Как работают фишинговые рассылки: простое объяснение и защита

Фишинговая рассылка — это массовая отправка писем или сообщений, цель которых заставить вас добровольно отдать ценное: пароль, код из СМС, данные банковской карты или деньги. Мошенник не взламывает вашу почту технически — он обманывает вас самих. Поэтому главный способ защиты — понимать логику атаки, а не только устанавливать антивирус.

Ключевой принцип простой: любое письмо, которое торопит, пугает или обещает лёгкую выгоду и просит перейти по ссылке или открыть вложение, нужно воспринимать как подозрительное по умолчанию. Ниже разберём, как устроен фишинг изнутри, какие виды встречаются чаще всего, по каким признакам распознать подделку и что делать, если вы уже нажали на ссылку.

Суть фишинга простыми словами

Слово «фишинг» происходит от английского fishing — «рыбалка». Злоумышленник забрасывает много «крючков» (писем) в надежде, что кто-то «клюнет». Ему не нужно обмануть всех получателей: даже если сработает одно письмо из тысяч, это может окупить всю рассылку.

Типичная схема выглядит так:

  1. Мошенник собирает или покупает базу адресов электронной почты.
  2. Готовит письмо, которое имитирует сообщение от банка, сервиса доставки, госорганизации, работодателя или знакомого.
  3. В письме есть приманка: ссылка на поддельный сайт или вредоносное вложение.
  4. Жертва переходит по ссылке и попадает на страницу, внешне неотличимую от настоящей, где вводит логин и пароль.
  5. Данные уходят злоумышленнику, который сразу использует их для входа в аккаунт, кражи денег или рассылки фишинга уже от имени жертвы.

Важно понимать: слабое место этой схемы — человек, а не техника. Поддельный сайт сам по себе бесполезен, если никто не введёт в него свои данные. Именно поэтому фишинг опирается не на сложный код, а на психологию.

На каких эмоциях строится фишинговое письмо

Почти каждое фишинговое сообщение давит на одну из нескольких сильных эмоций. Это не случайность: человек в состоянии стресса или азарта проверяет информацию хуже, чем в спокойном состоянии.

  • Страх и тревога. «Ваш аккаунт будет заблокирован через 24 часа», «Обнаружена попытка входа», «Возбуждено дело о неуплате налога». Цель — чтобы вы действовали быстро, не проверяя.
  • Жадность и любопытство. «Вы выиграли приз», «Вам начислен возврат за покупку», «Посмотрите, кто вас искал». Обещание выгоды снижает бдительность.
  • Чувство долга и авторитета. Письмо якобы от начальника, бухгалтерии, полиции или налоговой. Люди привыкли подчиняться официальным инстанциям и реже сомневаются в их запросах.
  • Доверие к знакомым. Взломанный аккаунт друга используется для рассылки: «Помоги, срочно нужна карта для оплаты». Здесь работает социальная близость.
  • Спешка. Ограниченные сроки («только сегодня», «в течение часа») лишают времени на проверку. Легитимные организации почти никогда не требуют решить вопрос за минуты.

Если в письме есть сочетание «срочность + угроза + просьба перейти по ссылке», вероятность фишинга очень высока, независимо от того, насколько правдоподобно оно выглядит.

Как выглядит типичное фишинговое письмо

Современные мошенники научились хорошо копировать оформление: логотипы, фирменные цвета, структуру писем банков и сервисов. Поэтому искать ошибку в тексте — ненадёжный способ проверки. Но у большинства таких писем остаются характерные черты:

  • Несоответствие адреса отправителя. Имя может быть «Сбербанк Онлайн», но реальный адрес — набор символов на постороннем домене. Адрес нужно раскрывать и смотреть целиком, а не только подпись.
  • Поддельная ссылка. Текст ссылки говорит «sberbank.ru», а ведёт она на другой домен вроде sberbank-secure-login.com. Наведите курсор на ссылку (или долгое нажатие на телефоне) — браузер покажет реальный адрес.
  • Запрос данных, которых настоящий сервис никогда не спрашивает. Банк не запрашивает пароль, CVV-код карты или код из СМС ни по почте, ни по телефону.
  • Обезличенное обращение. «Уважаемый клиент» вместо имени — хотя крупные сервисы обычно знают ваше имя.
  • Неожиданность. Вы не оформляли доставку, не подавали заявку, не ждёте перевод — а письмо об этом сообщает.
  • Вложение, которое вы не запрашивали. Особенно опасны архивы, документы с макросами (.docm, .xlsm) и исполняемые файлы.

Отдельно про грамматику: раньше ошибки и корявый русский были главным маркером фишинга. Сейчас письма часто генерируют аккуратно, поэтому чистый язык ничего не гарантирует. Ориентируйтесь на логику сообщения, а не на стиль.

Основные виды фишинговых атак

«Фишинг» — общее название для целого семейства схем. Они различаются каналом связи и степенью персонализации.

Вид атаки Как работает Кого выбирают целью
Массовый фишинг Одно шаблонное письмо тысячам адресов: «ваш аккаунт заблокирован», «выигрыш» Все подряд; рассчитано на невнимательных
Целевой фишинг (спирфишинг) Письмо готовится под конкретного человека: упоминается его имя, должность, текущие проекты Сотрудники компаний, руководители, бухгалтеры
Смишинг Та же приманка, но через СМС или мессенджеры: «посылка задержана, оплатите пошлину» Покупатели маркетплейсов, заказчики доставки
Вишинг Звонок от «службы безопасности банка»: под предлогом защиты просят коды и переводы Владельцы банковских карт, пожилые люди
Клонирование сайтов Полная копия страницы входа в банк или госсервис на похожем домене Те, кто перешёл по ссылке из письма
BEC (компрометация деловой переписки) Взломанный или подделанный ящик сотрудника пишет партнёрам о смене реквизитов Компании и их контрагенты

Отдельный подвид — квитпрошинг: мошенник отправляет множество приглашений в календарь со ссылкой или текстом приманки, чтобы обойти спам-фильтры. Такие события выглядят безобидно, потому что не содержат классического «подозрительного письма».

Что происходит после перехода по ссылке

Многие думают, что само нажатие на ссылку уже приводит к заражению. На деле последствия зависят от того, куда ведёт ссылка и что происходит дальше.

Сценарий 1: поддельная страница входа

Самый частый вариант. Открывается сайт, визуально копирующий страницу банка, почты или госсервиса. Как только вы вводите логин и пароль, данные отправляются злоумышленнику, а вас могут перенаправить на настоящий сайт — чтобы вы не заметили подвоха. Дальше возможны два пути: мошенник входит в ваш аккаунт напрямую либо активирует перехват одноразовых кодов, если вы вводите и их.

Сценарий 2: загрузка вредоносной программы

Если ссылка или вложение скачивает файл, на устройство может попасть стилер (программа, ворующая сохранённые пароли и cookie-файлы) или шифровальщик, блокирующий файлы до выплаты выкупа. Современные браузеры и антивирусы блокируют значительную часть таких загрузок, но стопроцентной гарантии нет, особенно если пользователь вручную подтверждает запуск файла.

Сценарий 3: просто страница-обманка

Иногда ссылка ведёт на пустышку или рекламу. Ничего страшного не произошло, но сам факт показывает, что ваша почта попала в базы рассыльщиков.

Практический вывод: нажатие на ссылку само по себе редко фатально. Опасность наступает в момент, когда вы вводите данные, открываете вложение или разрешаете установку файла. Если вы успели закрыть страницу, ничего не вводя, риск обычно минимален.

Почему умные люди тоже попадаются

Фишинг работает не потому, что жертвы глупы, а потому, что атака эксплуатирует нормальные привычки. Человек получает сотни писем в день и принимает решения автоматически: увидел логотип банка — открыл, увидел «оплата доставки» — кликнул. Мошенники специально выбирают контекст, в котором вы ожидаете такое сообщение: письмо о посылке приходит тем, кто недавно что-то заказывал.

Целевые атаки усиливают эффект: если в письме упомянуты реальные названия проектов и имена коллег (их берут из утечек и открытых источников), отличить подделку без проверки сложно даже опытному специалисту. Поэтому единственная надёжная стратегия — не полагаться на впечатление, а проверять по независимому каналу.

Как проверить подозрительное письмо

Прежде чем что-то нажимать, пройдите короткую последовательность проверки:

  1. Остановитесь. Любое требование действовать немедленно — повод замедлиться, а не ускориться.
  2. Раскройте адрес отправителя полностью. Сравните домен с официальным. Одна изменённая буква или лишнее слово в домене — признак подделки.
  3. Наведите курсор на ссылку. Реальный адрес перехода должен совпадать с заявленным. Не совпадает — письмо фишинговое.
  4. Задайте себе вопрос: ждал ли я это сообщение? Если нет — вероятность обмана резко растёт.
  5. Проверьте через независимый канал. Не по контактам из письма: наберите номер банка с обратной стороны карты, зайдите в личный кабинет, набрав адрес сайта вручную, напишите коллеге в мессенджере, которым он реально пользуется.
  6. Не открывайте вложения, если не уверены в отправителе на сто процентов — даже файл «счёт.pdf» может оказаться вредоносным.

Правило независимого канала — самое важное во всей статье. Настоящий банк подтвердит проблему при звонке по официальному номеру. Настоящая доставка покажет заказ в приложении. Если подтверждение через другой канал невозможно, сообщение можно считать мошенническим.

Что делать, если вы уже ввели данные или перевели деньги

Ошибка не делает ситуацию безнадёжной, но действовать нужно быстро:

  1. Если ввели пароль — немедленно смените его на настоящем сайте сервиса, а также везде, где использовали тот же пароль.
  2. Если ввели данные карты — заблокируйте карту через приложение или горячую линию банка и закажите перевыпуск.
  3. Если передали код из СМС или push-подтверждение — сразу звоните в банк: транзакция могла ещё пройти не полностью.
  4. Проверьте устройство антивирусом, если открывали вложение или скачивали файл.
  5. Предупредите контакты, если с вашего взломанного аккаунта уже ушли подозрительные сообщения.
  6. При краже денег подайте заявление в банк и в полицию. Возврат не гарантирован, но фиксация инцидента увеличивает шансы и нужна для статистики.

Чем меньше времени прошло между ошибкой и реакцией, тем выше шанс ограничиться сменой пароля. Злоумышленники используют украденные доступы в первые минуты и часы.

Как снизить риск заранее

Хорошая новость: базовая защита от фишинга не требует специальных знаний и стоит недорого или бесплатно.

  • Разные пароли для разных сервисов. Тогда утечка одного аккаунта не тянет за собой остальные. Хранить их удобно в менеджере паролей.
  • Двухфакторная аутентификация. Даже украденный пароль без второго фактора мало что даёт злоумышленнику. Самый надёжный вариант — приложение-аутентификатор или аппаратный ключ, а не СМС.
  • Привычка заходить на важные сайты вручную. Банк, госуслуги, почту — через закладку или набранный адрес, а не по ссылке из письма.
  • Отдельная почта для регистраций и рассылок. Основной ящик с банковскими уведомлениями меньше засвечивается в утечках.
  • Актуальные обновления системы и браузера. Часть атак использует известные уязвимости, которые давно закрыты производителями.
  • Настороженность к любым финансовым запросам в переписке. Особенно к смене реквизитов: такие сообщения всегда проверяйте голосовым звонком по известному номеру.

Для компаний дополнительно имеет смысл обучать сотрудников разбору примеров фишинга и проводить учебные рассылки: технические фильтры отсекают часть угроз, но последний рубеж — всегда человек.

Частые вопросы

Можно ли заразить телефон просто открыв письмо?

Само чтение письма практически безопасно: почтовые сервисы не выполняют произвольный код из сообщений. Опасность начинается при переходе по ссылке с последующим вводом данных, скачиванием файла или подтверждением установки приложения.

Как отличить фишинг от настоящего письма банка?

Не по дизайну, а по поведению. Настоящий банк не просит пароли, коды из СМС и переводы «на безопасный счёт», не требует срочно перейти по ссылке. Любой такой запрос — мошенничество, независимо от оформления.

Что делать с фишинговым письмом?

Не отвечать и ничего не нажимать. Пометьте его как спам или используйте кнопку «это мошенничество», если она есть в вашем почтовом клиенте, затем удалите. Пересылать такие письма знакомым «для предупреждения» не стоит — лучше описать суть своими словами.

Антивирус защищает от фишинга?

Частично. Он помогает блокировать известные вредоносные сайты и вложения, но против убедительной поддельной страницы, где жертва сама вводит данные, техническая защита бессильна. Фишинг — это обман человека, и закрывает эту дыру только внимательность плюс двухфакторная аутентификация.

Почему фишинговые письма вообще доходят до папки «Входящие»?

Спам-фильтры отсекают большинство массовых рассылок, но мошенники постоянно меняют домены, тексты и способы обхода — например, через календарные приглашения или взломанные легитимные аккаунты. Поэтому фильтры стоит рассматривать как первый рубеж, а не как полную защиту.

Главное, что стоит запомнить

Фишинг — это не взлом, а манипуляция: мошенник рассчитывает, что страх, жадность или спешка заставят вас действовать без проверки. Отсюда три практических правила, которые перекрывают большинство сценариев.

  • Любое срочное письмо с угрозой или выгодой проверяйте через независимый канал: официальный номер, закладку сайта, личный разговор.
  • Никогда не сообщайте пароли, коды из СМС и данные карты — никому и нигде, кроме формы входа на сайте, который вы открыли сами.
  • Включите двухфакторную аутентификацию и используйте разные пароли: тогда даже успешная атака останется без результата.

Следующий шаг простой: прямо сейчас проверьте, включена ли двухфакторная аутентификация на вашей почте и в банковском приложении. Это займёт несколько минут и закроет самый болезненный сценарий — потерю доступа к аккаунту из-за одного случайного клика.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При серьёзном инциденте — краже денег, компрометации рабочих аккаунтов или корпоративных данных — обращайтесь в службу поддержки вашего банка, провайдера или к профильному специалисту.

PEFile.ru