Фишинг крадёт доступ через доверие: что проверять в сообщении

Фишинг по-прежнему строится на доверии к знакомому имени, сервису или должности, но способы маскировки становятся убедительнее. В предупреждении FBI, обновлённом 20 июля 2026 года, описаны поддельные страницы IC3 и созданные с помощью ИИ видео, в которых мошенники выдают себя за сотрудников ведомства и предлагают вернуть ранее украденные деньги.
Главный принцип при этом не изменился: злоумышленнику нужно убедить человека раскрыть секретные данные, перевести деньги, открыть опасный файл или предоставить доступ к устройству. Поэтому качество текста и знакомый логотип уже нельзя считать признаками подлинности — проверять следует отправителя, адрес перехода и смысл требования.
Что такое фишинг и зачем он нужен мошенникам
Фишинг — это обман, при котором злоумышленник притворяется человеком или организацией, заслуживающими доверия, и подталкивает жертву к опасному действию. Фишинговая атака может начаться с письма, СМС, звонка, сообщения в социальной сети, рекламы, QR-кода или поддельной формы входа.
Технический взлом на первом этапе необязателен. Мошенник создаёт правдоподобную ситуацию, в которой человек сам вводит пароль на чужом сайте, называет код подтверждения, устанавливает программу либо переводит деньги на указанный счёт.
Основные цели фишинга:
- логины, пароли и сведения для восстановления аккаунта;
- одноразовые коды и подтверждения входа;
- реквизиты карты или непосредственный перевод денег;
- паспортные, контактные и другие персональные данные;
- доступ к электронной почте, мессенджерам и облачным хранилищам;
- корпоративная переписка, документы и клиентские сведения;
- установка вредоносной программы или средства удалённого управления.
Захваченный аккаунт может использоваться и после первоначальной кражи. Через электронную почту сбрасывают пароли от других сервисов, а от имени владельца рассылают новые просьбы его коллегам и знакомым. В рабочей среде доступ к одному почтовому ящику также помогает изучить обычный порядок платежей и выбрать подходящий момент для подмены реквизитов.
Каким бывает фишинг
Канал связи меняет форму атаки, но не её механизм. Поддельное письмо обычно ведёт на страницу входа или содержит вложение; в СМС ссылку сопровождают коротким срочным требованием; во время звонка нужные сведения пытаются получить в разговоре.
Фишинг через текстовые сообщения называют смишингом, а обман по телефону — вишингом. При целевом фишинге обращение готовят для конкретного человека: используют его должность, имена коллег, сведения о текущем проекте или фрагменты ранее похищенной переписки.
QR-код позволяет скрыть адрес до сканирования и перенести переход с рабочего компьютера на личный телефон. Сводка Anti-Phishing Working Group насчитала 1 003 924 фишинговые атаки в первом квартале 2025 года и отдельно зафиксировала массовые письма с QR-кодами, ведущими на фишинговые сайты или к вредоносным программам.
Отдельную опасность представляет подмена деловой переписки. Сообщение якобы от руководителя или контрагента может требовать срочного перевода, покупки подарочных карт, отправки документа либо изменения платёжных реквизитов. Здесь признаком риска становится не только адрес отправителя, но и попытка отменить обычное согласование или сохранить операцию в тайне.
Как устроена типичная атака
Сначала выбирается повод, который вызывает страх, любопытство или надежду на выгоду. Типичные приманки — подозрительный вход, блокировка аккаунта, неоплаченный заказ, возврат денег, штраф, выигрыш, доставка или документ для срочного просмотра. В рабочем контексте ту же роль играют счёт, общий файл и неожиданное поручение руководителя.
Затем мошенник ограничивает время на проверку. Угроза потери денег, обещание вознаграждения или ссылка на авторитет отправителя побуждают действовать сразу и не обращаться к другим людям. Срочность сама по себе не доказывает обман, но сочетание срочности с необычным требованием — достаточная причина остановиться.
После перехода открывается страница, внешне похожая на настоящий сервис. Введённые сведения получает злоумышленник, а пользователь может увидеть сообщение об ошибке или оказаться на подлинном сайте, из-за чего кража обнаруживается не сразу. В другом сценарии предлагается открыть вложение, установить приложение или разрешить демонстрацию экрана.
Какие признаки должны насторожить
Опечатка или неаккуратный дизайн могут выдать подделку, но их отсутствие ничего не гарантирует. Надёжнее оценивать совокупность признаков и особенно внимательно относиться к неожиданным просьбам сообщить секретные данные или изменить привычный порядок оплаты.
- Адрес отправителя отличается от официального домена символом, буквой или окончанием.
- Сообщение требует немедленно войти в аккаунт, отменить операцию или оплатить счёт.
- Фактический адрес ссылки не совпадает с названием сервиса, а сокращённая ссылка скрывает конечный домен.
- Отправитель запрашивает пароль, код подтверждения, данные карты или сведения для восстановления аккаунта.
- В обращении есть неожиданное вложение, QR-код или предложение установить программу.
- Знакомый человек или руководитель просит перевести деньги в обход обычного согласования.
- Поддержка неожиданно связывается через мессенджер и требует удалённый доступ к экрану.
Имя, фотографию, номер телефона и логотип можно подделать, а настоящий аккаунт — предварительно захватить. Даже сообщение внутри существующей переписки следует проверить повторно, если его содержание резко изменилось или появилось необычное требование.
Как проверить подозрительное сообщение
Не используйте ссылку, QR-код и номер телефона из самого обращения. Самостоятельно откройте приложение или введите известный адрес организации, затем проверьте уведомления в личном кабинете. Для звонка подойдёт номер с официального сайта, банковской карты или заключённого договора.
Необычную просьбу знакомого или коллеги подтвердите через другой, ранее использованный канал. Например, позвоните по сохранённому номеру, если поручение пришло по электронной почте. Вопрос для проверки не должен содержать подсказку, которой сможет воспользоваться человек, захвативший аккаунт.
Памятка CISA рекомендует не нажимать ссылки, не открывать вложения и не звонить по номеру из подозрительного сообщения, а найти независимый способ связаться с человеком или компанией. Это правило применимо и к аккуратно оформленным обращениям, которые потенциально могут оказаться настоящими.
Уникальные пароли и многофакторная аутентификация уменьшают последствия кражи одного пароля, хотя не делают фишинговую страницу безопасной. Если сервис позволяет, для важных аккаунтов лучше использовать приложение-аутентификатор, ключ доступа или аппаратный ключ: такие способы устойчивее к сценарию, в котором мошенник просит продиктовать код из СМС.
Что делать после перехода по ссылке
Если страница только открылась, но данные не вводились и файлы не запускались, закройте её и не обходите предупреждения браузера. Сам переход не всегда означает кражу аккаунта, однако дальнейшие действия на странице повышают риск.
После ввода пароля откройте настоящий сервис с доверенного устройства и смените пароль. Завершите другие активные сеансы, проверьте адреса и номера для восстановления, включите многофакторную защиту. Если старая комбинация использовалась в других сервисах, замените её в каждом из них на отдельный пароль.
При передаче реквизитов карты или подтверждении операции немедленно свяжитесь с банком по официальному номеру и выполняйте его инструкции. Если на устройство установлено неизвестное приложение, не выдавайте ему дополнительные разрешения. Рабочее устройство следует отключить от корпоративной сети и передать специалисту по информационной безопасности, не удаляя самостоятельно файлы, которые могут понадобиться для анализа.
После захвата почты или мессенджера предупредите контакты через другой канал. Укажите, какие недавние сообщения, ссылки и просьбы исходили не от вас. Это помогает остановить цепочку атак, в которой доверие к первому владельцу аккаунта используется против следующих получателей.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.