Каждый день миллионы людей получают письма от «банка», «службы поддержки» или «налоговой», которые на самом деле написаны мошенниками. Кто-то замечает подвох сразу, кто-то — уже после того, как ввёл пароль или номер карты. Фишинг работает не потому, что люди глупые, а потому что атаки становятся всё более убедительными. Разобраться в механике — значит получить реальную защиту.
Фишинг — это вид мошенничества, при котором злоумышленники создают поддельные сайты, письма или сообщения, чтобы обманом заставить вас ввести личные данные: пароли, номера карт, коды подтверждения. Название происходит от английского fishing — «рыбалка»: мошенники забрасывают «приманку» и ждут, кто клюнет. Защититься можно, если знать, как выглядит такая приманка.
Что такое фишинг простыми словами
Представьте, что вам звонит человек, который представляется сотрудником вашего банка. Голос уверенный, он знает ваше имя и последние четыре цифры карты. Просит «подтвердить операцию» и назвать код из SMS. Вы называете — и через минуту с вашего счёта исчезают деньги.
Фишинг работает по той же логике, только чаще всего через интернет. Мошенники создают поддельный сайт, который выглядит как настоящий — с логотипом банка, привычным дизайном, похожим адресом. Или отправляют письмо якобы от известного сервиса с просьбой «срочно подтвердить аккаунт». Цель одна — заставить вас самостоятельно передать данные.
Ключевое слово здесь — «самостоятельно». В отличие от взлома, при фишинге никто не ломает ваши пароли. Вы вводите их сами, просто думая, что делаете это на настоящем сайте.
Phishing атака направлена не на технику, а на человека. Именно поэтому даже опытные пользователи иногда попадаются: мошенники играют на спешке, страхе, доверии к знакомым брендам.
Как работает фишинг
Схема фишинговой атаки обычно состоит из нескольких последовательных шагов.
Шаг 1. Создание приманки. Мошенники регистрируют домен, похожий на настоящий. Например, вместо sberbank.ru — sberbank-online.ru или sberbаnk.ru (с кириллической «а»). Затем копируют дизайн настоящего сайта — логотип, цвета, структуру страниц. Внешне отличить почти невозможно.
Шаг 2. Доставка ссылки. Ссылку на поддельный сайт рассылают через email, SMS, мессенджеры или социальные сети. Письмо может выглядеть как официальное уведомление: «Ваш аккаунт заблокирован», «Подозрительная активность», «Вам начислен кэшбэк». Задача — создать ощущение срочности, чтобы человек не успел задуматься.
Шаг 3. Сбор данных. Пользователь переходит по ссылке, попадает на поддельный сайт и вводит логин, пароль, данные карты или код из SMS. Всё это мгновенно уходит к мошенникам.
Шаг 4. Использование данных. Полученные данные используют сразу: снимают деньги, меняют пароли, получают доступ к другим сервисам через функцию «войти через Google/Facebook».
Отдельный вариант — spear phishing, или целевой фишинг. В этом случае атака направлена на конкретного человека или компанию. Мошенники заранее изучают жертву: знают её имя, должность, коллег, текущие проекты. Письмо выглядит как сообщение от знакомого человека или внутренней системы компании. Такие атаки значительно сложнее распознать.
Где встречается фишинг
Личные аккаунты. Социальные сети, почта, стриминговые сервисы — всё, к чему привязана карта или что можно перепродать. Взломанный аккаунт используют для рассылки спама по вашим контактам или для доступа к другим сервисам с той же почтой.
Банковские сервисы. Самая распространённая цель фишинга. Поддельные страницы входа в интернет-банк, письма о «блокировке карты», SMS с просьбой перейти по ссылке для «разблокировки» — всё это направлено на кражу денег напрямую.
Почта. Email мошенничество остаётся основным каналом доставки фишинговых ссылок. Письма маскируются под уведомления от банков, маркетплейсов, государственных сервисов, служб доставки. Особенно активно — в периоды распродаж и праздников.
Смартфон. Фишинг через SMS (smishing) и мессенджеры растёт быстро. Сообщения о «выигрыше», «задолженности», «посылке на таможне» — типичные приманки. Ссылки в таких сообщениях ведут на поддельные сайты или запускают скачивание вредоносного приложения.
Работа. Корпоративный фишинг — отдельная история. Письма якобы от руководства, IT-отдела, бухгалтерии с просьбой срочно перейти по ссылке или открыть вложение. Цель — получить доступ к корпоративным системам или инициировать перевод денег.
Преимущества и ограничения
Здесь правильнее говорить не о преимуществах фишинга для пользователя, а о том, что помогает защититься и что мешает это сделать.
| Что работает в защиту пользователя | Что затрудняет защиту |
|---|---|
| Двухфакторная аутентификация существенно снижает ущерб даже при утечке пароля | Поддельные сайты визуально почти неотличимы от настоящих |
| Современные браузеры предупреждают о подозрительных сайтах | Мошенники научились получать SSL-сертификаты для фишинговых доменов (замок в адресной строке не гарантирует безопасность) |
| Антифишинговые фильтры в почтовых сервисах блокируют большинство массовых рассылок | Целевые атаки обходят автоматические фильтры |
| Знание схем мошенничества помогает распознать атаку до того, как нанесён ущерб | Атаки постоянно обновляются и адаптируются под актуальные события |
| Менеджеры паролей не подставляют данные на поддельных сайтах автоматически | Социальная инженерия эксплуатирует доверие, а не технические уязвимости |
Если вы хотите снизить риск стать жертвой фишинга прямо сейчас — начните с двух шагов. Включите двухфакторную аутентификацию на всех важных аккаунтах (почта, банк, госуслуги). И установите правило: никогда не переходить по ссылкам из писем и SMS напрямую — вместо этого открывайте нужный сайт вручную через браузер. Эти два действия закрывают большинство стандартных фишинговых сценариев.
На что обратить внимание
Адрес сайта — первое, что нужно проверять. Мошенники используют домены, которые выглядят похоже: лишний дефис, замена буквы, другая зона (.com вместо .ru, .net вместо .org). Смотрите на адресную строку внимательно, особенно перед вводом любых данных.
Наличие HTTPS не означает безопасность. Многие думают: есть замочек — сайт настоящий. Это заблуждение. SSL-сертификат подтверждает только то, что соединение зашифровано. Поддельный сайт тоже может иметь сертификат. Замочек — необходимое, но недостаточное условие.
Срочность и давление — главные признаки манипуляции. «Ваш аккаунт будет удалён через 24 часа», «Срочно подтвердите операцию» — эти формулировки созданы, чтобы отключить критическое мышление. Настоящие сервисы крайне редко требуют немедленных действий под угрозой потери доступа.
Запрос кода из SMS — почти всегда мошенничество. Ни один банк не попросит вас назвать одноразовый код по телефону или ввести его на сторонней странице. Этот код — финальный ключ к вашим деньгам или аккаунту.
Вложения в письмах. Документы Word, PDF, архивы от незнакомых отправителей могут содержать вредоносный код. Даже если письмо выглядит как счёт от партнёра — перед открытием стоит уточнить по другому каналу связи.
Частая ошибка — доверять письму только потому, что в нём есть ваше имя. Мошенники легко получают имена из утечек баз данных или публичных профилей. Персонализация письма не делает его настоящим. Второй распространённый просчёт — проверять только начало адреса ссылки. Всегда смотрите на домен целиком: bank-sberbank.phishing.com начинается с «bank-sberbank», но настоящий домен здесь — phishing.com.
Если вы уже ввели данные на подозрительном сайте — действуйте немедленно. Смените пароль на настоящем сервисе, заблокируйте карту через приложение банка или по телефону горячей линии, включите двухфакторную аутентификацию. Не ждите, пока мошенники воспользуются данными: у них на это уходят минуты. Если речь о банковских данных — звоните в банк сразу, не через ссылки из того же письма.
Пример из практики
Человек заказал товар на маркетплейсе и ждёт посылку. Приходит SMS: «Ваша посылка задержана на таможне. Для получения оплатите сбор 320 рублей по ссылке: [ссылка]». Сумма небольшая, ситуация знакомая, ссылка выглядит как страница службы доставки.
Он переходит, видит привычный дизайн, вводит данные карты для оплаты «сбора». Страница подтверждает платёж. Через несколько минут с карты списывается не 320 рублей, а несколько тысяч — мошенники сохранили данные карты и провели дополнительные транзакции.
Что выдавало поддельный сайт: домен отличался от официального одним символом, страница не запрашивала CVV через защищённую форму банка, а сам SMS пришёл с обычного мобильного номера, а не с короткого номера службы доставки.
Этот сценарий — один из самых распространённых в России прямо сейчас. Он эксплуатирует реальное ожидание посылки и небольшую сумму, которая не вызывает подозрений.
Кому это особенно полезно знать
Людям, которые активно пользуются интернет-банком. Банковские данные — главная цель фишинга. Понимание схем мошенничества напрямую защищает деньги.
Сотрудникам компаний. Корпоративный фишинг наносит ущерб не только конкретному человеку, но и всей организации. Одно неосторожное действие может открыть доступ к внутренним системам.
Пожилым пользователям. Эта аудитория чаще становится целью фишинговых атак через звонки и SMS. Простое объяснение схем мошенничества существенно снижает риск.
Родителям. Дети активно пользуются интернетом, но редко задумываются о браузерной безопасности. Объяснить ребёнку базовые признаки поддельного сайта — полезный навык.
Всем, кто использует одни и те же пароли на разных сервисах. Утечка одного пароля через фишинг открывает доступ ко всем аккаунтам сразу. Понимание этого риска — первый шаг к смене привычек.
Итоги
Фишинг — это не технический взлом, а манипуляция. Мошенники не ломают системы, они обманывают людей. Именно поэтому защита от фишинга начинается не с антивируса, а с понимания того, как выглядит атака.
Три правила, которые реально работают: не переходить по ссылкам из писем и SMS напрямую, включить двухфакторную аутентификацию везде, где это возможно, и никогда не вводить данные карты или коды подтверждения на странице, на которую попали по чужой ссылке.
Распознать фишинговый сайт можно — если не спешить и смотреть на адресную строку внимательно. Мошенники рассчитывают на автоматизм и спешку. Пауза в несколько секунд часто оказывается достаточной защитой.
Первым делом проверьте адрес в строке браузера: он должен точно совпадать с официальным доменом сервиса, без лишних символов, дефисов или замены букв. Обратите внимание на то, как вы попали на сайт — если по ссылке из письма или SMS, это уже повод насторожиться. Настоящий сайт лучше открывать вручную, набирая адрес самостоятельно или используя сохранённую закладку.
Действуйте немедленно: смените пароль на настоящем сервисе, заблокируйте карту через приложение банка или позвонив на горячую линию. Если были введены данные карты — сообщите в банк о возможном мошенничестве и попросите заблокировать карту. Чем быстрее вы отреагируете, тем меньше ущерба успеют нанести мошенники.
Да, и это одно из самых распространённых заблуждений. SSL-сертификат, который создаёт значок замка в браузере, подтверждает только шифрование соединения — но не подлинность сайта. Мошенники легко получают бесплатные сертификаты для своих поддельных доменов. Замок говорит лишь о том, что данные передаются в зашифрованном виде — но они всё равно уйдут мошенникам, если сайт фишинговый.
Не открывайте вложения и не переходите по ссылкам в письмах от незнакомых отправителей. Даже если письмо выглядит как официальное уведомление от банка или сервиса — зайдите на сайт самостоятельно через браузер, а не по ссылке из письма. Проверяйте не только имя отправителя, но и его реальный email-адрес: мошенники часто используют адреса вроде support@sberbank-info.net, которые не имеют отношения к настоящему банку.
Частично. Многие современные антивирусы и браузеры имеют встроенные антифишинговые фильтры, которые блокируют известные поддельные сайты. Но новые фишинговые страницы появляются быстрее, чем базы успевают обновляться. Антивирус — полезный дополнительный инструмент, но не замена внимательности. Основная защита — это привычка проверять адрес сайта перед вводом любых данных.
Целевой фишинг, или spear phishing, — это атака, направленная на конкретного человека или организацию. В отличие от массовых рассылок, мошенники заранее изучают жертву: знают её имя, должность, коллег, используемые сервисы. Письмо выглядит как сообщение от знакомого человека или внутренней системы компании, поэтому вызывает значительно больше доверия. Такие атаки сложнее распознать и они чаще достигают цели.
Официальные службы доставки и государственные организации используют короткие номера или зарегистрированные имена отправителей, а не случайные мобильные номера. Если в SMS есть ссылка с просьбой срочно оплатить что-то или ввести данные — это почти всегда мошенничество. Проверьте информацию напрямую: зайдите на официальный сайт службы доставки и введите номер отслеживания вручную, не переходя по ссылке из сообщения.
Двухфакторная аутентификация существенно снижает ущерб, но не является абсолютной защитой. Если мошенники получили ваш пароль через поддельный сайт, без второго фактора они не смогут войти в аккаунт. Однако существуют продвинутые схемы, при которых поддельный сайт в реальном времени запрашивает и перехватывает одноразовый код. Поэтому двухфакторная аутентификация — важный уровень защиты, но в сочетании с внимательностью, а не вместо неё.







