Фишинг — это обман, а не «взлом сервера». Цель простая: заставить вас сами ввести пароль, код из SMS, данные карты или открыть вредоносный файл. Письмо, сообщение в мессенджере или звонок «из банка» играют на двух вещах — доверии к бренду и спешке.
Как выглядит типичная атака
Сценарий почти всегда один и тот же. Вы получаете письмо: «Подозрительный вход», «Заблокируем счёт через час», «Подтвердите доставку», «Обновите тариф». Внутри — кнопка. За ней страница, очень похожая на банк или почту. Вы вводите логин и пароль — и отдаёте их злоумышленнику.
Иногда вместо страницы приходит вложение: «счёт.pdf.exe», архив с «документом» или файл Office с макросами. Один запуск — и на устройстве появляется программа, которая крадёт сессии браузера или шпионит за клавиатурой.
Фишинг бывает и без почты: SMS с «посылкой», сообщение в Telegram «от коллеги», звонок с просьбой продиктовать код. Канал другой — логика та же: срочность + якобы знакомый отправитель.
На что смотреть до клика
Срочность как манипуляция
Настоящий банк редко ставит ультиматум «через 30 минут всё пропадёт». Если текст давит страхом или жадностью («ваш перевод завис», «выигрыш нужно подтвердить»), остановитесь. Спокойно откройте приложение банка сами — не по ссылке из письма.
Адрес отправителя и адрес сайта
Подделка часто прячется в мелочах: support@paypa1.com, secure-sber.ru-login.net, домен с лишним словом или опечаткой. Наведите курсор на ссылку (на телефоне — долгий тап) и прочитайте URL целиком. Если сомневаетесь — наберите адрес сервиса вручную в браузере или откройте закладку.
Вложения
Неожиданный файл от «бухгалтерии», «курьера» или «службы безопасности» — повод не открывать. Особенно опасны архивы, исполняемые файлы и документы, которые просят «включить содержимое» или макросы. Если документ нужен по работе — попросите прислать через привычный корпоративный канал и уточните у отправителя другим способом.
Что делать, если уже кликнули
- Не паникуйте, но действуйте быстро. Если вводили пароль — смените его с другого, чистого устройства.
- Включите или проверьте двухфакторную аутентификацию.
- В настройках аккаунта завершите все активные сессии / выйдите с других устройств.
- Если вводили данные карты — сразу заблокируйте карту через банк.
- Если открывали вложение — проверьте систему антивирусом и не игнорируйте странное поведение устройства.
Фишинг в мессенджерах и по телефону
В Telegram, WhatsApp и SMS схема часто короче, чем в почте: «Это я, сменил номер», «Перейди по ссылке, там акт», «Ваша посылка, оплатите доставку 39 ₽». Сообщение может прийти даже с «похожим» именем контакта, если раньше номер не сохраняли.
Правило проверки: перезвоните или напишите человеку по старому известному каналу. Код из SMS или приложения банка не диктуют «сотруднику поддержки» — ни по телефону, ни в чате. Настоящая служба не просит полный пароль и не требует установить «удалённый доступ для проверки». Текст в SMS банка «не сообщайте код» — не отписка: код = подтверждение входа или платежа. Подробнее — в мошенничестве.
Голосовой фишинг (вишинг) опирается на авторитет: «служба безопасности», «судебные приставы», «техподдержка». Сохраняйте паузу. Положите трубку и сами наберите официальный номер с карты или сайта банка.
Привычки, которые реально помогают
- Держите закладки на важные сайты — и пользуйтесь ими.
- Включите фильтры спама и не белите «срочные» письма из неизвестных ящиков.
- В мессенджерах включайте проверку входа (2FA) и не переходите по ссылкам из неожиданных чатов.
- Коллегам и родственникам лучше один раз объяснить: «код из SMS никому не диктуем».
- На работе уточните, как принято пересылать счета и договоры — и не принимайте исключения «только сегодня».
Отдельно полезно завести «тихий ритуал»: перед любым вводом пароля спросить себя «откуда я сюда попал?». Если ответ — «из письма / из рекламы / из всплывающего окна» — лучше закрыть вкладку и открыть сервис заново с нуля.
Фишинг работает, потому что выглядит обыденно. Чем спокойнее вы относитесь к «срочным» письмам, тем меньше шансов у мошенников.
Мини-сценарии «что бы вы сделали»
Сценарий A. Письмо: «Ваш пароль устарел, обновите за 15 минут» + кнопка. Правильный ход: закрыть письмо, открыть сервис из закладки, посмотреть, есть ли уведомление внутри аккаунта. Если нет — это фишинг.
Сценарий B. Звонок: «Мы из банка, подтвердите операцию, продиктуйте код». Правильный ход: положить трубку, открыть официальное приложение банка и проверить историю/чат поддержки там. Код никому не говорить.
Сценарий C. Коллега в мессенджере просит «срочно оплатить счёт по ссылке». Правильный ход: позвонить коллеге голосом или написать в корпоративный канал. Мошенники часто пишут с взломанных или новых аккаунтов в момент, когда человек «занят».
Чем чаще вы прогоняете такие сценарии мысленно, тем меньше шансов, что в реальном стрессе сработает автопилот.