Главная / Словарь / Спуфинг
Атаки с подменой · Словарь ИБ

Спуфинг, вишинг, смишинг и фарминг: подмена и обман

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Спуфинг — общий термин для атак, где источник сигнала подделан: адрес письма, номер телефона, доменное имя, IP- или MAC-адрес. Вишинг и смишинг — два канала, через которые эта подмена доходит до человека: голосовой звонок и текстовое сообщение. Фарминг — частный случай, где подмена DNS перенаправляет жертву на поддельный сайт без клика по ссылке.

Материал разбирает, чем эти виды атак отличаются друг от друга, как их распознать и какие технические меры от них защищают.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~11 мин чтения сверено по RFC (SPF/DKIM/DMARC) и общепринятой терминологии ИБ

Кратко

Спуфинг
Подделка данных об источнике сигнала — email, IP, DNS, ARP, номер телефона, GPS, внешний вид сайта — чтобы выдать себя за доверенный объект.
Вишинг
Мошенничество по телефону (voice phishing), часто вместе со спуфингом номера — звонок якобы от банка, госоргана или техподдержки.
Смишинг
Мошенничество через SMS и мессенджеры (SMS phishing) — ссылка на поддельный сайт или просьба перезвонить.
Фарминг
Подмена DNS-записи или файла hosts, которая перенаправляет на поддельный сайт даже при верно введённом адресе — следствие DNS-спуфинга.
Ключевая защита
Для email — SPF, DKIM, DMARC; для человека — не называть коды и не переходить по ссылкам из звонков и SMS; для инфраструктуры — MFA, NGFW, SWG.

Что такое спуфинг

Спуфинг (spoofing) — это атака, при которой злоумышленник подделывает данные об источнике, чтобы выдать себя за доверенный объект — другого пользователя, устройство или сайт. Цель — обойти проверки и заставить жертву или систему довериться поддельному отправителю, после чего похитить данные, деньги или получить несанкционированный доступ.

Термин применяется к разным уровням: можно подделать адрес отправителя письма, IP-адрес сетевого пакета, соответствие домена и IP-адреса в DNS, номер, который видит абонент при входящем звонке, или внешний вид веб-страницы. Общее у всех этих случаев одно — принимающая сторона (человек или система) получает сигнал с поддельными «верительными данными» и на основании этого принимает решение, которое не приняла бы, если бы знала настоящий источник.

Спуфинг — техника, фишинг и социальная инженерия — цель. Спуфинг сам по себе не обманывает человека напрямую — он подделывает технические данные (адрес, номер, доменное имя). Именно этот поддельный источник затем используется в фишинговом письме, мошенническом звонке (вишинг) или сообщении (смишинг), где жертву психологически подталкивают отдать данные или деньги. На практике оба слоя работают вместе: спуфинг делает обман технически достоверным, социальная инженерия — психологически убедительным.

факт определение и уровни применения термина — общепринятая терминология ИБ (NIST, отраслевые словари)

Виды спуфинга: сводная таблица

Виды спуфинга различаются тем, какие именно данные об источнике подделываются — адрес почты, сетевой адрес, доменное имя, физический адрес устройства в локальной сети, номер телефона или внешний вид сайта. Ниже — шесть основных типов и типичный сценарий использования каждого.

↔ таблицу можно прокрутить вбок

ТипЧто подделываетсяТипичный сценарий
Email-спуфингАдрес и/или отображаемое имя отправителя письмаПисьмо якобы от банка, руководителя (BEC) или контрагента с просьбой перевести деньги или перейти по ссылке
IP-спуфингIP-адрес источника сетевого пакетаОбход IP-фильтров, DDoS-атаки с усилением (амплификацией), сокрытие настоящего источника атаки
DNS-спуфингСоответствие доменного имени и IP-адреса в DNS-записи или кэшеЖертва вводит правильный адрес сайта, но получает поддельный IP — технический механизм фарминга (раздел ниже)
ARP-спуфингСоответствие IP- и MAC-адреса внутри локальной сетиПерехват трафика внутри сети — атака «человек посередине» (MITM)
Спуфинг номера (Caller ID)Номер телефона, который видит получатель входящего звонкаОснова вишинга — звонок якобы от банка или госоргана с подставным официальным номером
GPS-спуфингСигнал системы спутниковой навигацииПодмена координат для дронов, судов и систем логистики, зависящих от GPS/ГЛОНАСС

Веб-спуфинг стоит немного отдельно от строк таблицы: здесь подделывается не техническая запись, а визуальное впечатление сайта — похожий домен (тайпсквоттинг), скопированный дизайн страницы входа. Веб-спуфинг не всегда требует вмешательства в DNS — иногда достаточно похожего домена и ссылки в письме или SMS, — но именно он лежит в основе поддельных страниц входа, на которые ведут фишинговые ссылки и смишинг-сообщения.

факт механика типов спуфинга (email/IP/DNS/ARP/Caller ID/GPS) — общепринятые технические определения ИБ

Вишинг: мошенничество по телефону

Вишинг (vishing, voice phishing) — это мошенничество по телефону, при котором злоумышленник голосовым звонком выдаёт себя за сотрудника банка, службы безопасности, госоргана или техподдержки, чтобы получить от жертвы деньги, коды подтверждения или доступ к её счетам. Вишинг часто идёт в паре со спуфингом номера: на экране телефона отображается номер, похожий на официальный или совпадающий с ним, хотя звонок пришёл не оттуда.

Разговор обычно построен на классических приёмах социальной инженерии — давлении авторитета («я звоню из службы безопасности банка»), срочности («на ваш счёт покушаются прямо сейчас») и секретности («не кладите трубку и никому не говорите, пока мы решаем вопрос»). Сценарии варьируются: от требования назвать код из SMS «для отмены операции» до предложения перевести деньги на «безопасный счёт».

Признаки вишинга:

  • звонящий торопит и запрещает класть трубку или советоваться с родственниками, коллегами;
  • просит назвать код из SMS или push-уведомления, CVV-код карты или полный номер счёта;
  • номер при обратном наборе не совпадает с официальным номером организации на её сайте или карте;
  • предлагает «безопасный счёт» или конкретное приложение для «защиты» денег;
  • использует пугающий повод — блокировку счёта, уголовное дело, срочную угрозу потери средств.
Банк или госорган не спрашивает коды по телефону. Ни один легитимный банк, госорган или служба поддержки не запрашивает по телефону код из SMS, CVV карты или пароль от личного кабинета. Если звонящий просит это сделать — разговор стоит прервать и самостоятельно перезвонить по номеру с официального сайта организации или с обратной стороны карты, а не по номеру, с которого поступил звонок.
факт определение voice phishing и связь со спуфингом номера — общепринятая терминология ИБ оценка перечисленные сценарии и признаки — типовые паттерны из открытой практики противодействия мошенничеству, не привязаны к конкретной статистике

Смишинг: мошенничество через SMS

Смишинг (smishing, SMS phishing) — это мошенничество через текстовые сообщения, SMS или мессенджеры, когда жертве присылают ссылку на поддельный сайт или просьбу перезвонить по указанному номеру, чтобы выманить логин, пароль или данные карты. По механике смишинг — это фишинг, перенесённый в канал коротких сообщений, часто с последующим переходом на страницу веб-спуфинга.

Типичные шаблоны сообщений: «посылка не может быть доставлена, уточните адрес по ссылке», «карта заблокирована, подтвердите данные», «штраф не оплачен», «вы выиграли приз». Имя отправителя SMS (alphanumeric sender ID) при этом нередко подделано и визуально совпадает с именем банка или службы — в отличие от email, где SPF/DKIM/DMARC создают криптографическую проверку подлинности, у SMS-сервисов сопоставимого повсеместного механизма проверки отправителя обычно нет, что делает подмену имени в SMS технически проще.

Признаки смишинга:

  • ссылка сокращена или ведёт на домен, незначительно отличающийся от официального;
  • сообщение создаёт срочность и требует немедленного действия;
  • текст содержит ошибки или формулировки, нетипичные для официальных уведомлений организации;
  • сообщение просит ввести данные карты или пароль на странице, открытой по ссылке из SMS.
факт определение SMS phishing и его связь с фишингом/веб-спуфингом — общепринятая терминология ИБ оценка отсутствие массового криптографического механизма проверки отправителя SMS, сопоставимого с SPF/DKIM/DMARC — общее техническое наблюдение, не привязано к конкретному оператору

Фарминг: подмена DNS

Фарминг (pharming) — это атака, при которой подмена DNS-записи или файла hosts на устройстве жертвы перенаправляет пользователя на поддельный сайт-двойник, даже если пользователь вручную ввёл в браузере правильный адрес. В этом ключевое отличие фарминга от классического фишинга: обман не требует клика по вредоносной ссылке — скомпрометирован сам механизм преобразования доменного имени в IP-адрес, поэтому даже осторожный пользователь, который всегда проверяет адресную строку, может не заметить подмену на уровне сети.

Технически фарминг реализуется двумя основными путями:

  • компрометация DNS-сервера или его кэша (DNS-спуфинг на уровне резолвера) — потенциально затрагивает всех пользователей, которые обращаются к этому серверу;
  • вредоносное ПО на устройстве жертвы, которое изменяет локальный файл hosts или DNS-настройки сети — затрагивает только заражённое устройство.

DNS-спуфинг из таблицы видов спуфинга выше — это техническая подмена, а фарминг — конкретное её применение: перенаправление на мошеннический сайт, обычно копию страницы входа в банк или сервис, ради кражи логина и пароля.

факт определение pharming и два основных вектора реализации — общепринятая терминология ИБ

Как распознать и защититься

Базовая защита от спуфинга строится на двух уровнях: технической проверке подлинности отправителя (для email и DNS) и поведенческой привычке не доверять входящему каналу связи по умолчанию (для звонков и SMS) — независимо от того, что показывает номер, имя отправителя или адресная строка.

Для email-спуфинга — три технологии проверки подлинности, которые настраиваются в DNS-записях домена:

SPF кто может отправлять

Sender Policy Framework — список серверов, которым владелец домена разрешил отправлять письма от его имени. Принимающий сервер проверяет, что письмо пришло с одного из разрешённых IP-адресов.

DKIM подлинность письма

DomainKeys Identified Mail — криптографическая подпись письма закрытым ключом домена-отправителя. Получатель проверяет подпись открытым ключом, опубликованным в DNS, и убеждается, что письмо не изменено.

DMARC что делать, если не прошло

Domain-based Message Authentication, Reporting and Conformance — политика, которая говорит принимающему серверу, как поступить с письмом, не прошедшим SPF и/или DKIM: пропустить, поместить в спам или отклонить, а также куда присылать отчёты о таких письмах.

На портале эти механизмы разбираются подробнее на странице класса защита почты (SPF/DKIM/DMARC, anti-spoofing) — там же обзор продуктов, которые закрывают эту задачу как встроенную функцию почтового шлюза.

Для человека — набор привычек, которые не зависят от конкретного канала атаки:

  • не называть коды из SMS или push-уведомлений по телефону — легитимные организации их не запрашивают;
  • перезванивать по номеру с официального сайта или карты, а не по входящему номеру и не по номеру, продиктованному звонящим;
  • не переходить по ссылкам из SMS и не вводить данные карты на странице, открытой из сообщения;
  • использовать MFA — многофакторную аутентификацию — так, что даже при частичной утечке пароля вход в аккаунт требует второго фактора, который вишинг или смишинг не всегда способны выманить полностью.

На уровне инфраструктуры компании задачу закрывают несколько классов СЗИ: почтовый шлюз с SPF/DKIM/DMARC (класс email) — против email-спуфинга и части фишинговых писем; межсетевой экран следующего поколения (NGFW) — против части сетевых атак с подменой адреса, включая отдельные сценарии IP- и ARP-спуфинга внутри периметра; веб-шлюз (SWG) — блокировка перехода на уже известные вредоносные и фишинговые адреса, в том числе страницы веб-спуфинга и результаты фарминга.

факт назначение SPF/DKIM/DMARC — стандарты IETF (RFC 7208, RFC 6376, RFC 7489) оценка поведенческие рекомендации и роль MFA/NGFW/SWG в снижении риска — редакционная систематизация, не заменяет продуктовую консультацию

Частые вопросы

Что такое спуфинг простыми словами?
Спуфинг — это когда злоумышленник подделывает данные об источнике: адрес отправителя письма, номер телефона, адрес сайта или IP-адрес устройства — чтобы жертва или система приняла его за кого-то другого, кому доверяют. Проще говоря, это цифровая подмена личности отправителя или источника сигнала. Метка: факт — общепринятое определение термина.
Чем вишинг отличается от смишинга?
Вишинг и смишинг — два канала одной и той же схемы обмана: вишинг работает через голосовой звонок, смишинг — через SMS или сообщение в мессенджере. Вишинг чаще опирается на живой разговор и психологическое давление в реальном времени, смишинг — на переход по ссылке в поддельном сообщении. Оба нередко используют спуфинг номера или имени отправителя, чтобы выглядеть достовернее. Метка: факт — определения каналов по общепринятой терминологии ИБ.
Что такое фарминг?
Фарминг — это перенаправление пользователя на поддельный сайт через подмену DNS-записи или файла hosts, а не через клик по вредоносной ссылке. В отличие от классического фишинга, жертва фарминга может ввести в браузере правильный адрес сайта и всё равно попасть на подделку, потому что скомпрометирован сам механизм преобразования доменного имени в IP-адрес. Метка: факт — определение pharming.
Как защититься от email-спуфинга?
Базовая защита — три технологии проверки подлинности отправителя в DNS-записях домена: SPF ограничивает список серверов, которым разрешено отправлять письма от имени домена, DKIM подтверждает подлинность письма криптографической подписью, DMARC задаёт политику для писем, не прошедших эти проверки, и включает отчётность. Дополнительно помогают спам-фильтры почтового шлюза и привычка проверять адрес отправителя, а не только отображаемое имя. Метка: факт — стандарты IETF RFC 7208, RFC 6376, RFC 7489.
Как распознать спуфинг номера телефона (подмену Caller ID)?
Признаки: звонящий требует срочных действий, запрещает вешать трубку или советоваться с кем-то, просит назвать код из SMS или данные карты, а номер при обратном наборе не совпадает с официальным номером организации. Надёжный способ проверки — самостоятельно перезвонить по номеру с официального сайта или с обратной стороны карты, а не по номеру, с которого поступил звонок. Метка: оценка — типовые признаки из практики противодействия вишингу.
Спуфинг — это то же самое, что фишинг?
Нет, это разные, хотя и связанные понятия. Спуфинг — техническая подмена данных об источнике сигнала (адреса, номера, доменного имени). Фишинг — более широкий термин для мошенничества, которое побуждает жертву самостоятельно раскрыть данные, обычно через психологическое давление. На практике фишинговые атаки часто используют спуфинг как техническое средство: поддельный адрес отправителя в фишинговом письме — это и есть email-спуфинг. Метка: факт — соотношение терминов по общепринятой практике ИБ.
Можно ли полностью защититься от DNS-спуфинга?
Полностью — нет, поскольку классический DNS изначально не проектировался с проверкой подлинности ответов. Риск снижают DNSSEC — расширение DNS с криптографической подписью записей, использование доверенных DNS-резолверов, защита конечных устройств от подмены файла hosts, а также веб-шлюз (SWG) и корпоративная DNS-фильтрация, блокирующие переход на уже известные вредоносные адреса. Метка: факт — механика DNSSEC и ограничений классического DNS.

Словарь терминов ИБ на SecRadar

Спуфинг, фишинг, социальная инженерия и другие термины атак — независимые разборы без привязки к вендору, с прямыми ссылками на классы СЗИ, которые закрывают конкретную угрозу.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →