Спир-фишинг · Вишинг · Смишинг · BEC · Словарь угроз

Фишинг: что это, виды, как распознать и защититься

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Фишинг — один из самых массовых видов кибератак с использованием обмана: злоумышленник выдаёт себя за банк, коллегу, службу поддержки или другой доверенный источник, чтобы выманить пароль, код из SMS, данные карты или заставить перейти по вредоносной ссылке. Материал разбирает механику атаки, восемь основных видов фишинга, признаки поддельного письма и сайта, действия при попадании и организационные и технические меры защиты.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~11 мин чтения

Кратко

Что это
Вид кибератаки, при котором злоумышленник обманом заставляет жертву передать конфиденциальные данные или перейти по вредоносной ссылке, выдавая себя за доверенный источник.
Как работает
Разведка → подготовка приманки (поддельный сайт, письмо, номер) → доставка через email, SMS, мессенджер или звонок → жертва вводит данные или переводит деньги.
Основные виды
Массовый, целевой (spear phishing), whaling, клоновый, вишинг, смишинг, фарминг, angler-фишинг в соцсетях — различаются каналом и степенью персонализации.
Как распознать
Домен отправителя/сайта отличается от настоящего на символ, есть давление срочностью, просьба ввести пароль или код по ссылке, ссылка ведёт не туда, куда показывает текст.
Что делать при попадании
Сменить пароль, заблокировать карту через банк, сообщить в ИБ-службу или банк немедленно — до появления несанкционированных операций.
Как защититься
Обучение сотрудников + защита почты + MFA + веб-шлюз + песочница для вложений — организационные меры без технических не держат целевые атаки.

Что такое фишинг

Фишинг — это вид кибератаки, при которой злоумышленник выдаёт себя за доверенный источник — банк, коллегу, службу поддержки, государственный сервис, — чтобы обманом получить у жертвы конфиденциальные данные (пароли, коды из SMS, реквизиты карт) или заставить её перейти по вредоносной ссылке либо открыть заражённое вложение. Название происходит от английского fishing («рыбалка»): жертву «ловят» на приманку — правдоподобное письмо, сообщение или сайт-подделку.

Написание через «ph» вместо «f» — дань традиции хакерского жаргона 1990-х («phreaking», взлом телефонных сетей), а не орфографическая случайность.

Фишинг — не отдельная техника взлома, а разновидность социальной инженерии: атака работает не на уязвимости программного обеспечения, а на доверии, спешке и невнимательности человека. Именно поэтому технические средства защиты снижают риск, но не закрывают его полностью — решающую роль почти всегда играет то, распознает ли получатель подделку в первые секунды.

Атакуют фишингом и частных лиц, и организации. Для частного лица типичная цель мошенника — вывести деньги со счёта или карты, для организации — получить доступ к корпоративной учётной записи, украсть данные или вынудить финансовый отдел провести платёж на чужие реквизиты (подробнее в разделе «Фишинг и бизнес» ниже).

факт определение и этимология термина, происхождение написания «ph» — общепринятая трактовка в отраслевой терминологии оценка отнесение к разновидности социальной инженерии — редакционная систематизация

Как работает фишинговая атака

Типичная фишинговая атака проходит четыре стадии: разведку, подготовку приманки, доставку сообщения жертве и эксплуатацию перехода — то есть непосредственно кражу данных или денег после того, как жертва среагировала на приманку. Массовые атаки проходят все стадии автоматически и за минуты, целевые готовятся неделями.

Шаг 1

Разведка

Сбор данных о жертве: адрес почты из утечки, публичная информация в соцсетях, структура компании, имена руководителей и контрагентов для целевых атак.

Шаг 2

Подготовка приманки

Регистрация похожего домена, клонирование дизайна сайта или письма, подмена номера отправителя (спуфинг) либо реального номера телефона.

Шаг 3

Доставка

Отправка через email, SMS, мессенджер, звонок или размещение ссылки в поисковой рекламе — канал определяет вид фишинга (раздел ниже).

Шаг 4

Эксплуатация

Жертва вводит данные на поддельной форме, переходит по заражённой ссылке, открывает вредоносное вложение или переводит деньги по указанию «начальника» либо «банка».

Генеративные модели снизили порог входа в фишинг: тексты писем на русском языке стали грамотнее и менее шаблонны, а синтез голоса и видео добавил инструментарий для вишинга — злоумышленник может имитировать голос знакомого человека или руководителя по короткому образцу записи. Это общая тенденция отрасли без точной статистики по конкретным цифрам атак оценка.

оценка четырёхэтапная модель атаки — редакционное упрощение механики (ср. Cyber Kill Chain, MITRE ATT&CK T1566) оценка влияние генеративного ИИ на качество приманок — общая тенденция без конкретной статистики

Виды фишинга

Виды фишинга различаются в первую очередь по каналу доставки и по степени персонализации — от одной и той же рассылки на миллионы случайных адресов до точечной атаки, подготовленной под одного конкретного сотрудника. Ниже — восемь типов, которые встречаются в реальных инцидентах чаще всего.

↔ таблицу можно прокрутить вбок

ВидКанал и особенностьТипичная цельХарактерный признак
Массовый фишингEmail, одна рассылка на максимально широкую аудиторию без персонализацииСлучайные получателиОбезличенное «Уважаемый клиент», типовой шаблон «от банка» или «от службы доставки»
Целевой фишинг (spear phishing)Email или мессенджер, письмо готовится под конкретного человекаОтдельный сотрудник, отдел, роль в компанииУпоминание реального имени, должности, проекта или контрагента — правдоподобный контекст
Уэйлинг (whaling)Email, имитация переписки топ-менеджмента или партнёраРуководители, финансовый директор, бухгалтерияСрочная просьба одобрить или провести платёж «от имени» генерального директора
Клоновый фишинг (clone phishing)Копия ранее отправленного легитимного письма с заменённой ссылкой или вложениемПолучатели рассылок, клиенты сервисов, подписчикиПисьмо выглядит как повторная отправка «уже знакомого» сообщения
Вишинг (vishing)Голосовой звонок, часто с подменой отображаемого номераДержатели карт, сотрудники колл-центров и бухгалтерииЗвонящий представляется «службой безопасности банка» и торопит с действием во время разговора
Смишинг (smishing)SMS или сообщение в мессенджере со ссылкойМобильные пользователиКороткое сообщение о «блокировке карты», «доставке посылки» или «начислении налога»
Квишинг (quishing, QR-фишинг)QR-код в письме, счёте, на плакате или наклейке — при сканировании ведёт на фишинговый сайтПользователи, сканирующие QR-коды смартфономПросьба «отсканируйте QR для оплаты, входа или подтверждения»; QR обходит текстовые антиспам-фильтры и скрывает реальный адрес ссылки
Фарминг (pharming)Подмена DNS-записи или файла hosts на заражённом устройстве или роутере — переход без клика по ссылкеПользователи заражённых устройств и сетейВ адресной строке отображается правильный адрес, но открывается поддельный сайт
Angler-фишингПоддельный аккаунт «поддержки» в социальных сетях, отвечающий на публичные жалобыКлиенты, публично написавшие жалобу брендуЛичное сообщение с предложением «решить вопрос» приходит от аккаунта, похожего на официальный, но не им являющегося

Массовый и клоновый фишинг рассчитаны на объём: даже низкий процент отклика на миллионную рассылку окупает атаку. Целевой фишинг, уэйлинг и вишинг устроены наоборот — атакующий вкладывается в подготовку одной атаки на одну жертву именно потому, что цена успеха выше, а автоматические фильтры такие письма распознают хуже массовых шаблонов.

факт классификация видов фишинга по каналу и персонализации — устоявшаяся отраслевая типология

Как распознать фишинговое письмо и сайт

Фишинговое письмо или сайт почти всегда выдают несколько типовых признаков: несовпадение адреса отправителя или домена с официальным, искусственно созданная срочность, нетипичный запрос конфиденциальных данных и мелкие несоответствия в оформлении. Чек-лист ниже применим и к почте, и к сообщениям в мессенджерах.

Признаки письма

  1. Адрес отправителя похож на настоящий, но отличается на символ, дефис или домен верхнего уровня
  2. Письмо создаёт давление срочностью — «аккаунт заблокирован», «осталось 2 часа»
  3. Просьба ввести пароль, код из SMS или данные карты по ссылке из письма
  4. Обращение обезличено при том, что письмо позиционируется как персональное
  5. Видимый текст ссылки не совпадает с реальным адресом при наведении курсора
  6. Вложение с расширением .exe, .scr, .html или запароленный архив с «срочным» содержимым

Признаки сайта

  1. Домен отличается от официального на символ, поддомен, дефис или зону (.com вместо .ru и наоборот)
  2. Нет корректного HTTPS-сертификата либо сертификат выпущен на другое имя
  3. Форма входа запрашивает больше данных, чем обычно — CVV, ПИН-код и полный номер карты одновременно
  4. Ссылки в меню и футере не работают или ведут в никуда — скопирован только видимый экран
  5. Адрес получен по ссылке из письма, SMS или рекламы, а не набран вручную и не открыт из закладки
Ни один отдельный признак не доказывает подделку сам по себе. Опечатка встречается и в настоящих письмах, а качественно подготовленный целевой фишинг может не содержать грамматических ошибок вовсе. Надёжнее оценивать признаки в совокупности и, при сомнении, проверять запрос по независимому каналу — позвонить в организацию по номеру с официального сайта, а не по номеру из письма.
факт перечень признаков письма и сайта — стандартный отраслевой чек-лист распознавания фишинга

Что делать, если попались на фишинг

Если вы ввели данные на фишинговом сайте или перешли по подозрительной ссылке, действовать нужно немедленно: закрыть страницу, сменить скомпрометированный пароль, заблокировать карту через банк и сообщить в службу ИБ или напрямую в банк — до появления первых несанкционированных операций, а не после.

  • Не вводить данные повторно и закрыть подозрительный сайт или письмо.
  • Сменить пароль скомпрометированной учётной записи — и везде, где он использовался повторно, а не только на атакованном сервисе.
  • При компрометации карты — немедленно позвонить в банк по номеру с обратной стороны карты (не по номеру из письма или SMS) и заблокировать её либо запросить перевыпуск.
  • Если это рабочая почта или учётная запись — сообщить в ИБ-службу компании сразу, не дожидаясь подтверждения ущерба: чем раньше выявлена компрометация, тем меньше площадь атаки.
  • Проверить устройство антивирусным средством, если было открыто вредоносное вложение.
  • Подать заявление в полицию при подтверждённом финансовом ущербе — это часто требуется банку как основание для дальнейшего разбирательства по переводу.
факт порядок первоочередных действий — стандартная практика реагирования на компрометацию учётных данных

Как защититься от фишинга

Полноценная защита от фишинга строится на двух уровнях сразу: организационном (обучение людей распознавать атаку) и техническом (средства защиты, которые фильтруют или блокируют атаку до того, как она дойдёт до человека). По отдельности ни один из уровней не закрывает риск целиком — обученный сотрудник всё равно кликает по качественно подготовленному целевому письму, а фильтр не ловит 100% новых доменов в день их регистрации.

Организационные меры

  • Регулярное обучение сотрудников распознаванию фишинга, включая симулированные фишинговые рассылки с разбором ошибок — эффективнее разового инструктажа.
  • Правило «второго канала» для финансовых операций: подтверждение крупного или нового платежа звонком по заранее известному номеру, а не по реквизитам из письма с «просьбой сменить счёт».
  • Понятный канал сообщения о подозрительном письме — сотрудник должен знать, куда написать за 10 секунд, не разыскивая контакт ИБ-службы.

Технические меры

  • Защита электронной почты — антифишинговая фильтрация входящих писем, проверка подлинности отправителя по DMARC/DKIM/SPF, блокировка известных фишинговых доменов и вредоносных вложений до попадания письма в ящик.
  • Многофакторная аутентификация — второй фактор подтверждения входа защищает учётную запись, даже если пароль уже украден фишингом; исключение — атаки типа adversary-in-the-middle, которые перехватывают и второй фактор в реальном времени, поэтому MFA снижает риск, но не закрывает его полностью.
  • Веб-шлюзы (SWG) — блокируют переход по ссылке на известный фишинговый или свежезарегистрированный вредоносный домен ещё на уровне сетевого трафика, даже если письмо с этой ссылкой прошло фильтр почты.
  • Песочницы — проверяют вложения и ссылки в изолированной среде перед доставкой получателю, обнаруживая вредоносный код, который не опознаётся сигнатурным анализом.
факт назначение и принцип работы перечисленных классов СЗИ — по описанию классов на SecRadar оценка оговорка про обход MFA атаками adversary-in-the-middle — редакционное уточнение границ применимости меры

Фишинг и бизнес: BEC

Компрометация деловой переписки (Business Email Compromise, BEC) — целевая форма фишинга, при которой злоумышленник получает доступ к почте сотрудника или убедительно имитирует переписку руководителя либо контрагента, чтобы вынудить финансовый отдел провести платёж на подконтрольные мошеннику реквизиты.

Типичный сценарий: атакующий либо взламывает почту поставщика и дожидается реальной переписки по счёту, после чего в подходящий момент подменяет банковские реквизиты в очередном инвойсе, либо действует без взлома — регистрирует похожий домен и от имени «генерального директора» пишет бухгалтерии срочную просьбу перевести деньги, пока руководитель «недоступен для звонка».

Второй сценарий пересекается с whaling из таблицы видов фишинга выше — по сути, BEC чаще всего и есть целевой фишинг или уэйлинг, доведённый до стадии финансовой атаки на компанию, а не на частное лицо.

Для организаций BEC обычно обходится дороже массового фишинга: ущерб — это сама переведённая сумма, а не только затраты на восстановление доступа, и по характеру атака часто не задействует вредоносный код вовсе, поэтому классический антивирус её не остановит оценка. Организационное правило «второго канала подтверждения» и защита корпоративной почты с проверкой подлинности отправителя — базовые меры именно против этого сценария.

факт определение BEC и типовые сценарии атаки — устоявшееся описание в отраслевой практике оценка утверждение о более высоком ущербе BEC относительно массового фишинга — общий тезис без конкретной статистики по РФ

Частые вопросы

Что такое фишинг простыми словами?
Фишинг — это обман, при котором злоумышленник притворяется банком, коллегой, службой поддержки или другим доверенным отправителем, чтобы выманить у человека пароль, код из SMS, данные карты или заставить его перейти по вредоносной ссылке. Название происходит от английского fishing («рыбалка») — жертву «ловят» на правдоподобную приманку. Метка: факт — общепринятое определение термина.
Как распознать фишинговое письмо?
Проверьте адрес отправителя посимвольно — он часто отличается от настоящего домена на одну букву или дефис. Насторожитесь, если письмо давит на срочность, просит ввести пароль или код по ссылке, обращается обезличенно при заявленной адресности, а ссылка при наведении курсора ведёт не туда, куда указывает видимый текст. Метка: факт — стандартный чек-лист признаков.
Что делать, если перешли по фишинговой ссылке?
Закройте страницу и не вводите на ней данные повторно. Если пароль уже введён — смените его везде, где он использовался. Если введены данные карты — сразу позвоните в банк по номеру с обратной стороны карты и заблокируйте её. Если это рабочая учётная запись — немедленно сообщите в службу ИБ компании, не дожидаясь подтверждения ущерба. Метка: факт — стандартный порядок реагирования.
Чем спир-фишинг отличается от обычного (массового) фишинга?
Массовый фишинг — это одна и та же рассылка, отправленная тысячам случайных адресов без персонализации. Спир-фишинг (целевой фишинг) готовится под конкретного человека или отдел: письмо ссылается на реальное имя, должность, проект или контрагента, поэтому выглядит убедительнее и хуже фильтруется автоматическими средствами защиты. Метка: факт — устоявшееся разграничение видов фишинга.
Чем фишинг отличается от социальной инженерии?
Социальная инженерия — широкое понятие: манипуляция человеком для получения доступа к информации или системе, любым способом, включая личный разговор. Фишинг — её самая массовая разновидность, реализуемая через письмо, сообщение, звонок или поддельный сайт, а не при личном контакте. Метка: оценка — редакционное разграничение понятий.
Можно ли вернуть деньги, если перевёл их мошенникам по фишинговой ссылке?
Возврат не гарантирован и зависит от скорости обращения в банк и от того, успел ли получатель вывести средства. Чем раньше подано заявление в банк и в полицию, тем выше шанс приостановить или вернуть перевод — но однозначного правила «всегда возвращают» или «никогда не возвращают» нет, каждый случай банк и правоохранительные органы рассматривают отдельно. С 25 июля 2024 года по поправкам в 161-ФЗ банк обязан приостанавливать подозрительные переводы и сверять получателя с базой Банка России о переводах без согласия; если банк не сделал проверку и деньги ушли на счёт из этой базы, он обязан вернуть их клиенту. Метка: оценка — общий принцип без гарантии исхода.
Как отличить фишинговый сайт от настоящего?
Сверьте домен посимвольно с официальным адресом организации, проверьте, что в адресной строке используется HTTPS с сертификатом на правильное имя, и обратите внимание, запрашивает ли форма входа больше данных, чем обычно (полный номер карты, CVV и ПИН-код одновременно). Надёжнее всего открыть сайт не по ссылке из письма или SMS, а вручную набрав адрес или через сохранённую закладку. Метка: факт — стандартный чек-лист признаков сайта.

Словарь угроз на SecRadar

Фишинг, социальная инженерия, программы-вымогатели и другие термины ИБ — независимый разбор понятий с привязкой к классам средств защиты, а не к конкретному вендору.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →