🛡️ GANVAS VPN
← Все статьи

Как не попасться на фишинг и мошенников в интернете

Каждый день тысячи людей теряют доступ к почте, соцсетям, банковским приложениям и деньгам не потому, что кто-то «взломал» сложную защиту, а потому, что они сами ввели свои данные не туда. Это и есть фишинг — самый массовый и самый прибыльный способ кражи аккаунтов и средств в интернете. Жертве не нужно скачивать вирус или быть «технически наивной»: достаточно одного письма, которое выглядит как уведомление от банка, и одной поддельной страницы входа, неотличимой от настоящей. Хорошая новость в том, что почти любой фишинг можно распознать за минуту, если знать, на что смотреть, и иметь под рукой пару бесплатных инструментов для проверки. Эта статья — практический разбор того, как не попасться на фишинг, как распознать мошенников и что делать, если беда уже случилась.

Как крадут аккаунты и деньги через фишинг

Механика почти всегда одинаковая. Сначала вы получаете сообщение: письмо, SMS, пуш в мессенджере или даже звонок. В нём — повод действовать прямо сейчас: «ваш аккаунт заблокирован», «обнаружен подозрительный вход», «посылка не доставлена, оплатите хранение», «вам начислен возврат, подтвердите карту». В сообщении есть ссылка. Вы переходите по ней и попадаете на страницу, которая выглядит как сайт банка, госуслуг, маркетплейса или соцсети. Вы вводите логин, пароль, иногда код из SMS — и в этот момент данные уходят прямо мошеннику.

Дальше всё происходит за секунды. Украденный логин и пароль автоматически подставляются на настоящий сайт. Если вы ввели ещё и одноразовый код, злоумышленник входит в аккаунт, меняет пароль и привязанную почту, выводит деньги или рассылает тот же фишинг вашим контактам от вашего имени. Поэтому ключевая защита — не дать данным уйти в первый раз. Всё остальное — это уже борьба с последствиями.

Что такое фишинг

Фишинг (от английского fishing — «рыбалка») — это вид мошенничества, при котором злоумышленник выдаёт себя за доверенную организацию или человека, чтобы выманить у вас конфиденциальные данные: пароли, коды подтверждения, номера карт, паспортные данные. Слово неслучайно созвучно «рыбалке»: мошенник забрасывает «наживку» (правдоподобное сообщение) и ждёт, пока кто-нибудь «клюнет».

Фишинг бывает разных видов, но суть одна — обман доверия:

  • Массовый фишинг. Одинаковые письма рассылаются миллионам адресов в расчёте на то, что хотя бы доля процента введёт данные.
  • Целевой фишинг (spear phishing). Письмо составлено персонально под вас: с вашим именем, должностью, упоминанием реальных коллег или сервисов. Такие атаки опаснее, потому что выглядят убедительнее.
  • Смишинг и вишинг. Тот же фишинг, но через SMS (smishing) или голосовой звонок (vishing) — например, «служба безопасности банка» звонит и просит назвать код.
  • Фарминг. Подмена сайта на уровне DNS или роутера, когда даже правильный адрес ведёт на поддельную страницу.

Важно понять главное: фишинг эксплуатирует не уязвимость в программе, а эмоции человека — страх, спешку, жадность, любопытство. Поэтому защита от него — это в первую очередь внимательность, а уже потом технические средства.

Признаки фишингового письма и сайта

Почти каждое фишинговое сообщение содержит несколько характерных признаков. По отдельности любой из них может встретиться и в легальном письме, но если их два-три сразу — это почти наверняка обман.

Срочность и давление

Главный инструмент мошенника — заставить вас действовать, не думая. «Ваш аккаунт будет удалён через 24 часа», «срочно подтвердите данные, иначе деньги спишутся», «осталось 2 места по акции». Настоящие сервисы крайне редко требуют что-то сделать «прямо сейчас, иначе всё пропадёт». Если вы чувствуете, что вас торопят и пугают, — это первый сигнал остановиться.

Подозрительный домен и адрес отправителя

Мошенники регистрируют домены, похожие на настоящие: sberbank-online.ru вместо sberbank.ru, paypa1.com (с цифрой 1 вместо буквы l), apple-support-id.com, gosuslugi.support. Смотрите на адрес внимательно: лишние слова, дефисы, поддомены, нестандартные зоны (.top, .xyz, .click), подмена букв на похожие символы. Письмо от «банка», пришедшее с адреса вида [email protected], — это уже повод не доверять.

Опечатки, кривая вёрстка и обезличенное обращение

Крупные компании вычитывают свои рассылки. Грамматические ошибки, странные формулировки, «кривые» шрифты и съехавшая вёрстка, обращение «Уважаемый клиент» вместо вашего имени — типичные следы фишинга, особенно сделанного наспех или переведённого автоматически.

Требование ввести данные, которых у вас не должны спрашивать

Запомните правило: банки, госорганы и нормальные сервисы никогда не просят прислать или ввести по ссылке из письма ваш полный номер карты, CVV-код, пароль или одноразовый код из SMS. Если у вас это запрашивают — это мошенничество, точка. Код из SMS вообще существует только для того, чтобы вы подтвердили действие, и сообщать его кому-либо нельзя ни при каких обстоятельствах.

Вложения и кнопки вместо адреса

Письма, где вместо обычной ссылки — большая кнопка «Подтвердить» или вложенный файл (особенно .zip, .html, .exe, документ с макросами), требуют двойной осторожности. Кнопка скрывает реальный адрес, а вложение может вести на поддельную форму или содержать вредонос.

Как проверить ссылку и домен ПЕРЕД кликом

Самое сильное правило безопасности звучит так: проверяйте, прежде чем кликать, и тем более прежде чем вводить данные. Несколько простых приёмов и бесплатных инструментов решают большую часть проблемы.

Сначала посмотрите, куда реально ведёт ссылка

Не нажимайте сразу. На компьютере наведите курсор на ссылку (или на кнопку) — внизу окна браузера или в подсказке появится настоящий адрес. На телефоне нажмите и удерживайте ссылку, чтобы увидеть адрес в всплывающем меню, не открывая её. Часто этого достаточно: текст ссылки говорит «sberbank.ru», а ведёт она на http://sb-verify.ru/login.

Проверьте владельца и возраст домена

Фишинговые сайты живут недолго: их регистрируют пачками и забрасывают через дни. Поэтому возраст домена — один из лучших индикаторов. Настоящему банку или сервису — годы, а то и десятилетия. Домену из мошеннического письма часто несколько дней или недель.

Скопируйте домен из ссылки (без перехода на сайт!) и проверьте его нашим инструментом Whois. Он показывает, кто и когда зарегистрировал домен, в какой стране, через какого регистратора. Если домен создан буквально на днях, прячет владельца за «приватностью» и при этом притворяется крупным банком — это красный флаг.

Проверьте, нет ли домена в чёрных списках

Многие фишинговые и вредоносные домены уже известны системам репутации и попадают в чёрные списки. Прогоните подозрительный домен или IP через инструмент Проверка чёрных списков: если он засветился в базах спама и угроз, вердикт очевиден — закрывайте и не возвращайтесь.

Сочетание двух проверок — свежий, анонимный домен из Whois плюс присутствие в чёрных списках — позволяет отсеять подавляющее большинство фишинговых сайтов, ещё ни разу не введя на них ни одного символа.

Проверка отправителя письма

Адрес отправителя в письме легко подделать визуально, но у настоящего письма есть технические признаки подлинности, которые мошенник подделать не может. Речь о записях SPF, DKIM и DMARC — это механизмы, которые подтверждают, что письмо действительно отправлено с серверов, уполномоченных доменом отправителя.

Разбираться в заголовках писем вручную сложно, поэтому проще воспользоваться инструментом Проверка email. Он анализирует домен отправителя и показывает, настроены ли у него SPF, DKIM и DMARC, и насколько строго. Если письмо якобы от крупного банка, но домен отправителя вообще не защищён этими записями или проваливает проверку — доверять такому письму нельзя. Это не стопроцентная гарантия (легальные письма тоже иногда настроены небрежно), но в связке с остальными признаками очень помогает.

Простое правило: если письмо требует от вас действий с деньгами или паролями, не переходите по ссылке из него вообще. Откройте сайт банка или сервиса вручную — введите адрес в браузере сами или зайдите через официальное приложение. Так вы гарантированно окажетесь на настоящем сайте, а не на его копии.

Защита: как сделать так, чтобы фишинг не сработал

Внимательность — основа, но человек устаёт и ошибается. Поэтому стройте оборону так, чтобы даже случайная ошибка не привела к катастрофе.

  1. Включите двухфакторную аутентификацию (2FA). Это самый важный шаг. Даже если мошенник украл ваш пароль, без второго фактора он не войдёт. Предпочитайте приложения-аутентификаторы (или аппаратные ключи) вместо кодов по SMS — SMS можно перехватить или выманить тем же фишингом.
  2. Используйте менеджер паролей. Он не только хранит уникальные сложные пароли для каждого сайта, но и работает как защита от фишинга: менеджер автоматически подставляет пароль только на настоящем домене. Если вы оказались на sberbank-online.ru вместо sberbank.ru, менеджер «не узнает» сайт и не предложит данные — это сигнал, что что-то не так.
  3. Не вводите данные по ссылкам из писем и сообщений. Главное поведенческое правило. Нужен банк — откройте приложение или наберите адрес вручную. Никаких переходов «по кнопке из письма» для ввода логина и пароля.
  4. Обновляйте систему и браузер. Современные браузеры имеют встроенную защиту от известных фишинговых сайтов и предупреждают о них. Свежие обновления закрывают и технические уязвимости, через которые работает часть атак.
  5. Не сообщайте коды из SMS никому. Ни «службе безопасности», ни «сотруднику банка», ни «техподдержке». Настоящие сотрудники никогда их не спрашивают.

Стоит помнить и про сеть. Фишинг через подмену DNS или перехват трафика в недоверенной сети (кафе, отель) — реальная угроза. Шифрование трафика и защита от подмены DNS усложняют такие атаки. Подробнее о защите всей домашней сети мы писали в статье Как защитить домашнюю сеть.

Что делать, если уже попался

Если вы ввели данные на фишинговом сайте или сообщили код мошеннику, действуйте быстро — счёт идёт на минуты. Паника не помогает, а чёткий план — да.

  1. Немедленно смените пароль на пострадавшем сервисе. Если такой же пароль вы использовали где-то ещё — меняйте и там (и впредь так не делайте). Делайте это с заведомо чистого устройства.
  2. Завершите все активные сессии. В настройках безопасности большинства сервисов есть кнопка «выйти со всех устройств» — нажмите её, чтобы выкинуть злоумышленника, если он уже вошёл.
  3. Включите 2FA, если ещё не было. Это закроет доступ, даже если пароль уже утёк.
  4. Свяжитесь с банком, если речь о картах или деньгах: заблокируйте карту, оспорьте операции. Чем раньше — тем выше шанс вернуть средства.
  5. Проверьте свои пароли на утечку. Узнайте, не оказался ли ваш email или пароль в известных базах утечек, с помощью инструмента Проверка пароля на утечки. Если пароль засветился — он скомпрометирован, и его нужно сменить везде, где он использовался.
  6. Предупредите контакты, если с вашего аккаунта могла пойти рассылка, — чтобы они не попались на ту же удочку от вашего имени.

Короткий FAQ

Как распознать мошенников по одному письму? Смотрите на совокупность признаков: срочность и угрозы, подозрительный домен отправителя, требование ввести пароль или код по ссылке, опечатки. Любой из них по отдельности — повод насторожиться, два-три вместе — почти гарантия фишинга.

Фишинговый сайт — как проверить, что он поддельный? Не вводя данных, скопируйте домен и проверьте его возраст и владельца через Whois и присутствие в чёрных списках. Свежий анонимный домен, притворяющийся известным сервисом, — это фишинг.

Опасно ли просто перейти по ссылке, ничего не вводя? Сам переход обычно менее опасен, чем ввод данных, но риск есть: страница может эксплуатировать уязвимость браузера или подсунуть вредоносное вложение. Лучше проверять ссылку до клика и держать браузер обновлённым.

Защищает ли VPN от фишинга? VPN шифрует трафик и защищает от подмены DNS и перехвата в недоверённых сетях, что закрывает часть векторов (например, фарминг). Но VPN не помешает вам самим ввести пароль на поддельной странице — от этого защищают внимательность, 2FA и менеджер паролей.

Что делать, если я уже ввёл данные? Сразу смените пароль, завершите все сессии, включите 2FA, при необходимости заблокируйте карту и проверьте пароль на утечки.

Берегите свои данные

Фишинг работает не потому, что мошенники умны, а потому, что они берут количеством и спешкой. Стоит выработать привычку останавливаться перед каждой ссылкой с просьбой «войти» или «подтвердить» — и почти все атаки проходят мимо. Проверяйте домены через Whois и чёрные списки, отправителей — через проверку email, а свои пароли — на утечки. Включите 2FA и менеджер паролей, не вводите данные по ссылкам из писем — и фишинг перестанет быть для вас угрозой.

Хотите укрепить и сетевую сторону защиты — шифрование трафика и заслон от подмены DNS? Попробуйте GANVAS VPN: быстрые серверы, защита от утечек DNS и поддержка своих конфигов.