Это мошенническая схема, при которой злоумышленник выдает себя за надежную организацию, чтобы получить пароль, банковские реквизиты или доступ к аккаунту.
Обман может прийти по электронной почте, в мессенджере, СМС, социальной сети или даже через телефонный звонок. По похожему принципу распространяются нежелательные сообщения, поэтому полезно также прочитать материал: «Что такое спам и как от него защититься».
Что такое фишинг простыми словами?
Если объяснять без технических терминов, фишинг это простыми словами попытка заставить человека добровольно раскрыть конфиденциальную информацию или выполнить опасное действие. Мошенник не обязательно взламывает устройство напрямую. Чаще он создает убедительную ситуацию и подталкивает жертву нажать на ссылку, открыть вложение, назвать код подтверждения или перевести деньги.
Для пользователя фишинговые атаки это сообщения и сайты, которые копируют привычные сервисы: банк, почту, маркетплейс, службу доставки, государственный портал, социальную сеть или рабочую систему. Внешне подделка может выглядеть аккуратно, содержать логотип, фирменные цвета и имя получателя.
Схема обычно строится по одному сценарию:
- Человек получает сообщение с тревожным или выгодным предложением.
- Его убеждают действовать быстро: подтвердить вход, получить выплату, отменить списание, обновить пароль.
- Ссылка ведет на поддельную страницу либо запускает загрузку вредоносного файла.
- Введенные данные попадают злоумышленникам.
- Мошенники используют их для входа в аккаунт, кражи денег или дальнейшего обмана контактов жертвы.
Чтобы понять, что такое фишинг сайт, достаточно представить копию страницы известного сервиса, размещенную на чужом домене. Она может почти полностью повторять оригинал, но введенный логин, пароль или номер карты отправляет не настоящей компании, а преступникам.
Какую цель преследует такая угроза как фишинг?
В любой такой схеме основная цель фишинга – получить ценную информацию или заставить человека совершить действие, выгодное мошеннику. Конкретная задача зависит от выбранной жертвы и сценария атаки.
Чаще всего злоумышленники пытаются похитить:
- логины и пароли от почты, социальных сетей и облачных сервисов;
- данные банковской карты, срок действия и защитный код;
- одноразовые коды из СМС или приложения банка;
- документы, персональные данные и ответы на контрольные вопросы;
- рабочие учетные записи, файлы и доступ к корпоративной сети;
- деньги через поддельную оплату, перевод или фиктивный счет.
Реальная угроза фишинга не ограничивается потерей одного пароля. Доступ к электронной почте позволяет сбросить пароли от других сервисов, прочитать переписку, найти документы и выдавать себя за владельца аккаунта. В компании одна украденная учетная запись может открыть путь к внутренним системам и данным клиентов.
Распространенные виды фишинга различаются каналом и способом давления:
- массовые письма рассылаются тысячам получателей без персонализации;
- целевые сообщения готовятся под конкретного человека или компанию;
- СМС-фишинг использует короткие сообщения со ссылкой или номером телефона;
- голосовой обман строится на звонках от имени банка, полиции или службы безопасности;
- поддельные страницы копируют форму входа, оплату или восстановление пароля;
- атаки через социальные сети и мессенджеры приходят от взломанных знакомых;
- корпоративные схемы имитируют запрос руководителя, бухгалтера или партнера.
Злоумышленники постоянно комбинируют методы фишинга. Например, человек сначала получает письмо, затем ему звонят от имени поддержки и просят назвать код, который только что пришел на телефон. Несколько каналов делают легенду убедительнее, но принцип остается прежним: жертву торопят и не дают спокойно проверить информацию.
Как распознать фишинг?
Один признак не всегда доказывает обман. Решение нужно принимать по совокупности деталей: кто отправитель, чего от вас требуют, куда ведет ссылка и можно ли подтвердить сообщение через официальный канал.
Наиболее частые признаки фишингового сайта:
- адрес отличается от настоящего одной буквой, символом, лишним словом или необычной доменной зоной;
- страница открылась по ссылке из неожиданного письма или сообщения;
- сайт просит ввести код из СМС, PIN-код, полный пароль либо секретные данные карты;
- кнопки и разделы не работают, а активна только форма входа или оплаты;
- текст содержит ошибки, неестественные формулировки или смешение языков;
- дизайн похож на оригинальный, но отдельные элементы выглядят размыто или расположены иначе;
- браузер предупреждает о проблеме с сертификатом или небезопасном соединении.
Замок возле адреса не подтверждает честность страницы. Он показывает только наличие зашифрованного соединения между браузером и сайтом. Мошенники тоже могут использовать сертификат, поэтому главным ориентиром остается точное доменное имя.
Проверяйте и само сообщение. Насторожить должны срочность, угрозы блокировкой, обещание неожиданной выплаты, просьба сохранить разговор в тайне или требование обойти обычную процедуру. Фразы вроде «аккаунт будет удален через 30 минут» специально вызывают тревогу.
Перед нажатием наведите курсор на ссылку и посмотрите фактический адрес. На смартфоне ссылку можно удерживать пальцем, не открывая ее. Если домен незнаком, сокращен или не совпадает с официальным сайтом организации, переход лучше отменить.
Полезно знать, как работает фишинговый сайт. После ввода данных страница может показать ошибку и перенаправить пользователя на настоящий сервис. Из-за этого человек решает, что просто неправильно ввел пароль, хотя информация уже передана мошенникам.
Как защититься от фигинга?
Защита начинается не с умения узнавать идеальную подделку, а с безопасной привычки проверять запрос другим способом. Не переходите к оплате или входу в аккаунт из неожиданного сообщения. Откройте официальный сайт вручную, используйте сохраненную закладку или приложение.
Практический порядок действий:
- Проверьте отправителя. Сравните полный адрес почты или номер телефона с официальными контактами.
- Не спешите. Срочное требование почти всегда рассчитано на эмоциональную реакцию.
- Не вводите данные после перехода из письма или мессенджера. Наберите адрес сервиса самостоятельно.
- Используйте разные пароли. Один украденный пароль не должен открывать все аккаунты.
- Включите двухфакторную аутентификацию. Лучше применять приложение-аутентификатор или аппаратный ключ, если сервис это поддерживает.
- Обновляйте браузер, операционную систему и приложения. Исправления закрывают известные уязвимости.
- Не открывайте неожиданные вложения, особенно архивы, исполняемые файлы и документы с просьбой включить макросы.
- Проверяйте финансовые операции в официальном приложении банка, а не по ссылке из сообщения.
- Сообщайте о подозрительных письмах почтовому сервису, банку или администратору компании.
- Объясните близким, что сотрудник банка не просит назвать PIN-код, пароль или полный код подтверждения.
Если данные уже введены, действуйте сразу:
- смените пароль через официальный сайт или приложение;
- завершите активные сеансы на других устройствах;
- замените такой же пароль в остальных сервисах;
- включите двухфакторную защиту;
- свяжитесь с банком и заблокируйте карту, если были переданы платежные данные;
- проверьте правила переадресации и резервные контакты в почте;
- предупредите коллег или знакомых, если мошенники могли писать от вашего имени;
- запустите проверку устройства защитным ПО, если скачивали файл;
- сохраните письмо, адрес страницы и время события для обращения в поддержку или правоохранительные органы.
Полностью исключить попытки обмана нельзя, но можно резко снизить риск. Спокойная проверка адреса, отдельные пароли, двухфакторная аутентификация и отказ сообщать коды посторонним разрывают большинство подобных схем еще до кражи данных.