Фишинговое письмо или сообщение маскируется под уведомление банка, маркетплейса, работодателя, соцсети или знакомого, чтобы заставить открыть ссылку, файл, QR-код либо сообщить секретные данные. Его цель — не обязательно заразить устройство: часто достаточно, чтобы человек сам ввёл пароль, код из SMS или реквизиты карты на поддельной странице. Один странный признак ещё не доказывает обман, но неожиданную просьбу лучше проверять через официальный сайт или привычный канал связи, а не по контактам из самого сообщения.
Если вы уже открыли письмо, это не повод паниковать. Не отвечайте, не скачивайте вложения и не вводите данные. Дальнейшие действия зависят от того, успели ли вы только перейти по ссылке, передать пароль или подтвердить платёж. Чем раньше остановить действие и сменить скомпрометированный секрет, тем меньше риск.
Что такое фишинг и чем он отличается от спама
Спам — это нежелательная массовая рассылка: реклама, навязчивые предложения, иногда просто бесполезные письма. Фишинг — обман, в котором отправитель выдаёт себя за доверенный сервис или человека и пытается получить доступ к деньгам, аккаунту или личным сведениям. Одно сообщение может быть одновременно спамом и фишингом, но не всякая реклама пытается украсть данные.
Фишинг встречается не только в почте. Поддельная просьба может прийти в SMS, личном сообщении в соцсети, рабочем чате или игровом сервисе. По справке Gmail, такие сообщения могут имитировать банк, работодателя, известную организацию или знакомого человека и подталкивать перейти по ссылке либо скачать программу. Логотип, грамотный текст и HTTPS в адресной строке не подтверждают, что перед вами настоящий отправитель: всё это можно воспроизвести.
Быстрая проверка до клика
Остановитесь на минуту, особенно если письмо требует срочно оплатить штраф, «подтвердить» вход, забрать посылку или получить выгодную компенсацию. Вместо оценки одной детали посмотрите на сообщение целиком.
Проверьте отправителя и контекст
Имя в строке «От кого» можно подделать. Откройте технический адрес отправителя и сравните домен после символа @ с официальным доменом организации. Похожее название не достаточно: [email protected] и [email protected] — разные адреса. При этом несовпадение домена — сильный сигнал, но не абсолютное доказательство: крупная организация может пользоваться подрядчиком или отдельным доменом для рассылок.
Спросите себя, ждали ли вы это письмо. Был ли заказ, вход в аккаунт, заявка в поддержку или переписка с этим человеком? Внезапное «срочно подпишите документ» от коллеги может означать, что его аккаунт взломали. Уточните смысл сообщения по номеру или в чате, которым пользовались раньше, но не отвечайте на ту же подозрительную ветку.
Сигналы в тексте
Насторожить должны не ошибки сами по себе, а сочетание нескольких обстоятельств:
- требование действовать немедленно под угрозой блокировки, штрафа или потери денег;
- просьба держать операцию в тайне или обойти обычный порядок;
- неожиданная форма входа, оплаты или подтверждения данных;
- ссылка, которая ведёт не на домен ожидаемого сервиса;
- вложение, которого вы не ждали, особенно с просьбой включить макросы или установить программу;
- сообщение, где знакомый просит деньги, код или голосование, но пишет непривычно.
Мошенники используют и безупречный язык, и реальные имена сотрудников. Поэтому «нет опечаток» не означает безопасность, а одна опечатка не делает письмо фишинговым. Решение должно опираться на адрес, контекст и независимую проверку.
Поддельные уведомления о безопасности
Особенно убедительно выглядят сообщения о «подозрительном входе», блокировке аккаунта или смене пароля. Они используют реальную тревогу: получатель хочет быстро защитить учётную запись и потому легче соглашается на лишний шаг. Не вводите пароль по кнопке из такого письма. Откройте сервис самостоятельно, посмотрите историю входов и уведомления в его настройках. В Gmail, например, Google рекомендует проверять подлинность предупреждений через страницу уведомлений аккаунта, а не отвечать на письмо.
Похожим образом проверяют сообщение о доставке, возврате платежа или новом документе. Войдите в знакомое приложение обычным способом и найдите заказ, перевод или файл внутри него. Если там нет ожидаемого события, сообщение не становится автоматически фишинговым, но ссылку и вложение открывать не нужно до уточнения у отправителя.
Как проверить ссылку без передачи данных
На компьютере можно навести курсор на ссылку и посмотреть адрес в строке состояния браузера, не нажимая. На телефоне обычно помогает долгое нажатие с выбором просмотра адреса, но интерфейс зависит от приложения. Если полный URL не виден или вызывает сомнения, безопаснее его не открывать.
Сравнивайте именно основной домен, а не знакомое слово в начале адреса. В строке https://bank.example.net/login владельца определяет example.net, а слово bank — лишь поддомен. Короткие ссылки и длинные адреса с параметрами усложняют проверку: не пытайтесь «угадать», куда они ведут.
Лучший способ проверить уведомление — не пользоваться ссылкой из него. Откройте приложение банка, маркетплейса или почты обычным способом; в браузере введите известный адрес вручную, используйте закладку или результат поиска. Microsoft советует так же поступать со ссылкой, которая якобы пришла от доверенной организации.
Репутационные сервисы и предупреждения браузера могут быть дополнительным сигналом, но не дают гарантии: новый фишинговый сайт ещё может не попасть в базу, а проверка способна ошибиться. Не отправляйте в публичный анализатор персональную ссылку на восстановление доступа, приглашение в закрытый документ или URL с токеном после знака ?. Для более подробной проверки домена, оплаты и ссылок используйте нашу статью «Как проверить сайт на мошенничество перед оплатой».
Вложения и QR-коды — те же точки риска
Неожиданное вложение — повод сначала подтвердить его происхождение. Документ с названием «счёт» или «договор» может быть вредоносным, а архив — скрывать исполняемый файл. Не открывайте файл, не включайте в документе макросы и не отключайте защиту по просьбе отправителя. Свяжитесь с ним другим способом, прежде чем что-либо запускать.
QR-код не показывает адрес до сканирования и поэтому не заслуживает большего доверия, чем ссылка. Он может вести на поддельную форму входа или оплаты. Если QR-код якобы размещён в письме от сервиса, откройте сервис самостоятельно и посмотрите, есть ли там та же операция. Не сканируйте код только потому, что он выглядит как официальный.
Почему не стоит отвечать на подозрительное письмо
Ответ подтверждает отправителю, что адресом пользуется живой человек, а в переписке мошенник может подстраивать легенду под ваши сомнения. Формально корректный ответ службы поддержки тоже не доказывает подлинность: переписка может идти с поддельного домена или с захваченного ящика.
Если письмо похоже на попытку обмана, используйте кнопку «Пожаловаться на фишинг» в почтовом сервисе. Это безопаснее, чем пересылать сообщение знакомым. Когда речь идёт о письме от организации, с которой вы действительно работаете, найдите её контакты на официальном сайте и сообщите о подделке без пересылки паролей, кодов и приватных вложений.
Фишинг в мессенджерах и от взломанных аккаунтов
В мессенджере человек чаще доверяет сообщению от знакомого, чем письму от незнакомого адреса. Этим пользуются после захвата аккаунтов: от имени друга приходит просьба занять деньги, проголосовать, посмотреть фото или «срочно подтвердить» номер. Общие детали из прошлой переписки не гарантируют, что пишет именно владелец аккаунта.
Если просьба необычна, позвоните человеку или напишите ему в другом канале. Не используйте номер или ссылку, которые только что прислали в подозрительном сообщении. Для рабочих чатов действует то же правило: подтверждайте смену реквизитов, срочные платежи и доступы через установленный в организации процесс, а не только в личной переписке.
Какие данные нельзя сообщать
Никому не передавайте пароль, одноразовый код из SMS или приложения-аутентификатора, резервный код двухфакторной аутентификации, PIN-код, CVV/CVC карты и seed-фразу криптокошелька. Настоящая поддержка не должна просить назвать эти секреты в сообщении или по телефону.
Банк России напоминает, что нельзя сообщать данные карты и коды из сообщений. Если собеседник убеждает назвать код «для отмены операции», «подтверждения личности» или «защиты счёта», прекратите разговор и сами свяжитесь с банком по номеру на карте или через официальное приложение.
Что делать после контакта с фишингом
Действия зависят от того, что именно произошло. Не стирайте сразу письмо и не продолжайте переписку: сначала сохраните URL как текст, скриншоты и время сообщения. Но не пересылайте опасный файл коллегам «для проверки» и не выкладывайте ссылку в общий чат.
| Ситуация | Безопасная проверка | Чего не делать | Следующее действие |
|---|---|---|---|
| Только прочитали сообщение | Сверить отправителя и контекст | Не отвечать и не нажимать ссылки | Отметить письмо как фишинг или спам в сервисе |
| Перешли по ссылке, но ничего не ввели | Закрыть страницу, проверить список загрузок | Не возвращаться на страницу «для проверки» | Открыть нужный сервис вручную; обновить браузер и систему |
| Ввели пароль | С другого безопасного устройства войти на настоящий сайт | Не менять пароль на той же подозрительной странице | Сменить пароль, завершить активные сеансы, проверить почту и способы восстановления |
| Скачали или открыли файл | Следовать правилам ИТ-службы, если устройство рабочее | Не запускать файл повторно и не включать макросы | Отключить сеть при подозрительном поведении и запустить проверку защитным средством |
| Сообщили данные карты или подтвердили платёж | Связаться с банком через официальный канал | Не звонить по номеру из сообщения | Сообщить банку детали, при необходимости заблокировать карту и оспорить операцию |
Если пароль уже попал к мошенникам, меняйте его сначала у основной почты: через неё часто восстанавливают доступ к другим сервисам. Затем проверьте активные сессии, неизвестные устройства, резервный адрес и номер. Если тот же пароль использовался ещё где-то, замените его и там. Порядок безопасной настройки второго фактора описан в статье о двухфакторной аутентификации.
Если действия были на рабочем устройстве
Не скрывайте ошибку из страха наказания. Рабочая почта, облако и внутренние сервисы могут быть связаны с другими системами, поэтому ИТ-службе важно знать время сообщения, адрес страницы и что именно было сделано: открыли ли ссылку, скачали файл, ввели пароль. Не удаляйте журналы, не устанавливайте «чистильщики» и не пересылайте вложение коллегам. Специалисты смогут изолировать устройство, проверить сессии и при необходимости сбросить доступы.
Пользуйтесь только каналом, который уже указан в правилах организации. Письмо «от ИТ-службы» с просьбой установить удалённый доступ или назвать код подтверждения проверяют так же, как и любое другое: через корпоративный портал, сохранённый номер поддержки или знакомого администратора.
Ошибки, которые делают фишинг убедительнее
Первая ошибка — проверять только внешний вид. Настоящий логотип, подпись сотрудника и привычные цвета легко копируются. Вторая — открывать сайт через ссылку, а потом сверять его уже внутри страницы: к этому моменту подделка может показать всё, что ожидает увидеть пользователь. Безопаснее начать с независимого входа в сервис.
Третья ошибка — считать код из SMS безобидным, потому что в нём нет номера карты. Одноразовый код часто подтверждает вход, смену пароля, перевод или привязку устройства. Его нельзя диктовать человеку, вставлять в форму, открывшуюся из неожиданного письма, или отправлять скриншотом. То же относится к резервным кодам: они предназначены для восстановления доступа владельцем, а не для проверки сотрудником поддержки.
Наконец, не нужно пытаться самостоятельно «проучить» отправителя или проверять подозрительную ссылку на рабочем аккаунте. Закрыть страницу, сообщить о ней сервису и сменить пароль при необходимости — безопаснее и полезнее, чем продолжать контакт.
Небольшой чек-лист перед действием
Перед переходом, оплатой или скачиванием файла ответьте на четыре вопроса: ждали ли вы это сообщение; совпадает ли настоящий адрес отправителя или домен; можно ли проверить событие, открыв сервис самостоятельно; не просят ли у вас пароль, код или деньги под давлением времени. Один ответ «нет» ещё не равен мошенничеству, но двух сомнений достаточно, чтобы остановиться и выбрать независимый канал проверки.
Такой короткий ритуал полезнее сложных технических терминов. Он работает и для письма, и для SMS, и для сообщения от знакомого аккаунта, а главное — оставляет человеку время принять решение до того, как секрет или деньги будут переданы.
Если сомнения остались, отложите действие до следующего дня или попросите близкого человека посмотреть на сообщение со стороны. Настоящая организация не должна требовать раскрыть секрет немедленно только потому, что вы решили сначала проверить её запрос.
Как снизить шанс повторения
Уникальные пароли уменьшают ущерб, если один сайт или аккаунт скомпрометирован. Двухфакторная аутентификация добавляет ещё одну проверку при входе, но не спасает, если добровольно ввести код на поддельной странице. Важны и обновления: браузер, операционная система и защитные средства должны получать исправления уязвимостей.
Включите уведомления о входе на важных сервисах и время от времени проверяйте список устройств. Не устанавливайте приложения и расширения из ссылок в сообщениях, даже если они обещают «защиту от мошенников». Настоящее предупреждение браузера или почтового сервиса лучше не обходить: это не окончательный диагноз, но достаточная причина остановиться и проверить операцию другим путём.
Частые вопросы
Я открыл письмо. Аккаунт уже украли?
Не обязательно. Само чтение письма обычно менее опасно, чем переход по ссылке, запуск файла или ввод данных. Закройте сообщение, ничего не скачивайте, проверьте, не было ли автоматической загрузки, и при необходимости отметьте письмо как фишинговое.
Можно ли доверять сообщению от знакомого?
Не полностью. Его аккаунт могли взломать или отправить сообщение с чужого устройства. Если просьба необычна, подтвердите её в другом канале: позвоните по сохранённому номеру или спросите лично.
Браузер не показал предупреждение. Значит, ссылка безопасна?
Нет. Защитные базы не всегда успевают за новыми доменами, а фишинговая форма может выглядеть как обычная страница. Отсутствие предупреждения — не повод вводить пароль или код; откройте сервис самостоятельно.
Что делать с подозрительным сообщением?
Не отвечайте и не пересылайте его. Используйте встроенную кнопку жалобы на фишинг или спам в почте и мессенджере, затем удалите сообщение. Если затронуты деньги, карта или доступ к рабочему аккаунту, сначала свяжитесь с банком или ИТ-службой по официальному каналу.