Фишинг — что это, виды, признаки и защита

Фишинг — это вид интернет-мошенничества, при котором злоумышленники пытаются получить конфиденциальную информацию (пароли, данные банковских карт, логины) путём обмана пользователей, маскируясь под доверенные организации — банки, государственные учреждения, известные компании.

Простыми словами: Фишинг — это когда мошенники притворяются банком или госорганом, чтобы выманить у вас пароли и деньги.

Что такое фишинг?

Фишинг (от англ. phishing — «рыбная ловля») — это вид кибератаки, при котором злоумышленники используют психологические манипуляции и поддельные сообщения для того, чтобы вынудить жертву добровольно передать свои личные данные.

По данным экспертов, фишинг используется в более чем 90% кибератак на частных лиц и более чем в 30% атак на компании.

Цели фишеров:

  • Кража паролей — доступ к почте, соцсетям, банковским приложениям;
  • Кража данных карт — для списания средств;
  • Кража личности — оформление кредитов, мошенничество;
  • Установка вредоносного ПО — через вложения и ссылки;
  • Получение доступа к корпоративным сетям — для дальнейших атак.

📌 Статистика: По данным на 2024 год, более 80% утечек данных в мире начинаются с фишинговой атаки.

Виды фишинга

Фишинг имеет множество разновидностей:

Вид фишингаСпособОсобенности
Email-фишинг Поддельные письма от имени известных организаций Самый распространённый вид
Смишинг (SMS-фишинг) Поддельные SMS-сообщения Ссылки в SMS, просьбы перезвонить
Вишинг (голосовой фишинг) Звонки от имени банка или госоргана Прямой контакт с жертвой
Целевой фишинг (spear-phishing) Персонализированные атаки на конкретных лиц Используют информацию о жертве
Китовый фишинг (whaling) Атаки на топ-менеджеров Целевые атаки на первых лиц
Фишинг в соцсетях Поддельные страницы, сообщения от «друзей» Социальная инженерия
Зеркальный фишинг Копирование страницы входа Полная копия сайта, подмена URL
QR-фишинг Поддельные QR-коды Направляют на фишинговый сайт
Фишинг в мессенджерах Сообщения от имени знакомых или ботов Ссылки, просьбы о деньгах

⚠️ Важно: Целевой фишинг — самый опасный вид, так как злоумышленники предварительно собирают информацию о жертве, что делает сообщения очень убедительными.

Виды фишинга
Шесть видов фишинга в сетке 2x3.

Признаки фишинговых сообщений

Как распознать фишинг:

Основные признаки фишингового письма или сообщения:

  • Срочность и давление — «Ваш аккаунт будет заблокирован!», «Срочно подтвердите данные!»;
  • Подозрительный адрес отправителя — отличается от официального на 1–2 символа (например, bank-security.com вместо bank.com);
  • Общее обращение — «Уважаемый клиент» вместо имени;
  • Ошибки в тексте — орфографические и грамматические ошибки;
  • Ссылки — адрес ссылки не совпадает с текстом, ведёт на подозрительный сайт;
  • Вложения — подозрительные файлы (exe, zip, doc с макросами);
  • Запрос конфиденциальных данных — паролей, CVV-кода, СМС-кодов;
  • Угрозы и запугивание — «Ваш счёт заблокирован», «Долги перед государством»;
  • Слишком хорошо, чтобы быть правдой — выигрыши, большие скидки.

Как проверить ссылку:

  • Наведите курсор на ссылку — в браузере покажется реальный адрес;
  • Не переходите по ссылкам из подозрительных писем;
  • Вручную введите адрес сайта в браузере.

📌 Запомните: Ни один банк не просит CVV-код карты, пароли и СМС-коды по телефону или в письме. Это всегда признак мошенничества.

Анатомия фишингового письма
Макет письма с красными метками опасных мест.

Примеры фишинга

Типичные примеры фишинговых сообщений:

Пример 1. Фишинговое письмо от «банка»

«Уважаемый клиент! Ваша банковская карта заблокирована. Для разблокировки перейдите по ссылке: [ссылка на поддельный сайт]».

Пример 2. Смишинг (SMS)

«Ваш заказ задерживается. Для отслеживания перейдите по ссылке: [ссылка]».

Пример 3. Вишинг (звонок)

«Здравствуйте, это служба безопасности вашего банка. На ваш счёт пытаются взломать. Для отмены операции назовите код из СМС».

Пример 4. Фишинг в соцсетях

Сообщение от «друга»: «Привет, смотри, что нашли про тебя: [ссылка]».

Пример 5. Фишинг на Госуслугах

СМС: «Не подтверждена учётная запись на Госуслугах. Войдите и подтвердите: [ссылка]».

Как защититься от фишинга

Профилактика — лучший способ защиты от фишинга:

  • Внимательно проверяйте адреса — сравнивайте с официальными сайтами;
  • Не переходите по ссылкам из подозрительных писем и СМС;
  • Вводите адреса вручную — используйте закладки браузера;
  • Используйте двухфакторную аутентификацию (2FA);
  • Установите антивирус с защитой от фишинга;
  • Не вводите данные на подозрительных сайтах — проверяйте наличие HTTPS;
  • Обновляйте ПО — браузеры и системы имеют защиту от фишинга;
  • Обучайте сотрудников — регулярные тренинги по кибербезопасности;
  • Не скачивайте вложения из подозрительных писем;
  • Проверяйте информацию — позвоните в банк по официальному номеру, если получили подозрительное сообщение.

📌 Рекомендация: Настройте двухфакторную аутентификацию на всех сервисах, где это возможно. Даже если злоумышленник получит пароль, он не сможет войти без дополнительного кода.

Что делать при попадании на фишинг

Если вы поняли, что стали жертвой фишинга, немедленно:

  1. Заблокируйте карту — позвоните в банк по номеру на обратной стороне карты;
  2. Смените пароли — на всех сервисах, где использовался скомпрометированный пароль;
  3. Включите двухфакторную аутентификацию — если ещё не включена;
  4. Выйдите из всех устройств — в настройках безопасности завершите все сеансы;
  5. Сообщите в банк — о подозрительных операциях;
  6. Уведомите Роскомнадзор — если утекли персональные данные;
  7. Проверьте устройства на вирусы — запустите антивирусное сканирование;
  8. Сообщите в полицию — если был нанесён финансовый ущерб.

⚠️ Важно: Чем быстрее вы отреагируете, тем меньше шансов, что злоумышленники успеют использовать ваши данные.

Часто задаваемые вопросы (FAQ)

Что такое фишинг простыми словами?
Фишинг — это когда мошенники притворяются банком или госорганом, чтобы выманить у вас пароли и деньги.
Какие бывают виды фишинга?
Email-фишинг, смишинг (SMS), вишинг (звонки), целевой фишинг, китовый фишинг, фишинг в соцсетях, QR-фишинг.
Как распознать фишинговое письмо?
Срочность, подозрительный адрес, общее обращение, ошибки, ссылки на подозрительные сайты, запрос паролей или CVV-кода.
Что делать, если я перешёл по фишинговой ссылке?
1) Сменить пароли; 2) Заблокировать карты; 3) Включить 2FA; 4) Проверить устройство на вирусы.
Чем отличается фишинг от спама?
Спам — это реклама или массовая рассылка. Фишинг — целенаправленная атака для кражи данных.
Как защититься от фишинга в социальных сетях?
Не переходите по ссылкам от незнакомцев, проверяйте профили, включите 2FA, не сообщайте пароли.
Что такое целевой фишинг (spear-phishing)?
Персонализированная атака на конкретного человека с использованием известной о нём информации.
Как фишинг связан с социальной инженерией?
Фишинг является одним из методов социальной инженерии — психологического манипулирования людьми. Подробнее: социальная инженерия.
Какое наказание за фишинг в России?
По ст. 159 УК РФ (мошенничество) — штраф до 1 млн руб., обязательные работы или лишение свободы до 10 лет.
Как сообщить о фишинговом сайте?
В Google Safe Browsing (g.co/safebrowsing), в банк (если подделка банка), в Роскомнадзор.

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77