• Ключевая ставка ЦБ14%
  • USD85.42 ₽0.1%
  • EUR95.47 ₽0.9%
  • CNY12.73 ₽0.1%
  • GBP112.92 ₽0.5%
  • CHF102.44 ₽0.1%
  • JPY0.54 ₽0.3%
  • TRY1.74 ₽0.1%
  • AED23.26 ₽0.1%
  • KZT0.19 ₽1.4%
  • BYN27.88 ₽0.0%
Назад
Чем отличается фишинг от спама
Личные финансы
13 мин чтения

Чем отличается фишинг от спама

Автор: Ксения Абрамова · Обновлено

Главное

  • Спам — это навязчивая реклама, а фишинг — форма мошенничества, где сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса.
  • Цель фишинга — заставить человека добровольно ввести логин, пароль, номер карты или код подтверждения.
  • Спам не запрещён законом, а фишинг — уголовное преступление.
  • Отличить фишинг помогают ссылка, отправитель и запрос данных: мошенники маскируются под рассылки, купоны и «выгодные акции».
  • При фишинге нужно действовать иначе, чем при спаме: заявление в банк и полицию, оспаривание отказа и настройка фильтров защиты.

Одно письмо обещает скидку, другое — блокировку карты, и оба приходят с незнакомого адреса. Разница в цене ошибки: в первом случае вы теряете минуту на удаление, во втором — деньги со счёта. Спам и фишинг часто путают, потому что оба приходят массово и выглядят навязчиво, но юридически и технически это разные вещи. Спам — реклама, которую можно игнорировать. Фишинг — форма мошенничества: сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса, чтобы вы добровольно ввели логин, пароль, номер карты или код подтверждения. Именно поэтому спам не запрещён, а фишинг — уголовное преступление. Ниже разберём, где проходит граница, что мошенники маскируют под обычные рассылки и как отличить одно от другого по ссылке, отправителю и запросу данных. Отдельно — что делать, если вы уже ответили на спам или перешли по фишинговой ссылке, в какие сроки банк обязан вернуть деньги и как оспорить отказ. В конце — как настроить фильтры и защиту, чтобы не путать эти два вида сообщений.

Дебетовые карты в каталоге FINTAL

3 из 49 · по кешбэку · на 10.10.2026
Все 49 →

Главное: спам — это реклама, фишинг — это кража

Спам и фишинг часто приходят по одному каналу — на почту, в мессенджер, в SMS — и внешне похожи: незнакомый отправитель, навязчивый текст, ссылка. Но правовая и практическая природа у них разная. Спам — это нежелательная массовая рассылка, чаще всего рекламного характера. Её цель — продать товар, услугу, подписку, заманить на сайт. Фишинг — это форма мошенничества: сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса, чтобы вы добровольно ввели логин, пароль, номер карты или код подтверждения. Ключевое отличие — в цели: спам продаёт, фишинг крадёт.

Из этого различия вытекают все остальные: юридическая квалификация, реакция банка на потерю денег, набор ваших действий после контакта с сообщением. Если вы ответили на спам — вы просто потратили время и, возможно, попали в базу для новых рассылок. Если вы перешли по фишинговой ссылке и ввели данные — вы отдали доступ к деньгам или аккаунту, и дальше начинается уже другой сценарий: блокировка карт, заявление в банк, разбирательство о возврате средств.

Кредитные карты в каталоге FINTAL

на 10.10.2026200 днейГрейсВТБдо 50 000 ₽Оформить
Все 25 →

Смешение этих понятий опасно именно на практике. Человек, уверенный, что имеет дело «просто со спамом», спокойно кликает по ссылке из любопытства — и теряет деньги. И наоборот: тот, кто считает любую рекламную рассылку фишингом, тратит силы на панику вместо того, чтобы просто отправить её в спам-папку. Разделять эти явления нужно не ради терминологии, а чтобы правильно реагировать.

Где проходит граница: навязчивое предложение или попытка украсть данные

Граница проходит по трём признакам одновременно: что от вас хотят, кто отправитель и что будет, если вы поддадитесь.

  • Что просят. Спам предлагает: купить, подписаться, проголосовать, перейти на сайт. Фишинг просит данные: пароль, номер карты, код из SMS, паспортные данные, доступ к личному кабинету.
  • Кто отправитель. Спам обычно рассылает реальный магазин, клиника, инфобизнес — пусть и навязчиво, но под своим именем. Фишинг маскируется под чужое имя: банк, госуслуги, крупный маркетплейс, службу доставки.
  • Что будет при клике. Спам ведёт на рекламную страницу. Фишинг — на поддельный сайт, который копирует дизайн настоящего, но собирает введённые вами данные.
Страхование имущества в каталоге FINTAL: Ингосстрах — от 2 200 ₽ цена полиса. Оформить →Все 13 в каталоге →

Есть и переходная зона: серые рассылки, которые формально рекламируют, но ведут на подозрительные ресурсы, собирают номер телефона и потом продают его мошенникам. Такие сообщения не всегда уголовное преступление, но и не безобидная реклама. Практический критерий простой: если от вас хотят данные, а не деньги за товар — относитесь к сообщению как к фишингу, даже если оно выглядит как обычная акция.

Отдельно стоит запомнить правило про коды подтверждения. Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Любой запрос кода — независимо от того, как выглядит сообщение, — это уже не спам, а попытка кражи.

Вклады в каталоге FINTAL: Уралсиб — 20% Ставка. Оформить →Все 5 в каталоге →

Что мошенники маскируют под спам: рассылки, купоны, «выгодные акции»

Самый рабочий приём фишеров — сделать письмо максимально похожим на обычный рекламный спам, чтобы у получателя не сработала тревога. Типичные маскировки:

  • Купоны и промокоды. «Скидка 70% только сегодня», «ваш промокод сгорает через 2 часа». Ссылка ведёт на копию сайта магазина, где для «активации купона» просят войти в аккаунт.
  • Уведомления о доставке. «Ваша посылка задержана, уточните адрес». Клик открывает форму, куда нужно ввести данные карты для «доплаты за доставку».
  • Опросы и бонусы. «Пройдите опрос за 500 баллов», «получите выплату за отзыв». В конце — форма с номером карты и кодом из SMS.
  • Распродажи и ликвидации. Поддельные страницы известных брендов с таймером обратного отсчёта и оплатой «только сегодня».
  • Уведомления от «банка». «Начислен кешбэк, подтвердите получение» — самое опасное, потому что маскируется под сервисное сообщение, а не рекламу.

Общий признак всех этих схем: чтобы получить «выгоду», нужно что-то ввести — логин, пароль, номер карты, код. Настоящая реклама так не работает. Магазин не просит пароль от банковского приложения ради скидки, а банк не просит код из SMS ради кешбэка.

Ещё один маркер — срочность и давление: «только сейчас», «осталось 10 минут», «иначе бонус сгорит». Спам тоже бывает навязчивым, но фишинг всегда торопит, чтобы вы не успели подумать и проверить отправителя. Если сообщение одновременно давит на срок и просит данные — это фишинг почти наверняка.

Почему спам не запрещён, а фишинг — уголовное преступление

Спам сам по себе не образует состава преступления: это нежелательная, но рекламная коммуникация. Регулируется он в основном нормами о рекламе и о персональных данных — рассылка без согласия получателя может быть нарушением, за которое компанию штрафуют, но уголовной ответственности за сам факт спама нет. Именно поэтому спам-папки и фильтры — техническая, а не правовая защита: государство борется со спамом через правила для отправителей, а не через уголовные дела.

Фишинг — другое дело. Это мошенничество: получение доступа к чужим данным и деньгам путём обмана. Такие действия квалифицируются как хищение, а хищение с использованием электронных средств платежей и обманным путём — это уже уголовная статья. Разница в последствиях принципиальная:

ПризнакСпамФишинг
ЦельПродажа, рекламаКража данных и денег
Правовая природаНарушение правил рассылокУголовное преступление
Кто отвечаетКомпания-отправитель (штрафы)Мошенник (уголовная ответственность)
Роль получателяРаздражительПотерпевший

Ключевая ставка ЦБ РФ

на 10 октября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Для вас это различие означает разный набор действий. На спам достаточно нажать «пожаловаться на спам» и забыть. При фишинге нужно фиксировать факт, обращаться в банк и полицию, собирать доказательства — потому что речь идёт о возмещении ущерба и о расследовании. От того, насколько быстро и правильно вы это сделаете, зависит, вернут ли деньги.

Как отличить по ссылке, отправителю и запросу данных

Практическая проверка строится на трёх шагах — их можно делать за минуту, не открывая вложение.

  1. Проверьте отправителя. Посмотрите полный адрес, а не отображаемое имя. Фишеры используют похожие домены: заменяют буквы, добавляют дефисы, используют бесплатные почтовые сервисы. Официальные письма банков и госорганов приходят с их собственных доменов.
  2. Проверьте ссылку, не кликая. Наведите курсор — на компьютере адрес покажется внизу экрана; на телефоне зажмите ссылку, чтобы увидеть реальный URL. Если адрес не совпадает с именем организации или ведёт на сокращённую ссылку — не переходите.
  3. Оцените, что просят. Реклама просит купить. Фишинг просит ввести логин, пароль, номер карты, CVV или код из SMS. Любой запрос этих данных в письме или сообщении — стоп-сигнал.

Дополнительные признаки: ошибки и странные формулировки, обращение «уважаемый клиент» без имени, вложения с расширениями вроде .html или .zip, требование срочно подтвердить данные. Но даже идеально оформленное письмо ничего не доказывает — подделать дизайн легко. Решает не красота, а запрос данных.

Если сомневаетесь — не проверяйте ссылку из сообщения. Откройте приложение банка или сайт организации вручную, набрав адрес, и посмотрите, есть ли там то, о чём говорится в письме. Это единственный надёжный способ: вы идёте к источнику сами, а не по подсказке мошенника.

Что делать, если ответил на спам и что делать, если перешёл по фишинговой ссылке

Сценарии принципиально разные по срочности и последствиям.

Если вы ответили на спам. Ничего страшного не произошло: вы не отдали данные. Дальше:

  1. Не отвечайте повторно и не переходите по ссылкам из этого сообщения.
  2. Отметьте письмо как спам — это обучит фильтр и снизит поток подобных рассылок.
  3. Если вы сообщили свой номер телефона или email в ответе — ждите роста числа нежелательных контактов; будьте внимательнее к новым сообщениям.
  4. Если в ответе вы назвали какие-то данные аккаунта (не банковские) — смените пароль на этом сервисе.

Если вы перешли по фишинговой ссылке и ввели данные. Здесь счёт идёт на минуты:

  1. Немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту и доступ в приложение.
  2. Смените пароли: сначала от почты, затем от банковского приложения и других важных сервисов.
  3. Включите двухфакторную аутентификацию там, где её ещё нет.
  4. Проверьте операции по счетам и картам за последние дни, зафиксируйте подозрительные скриншотами.
  5. Подайте заявление в банк о несогласии с операцией и заявление в полицию.

Отдельно проверьте, не оформлены ли на ваше имя лишние сим-карты. По закону на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно: с 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах — чужая симка на ваше имя это инструмент мошенников, через неё могут перехватывать коды.

Сроки возврата денег: когда банк обязан вернуть, а когда откажет

Возврат зависит не от того, спам это был или фишинг, а от того, как именно прошла операция и что вы сделали.

Банк обязан вернуть, если операция прошла без вашего согласия: карту или доступ скомпрометировали, вы не сообщали коды, не подтверждали перевод, а банк не обеспечил должную защиту. В таких случаях вы подаёте заявление о несогласии с операцией, и банк рассматривает его в установленный срок. Чем быстрее вы сообщите — тем выше шансы: если тянуть, банк может указать, что вы не приняли мер по остановке операции.

Банк вправе отказать, если вы сами сообщили код из SMS или иные данные, которыми подтвердили операцию. Код — аналог подписи: назвав его постороннему, вы подтверждаете перевод, и банк вправе не возмещать похищенное. То же касается случаев, когда вы добровольно установили программу удалённого доступа по просьбе «сотрудника» или сами перевели деньги мошеннику.

Что повышает шансы на возврат:

  • немедленная блокировка карты и обращение в банк в день происшествия;
  • письменное заявление с указанием времени, суммы и обстоятельств;
  • сохранённые скриншоты переписки, ссылок, номеров;
  • заявление в полицию с талоном-уведомлением.

Если банк отказал, отказ можно оспорить: обратиться в вышестоящее подразделение, к финансовому уполномоченному или в суд. Но исход во многом определяется тем, подтверждали ли вы операцию кодом — это ключевой факт, который банк проверяет в первую очередь.

Заявление в банк и полицию: что приложить и как оспорить отказ

Заявление — это не звонок, а письменный документ. Устное обращение фиксирует факт, но не запускает процедуру возврата. Порядок действий:

  1. В банк. Подайте заявление о несогласии с операцией: укажите дату, время, сумму, реквизиты операции, обстоятельства (перешли по ссылке, ввели данные, не подтверждали код). Приложите скриншоты переписки, ссылок, выписку по счёту. Сохраните копию заявления с отметкой о приёме или номером обращения.
  2. В полицию. Подайте заявление о мошенничестве: опишите схему, приложите те же материалы плюс переписку и данные отправителя. Получите талон-уведомление — он подтверждает, что обращение принято.
  3. Дождитесь решения банка. По результатам рассмотрения вы получите ответ: возврат, частичный возврат или отказ с обоснованием.
  4. Оспорьте отказ. Если считаете отказ необоснованным — обратитесь к финансовому уполномоченному (для споров с банками это обязательная досудебная ступень) либо в суд. Приложите ответ банка, заявление в полицию и все доказательства.

Что приложить в любом случае: скриншоты сообщения и ссылки, выписку по операциям, копию заявления в банк, талон из полиции, переписку с банком. Чем полнее пакет, тем сложнее банку сослаться на то, что вы не предоставили информацию.

Если в схеме фигурировал код из SMS, который вы назвали, — честно укажите это в заявлении. Скрыть факт не получится: банк видит, каким способом подтверждена операция. Но даже в этом случае стоит подать заявление: иногда удаётся доказать, что банк не принял достаточных мер защиты, и добиться частичной компенсации.

Как настроить фильтры и защиту, чтобы не путать одно с другим

Задача защиты — не разбирать каждое сообщение вручную, а выстроить систему, в которой фишинг не доходит до вас, а спам не отвлекает.

Курсы валют ЦБ РФ

на 9 октября 2026 г.
Доллар США
85,42 ₽
▼ 0,07%
Евро
95,47 ₽
▼ 0,89%
Юань
12,73 ₽
▼ 0,15%
  1. Настройте фильтры почты. Включите встроенную спам-защиту и добавьте правила: письма с запросами «пароль», «код», «карта» помечать и переносить в отдельную папку. Регулярно отмечайте спам кнопкой «пожаловаться» — фильтры обучаются.
  2. Включите двухфакторную аутентификацию на почте, в банковском приложении, на Госуслугах. Даже если пароль украдут, без второго фактора вход не состоится.
  3. Отключите переходы по ссылкам в SMS и мессенджерах там, где это возможно, и не открывайте вложения от незнакомых отправителей.
  4. Проверяйте свои сим-карты. Раз в год заходите на Госуслуги и смотрите, какие номера оформлены на ваше имя. Лишние — повод для разбирательства.
  5. Установите лимиты в банковском приложении на переводы и покупки — это снизит ущерб, если данные всё же попадут к мошенникам.
  6. Заведите правило: банк никогда не спрашивает коды, а скидки не требуют пароля. Любое сообщение, нарушающее это правило, — не спам, а фишинг.

Смысл этих настроек в том, что вы перестаёте полагаться на внимательность в момент, когда мошенник торопит. Фильтры отсекают массовый спам, двухфакторная защита и лимиты ограничивают ущерб от фишинга, а привычка проверять отправителя и ссылку вручную закрывает оставшуюся щель. Настроенная один раз система работает без вашего участия — и именно она отличает спокойное отношение к рассылкам от риска потерять деньги.

Часто спрашивают

Можно ли считать фишинг разновидностью спама?
Нет, это разные вещи: спам — навязчивая реклама, а фишинг — форма мошенничества, где сообщение имитирует письмо от банка, госоргана, маркетплейса или сервиса, чтобы вы добровольно ввели логин, пароль, номер карты или код подтверждения. При этом фишинговое письмо могут прислать и в рамках массовой рассылки, внешне похожей на обычный спам.
Какой срок у банка на возврат денег при фишинге?
Всё зависит от того, назвали ли вы сами код подтверждения: код из SMS — аналог вашей подписи, и, сообщив его постороннему, вы подтверждаете операцию, поэтому банк вправе не возмещать похищенное. Если данные украли без вашего подтверждения операции, у вас есть основания оспаривать списание — сроки и порядок возврата устанавливает банк по вашему заявлению.
Как отличить фишинговую ссылку от обычной рекламной рассылки?
Смотрите на отправителя и на то, что у вас просят: спам обычно предлагает товар или акцию, а фишинг под видом банка, госоргана, маркетплейса или сервиса запрашивает логин, пароль, номер карты или код подтверждения. Настоящие сотрудники банка коды никогда не спрашивают — если просят код из SMS, это фишинг.
Нужно ли обращаться в полицию, если я ответил на спам?
Если вы просто ответили на рекламную рассылку и ничего не вводили, состава преступления нет — спам не запрещён, достаточно заблокировать отправителя и настроить фильтры. Заявление в полицию имеет смысл, когда речь о фишинге: у вас украли данные или деньги, и тогда к заявлению прикладывают переписку, скриншоты и выписку по счёту.
Сколько сим-карт может быть оформлено на меня мошенниками?
Суммарно у всех операторов на одного человека можно оформить не более 20 сим-карт (ФЗ-303 от 08.08.2024): с 1 апреля 2025 года новые сверх лимита не оформляют, а с 1 ноября 2025 года лишние блокируются. Чужая симка на ваше имя — инструмент мошенников, поэтому проверьте оформленные на вас номера на Госуслугах.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.