Фишинг: что это, виды, как распознать и защититься
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Фишинг — один из самых массовых видов кибератак с использованием обмана: злоумышленник выдаёт себя за банк, коллегу, службу поддержки или другой доверенный источник, чтобы выманить пароль, код из SMS, данные карты или заставить перейти по вредоносной ссылке. Материал разбирает механику атаки, восемь основных видов фишинга, признаки поддельного письма и сайта, действия при попадании и организационные и технические меры защиты.
Кратко
- Что это
- Вид кибератаки, при котором злоумышленник обманом заставляет жертву передать конфиденциальные данные или перейти по вредоносной ссылке, выдавая себя за доверенный источник.
- Как работает
- Разведка → подготовка приманки (поддельный сайт, письмо, номер) → доставка через email, SMS, мессенджер или звонок → жертва вводит данные или переводит деньги.
- Основные виды
- Массовый, целевой (spear phishing), whaling, клоновый, вишинг, смишинг, фарминг, angler-фишинг в соцсетях — различаются каналом и степенью персонализации.
- Как распознать
- Домен отправителя/сайта отличается от настоящего на символ, есть давление срочностью, просьба ввести пароль или код по ссылке, ссылка ведёт не туда, куда показывает текст.
- Что делать при попадании
- Сменить пароль, заблокировать карту через банк, сообщить в ИБ-службу или банк немедленно — до появления несанкционированных операций.
- Как защититься
- Обучение сотрудников + защита почты + MFA + веб-шлюз + песочница для вложений — организационные меры без технических не держат целевые атаки.
Что такое фишинг
Фишинг — это вид кибератаки, при которой злоумышленник выдаёт себя за доверенный источник — банк, коллегу, службу поддержки, государственный сервис, — чтобы обманом получить у жертвы конфиденциальные данные (пароли, коды из SMS, реквизиты карт) или заставить её перейти по вредоносной ссылке либо открыть заражённое вложение. Название происходит от английского fishing («рыбалка»): жертву «ловят» на приманку — правдоподобное письмо, сообщение или сайт-подделку.
Написание через «ph» вместо «f» — дань традиции хакерского жаргона 1990-х («phreaking», взлом телефонных сетей), а не орфографическая случайность.
Фишинг — не отдельная техника взлома, а разновидность социальной инженерии: атака работает не на уязвимости программного обеспечения, а на доверии, спешке и невнимательности человека. Именно поэтому технические средства защиты снижают риск, но не закрывают его полностью — решающую роль почти всегда играет то, распознает ли получатель подделку в первые секунды.
Атакуют фишингом и частных лиц, и организации. Для частного лица типичная цель мошенника — вывести деньги со счёта или карты, для организации — получить доступ к корпоративной учётной записи, украсть данные или вынудить финансовый отдел провести платёж на чужие реквизиты (подробнее в разделе «Фишинг и бизнес» ниже).
Как работает фишинговая атака
Типичная фишинговая атака проходит четыре стадии: разведку, подготовку приманки, доставку сообщения жертве и эксплуатацию перехода — то есть непосредственно кражу данных или денег после того, как жертва среагировала на приманку. Массовые атаки проходят все стадии автоматически и за минуты, целевые готовятся неделями.
Разведка
Сбор данных о жертве: адрес почты из утечки, публичная информация в соцсетях, структура компании, имена руководителей и контрагентов для целевых атак.
Подготовка приманки
Регистрация похожего домена, клонирование дизайна сайта или письма, подмена номера отправителя (спуфинг) либо реального номера телефона.
Доставка
Отправка через email, SMS, мессенджер, звонок или размещение ссылки в поисковой рекламе — канал определяет вид фишинга (раздел ниже).
Эксплуатация
Жертва вводит данные на поддельной форме, переходит по заражённой ссылке, открывает вредоносное вложение или переводит деньги по указанию «начальника» либо «банка».
Генеративные модели снизили порог входа в фишинг: тексты писем на русском языке стали грамотнее и менее шаблонны, а синтез голоса и видео добавил инструментарий для вишинга — злоумышленник может имитировать голос знакомого человека или руководителя по короткому образцу записи. Это общая тенденция отрасли без точной статистики по конкретным цифрам атак оценка.
Виды фишинга
Виды фишинга различаются в первую очередь по каналу доставки и по степени персонализации — от одной и той же рассылки на миллионы случайных адресов до точечной атаки, подготовленной под одного конкретного сотрудника. Ниже — восемь типов, которые встречаются в реальных инцидентах чаще всего.
↔ таблицу можно прокрутить вбок
| Вид | Канал и особенность | Типичная цель | Характерный признак |
|---|---|---|---|
| Массовый фишинг | Email, одна рассылка на максимально широкую аудиторию без персонализации | Случайные получатели | Обезличенное «Уважаемый клиент», типовой шаблон «от банка» или «от службы доставки» |
| Целевой фишинг (spear phishing) | Email или мессенджер, письмо готовится под конкретного человека | Отдельный сотрудник, отдел, роль в компании | Упоминание реального имени, должности, проекта или контрагента — правдоподобный контекст |
| Уэйлинг (whaling) | Email, имитация переписки топ-менеджмента или партнёра | Руководители, финансовый директор, бухгалтерия | Срочная просьба одобрить или провести платёж «от имени» генерального директора |
| Клоновый фишинг (clone phishing) | Копия ранее отправленного легитимного письма с заменённой ссылкой или вложением | Получатели рассылок, клиенты сервисов, подписчики | Письмо выглядит как повторная отправка «уже знакомого» сообщения |
| Вишинг (vishing) | Голосовой звонок, часто с подменой отображаемого номера | Держатели карт, сотрудники колл-центров и бухгалтерии | Звонящий представляется «службой безопасности банка» и торопит с действием во время разговора |
| Смишинг (smishing) | SMS или сообщение в мессенджере со ссылкой | Мобильные пользователи | Короткое сообщение о «блокировке карты», «доставке посылки» или «начислении налога» |
| Квишинг (quishing, QR-фишинг) | QR-код в письме, счёте, на плакате или наклейке — при сканировании ведёт на фишинговый сайт | Пользователи, сканирующие QR-коды смартфоном | Просьба «отсканируйте QR для оплаты, входа или подтверждения»; QR обходит текстовые антиспам-фильтры и скрывает реальный адрес ссылки |
| Фарминг (pharming) | Подмена DNS-записи или файла hosts на заражённом устройстве или роутере — переход без клика по ссылке | Пользователи заражённых устройств и сетей | В адресной строке отображается правильный адрес, но открывается поддельный сайт |
| Angler-фишинг | Поддельный аккаунт «поддержки» в социальных сетях, отвечающий на публичные жалобы | Клиенты, публично написавшие жалобу бренду | Личное сообщение с предложением «решить вопрос» приходит от аккаунта, похожего на официальный, но не им являющегося |
Массовый и клоновый фишинг рассчитаны на объём: даже низкий процент отклика на миллионную рассылку окупает атаку. Целевой фишинг, уэйлинг и вишинг устроены наоборот — атакующий вкладывается в подготовку одной атаки на одну жертву именно потому, что цена успеха выше, а автоматические фильтры такие письма распознают хуже массовых шаблонов.
Как распознать фишинговое письмо и сайт
Фишинговое письмо или сайт почти всегда выдают несколько типовых признаков: несовпадение адреса отправителя или домена с официальным, искусственно созданная срочность, нетипичный запрос конфиденциальных данных и мелкие несоответствия в оформлении. Чек-лист ниже применим и к почте, и к сообщениям в мессенджерах.
Признаки письма
- Адрес отправителя похож на настоящий, но отличается на символ, дефис или домен верхнего уровня
- Письмо создаёт давление срочностью — «аккаунт заблокирован», «осталось 2 часа»
- Просьба ввести пароль, код из SMS или данные карты по ссылке из письма
- Обращение обезличено при том, что письмо позиционируется как персональное
- Видимый текст ссылки не совпадает с реальным адресом при наведении курсора
- Вложение с расширением .exe, .scr, .html или запароленный архив с «срочным» содержимым
Признаки сайта
- Домен отличается от официального на символ, поддомен, дефис или зону (.com вместо .ru и наоборот)
- Нет корректного HTTPS-сертификата либо сертификат выпущен на другое имя
- Форма входа запрашивает больше данных, чем обычно — CVV, ПИН-код и полный номер карты одновременно
- Ссылки в меню и футере не работают или ведут в никуда — скопирован только видимый экран
- Адрес получен по ссылке из письма, SMS или рекламы, а не набран вручную и не открыт из закладки
Что делать, если попались на фишинг
Если вы ввели данные на фишинговом сайте или перешли по подозрительной ссылке, действовать нужно немедленно: закрыть страницу, сменить скомпрометированный пароль, заблокировать карту через банк и сообщить в службу ИБ или напрямую в банк — до появления первых несанкционированных операций, а не после.
- Не вводить данные повторно и закрыть подозрительный сайт или письмо.
- Сменить пароль скомпрометированной учётной записи — и везде, где он использовался повторно, а не только на атакованном сервисе.
- При компрометации карты — немедленно позвонить в банк по номеру с обратной стороны карты (не по номеру из письма или SMS) и заблокировать её либо запросить перевыпуск.
- Если это рабочая почта или учётная запись — сообщить в ИБ-службу компании сразу, не дожидаясь подтверждения ущерба: чем раньше выявлена компрометация, тем меньше площадь атаки.
- Проверить устройство антивирусным средством, если было открыто вредоносное вложение.
- Подать заявление в полицию при подтверждённом финансовом ущербе — это часто требуется банку как основание для дальнейшего разбирательства по переводу.
Как защититься от фишинга
Полноценная защита от фишинга строится на двух уровнях сразу: организационном (обучение людей распознавать атаку) и техническом (средства защиты, которые фильтруют или блокируют атаку до того, как она дойдёт до человека). По отдельности ни один из уровней не закрывает риск целиком — обученный сотрудник всё равно кликает по качественно подготовленному целевому письму, а фильтр не ловит 100% новых доменов в день их регистрации.
Организационные меры
- Регулярное обучение сотрудников распознаванию фишинга, включая симулированные фишинговые рассылки с разбором ошибок — эффективнее разового инструктажа.
- Правило «второго канала» для финансовых операций: подтверждение крупного или нового платежа звонком по заранее известному номеру, а не по реквизитам из письма с «просьбой сменить счёт».
- Понятный канал сообщения о подозрительном письме — сотрудник должен знать, куда написать за 10 секунд, не разыскивая контакт ИБ-службы.
Технические меры
- Защита электронной почты — антифишинговая фильтрация входящих писем, проверка подлинности отправителя по DMARC/DKIM/SPF, блокировка известных фишинговых доменов и вредоносных вложений до попадания письма в ящик.
- Многофакторная аутентификация — второй фактор подтверждения входа защищает учётную запись, даже если пароль уже украден фишингом; исключение — атаки типа adversary-in-the-middle, которые перехватывают и второй фактор в реальном времени, поэтому MFA снижает риск, но не закрывает его полностью.
- Веб-шлюзы (SWG) — блокируют переход по ссылке на известный фишинговый или свежезарегистрированный вредоносный домен ещё на уровне сетевого трафика, даже если письмо с этой ссылкой прошло фильтр почты.
- Песочницы — проверяют вложения и ссылки в изолированной среде перед доставкой получателю, обнаруживая вредоносный код, который не опознаётся сигнатурным анализом.
Фишинг и бизнес: BEC
Компрометация деловой переписки (Business Email Compromise, BEC) — целевая форма фишинга, при которой злоумышленник получает доступ к почте сотрудника или убедительно имитирует переписку руководителя либо контрагента, чтобы вынудить финансовый отдел провести платёж на подконтрольные мошеннику реквизиты.
Типичный сценарий: атакующий либо взламывает почту поставщика и дожидается реальной переписки по счёту, после чего в подходящий момент подменяет банковские реквизиты в очередном инвойсе, либо действует без взлома — регистрирует похожий домен и от имени «генерального директора» пишет бухгалтерии срочную просьбу перевести деньги, пока руководитель «недоступен для звонка».
Второй сценарий пересекается с whaling из таблицы видов фишинга выше — по сути, BEC чаще всего и есть целевой фишинг или уэйлинг, доведённый до стадии финансовой атаки на компанию, а не на частное лицо.
Для организаций BEC обычно обходится дороже массового фишинга: ущерб — это сама переведённая сумма, а не только затраты на восстановление доступа, и по характеру атака часто не задействует вредоносный код вовсе, поэтому классический антивирус её не остановит оценка. Организационное правило «второго канала подтверждения» и защита корпоративной почты с проверкой подлинности отправителя — базовые меры именно против этого сценария.
Частые вопросы
Что такое фишинг простыми словами?
Как распознать фишинговое письмо?
Что делать, если перешли по фишинговой ссылке?
Чем спир-фишинг отличается от обычного (массового) фишинга?
Чем фишинг отличается от социальной инженерии?
Можно ли вернуть деньги, если перевёл их мошенникам по фишинговой ссылке?
Как отличить фишинговый сайт от настоящего?
Словарь угроз на SecRadar
Фишинг, социальная инженерия, программы-вымогатели и другие термины ИБ — независимый разбор понятий с привязкой к классам средств защиты, а не к конкретному вендору.