
Чем отличается фишинг от спама
Автор: Ксения Абрамова · Обновлено
Главное
- Спам — это навязчивая реклама, а фишинг — форма мошенничества, где сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса.
- Цель фишинга — заставить человека добровольно ввести логин, пароль, номер карты или код подтверждения.
- Спам не запрещён законом, а фишинг — уголовное преступление.
- Отличить фишинг помогают ссылка, отправитель и запрос данных: мошенники маскируются под рассылки, купоны и «выгодные акции».
- При фишинге нужно действовать иначе, чем при спаме: заявление в банк и полицию, оспаривание отказа и настройка фильтров защиты.
Одно письмо обещает скидку, другое — блокировку карты, и оба приходят с незнакомого адреса. Разница в цене ошибки: в первом случае вы теряете минуту на удаление, во втором — деньги со счёта. Спам и фишинг часто путают, потому что оба приходят массово и выглядят навязчиво, но юридически и технически это разные вещи. Спам — реклама, которую можно игнорировать. Фишинг — форма мошенничества: сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса, чтобы вы добровольно ввели логин, пароль, номер карты или код подтверждения. Именно поэтому спам не запрещён, а фишинг — уголовное преступление. Ниже разберём, где проходит граница, что мошенники маскируют под обычные рассылки и как отличить одно от другого по ссылке, отправителю и запросу данных. Отдельно — что делать, если вы уже ответили на спам или перешли по фишинговой ссылке, в какие сроки банк обязан вернуть деньги и как оспорить отказ. В конце — как настроить фильтры и защиту, чтобы не путать эти два вида сообщений.
Дебетовые карты в каталоге FINTAL
Главное: спам — это реклама, фишинг — это кража
Спам и фишинг часто приходят по одному каналу — на почту, в мессенджер, в SMS — и внешне похожи: незнакомый отправитель, навязчивый текст, ссылка. Но правовая и практическая природа у них разная. Спам — это нежелательная массовая рассылка, чаще всего рекламного характера. Её цель — продать товар, услугу, подписку, заманить на сайт. Фишинг — это форма мошенничества: сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса, чтобы вы добровольно ввели логин, пароль, номер карты или код подтверждения. Ключевое отличие — в цели: спам продаёт, фишинг крадёт.
Из этого различия вытекают все остальные: юридическая квалификация, реакция банка на потерю денег, набор ваших действий после контакта с сообщением. Если вы ответили на спам — вы просто потратили время и, возможно, попали в базу для новых рассылок. Если вы перешли по фишинговой ссылке и ввели данные — вы отдали доступ к деньгам или аккаунту, и дальше начинается уже другой сценарий: блокировка карт, заявление в банк, разбирательство о возврате средств.
Кредитные карты в каталоге FINTAL
Смешение этих понятий опасно именно на практике. Человек, уверенный, что имеет дело «просто со спамом», спокойно кликает по ссылке из любопытства — и теряет деньги. И наоборот: тот, кто считает любую рекламную рассылку фишингом, тратит силы на панику вместо того, чтобы просто отправить её в спам-папку. Разделять эти явления нужно не ради терминологии, а чтобы правильно реагировать.
Где проходит граница: навязчивое предложение или попытка украсть данные
Граница проходит по трём признакам одновременно: что от вас хотят, кто отправитель и что будет, если вы поддадитесь.
- Что просят. Спам предлагает: купить, подписаться, проголосовать, перейти на сайт. Фишинг просит данные: пароль, номер карты, код из SMS, паспортные данные, доступ к личному кабинету.
- Кто отправитель. Спам обычно рассылает реальный магазин, клиника, инфобизнес — пусть и навязчиво, но под своим именем. Фишинг маскируется под чужое имя: банк, госуслуги, крупный маркетплейс, службу доставки.
- Что будет при клике. Спам ведёт на рекламную страницу. Фишинг — на поддельный сайт, который копирует дизайн настоящего, но собирает введённые вами данные.
Есть и переходная зона: серые рассылки, которые формально рекламируют, но ведут на подозрительные ресурсы, собирают номер телефона и потом продают его мошенникам. Такие сообщения не всегда уголовное преступление, но и не безобидная реклама. Практический критерий простой: если от вас хотят данные, а не деньги за товар — относитесь к сообщению как к фишингу, даже если оно выглядит как обычная акция.
Отдельно стоит запомнить правило про коды подтверждения. Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Любой запрос кода — независимо от того, как выглядит сообщение, — это уже не спам, а попытка кражи.
Что мошенники маскируют под спам: рассылки, купоны, «выгодные акции»
Самый рабочий приём фишеров — сделать письмо максимально похожим на обычный рекламный спам, чтобы у получателя не сработала тревога. Типичные маскировки:
- Купоны и промокоды. «Скидка 70% только сегодня», «ваш промокод сгорает через 2 часа». Ссылка ведёт на копию сайта магазина, где для «активации купона» просят войти в аккаунт.
- Уведомления о доставке. «Ваша посылка задержана, уточните адрес». Клик открывает форму, куда нужно ввести данные карты для «доплаты за доставку».
- Опросы и бонусы. «Пройдите опрос за 500 баллов», «получите выплату за отзыв». В конце — форма с номером карты и кодом из SMS.
- Распродажи и ликвидации. Поддельные страницы известных брендов с таймером обратного отсчёта и оплатой «только сегодня».
- Уведомления от «банка». «Начислен кешбэк, подтвердите получение» — самое опасное, потому что маскируется под сервисное сообщение, а не рекламу.
Общий признак всех этих схем: чтобы получить «выгоду», нужно что-то ввести — логин, пароль, номер карты, код. Настоящая реклама так не работает. Магазин не просит пароль от банковского приложения ради скидки, а банк не просит код из SMS ради кешбэка.
Ещё один маркер — срочность и давление: «только сейчас», «осталось 10 минут», «иначе бонус сгорит». Спам тоже бывает навязчивым, но фишинг всегда торопит, чтобы вы не успели подумать и проверить отправителя. Если сообщение одновременно давит на срок и просит данные — это фишинг почти наверняка.
Почему спам не запрещён, а фишинг — уголовное преступление
Спам сам по себе не образует состава преступления: это нежелательная, но рекламная коммуникация. Регулируется он в основном нормами о рекламе и о персональных данных — рассылка без согласия получателя может быть нарушением, за которое компанию штрафуют, но уголовной ответственности за сам факт спама нет. Именно поэтому спам-папки и фильтры — техническая, а не правовая защита: государство борется со спамом через правила для отправителей, а не через уголовные дела.
Фишинг — другое дело. Это мошенничество: получение доступа к чужим данным и деньгам путём обмана. Такие действия квалифицируются как хищение, а хищение с использованием электронных средств платежей и обманным путём — это уже уголовная статья. Разница в последствиях принципиальная:
| Признак | Спам | Фишинг |
|---|---|---|
| Цель | Продажа, реклама | Кража данных и денег |
| Правовая природа | Нарушение правил рассылок | Уголовное преступление |
| Кто отвечает | Компания-отправитель (штрафы) | Мошенник (уголовная ответственность) |
| Роль получателя | Раздражитель | Потерпевший |
Ключевая ставка ЦБ РФ
на 10 октября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Для вас это различие означает разный набор действий. На спам достаточно нажать «пожаловаться на спам» и забыть. При фишинге нужно фиксировать факт, обращаться в банк и полицию, собирать доказательства — потому что речь идёт о возмещении ущерба и о расследовании. От того, насколько быстро и правильно вы это сделаете, зависит, вернут ли деньги.
Как отличить по ссылке, отправителю и запросу данных
Практическая проверка строится на трёх шагах — их можно делать за минуту, не открывая вложение.
- Проверьте отправителя. Посмотрите полный адрес, а не отображаемое имя. Фишеры используют похожие домены: заменяют буквы, добавляют дефисы, используют бесплатные почтовые сервисы. Официальные письма банков и госорганов приходят с их собственных доменов.
- Проверьте ссылку, не кликая. Наведите курсор — на компьютере адрес покажется внизу экрана; на телефоне зажмите ссылку, чтобы увидеть реальный URL. Если адрес не совпадает с именем организации или ведёт на сокращённую ссылку — не переходите.
- Оцените, что просят. Реклама просит купить. Фишинг просит ввести логин, пароль, номер карты, CVV или код из SMS. Любой запрос этих данных в письме или сообщении — стоп-сигнал.
Дополнительные признаки: ошибки и странные формулировки, обращение «уважаемый клиент» без имени, вложения с расширениями вроде .html или .zip, требование срочно подтвердить данные. Но даже идеально оформленное письмо ничего не доказывает — подделать дизайн легко. Решает не красота, а запрос данных.
Если сомневаетесь — не проверяйте ссылку из сообщения. Откройте приложение банка или сайт организации вручную, набрав адрес, и посмотрите, есть ли там то, о чём говорится в письме. Это единственный надёжный способ: вы идёте к источнику сами, а не по подсказке мошенника.
Что делать, если ответил на спам и что делать, если перешёл по фишинговой ссылке
Сценарии принципиально разные по срочности и последствиям.
Если вы ответили на спам. Ничего страшного не произошло: вы не отдали данные. Дальше:
- Не отвечайте повторно и не переходите по ссылкам из этого сообщения.
- Отметьте письмо как спам — это обучит фильтр и снизит поток подобных рассылок.
- Если вы сообщили свой номер телефона или email в ответе — ждите роста числа нежелательных контактов; будьте внимательнее к новым сообщениям.
- Если в ответе вы назвали какие-то данные аккаунта (не банковские) — смените пароль на этом сервисе.
Если вы перешли по фишинговой ссылке и ввели данные. Здесь счёт идёт на минуты:
- Немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту и доступ в приложение.
- Смените пароли: сначала от почты, затем от банковского приложения и других важных сервисов.
- Включите двухфакторную аутентификацию там, где её ещё нет.
- Проверьте операции по счетам и картам за последние дни, зафиксируйте подозрительные скриншотами.
- Подайте заявление в банк о несогласии с операцией и заявление в полицию.
Отдельно проверьте, не оформлены ли на ваше имя лишние сим-карты. По закону на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно: с 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах — чужая симка на ваше имя это инструмент мошенников, через неё могут перехватывать коды.
Сроки возврата денег: когда банк обязан вернуть, а когда откажет
Возврат зависит не от того, спам это был или фишинг, а от того, как именно прошла операция и что вы сделали.
Банк обязан вернуть, если операция прошла без вашего согласия: карту или доступ скомпрометировали, вы не сообщали коды, не подтверждали перевод, а банк не обеспечил должную защиту. В таких случаях вы подаёте заявление о несогласии с операцией, и банк рассматривает его в установленный срок. Чем быстрее вы сообщите — тем выше шансы: если тянуть, банк может указать, что вы не приняли мер по остановке операции.
Банк вправе отказать, если вы сами сообщили код из SMS или иные данные, которыми подтвердили операцию. Код — аналог подписи: назвав его постороннему, вы подтверждаете перевод, и банк вправе не возмещать похищенное. То же касается случаев, когда вы добровольно установили программу удалённого доступа по просьбе «сотрудника» или сами перевели деньги мошеннику.
Что повышает шансы на возврат:
- немедленная блокировка карты и обращение в банк в день происшествия;
- письменное заявление с указанием времени, суммы и обстоятельств;
- сохранённые скриншоты переписки, ссылок, номеров;
- заявление в полицию с талоном-уведомлением.
Если банк отказал, отказ можно оспорить: обратиться в вышестоящее подразделение, к финансовому уполномоченному или в суд. Но исход во многом определяется тем, подтверждали ли вы операцию кодом — это ключевой факт, который банк проверяет в первую очередь.
Заявление в банк и полицию: что приложить и как оспорить отказ
Заявление — это не звонок, а письменный документ. Устное обращение фиксирует факт, но не запускает процедуру возврата. Порядок действий:
- В банк. Подайте заявление о несогласии с операцией: укажите дату, время, сумму, реквизиты операции, обстоятельства (перешли по ссылке, ввели данные, не подтверждали код). Приложите скриншоты переписки, ссылок, выписку по счёту. Сохраните копию заявления с отметкой о приёме или номером обращения.
- В полицию. Подайте заявление о мошенничестве: опишите схему, приложите те же материалы плюс переписку и данные отправителя. Получите талон-уведомление — он подтверждает, что обращение принято.
- Дождитесь решения банка. По результатам рассмотрения вы получите ответ: возврат, частичный возврат или отказ с обоснованием.
- Оспорьте отказ. Если считаете отказ необоснованным — обратитесь к финансовому уполномоченному (для споров с банками это обязательная досудебная ступень) либо в суд. Приложите ответ банка, заявление в полицию и все доказательства.
Что приложить в любом случае: скриншоты сообщения и ссылки, выписку по операциям, копию заявления в банк, талон из полиции, переписку с банком. Чем полнее пакет, тем сложнее банку сослаться на то, что вы не предоставили информацию.
Если в схеме фигурировал код из SMS, который вы назвали, — честно укажите это в заявлении. Скрыть факт не получится: банк видит, каким способом подтверждена операция. Но даже в этом случае стоит подать заявление: иногда удаётся доказать, что банк не принял достаточных мер защиты, и добиться частичной компенсации.
Как настроить фильтры и защиту, чтобы не путать одно с другим
Задача защиты — не разбирать каждое сообщение вручную, а выстроить систему, в которой фишинг не доходит до вас, а спам не отвлекает.
Курсы валют ЦБ РФ
на 9 октября 2026 г.- Настройте фильтры почты. Включите встроенную спам-защиту и добавьте правила: письма с запросами «пароль», «код», «карта» помечать и переносить в отдельную папку. Регулярно отмечайте спам кнопкой «пожаловаться» — фильтры обучаются.
- Включите двухфакторную аутентификацию на почте, в банковском приложении, на Госуслугах. Даже если пароль украдут, без второго фактора вход не состоится.
- Отключите переходы по ссылкам в SMS и мессенджерах там, где это возможно, и не открывайте вложения от незнакомых отправителей.
- Проверяйте свои сим-карты. Раз в год заходите на Госуслуги и смотрите, какие номера оформлены на ваше имя. Лишние — повод для разбирательства.
- Установите лимиты в банковском приложении на переводы и покупки — это снизит ущерб, если данные всё же попадут к мошенникам.
- Заведите правило: банк никогда не спрашивает коды, а скидки не требуют пароля. Любое сообщение, нарушающее это правило, — не спам, а фишинг.
Смысл этих настроек в том, что вы перестаёте полагаться на внимательность в момент, когда мошенник торопит. Фильтры отсекают массовый спам, двухфакторная защита и лимиты ограничивают ущерб от фишинга, а привычка проверять отправителя и ссылку вручную закрывает оставшуюся щель. Настроенная один раз система работает без вашего участия — и именно она отличает спокойное отношение к рассылкам от риска потерять деньги.
Часто спрашивают
- Можно ли считать фишинг разновидностью спама?
- Нет, это разные вещи: спам — навязчивая реклама, а фишинг — форма мошенничества, где сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса, чтобы вы добровольно ввели логин, пароль, номер карты или код подтверждения. При этом фишинговое письмо могут прислать и в рамках массовой рассылки, внешне похожей на обычный спам.
- Какой срок у банка на возврат денег при фишинге?
- Всё зависит от того, назвали ли вы сами код подтверждения: код из SMS — аналог вашей подписи, и, сообщив его постороннему, вы подтверждаете операцию, поэтому банк вправе не возмещать похищенное. Если данные украли без вашего подтверждения операции, у вас есть основания оспаривать списание — сроки и порядок возврата устанавливает банк по вашему заявлению.
- Как отличить фишинговую ссылку от обычной рекламной рассылки?
- Смотрите на отправителя и на то, что у вас просят: спам обычно предлагает товар или акцию, а фишинг под видом банка, госоргана, маркетплейса или сервиса запрашивает логин, пароль, номер карты или код подтверждения. Настоящие сотрудники банка коды никогда не спрашивают — если просят код из SMS, это фишинг.
- Нужно ли обращаться в полицию, если я ответил на спам?
- Если вы просто ответили на рекламную рассылку и ничего не вводили, состава преступления нет — спам не запрещён, достаточно заблокировать отправителя и настроить фильтры. Заявление в полицию имеет смысл, когда речь о фишинге: у вас украли данные или деньги, и тогда к заявлению прикладывают переписку, скриншоты и выписку по счёту.
- Сколько сим-карт может быть оформлено на меня мошенниками?
- Суммарно у всех операторов на одного человека можно оформить не более 20 сим-карт (ФЗ-303 от 08.08.2024): с 1 апреля 2025 года новые сверх лимита не оформляют, а с 1 ноября 2025 года лишние блокируются. Чужая симка на ваше имя — инструмент мошенников, поэтому проверьте оформленные на вас номера на Госуслугах.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Вуду-фишинг: что это и как не стать жертвой
ЧитатьЛичные финансыАнглер-фишинг: как распознать и защититься
ЧитатьЛичные финансыФишинг на iPhone: как распознать и не попасться
ЧитатьЛичные финансыФишинг в тревел-сервисах: как распознать и не попасться
ЧитатьЛичные финансыФишинг в мессенджерах: как распознать и защититься
ЧитатьЛичные финансыКорпоративный фишинг: как распознать и защитить компанию
ЧитатьИз словаря
Разберём термины из статьи простыми словами.