Угрозы

Что такое фишинг и как не попасться: практическое руководство

11 минут чтения ·

Что такое фишинг

Фишинг (от английского fishing — рыбалка) — это способ мошенничества, при котором злоумышленники обманом заставляют вас ввести логин, пароль, данные карты или другую личную информацию на поддельном сайте или в ответ на поддельное сообщение.

Ключевое слово — обманом. Никто не взламывает ваш компьютер, не подбирает пароль, не использует вирусы. Просто создают убедительную ловушку, и вы сами отдаёте данные. Именно поэтому фишинг остаётся самым эффективным способом кражи данных уже более 20 лет — технически он не сложный, зато работает на большинстве людей.

По данным Сбербанка, в России ежегодно регистрируются десятки миллионов попыток фишинга. Жертвами становятся не только пожилые и неопытные пользователи — качество атак выросло настолько, что на них попадаются и технически грамотные люди.

Как выглядит типичная фишинговая атака

Вы получаете письмо, сообщение в мессенджере или SMS, которое выглядит как официальное уведомление от банка, Госуслуг, магазина или соцсети. В сообщении — повод для срочных действий: «ваш аккаунт заблокирован», «подозрительная транзакция», «вы выиграли приз», «требуется подтверждение».

В сообщении есть ссылка. Вы переходите — и попадаете на сайт, который выглядит точь-в-точь как настоящий: тот же логотип, те же цвета, похожий адрес. Вводите логин и пароль. Сайт «вроде бы» не сработал или перенаправил вас на настоящий сайт. Вы не замечаете ничего подозрительного — а ваши данные уже у злоумышленников.

Распространённые схемы фишинга в России

Фиктивные Госуслуги. Одна из самых частых схем — поддельные сайты с адресами вида «gosuslugi-online.ru» или «gosuslugi.help». Жертве приходит SMS: «На вас зарегистрированы исполнительные листы, срочно войдите для уточнения». Человек переходит, вводит данные — и мошенники получают доступ к настоящему аккаунту Госуслуг, к которому привязаны паспортные данные, СНИЛС и банковские счета.

Поддельный интернет-банк. Письмо якобы от Сбербанка, ВТБ или Тинькофф: «Зафиксирована подозрительная операция, подтвердите свои данные». Сайт — копия настоящего банка. Вводите логин, пароль и SMS-код подтверждения — и мошенники в секунды переводят деньги с вашего счёта.

«Вы выиграли приз». Сообщение в Telegram от якобы знакомого или незнакомца: «Проголосуйте за моего ребёнка в конкурсе». Ссылка ведёт на страницу голосования — но для участия нужно войти через ВКонтакте. После ввода данных аккаунт переходит к мошенникам и начинает рассылать такие же сообщения вашим контактам.

Поддельные доски объявлений. Вы продаёте вещь на Авито или Юле. Приходит «покупатель», предлагает «безопасную сделку» через сторонний сервис. Присылает ссылку для получения оплаты — выглядит как страница Авито, но это поддельный сайт. Вводите данные карты — деньги списываются.

Как распознать фишинговый сайт

Главное правило — смотреть на адресную строку браузера. Там написан настоящий адрес сайта, где бы вы ни находились.

  • Проверьте домен полностью. Официальный сайт Госуслуг — gosuslugi.ru. Всё остальное — gosuslugi.online, gosuslugi-id.ru, gosuslugi.net — подделки, даже если выглядят похоже.
  • Ищите HTTPS, но не доверяйте ему слепо. Замочек в адресной строке означает только шифрование соединения. Мошенники тоже ставят замочек на свои поддельные сайты — это не признак безопасности.
  • Обратите внимание на опечатки в адресе. Sberbank → sberb4nk.ru, vk.com → vk-com.ru, mail.ru → maiI.ru (заглавная i вместо строчной L).
  • Проверьте дату регистрации домена. Настоящие банки и госсервисы работают годами. Сайт, зарегистрированный неделю назад — подозрительный. Проверить можно через whois-сервисы.

Признаки фишингового письма или сообщения

Помимо поддельных сайтов, важно уметь распознавать сами сообщения-приманки:

  • Создаётся срочность: «действуйте прямо сейчас», «в течение 24 часов», «не игнорируйте».
  • Угрозы: блокировка аккаунта, судебное преследование, списание денег.
  • Неожиданные выигрыши или призы, которые вы не ожидали.
  • Просьба передать данные карты, SMS-код или пароль — ни один легитимный сервис никогда не просит об этом.
  • Отправитель письма выглядит похоже, но не точно: «noreply@sberbank-online.com» вместо «sberbank.ru».

Что делать, если вы перешли по фишинговой ссылке

Если вы просто перешли по ссылке, но ничего не вводили — скорее всего, всё в порядке. Закройте вкладку и больше не открывайте эту ссылку.

Если вы ввели пароль — действуйте немедленно:

  • Немедленно войдите в настоящий аккаунт и смените пароль. Используйте генератор паролей для создания нового надёжного пароля.
  • Включите двухфакторную аутентификацию, если ещё не включена.
  • Завершите все активные сессии кроме текущей.
  • Если ввели данные банковской карты — заблокируйте карту через приложение банка и позвоните на горячую линию.
  • Проверьте, не изменились ли настройки аккаунта — почта для восстановления, номер телефона, правила переадресации.

Скорость имеет решающее значение: у вас есть несколько минут до того, как злоумышленник начнёт действовать.

Как защититься от фишинга

Не переходите по ссылкам в сообщениях. Если банк или Госуслуги просят что-то сделать — откройте сайт самостоятельно через браузер или приложение. Не используйте ссылку из письма или SMS.

Используйте уникальные пароли для каждого сайта. Если один пароль утёк через фишинг, остальные аккаунты останутся в безопасности. Проверьте надёжность своих текущих паролей.

Включите двухфакторную аутентификацию везде, где это возможно. Даже если мошенники получат ваш пароль, без второго фактора они не войдут в аккаунт.

Используйте антифишинговые инструменты браузера. Chrome, Firefox и Яндекс.Браузер имеют встроенную защиту от фишинга — она предупреждает о подозрительных сайтах.

Будьте особенно осторожны с неожиданными сообщениями. Если что-то пришло внезапно и требует срочных действий — это главный признак манипуляции. Остановитесь, проверьте отправителя и адрес ссылки перед любыми действиями.

Итог: Фишинг работает не через технические уязвимости, а через доверие и спешку. Главная защита — замедлиться и проверить адрес сайта перед вводом любых данных. Плюс уникальные пароли и двухфакторная аутентификация на важных аккаунтах.

Создайте надёжный пароль прямо сейчас

Загрузка...

16 символов · генерируется в вашем браузере · не передаётся на сервер

Читайте также: Как защитить аккаунт в соцсетях · Утечка паролей: что делать · Двухфакторная аутентификация · Генератор паролей