Мошенничество на Wildberries: схемы обмана селлеров и защита кабинета

Мошенники почти не ломают саму площадку. Wildberries мониторит более 16 000 ресурсов в интернете и блокирует более 4 000 сайтов в год, поэтому обмануть человека дешевле, чем обойти систему. Цель — ваш профиль на портале продавца: из него можно обвалить цены, слить остатки, вывести деньги и потребовать выкуп за возврат доступа.

Ниже — пять схем, которые Wildberries описал в инструкции «Как защититься от мошенников» (обновлена 18 мая 2026 года), порядок действий при взломе и разбор совета «придумайте сложный пароль», который для кабинета продавца не работает вообще.

Как устроен вход в кабинет продавца

Понять схемы обмана проще, если знать, что именно у вас пытаются забрать. В профиль продавца можно попасть двумя способами.

Способ входа Что нужно мошеннику Что он получает
Номер телефона и шестизначный код Ваш номер и код из СМС или уведомления в приложении Wildberries Полный доступ владельца: цены, баланс, поставки, карточки, пользователи
Токен API Строку токена — из переписки, скриншота или «полезной» программы Доступ к тем категориям данных, на которые выпущен токен, без входа на портал

Полный доступ ко всем разделам есть только у владельца кабинета. Кабинет закреплён за ИНН и за номером телефона, который указали при регистрации; передать его другому юрлицу нельзя. Часть действий подтверждают только с номера владельца: коды подтверждения важных изменений приходят именно на него.

Пять схем обмана селлеров

Схема Как выглядит Что выдаёт обман
Сообщение «от поддержки» Пишут в мессенджер или соцсеть: штраф, выгодная акция, проблема с поставкой. Просят данные для входа Поддержка Wildberries общается только в обращениях на портале и никогда не пишет на сторонних площадках
Письмо по электронной почте Рассылка, похожая на официальную: созвучное имя отправителя, кнопка перехода Письма Wildberries приходят только с доменов wb.ru и wildberries.ru и только на адрес из раздела «Мои данные». Ссылок на сторонние ресурсы в них не бывает
Ссылка на поддельный сайт Копия портала, где нужно ввести телефон и код из СМС Адрес не совпадает с seller.wildberries.ru: лишние символы, цифры вместо букв, другой дизайн
Ненастоящий специалист Нанятый менеджер получает данные владельца, обрушает цены и требует выкуп за возврат кабинета Исполнителю нужен ваш телефон и шестизначный код, а не приглашение в кабинет
Сторонние сервисы и программы «Полезная» программа, расширение браузера или облачный сервис просит токен API или код из СМС Сервиса нет в списке на seller.wildberries.ru/auth-services

Самая дорогая — «ненастоящий специалист»

Остальные четыре схемы требуют от мошенника усилий: поднять поддельный сайт, подделать рассылку, уговорить установить программу. А здесь селлер отдаёт доступ сам, добровольно и с благодарностью — потому что искал менеджера, а не защищался от атаки. Дальше исполнитель снижает цены, и магазин месяцами торгует в убыток, пока владелец не поймёт, что дело не в рынке.

Правильный порядок работы с наёмным менеджером — приглашение отдельного пользователя с ограниченными правами. Как это сделать, разберём ниже.

Токен API опаснее пароля

Токен работает без входа на портал, не требует кода из СМС и живёт до тех пор, пока его не удалят. Утёкший токен — это тихий доступ к данным, о котором вы узнаете не по уведомлению, а по последствиям.

Схема «заработок по акции Wildberries»

В декабре 2025 года служба безопасности РВБ, объединённой компании Wildberries и Russ, зафиксировала новую волну фишинга в соцсетях: публикации о том, что женщину задержали в банке при снятии крупной суммы, заработанной «по акции Wildberries». В обновлённой версии мошенники используют имена родственников известных людей, а биографические детали подставляют произвольно. Ссылка ведёт на поддельную страницу с предложением поучаствовать.

Правило простое: любые предложения дополнительного заработка от имени Wildberries на сторонних платформах — признак мошенничества. Официальных акций «зарабатывай ежедневно» у площадки нет.

Почему совет «смените пароль» здесь бесполезен

Обычный совет на эту тему — придумать сложный уникальный пароль, а при подозрении на взлом сменить его. Для покупателя совет уместен. Для продавца — нет, и вот три расхождения с первоисточником.

  • Пароля у кабинета продавца нет. Вход — телефон и шестизначный код либо токен API. Менять нечего; аналог смены пароля — завершить все сеансы и перевыпустить токены.
  • Двухфакторная аутентификация здесь не про приложение-аутентификатор. Совет «используйте аутентификатор, а не СМС» на портале продавца выполнить нельзя: второй код приходит на электронную почту.
  • Цифра 15 млн ₽ ходит по блогам без контекста. Её пишут как «за 2025 год зафиксировано более 15 млн ₽ краж». В релизе МВД от 27 апреля 2025 года речь о первом квартале и о предотвращённых попытках: команда безопасности Wildberries и Russ заблокировала входы с заражённых устройств и деактивировала 99,9% покупок мошенников; пострадать могли около двух тысяч пользователей.

Что настроить заранее

Двухфакторная аутентификация

Включите 2FA в настройках профиля. После этого при входе понадобятся два кода: первый — из СМС или приложения, второй — из письма. Один перехваченный код перестаёт открывать кабинет.

Пользователи вместо общего доступа

Добавлять и удалять пользователей может только владелец. Порядок: Профиль → Настройки → вкладка «Пользователи» → «Пригласить пользователя». Указываете телефон, задаёте права, генерируете ссылку-приглашение.

Что важно помнить о приглашениях:

  • Ссылка действует пять дней с момента создания, в сутки можно создать не больше 50 приглашений.
  • Пользователь должен зарегистрироваться на тот же номер, который указан в приглашении.
  • Поле «Роль» — просто пометка для владельца, на права оно не влияет.
  • По умолчанию новому пользователю открыты все разделы, кроме подписки «Джем» и витрины магазина.

Последний пункт — тот, на котором чаще всего теряют деньги. Пригласили менеджера и не тронули переключатели — ему открыты вывод денег, управление ценами, отчёты и документы. Доступ ограничивают по разделам:

  • финансы: отдельно баланс и финансовая аналитика;
  • цены и скидки;
  • отчёты;
  • бренды и бренд-зона;
  • свой склад;
  • поставки;
  • чат с покупателями;
  • витрина магазина;
  • документы;
  • обращения правообладателей;
  • досудебные претензии;
  • отзывы и вопросы.

Минимальный набор для контент-менеджера — карточки и отзывы. Финансы и цены закрывайте всегда, даже штатному сотруднику: это снимает и риск обмана, и риск случайной правки. Как дополнительно защитить цены от автоматического снижения, разобрали в материале об отключении автоакций и минимальных ценах.

Ревизия токенов и сервисов

Раз в квартал открывайте Профиль → Интеграции по API и удаляйте токены, которыми уже никто не пользуется: интеграция отключилась, подрядчик сменился, тест закончился. Прежде чем подключать новый сервис, проверьте его в списке на seller.wildberries.ru/auth-services.

Выход с чужого устройства

Заходили с чужого компьютера — выйдите из профиля: наведите курсор на название организации в правом верхнем углу и нажмите «Выход». Закрытая вкладка сеанс не завершает.

Кабинет взломали: порядок действий

Если доступ ещё есть

  1. Завершите все сеансы: Профиль → Настройки → Безопасность → «Завершить все сеансы».
  2. Проверьте список пользователей и удалите тех, кого не добавляли. Это касается и нанятого специалиста, если он оказался мошенником.
  3. Откройте Профиль → Интеграции по API и удалите незнакомые токены, а также те, что могли попасть к мошеннику.
  4. Создайте обращение в разделе «Поддержка»: категория «Безопасность личного кабинета», тема «Несанкционированный вход».

Порядок именно такой. Сначала выбить чужого из кабинета и закрыть двери, потом писать в поддержку — иначе, пока обращение висит в очереди, мошенник продолжает работать. Как быстрее продвинуть обращение, разбирали в статье про поддержку продавцов Wildberries.

Если доступа уже нет

Вернуть кабинет можно через страницу восстановления доступа: seller.wildberries.ru/appeal-without-login. Заранее подготовьте ИНН, ID личного кабинета и реквизиты организации — их спросят.

Карантин при смене номера владельца

Если в профиле сменился номер телефона владельца, запускается карантин на пять дней. Это защита: площадка убеждается, что номер сменил сам продавец. Новому владельцу на это время закрыты:

  • изменение данных продавца в настройках профиля;
  • подключение и отключение опций и пакетов конструктора тарифов;
  • оформление возврата товара и смена адреса ПВЗ для возврата;
  • создание и изменение карточек товаров;
  • удаление и добавление пользователей.

Остальные пользователи кабинета работают как обычно. А вот интеграции карантин задевает всерьёз: токены и подключения по OAuth 2.0 тоже переходят в карантинный режим, запросы к основным категориям данных начинают отдавать ошибки. За три дня до конца карантина владелец получает уведомление. После карантина все токены, выпущенные до смены номера, отзываются автоматически, и интеграции отключаются. Перевыпустите токены заранее, иначе выгрузки встанут.

Передача прав владельца: платёж 7,77 ₽

Просто «переписать» кабинет на другого человека нельзя. Процедура фиксированная:

  1. Добавьте номер нового владельца как пользователя кабинета.
  2. Переведите сервисный платёж 7,77 ₽ с расчётного счёта организации или ИП из профиля. В назначении платежа укажите ИНН, ID личного кабинета и новый номер телефона владельца в формате 7XXXXXXXXXX.
  3. Оформите заявку в разделе «Восстановление доступа» с новым номером владельца.

Платёж с расчётного счёта и есть доказательство, что смену инициирует продавец: повторить его мошенник не сможет. Если вы просто меняете свой личный номер, порядок тот же.

Отдельный слой защиты — не пускать лишних людей в кабинет вообще. В SelSup цены, поставки, остатки и отчёты Wildberries и Ozon собраны в одном месте, а сотрудники работают там со своими правами: менеджеру по контенту не нужен доступ к балансу, а аналитику — к ценам. Покажем на ваших данных, как разнести доступ по ролям: запишитесь на разбор.

Частые вопросы

Может ли поддержка Wildberries попросить код из СМС?

Нет. Шестизначный код для входа нельзя сообщать никому, включая службу поддержки. Поддержка общается только в обращениях на портале продавца и не пишет в мессенджеры и соцсети.

Как проверить, что письмо действительно от Wildberries?

Откройте адрес отправителя, а не его отображаемое имя: письма приходят только с доменов wb.ru и wildberries.ru. Второй признак — адрес получателя: письмо приходит на почту из раздела «Мои данные». Пришло на другую — точно мошенники.

Мошенник обрушил цены. Их вернут?

Автоматического отката цен нет — цены придётся выставлять заново, а случай описывать в обращении категории «Безопасность личного кабинета». Поэтому раздел «Цены и скидки» стоит закрывать всем, кроме владельца, ещё до инцидента.

Достаточно ли двухфакторной аутентификации?

Она закрывает перехват одного кода, но не помогает, если вы сами отдали доступ подрядчику или установили программу с запросом токена. 2FA работает в паре с разграничением прав и ревизией токенов.

Что делать, если сотрудник уволился?

Удалите его из списка пользователей: Профиль → Настройки → «Пользователи» → корзина напротив его имени. После удаления он не сможет войти в кабинет. Отдельно проверьте токены API, которые выпускали под его задачи.

Можно ли передать магазин другому юрлицу?

Нет. Кабинет закреплён за ИНН. Передать можно только права владельца другому пользователю — через платёж 7,77 ₽ и заявку на восстановление доступа.

Каналы SelSup

Продолжайте читать и смотреть

Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.

Следующий шаг

Посмотрите, как SelSup работает на ваших задачах

Покажем, как SelSup помогает автоматизировать процессы и контролировать результат.

Больше лайфхаков для селлеров и полезных советов — в нашем телеграм-канале
Подписаться на рассылку
Присоединяйтесь к списку наших подписчиков, чтобы получать последние обновления и статьи на ваш e-mail.
Спасибо!
Ваша заявка принята. Мы свяжемся с вами в ближайшее время.