Фишинг

Автор:
Анна Дундалевич
Об авторе
Пишущий редактор. Работает в качестве редактора с 2014 года, в 1Mbank.ru — с 2022 года. Пишет тексты простым и доступным языком, чтобы каждый мог разобраться в сложных финансовых терминах и осознанно подойти к оформлению кредитов, ипотеки, займов и других продуктов банков и МФО.
Перейти к профилю

Фишинг (от англ. phishing — password «пароль» + fishing «рыбная ловля») — это вид интернет-мошенничества, при котором злоумышленники выуживают у пользователей конфиденциальные данные (логины, пароли, коды доступа, реквизиты банковских карт, электронных кошельков, паспортные сведения и даже интимные фотографии), чтобы затем получить доступ к чужим деньгам.

Что такое фишинг

Жертвами фишинга могут стать как обычные люди, так и знаменитости, небольшие компании и крупные организации.

Фишинг напоминает другой вид мошенничества — вишинг, когда злоумышленники выуживают данные у жертвы во время телефонного звонка. Затем полученная информация может использоваться для реализации фишинговых схем.

В чем суть фишинга и как он работает

Как правило, фишинг предполагает массовую рассылку писем с просьбой перейти по ссылке для выполнения определенных действий. Цель мошенников — заманить на фишинговый сайт, внешне мало отличимый от настоящего (например, популярного бренда или маркетплейса), либо заставить скачать и установить мобильное приложение с вирусом.

Если пользователь оказался достаточно доверчивым и перешел на поддельный сайт, то в большинстве случаев далее его просят ввести данные банковской карты (номер, срок действия, трехзначный код безопасности), лицевого счета или электронного кошелька якобы для оплаты покупки или услуги, для начисления вознаграждения, проведения пробного платежа или для проверки сведений, чтобы предоставить бонусы. Введенные данные попадают к злоумышленникам, которые затем используют их для кражи денежных средств.

Виды фишинга

Мошенники используют различные способы обмануть пользователей и заставить их передать свои данные.

Фишинговые рассылки на e-mail

Поддельные письма приходят якобы от известных компаний, банков, онлайн-сервисов или других организаций. Мошенники стараются оформить письмо так, чтобы оно выглядело убедительно как в плане содержания, так и внешнего вида.

Фишинг в соцсетях и мессенджерах

Злоумышленники рассылают письма в популярных социальных сетях и мессенджерах: Facebook, Instagram, Twitter, VK, Telegram, Viber, WhatsApp и др. Сообщения поступают от фейковых аккаунтов или от имени реальных людей, чей профиль был взломан.

Смишинг

Смишинг (от англ. SMiShing — SMS + fishing) предполагает рассылку фальшивых СМС, которые выглядят как уведомления от банков, мобильных операторов, служб доставки и других организаций.

Спирфишинг

Спирфишинг (от англ. spear phishing — «целевой фишинг») является более изощренной формой фишинга, так как направлен на конкретных людей или организации. Мошенники собирают информацию о своих жертвах, используя социальные сети, публичные источники или утечки данных. Атаки спирфишинга трудно поддаются распознаванию, что делает их особо опасными.

Претекстинг

Метод претекстинга (от англ. pretexting — «предлог») предполагает создание ложного сценария с целью завоевать доверие своей жертвы. Например, все может начаться с невинного опроса о предпочтениях в еде, а закончиться просьбой оставить данные банковской карты в обмен на вознаграждение.

Ключевым моментом в претекстинге является предварительная переписка, в ходе которой мошенник устанавливает эмоциональный контакт с жертвой и снижает ее бдительность.

Уэйлинг

Жертвами уэйлинга (от англ. whaling — «китобойный промысел») становятся руководители компаний или высокопоставленные лица. Такие атаки называют «охотой на китов», и они направлены на получение важной информации и выуживание крупных сумм.

От чьего имени действуют мошенники

В качестве отправителя могут выступать:

Фейковые клоны реальной организации. Мошенники указывают названия реальных брендов, государственных органов, банков, платежных систем, страховых компаний, провайдеров и других организаций, регистрируя похожие адреса электронной почты. Для убедительности мошенники стараются подделывать фирменный стиль компаний, используют их логотипы, шрифты, другие характерные элементы оформления.

Несуществующие компании. В некоторых случаях киберпреступники придумывают собственную организацию, от имени которой объявляют о проведении розыгрыша призов, опроса или анкетирования с последующим поощрением участников, оповещают о бесплатной раздаче подарков в рамках промоакции и т.д.

Друзья или знакомые жертвы. Преступники взламывают аккаунт человека и делают рассылку от его лица всем контактам из адресной книги. Для того чтобы потенциальная жертва перешла на фишинговый сайт, могут использоваться следующие предлоги: «посмотри провокационное видео с тобой в главной роли», «проголосуй за меня в конкурсе талантов», «ты выиграл приз, для его получения оплати страховку/доставку». Самая же распространенная приманка — просьба «знакомого» перевести деньги на карточку.

Как распознать фишинговое письмо

Злоумышленники используют разные методы, чтобы «поймать на крючок» жертву. Они пытаются напугать, призвать к ответственности либо же, наоборот, вызвать радость или любопытство.

Как правило, фишинговые сообщения привлекают внимание уже одним своим заголовком:

  • «Вы не погасили кредит — дело передается в суд».
  • «Ваш аккаунт будет заблокирован».
  • «Обнаружены мошеннические действия в вашей учетной записи».
  • «Вы выиграли 5 000 рублей».
  • «Получи кредит под 0%».
  • «Забери гарантированный приз».
  • «Вам начислено 1 000 бонусных миль» и т.д.

Определить фишинговое сообщение позволят следующие примеры:

Подозрительный отправитель

Сообщение может поступить от знакомого человека, чей аккаунт был взломан. Часто оно выглядит подозрительно, но в некоторых случаях оказывается вполне правдоподобным.

Также фейковое письмо может прислать банк, интернет-магазин, авиакомпания или другая организация. Поддельный e-mail может отличаться всего на одну букву или символ. Например, вместо info@bestbank.ru на почте окажется письмо от info@beсtbank.ru.

Помимо этого жертве может написать якобы сотрудник организации, но не с корпоративной, а с обычной почты (gmail.com, mail.ru и т.д.). Для перестраховки стоит связаться с компанией тем способом, который указан на ее официальном сайте, и выяснить, отправляли ли ее сотрудники какие-либо письма.

Упоминания незамедлительности и неотложности

Мошенникам важно, чтобы пользователь не начал думать логически, сопоставляя факты и анализируя текст сообщения. Из-за этого они часто давят на срочность. В письме может говориться о «последнем предупреждении», «незамедлительной проверке», «скорой блокировке» или «внезапном выигрыше», причем какое-то действие требуется выполнить немедленно, чтобы избежать последствий или получить выгоду.

Ошибки в тексте

Чтобы обойти спам-фильтры, которые срабатывают на слова, характерные для такого рода писем, киберпреступники сознательно изменяют слова и пишут с ошибками. Скажем, вместо «введите пароль» будет написано «введите пороль».

Безличные обращения

Часто мошенники в фишинговых письмах используют обращения вроде «Дорогой клиент!», «Уважаемый пользователь!» или «Любимый покупатель», так как рассылки у них массовые. Но в последнее время участились случаи именных фишинговых атак. Имена для них могут браться из слитых баз данных различных сервисов. Поэтому даже в случае персонального обращения следует быть бдительным.

Неестественная манера изложения

Письмо может прийти с текстом, явно переведенным с другого языка. На это указывают бессвязные конструкции, непонятные слова и несоответствия по смыслу.

Замаскированные ссылки

Когда ссылки не вставлены в текст, а замаскированы изображениями, кнопками, яркими картинками и QR-кодами — это повод насторожиться.

Еще один прием мошенников — вставлять в письмо ссылку на какой-то официальный сайт, но реальный URL делать другим. Определить подмену можно, наведя курсор на ссылку, но не нажимая на нее — внизу слева в браузере высветится адрес, по которому предлагается перейти.

Как понять, что сайт фишинговый

Создатели фишинговых сайтов стараются отвлечь пользователя от изучения страницы и поиска признаков подделки. Они играют на человеческой жадности или погоне за дармовщиной, а также подгоняют, устанавливая таймер, чтобы пользователи поторопились с вводом персональных данных.

Однако даже находясь на поддельном сайте, можно распознать обман, обратив внимание на следующие моменты:

Адрес сайта

Доменное имя может отличаться от настоящего несущественно. Например, вместо online.sberbank.ru будет onllinesberbank.ru — в данном случае использована замена букв и пропуск символов. Также в последнее время популярный прием — адрес с точками вместо слешей («/»), внешне очень похожий на настоящий: вместо, допустим, www.bestbank.com/personal/login будет www.bestbank.com.personal.login. Признаком фишингового ресурса будет и повтор одного и того же адреса в адресной строке на разных страницах сайта.

Чтобы проверить сайт, можно вбить его в поиске Яндекс: возле ссылок на проверенные ресурсы будет стоять галочка.

Безопасность соединения

Специально для защиты данных в интернете предусмотрены особые протоколы обмена информацией. Если пользователь находится на защищенном ресурсе, в адресной строке перед названием домена можно увидеть надпись https. Обычно она дополняется иконкой с изображением закрытого замочка. Наличие таких символов указывает на то, что вся информация автоматически шифруется.

В свою очередь более короткая аббревиатура http в адресе сайта свидетельствует о том, сертификата безопасности у сайта нет и соединение небезопасно. Вместе с тем, это не дает гарантии, что сайт является официальным Но все же большинство таких сайтов все же используют именно протокол https в силу его большей безопасности.

Дизайн страницы

Если в глаза бросаются необычные элементы оформления или какие-то разделы сайта заполнены небрежно, это может свидетельствовать о том, что человек оказался на фишинговой странице. На официальных сайтах серьезных компаний нет непонятных «прыганий» и несостыковок.

Формы для заполнения платежных реквизитов

Перед тем, как вводить данные, необходимо обратить внимание на форму оплаты. Как правило, для проведения безопасных платежей настоящие интернет-магазины и онлайн-сервисы перекидывают клиентов на отдельную страницу (платежный шлюз), обеспечивая тем самым защищенное соединение между держателем карты и банком. Шлюзы платежных систем должны содержать логотипы соответствующих компаний (Visa, Mastercard, «Мир»), по нажатию на которые в новом окне откроется официальный сайт оператора. Также в качестве дополнительно защиты используется 3-D Secure: пользователю приходит секретный код в СМС, которые нужно ввести в специальное поле на сайте.

Также важно учитывать, что создатели фишинговых сайтов могут продвигать их через контекстную рекламу в поисковых системах, чтобы выводить ссылку на первые позиции (реклама в поиске находится выше официальных сайтов).

Как защитить себя от фишинга

Схем онлайн-мошенничества очень много и невозможно научиться узнавать их все с первого взгляда, поэтому стоит принять меры по предотвращению фишинг-атак и минимизации их последствий. Для этого необходимо:

Не открывать вложения от неизвестных отправителей

Вложения могут содержать вредоносные файлы, что может привести к заражению компьютера и утечке личных данных. Не следует открывать подозрительные письма и тем более скачивать что-то по указанным в них ссылкам.

Использовать двухфакторную аутентификацию

Это дополнительный уровень защиты, который требует подтверждения входа, например, путем ввода кода, отправленного на телефон. Следует подключить двухфакторную аутентификацию для аккаунтов в соцсетях, интернет-банкинге и других важных сервисах.

Пользоваться антивирусом

Специальные антивирусные программы, которые устанавливаются на любое электронное устройство (компьютер, ноутбук, планшет, смартфон) — главный способ защиты от фишинга. Такие программы позволяют отсеивать спам, в котором могут содержаться ссылки на фишинговые сайты, и выявлять подозрительное ПО, крадущее личную информацию, логины и пароли.

Обновлять браузер до последней версии

Практически каждый браузер отслеживает очевидные случаи попыток мошенничества и блокирует доступ к ним. Сайты, чьи сертификаты безопасности или соединения вызывают сомнения, помечаются специальным значком в адресной строке. Поэтому обязательно стоит обновлять свой браузер.

Завести отдельную карту для расчетов в интернете

Рекомендуется использовать в интернете отдельную карточку и не держать на ней деньги, а переводить сумму для совершения платежа непосредственно перед онлайн-покупкой. Тогда даже попав в сети мошенников, получится сохранить свои сбережения.

Что делать, если ввел данные на фишинговом сайте

Если пользователь все же не проявил должной осмотрительности и ввел конфиденциальную информацию, но вовремя это понял, то есть способ сохранить данные и деньги.

Во-первых, необходимо как можно скорее поменять пароль, который был указан в мобильном приложении банка или другом сервисе. Во-вторых, стоит сразу заблокировать карту или электронный кошелек и связаться со службой безопасности банка или платежной системы (особенно, если были отправлены реквизиты платежного средства). В-третьих, необходимо пожаловаться через специальные формы Google и Яндекс на фишинговый сайт. Последнее поможет защитить других пользователей от мошенников.

Мы используем cookies для быстрой и удобной работы сайта. Продолжая пользоваться сайтом, вы принимаете условия обработки персональных данных и можете настроить параметры cookie