ПРОВЕРЕННЫЙ МАРШРУТ · РФ

Фишинг: как распознать поддельное письмо и сайт

Коротко: фишинг — это подмена отправителя: письмо, СМС или сайт маскируются под банк, Госуслуги или магазин, чтобы вы ввели логин, пароль, данные карты или код из СМС. Проверка занимает две минуты: посмотрите реальный адрес отправителя и домен ссылки, остановитесь при любой срочности и запросе кодов, откройте сервис вручную вместо перехода по ссылке. Настоящие организации не просят коды из СМС и данные карты «для проверки».

Как работает фишинг

Схема всегда двухслойная. Первый слой — доставка: письмо, СМС, сообщение в мессенджере, звонок с продиктованной ссылкой, реклама в поиске. Второй слой — витрина: страница-копия настоящего сайта, где у вас просят ввести данные. Крайне редко мошеннику нужен сам факт перехода; почти всегда цель — ввод: логин и пароль, номер карты со сроком и CVV, код из СМС, паспортные данные, «приложение» (файл .apk), которое окажется программой удалённого доступа.

Понимание этой механики даёт главный защитный принцип: ссылка и отправитель — не доказательство ничего. Подделывается и имя отправителя (в СМС оно может совпадать с банковским), и логотипы, и тексты, и даже домен может отличаться одной буквой. Доказательством является только то, что вы сделали сами: вручную набрали адрес, сами открыли приложение, сами перезвонили по номеру с официального источника.

Признаки поддельного письма или СМС

Адрес отправителя. В письме разверните поле «от кого»: красивое имя «Служба безопасности банка» может скрывать адрес вида secure-bank-verify@домен-из-рандомных-букв.com. Настоящие рассылки банков идут с корпоративных доменов, но и домен может быть подделан написанием (буква «о» вместо нуля, «rn» вместо «m»). В СМС имя отправителя подменяется операторскими сервисами и шлюзами — совпадение имени с банком ничего не гарантирует.

Давление и срочность. «Счёт заблокируют через 2 часа», «подтвердите операцию сейчас», «последнее предупреждение» — срочность нужна, чтобы отключить проверку. Настоящие организации дают сроки и каналы, а не панику.

Запретный запрос. Любая просьба назвать или ввести код из СМС, CVV, пароль, пин — автоматический признак мошенничества. Это правило без исключений: банки и Госуслуги таких запросов не делают.

Ссылка. Наведите курсор (на телефоне — долгое нажатие) и посмотрите реальный адрес: он должен вести на официальный домен, а не на «bank-secure.verify-example.ru» или сокращатель ссылок. Поддельный домен часто содержит имя бренда как часть чужого домена — читается домен справа налево: настоящая часть после последних точек.

Вложения. Файл «детали_блокировки.apk» или «акт.exe» в письме «из банка» — вредоносная программа. Банки не присылают исполняемых файлов.

Как проверить сайт за две минуты

Проверка домена — первое и главное. Официальный адрес банка вы знаете из приложения, с оборота карты или из официальных справочников; сравните его побуквенно с адресной строкой. Замки и «https» — не доказательство: сертификат шифрования выпускается и для мошеннического домена, он лишь шифрует соединение. Второе — поведение страницы: копия часто не функциональна за пределами формы входа (меню не кликаются, разделы пустые). Третье — контекст: настоящий банк не приводит вас на страницу входа из СМС «о блокировке». Полный чек-лист — в статьях «Поддельные сайты банков» и «12 признаков мошеннического сайта», а общая процедура — «Как проверить сайт перед оплатой».

Если вы уже перешли по ссылке

Действия зависят от того, что вы сделали на странице:

  • Только открыли, ничего не вводили — закройте вкладку; риск минимален. Проверьте, не скачался ли файл автоматически; если скачался — удалите, не открывая.
  • Ввели логин и пароль — немедленно смените пароль с чистого устройства, завершите все сессии, включите двухфакторную аутентификацию. Если это банк или Госуслуги — действуйте по профильным инструкциям для взломанных аккаунтов.
  • Ввели данные карты — заблокируйте карту через приложение или колл-центр и уведомите банк; следите за операциями, чужие списания оспаривайте по 161-ФЗ (статья «Списали деньги с карты без вашего ведома»).
  • Назвали код из СМС — считайте подтверждённой операцию, которую этот код подписывал: звоните в банк и заявляйте о несогласии немедленно.
  • Установили приложение — удалите его, проверьте устройство, смените пароли с другого устройства; при сомнениях — сброс до заводских настроек.

Подробный план для этого случая — «Перешёл по подозрительной ссылке из СМС».

Что сохранить

  • Само письмо или СМС со всеми заголовками и адресом отправителя.
  • Полный адрес фишинговой страницы (скопируйте из адресной строки).
  • Скриншоты страницы и формы ввода.
  • Время перехода и список данных, которые вы ввели.

Чего не делать

  • Не переходите «посмотреть» ещё раз из любопытства, особенно с основного устройства.
  • Не вводите «неправильные» данные для проверки: форма принимает любые значения, а факт визита и «тестовые» данные всё равно фиксируются.
  • Не пересылайте ссылку другим «для предупреждения» в виде активной ссылки — так фишинг и распространяется; отправьте скриншот.
  • Не открывайте вложения из подозрительных писем даже «в песочнице» на основном рабочем устройстве.
  • Не отвечайте на письмо с вопросом «это правда вы?» — ответ подтвердит, что адрес живой, и усилит поток.

Что говорят источники

FinCERT Банка России ведёт учёт фишинговых ресурсов, имитирующих финансовые организации, и инициирует их блокировку; Банк России регулярно публикует разборы актуальных фишинговых схем. Оба источника подтверждают базовые правила, приведённые выше: организации не запрашивают коды и пароли, а проверка адреса — обязанность пользователя. Ссылки проверены 17 августа 2026 года; о фишинговом сайте, имитирующем банк, можно сообщить через каналы вашего банка — такие сообщения реально ускоряют блокировку копий.

Частые вопросы

СМС пришло с того же номера, что и настоящие сообщения банка. Как так?

Имя отправителя в СМС — текстовое поле, которое подделывается через нечистоплотные шлюзы; сообщения могут даже попадать в один диалог с настоящими. Поэтому канал доставки не аутентифицирует содержимое: смотрите на запрос, а не на номер.

Письмо без ошибок и с правильным логотипом — значит, настоящее?

Нет. Грамотность и графика давно не признак подлинности: шаблоны писем копируются целиком. Проверяйте адрес отправителя, ссылки и логику запроса.

А если написано «войдите и отмените операцию» — это может быть правдой?

Настоящий банк при подозрительной операции звонит с официального номера (который вы перепроверяете перезвоном) или блокирует операцию и просит связаться самостоятельно. Формат «перейдите по ссылке и отмените» — типовая фишинговая конструкция: «отмена» на поддельной странице и есть кража данных.

Можно ли проверить ссылку через сервисы проверки?

Существуют публичные сканеры ссылок, но свежий фишинговый домен они могут ещё не знать; «чистый» результат не гарантирует безопасность. Базовая проверка домена вручную и отказ от перехода надёжнее.

Куда жаловаться на фишинговое письмо?

Пометьте его как фишинг в почтовом клиенте, сообщите в банк или сервис, который подделан (у банков есть каналы приёма таких сообщений), а при вводе данных и потере денег — заявление в полицию.

Профилактика

Введите железное правило: по ссылкам из писем и СМС в банк, Госуслуги и магазины вы не заходите никогда — только вручную набранный адрес или официальное приложение. Включите двухфакторную аутентификацию на почте: утечка пароля почты открывает доступ ко всему остальному. Держите отдельную карту для интернет-платежей. И обсудите фишинг с близкими: пожилым родственникам и детям объясните один принцип — «любое письмо с просьбой срочно что-то ввести — повод позвонить мне, а не переходить».

Подробный разбор: анатомия фишингового письма по строкам

Возьмём типовое письмо «от банка» и разложим его на компоненты — после этого вы будете видеть конструкцию в любом новом письме. Тема: «Срочно: ваш счёт заблокирован» — задача темы вызвать тревогу до открытия. Отправитель: красивое отображаемое имя «Служба безопасности» при адресе вида [email protected] — отображаемое имя задаётся произвольно и ничего не доказывает; доказывает только домен после @, и его нужно читать посимвольно. Приветствие: «Уважаемый клиент» вместо вашего имени — массовая рассылка не знает вас; настоящий банк обращается по имени (хотя утечки дают мошенникам и имена, поэтому это вспомогательный, а не решающий признак). Тело: угроза («блокировка», «списание»), срок («в течение 2 часов») и кнопка «Проверить» — треугольник давления. Ссылка: под текстом кнопки прячется адрес на чужой домен; на компьютере его видно при наведении, на телефоне — при долгом нажатии. Подпись: «С уважением, отдел безопасности» и телефон — телефон в фишинговом письме ведёт к мошеннику, а не в банк.

У письма есть и невидимый слой — технические заголовки, но углубляться в них обычному человеку не нужно: достаточно правила «отправитель и ссылка проверяются руками, а не глазами по логотипу». Логотипы, фирменные цвета и шаблоны копируются целиком за минуты; единственное, что мошенник не может подделать бесплатно, — это точный домен организации и вашу привычку входить самостоятельно.

Таблица: канал доставки и его слабое место

Таблица: Таблица: канал доставки и его слабое место
КаналКак выглядит фишингГлавная проверка
E-mailПисьмо «от банка/Госуслуг/доставки» со ссылкойДомен отправителя и адрес ссылки
СМС«Посылка задержана», «счёт заблокирован», ссылкаСтатус в официальном приложении, а не по ссылке
МессенджерСообщение от «знакомого» или «поддержки»Звонок по сохранённому номеру
Реклама в поискеПервое объявление «вход в банк»Не входить в сервисы через рекламу вообще
Звонок с продиктованной ссылкой«Наберите адрес, который я продиктую»Только адрес с официального источника

Особые случаи

Фишинг «от Госуслуг». Письма «о штрафе», «о пособии», «о блокировке учётной записи» ведут на копию портала, где просят логин и пароль. Последствия такого ввода тяжелее банковского: учётка Госуслуг — это паспортные данные и заявления от вашего имени. Проверка — вход с вручную набранного gosuslugi.ru: любое настоящее событие (штраф, заявление) видно там само, без всякой ссылки.

Фишинг «от работодателя». Письмо «от руководителя» с просьбой «срочно оплатить счёт» или «купить сертификаты» — классический корпоративный фишинг (CEO fraud). Проверка — голосовой звонок руководителю по известному номеру; в рабочей переписке это правило должно быть таким же железным, как дома.

Фишинг с вложением. «Акт сверки», «повестка», «детализация» в формате .exe, .apk, .js, .scr или архив с паролем в тексте — это не документ, а программа. Правило: исполняемые файлы из писем не открываются никогда; документы открываются только те, которых вы ждали.

Квази-официальные домены. Адреса вида gosuslugi-verification.ru, sber-secure.net — регистрируются свободно и рассчитаны на беглое чтение. Читайте домен целиком и справа налево: настоящая часть — это две последние секции перед слэшем.

Дополнительные вопросы

Письмо пришло на рабочую почту с правильным корпоративным доменом коллеги. Это надёжно?

Нет: почта коллеги могла быть взломана, и фишинг рассылается с настоящих адресов. Признак остаётся прежним: неожиданная просьба + ссылка/вложение + срочность = звонок коллеге до действия.

Можно ли безопасно «просто посмотреть» ссылку в отдельном браузере?

На обновлённом устройстве простое открытие страницы обычно безвредно, но смысла в этом нет: вы ничего не докажете, а риск (автозагрузка, эксплойт устаревшего браузера) ненулевой. Проверяйте адрес, не открывая.

Почему почтовые сервисы не режут фишинг сами?

Режут — большую часть вы никогда не видите в спаме. Но свежие домены и качественные подделки проходят фильтры первые часы рассылки, а этого мошеннику достаточно. Фильтр — первый рубеж, вы — последний.

Что делать, если фишинг пришёл якобы от моего собственного адреса?

Это подделка поля «From», а не взлом: отправить письмо «от вас» технически может кто угодно без доступа к вашему ящику. Но на всякий случай проверьте активные сессии почты и смените пароль — минута спокойствия.

Как объяснить фишинг ребёнку или родителю одной фразой?

«Письмо и СМС — это записка; записке можно нарисовать любую печать. Деньги и пароли — только через приложение, которое ты открыл сам». Этой фразы достаточно для первого рубежа.

Пошаговая проверка за 120 секунд: ритуал

Сформулируем всю статью как ритуал, выполнимый на автомате. Секунды 0–20: кто отправитель на самом деле — разверните адрес, прочитайте домен посимвольно. 20–40: что просят — любые коды, пароли, CVV, «подтверждения» закрывают вопрос без продолжения. 40–70: куда ведёт ссылка — наведите/зажмите и прочитайте адрес справа налево. 70–100: есть ли давление — срочность и угрозы = мошенник. 100–120: откройте сервис самостоятельно (приложение или набранный адрес) и проверьте, существует ли событие там. Если событие в приложении отсутствует — письмо было ложью, и вы потратили две минуты на то, что спасло вам деньги и недели восстановления.

НЕ НАШЛИ СВОЙ СЦЕНАРИЙ?

Сначала зафиксируйте ситуацию. Затем — выберите следующий шаг.

Оставьте краткое описание без кодов, паролей и реквизитов. Мы направим ответ в удобный канал связи.

ПЕРВИЧНЫЙ РАЗБОР · РФ

Разобрать ситуацию спокойно

Оставьте удобный способ связи и краткое описание. Не указывайте коды, пароли, данные карты или паспортные данные.

Отправка бесплатна и не является обещанием возврата денег, юридической консультацией или заключением договора.