и предложить «проверить, не попал ли ваш номер в список».
Дальше разговор строится по знакомой схеме:
1. Звонящий представляется сотрудником банка, полиции, оператора связи, Роскомнадзора или службы безопасности.
2. Сообщает о «массовом сливе базы» ресторана, доставки или маркетплейса.
3. Предлагает сверить данные, защитить карту, отменить заявку на кредит либо подтвердить блокировку.
4. Запрашивает номер карты, код с её оборота, СМС-код или переход по ссылке.
5. Создаёт дефицит времени: «сейчас идёт списание», «у вас две минуты», «операцию уже нельзя остановить».
Банк России прямо предупреждает: сотрудники банков и правоохранительных органов не запрашивают по телефону реквизиты карты и коды из СМС. Если после неожиданного кода подтверждения звонящий просит продиктовать цифры, это не проверка утечки. Это попытка подтвердить операцию, подписку или вход в чужой сценарий.
Настоящий инцидент не требует сообщать кому-либо код из СМС. Требование назвать код — достаточная причина завершить разговор.
Как отделить совпадение от подтверждённого инцидента
Проверка начинается не с поиска «слитой базы» в сомнительных каналах и не с сайтов, которые обещают проверить номер за минуту. Такие площадки сами могут собирать дополнительные данные.
Нормальный алгоритм короче и надёжнее.
1. Зафиксировать факты. Сохранить скриншоты СМС, время звонков, номера, записи автоответчиков, текст сообщений. Не интерпретировать их сразу. Сначала собрать хронологию: когда был заказ, когда появился первый контакт, какие именно слова использовали собеседники.
2. Проверить официальный канал доставки. Открыть приложение или сайт вручную, а не по ссылке из сообщения. Посмотреть уведомления, новости, раздел поддержки. Если инцидент подтверждён, сервис обычно сообщает об этом в собственных каналах.
3. Разделить рекламные и мошеннические признаки. Акция на роллы, пусть и нежелательная, отличается от требования назвать код. Реклама продаёт. Мошенник добивается доступа, денег или новых данных.
4. Отозвать согласие на промо. В личном кабинете отключить рассылки. Если звонки или сообщения продолжаются, направить компании требование прекратить рекламные контакты. Для незаконного спама это важнее, чем спорить с оператором кол-центра.
5. Проверить безопасность аккаунтов. Сменить пароль именно в сервисе доставки, если есть основания полагать, что доступ мог быть скомпрометирован. Пароль должен быть уникальным. Если тот же пароль использовался на почте или в других сервисах, менять нужно и там.
6. Не передавать коды. Не называть цифры из пуш-уведомлений, СМС и сообщений в мессенджерах. Не устанавливать приложения по просьбе звонящего. Не входить в банк через присланную ссылку.
7. Связаться с банком самостоятельно, если есть операция. Номер нужно брать с обратной стороны карты, из официального приложения или сайта банка. Не перезванивать на номер, который продиктовал «сотрудник безопасности».
Этот порядок помогает проверить четыре причины внезапного спама и звонков без лишней паники. Он не даёт немедленного ответа на вопрос «кто слил номер», если официального подтверждения нет. Но быстро отделяет реальный риск от попытки использовать тревогу.
Коды подтверждения: момент, где ситуация меняется
Рекламный звонок раздражает. Код подтверждения неизвестной операции требует действий, но не разговора с тем, кто позвонил следом.
Сначала нужно посмотреть, от кого пришло сообщение и к какому сервису оно относится. Код может быть связан с попыткой регистрации, входа, оформлением заказа, подписки или подтверждением платежа. Содержимое СМС не следует пересылать и тем более зачитывать третьим лицам.
Если код пришёл от банка или платёжного сервиса, а операция не совершалась:
- не вводить код ни в какую форму;
- не сообщать его звонящим;
- открыть банковское приложение самостоятельно;
- при наличии подозрительной операции обратиться в банк по официальному номеру;
- при необходимости заблокировать карту или ограничить операции через приложение.
Если код относится к аккаунту доставки, маркетплейса или почты, стоит сменить пароль через официальный сайт или приложение и проверить активные сессии. Это не доказывает утечку данных именно у доставки суши, но снижает риск захвата учётной записи.
Почему поиск «кто слил мои данные» даёт мало ответа
Пользователь видит спам и пытается найти одну причину. Поисковая выдача часто подталкивает к готовому обвинению: «все данные слили», «доставка продаёт номера», «после заказа обязательно звонят мошенники». Такие формулы хорошо собирают клики, но плохо объясняют событие.
Для подтверждённой утечки нужны проверяемые признаки: заявление компании, конкретные сведения о затронутых данных, независимая публикация или уведомление регулятора. Всё остальное — гипотеза.
Пиковый интерес к теме обычно держится недолго. После первого потока сообщений пользователи либо находят официальный комментарий сервиса, либо понимают, что звонки не содержат уникальной информации о заказе. По исторической динамике поисковых всплесков такие бытовые тревоги быстро уходят в фоновый спрос, пока не появляется новый подтверждённый инцидент.
Главный вывод здесь технический, а не эмоциональный: не привязывать каждый звонок к последней покупке. Заказ суши мог совпасть со спамом. Мог активировать ранее данное рекламное согласие. Мог стать удобной темой для мошенника. И только в четвёртом варианте — оказаться частью подтверждённой утечки.