Как устроен фишинг
Фишинговое сообщение оформляется под знакомую организацию — банк, почтовый сервис, службу доставки, госсервис — и ведёт на поддельную страницу входа или оплаты. Всё держится на четырёх элементах: правдоподобный повод (тревога или выгода), срочность («в течение 24 часов»), ссылка на домен, не принадлежащий организации, и форма, куда нужно ввести данные — пароль, карту или код из СМС. Введённое уходит напрямую автору страницы. Слово «фишинг» — от английского fishing, «рыбалка»: сообщение-приманка забрасывается тысячам людей сразу, и схема окупается, даже если клюёт один из тысячи.
Виды фишинга
Канал доставки меняется, механика остаётся той же:
- письма (классический фишинг): «подтвердите аккаунт», «вам счёт», «необычный вход»;
- СМС и мессенджеры (смишинг): «посылка задержана», «вам выплата», короткие ссылки;
- звонки (вишинг): «служба безопасности банка» — голосом убеждают сделать то, что в письме сделала бы ссылка;
- поддельные сайты в рекламе и поисковой выдаче: копии известных сервисов на похожих доменах;
- QR-коды на объявлениях и в общественных местах: та же ссылка, но невидимая до сканирования;
- целевой фишинг (spear phishing): письмо собрано под конкретного человека или компанию, с настоящими именами и должностями.
Признаки фишингового сообщения
Проверьте сообщение по этому списку — большинство подделок ловится на первых трёх пунктах:
- домен ссылки не принадлежит организации, от имени которой написано сообщение;
- давление: срочность, угроза блокировки, потери денег или посылки;
- просьба ввести данные, которые сервису и так известны, — пароль, полные данные карты;
- адрес отправителя не совпадает с официальным доменом организации;
- обезличенное обращение («уважаемый клиент») там, где сервис знает ваше имя;
- ошибки, странные переносы, смесь алфавитов в тексте и адресе.
Как защититься
Несколько привычек, закрывающих почти весь фишинг:
- важные сайты — банк, почту, Госуслуги — открывайте из закладок или приложений, а не по ссылкам из сообщений;
- включите двухфакторную аутентификацию везде, где она есть, — украденный пароль перестанет быть катастрофой;
- не вводите данные на странице, открытой по ссылке, какой бы настоящей она ни выглядела;
- проверяйте подозрительные ссылки и сообщения в нашем сервисе до, а не после ввода данных.
Куда сообщать о фишинге
Сообщение о подделке — маленькое действие с большим эффектом: жалобы ускоряют блокировку страниц и рассылок. Что можно сделать за минуту:
- в почте отметьте письмо как фишинг или спам — это обучает фильтры и помогает другим получателям;
- в мессенджерах пожалуйтесь на отправителя встроенной кнопкой «Пожаловаться»;
- если подделка оформлена под конкретную организацию — у крупных компаний есть адреса для сообщений о фишинге на официальных сайтах;
- вставьте ссылку в нашу проверку: подтверждённые сигналы пополняют базу и предупреждают следующих посетителей.
Типичный сценарий по минутам
Так выглядит классический случай: в обеденный перерыв приходит СМС «посылка задержана, доплатите 47 ₽» со ссылкой. Человек действительно ждёт заказ, открывает ссылку — страница неотличима от знакомого сервиса доставки. Вводит данные карты ради «доплаты», получает код из СМС, вводит и его. Через десять минут с карты уходит первая крупная сумма: данные и код достались автору страницы. Вся схема заняла три минуты и сработала из-за совпадения — сообщение попало в момент реального ожидания посылки. Вывод: проверяйте не «когда подозрительно», а всегда, когда страница из сообщения просит данные.
Если вы попались
Это случается с внимательными и опытными людьми — фишинг совершенствуется годами. Ввели пароль — немедленно смените его в настоящем сервисе и везде, где он повторялся, затем завершите чужие сессии. Ввели данные карты — заблокируйте её по телефону банка с обратной стороны карты. Назвали код из СМС — действуйте по инструкции для сервиса, к которому относился код. Пошаговые планы для каждого случая — по ссылкам ниже.