Проверить письмо

Вставьте текст письма (лучше вместе с техническими заголовками From/Reply-To) — проверим отправителя и ссылки.

Скриншот можно вставить из буфера (Ctrl+V) или перетащить в форму.

Важно: не сообщайте собеседнику, что вы делаете проверку. Если на вас давят — можно просто завершить разговор.

На что смотреть в письме

Имя отправителя — просто текст, его подделать проще всего: «Служба поддержки» может написать кто угодно. Смотрите на домен после @: письмо от «известного магазина» с адреса на бесплатной почте — не от магазина. Проверяйте и заголовок Reply-To: если ответ уйдёт на другой, посторонний адрес — это классический приём. И главное: наведите курсор на кнопки и ссылки, не нажимая, — настоящий адрес перехода виден в подсказке или строке состояния, и именно он решает, куда вы попадёте.

Типовые сюжеты фишинговых писем

Сюжеты меняются, каркас один: тревога или выгода, срочность и ссылка, по которой надо что-то ввести. Чаще всего мы видим:

  • «ваш аккаунт будет заблокирован, подтвердите данные» — под видом почтовых сервисов, банков, соцсетей;
  • «посылка задержана, доплатите» — под видом служб доставки;
  • «вам счёт/акт/штраф» с вложением — расчёт на то, что вложение откроют не глядя;
  • «вы выиграли / вам компенсация» — дальше просят «комиссию» или данные карты;
  • «необычный вход в ваш аккаунт» с кнопкой «это не я» — кнопка ведёт на поддельную страницу входа.

Ссылки и вложения

Два самых опасных элемента письма:

  • ссылка может показывать один адрес, а вести на другой — проверяйте настоящий адрес наведением курсора, а на телефоне долгим нажатием;
  • не вводите пароль или данные карты на странице, открытой из письма, — откройте сервис сами, из закладки или набрав адрес вручную;
  • вложения с расширениями .exe, .scr, .js, .html, а также архивы с паролем «от службы безопасности» не открывайте вовсе;
  • неожиданный документ от знакомого адресата — повод переспросить у него по другому каналу: почту взламывают.

Что проверяет наш сервис

Вставьте письмо в форму выше — лучше целиком, вместе с адресом отправителя. Мы разберём:

  • домен отправителя и его отличие от официальных доменов организации, от имени которой написано письмо;
  • несовпадение From и Reply-To;
  • все ссылки в тексте: домены, сокращатели, punycode, базы угроз;
  • типовые формулировки давления: срочность, угрозы блокировки, просьбы данных.

Почему фишинг проходит спам-фильтры

«Раз письмо во входящих, значит, оно проверено» — опасное допущение. Фильтры отсекают массовый мусор, но целевые и свежие рассылки регулярно проходят: адреса отправителей ротируются, тексты переписываются, ссылки прячутся за новыми доменами и сокращателями. Бывает и обратное — настоящее письмо попадает в спам. Поэтому папка ничего не решает: решает домен отправителя, адрес ссылки и то, просят ли у вас данные.

Как посмотреть настоящего отправителя

В большинстве почтовых программ достаточно нажать на имя отправителя — раскроется полный адрес. Полезно заглянуть и глубже: пункт «Показать оригинал» или «Свойства письма» открывает технические заголовки, где видно, с какого сервера письмо пришло на самом деле и куда уйдёт ответ (Reply-To). Для нашей проверки заголовки тоже полезны: вставьте письмо вместе с ними — разбор будет точнее. Если заголовки добыть сложно, достаточно текста письма и адреса отправителя.

Письма о «взломе» и вымогательство

Отдельный жанр — письма «мы взломали вашу камеру и записали вас», часто с вашим старым паролем в теме для убедительности. Пароль обычно взят из старой утечки какого-нибудь сервиса, а «записи» не существует: это массовая рассылка на миллионы адресов. Платить не нужно, отвечать тоже. Единственное полезное действие: если показанный пароль ещё где-то используется — смените его и включите двухфакторную аутентификацию.

Если вы уже открыли ссылку или вложение

Открыть письмо — безопасно. Открыть ссылку — обычно тоже: опасен ввод данных на открывшейся странице. Если вы ввели пароль — срочно смените его (в первую очередь от самой почты: она открывает доступ ко всем привязанным сервисам) и завершите чужие сессии. Если ввели данные карты — блокируйте карту. Если запускали вложение — проверьте устройство антивирусом и до проверки не вводите на нём пароли. Подробные шаги — в инструкциях ниже.