Мошенники почти не ломают саму площадку. Wildberries мониторит более 16 000 ресурсов в интернете и блокирует более 4 000 сайтов в год, поэтому обмануть человека дешевле, чем обойти систему. Цель — ваш профиль на портале продавца: из него можно обвалить цены, слить остатки, вывести деньги и потребовать выкуп за возврат доступа.
Ниже — пять схем, которые Wildberries описал в инструкции «Как защититься от мошенников» (обновлена 18 мая 2026 года), порядок действий при взломе и разбор совета «придумайте сложный пароль», который для кабинета продавца не работает вообще.
Как устроен вход в кабинет продавца
Понять схемы обмана проще, если знать, что именно у вас пытаются забрать. В профиль продавца можно попасть двумя способами.
| Способ входа | Что нужно мошеннику | Что он получает |
|---|---|---|
| Номер телефона и шестизначный код | Ваш номер и код из СМС или уведомления в приложении Wildberries | Полный доступ владельца: цены, баланс, поставки, карточки, пользователи |
| Токен API | Строку токена — из переписки, скриншота или «полезной» программы | Доступ к тем категориям данных, на которые выпущен токен, без входа на портал |
Полный доступ ко всем разделам есть только у владельца кабинета. Кабинет закреплён за ИНН и за номером телефона, который указали при регистрации; передать его другому юрлицу нельзя. Часть действий подтверждают только с номера владельца: коды подтверждения важных изменений приходят именно на него.
Пять схем обмана селлеров
| Схема | Как выглядит | Что выдаёт обман |
|---|---|---|
| Сообщение «от поддержки» | Пишут в мессенджер или соцсеть: штраф, выгодная акция, проблема с поставкой. Просят данные для входа | Поддержка Wildberries общается только в обращениях на портале и никогда не пишет на сторонних площадках |
| Письмо по электронной почте | Рассылка, похожая на официальную: созвучное имя отправителя, кнопка перехода | Письма Wildberries приходят только с доменов wb.ru и wildberries.ru и только на адрес из раздела «Мои данные». Ссылок на сторонние ресурсы в них не бывает |
| Ссылка на поддельный сайт | Копия портала, где нужно ввести телефон и код из СМС | Адрес не совпадает с seller.wildberries.ru: лишние символы, цифры вместо букв, другой дизайн |
| Ненастоящий специалист | Нанятый менеджер получает данные владельца, обрушает цены и требует выкуп за возврат кабинета | Исполнителю нужен ваш телефон и шестизначный код, а не приглашение в кабинет |
| Сторонние сервисы и программы | «Полезная» программа, расширение браузера или облачный сервис просит токен API или код из СМС | Сервиса нет в списке на seller.wildberries.ru/auth-services |
Самая дорогая — «ненастоящий специалист»
Остальные четыре схемы требуют от мошенника усилий: поднять поддельный сайт, подделать рассылку, уговорить установить программу. А здесь селлер отдаёт доступ сам, добровольно и с благодарностью — потому что искал менеджера, а не защищался от атаки. Дальше исполнитель снижает цены, и магазин месяцами торгует в убыток, пока владелец не поймёт, что дело не в рынке.
Правильный порядок работы с наёмным менеджером — приглашение отдельного пользователя с ограниченными правами. Как это сделать, разберём ниже.
Токен API опаснее пароля
Токен работает без входа на портал, не требует кода из СМС и живёт до тех пор, пока его не удалят. Утёкший токен — это тихий доступ к данным, о котором вы узнаете не по уведомлению, а по последствиям.
Схема «заработок по акции Wildberries»
В декабре 2025 года служба безопасности РВБ, объединённой компании Wildberries и Russ, зафиксировала новую волну фишинга в соцсетях: публикации о том, что женщину задержали в банке при снятии крупной суммы, заработанной «по акции Wildberries». В обновлённой версии мошенники используют имена родственников известных людей, а биографические детали подставляют произвольно. Ссылка ведёт на поддельную страницу с предложением поучаствовать.
Правило простое: любые предложения дополнительного заработка от имени Wildberries на сторонних платформах — признак мошенничества. Официальных акций «зарабатывай ежедневно» у площадки нет.
Почему совет «смените пароль» здесь бесполезен
Обычный совет на эту тему — придумать сложный уникальный пароль, а при подозрении на взлом сменить его. Для покупателя совет уместен. Для продавца — нет, и вот три расхождения с первоисточником.
- Пароля у кабинета продавца нет. Вход — телефон и шестизначный код либо токен API. Менять нечего; аналог смены пароля — завершить все сеансы и перевыпустить токены.
- Двухфакторная аутентификация здесь не про приложение-аутентификатор. Совет «используйте аутентификатор, а не СМС» на портале продавца выполнить нельзя: второй код приходит на электронную почту.
- Цифра 15 млн ₽ ходит по блогам без контекста. Её пишут как «за 2025 год зафиксировано более 15 млн ₽ краж». В релизе МВД от 27 апреля 2025 года речь о первом квартале и о предотвращённых попытках: команда безопасности Wildberries и Russ заблокировала входы с заражённых устройств и деактивировала 99,9% покупок мошенников; пострадать могли около двух тысяч пользователей.
Что настроить заранее
Двухфакторная аутентификация
Включите 2FA в настройках профиля. После этого при входе понадобятся два кода: первый — из СМС или приложения, второй — из письма. Один перехваченный код перестаёт открывать кабинет.
Пользователи вместо общего доступа
Добавлять и удалять пользователей может только владелец. Порядок: Профиль → Настройки → вкладка «Пользователи» → «Пригласить пользователя». Указываете телефон, задаёте права, генерируете ссылку-приглашение.
Что важно помнить о приглашениях:
- Ссылка действует пять дней с момента создания, в сутки можно создать не больше 50 приглашений.
- Пользователь должен зарегистрироваться на тот же номер, который указан в приглашении.
- Поле «Роль» — просто пометка для владельца, на права оно не влияет.
- По умолчанию новому пользователю открыты все разделы, кроме подписки «Джем» и витрины магазина.
Последний пункт — тот, на котором чаще всего теряют деньги. Пригласили менеджера и не тронули переключатели — ему открыты вывод денег, управление ценами, отчёты и документы. Доступ ограничивают по разделам:
- финансы: отдельно баланс и финансовая аналитика;
- цены и скидки;
- отчёты;
- бренды и бренд-зона;
- свой склад;
- поставки;
- чат с покупателями;
- витрина магазина;
- документы;
- обращения правообладателей;
- досудебные претензии;
- отзывы и вопросы.
Минимальный набор для контент-менеджера — карточки и отзывы. Финансы и цены закрывайте всегда, даже штатному сотруднику: это снимает и риск обмана, и риск случайной правки. Как дополнительно защитить цены от автоматического снижения, разобрали в материале об отключении автоакций и минимальных ценах.
Ревизия токенов и сервисов
Раз в квартал открывайте Профиль → Интеграции по API и удаляйте токены, которыми уже никто не пользуется: интеграция отключилась, подрядчик сменился, тест закончился. Прежде чем подключать новый сервис, проверьте его в списке на seller.wildberries.ru/auth-services.
Выход с чужого устройства
Заходили с чужого компьютера — выйдите из профиля: наведите курсор на название организации в правом верхнем углу и нажмите «Выход». Закрытая вкладка сеанс не завершает.
Кабинет взломали: порядок действий
Если доступ ещё есть
- Завершите все сеансы: Профиль → Настройки → Безопасность → «Завершить все сеансы».
- Проверьте список пользователей и удалите тех, кого не добавляли. Это касается и нанятого специалиста, если он оказался мошенником.
- Откройте Профиль → Интеграции по API и удалите незнакомые токены, а также те, что могли попасть к мошеннику.
- Создайте обращение в разделе «Поддержка»: категория «Безопасность личного кабинета», тема «Несанкционированный вход».
Порядок именно такой. Сначала выбить чужого из кабинета и закрыть двери, потом писать в поддержку — иначе, пока обращение висит в очереди, мошенник продолжает работать. Как быстрее продвинуть обращение, разбирали в статье про поддержку продавцов Wildberries.
Если доступа уже нет
Вернуть кабинет можно через страницу восстановления доступа: seller.wildberries.ru/appeal-without-login. Заранее подготовьте ИНН, ID личного кабинета и реквизиты организации — их спросят.
Карантин при смене номера владельца
Если в профиле сменился номер телефона владельца, запускается карантин на пять дней. Это защита: площадка убеждается, что номер сменил сам продавец. Новому владельцу на это время закрыты:
- изменение данных продавца в настройках профиля;
- подключение и отключение опций и пакетов конструктора тарифов;
- оформление возврата товара и смена адреса ПВЗ для возврата;
- создание и изменение карточек товаров;
- удаление и добавление пользователей.
Остальные пользователи кабинета работают как обычно. А вот интеграции карантин задевает всерьёз: токены и подключения по OAuth 2.0 тоже переходят в карантинный режим, запросы к основным категориям данных начинают отдавать ошибки. За три дня до конца карантина владелец получает уведомление. После карантина все токены, выпущенные до смены номера, отзываются автоматически, и интеграции отключаются. Перевыпустите токены заранее, иначе выгрузки встанут.
Передача прав владельца: платёж 7,77 ₽
Просто «переписать» кабинет на другого человека нельзя. Процедура фиксированная:
- Добавьте номер нового владельца как пользователя кабинета.
- Переведите сервисный платёж 7,77 ₽ с расчётного счёта организации или ИП из профиля. В назначении платежа укажите ИНН, ID личного кабинета и новый номер телефона владельца в формате 7XXXXXXXXXX.
- Оформите заявку в разделе «Восстановление доступа» с новым номером владельца.
Платёж с расчётного счёта и есть доказательство, что смену инициирует продавец: повторить его мошенник не сможет. Если вы просто меняете свой личный номер, порядок тот же.
Отдельный слой защиты — не пускать лишних людей в кабинет вообще. В SelSup цены, поставки, остатки и отчёты Wildberries и Ozon собраны в одном месте, а сотрудники работают там со своими правами: менеджеру по контенту не нужен доступ к балансу, а аналитику — к ценам. Покажем на ваших данных, как разнести доступ по ролям: запишитесь на разбор.
Частые вопросы
Может ли поддержка Wildberries попросить код из СМС?
Нет. Шестизначный код для входа нельзя сообщать никому, включая службу поддержки. Поддержка общается только в обращениях на портале продавца и не пишет в мессенджеры и соцсети.
Как проверить, что письмо действительно от Wildberries?
Откройте адрес отправителя, а не его отображаемое имя: письма приходят только с доменов wb.ru и wildberries.ru. Второй признак — адрес получателя: письмо приходит на почту из раздела «Мои данные». Пришло на другую — точно мошенники.
Мошенник обрушил цены. Их вернут?
Автоматического отката цен нет — цены придётся выставлять заново, а случай описывать в обращении категории «Безопасность личного кабинета». Поэтому раздел «Цены и скидки» стоит закрывать всем, кроме владельца, ещё до инцидента.
Достаточно ли двухфакторной аутентификации?
Она закрывает перехват одного кода, но не помогает, если вы сами отдали доступ подрядчику или установили программу с запросом токена. 2FA работает в паре с разграничением прав и ревизией токенов.
Что делать, если сотрудник уволился?
Удалите его из списка пользователей: Профиль → Настройки → «Пользователи» → корзина напротив его имени. После удаления он не сможет войти в кабинет. Отдельно проверьте токены API, которые выпускали под его задачи.
Можно ли передать магазин другому юрлицу?
Нет. Кабинет закреплён за ИНН. Передать можно только права владельца другому пользователю — через платёж 7,77 ₽ и заявку на восстановление доступа.
Продолжайте читать и смотреть
Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.