Как распознать фишинг: признаки письма-подделки и что делать
Мошенники всё реже взламывают системы напрямую — куда проще заставить вас самого отдать пароль. Фишинг подделывает письма и сайты знакомых сервисов, и распознать подделку можно за секунды, если знать, куда смотреть.
Как работает фишинг и почему он срабатывает
Фишинг — это сообщение, замаскированное под знакомую компанию: банк, маркетплейс, почтовый сервис или платёжную систему. Задача мошенника — заставить вас самостоятельно отдать пароль, номер карты или код из СМС. Федеральная торговая комиссия США (FTC) описывает типовой сценарий так: вам пишут о «подозрительном входе в аккаунт», «проблеме с оплатой» или присылают «счёт, который вы не узнаёте», а затем торопят перейти по ссылке и подтвердить данные (FTC, How To Recognize and Avoid Phishing Scams). Расчёт делается не на технику, а на эмоцию: страх потерять деньги и нехватку времени на проверку.
Признаки письма-подделки
CISA, агентство кибербезопасности США, выделяет несколько устойчивых маркеров, по которым письмо стоит заподозрить (CISA, Recognize and Report Phishing):
- Давление и срочность. «Ваш аккаунт будет закрыт через 24 часа», «подтвердите данные немедленно» — искусственный дедлайн нужен, чтобы вы не успели подумать.
- Обезличенное обращение. «Уважаемый клиент» вместо вашего имени. Настоящий банк обычно обращается по имени и не просит пароль в письме.
- Несовпадение отправителя. Имя в поле «От кого» выглядит солидно, но сам адрес — на постороннем или похожем домене (например, support@sber-secure.ru вместо официального).
- Ссылка, которая ведёт не туда. Видимый текст ссылки и реальный адрес под ним не совпадают.
- Просьба ввести данные или открыть вложение. Форма с логином и паролем, запрос кода из СМС, неожиданный файл «акт», «счёт» или «фото» — всё это повод остановиться.
Как проверить ссылку до клика
Google советует простое правило: на компьютере наведите курсор на ссылку и посмотрите её реальный адрес — если он не совпадает с текстом, это тревожный знак (Gmail Help, Avoid and report phishing emails). На что смотреть:
- Настоящий домен — слева от первого одиночного слэша. По адресу sber.ru.login-verify.top/… вы попадёте на login-verify.top, а вовсе не на sber.ru. Читайте адрес от начала до первого слэша.
- Домены-двойники. Подмена букв (paypa1.com, gooogle.com), лишние слова и дефисы, чужие зоны вроде .top или .xyz вместо привычной.
- Сокращённые ссылки. bit.ly и подобные прячут конечный адрес — не переходите по ним вслепую.
- Замок и https — не гарантия. Сертификат сегодня есть и у мошеннических сайтов; он говорит лишь о шифровании канала, но не о честности владельца.
Если сомневаетесь — не переходите по ссылке из письма вовсе. Откройте сайт вручную по адресу, который знаете, или через официальное приложение и найдите контакты там.
Что делать, если вы уже перешли или ввели данные
Действуйте быстро — здесь важны минуты:
- Смените пароль на сервисе, данные от которого могли утечь, и на всех сайтах, где стоял такой же пароль.
- Включите или проверьте двухфакторную аутентификацию — даже с украденным паролем без второго фактора в аккаунт не войдут.
- Если ввели данные карты — позвоните в банк по номеру с обратной стороны карты, заблокируйте её и следите за операциями.
- Проверьте устройство антивирусом, если открывали вложение или что-то скачивали.
- Предупредите тех, кого могли задеть: если увели рабочую почту, сообщите в ИТ-службу — с вашего адреса могут разослать фишинг дальше.
Как снизить риск заранее
Письма-подделки никуда не денутся, но их цена для вас резко падает, если подготовиться:
- Двухфакторная аутентификация везде, где она есть. Это ключевая страховка на случай утечки пароля — подробнее в статье о двухфакторной аутентификации.
- Менеджер паролей. Он не только хранит уникальные пароли, но и не подставит их на поддельном домене: если автозаполнение молчит, адрес, скорее всего, чужой. Как выбрать — в обзоре менеджеров паролей.
- Шифрование трафика в чужих сетях. В открытом Wi-Fi кафе или аэропорта соединение можно перехватить; HamikVPN шифрует трафик, поэтому перехваченные данные остаются нечитаемыми. Важно понимать границу: VPN защищает канал, но не спасёт, если вы сами введёте пароль на фальшивом сайте, — поэтому и сам инструмент стоит выбирать вдумчиво (см. признаки ненадёжного VPN).
Главный фильтр — привычка не спешить. Любое сообщение, которое требует действовать немедленно и что-то ввести, заслуживает тридцати секунд паузы и проверки по независимому каналу.
