Фишинг: что это такое и как распознать атаку
Как работает фишинг
В сообщении создают повод для срочного действия: подтвердить данные, восстановить доступ, отменить подозрительную операцию, оплатить счёт или открыть документ.
Ссылка может вести на поддельную страницу, которая внешне повторяет настоящий сайт. Введённые на ней логины, пароли, реквизиты карт и одноразовые коды попадают к злоумышленникам. Фишинговые сообщения также используют, чтобы убедить человека открыть вредоносное вложение, сообщить данные по телефону, а в некоторых схемах — самостоятельно перевести деньги.
Пример фишингового письма, замаскированного под рассылку Ozon
Основные виды фишинга
- Email-фишинг — письма со ссылками на поддельные сайты, вредоносными вложениями или просьбой передать конфиденциальную информацию.
- Смишинг — фишинговые сообщения через SMS. Получателя убеждают перейти по ссылке, позвонить по указанному номеру или сообщить код подтверждения.
- Вишинг — мошенничество по телефону или через голосовые сообщения. Злоумышленник может представиться сотрудником банка, технической поддержки или правоохранительных органов.
- Целевой фишинг, или spear phishing, — атака на конкретного человека или организацию. Сообщение составляют с учётом должности, места работы и других известных сведений. Атаки на руководителей и сотрудников с расширенными полномочиями также называют уэйлингом, или whaling.
Как распознать фишинговое сообщение
- Подозрительный отправитель или ссылка. Проверяйте полный email-адрес, а не только отображаемое имя. Мошеннический домен может отличаться от настоящего одной буквой, дополнительным словом или заменой символа: например,
paypa1.comвместоpaypal.com. Фактический адрес ссылки также может не совпадать с текстом, показанным в письме. На компьютере его можно увидеть, наведя указатель на ссылку без нажатия. - Давление и искусственная срочность. Фишинговые сообщения часто требуют действовать немедленно: «аккаунт заблокируют через час», «платёж нужно подтвердить сегодня», «руководитель ждёт перевод прямо сейчас». Давление мешает внимательно проверить информацию.
- Запрос конфиденциальных данных. Подозрение должны вызвать просьбы передать пароль, реквизиты карты, код из SMS, резервный код двухфакторной аутентификации или данные для входа в корпоративную систему. Банк России рекомендует никому не сообщать данные карты, трёхзначный код с её обратной стороны и коды из SMS.
- Неожиданное вложение или необычная просьба. Не открывайте неизвестные архивы, исполняемые файлы и документы с макросами без дополнительной проверки. Даже сообщение от знакомого человека может быть опасным, если его аккаунт взломан. Просьбу срочно оплатить счёт, изменить реквизиты или передать доступ лучше подтвердить по другому каналу связи.
Что делать при подозрении на фишинг
- Не переходите по ссылке и не открывайте вложение. Не отвечайте на сообщение, не звоните по указанному в нём номеру.
- Проверьте информацию через официальный канал. Самостоятельно откройте сайт или приложение компании либо используйте известный вам номер телефона.
- Сообщите об атаке. Отметьте письмо как фишинг в почтовом клиенте или перешлите его службе информационной безопасности компании.
- Примите меры, если уже передали данные. Смените пароль на настоящем сайте, завершите активные сеансы и поменяйте такой же пароль в других сервисах. Затем включите двухфакторную аутентификацию.
- Обратитесь за поддержкой. Если вы открыли подозрительный файл на рабочем устройстве, сразу сообщите ИТ- или ИБ-службе. Если раскрыли реквизиты карты или перевели деньги, свяжитесь с банком по официальному номеру.
Как бренду снизить риск фишинга
Предупреждение Яндекс.Почты о потенциально опасном письме
Стоит заранее сообщать клиентам, с каких доменов, адресов и номеров бренд отправляет сообщения, какие сведения никогда не запрашивает и куда можно переслать подозрительное письмо.
Пример предупреждения клиентов о фишинге от имени бренда. Источник: РТК-ЦОД
Сотрудники также должны знать, куда сообщать о подозрительных письмах и что делать после перехода по опасной ссылке или открытия вложения.
Что можно настроить в Altcraft
В Altcraft доступны инструменты для той части защиты от фишинга, которая относится к корректности и контролю собственных email-рассылок компании. В платформе можно:
- отправить тестовое письмо на адрес внешнего антиспам-сервиса (например, Mail-Tester) и проверить его перед массовой кампанией;
- отслеживать жалобы, hard bounce, soft bounce, недоставки и другие технические показатели в отчёте по каналам, отчёте о возвратах и отчёте о недоставках.


