Защита аккаунтов
Фишинг: как распознать поддельное письмо, сайт и сообщение
Как устроен фишинг, по каким признакам распознать поддельную страницу и что делать, если данные уже введены. С официальными источниками.
Содержание
- Что такое фишинг без технического занудства
- Три канала фишинга
- Признаки подделки: по чему реально распознать
- Как устроена поддельная страница: изнанка
- Если вы уже ввели данные: аварийный порядок
- Тренировка распознавания: пять сценариев
- Привычки, которые отключают фишинг
- Чего не делать
- Куда сообщить о фишинге
- Частые вопросы
- Что запомнить
- Фишинг под конкретные сервисы: что копируют чаще всего
- Как проверить письмо за минуту: пошагово
- Семейная защита от фишинга
- Пять мифов о фишинге
- Ещё вопросы
- Что запомнить
- Фишинг на рабочем месте
- Для любопытных: как фишинг попадает вам в почту
- Четыре вопроса
- Фишинг и дети: отдельный разговор
- Последние вопросы
Коротко. Фишинг — это поддельные письма, сообщения и сайты, копирующие настоящие, чтобы вы сами ввели пароли, данные карты или коды. Распознаётся он не «внешним видом» (подделки выглядят идеально), а по деталям: адрес сайта, срочность, просьба о секретных данных, нестандартный канал. Если уже ввели данные — порядок аварийный: банк, смена паролей, проверка сессий. Ниже — тренировка распознавания и полный маршрут.
Что такое фишинг без технического занудства
Фишинг — это имитация. Мошенник создаёт копию знакомого вам окружения: страницу банка, письмо маркетплейса, сообщение «от Госуслуг», форму оплаты. Цель одна: чтобы вы сами, добровольно, ввели то, что нельзя никому — пароль, данные карты, код из SMS.
Ключевая мысль, которую нужно усвоить: фишинг не взламывает систему, он взламывает вас. Поэтому защита — не антивирус (хотя он полезен), а привычка проверять. Банк России и ФинЦЕРТ регулярно публикуют предупреждения о свежих фишинговых кампаниях на cbr.ru/fincert (проверено 17.08.2026).
Три канала фишинга
- Email. Классика: письмо «о блокировке аккаунта», «начислении», «штрафе», «посылке».
- SMS и мессенджеры. Короткие тексты со ссылками: «ваш перевод приостановлен», «подтвердите доставку». Подробный разбор — в статье про SMS-фишинг.
- Поисковая реклама и соцсети. Поддельный сайт банка или сервиса показывается по рекламе выше настоящего. Да, и такое бывает: рекламные сети проверяют, но не всё ловят.
Признаки подделки: по чему реально распознать
| Признак | Что проверить | Почему это важно |
|---|---|---|
| Адрес сайта | Каждая буква домена; лишние слова, дефисы, другая зона | Подделка живёт на похожем домене, не на настоящем |
| Срочность | «Срочно», «24 часа», «иначе блокировка» | Спешка отключает проверку |
| Просьба о секретном | Коды, CVV, пароли, «подтвердите личность» | Настоящий сервис так не спрашивает |
| Канал | Ссылка пришла в SMS/DM, а не в приложении | Официальные уведомления живут в официальных приложениях |
| Слишком хорошее предложение | Возврат, компенсация, выигрыш | Бесплатный сыр существует только в схемах |
Главный тест — первый: адрес. Остальное усиливает подозрение, но адрес решает. Не умеете читать адрес — научитесь: это пять минут, а защита на годы. Пошаговая инструкция — в статье «Как проверить сайт».
Как устроена поддельная страница: изнанка
Полезно знать, что вы видите на самом деле:
- Дизайн копируется целиком за минуты — «выглядит как настоящий» ничего не значит.
- Форма принимает любые данные: она не проверяет пароль, а собирает его.
- После ввода вас часто перенаправляют на настоящий сайт — чтобы вы не заподозрили ничего до первого списания.
- Иногда подделка «помогает»: встроенный чат «поддержки» — это мошенник, готовый отвечать на сомнения в реальном времени.
Поэтому единственный надёжный признак — адрес и происхождение ссылки. Всё визуальное подделывается.
Если вы уже ввели данные: аварийный порядок
Не думайте «наверное, обошлось». Действуйте:
- Данные карты → заблокируйте карту и позвоните в банк: порядок в статье про блокировку карты.
- Пароль сервиса → смените его немедленно с чистого устройства, завершите все сессии, включите двухфакторную аутентификацию.
- Код из SMS → это подтверждение операций: банк, проверка операций, полиция при ущербе.
- Паспортные данные → проверка кредитной истории, самозапрет на кредиты через Госуслуги: статья про утечку персональных данных.
- Деньги ушли → полный маршрут «Перевёл деньги мошенникам».
Тренировка распознавания: пять сценариев
Прочитайте каждый и ответьте «в чём подвох» до чтения разбора:
Сценарий 1. «Ваша посылка задержана, оплатите пошлину 149 ₽»
Подвох: не пошлина в 149 ₽, а данные карты на поддельной форме. Пошлина — входной билет, цель — полные данные для крупных списаний. Разбор таких сообщений — в статье про SMS-фишинг.
Сценарий 2. Письмо «от банка»: «Подтвердите аккаунт, иначе ограничим»
Подвох: ссылка ведёт на похожий домен с лишним словом. Настоящий банк не «подтверждает аккаунты» по ссылкам из писем — для этого есть приложение.
Сценарий 3. «Госуслуги: вам начислена компенсация»
Подвох: «компенсаций по ссылке» не существует. Настоящие начисления видны в личном кабинете на официальном сайте после вашего входа — и никаких форм «введите карту для получения».
Сценарий 4. Поисковая реклама: «Вход в онлайн-банк — официальный сайт»
Подвох: рекламная ссылка может вести на подделку даже выше настоящего результата. Привычка: вход в банк — по закладке или набранному адресу, никогда по рекламе.
Сценарий 5. «Служба безопасности маркетплейса» в мессенджере
Подвох: поддержка маркетплейса не пишет первой в мессенджеры и не просит «подтвердить карту для возврата». Контекст — в статье про мошенников на маркетплейсах.
Привычки, которые отключают фишинг
- Закладки для важных сайтов. Банк, почта, Госуслуги — только из закладок.
- Пауза перед вводом. Пять секунд на вопрос «откуда я сюда попал?».
- Менеджер паролей. Он не подставляет пароль на чужом домене — встроенная сигнализация подделки; подробности в статье про менеджеры паролей.
- Обновления. Браузер и система в актуальном состоянии закрывают технические лазейки.
- Проверка ссылок до клика. Наведите/зажмите и посмотрите адрес: секунда работы.
Чего не делать
- Не открывайте ссылки «для проверки, куда ведёт»: сам переход может быть вреден.
- Не вводите «неправильный пароль сначала, чтобы проверить»: форма собирает всё, включая «неправильные» попытки.
- Не пересылайте подозрительное письмо «как есть» близким «для оценки» — так фишинг распространяется дальше.
- Не отвечайте на фишинговое письмо «с вопросом»: ответ подтверждает, что адрес живой.
- Не полагайтесь на «замочек» в адресной строке как на доказательство: он говорит о шифровании, а не о честности сайта.
Куда сообщить о фишинге
Ваш сигнал защищает других:
- ФинЦЕРТ — для поддельных страниц банков и финансовых сервисов: cbr.ru/fincert (проверено 17.08.2026).
- Роскомнадзор — для противоправного контента: rkn.gov.ru.
- Полиция — если был ущерб: заявление по маршруту из статьи про заявление в полицию.
- Сам сервис — у банков и платформ есть каналы для сообщений о фишинге; блокировка подделки — в их интересах.
Частые вопросы
Можно ли заразиться, просто открыв письмо?
Открытие письма само по себе безопасно; опасны переходы по ссылкам, вложения и ввод данных. Спокойно удаляйте подозрительные письма без чувства, что «уже поздно».
Как отличить настоящее письмо банка от подделки?
Настоящее письмо не просит данных и не ведёт на формы входа по ссылке; оно предлагает открыть приложение. При сомнении: откройте приложение банка напрямую — все настоящие события там.
Правда, что фишинг бывает голосовым?
Да: звонки с «подтверждением личности» — это вишинг, голосовой фишинг. Правила те же: никаких кодов и данных по телефону, перезвон по официальному номеру. Подробнее — в статье «Звонят „из банка“».
Мой браузер говорит «сайт небезопасен», но он выглядит нормально. Что делать?
Доверяйте браузеру: предупреждение безопасности — технический сигнал, а не стилистика. Закройте страницу и зайдите по закладке.
Что делать, если фишинговая страница — точная копия Госуслуг?
Не вводите ничего и сообщите адрес по официальным каналам. Вход в Госуслуги — только через gosuslugi.ru, набранный вами. Защита аккаунта — в статье про Госуслуги.
Помогает ли антивирус против фишинга?
Помогает как дополнительный слой, но не заменяет голову: свежая подделка может обойти базы. Антивирус + привычка проверять адрес = реальная защита.
Что запомнить
Фишинг ломается об адрес и паузу: пять секунд на проверку домена и вопрос «откуда я сюда попал» закрывают большинство схем. Если данные уже ушли — действуйте по аварийному порядку без паники и стыда. Общий маршрут — на главной странице «Что делать после интернет-мошенничества», а профилактика оплаты — в статье про безопасную оплату в интернете.
Фишинг под конкретные сервисы: что копируют чаще всего
Знание «самых копируемых» заранее включает подозрительность:
- Банки. Вход в онлайн-банк, «отмена операции», «блокировка». Золотое правило: вход только по закладке.
- Госуслуги. «Компенсации», «штрафы», «уведомления». Проверка — только в личном кабинете на официальном домене.
- Маркетплейсы и доставка. «Посылка», «возврат», «подтверждение заказа». Настоящие статусы — в приложении сервиса.
- Почта. «Ящик будет удалён», «превышен лимит». Проверка — входом в почту напрямую.
- Мессенджеры. «Ваш аккаунт будет заблокирован», «подтвердите номер». Разбор — в статье про мошенничество в WhatsApp.
Правило одно для всех: сервис никогда не решает вопросы аккаунта по внешней ссылке. Всё настоящее — внутри официального приложения или на официальном домене, открытом вами.
Как проверить письмо за минуту: пошагово
- От кого. Не «имя», а адрес отправителя: раскройте его. «Служба безопасности» с адреса вида
[email protected]— подделка. - Куда ведёт ссылка. Наведите (зажмите на телефоне) — посмотрите адрес до клика.
- Что просят. Данные, коды, срочность, «иначе» — стоп-сигналы.
- Как обращаются. «Уважаемый клиент» вместо вашего имени — массовая рассылка.
- Проверка по приложению. Откройте официальное приложение: есть ли там то же событие? Нет — письмо мимо.
Эта минута стоит дешевле любого разбирательства. Сделайте её рефлексом.
Семейная защита от фишинга
Фишинг бьёт по самым доверчивым — обычно по родителям и детям:
- Покажите им эту статью и таблицу признаков.
- Договоритесь: «ссылки из SMS не открываем, точка».
- Настройте им закладки на банк и Госуслуги сами, при личной встрече.
- Включите им двухфакторную аутентификацию — с вашей помощью, один раз.
- Создайте семейное кодовое слово для любых «срочных» просьб.
Больше сценариев — в статьях «Защита пожилых» и «Дети и мошенничество».
Пять мифов о фишинге
Миф 1. «Фишинг видно по кривому дизайну». Подделки сегодня пиксель-в-пиксель; дизайн ничего не доказывает.
Миф 2. «Я не настолько богат, чтобы меня фишинговать». Фишинговые рассылки массовы: вы не «цель», вы — строка в списке. Любая карта с тысячей рублей уже прибыльна при масштабе.
Миф 3. «Антивирус поймает всё». Антивирус ловит известное; свежая подделка живёт часы — достаточно для удара. Ваша проверка адреса не устаревает никогда.
Миф 4. «Если сайт просит код из SMS — значит, он настоящий». Наоборот: подделка просит код, чтобы подтвердить операцию, которую мошенник инициировал прямо сейчас на настоящем сайте.
Миф 5. «Осторожные не попадаются». Попадаются все: усталые, торопящиеся, отвлечённые. Поэтому защита — не «будь гением», а привычки, которые работают, когда вы устали.
Ещё вопросы
Что делать, если я нажал на ссылку, но ничего не вводил?
Скорее всего, ничего страшного не произошло. Закройте страницу, не вводите ничего, проверьте адрес на будущее. Если страница просила «разрешить уведомления» или «установить» — откажитесь и проверьте разрешения браузера. Сам по себе визит без действий обычно безопасен.
Как быть с QR-кодами — это тот же фишинг?
Да, QR — просто ссылка в картинке. Правила те же: откуда этот код, куда он ведёт, не просит ли страница секретного. Не сканируйте коды из объявлений и наклеек на уличных объектах — подмена кода на столбе оплаты парковки уже стала классикой.
Правда ли, что фишинговые сайты «живут недолго»?
Правда: их быстро блокируют — и поэтому мошенники торопятся. Отсюда вечная спешка в их текстах. Медлительность с вашей стороны — не баг, а защита: подделка сгниёт раньше, чем вы подумаете дважды.
Что делать, если фишинг пришёл от реального адреса знакомого?
Значит, аккаунт знакомого взломан. Не кликайте и позвоните ему по телефону: вы сообщите ему новость, которая ему нужнее, чем вам. Маршрут для него — в статье «Взломали почту».
Могу ли я «проверить» фишинговую ссылку в песочнице или сервисах проверки?
Можно, но не обязательно: вам достаточно решить «не открывать». Технические сервисы проверки ссылок полезны, но ваша задача — не анализировать подделку, а не стать её клиентом.
Как научиться распознавать фишинг «на глаз»?
Один раз внимательно прочитайте эту статью и статью про SMS-фишинг, посмотрите предупреждения ФинЦЕРТ — и вы будете знать актуальные маски. Дальше работает привычка: адрес, канал, срочность, секретные данные. Четыре вопроса против любой подделки.
Что запомнить
Фишинг ломается об адрес и паузу: пять секунд на проверку домена и вопрос «откуда я сюда попал» закрывают большинство схем. Если данные уже ушли — действуйте по аварийному порядку без паники и стыда. Общий маршрут — на главной странице «Что делать после интернет-мошенничества», а профилактика оплаты — в статье про безопасную оплату в интернете.
Фишинг на рабочем месте
Рабочая почта — отдельная зона риска: фишинг под «бухгалтерию», «директора» и «Роструд» бьёт по компаниям через сотрудников. Правила:
- Письмо «от руководителя» с просьбой о переводе или данных — проверяется звонком по внутреннему номеру, а не ответом.
- Вложения «счёт», «акт», «иск» извне — сначала проверка, потом открытие.
- Подозрительное письмо пересылается IT-отделу, а не коллегам «для оценки».
Если вы руководитель: договоритесь в компании о правиле «платёжные распоряжения не по email». Это одно правило закрывает целый класс корпоративных потерь.
Для любопытных: как фишинг попадает вам в почту
Без технического груза, но с пользой:
- Базы адресов собираются из утечек и открытых источников; «меня не знают» — иллюзия.
- Тексты тестируются на малых группах: лучшее открываемое — идёт в массовую рассылку.
- Домены регистрируются пачками и живут часы; поэтому вчерашние «чёрные списки» всегда отстают.
- Подделки строятся наборами: логотипы, шрифты, стили настоящего сайта копируются автоматически.
Вывод для практики: ваша защита не «узнать подделку в лицо», а «не доверять каналу». Лиц меняются тысячи в день; каналов-доверий — единицы: закладки и набранные вами адреса.
Четыре вопроса
Что делать с подозрительным письмом в рабочей почте?
Перешлите по правилам вашей компании в IT или информационную безопасность — и удалите. Не отвечайте отправителю и не пересылайте «по кругу знакомых».
Верно ли, что фишинговые ссылки «видно по http без s»?
Нет: подделки давно с шифрованием и замочком. Замочек означает защищённый канал до сайта, а не честность сайта. Смотрите на домен, а не на замок.
Как защитить от фишинга телефон родителя?
Минимальный набор: закладки на банк и Госуслуги, обновления включены, антивирус, и главное — правило «ссылки из SMS не открываем». Один ваш вечер с их телефоном закрывает большинство рисков. Подробный набор — в статье «Защита пожилых».
Что делать, если фишинговое письмо выглядит как ответ на мой реальный запрос?
Это целевой фишинг: за вами наблюдают или ваши данные всплыли в контексте. Проверьте по официальному каналу, не отвечая на письмо: позвоните организации по её официальному номеру. Совпадение темы — не доказательство подлинности.
Фишинг и дети: отдельный разговор
Дети попадаются на фишинг через игры: «бесплатные скины», «голоса», «розыгрыши», «проверка аккаунта». Схема та же — форма, собирающая логин и пароль, а через них — карту родителей. Что работает:
- Правило: никаких «подарков» по ссылкам вне официального магазина игры.
- Техническая рамка: детская карта с нулевым балансом или без неё, лимиты, запрет на покупки без подтверждения.
- Разговор без запретов: «если предлагают бесплатное — это ловушка, покажи мне» работает лучше, чем «ничего не нажимай».
Полный набор — в статье «Дети и мошенничество».
Последние вопросы
Что делать, если фишинговая страница попросила «подтвердить личность селфи с паспортом»?
Никогда не отправляйте селфи с документами на сомнительные страницы: такие фото используются для оформления займов и регистраций. Если уже отправили — читайте статью про утечку персональных данных и включите самозапрет на кредиты через Госуслуги.
Можно ли сообщить о фишинге без регистрации и «личного кабинета»?
Да: сигналы в ФинЦЕРТ и Роскомнадзор не требуют создания аккаунтов для базового сообщения о ресурсе. Это минутное дело, которое укорачивает жизнь подделки.
Верно ли, что «безопасные» ссылки начинаются с названия банка?
Нет: подделки используют название как часть домена вида bank-name.secure-login.info. Читается адрес справа налево: настоящий домен — непосредственно перед первой точкой+зоной. Когда сомневаетесь — не открывайте вовсе и зайдите по закладке.
Что делать, если я кликнул по фишингу в рабочем компьютере?
Сообщите в IT-отдел сразу: скрытие инцидента превращает личную ошибку в корпоративный риск. Никто не уволит за клик; за скрытие — могут. Скорость реакции IT решает, останется ли это вашим личным недоразумением или станет инцидентом компании.
Как проверить подлинность письма от маркетплейса о заказе?
Не по письму, а по приложению: откройте официальное приложение маркетплейса и посмотрите статус заказа там. Совпадает — событие настоящее; нет — письмо поддельное. Этот принцип «проверяю внутри, а не по письму» работает для любых сервисов без исключений.
Что делать, если я сообщил о фишинге, а сайт всё ещё работает?
Блокировка занимает время: сигнал → проверка → меры. Ваш сигнал не пропал — он в очереди с сотнями других. Продолжайте свою защиту: закладки, 2FA, внимание к адресам. И помните: каждый такой сигнал сокращает жизнь подделки, даже если вы этого не видите.
Что делать, если фишинговая ссылка пришла в чате спортивной секции или школьном чате?
Напишите администратору чата и предупредите участников коротко: «не открывайте, это фишинг». Затем сообщите по официальным каналам. Чужие групповые чаты — любимая почва фишинга: там подделке верят «потому что свои».
Есть ли смысл удалять фишинговые письма или лучше оставлять?
Удаляйте после сообщения в официальные каналы. Если был ущерб — сначала сохраните письмо как доказательство в папку из статьи про сбор доказательств, а потом уже чистите ящик. Порядок важен: сначала фиксация, потом удаление.
Правда ли, что «осторожному фишинг не грозит»?
Грозит каждому: подделки приходят в момент усталости, спешки или доверия к «своему» чату. Защита — не в характере, а в привычках: закладки вместо ссылок, пауза перед вводом, проверка в приложении. Эти три привычки работают и в плохой день — а фишинг как раз приходит в плохие дни.
Что делать, если я сомневаюсь в подлинности сайта прямо сейчас?
Закройте его и зайдите по закладке или набранному вручную адресу. Сомнение — это уже ответ: настоящий сайт не обидится на вашу осторожность, а поддельный рассчитывает на то, что вы переборете её. Десять секунд сомнения дешевле месяцев разбирательств. Сохраните эту статью и покажите её близким: пять минут чтения защищают годы накоплений. Особенно родителям и детям. Пусть проверка адреса станет вашим рефлексом — это самая дешёвая защита из всех возможных.