Защита аккаунтов

Фишинг: как распознать поддельное письмо, сайт и сообщение

Как устроен фишинг, по каким признакам распознать поддельную страницу и что делать, если данные уже введены. С официальными источниками.

Содержание
  1. Что такое фишинг без технического занудства
  2. Три канала фишинга
  3. Признаки подделки: по чему реально распознать
  4. Как устроена поддельная страница: изнанка
  5. Если вы уже ввели данные: аварийный порядок
  6. Тренировка распознавания: пять сценариев
  7. Привычки, которые отключают фишинг
  8. Чего не делать
  9. Куда сообщить о фишинге
  10. Частые вопросы
  11. Что запомнить
  12. Фишинг под конкретные сервисы: что копируют чаще всего
  13. Как проверить письмо за минуту: пошагово
  14. Семейная защита от фишинга
  15. Пять мифов о фишинге
  16. Ещё вопросы
  17. Что запомнить
  18. Фишинг на рабочем месте
  19. Для любопытных: как фишинг попадает вам в почту
  20. Четыре вопроса
  21. Фишинг и дети: отдельный разговор
  22. Последние вопросы

Коротко. Фишинг — это поддельные письма, сообщения и сайты, копирующие настоящие, чтобы вы сами ввели пароли, данные карты или коды. Распознаётся он не «внешним видом» (подделки выглядят идеально), а по деталям: адрес сайта, срочность, просьба о секретных данных, нестандартный канал. Если уже ввели данные — порядок аварийный: банк, смена паролей, проверка сессий. Ниже — тренировка распознавания и полный маршрут.

Что такое фишинг без технического занудства

Фишинг — это имитация. Мошенник создаёт копию знакомого вам окружения: страницу банка, письмо маркетплейса, сообщение «от Госуслуг», форму оплаты. Цель одна: чтобы вы сами, добровольно, ввели то, что нельзя никому — пароль, данные карты, код из SMS.

Ключевая мысль, которую нужно усвоить: фишинг не взламывает систему, он взламывает вас. Поэтому защита — не антивирус (хотя он полезен), а привычка проверять. Банк России и ФинЦЕРТ регулярно публикуют предупреждения о свежих фишинговых кампаниях на cbr.ru/fincert (проверено 17.08.2026).

Три канала фишинга

  1. Email. Классика: письмо «о блокировке аккаунта», «начислении», «штрафе», «посылке».
  2. SMS и мессенджеры. Короткие тексты со ссылками: «ваш перевод приостановлен», «подтвердите доставку». Подробный разбор — в статье про SMS-фишинг.
  3. Поисковая реклама и соцсети. Поддельный сайт банка или сервиса показывается по рекламе выше настоящего. Да, и такое бывает: рекламные сети проверяют, но не всё ловят.

Признаки подделки: по чему реально распознать

Признак Что проверить Почему это важно
Адрес сайта Каждая буква домена; лишние слова, дефисы, другая зона Подделка живёт на похожем домене, не на настоящем
Срочность «Срочно», «24 часа», «иначе блокировка» Спешка отключает проверку
Просьба о секретном Коды, CVV, пароли, «подтвердите личность» Настоящий сервис так не спрашивает
Канал Ссылка пришла в SMS/DM, а не в приложении Официальные уведомления живут в официальных приложениях
Слишком хорошее предложение Возврат, компенсация, выигрыш Бесплатный сыр существует только в схемах

Главный тест — первый: адрес. Остальное усиливает подозрение, но адрес решает. Не умеете читать адрес — научитесь: это пять минут, а защита на годы. Пошаговая инструкция — в статье «Как проверить сайт».

Как устроена поддельная страница: изнанка

Полезно знать, что вы видите на самом деле:

  • Дизайн копируется целиком за минуты — «выглядит как настоящий» ничего не значит.
  • Форма принимает любые данные: она не проверяет пароль, а собирает его.
  • После ввода вас часто перенаправляют на настоящий сайт — чтобы вы не заподозрили ничего до первого списания.
  • Иногда подделка «помогает»: встроенный чат «поддержки» — это мошенник, готовый отвечать на сомнения в реальном времени.

Поэтому единственный надёжный признак — адрес и происхождение ссылки. Всё визуальное подделывается.

Если вы уже ввели данные: аварийный порядок

Не думайте «наверное, обошлось». Действуйте:

  1. Данные карты → заблокируйте карту и позвоните в банк: порядок в статье про блокировку карты.
  2. Пароль сервиса → смените его немедленно с чистого устройства, завершите все сессии, включите двухфакторную аутентификацию.
  3. Код из SMS → это подтверждение операций: банк, проверка операций, полиция при ущербе.
  4. Паспортные данные → проверка кредитной истории, самозапрет на кредиты через Госуслуги: статья про утечку персональных данных.
  5. Деньги ушли → полный маршрут «Перевёл деньги мошенникам».

Тренировка распознавания: пять сценариев

Прочитайте каждый и ответьте «в чём подвох» до чтения разбора:

Сценарий 1. «Ваша посылка задержана, оплатите пошлину 149 ₽»

Подвох: не пошлина в 149 ₽, а данные карты на поддельной форме. Пошлина — входной билет, цель — полные данные для крупных списаний. Разбор таких сообщений — в статье про SMS-фишинг.

Сценарий 2. Письмо «от банка»: «Подтвердите аккаунт, иначе ограничим»

Подвох: ссылка ведёт на похожий домен с лишним словом. Настоящий банк не «подтверждает аккаунты» по ссылкам из писем — для этого есть приложение.

Сценарий 3. «Госуслуги: вам начислена компенсация»

Подвох: «компенсаций по ссылке» не существует. Настоящие начисления видны в личном кабинете на официальном сайте после вашего входа — и никаких форм «введите карту для получения».

Сценарий 4. Поисковая реклама: «Вход в онлайн-банк — официальный сайт»

Подвох: рекламная ссылка может вести на подделку даже выше настоящего результата. Привычка: вход в банк — по закладке или набранному адресу, никогда по рекламе.

Сценарий 5. «Служба безопасности маркетплейса» в мессенджере

Подвох: поддержка маркетплейса не пишет первой в мессенджеры и не просит «подтвердить карту для возврата». Контекст — в статье про мошенников на маркетплейсах.

Привычки, которые отключают фишинг

  1. Закладки для важных сайтов. Банк, почта, Госуслуги — только из закладок.
  2. Пауза перед вводом. Пять секунд на вопрос «откуда я сюда попал?».
  3. Менеджер паролей. Он не подставляет пароль на чужом домене — встроенная сигнализация подделки; подробности в статье про менеджеры паролей.
  4. Обновления. Браузер и система в актуальном состоянии закрывают технические лазейки.
  5. Проверка ссылок до клика. Наведите/зажмите и посмотрите адрес: секунда работы.

Чего не делать

  • Не открывайте ссылки «для проверки, куда ведёт»: сам переход может быть вреден.
  • Не вводите «неправильный пароль сначала, чтобы проверить»: форма собирает всё, включая «неправильные» попытки.
  • Не пересылайте подозрительное письмо «как есть» близким «для оценки» — так фишинг распространяется дальше.
  • Не отвечайте на фишинговое письмо «с вопросом»: ответ подтверждает, что адрес живой.
  • Не полагайтесь на «замочек» в адресной строке как на доказательство: он говорит о шифровании, а не о честности сайта.

Куда сообщить о фишинге

Ваш сигнал защищает других:

  • ФинЦЕРТ — для поддельных страниц банков и финансовых сервисов: cbr.ru/fincert (проверено 17.08.2026).
  • Роскомнадзор — для противоправного контента: rkn.gov.ru.
  • Полиция — если был ущерб: заявление по маршруту из статьи про заявление в полицию.
  • Сам сервис — у банков и платформ есть каналы для сообщений о фишинге; блокировка подделки — в их интересах.

Частые вопросы

Можно ли заразиться, просто открыв письмо?

Открытие письма само по себе безопасно; опасны переходы по ссылкам, вложения и ввод данных. Спокойно удаляйте подозрительные письма без чувства, что «уже поздно».

Как отличить настоящее письмо банка от подделки?

Настоящее письмо не просит данных и не ведёт на формы входа по ссылке; оно предлагает открыть приложение. При сомнении: откройте приложение банка напрямую — все настоящие события там.

Правда, что фишинг бывает голосовым?

Да: звонки с «подтверждением личности» — это вишинг, голосовой фишинг. Правила те же: никаких кодов и данных по телефону, перезвон по официальному номеру. Подробнее — в статье «Звонят „из банка“».

Мой браузер говорит «сайт небезопасен», но он выглядит нормально. Что делать?

Доверяйте браузеру: предупреждение безопасности — технический сигнал, а не стилистика. Закройте страницу и зайдите по закладке.

Что делать, если фишинговая страница — точная копия Госуслуг?

Не вводите ничего и сообщите адрес по официальным каналам. Вход в Госуслуги — только через gosuslugi.ru, набранный вами. Защита аккаунта — в статье про Госуслуги.

Помогает ли антивирус против фишинга?

Помогает как дополнительный слой, но не заменяет голову: свежая подделка может обойти базы. Антивирус + привычка проверять адрес = реальная защита.

Что запомнить

Фишинг ломается об адрес и паузу: пять секунд на проверку домена и вопрос «откуда я сюда попал» закрывают большинство схем. Если данные уже ушли — действуйте по аварийному порядку без паники и стыда. Общий маршрут — на главной странице «Что делать после интернет-мошенничества», а профилактика оплаты — в статье про безопасную оплату в интернете.

Фишинг под конкретные сервисы: что копируют чаще всего

Знание «самых копируемых» заранее включает подозрительность:

  • Банки. Вход в онлайн-банк, «отмена операции», «блокировка». Золотое правило: вход только по закладке.
  • Госуслуги. «Компенсации», «штрафы», «уведомления». Проверка — только в личном кабинете на официальном домене.
  • Маркетплейсы и доставка. «Посылка», «возврат», «подтверждение заказа». Настоящие статусы — в приложении сервиса.
  • Почта. «Ящик будет удалён», «превышен лимит». Проверка — входом в почту напрямую.
  • Мессенджеры. «Ваш аккаунт будет заблокирован», «подтвердите номер». Разбор — в статье про мошенничество в WhatsApp.

Правило одно для всех: сервис никогда не решает вопросы аккаунта по внешней ссылке. Всё настоящее — внутри официального приложения или на официальном домене, открытом вами.

Как проверить письмо за минуту: пошагово

  1. От кого. Не «имя», а адрес отправителя: раскройте его. «Служба безопасности» с адреса вида [email protected] — подделка.
  2. Куда ведёт ссылка. Наведите (зажмите на телефоне) — посмотрите адрес до клика.
  3. Что просят. Данные, коды, срочность, «иначе» — стоп-сигналы.
  4. Как обращаются. «Уважаемый клиент» вместо вашего имени — массовая рассылка.
  5. Проверка по приложению. Откройте официальное приложение: есть ли там то же событие? Нет — письмо мимо.

Эта минута стоит дешевле любого разбирательства. Сделайте её рефлексом.

Семейная защита от фишинга

Фишинг бьёт по самым доверчивым — обычно по родителям и детям:

  • Покажите им эту статью и таблицу признаков.
  • Договоритесь: «ссылки из SMS не открываем, точка».
  • Настройте им закладки на банк и Госуслуги сами, при личной встрече.
  • Включите им двухфакторную аутентификацию — с вашей помощью, один раз.
  • Создайте семейное кодовое слово для любых «срочных» просьб.

Больше сценариев — в статьях «Защита пожилых» и «Дети и мошенничество».

Пять мифов о фишинге

Миф 1. «Фишинг видно по кривому дизайну». Подделки сегодня пиксель-в-пиксель; дизайн ничего не доказывает.

Миф 2. «Я не настолько богат, чтобы меня фишинговать». Фишинговые рассылки массовы: вы не «цель», вы — строка в списке. Любая карта с тысячей рублей уже прибыльна при масштабе.

Миф 3. «Антивирус поймает всё». Антивирус ловит известное; свежая подделка живёт часы — достаточно для удара. Ваша проверка адреса не устаревает никогда.

Миф 4. «Если сайт просит код из SMS — значит, он настоящий». Наоборот: подделка просит код, чтобы подтвердить операцию, которую мошенник инициировал прямо сейчас на настоящем сайте.

Миф 5. «Осторожные не попадаются». Попадаются все: усталые, торопящиеся, отвлечённые. Поэтому защита — не «будь гением», а привычки, которые работают, когда вы устали.

Ещё вопросы

Что делать, если я нажал на ссылку, но ничего не вводил?

Скорее всего, ничего страшного не произошло. Закройте страницу, не вводите ничего, проверьте адрес на будущее. Если страница просила «разрешить уведомления» или «установить» — откажитесь и проверьте разрешения браузера. Сам по себе визит без действий обычно безопасен.

Как быть с QR-кодами — это тот же фишинг?

Да, QR — просто ссылка в картинке. Правила те же: откуда этот код, куда он ведёт, не просит ли страница секретного. Не сканируйте коды из объявлений и наклеек на уличных объектах — подмена кода на столбе оплаты парковки уже стала классикой.

Правда ли, что фишинговые сайты «живут недолго»?

Правда: их быстро блокируют — и поэтому мошенники торопятся. Отсюда вечная спешка в их текстах. Медлительность с вашей стороны — не баг, а защита: подделка сгниёт раньше, чем вы подумаете дважды.

Что делать, если фишинг пришёл от реального адреса знакомого?

Значит, аккаунт знакомого взломан. Не кликайте и позвоните ему по телефону: вы сообщите ему новость, которая ему нужнее, чем вам. Маршрут для него — в статье «Взломали почту».

Могу ли я «проверить» фишинговую ссылку в песочнице или сервисах проверки?

Можно, но не обязательно: вам достаточно решить «не открывать». Технические сервисы проверки ссылок полезны, но ваша задача — не анализировать подделку, а не стать её клиентом.

Как научиться распознавать фишинг «на глаз»?

Один раз внимательно прочитайте эту статью и статью про SMS-фишинг, посмотрите предупреждения ФинЦЕРТ — и вы будете знать актуальные маски. Дальше работает привычка: адрес, канал, срочность, секретные данные. Четыре вопроса против любой подделки.

Что запомнить

Фишинг ломается об адрес и паузу: пять секунд на проверку домена и вопрос «откуда я сюда попал» закрывают большинство схем. Если данные уже ушли — действуйте по аварийному порядку без паники и стыда. Общий маршрут — на главной странице «Что делать после интернет-мошенничества», а профилактика оплаты — в статье про безопасную оплату в интернете.

Фишинг на рабочем месте

Рабочая почта — отдельная зона риска: фишинг под «бухгалтерию», «директора» и «Роструд» бьёт по компаниям через сотрудников. Правила:

  • Письмо «от руководителя» с просьбой о переводе или данных — проверяется звонком по внутреннему номеру, а не ответом.
  • Вложения «счёт», «акт», «иск» извне — сначала проверка, потом открытие.
  • Подозрительное письмо пересылается IT-отделу, а не коллегам «для оценки».

Если вы руководитель: договоритесь в компании о правиле «платёжные распоряжения не по email». Это одно правило закрывает целый класс корпоративных потерь.

Для любопытных: как фишинг попадает вам в почту

Без технического груза, но с пользой:

  • Базы адресов собираются из утечек и открытых источников; «меня не знают» — иллюзия.
  • Тексты тестируются на малых группах: лучшее открываемое — идёт в массовую рассылку.
  • Домены регистрируются пачками и живут часы; поэтому вчерашние «чёрные списки» всегда отстают.
  • Подделки строятся наборами: логотипы, шрифты, стили настоящего сайта копируются автоматически.

Вывод для практики: ваша защита не «узнать подделку в лицо», а «не доверять каналу». Лиц меняются тысячи в день; каналов-доверий — единицы: закладки и набранные вами адреса.

Четыре вопроса

Что делать с подозрительным письмом в рабочей почте?

Перешлите по правилам вашей компании в IT или информационную безопасность — и удалите. Не отвечайте отправителю и не пересылайте «по кругу знакомых».

Верно ли, что фишинговые ссылки «видно по http без s»?

Нет: подделки давно с шифрованием и замочком. Замочек означает защищённый канал до сайта, а не честность сайта. Смотрите на домен, а не на замок.

Как защитить от фишинга телефон родителя?

Минимальный набор: закладки на банк и Госуслуги, обновления включены, антивирус, и главное — правило «ссылки из SMS не открываем». Один ваш вечер с их телефоном закрывает большинство рисков. Подробный набор — в статье «Защита пожилых».

Что делать, если фишинговое письмо выглядит как ответ на мой реальный запрос?

Это целевой фишинг: за вами наблюдают или ваши данные всплыли в контексте. Проверьте по официальному каналу, не отвечая на письмо: позвоните организации по её официальному номеру. Совпадение темы — не доказательство подлинности.

Фишинг и дети: отдельный разговор

Дети попадаются на фишинг через игры: «бесплатные скины», «голоса», «розыгрыши», «проверка аккаунта». Схема та же — форма, собирающая логин и пароль, а через них — карту родителей. Что работает:

  • Правило: никаких «подарков» по ссылкам вне официального магазина игры.
  • Техническая рамка: детская карта с нулевым балансом или без неё, лимиты, запрет на покупки без подтверждения.
  • Разговор без запретов: «если предлагают бесплатное — это ловушка, покажи мне» работает лучше, чем «ничего не нажимай».

Полный набор — в статье «Дети и мошенничество».

Последние вопросы

Что делать, если фишинговая страница попросила «подтвердить личность селфи с паспортом»?

Никогда не отправляйте селфи с документами на сомнительные страницы: такие фото используются для оформления займов и регистраций. Если уже отправили — читайте статью про утечку персональных данных и включите самозапрет на кредиты через Госуслуги.

Можно ли сообщить о фишинге без регистрации и «личного кабинета»?

Да: сигналы в ФинЦЕРТ и Роскомнадзор не требуют создания аккаунтов для базового сообщения о ресурсе. Это минутное дело, которое укорачивает жизнь подделки.

Верно ли, что «безопасные» ссылки начинаются с названия банка?

Нет: подделки используют название как часть домена вида bank-name.secure-login.info. Читается адрес справа налево: настоящий домен — непосредственно перед первой точкой+зоной. Когда сомневаетесь — не открывайте вовсе и зайдите по закладке.

Что делать, если я кликнул по фишингу в рабочем компьютере?

Сообщите в IT-отдел сразу: скрытие инцидента превращает личную ошибку в корпоративный риск. Никто не уволит за клик; за скрытие — могут. Скорость реакции IT решает, останется ли это вашим личным недоразумением или станет инцидентом компании.

Как проверить подлинность письма от маркетплейса о заказе?

Не по письму, а по приложению: откройте официальное приложение маркетплейса и посмотрите статус заказа там. Совпадает — событие настоящее; нет — письмо поддельное. Этот принцип «проверяю внутри, а не по письму» работает для любых сервисов без исключений.

Что делать, если я сообщил о фишинге, а сайт всё ещё работает?

Блокировка занимает время: сигнал → проверка → меры. Ваш сигнал не пропал — он в очереди с сотнями других. Продолжайте свою защиту: закладки, 2FA, внимание к адресам. И помните: каждый такой сигнал сокращает жизнь подделки, даже если вы этого не видите.

Что делать, если фишинговая ссылка пришла в чате спортивной секции или школьном чате?

Напишите администратору чата и предупредите участников коротко: «не открывайте, это фишинг». Затем сообщите по официальным каналам. Чужие групповые чаты — любимая почва фишинга: там подделке верят «потому что свои».

Есть ли смысл удалять фишинговые письма или лучше оставлять?

Удаляйте после сообщения в официальные каналы. Если был ущерб — сначала сохраните письмо как доказательство в папку из статьи про сбор доказательств, а потом уже чистите ящик. Порядок важен: сначала фиксация, потом удаление.

Правда ли, что «осторожному фишинг не грозит»?

Грозит каждому: подделки приходят в момент усталости, спешки или доверия к «своему» чату. Защита — не в характере, а в привычках: закладки вместо ссылок, пауза перед вводом, проверка в приложении. Эти три привычки работают и в плохой день — а фишинг как раз приходит в плохие дни.

Что делать, если я сомневаюсь в подлинности сайта прямо сейчас?

Закройте его и зайдите по закладке или набранному вручную адресу. Сомнение — это уже ответ: настоящий сайт не обидится на вашу осторожность, а поддельный рассчитывает на то, что вы переборете её. Десять секунд сомнения дешевле месяцев разбирательств. Сохраните эту статью и покажите её близким: пять минут чтения защищают годы накоплений. Особенно родителям и детям. Пусть проверка адреса станет вашим рефлексом — это самая дешёвая защита из всех возможных.

Бесплатно · без предоплат · ответим по вашему контакту

Получить бесплатную помощь

Опишите, что произошло, — разберём, какая это схема, какие сроки уже идут и с чего начинать.

Заявка уходит специалисту напрямую. Ничего не публикуется. Не присылайте коды из СМС, CVV и пароли.