Фишинг: как распознать поддельные письма и сайты

Опубликовано: 21 февраля  |  Рубрика: Безопасность  |  Автор: мастер «Гизмы»
Фишинг: как распознать поддельные письма и сайты

Фишинг — самый дешёвый и самый результативный способ взломать человека, а не компьютер. Мошеннику не нужно искать уязвимости в Windows или обходить антивирус: достаточно прислать правдоподобное письмо, в котором вас попросят «подтвердить данные», «оплатить задолженность» или «посмотреть документ». В нашей практике почти каждый второй случай взлома почты, соцсетей или банковского кабинета начинался именно с такого письма или сообщения. Хорошая новость в том, что поддельные письма и сайты почти всегда выдают себя мелочами. Если знать, куда смотреть, распознать обман можно за полминуты.

Что такое фишинг и почему он работает

Слово происходит от английского fishing — «рыбалка». Злоумышленник забрасывает приманку в виде письма, SMS, сообщения в мессенджере или рекламного объявления и ждёт, пока кто-то клюнет. Цель — заставить вас самостоятельно отдать пароль, код из SMS, данные банковской карты или запустить вредоносный файл.

Работает фишинг потому, что давит на эмоции. Почти все поддельные письма строятся на одном из трёх рычагов:

  • Срочность — «ваш аккаунт будет заблокирован через 24 часа», «последний день оплаты».
  • Страх — «зафиксирован вход с неизвестного устройства», «на вас подано заявление», «задолженность передана приставам».
  • Выгода — «вам начислен возврат налога», «вы выиграли смартфон», «компенсация за утечку данных».

Человек в состоянии тревоги или азарта перестаёт проверять детали и действует на автомате. Именно поэтому первое правило защиты звучит просто: если письмо заставляет вас нервничать и торопиться, это уже повод остановиться и перепроверить.

Основные виды фишинга

Мошеннические схемы постоянно меняются, но базовых сценариев немного:

  • Массовые рассылки. Одно и то же письмо уходит тысячам адресатов: «ваш почтовый ящик переполнен», «обновите данные в личном кабинете». Расчёт на то, что хоть кто-то из получателей действительно пользуется этим сервисом.
  • Целевой фишинг. Письмо готовят под конкретную компанию или сотрудника. Мошенники изучают сайт организации, страницы в соцсетях, узнают имя директора и бухгалтера. Потом бухгалтер получает письмо «от директора» с просьбой срочно оплатить счёт.
  • Поддельные уведомления от сервисов. Имитация писем от банков, маркетплейсов, служб доставки, госуслуг, облачных хранилищ.
  • Смишинг и мессенджеры. То же самое, но через SMS, Telegram, WhatsApp. Особенно часто — «сотрудник банка» или «коллега» с просьбой перейти по ссылке.
  • Поддельные сайты в поиске и рекламе. Копия сайта банка или магазина, которая выше оригинала в рекламном блоке поисковика.

Признаки поддельного письма

Когда клиент приносит нам ноутбук после взлома и показывает «то самое» письмо, почти всегда в нём находится сразу несколько тревожных признаков. Проверяйте по списку:

  1. Адрес отправителя. Отображаемое имя может быть любым — «Служба поддержки Сбербанка» или имя вашего директора. Смотрите на сам адрес после знака @. Настоящий сервис пишет со своего домена, а не с бесплатного почтового ящика или с домена вида support-bank-secure.info.
  2. Обезличенное обращение. «Уважаемый клиент», «Dear user» вместо вашего имени — повод насторожиться, хотя грамотные мошенники уже научились подставлять имя.
  3. Ошибки и странный язык. Кривой машинный перевод, лишние пробелы, смесь латиницы и кириллицы в словах.
  4. Требование срочного действия. Ограничение по времени и угроза блокировки.
  5. Просьба ввести пароль или код. Ни банк, ни почтовый сервис никогда не попросят прислать пароль или код из SMS в ответном письме.
  6. Неожиданные вложения. Архивы ZIP и RAR, особенно с паролем, файлы с расширениями .exe, .scr, .js, .vbs, документы Word и Excel с просьбой «включить содержимое» или «разрешить редактирование».
  7. Несоответствие ссылки и текста. Текст ссылки показывает один адрес, а ведёт она на другой.

Один признак ещё не приговор, но два-три одновременно — практически гарантия, что письмо поддельное.

Как проверить ссылку, не переходя по ней

На компьютере наведите курсор мыши на ссылку и подождите секунду: в левом нижнем углу браузера или почтового клиента появится реальный адрес. На телефоне нажмите на ссылку и удерживайте палец — откроется меню с адресом. Читайте доменное имя справа налево от первой одиночной косой черты. Например, в адресе bank.ru.login-secure.com настоящий домен — login-secure.com, а «bank.ru» — просто приставка, которую может создать кто угодно.

Обращайте внимание на подмену символов: латинская «о» вместо нуля, «rn» вместо «m», лишняя буква или дефис. Мошенники регистрируют домены, отличающиеся от оригинала одной буквой, в расчёте на то, что вы не присмотритесь.

Как распознать поддельный сайт

Если вы уже перешли по ссылке, у вас есть второй шанс заметить подделку до того, как вы введёте данные.

  • Адресная строка. Самая важная проверка. Сравните домен с тем, который вы знаете. Лучше всего заходить на сайты банков и сервисов из закладок или набирать адрес вручную, а не по ссылкам из писем.
  • Значок замка — не гарантия. Многие до сих пор считают, что замок в адресной строке означает «безопасный сайт». На самом деле он означает лишь то, что соединение зашифровано. Бесплатный сертификат за пять минут может получить и мошеннический сайт.
  • Качество страницы. Поддельные сайты часто копируют только страницу входа. Попробуйте нажать на другие разделы меню — ссылки могут никуда не вести.
  • Возраст и контакты. Магазин, который продаёт технику вдвое дешевле рынка, работает «с прошлой недели» и принимает оплату только переводом на карту, — классическая ловушка.
  • Реакция менеджера паролей. Если менеджер паролей не предлагает автоматически подставить логин на знакомом вам сайте, значит, домен отличается от сохранённого. Это один из самых надёжных сигналов.

Сравнение настоящего и фишингового письма

ПризнакНастоящее письмоФишинговое письмо
Адрес отправителяОфициальный домен сервисаПохожий домен или бесплатный ящик
ОбращениеПо имени, указанному в профиле«Уважаемый клиент» или имя из открытых источников
ТонСпокойный, информационныйСрочность, угрозы, обещание выгоды
Запрос данныхНикогда не просит пароль и кодыПросит ввести пароль, код, данные карты
ВложенияРедко, обычно PDF с понятным названиемАрхивы, макросы, исполняемые файлы
СсылкиВедут на домен сервисаВедут на посторонний или похожий домен

Фишинг в офисе: особые риски

Для организации последствия фишинга серьёзнее, чем для частного лица. Один сотрудник, открывший вложение, может заразить шифровальщиком всю сеть. Одна бухгалтер, поверившая письму «от директора», может отправить крупную сумму на чужой счёт. Мы регулярно сталкиваемся с такими сценариями:

  • письмо «от налоговой» или «от контрагента» с архивом, внутри которого вместо акта сверки программа удалённого доступа;
  • просьба «сменить реквизиты для оплаты» от якобы постоянного поставщика, чью почту взломали;
  • письмо «от IT-отдела» с требованием срочно перейти по ссылке и подтвердить пароль от корпоративной почты.

В офисе обязательно нужно договориться о простых правилах: любые изменения реквизитов подтверждаются звонком по заранее известному номеру, а не по номеру из письма; никакие «срочные» платежи не проводятся по одной переписке; пароли никогда не пересылаются почтой. Полезно раз в несколько месяцев проводить короткий инструктаж и показывать сотрудникам свежие примеры поддельных писем.

Технические средства защиты

Внимательность — главная защита, но техника заметно снижает риски:

  • Двухфакторная аутентификация. Даже если пароль утёк, без второго фактора войти в аккаунт не получится. Особенно надёжны приложения-аутентификаторы и аппаратные ключи.
  • Менеджер паролей. Он подставляет пароль только на том домене, для которого пароль сохранён, и тем самым автоматически отсекает поддельные сайты.
  • Антивирус с веб-защитой. Современные антивирусы блокируют известные фишинговые адреса и проверяют вложения до открытия.
  • Спам-фильтр и настройки почтового домена. Для корпоративной почты стоит настроить записи SPF, DKIM и DMARC — они затрудняют подделку писем от имени вашего домена.
  • Отключённые макросы. В Microsoft Office макросы в документах из интернета должны быть запрещены по умолчанию.
  • Обновления. Своевременно обновлённые Windows, браузер и офисный пакет закрывают уязвимости, через которые вредоносное вложение может сработать без вашего участия.

Что делать, если вы уже попались

Ошибиться может каждый, и главное здесь — скорость реакции. Чем быстрее вы начнёте действовать, тем меньше ущерб.

  1. Если ввели пароль — немедленно смените его с другого, заведомо чистого устройства. Если этот пароль использовался ещё где-то, меняйте везде.
  2. Завершите все сеансы. В настройках почты, соцсетей и других сервисов есть функция «выйти на всех устройствах».
  3. Включите двухфакторную аутентификацию, если она ещё не была включена.
  4. Если ввели данные карты — сразу позвоните в банк по номеру с обратной стороны карты и заблокируйте её.
  5. Если открыли вложение или запустили файл — отключите компьютер от сети (выньте кабель, выключите Wi-Fi) и не вводите на нём никаких паролей до проверки.
  6. Проверьте настройки почты. Злоумышленники любят добавлять правила пересылки писем на свой адрес. Загляните в раздел фильтров и переадресации.
  7. Предупредите коллег и знакомых, если с вашего аккаунта могли уйти рассылки.

Итог: короткая памятка

Фишинг опасен не сложностью, а тем, что бьёт по невнимательности. Запомните несколько правил, и большинство атак пройдёт мимо вас:

  • не торопитесь, если письмо давит срочностью или угрозами;
  • проверяйте адрес отправителя и реальный адрес ссылки;
  • заходите в банк и важные сервисы только из закладок;
  • никому не сообщайте пароли и коды из SMS;
  • не открывайте неожиданные архивы и не включайте макросы;
  • используйте менеджер паролей и двухфакторную аутентификацию.

Если вы подозреваете, что компьютер заражён после открытия подозрительного письма, или хотите защитить сотрудников офиса от подобных атак, специалисты «Гизмы» в Новосибирске помогут. Мы проверим систему и выполним удаление вирусов, настроим почту, антивирус и двухфакторную защиту, а для компаний возьмём безопасность под постоянный контроль в рамках абонентского обслуживания.

Последнее обновление: 21 февраля

Комментарии

Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.

Написать комментарий