Рекомендация

Как распознать фишинг: признаки письма-подделки и что делать

Мошенники всё реже взламывают системы напрямую — куда проще заставить вас самого отдать пароль. Фишинг подделывает письма и сайты знакомых сервисов, и распознать подделку можно за секунды, если знать, куда смотреть.

Как работает фишинг и почему он срабатывает

Фишинг — это сообщение, замаскированное под знакомую компанию: банк, маркетплейс, почтовый сервис или платёжную систему. Задача мошенника — заставить вас самостоятельно отдать пароль, номер карты или код из СМС. Федеральная торговая комиссия США (FTC) описывает типовой сценарий так: вам пишут о «подозрительном входе в аккаунт», «проблеме с оплатой» или присылают «счёт, который вы не узнаёте», а затем торопят перейти по ссылке и подтвердить данные (FTC, How To Recognize and Avoid Phishing Scams). Расчёт делается не на технику, а на эмоцию: страх потерять деньги и нехватку времени на проверку.

Признаки письма-подделки

CISA, агентство кибербезопасности США, выделяет несколько устойчивых маркеров, по которым письмо стоит заподозрить (CISA, Recognize and Report Phishing):

  • Давление и срочность. «Ваш аккаунт будет закрыт через 24 часа», «подтвердите данные немедленно» — искусственный дедлайн нужен, чтобы вы не успели подумать.
  • Обезличенное обращение. «Уважаемый клиент» вместо вашего имени. Настоящий банк обычно обращается по имени и не просит пароль в письме.
  • Несовпадение отправителя. Имя в поле «От кого» выглядит солидно, но сам адрес — на постороннем или похожем домене (например, [email protected] вместо официального).
  • Ссылка, которая ведёт не туда. Видимый текст ссылки и реальный адрес под ним не совпадают.
  • Просьба ввести данные или открыть вложение. Форма с логином и паролем, запрос кода из СМС, неожиданный файл «акт», «счёт» или «фото» — всё это повод остановиться.

Как проверить ссылку до клика

Google советует простое правило: на компьютере наведите курсор на ссылку и посмотрите её реальный адрес — если он не совпадает с текстом, это тревожный знак (Gmail Help, Avoid and report phishing emails). На что смотреть:

  • Настоящий домен — слева от первого одиночного слэша. По адресу sber.ru.login-verify.top/… вы попадёте на login-verify.top, а вовсе не на sber.ru. Читайте адрес от начала до первого слэша.
  • Домены-двойники. Подмена букв (paypa1.com, gooogle.com), лишние слова и дефисы, чужие зоны вроде .top или .xyz вместо привычной.
  • Сокращённые ссылки. bit.ly и подобные прячут конечный адрес — не переходите по ним вслепую.
  • Замок и https — не гарантия. Сертификат сегодня есть и у мошеннических сайтов; он говорит лишь о шифровании канала, но не о честности владельца.

Если сомневаетесь — не переходите по ссылке из письма вовсе. Откройте сайт вручную по адресу, который знаете, или через официальное приложение и найдите контакты там.

Что делать, если вы уже перешли или ввели данные

Действуйте быстро — здесь важны минуты:

  1. Смените пароль на сервисе, данные от которого могли утечь, и на всех сайтах, где стоял такой же пароль.
  2. Включите или проверьте двухфакторную аутентификацию — даже с украденным паролем без второго фактора в аккаунт не войдут.
  3. Если ввели данные карты — позвоните в банк по номеру с обратной стороны карты, заблокируйте её и следите за операциями.
  4. Проверьте устройство антивирусом, если открывали вложение или что-то скачивали.
  5. Предупредите тех, кого могли задеть: если увели рабочую почту, сообщите в ИТ-службу — с вашего адреса могут разослать фишинг дальше.

Как снизить риск заранее

Письма-подделки никуда не денутся, но их цена для вас резко падает, если подготовиться:

  • Двухфакторная аутентификация везде, где она есть. Это ключевая страховка на случай утечки пароля — подробнее в статье о двухфакторной аутентификации.
  • Менеджер паролей. Он не только хранит уникальные пароли, но и не подставит их на поддельном домене: если автозаполнение молчит, адрес, скорее всего, чужой. Как выбрать — в обзоре менеджеров паролей.
  • Шифрование трафика в чужих сетях. В открытом Wi-Fi кафе или аэропорта соединение можно перехватить; HamikVPN шифрует трафик, поэтому перехваченные данные остаются нечитаемыми. Важно понимать границу: VPN защищает канал, но не спасёт, если вы сами введёте пароль на фальшивом сайте, — поэтому и сам инструмент стоит выбирать вдумчиво (см. признаки ненадёжного VPN).

Главный фильтр — привычка не спешить. Любое сообщение, которое требует действовать немедленно и что-то ввести, заслуживает тридцати секунд паузы и проверки по независимому каналу.

Защитите соединение в любой сети
HamikVPN шифрует ваш трафик, чтобы в открытом Wi-Fi перехваченные данные оставались нечитаемыми.
Попробовать бесплатно

Частые вопросы

Может ли антивирус полностью защитить от фишинга?
Нет. Антивирус ловит вредоносные вложения и часть опасных сайтов, но не помешает вам добровольно ввести пароль на убедительной подделке. Главная защита — внимание и двухфакторная аутентификация.
Отправитель выглядит правильно — можно доверять письму?
Не всегда: имя и адрес отправителя подделываются. Смотрите не на имя, а на сам домен после знака @ и на то, куда ведёт ссылка, и проверяйте запрос по независимому каналу.
Фишинг бывает только в электронной почте?
Нет. Те же приёмы используют в СМС, мессенджерах, соцсетях и по телефону. Признаки одни и те же: срочность, просьба перейти по ссылке и ввести данные.
Я перешёл по ссылке, но ничего не вводил. Это опасно?
Обычно один переход менее опасен, чем ввод данных, но страница могла попытаться загрузить файл. Ничего не вводите, закройте вкладку и проверьте устройство антивирусом, если что-то скачалось.
Защищает ли VPN от фишинга?
VPN шифрует трафик и защищает соединение в чужих сетях, но не распознаёт поддельные сайты. От фишинга спасают внимательность, двухфакторная аутентификация и менеджер паролей.
Как сообщить о фишинге?
Перешлите подозрительное письмо в поддержку сервиса, за который оно себя выдаёт, и сообщите о странице через форму Google Safe Browsing. В почте отмечайте такие письма как фишинг или спам.