Фишинг — это вид интернет-мошенничества, при котором злоумышленники пытаются обманом получить конфиденциальные данные: пароли, номера банковских карт, коды из SMS, данные аккаунтов. Название происходит от английского fishing — рыбалка. Суть та же: преступник забрасывает «наживку» и ждёт, пока жертва клюнет.
Атака строится не на взломе систем, а на манипуляции людьми. Технически банк или почтовый сервис могут быть защищены идеально, но если пользователь сам введёт свой пароль на поддельном сайте — никакая защита не поможет. Именно поэтому фишинг остаётся одним из самых распространённых видов киберпреступлений: он эксплуатирует человеческую доверчивость, а не уязвимости в коде.
Как работает фишинг
Классическая схема выглядит так.
- Мошенник создаёт поддельную страницу — точную копию сайта банка, магазина, государственного портала или популярного сервиса.
- Затем рассылает сообщения — по электронной почте, через SMS или мессенджеры — с призывом перейти по ссылке. Ссылка ведёт на фальшивый сайт.
- Ничего не подозревающий пользователь вводит логин и пароль — и они немедленно оказываются у злоумышленника.
Поводы для перехода могут быть разными:
- подтвердите платёж,
- ваш аккаунт заблокирован,
- вы выиграли приз,
- получите налоговый вычет,
- обновите данные карты.
Общее у всех сценариев — срочность и давление: жертве дают мало времени на раздумья, чтобы она действовала автоматически, не включая критическое мышление.
Виды фишинга
За десятилетия существования метод эволюционировал и разветвился на несколько разновидностей.
Массовый фишинг
Рассылка одинаковых сообщений миллионам адресатов в расчёте на то, что часть из них окажется клиентами нужного банка или сервиса и попадётся на крючок. Самый примитивный вид, но всё ещё работающий: даже конверсия в десятые доли процента от многомиллионной рассылки даёт злоумышленнику сотни жертв.
Целевой фишинг — spear phishing
Атака направлена на конкретного человека или организацию. Мошенник заранее изучает жертву: её имя, должность, коллег, текущие проекты. Письмо приходит якобы от знакомого отправителя и содержит детали, которые делают его убедительным. Такие атаки значительно опаснее массовых — их гораздо сложнее распознать.
Whaling — охота на «китов»
Разновидность целевого фишинга, направленная против топ-менеджеров, руководителей компаний, чиновников. Цена такой атаки высока — мошенники вкладывают в подготовку много времени и ресурсов, зато и улов ценнее: доступ к корпоративным системам, финансовым счетам или конфиденциальным данным.
Вишинг — голосовой фишинг
Атака по телефону. Звонит «сотрудник банка», «следователь», «представитель налоговой» — и под предлогом срочной ситуации выманивает данные карты, коды из SMS или просит перевести деньги на «безопасный счёт». Голосовой контакт создаёт иллюзию доверия, которую сложнее поддержать в тексте.
Смишинг — SMS-фишинг
Поддельные сообщения через SMS или мессенджеры. Характерный пример: «Ваша посылка задержана на таможне, оплатите пошлину по ссылке» или «Вам одобрен кредит, перейдите для получения». Ссылки ведут на фишинговые страницы или запускают загрузку вредоносного ПО.
Мобильный фишинг
Атаки, ориентированные на смартфоны. Поддельные приложения в магазинах, мошеннические push-уведомления, ссылки в мобильных браузерах — всё это работает по той же логике, но на небольшом экране сложнее заметить признаки подделки: адресная строка занимает меньше места, предупреждения браузера менее заметны.
Как выглядит фишинговый сайт
Качественная подделка может быть практически неотличима от оригинала визуально. Мошенники копируют дизайн, логотипы, цвета и даже тексты. Отличия чаще всего в деталях, которые легко пропустить при беглом взгляде.
Адрес сайта — главное место, где прячется обман. Подделки используют домены, похожие на настоящие: sberbank-online.ru вместо sberbank.ru, g00gle.com вместо google.com, vk-help.com вместо vk.com. Иногда добавляют поддомен: secure.sberbank.evil.com — настоящая часть адреса здесь «evil.com», а «sberbank» лишь поддомен. Кириллические символы, неотличимые от латинских на вид, — ещё один приём: буква «а» латинская и кириллическая выглядят одинаково, но для браузера это разные адреса.
Отсутствие HTTPS или самоподписанный сертификат — тоже сигнал, хотя современные мошенники всё чаще получают легальные SSL-сертификаты для своих поддельных доменов, так что значок замка в адресной строке больше не является абсолютной гарантией безопасности.
Признаки фишингового письма
Большинство фишинговых писем содержат несколько характерных признаков.
- Подозрительный или незнакомый адрес отправителя — особенно если он не совпадает с официальным доменом компании, от имени которой написано письмо.
- Обращение без имени — «Уважаемый клиент» вместо вашего реального имени — часто означает массовую рассылку.
- Срочность и угрозы: «Ваш аккаунт будет заблокирован через 24 часа», «Немедленно подтвердите данные».
- Ссылка, которая при наведении мыши показывает адрес, не совпадающий с текстом письма.
- Грамматические ошибки и странные формулировки — особенно в письмах якобы от крупных организаций с профессиональными редакторами.
Вложения в письмах от незнакомых отправителей — отдельная категория риска. Документ Word с включением макросов, PDF с встроенным скриптом или архив с исполняемым файлом могут установить вредоносное ПО при открытии, даже если пользователь не переходил ни на какие сайты.
Примеры фишинговых атак
Рассылка от имени банка с просьбой подтвердить данные карты «для предотвращения блокировки» — один из самых распространённых сценариев. Жертва переходит по ссылке, попадает на сайт, неотличимый от личного кабинета своего банка, вводит номер карты, CVV и код из SMS. За секунды деньги списываются.
Письма от имени государственных порталов — Госуслуги, налоговая, Почта России — с сообщением о задолженности, штрафе или посылке. Ссылка ведёт на копию официального сайта, где предлагается войти через логин и пароль или ввести данные карты для оплаты.
Поддельные уведомления от маркетплейсов — Wildberries, Ozon, Авито — о том, что покупатель хочет забрать товар через «безопасную сделку» и нужно перейти по ссылке для получения оплаты. Продавец вводит данные карты и теряет деньги вместо того, чтобы их получить.
Как защититься от фишинга
- Первое и главное правило — проверять адрес сайта перед вводом любых данных. Не ссылку в письме, а именно строку в браузере после перехода. Банки, государственные порталы и крупные сервисы никогда не просят вводить пароли и данные карт через письма — если такой запрос пришёл, это повод для подозрений.
- Двухфакторная аутентификация существенно снижает ущерб даже при утечке пароля. Если логин и пароль оказались у мошенников, но для входа нужен ещё и код из приложения-аутентификатора — счёт и данные останутся в безопасности. Коды из SMS менее надёжны, чем приложения, но даже они лучше, чем их отсутствие.
- Не переходить по ссылкам из писем и SMS, а открывать нужные сайты напрямую через браузер или через закладки. Если банк «пишет», что нужно подтвердить данные — зайти в приложение или на сайт вручную и проверить, есть ли там соответствующее уведомление.
- Антивирус и защита браузера блокируют многие известные фишинговые сайты автоматически. Chrome, Firefox и Safari встроили предупреждения об опасных страницах — их не стоит игнорировать. Регулярные обновления ПО закрывают уязвимости, которые использует вредоносное ПО из фишинговых вложений.
Самый надёжный инструмент защиты — здоровый скептицизм. Любое сообщение, которое создаёт срочность и требует немедленных действий с финансовыми данными, заслуживает паузы и проверки через официальный канал. Настоящий банк подождёт две минуты, пока вы позвоните на номер с обратной стороны карты и уточните, действительно ли они вам писали.
Комментарии скоро откроются. А пока — пишите нам в Telegram-канал.