Фишинг: как распознать поддельное письмо и сайт

Фишинг — самый массовый вид интернет-мошенничества, и при этом самый «низкотехнологичный»: никто ничего не взламывает. Вам присылают убедительную подделку — письмо «из банка», СМС «о доставке», сайт-двойник — и вы сами вводите пароль или данные карты. Разберём, по каким признакам подделка выдаёт себя, какие сценарии сейчас в ходу и что делать, если рука уже кликнула.

Как устроен фишинг

Схема всегда одна, меняются только декорации:

  1. Повод — сообщение, которое вызывает эмоцию: «подозрительная операция по карте», «посылка задержана, доплатите 42 рубля», «вам положена выплата».
  2. Ссылка — ведёт на сайт, который выглядит как настоящий: та же вёрстка, логотип, форма входа.
  3. Форма — вы вводите логин, пароль, данные карты или код из СМС.
  4. Результат — данные мгновенно уходят злоумышленнику, часто он тут же входит в настоящий сервис от вашего имени.

Ключевое: фишинг работает на эмоции и спешке. Все сценарии сводятся к «действуй немедленно, думать некогда». Настоящие сервисы так не разговаривают.

Признаки подделки: чек-лист

Пройдитесь по любому подозрительному письму или СМС:

  • Срочность и угроза. «Аккаунт будет удалён через 24 часа», «по карте приостановлены операции». Давление на скорость — признак номер один.
  • Просьба ввести данные по ссылке. Банки и сервисы не просят «подтвердить пароль» через письмо. Никогда.
  • Адрес отправителя. Настоящий домен подделывают похожим: лишняя буква, дефис, другая зона. Смотрите внимательно на то, что после @.
  • Ссылка ведёт не туда. Наведите курсор (на телефоне — долгое нажатие): реальный адрес ссылки часто не совпадает с текстом.
  • Обезличенное обращение («Уважаемый клиент») там, где сервис знает ваше имя, — или наоборот, ваше имя из утечки в письме от незнакомого «сервиса».
  • Мелкие странности: ошибки, кривая вёрстка, нестандартные формулировки. ИИ подчистил грамматику мошенников, так что отсутствие ошибок уже ничего не гарантирует — а вот их наличие по-прежнему сигнал.

Главная привычка вместо всех проверок: не входить в важные сервисы по ссылкам из писем и сообщений. Пришло письмо «от банка» — откройте приложение банка. Пришло «от магазина» — зайдите на сайт через закладку. Ссылка в письме нужна мошеннику, а не вам.

Свежие сценарии, которые стоит знать

  • «Доставка»: СМС о посылке с просьбой доплатить пару десятков рублей — цель не деньги, а данные карты.
  • Звонок + код: «служба безопасности банка» просит продиктовать код из СМС. Код — это ключ входа; настоящий банк его не спрашивает. Это уже телефонная разновидность обмана — как её распознать, разобрано в статье про мошенников и социальную инженерию, а почему код нельзя называть никому — в разборе двухфакторной аутентификации.
  • Письмо «о взломе почты»: «кто-то вошёл в ваш аккаунт, срочно смените пароль» — и ссылка на поддельную форму смены пароля. Ирония в том, что письмо про безопасность и есть атака.
  • Мессенджеры: «голосование за племянницу», «раздача подарков», сообщение с угнанного аккаунта знакомого с просьбой перевести деньги.
  • QR-коды на листовках и в письмах — тот же фишинг, только адрес не виден до перехода.
  • Фейковые магазины и поддельные страницы оплаты — отдельный массовый сценарий; как проверить продавца и платить безопасно, разобрано в статье про безопасные покупки в интернете.

После крупных утечек мошенники знают о вас достаточно, чтобы обращаться по имени и называть реальные детали. Осведомлённость звонящего — не доказательство, что он из банка; откуда у них данные, мы разбирали в статье про утечки.

Перешёл по ссылке: что делать

Оцените, что именно произошло:

Что вы сделали Риск Действия
Открыли страницу и закрыли минимальный ничего не вводили — выдыхайте
Ввели логин и пароль высокий сменить пароль в настоящем сервисе и везде, где он повторяется; завершить сессии; включить 2FA
Ввели данные карты критический немедленно позвонить в банк, перевыпустить карту
Продиктовали код из СМС критический звонить в банк/сервис, менять пароли, проверять операции
Скачали и открыли файл высокий проверить устройство антивирусом, сменить пароли с другого устройства

Скорость решает: между вводом пароля и его использованием мошенником — минуты. Если пароль повторялся на других сайтах, меняйте по приоритету: почта, банк, остальное. Как построить пароли, чтобы такая замена не превращалась в кошмар, — в статье про надёжные пароли.

Технические слои защиты

Привычки — главное, но фон тоже стоит укрепить:

  • Двухфакторная аутентификация — украденный фишингом пароль без кода бесполезен.
  • Менеджер паролей — не подставит пароль на сайте-двойнике: он сверяет домен строже любого глаза.
  • Фильтры браузера и почты — режут известные подделки, держите их включёнными.
  • Шифрование канала. В чужих сетях добавляется свой риск — подмена страниц на уровне сети, о которой мы писали в статье про открытый Wi-Fi. Kupol шифрует весь трафик устройства и убирает это звено — попробовать можно бесплатно, 3 дня без карты.

Цифровые привычки проще усваивать в лёгком формате — у нас выходит мини-сериал о них: «Москвич» на YouTube — короткие серии о том, как не попадаться на такие сценарии.

Коротко

Фишинг не взламывает технику — он торопит человека. Три красных флага: срочность, просьба ввести данные по ссылке, странный адрес отправителя. Одна привычка закрывает почти всё: в важные сервисы — только через приложение или закладку, никогда по ссылке из письма. А если всё же ввели данные — действуйте быстро: пароль, сессии, второй фактор, при карте — звонок в банк и перевыпуск. Спешка — оружие мошенника; пауза — ваше.

Частые вопросы

Что такое фишинг простыми словами?

Это обман, при котором злоумышленник выдаёт себя за знакомый сервис — банк, магазин, госорган — чтобы вы сами отдали пароль, код или данные карты. Инструменты — поддельные письма, СМС, сайты и звонки. Взламывают не технику, а доверие: всё держится на спешке и испуге.

Как распознать фишинговое письмо?

Три главных признака: давление срочностью («аккаунт удалят через час»), просьба перейти по ссылке и ввести данные, несовпадение адреса отправителя и ссылок с настоящим доменом сервиса. Любой из них — повод не кликать, а открыть сервис вручную через приложение или закладку.

Перешёл по фишинговой ссылке — что делать?

Если только открыли страницу — почти наверняка ничего страшного, закройте её. Если ввели пароль — срочно смените его в настоящем сервисе и везде, где он повторяется, завершите сессии и включите двухфакторную защиту. Если ввели данные карты — сразу звоните в банк и перевыпускайте её.

Как проверить, настоящий ли сайт?

Смотрите на домен в адресной строке: важно то, что стоит перед первым одиночным слэшем. Подделки используют похожие написания — лишние буквы, дефисы, другую зону. Надёжнее не проверять глазами, а не приходить на важные сайты по ссылкам из писем: заходите через закладки или приложение.

Почему фишинг работает, если про него все знают?

Потому что бьёт не в логику, а в эмоции: страх («подозрительная операция»), жадность («вам выплата»), спешку («осталось 20 минут»). В состоянии стресса человек кликает раньше, чем думает. Единственная надёжная привычка — пауза: настоящий сервис никогда не требует действий за минуты.

Защищает ли антивирус от фишинга?

Частично: браузеры и антивирусы распознают и отсеивают известные поддельные сайты, но свежие страницы живут часы и успевают собрать жертв до попадания в чёрные списки. Технические фильтры — полезный слой, но главная защита — привычка не вводить данные по ссылкам из писем и СМС.