Фишинг: как распознать поддельное письмо, сайт или сообщение

Обновлено: 18.08.2026 Редакционный материал · общая информация, не юридическая консультация
Содержание статьи

Короткий ответ

Фишинг — это когда вас подталкивают самим отдать данные: пароль, код, реквизиты карты — через поддельное письмо, сайт-копию или сообщение. Распознаётся он не по «качеству подделки», а по конструкции: сильная эмоция (страх, выгода, срочность), призыв действовать немедленно и просьба ввести секреты. Универсальная защита из трёх привычек: (1) никогда не переходить по ссылкам из сообщений о деньгах и аккаунтах — сайт открывается вручную; (2) отправитель и домен проверяются по символам, а не по «логотипу»; (3) коды из SMS, пароли и полные данные карты не вводятся по чужой инициативе никогда. Если данные уже введены — порядок действий в конце статьи: блокировка, смена паролей, уведомление банка.

Фишинг — старейшая и самая массовая техника интернет-обмана, и при этом самая недооценённая: люди уверены, что «узнают подделку сразу». Уверенность не подтверждается практикой: подделывают не только кривые письма с ошибками, но и безупречные копии банков, Госуслуг, маркетплейсов, почтовых сервисов. Поэтому эта статья учит не «отличать кривое от ровного», а распознавать саму конструкцию приёма — она одинакова у любительской подделки и у дорогой.

Анатомия фишинга: три обязательных элемента

Любое фишинговое послание, от SMS до письма «от налоговой», собрано из трёх деталей.

Эмоция. Вам продают состояние, в котором не думают: страх («счёт заблокируют», «попытка входа»), выгоду («возврат», «компенсация», «выигрыш»), долг («штраф», «задолженность», «повестка»), заботу («посылка», «ваш заказ»). Эмоция сужает внимание до одной кнопки.

Срочность. «Сегодня», «в течение часа», «последнее предупреждение». Срочность запрещает паузу — а пауза убивает фишинг на месте, потому что десять минут проверки разваливают любую легенду.

Действие. Всегда одно и то же по сути: перейти по ссылке и ввести секрет — логин, пароль, данные карты, код. Реже — скачать вложение или «приложение». Никакая настоящая организация не строит с вами отношения по схеме «эмоция + срочность + введите секреты»; мошенническая — всегда.

Запомните эту тройку: эмоция, срочность, действие. Видите все три — перед вами фишинг, даже если письмо подписано «Центральный банк», а сайт выглядит лучше настоящего.

Проверка отправителя и ссылки: медленно и по символам

Техническая проверка занимает меньше минуты, но требует честной медлительности.

Отправитель. Не читайте отображаемое имя («Служба безопасности банка») — смотрите адрес. Подделки живут на похожих доменах: вместо официального домена — лишние буквы, другая зона, дефисы. «Поддержка Госуслуг» с адреса на бесплатной почте — не поддержка, а почта злоумышленника. В SMS всё проще и грустнее: официальные банковские SMS приходят с именованных отправителей, а приманки — с обычных номеров или левых имён.

Ссылка. Наведите курсор (на телефоне — долгое нажатие) и прочитайте адрес по символам до перехода. Правила: официальный домен должен стоять непосредственно перед первой одинарной косой чертой; всё, что после него через точку, — уже другой сайт. Подмена букв (латинская «a» вместо кириллической «а»), лишние поддомены («cbr.ru.secure-check.example»), сокращатели ссылок — всё это красные флаги. Идеальная привычка — вообще не переходить: набрать адрес организации вручную или открыть официальное приложение.

Вложение. Архивы, «документы» с макросами, файлы с двойными расширениями — «akt.pdf.exe» — не открываются никогда, даже «от знакомых»: взломанные аккаунты знакомых — стандартный канал распространения. Сомнительное вложение проверяется вопросом отправителю по другому каналу: «это ты мне прислал?».

Типовые сюжеты приманок: сезонная карта

Фишинговые сюжеты меняются с новостной повесткой, и это их сила: приманка всегда «в тему». Налоговый сезон приносит письма о «возврате налога» и «долгах»; пик мошенничества в новостях — письма о «защите аккаунта»; праздники — «скидки» и «розыгрыши»; изменения в законах — «новые обязательные подтверждения». Реагируйте на сюжет одним правилом: чем актуальнее тема, тем старше должен быть ваш скепсис. Настоящая выплата не требует ввести данные карты «для зачисления»; настоящий штраф проверяется в официальном приложении, а не по ссылке из SMS; настоящая «блокировка аккаунта» видна при самостоятельном входе, а не по чужому письму.

Отдельный жанр — служебный фишинг: письма «от бухгалтерии», «от IT-отдела» с просьбой «подтвердить пароль корпоративной почты». Здесь цена ошибки выше личной: скомпрометированной оказывается компания. Правило то же: IT-отдел пароль не запрашивает, а подозрительное письмо пересылается вашим специалистам по безопасности, а не открывается «посмотреть, что там».

Запомнить раз и навсегда

Ни банк, ни Госуслуги, ни полиция, ни маркетплейс не просят в сообщениях: пароль, код из SMS, полный номер карты со сроком и CVV, «срочно пройти по ссылке». Любое из этих действий по чужой инициативе — фишинг, независимо от оформления.

Почему попадаются внимательные люди

Фишинг бьёт не по невнимательности, а по автоматизмам. Утро, спешка, письмо «ваша посылка задержана» — а вы как раз ждёте посылку: совпадение контекста делает приманку персональной, хотя она массовая. Усталость вечером, тревога за близких, рабочий стресс — всё это состояния, в которых проверка «по символам» кажется избыточной. Мошеннические рассылки рассчитаны именно на эти окна: их не интересует ваш интеллект, им нужен ваш усталый вечер.

Поэтому защита строится не на обещании «я всегда буду внимателен», а на ритуалах, которые работают без внимания: правило ручного набора адреса для всего финансового, правило паузы в десять минут для всего срочного, правило звонка по официальному номеру для всего пугающего. Ритуал не требует бдительности — он её заменяет.

Фишинг в мессенджерах и соцсетях: особая механика

В мессенджерах приманка сильнее, потому что приходит в личном пространстве и часто от знакомых. «Проголосуй за мою дочку», «посмотри, это ты на фото?», «я тебе перевёл деньги, прими» — сюжеты расчитаны на доверие к отправителю. Правило: ссылка от знакомого проверяется так же, как ссылка от незнакомца, потому что аккаунт знакомого мог быть взломан пять минут назад — именно так эти схемы и распространяются, по цепочке контактов. Вопрос «это ты?» в другом канале или по голосу занимает минуту и разрушает всю цепочку. Подробные разборы площадок — в статьях о мошенничестве в Telegram, WhatsApp и ВКонтакте.

Если данные уже введены: экстренный порядок

Осознали, что ввели данные на поддельном сайте, — счёт идёт на минуты, но паника не нужна: нужен порядок.

Ввели данные карты. Немедленно заблокируйте карту в приложении банка или по официальному номеру, затем проверьте выписку и оспорьте чужие операции — порядок в статье о списании с карты без вашего согласия. Закажите перевыпуск: скомпрометированная карта не «вылечится» сама.

Ввели пароль от почты, банка, Госуслуг. Смените пароль немедленно, завершите все сессии, проверьте правила пересылки и привязки — полная процедура в статьях о взломе почты и смене паролей и сессий.

Ввели код из SMS. Код — это подпись: какую-то операцию вы только что подтвердили. Смотрите, что изменилось (перевод, привязка, смена данных), и звоните в соответствующую организацию с формулировкой «действовал под обманом, прошу отменить и заблокировать».

Скачали и открыли вложение или «приложение». Удалите его, проверьте устройство антивирусом, смените пароли с ДРУГОГО, чистого устройства; при подозрении на программу удалённого доступа — сброс устройства до заводских настроек после сохранения данных.

В любом случае. Зафиксируйте доказательства (скриншоты сайта-копии, письма, адрес ссылки) до того, как страница исчезнет — чек-лист в статье о сохранении доказательств; при ущербе — заявление в полицию.

Как научиться видеть подделки: пять тренировок

Навык фишинга — как навык фальшивых купюр: приходит с примерами. Тренируйтесь заранее. Первое упражнение: откройте три свежих рекламных письма и найдите в каждом реальный домен отправителя — научитесь видеть адрес, а не имя. Второе: наведите курсор на ссылки в любом письме и прочитайте их вслух по символам — ухо и глаз вместе замечают подмены лучше, чем глаз один. Третье: сравните адрес вашего банка из приложения с тем, что выдаёт поисковик, — и запомните официальный навсегда. Четвёртое: найдите в своей почте настоящее письмо банка и сравните его стиль с типичной приманкой — настоящие письма не торопят и не просят секретов. Пятое: обсудите с семьёй последнюю мошенническую новость — разбор чужого случая это бесплатная прививка без собственных потерь.

Мифы о фишинге

«Фишинг видно по ошибкам в тексте». Когда-то — да. Сегодня подделки пишут грамотно, а иногда и грамотнее оригиналов; распознаётся конструкция, а не орфография.

«Замочек в адресной строке означает безопасность». Замочек означает лишь шифрование соединения; у сайта-копии он тоже есть. Смотреть нужно на сам адрес, а не на иконку.

«Я ничего не ввожу, просто посмотрю». Сам переход обычно безобиден, но опасны вложения, автозагрузки и «уточните данные для просмотра». Лучший просмотр — не переходить.

«Антивирус поймает все фишинговые сайты». Он ловит известные угрозы; свежие копии живут часы и дни до блокировок. Ваша пауза и ручной набор адреса — фильтр, который не устаревает.

Частые вопросы

Пришло письмо от реального адреса компании — значит, настоящее? Адреса подделываются (подмена поля отправителя) и взламываются. Смотрите на конструкцию письма: эмоция, срочность, просьба о секретах перевешивают любой адрес.

Я перешёл по ссылке, но ничего не вводил. Опасно? Само по себе — как правило, нет; закройте страницу и не открывайте вложений. На всякий случай проверьте, не началась ли загрузка файла.

Куда сообщать о фишинговых сайтах? В банк или сервис, который подделали (у них есть каналы для таких сообщений), и в полицию при ущербе. Ваше сообщение ускоряет блокировку и спасает следующих.

Почему операторы и банки «не блокируют все эти SMS»? Фильтрация существует и растёт, но рассыльщики меняют тексты и каналы ежедневно. Поэтому последняя линия защиты — всегда привычки получателя.

Что дальше

Фишинг — входная дверь большинства сценариев этого сайта. Углубитесь в частные случаи: поддельный сайт банка, SMS со ссылкой, звонки «из банка», QR-коды. Вся карта — на главной странице.

Фишинг против бизнеса и самозанятых

Если вы принимаете платежи, ведёте переписку с клиентами или работаете с госзакупками, ваш фишинговый профиль шире личного. Классика жанра: письмо «счёт на оплату» с подменой реквизитов в самом конце цепочки, «протокол разногласий» с вложением-вредоносом, «уведомление площадки» о необходимости «подтвердить аккаунт поставщика». Защита здесь процессная: изменение реквизитов контрагента подтверждается по независимому известному номеру, а не ответным письмом в той же цепочке; вложения от новых контактов открываются после проверки; доступ к финансовым системам — только по ролям и с двухфакторной защитой. Один фальшивый счёт, оплаченный без перезвона, стоит дороже годовой подписки на любую защиту — и это не страшилка, а регулярная практика.

Словарь жанра: фишинг, вишинг, смишинг, квишинг

Индустрия любит подвиды, но суть одна. Фишинг — письма и сайты. Вишинг (voice phishing) — голосом по телефону; ему посвящена статья о звонках «из банка». Смишинг (SMS phishing) — сообщения со ссылками; разбор — в статье об SMS со ссылкой. Квишинг (QR phishing) — коды-наклейки и «оплата по QR»; об этом статья о QR-мошенничестве. Запоминать термины необязательно: защита во всех четырёх случаях одна и та же — ручной набор адреса, официальный номер для перезвона, отказ сообщать коды и пароли. Термины полезны разве что для новостей: когда в очередном предупреждении Банка России или МВД вы встретите «смишинг», вы будете знать, что речь о знакомом вам жанре, а не о новой страшилке.

Соберите личный фильтр: чек-лист из семи вопросов

Перед любым действием по сообщению о деньгах или аккаунтах прогоните семь вопросов: Я ждал этого сообщения? Что оно хочет от меня — проинформировать или заставить действовать? Есть ли срочность и запрет на паузу? Просят ли секреты — коды, пароль, данные карты? Совпадает ли домен по символам? Могу ли я проверить факт в официальном приложении вместо ссылки? Что будет, если я отвечу завтра? Любой «неудобный» ответ — стоп: действие переносится на официальный канал. Семь вопросов занимают полминуты; выработайте рефлекс за неделю — и он останется с вами навсегда, надёжнее любого программного фильтра.

Итог

Фишинг — это не про технологии, а про состояние: его побеждают не программами, а ритуалами. Эмоция, срочность, действие — три признака, которые вы теперь увидите в любом послании; ручной набор адреса, официальный перезвон, отказ от сообщения кодов — три привычки, которые разбирают любую конструкцию. Всё остальное — тренировка на чужих примерах, пока они бесплатны. Поделитесь этой статьёй с теми, кто «точно никогда не попадётся»: именно они и есть любимая аудитория фишеров.

Разбор на примере: письмо «от банка» по косточкам

Возьмём типичную конструкцию и разберём её как аргументированно, как это делает антифрод-аналитик. Тема: «Ваш аккаунт будет ограничен сегодня». Уже в теме видны эмоция (страх потери доступа) и срочность (сегодня). Тело письма: «Мы зафиксировали подозрительную активность. Для отмены ограничения подтвердите данные». Переведём с языка приёма: «подозрительная активность» — туман, который нельзя проверить; «отмена ограничения» — действие, которого не существует в реальном банке в такой форме; «подтвердите данные» — сбор секретов. Дальше кнопка «Отменить ограничение» со ссылкой на домен-лишний-уровень, приветствие «Уважаемый клиент» вместо имени, подпись с «номером лицензии» для солидности. Каждый элемент работает на одну цель: чтобы вы нажали раньше, чем подумали. Ответ читателя этой статьи: открыть приложение банка или набрать адрес вручную и убедиться, что никакого «ограничения» нет — а письмо переслать банку как фишинговое и удалить.

Почему не стоит «играть» с фишерами

Распространённое желание — потроллить мошенника: ввести выдуманные данные, затянуть переписку, «слить им вирус». Не делайте этого. Во-первых, ввод даже выдуманных данных подтверждает, что адрес живой и читаемый, — вы переходите из списка «масса» в список «отвечающих», а там цена внимания к вам выше. Во-вторых, фишинговые страницы иногда содержат больше, чем форму: скрипты, сбор отпечатка устройства, автозагрузки. В-третьих, время — единственный ресурс, который у вас не отнимешь: потраченный на «игру» час не возвращает ничего, кроме самоуверенности. Правильная реакция скучная: не переходить, не отвечать, переслать в официальный канал организации при желании помочь, удалить. Скука — признак правильной гигиены: драматизируют мошенники, а защищаются зануды.

Семейный договор о ссылках

Замыкая тему, предложите дома простое соглашение: никто в семье не переходит по ссылкам из сообщений о деньгах, посылках, штрафах, выплатах и «блокировках» — сначала вопрос в семейный чат или звонок. Договор снимает главный аргумент «я подумал, это ты прислал» и даёт каждому паузу без чувства глупости: спросить «это нормально?» в семье нормально. Заодно договоритесь о правиле пересылки: нашёл подозрительное письмо — скидывай в семейный чат как учебный пример, а не как задачу «разберись сам». Так маленькие разборы превращаются в общий иммунитет, который работает дольше любой отдельной статьи.

Ещё одна правда про фишинг: он любит привычки

Заметьте, в какие моменты вы действуете «на автомате»: открыть письмо от «доставки», когда ждёте заказ; кликнуть «подтвердить» в уведомлении, когда только что что-то оформляли; ответить на сообщение банка в привычном чате. Фишинговые рассылки дёшевы именно потому, что они целятся в эти автоматические окна: из ста тысяч получателей у тысячи как раз сегодня есть посылка, и сотня кликнет, не глядя. Вы не обязаны становиться параноиком — достаточно перенести проверку с «смотрю внимательно» на «действую по ритуалу»: финансовое — только в приложении, официальное — только набранным вручную адресом, срочное — только после десятиминутной паузы. Ритуалы не требуют внимания и работают даже в усталый вечер, за который фишеры и рассчитывают на вас.

Что рассказать знакомым за минуту

Если нужно объяснить суть фишинга человеку за одну минуту, скажите так: «Любое сообщение, которое торопит тебя и просит что-то ввести или назвать, — подозрительно по умолчанию. Настоящие организации информируют, мошенники — торопят. Проверяй не в сообщении, а в приложении или по номеру с официального сайта». Этой минуты достаточно, чтобы закрыть большинство сценариев; остальные закрываются вашей этой статьёй, которую стоит отправить дальше — фишинг побеждается не гениями, а цепочкой предупреждённых людей.

Контрольный тест перед тем, как двигаться дальше

Проверьте себя тремя вопросами. Первый: приходит письмо «ваш налоговый вычет одобрен, введите данные карты для зачисления» — какие три признака приёма вы видите? (Эмоция выгоды, срочность неявно, действие — ввод данных карты; настоящие выплаты так не работают.) Второй: звонит «доставка» и просит перейти по ссылке из SMS — что делаете? (Ничего по ссылке; открываю приложение магазина или официальный сайт вручную.) Третий: знакомый прислал «проголосуй» со ссылкой — ваши действия? (Вопрос в другом канале или звонок; ссылке не доверяю до подтверждения.) Если все три ответа пришли сразу и без подглядываний — навык сформирован, и осталось только закрепить его дома: пересылайте статью в семейный чат и раз в месяц обсуждайте по одному свежему сюжету из новостей. Десять минут в месяц — и ваша семья становится трудной мишенью, а трудных мишеней конвейер обходит стороной.

И последнее правило, которое стоит написать на стикере рядом с рабочим местом: ссылку придумали для удобства, а проверку — для безопасности, и удобство никогда не должно обгонять безопасность там, где речь о деньгах, документах и аккаунтах. Всё, что настоящее, — подождёт ваших десяти минут проверки; всё, что не подождёт, — было фишингом.

Держите эту страницу в закладках и возвращайтесь к ней при каждом сомнительном письме: сомнение — это уже половина защиты сработало, осталось довести его до проверки по официальному каналу, а не до компромисса «ну а вдруг правда».

Помните: правильный вопрос при виде любого сообщения о деньгах — не «правда это или нет», а «почему от меня хотят действия прямо сейчас». У настоящих организаций есть время; у мошенников — только ваш порыв.

Источники и дата проверки

Ссылки и нормы проверены редакцией: 18.08.2026. Если заметили устаревший факт — напишите нам через страницу контактов.

Бесплатно · без предоплат · ответим по вашему контакту

Получить бесплатную помощь

Опишите, что произошло, — разберём, какая это схема, какие сроки уже идут и с чего начинать.

Заявка уходит специалисту напрямую. Ничего не публикуется. Не присылайте коды из СМС, CVV и пароли.