Главная

Фишинг: что это такое и как распознать атаку

Дата: 2026-08-20 | Время чтения: 6 минут (1104 слова)
Фишинг (от англ. phishing) — вид социальной инженерии и интернет-мошенничества, при котором злоумышленник выдаёт себя за компанию, государственную организацию, коллегу или другого доверенного отправителя. Цель атаки — получить пароль, платёжные данные или другую конфиденциальную информацию, а в некоторых схемах — убедить человека перевести деньги или запустить вредоносный файл. В email-канале фишинг обычно распространяется через поддельные рассылки, которые имитируют сообщения известных компаний и сервисов.
Национальный институт стандартов и технологий США определяет фишинг как цифровую форму социальной инженерии, в которой правдоподобное, но поддельное сообщение или сайт используют для получения информации от пользователя.

Как работает фишинг

Атака обычно начинается с письма, сообщения в мессенджере, SMS или звонка. Мошенник может представиться сотрудником банка, интернет-магазина, службы доставки, государственной организации или компании, в которой работает получатель.

В сообщении создают повод для срочного действия: подтвердить данные, восстановить доступ, отменить подозрительную операцию, оплатить счёт или открыть документ.

Ссылка может вести на поддельную страницу, которая внешне повторяет настоящий сайт. Введённые на ней логины, пароли, реквизиты карт и одноразовые коды попадают к злоумышленникам. Фишинговые сообщения также используют, чтобы убедить человека открыть вредоносное вложение, сообщить данные по телефону, а в некоторых схемах — самостоятельно перевести деньги.

Мошенники могут подделывать отображаемое имя отправителя, регистрировать похожие домены или рассылать сообщения со взломанных аккаунтов реальных людей. Фишинговое сообщение может выглядеть профессионально: содержать логотип, фирменные цвета, имя получателя и сведения о компании. Поэтому по одному оформлению нельзя определить, кто действительно его отправил.

Пример фишингового письма, замаскированного под рассылку Ozon

Основные виды фишинга

Агентство по кибербезопасности и защите инфраструктуры США выделяет такие виды фишинга:
  • Email-фишинг — письма со ссылками на поддельные сайты, вредоносными вложениями или просьбой передать конфиденциальную информацию.

  • Смишинг — фишинговые сообщения через SMS. Получателя убеждают перейти по ссылке, позвонить по указанному номеру или сообщить код подтверждения.

  • Вишинг — мошенничество по телефону или через голосовые сообщения. Злоумышленник может представиться сотрудником банка, технической поддержки или правоохранительных органов.

  • Целевой фишинг, или spear phishing, — атака на конкретного человека или организацию. Сообщение составляют с учётом должности, места работы и других известных сведений. Атаки на руководителей и сотрудников с расширенными полномочиями также называют уэйлингом, или whaling.

Как распознать фишинговое сообщение

  • Подозрительный отправитель или ссылка. Проверяйте полный email-адрес, а не только отображаемое имя. Мошеннический домен может отличаться от настоящего одной буквой, дополнительным словом или заменой символа: например, paypa1.com вместо paypal.com. Фактический адрес ссылки также может не совпадать с текстом, показанным в письме. На компьютере его можно увидеть, наведя указатель на ссылку без нажатия.

  • Давление и искусственная срочность. Фишинговые сообщения часто требуют действовать немедленно: «аккаунт заблокируют через час», «платёж нужно подтвердить сегодня», «руководитель ждёт перевод прямо сейчас». Давление мешает внимательно проверить информацию.

  • Запрос конфиденциальных данных. Подозрение должны вызвать просьбы передать пароль, реквизиты карты, код из SMS, резервный код двухфакторной аутентификации или данные для входа в корпоративную систему. Банк России рекомендует никому не сообщать данные карты, трёхзначный код с её обратной стороны и коды из SMS.

  • Неожиданное вложение или необычная просьба. Не открывайте неизвестные архивы, исполняемые файлы и документы с макросами без дополнительной проверки. Даже сообщение от знакомого человека может быть опасным, если его аккаунт взломан. Просьбу срочно оплатить счёт, изменить реквизиты или передать доступ лучше подтвердить по другому каналу связи.
Отсутствие орфографических и грамматических ошибок не говорит о том, что письмо безопасно. Современные фишинговые сообщения могут быть написаны грамотно и точно воспроизводить стиль настоящей компании.

Что делать при подозрении на фишинг

  1. Не переходите по ссылке и не открывайте вложение. Не отвечайте на сообщение, не звоните по указанному в нём номеру.

  2. Проверьте информацию через официальный канал. Самостоятельно откройте сайт или приложение компании либо используйте известный вам номер телефона.

  3. Сообщите об атаке. Отметьте письмо как фишинг в почтовом клиенте или перешлите его службе информационной безопасности компании.

  4. Примите меры, если уже передали данные. Смените пароль на настоящем сайте, завершите активные сеансы и поменяйте такой же пароль в других сервисах. Затем включите двухфакторную аутентификацию.

  5. Обратитесь за поддержкой. Если вы открыли подозрительный файл на рабочем устройстве, сразу сообщите ИТ- или ИБ-службе. Если раскрыли реквизиты карты или перевели деньги, свяжитесь с банком по официальному номеру.

Как бренду снизить риск фишинга

Настроить аутентификацию писем. Отправляющий домен защищают тремя основными механизмами: SPF указывает разрешённые источники отправки для домена, DKIM добавляет к сообщению криптографическую подпись, а DMARC использует результаты SPF и DKIM, проверяет согласованность доменов и задаёт политику обработки писем, которые не прошли проверку. Подробнее эти механизмы мы разобрали в статье об email-аутентификации.

Предупреждение Яндекс.Почты о потенциально опасном письме

DMARC защищает от отправки писем с прямой подделкой домена, но не блокирует все виды фишинга. Он не распространяется на похожие домены, подмену отображаемого имени и сообщения со взломанного аккаунта. Эти ограничения описаны в справке DMARC.org.
Следить за подделками бренда. Используйте сервисы мониторинга доменов, которые отслеживают регистрацию доменов с похожим написанием названия компании (например, Cloudflare Brand Protection). Дополнительно можно отслеживать выпуск сертификатов для подозрительных доменов через журналы Certificate Transparency. При обнаружении фишинговой страницы компания может направить жалобу хостинг-провайдеру, регистратору домена или площадке, на которой размещён вредоносный контент.

Стоит заранее сообщать клиентам, с каких доменов, адресов и номеров бренд отправляет сообщения, какие сведения никогда не запрашивает и куда можно переслать подозрительное письмо.

Пример предупреждения клиентов о фишинге от имени бренда. Источник: РТК-ЦОД

Обучать сотрудников. Неожиданные запросы на оплату, изменение реквизитов, передачу документов или предоставление доступа нужно подтверждать по независимому каналу — например, звонком по заранее известному номеру. Для важных финансовых операций можно ввести дополнительное подтверждение вторым сотрудником.

Сотрудники также должны знать, куда сообщать о подозрительных письмах и что делать после перехода по опасной ссылке или открытия вложения.

Что можно настроить в Altcraft

В Altcraft доступны инструменты для той части защиты от фишинга, которая относится к корректности и контролю собственных email-рассылок компании. В платформе можно:

Создайте личный кабинет Altcraft, настройте отправляющий домен и отправляйте письма с корректной email-аутентификацией.

Заключение

Фишинг строится на доверии к знакомому бренду, человеку или сервису. Пользователям важно проверять отправителя, ссылки и необычные запросы, а компаниям — защищать домены с помощью SPF, DKIM и DMARC, отслеживать подделки и заранее объяснять правила безопасной коммуникации.

Читайте по теме

subscription, banner, email

Покажем платформу
и найдём решение под задачи вашего бизнеса