На что смотреть в письме
Имя отправителя — просто текст, его подделать проще всего: «Служба поддержки» может написать кто угодно. Смотрите на домен после @: письмо от «известного магазина» с адреса на бесплатной почте — не от магазина. Проверяйте и заголовок Reply-To: если ответ уйдёт на другой, посторонний адрес — это классический приём. И главное: наведите курсор на кнопки и ссылки, не нажимая, — настоящий адрес перехода виден в подсказке или строке состояния, и именно он решает, куда вы попадёте.
Типовые сюжеты фишинговых писем
Сюжеты меняются, каркас один: тревога или выгода, срочность и ссылка, по которой надо что-то ввести. Чаще всего мы видим:
- «ваш аккаунт будет заблокирован, подтвердите данные» — под видом почтовых сервисов, банков, соцсетей;
- «посылка задержана, доплатите» — под видом служб доставки;
- «вам счёт/акт/штраф» с вложением — расчёт на то, что вложение откроют не глядя;
- «вы выиграли / вам компенсация» — дальше просят «комиссию» или данные карты;
- «необычный вход в ваш аккаунт» с кнопкой «это не я» — кнопка ведёт на поддельную страницу входа.
Ссылки и вложения
Два самых опасных элемента письма:
- ссылка может показывать один адрес, а вести на другой — проверяйте настоящий адрес наведением курсора, а на телефоне долгим нажатием;
- не вводите пароль или данные карты на странице, открытой из письма, — откройте сервис сами, из закладки или набрав адрес вручную;
- вложения с расширениями .exe, .scr, .js, .html, а также архивы с паролем «от службы безопасности» не открывайте вовсе;
- неожиданный документ от знакомого адресата — повод переспросить у него по другому каналу: почту взламывают.
Что проверяет наш сервис
Вставьте письмо в форму выше — лучше целиком, вместе с адресом отправителя. Мы разберём:
- домен отправителя и его отличие от официальных доменов организации, от имени которой написано письмо;
- несовпадение From и Reply-To;
- все ссылки в тексте: домены, сокращатели, punycode, базы угроз;
- типовые формулировки давления: срочность, угрозы блокировки, просьбы данных.
Почему фишинг проходит спам-фильтры
«Раз письмо во входящих, значит, оно проверено» — опасное допущение. Фильтры отсекают массовый мусор, но целевые и свежие рассылки регулярно проходят: адреса отправителей ротируются, тексты переписываются, ссылки прячутся за новыми доменами и сокращателями. Бывает и обратное — настоящее письмо попадает в спам. Поэтому папка ничего не решает: решает домен отправителя, адрес ссылки и то, просят ли у вас данные.
Как посмотреть настоящего отправителя
В большинстве почтовых программ достаточно нажать на имя отправителя — раскроется полный адрес. Полезно заглянуть и глубже: пункт «Показать оригинал» или «Свойства письма» открывает технические заголовки, где видно, с какого сервера письмо пришло на самом деле и куда уйдёт ответ (Reply-To). Для нашей проверки заголовки тоже полезны: вставьте письмо вместе с ними — разбор будет точнее. Если заголовки добыть сложно, достаточно текста письма и адреса отправителя.
Письма о «взломе» и вымогательство
Отдельный жанр — письма «мы взломали вашу камеру и записали вас», часто с вашим старым паролем в теме для убедительности. Пароль обычно взят из старой утечки какого-нибудь сервиса, а «записи» не существует: это массовая рассылка на миллионы адресов. Платить не нужно, отвечать тоже. Единственное полезное действие: если показанный пароль ещё где-то используется — смените его и включите двухфакторную аутентификацию.
Если вы уже открыли ссылку или вложение
Открыть письмо — безопасно. Открыть ссылку — обычно тоже: опасен ввод данных на открывшейся странице. Если вы ввели пароль — срочно смените его (в первую очередь от самой почты: она открывает доступ ко всем привязанным сервисам) и завершите чужие сессии. Если ввели данные карты — блокируйте карту. Если запускали вложение — проверьте устройство антивирусом и до проверки не вводите на нём пароли. Подробные шаги — в инструкциях ниже.