Фишинг: как распознать поддельное письмо и сайт
Фишинг — самый массовый вид интернет-мошенничества, и при этом самый «низкотехнологичный»: никто ничего не взламывает. Вам присылают убедительную подделку — письмо «из банка», СМС «о доставке», сайт-двойник — и вы сами вводите пароль или данные карты. Разберём, по каким признакам подделка выдаёт себя, какие сценарии сейчас в ходу и что делать, если рука уже кликнула.
Как устроен фишинг
Схема всегда одна, меняются только декорации:
- Повод — сообщение, которое вызывает эмоцию: «подозрительная операция по карте», «посылка задержана, доплатите 42 рубля», «вам положена выплата».
- Ссылка — ведёт на сайт, который выглядит как настоящий: та же вёрстка, логотип, форма входа.
- Форма — вы вводите логин, пароль, данные карты или код из СМС.
- Результат — данные мгновенно уходят злоумышленнику, часто он тут же входит в настоящий сервис от вашего имени.
Ключевое: фишинг работает на эмоции и спешке. Все сценарии сводятся к «действуй немедленно, думать некогда». Настоящие сервисы так не разговаривают.
Признаки подделки: чек-лист
Пройдитесь по любому подозрительному письму или СМС:
- Срочность и угроза. «Аккаунт будет удалён через 24 часа», «по карте приостановлены операции». Давление на скорость — признак номер один.
- Просьба ввести данные по ссылке. Банки и сервисы не просят «подтвердить пароль» через письмо. Никогда.
- Адрес отправителя. Настоящий домен подделывают похожим: лишняя буква, дефис, другая зона. Смотрите внимательно на то, что после @.
- Ссылка ведёт не туда. Наведите курсор (на телефоне — долгое нажатие): реальный адрес ссылки часто не совпадает с текстом.
- Обезличенное обращение («Уважаемый клиент») там, где сервис знает ваше имя, — или наоборот, ваше имя из утечки в письме от незнакомого «сервиса».
- Мелкие странности: ошибки, кривая вёрстка, нестандартные формулировки. ИИ подчистил грамматику мошенников, так что отсутствие ошибок уже ничего не гарантирует — а вот их наличие по-прежнему сигнал.
Главная привычка вместо всех проверок: не входить в важные сервисы по ссылкам из писем и сообщений. Пришло письмо «от банка» — откройте приложение банка. Пришло «от магазина» — зайдите на сайт через закладку. Ссылка в письме нужна мошеннику, а не вам.
Свежие сценарии, которые стоит знать
- «Доставка»: СМС о посылке с просьбой доплатить пару десятков рублей — цель не деньги, а данные карты.
- Звонок + код: «служба безопасности банка» просит продиктовать код из СМС. Код — это ключ входа; настоящий банк его не спрашивает. Это уже телефонная разновидность обмана — как её распознать, разобрано в статье про мошенников и социальную инженерию, а почему код нельзя называть никому — в разборе двухфакторной аутентификации.
- Письмо «о взломе почты»: «кто-то вошёл в ваш аккаунт, срочно смените пароль» — и ссылка на поддельную форму смены пароля. Ирония в том, что письмо про безопасность и есть атака.
- Мессенджеры: «голосование за племянницу», «раздача подарков», сообщение с угнанного аккаунта знакомого с просьбой перевести деньги.
- QR-коды на листовках и в письмах — тот же фишинг, только адрес не виден до перехода.
- Фейковые магазины и поддельные страницы оплаты — отдельный массовый сценарий; как проверить продавца и платить безопасно, разобрано в статье про безопасные покупки в интернете.
После крупных утечек мошенники знают о вас достаточно, чтобы обращаться по имени и называть реальные детали. Осведомлённость звонящего — не доказательство, что он из банка; откуда у них данные, мы разбирали в статье про утечки.
Перешёл по ссылке: что делать
Оцените, что именно произошло:
| Что вы сделали | Риск | Действия |
|---|---|---|
| Открыли страницу и закрыли | минимальный | ничего не вводили — выдыхайте |
| Ввели логин и пароль | высокий | сменить пароль в настоящем сервисе и везде, где он повторяется; завершить сессии; включить 2FA |
| Ввели данные карты | критический | немедленно позвонить в банк, перевыпустить карту |
| Продиктовали код из СМС | критический | звонить в банк/сервис, менять пароли, проверять операции |
| Скачали и открыли файл | высокий | проверить устройство антивирусом, сменить пароли с другого устройства |
Скорость решает: между вводом пароля и его использованием мошенником — минуты. Если пароль повторялся на других сайтах, меняйте по приоритету: почта, банк, остальное. Как построить пароли, чтобы такая замена не превращалась в кошмар, — в статье про надёжные пароли.
Технические слои защиты
Привычки — главное, но фон тоже стоит укрепить:
- Двухфакторная аутентификация — украденный фишингом пароль без кода бесполезен.
- Менеджер паролей — не подставит пароль на сайте-двойнике: он сверяет домен строже любого глаза.
- Фильтры браузера и почты — режут известные подделки, держите их включёнными.
- Шифрование канала. В чужих сетях добавляется свой риск — подмена страниц на уровне сети, о которой мы писали в статье про открытый Wi-Fi. Kupol шифрует весь трафик устройства и убирает это звено — попробовать можно бесплатно, 3 дня без карты.
Цифровые привычки проще усваивать в лёгком формате — у нас выходит мини-сериал о них: «Москвич» на YouTube — короткие серии о том, как не попадаться на такие сценарии.
Коротко
Фишинг не взламывает технику — он торопит человека. Три красных флага: срочность, просьба ввести данные по ссылке, странный адрес отправителя. Одна привычка закрывает почти всё: в важные сервисы — только через приложение или закладку, никогда по ссылке из письма. А если всё же ввели данные — действуйте быстро: пароль, сессии, второй фактор, при карте — звонок в банк и перевыпуск. Спешка — оружие мошенника; пауза — ваше.
Частые вопросы
Что такое фишинг простыми словами?
Это обман, при котором злоумышленник выдаёт себя за знакомый сервис — банк, магазин, госорган — чтобы вы сами отдали пароль, код или данные карты. Инструменты — поддельные письма, СМС, сайты и звонки. Взламывают не технику, а доверие: всё держится на спешке и испуге.
Как распознать фишинговое письмо?
Три главных признака: давление срочностью («аккаунт удалят через час»), просьба перейти по ссылке и ввести данные, несовпадение адреса отправителя и ссылок с настоящим доменом сервиса. Любой из них — повод не кликать, а открыть сервис вручную через приложение или закладку.
Перешёл по фишинговой ссылке — что делать?
Если только открыли страницу — почти наверняка ничего страшного, закройте её. Если ввели пароль — срочно смените его в настоящем сервисе и везде, где он повторяется, завершите сессии и включите двухфакторную защиту. Если ввели данные карты — сразу звоните в банк и перевыпускайте её.
Как проверить, настоящий ли сайт?
Смотрите на домен в адресной строке: важно то, что стоит перед первым одиночным слэшем. Подделки используют похожие написания — лишние буквы, дефисы, другую зону. Надёжнее не проверять глазами, а не приходить на важные сайты по ссылкам из писем: заходите через закладки или приложение.
Почему фишинг работает, если про него все знают?
Потому что бьёт не в логику, а в эмоции: страх («подозрительная операция»), жадность («вам выплата»), спешку («осталось 20 минут»). В состоянии стресса человек кликает раньше, чем думает. Единственная надёжная привычка — пауза: настоящий сервис никогда не требует действий за минуты.
Защищает ли антивирус от фишинга?
Частично: браузеры и антивирусы распознают и отсеивают известные поддельные сайты, но свежие страницы живут часы и успевают собрать жертв до попадания в чёрные списки. Технические фильтры — полезный слой, но главная защита — привычка не вводить данные по ссылкам из писем и СМС.