Какие данные чаще всего пытаются украсть через фишинг и как не стать жертвой

Фишинг — это обман, при котором злоумышленник выдаёт себя за банк, сервис, коллегу или государственную организацию, чтобы вы сами передали ему ценные данные или совершили платёж. Главный принцип, который стоит запомнить сразу: фишинг почти никогда не бывает случайным. Мошенник заранее знает, какие именно сведения принесут ему деньги, и строит письмо, звонок или сайт вокруг одной конкретной цели.

В этой статье разберём, какие категории данных чаще всего оказываются в прицеле, почему именно они, как выглядит типичная схема добычи каждого вида информации и что делать, чтобы не отдать её добровольно.

Почему у фишинга есть «список приоритетов»

Данные для мошенника — это инструмент заработка, и разные сведения имеют разную ценность. Одни можно продать на подпольных площадках за копейки, другие позволяют опустошить счёт за минуты, третьи открывают путь к долгой атаке на целую компанию. Поэтому атаки строятся по экономической логике: чем выше потенциальная выгода, тем изощрённее приманка.

Отсюда практический вывод: чем дороже ваши данные для вас самих — доступ к рабочим системам, корпоративной почте, банковским аккаунтам — тем вероятнее, что против вас будет подготовлена персонализированная атака, а не массовая рассылка.

Учётные данные: логины и пароли

Самая частая цель фишинга — учётные записи: связка логина и пароля от почты, госуслуг, банка, облачного хранилища, рабочих систем. Причина проста: пароль — это ключ, который открывает сразу несколько дверей.

Типичная схема выглядит так:

  1. Вы получаете письмо или сообщение о «подозрительном входе в аккаунт», «блокировке карты», «необходимости подтвердить личность».
  2. В сообщении есть ссылка на страницу, визуально неотличимую от настоящей.
  3. Вы вводите логин и пароль — они уходят злоумышленнику.
  4. Через несколько секунд вас может перекинуть на настоящий сайт, чтобы вы не заметили подвоха, пока мошенник пользуется вашими данными.

Особенно ценны пароли от электронной почты. Почтовый ящик — это центр вашей цифровой жизни: через него восстанавливаются пароли от других сервисов, приходят банковские выписки, хранится переписка. Получив доступ к почте, злоумышленник часто получает доступ ко всему остальному.

Рабочие аккаунты как отдельная цель

В корпоративной среде фишинг часто нацелен на учётные записи сотрудников с доступом к финансам, базам клиентов или административным панелям. Взлом одного такого аккаунта даёт возможность рассылать письма уже от имени компании — и следующие жертвы доверяют сообщению, потому что оно приходит от знакомого адресата.

Данные банковских карт

Второе место по частоте — платёжные реквизиты: номер карты, срок действия, код CVV/CVC, одноразовые коды подтверждения. Здесь работают две основные схемы.

Первая — поддельная страница оплаты. Вы покупаете товар по слишком привлекательной цене, вводите данные карты на сайте мошенника, и они используются для реальных списаний.

Вторая — выманивание кодов подтверждения. Звонок «из службы безопасности банка»: сотрудник сообщает о подозрительной операции и просит продиктовать код из СМС, чтобы «отменить списание». На самом деле код подтверждает перевод денег со вашего счёта на счёт мошенника. Настоящий банк никогда не спрашивает коды из СМС и CVV — это железное правило, которое стоит держать в голове.

Полный набор данных карты (номер, срок, CVV) позволяет оплачивать покупки там, где не требуется 3-D Secure. Поэтому даже «неполные» данные карты — это тоже цель атаки, а не просто любопытство мошенника.

Персональные данные и документы

Паспортные данные, ИНН, СНИЛС, дата рождения, адрес — эти сведения кажутся безобидными, но именно они являются сырьём для более серьёзных преступлений:

  • оформление микрозаймов и кредитов на чужое имя;
  • регистрация фирм и электронных кошельков;
  • прохождение идентификации в финансовых сервисах;
  • убедительные сценарии социальной инженерии: зная ваши данные, звонящий звучит достоверно;
  • взлом аккаунтов через ответы на секретные вопросы («девичья фамилия матери», «город рождения»).

Приманка здесь обычно маскируется под официальную процедуру: «получение выплаты», «перерасчёт пенсии», «подтверждение учётной записи», «оформление налогового вычета». Жертву просят заполнить форму с документами или загрузить сканы — после чего данные уходят злоумышленникам.

Одноразовые коды и доступ к номеру телефона

Код из СМС или push-уведомления — это фактически второй пароль. Его выманивают двумя путями: напрямую (звонок «от банка») и косвенно — через SIM-swap, когда мошенники перевыпускают вашу SIM-карту у оператора, используя украденные персональные данные. После этого все СМС с кодами приходят им.

Признак опасности простой: если вам звонят и просят назвать код, который только что пришёл, — разговор нужно прекращать независимо от того, насколько убедительно звучит собеседник.

Корпоративная информация и деловая переписка

Отдельный класс атак — BEC (Business Email Compromise), компрометация деловой переписки. Целью становится не пароль, а сам факт платежа. Классические сценарии:

  • письмо «от директора» с просьбой срочно оплатить счёт или купить подарочные карты;
  • поддельное сообщение «от поставщика» с новыми банковскими реквизитами — единственное отличие от настоящего письма иногда состоит в заменённом домене или одной букве в адресе;
  • запрос на передачу базы клиентов, коммерческих предложений, финансовой отчётности под предлогом аудита или проверки.

Здесь фишинг работает медленно: злоумышленник может неделями читать переписку взломанного ящика, изучать стиль общения и сроки платежей, прежде чем отправить поддельное письмо. Именно поэтому такие атаки часто успешнее массовых рассылок.

Сравнение целей фишинга: что крадут и зачем

Тип данных Типичная приманка Что получает мошенник
Логин и пароль «Подозрительный вход», блокировка аккаунта Доступ к аккаунту, восстановление других паролей
Данные карты и коды СМС Поддельный магазин, звонок «службы безопасности» Прямые списания и переводы
Паспортные данные, ИНН, СНИЛС «Выплаты», «налоговый вычет», анкеты Займы на ваше имя, регистрация сервисов, материал для убеждения
Рабочие учётные записи Поддельный вход в корпоративный портал Доступ к системам компании, базам, финансам
Деловая переписка и реквизиты Письмо «от руководителя» или «поставщика» Переводы на счёт мошенника, конфиденциальные документы
Код из СМС / push Звонок «от банка», «отмена операции» Подтверждение перевода, захват аккаунта

Общие признаки фишинговой атаки

Конкретные приманки различаются, но механика обмана повторяется. Почти любой фишинг давит на одно из двух чувств — страх или жадность — и требует действия прямо сейчас. Проверяйте сообщения по этому списку:

  • Срочность. «Аккаунт заблокируют через 24 часа», «операция будет отменена, если не ответите». Реальные организации дают время и не решают вопросы одним сообщением.
  • Неожиданность. Вы не совершали входа, не заказывали доставку, не участвовали в розыгрыше — а уведомление об этом пришло.
  • Просьба перейти по ссылке или открыть вложение. Особенно если ссылка ведёт на страницу ввода пароля или данных карты.
  • Запрос конфиденциальных сведений. Пароли, коды, полные данные карты, сканы документов — легитимные сервисы такое не запрашивают в переписке.
  • Мелкие несоответствия. Странный адрес отправителя, ошибки в тексте, обращение «уважаемый клиент» вместо имени, слегка искажённый домен сайта.
  • Нехарактерный канал. Банк пишет в мессенджер, «коллега» просит срочный платёж с личного адреса, «госслужба» звонит с мобильного номера.

Как проверить подозрительное сообщение

Если сообщение вызвало сомнения, действуйте по простому алгоритму:

  1. Не нажимайте на ссылки и не отвечайте на сообщение.
  2. Откройте официальный сайт сервиса самостоятельно, набрав адрес вручную или через закладку, и проверьте информацию там либо в мобильном приложении.
  3. Позвоните в организацию по номеру с официального сайта или обратной стороны карты — не по контакту из самого сообщения.
  4. Если это рабочее письмо с финансовым запросом — сверьтесь с отправителем по другому каналу: лично, по телефону, в корпоративном мессенджере.
  5. При явных признаках мошенничества пометьте письмо как спам/фишинг средствами почтового сервиса и предупредите коллег или близких, если атака могла быть массовой.

Что снижает риск даже при ошибке

Человеку свойственно ошибаться, поэтому защита строится так, чтобы одна ошибка не стоила всего:

  • Двухфакторная аутентификация на всех важных аккаунтах. Даже украденный пароль без второго фактора мало что даёт. Предпочтительны приложения-аутентификаторы и аппаратные ключи; СМС-коды надёжнее, чем ничего, но уязвимее к перехвату.
  • Уникальные пароли для каждого сервиса и менеджер паролей. Тогда утечка одного аккаунта не тянет за собой остальные.
  • Правило нулевого доверия к ссылкам. Вход в банк, госуслуги и рабочие системы — только через закладки или приложения, никогда из писем и сообщений.
  • Ограничение прав доступа в компании: сотрудник должен иметь доступ только к тому, что нужно для работы, а финансовые операции — проходить двойное подтверждение по независимому каналу.
  • Регулярная проверка активности в аккаунтах: список устройств, история входов, подключённые приложения. Неузнаваемая сессия — повод немедленно сменить пароль.
  • Настороженность к любым запросам кодов и документов — независимо от того, насколько официально звучит обращение.

Что делать, если данные всё же утекли

Скорость реакции важнее стыда. Действуйте в зависимости от того, что именно попало к мошенникам:

  • Украден пароль — немедленно смените его, завершите все активные сеансы, проверьте настройки пересылки почты и привязанные устройства. Если тот же пароль использовался где-то ещё — смените и там.
  • Утекли данные карты — заблокируйте карту через приложение или горячую линию банка и перевыпустите её. Оспорьте несанкционированные операции: банки нередко возвращают средства при своевременном обращении, но условия зависят от конкретного случая.
  • Назвали код из СМС — сразу блокируйте карту и счёт, меняйте пароли, сообщите в банк о мошенничестве.
  • Переданы сканы документов — проверьте кредитную историю, включите запрет на дистанционное оформление кредитов там, где такая услуга доступна, и следите за появлением новых аккаунтов на ваше имя.
  • Взломана рабочая почта — сообщите в IT-отдел или службу безопасности незамедлительно: от скорости зависит, успеют ли злоумышленники использовать доступ для атак на коллег и партнёров.

Частые вопросы

Можно ли определить фишинговый сайт по адресу?

Частично. Мошенники используют домены, похожие на настоящие: лишний дефис, заменённые буквы, поддомены вида «bank.secure-login.example.com», где настоящий домен — последний. Но современные атаки применяют и чистые новые домены, поэтому адрес — лишь один из признаков, а не гарантия безопасности.

Антивирус защищает от фишинга?

Он может блокировать известные вредоносные страницы и вложения, но фишинг — это в первую очередь обман человека, а не техники. Поддельная страница входа технически безобидна: она просто принимает то, что вы введёте. Основная линия обороны — внимательность и двухфакторная аутентификация.

Опасно ли просто открыть письмо?

Само по себе чтение письма обычно безопасно. Риск возникает при переходе по ссылке, открытии вложения, вводе данных или ответе. Однако предварительный просмотр с загрузкой изображений позволяет отправителю отследить, что письмо открыто, — поэтому изображения в письмах от незнакомых отправителей лучше не загружать.

Почему мошенники знают моё имя и город?

Персональные данные утекают при утечках из различных сервисов и продаются на подпольных площадках. Знание имени, телефона или даже части паспортных данных не означает, что звонящий представляет банк или госорган. Чем больше данных у злоумышленника, тем убедительнее он звучит — и тем строже должно быть правило проверки по независимому каналу.

Главное, что стоит запомнить

Фишинг охотится не за абстрактными «данными», а за конкретными ключами: паролями, платёжными реквизитами, кодами подтверждения, документами и деловой перепиской. Каждый тип информации добывается своей приманкой, но все приманки объединяет давление на эмоции и требование срочного действия.

Три привычки закрывают большую часть рисков: входить в важные сервисы только через закладки и приложения, никогда не сообщать коды и полные данные карты никому, включая «сотрудников банка», и включить двухфакторную аутентификацию везде, где она доступна. Если сомневаетесь в сообщении — остановитесь и проверьте информацию напрямую у организации, минуя контакт из самого сообщения.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. Если вы стали жертвой мошенников, обратитесь в банк, к провайдеру соответствующего сервиса и в правоохранительные органы — порядок действий зависит от конкретной ситуации.

PEFile.ru