Фишинг: как распознать ссылку и сайт-подделку — и что делать, если подделали вас
Фишинг (от англ. fishing — «рыбалка») — обман, при котором мошенник выдаёт себя за известный сервис или компанию, чтобы выудить логины, коды и данные карт. Фишинговая ссылка ведёт на фишинговый сайт — копию настоящего, где введённые данные уходят злоумышленнику.
Это не «вирус» и не взлом в техническом смысле: фишинг ломает не программы, а внимание. Поэтому и защита от него — в первую очередь привычка проверять, а уже потом антивирусы.
Как выглядит атака
Схема одна и та же десятилетиями, меняются только декорации:
- Повод со срочностью. «Ваш аккаунт заблокирован», «вам штраф», «посылка ждёт, оплатите доставку», «зарплатный проект обновился». Срочность — главный инструмент: она выключает проверку.
- Ссылка. В письме, смс, мессенджере, комментарии, объявлении. Текст ссылки может выглядеть правильным — ведёт она в другое место.
- Сайт-клон. Логотип, вёрстка, форма входа — всё как у настоящего. Отличается только адрес.
- Сбор. Введённые логин, пароль, код из смс или данные карты уходят мошеннику и используются в первые же минуты.
Каналы доставки давно шире почты: смс «о доставке», сообщения «от банка» в мессенджерах, фейковые QR-коды на парковках и в объявлениях, реклама в поиске, ведущая на клон сервиса, взломанные аккаунты знакомых с просьбой «проголосуй за меня по ссылке».
Как распознать фишинговую ссылку за 10 секунд
Вся проверка сводится к одному месту — домену в адресе. Не к тексту ссылки, не к логотипу на странице, а к тому, что стоит в адресной строке между «https://» и следующим «/».
- Читайте домен справа налево. Настоящий владелец — последние две части перед первым одиночным «/»: в
sberbank.ru.verify-id.comсайт принадлежитverify-id.com, а «sberbank.ru» — приманка в поддомене. - Ищите подмену букв.
sbenbank,0zon, латинская «a», заменённая похожей буквой другого алфавита. Домен-двойник — классика фишинга. - Не доверяйте зоне. Знакомое имя в чужой зоне —
wildberries.top,gosuslugi-support.site— почти всегда подделка. - Замочек ничего не гарантирует. HTTPS-сертификат бесплатен и есть у большинства фишинговых сайтов. Замочек означает «соединение зашифровано», а не «сайт настоящий».
- Сокращённые ссылки разворачивайте. За короткой ссылкой не видно домена — прежде чем открывать, разверните её сервисом проверки или не открывайте вовсе.
- Сомневаетесь — заходите сами. Не по ссылке из письма, а руками: наберите адрес банка или сервиса, откройте приложение. Настоящее уведомление будет и там.
Как устроено доменное имя и на что смотреть при его проверке — отдельный разбор.
Если уже кликнули
Клик по ссылке сам по себе обычно не катастрофа — катастрофа начинается после ввода данных. Порядок действий:
- Ничего не вводили — закройте вкладку. Для спокойствия проверьте устройство антивирусом.
- Ввели пароль — немедленно смените его в настоящем сервисе. И везде, где он повторялся: связки «почта + один пароль на всё» мошенники проверяют первым делом.
- Ввели данные карты — блокируйте карту через банк, не дожидаясь списаний.
- Ввели код из смс — звоните в банк сразу: код означает, что операция уже подтверждена.
- После — включите двухфакторную аутентификацию, завершите чужие сессии в настройках аккаунта, предупредите контакты, если взломана почта или мессенджер.
Первые полчаса решают: украденные данные используют быстро, пока жертва не спохватилась.
Что делать бизнесу, если подделали вас
Об этой стороне фишинга не пишет почти никто, а сталкивается с ней любая компания с узнаваемым именем: появляется сайт-клон с вашим логотипом, собирает «предоплаты» или логины ваших клиентов, а репутационный счёт выставляют вам.
- Зафиксируйте. Скриншоты клона, его адрес, дата обнаружения, данные whois. Это база для жалоб и, при ущербе, для заявления в полицию.
- Жалуйтесь по всей цепочке. Регистратору домена-клона и хостеру (abuse-адреса указаны в whois), в Google Safe Browsing и Яндексу через формы жалоб на фишинг. Браузеры начинают показывать красное предупреждение — клон умирает быстрее, чем его снимет регистратор.
- Предупредите клиентов. Открыто: на сайте, в рассылке, в соцсетях — «мы не собираем предоплату на таком-то сайте, наш адрес только этот». Молчание защищает мошенника, а не вас.
- Проверьте свою уязвимость. Клоны часто появляются после утечки клиентской базы: письма-приманки приходят точно вашим клиентам. Проверить, не течёт ли сайт, — чек-лист безопасности.
- Мониторьте похожие домены. Регистрация двойников с опечатками и в соседних зонах отслеживается сервисами мониторинга доменов; самые ходовые варианты дешевле зарегистрировать самим заранее.
Помогаем закрыть уязвимости и выстроить защиту сайта и бренда — аудит безопасности.
Защита на каждый день
- Двухфакторная аутентификация на почте, банках и рабочих сервисах — одна настройка обесценивает большинство украденных паролей.
- Менеджер паролей. Он ещё и детектор фишинга: на сайте-клоне менеджер просто не подставит пароль, потому что домен не совпадает.
- Разные пароли хотя бы для почты и банка: почта — ключ восстановления ко всему остальному.
- Правило ожидания. Письмо со ссылкой, которого вы не ждали, — повод зайти в сервис руками, а не по ссылке.
- Для компаний: обучение сотрудников с тестовыми рассылками — фишинг на бухгалтера опаснее фишинга на клиента; настроенные SPF, DKIM и DMARC мешают подделывать письма уже от вашего имени.
Где обычные советы не работают
Целевой фишинг. Массовую рассылку выдаёт шаблонность. Целевую атаку на конкретную компанию готовят: письмо «от директора» с реальными именами и делами. Здесь спасает не внимательность, а регламент: платежи и смена реквизитов подтверждаются вторым каналом — голосом, не почтой.
Фишинг внутри взломанного аккаунта. Ссылка пришла от настоящего знакомого, просто его аккаунт увели. «Отправитель знаком» — не проверка; проверка — всё тот же домен.
Подделка под саму защиту. «Ваш аккаунт атакован, срочно подтвердите личность» — фишинг любит маскироваться под службу безопасности. Настоящие службы не просят пароли и коды.
Коротко
- Фишинг — подделка сайтов и писем ради паролей и денег; ломает внимание, а не программы.
- Единственная надёжная проверка — домен в адресной строке, читаемый справа налево. Замочек HTTPS подлинность не гарантирует.
- Кликнули и ввели данные — пароль менять, карту блокировать, в банк звонить в первые полчаса.
- Бизнесу при появлении клона: фиксация, жалобы регистратору/хостеру/в Safe Browsing, открытое предупреждение клиентов.
- Двухфакторка и менеджер паролей обесценивают большинство атак.
- Против целевого фишинга работает регламент двойного подтверждения, а не внимательность.
Проверяем сайты на уязвимости и помогаем защитить клиентов и бренд — аудит безопасности сайта.
