• Ключевая ставка ЦБ14%
  • USD83.000.8%
  • EUR95.780.6%
  • CNY12.280.8%
  • GBP112.120.7%
  • CHF102.130.6%
  • JPY0.520.1%
  • TRY1.740.7%
  • AED22.600.8%
  • KZT0.180.8%
  • BYN28.070.5%
Назад
Что происходит при внешнем фишинге: разбор атаки
Личные финансы
12 мин чтения

Что происходит при внешнем фишинге: разбор атаки

Автор: Ирина Денисова · Обновлено

Главное

  • При внешнем фишинге банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней.
  • Требуйте от банка письменный ответ по спорной операции — он понадобится для жалобы в ЦБ или для суда.
  • Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ.
  • Если банк пропустил перевод на счёт из базы мошеннических операций, он обязан вернуть клиенту деньги в течение 30 дней.

Внешний фишинг — одна из самых опасных угроз для ваших финансов. Атакующие маскируются под банки, госуслуги или знакомых, чтобы выманить пароли и коды. Что происходит в момент атаки и какие у вас есть права? Разбираем механизм: от первого клика до возврата средств. Вы узнаете, как действовать, если деньги уже списаны, и на какую защиту закона можно рассчитывать. В статье — конкретные сроки и условия, при которых банк обязан компенсировать потери.

Внешний фишинг: что отличает атаку извне от внутренних угроз

Внешний фишинг — это атака, при которой злоумышленник действует извне, не имея легитимного доступа к вашим системам или счетам. В отличие от внутренних угроз, где риски исходят от сотрудников, подрядчиков или уязвимостей в уже доверенной среде, внешний фишинг начинается с контакта через канал, который вы сами открываете: электронная почта, SMS, мессенджер, звонок или поддельный сайт. Злоумышленник не взламывает ваш банк или работодателя — он атакует вас как точку входа, используя социальную инженерию и подделку доверенных отправителей.

Ключевое отличие — в векторе атаки. При внутренней угрозе, например, инсайдерской утечке, злоумышленник уже имеет доступ к корпоративной сети или банковскому аккаунту. При внешнем фишинге он вынужден преодолеть ваш личный барьер: заставить перейти по ссылке, ввести пароль, назвать код из SMS или перевести деньги. Именно поэтому внешний фишинг чаще всего маскируется под срочные уведомления от банков, налоговой, маркетплейсов или коллег. Атака эксплуатирует не техническую уязвимость, а доверие и привычку действовать быстро.

Последствия внешнего фишинга отличаются от внутренних инцидентов. При внутренней утечке данные могут быть скомпрометированы массово, но у вас есть возможность отследить действия через логи. Внешний фишинг часто остаётся незамеченным до момента, когда деньги уже списаны или аккаунт заблокирован. Кроме того, внешний фишинг может быть начальным этапом более сложной атаки: получив доступ к одному аккаунту, злоумышленник использует его для атак на ваши контакты, создавая цепочку «внешний → внутренний» фишинг. Поэтому важно понимать, что защита от внешнего фишинга — это не только технические настройки, но и поведенческие правила.

Норма закона

Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.

Источник: consultant.ru

Типовая цепочка внешнего фишинга: от контакта до кражи

Внешний фишинг развивается по предсказуемой схеме, которую злоумышленники оптимизируют годами. Первый этап — сбор информации о жертве. Злоумышленник изучает открытые источники: социальные сети, профессиональные профили, объявления, утечки баз данных. Это позволяет персонализировать атаку: например, если вы недавно покупали товар на маркетплейсе, фишинговое письмо будет маскироваться под уведомление о возврате средств. Чем больше деталей в сообщении, тем выше вероятность, что вы поверите.

Второй этап — доставка приманки. Злоумышленник отправляет сообщение через канал, который вы используете: электронная почта, SMS, WhatsApp, Telegram или звонок. Сообщение всегда содержит триггер: срочность («ваш счёт заблокирован»), страх («незаконный доступ»), жадность («вы выиграли приз») или любопытство («вы упомянуты в документе»). Ссылка в сообщении ведёт на поддельную страницу, которая внешне копирует сайт банка, госуслуг или соцсети. Адрес может отличаться одной буквой или использовать поддомен, который выглядит правдоподобно.

Третий этап — кража данных. Когда вы вводите логин, пароль, номер карты или код из SMS, злоумышленник получает доступ к вашему аккаунту. Далее он действует в зависимости от цели: переводит деньги, меняет пароли, блокирует вас, чтобы вы не заметили взлом, или использует ваш аккаунт для рассылки фишинговых сообщений вашим контактам. Важно понимать, что цепочка может прерваться на любом этапе: если вы не перешли по ссылке или не ввели данные, атака не удалась. Поэтому чем раньше вы распознаете фишинг, тем меньше ущерб.

Как понять, что вы стали жертвой внешнего фишинга: первые сигналы

Симптомы внешнего фишинга могут проявиться не сразу, но есть характерные сигналы, которые указывают на компрометацию. Первый и самый явный — списание денег с карты или счёта, которое вы не совершали. Второй сигнал — уведомления о входе в аккаунт с незнакомого устройства или из другой страны. Банки и крупные сервисы обычно отправляют такие уведомления, и игнорировать их нельзя. Третий сигнал — вы не можете войти в свой аккаунт, потому что пароль изменён, или получаете сообщения о сбросе пароля, который вы не запрашивали.

Косвенные признаки включают неожиданные звонки от «службы безопасности банка» с вопросами о ваших операциях, подозрительные письма от вашего имени вашим контактам или появление в вашем почтовом ящике писем о «восстановлении доступа», которые вы не отправляли. Если вы заметили хотя бы один из этих сигналов, действуйте немедленно: не ждите, пока злоумышленник завершит атаку. Проверьте историю операций в банковском приложении, смените пароли на всех важных аккаунтах и включите двухфакторную аутентификацию (2FA), если она не была включена.

Важно отличать внешний фишинг от технических сбоев. Например, если банковское приложение не открывается, это может быть связано с обновлением, а не с атакой. Но если вы получили SMS с кодом подтверждения, который не запрашивали, это почти наверняка признак того, что злоумышленник пытается войти в ваш аккаунт. В такой ситуации не называйте код никому, даже если звонящий представляется сотрудником банка. Настоящий банк никогда не запрашивает код из SMS — это правило работает всегда.

Права пострадавшего: какие законы защищают при внешнем фишинге

Законодательство РФ предоставляет пострадавшим от внешнего фишинга несколько уровней защиты. Основной нормативный акт — Федеральный закон № 161-ФЗ «О национальной платёжной системе». Согласно ему, если вы подали заявление о спорной операции, банк обязан ответить в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Требуйте письменный ответ: он понадобится для жалобы в Центральный банк или для суда. Если банк отказывается возвращать деньги, ссылаясь на то, что вы сами ввели данные, вы имеете право оспорить это решение.

С 25 июля 2024 года вступили в силу поправки в 161-ФЗ, которые усилили защиту клиентов. Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней. Это означает, что даже если вы перевели деньги мошенникам, но счёт получателя был в базе ЦБ, вы можете рассчитывать на возврат. Однако для этого нужно действовать быстро: сообщить в банк о мошеннической операции как можно скорее.

Отдельно регулируется деятельность коллекторов, если мошенники использовали ваш аккаунт для оформления займов. По закону № 230-ФЗ коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Если коллекторы нарушают эти ограничения, фиксируйте звонки и жалуйтесь в Федеральную службу судебных приставов (ФССП). Помните, что вы не обязаны доказывать, что займ оформлен мошенниками, — бремя доказывания лежит на кредиторе, но ваша активная позиция с письменными жалобами ускорит процесс.

Дебетовые карты: кешбэк сегодня

на 13 августа 2026 г.
БанкОбслуживаниеКешбэк
ВТБДебетовая карта МИРдо 23%Оформить →
ПСБ0 ₽до 23%Оформить →
Альфа-БанкАльфа-Карта самозанятыедо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
УБРиР0 ₽до 14%Оформить →
Все предложения →
Реклама. Рекламодатели:
  • Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
  • ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
  • АО "АЛЬФА-БАНК" · ОГРН 1027700067328 · erid: 2W5zFJHhSor
  • АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
  • ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: 2VtzqupFpMT

Встроенные инструменты защиты: антифишинг в браузерах, банках и 2FA

Современные браузеры, банковские приложения и операционные системы имеют встроенные механизмы антифишинга, которые работают в фоновом режиме. Браузеры, такие как Chrome, Firefox и Safari, используют списки известных фишинговых сайтов и предупреждают пользователя при переходе на подозрительный URL. Эти списки обновляются автоматически, поэтому важно не отключать защиту и регулярно обновлять браузер. В настройках браузера также можно включить усиленную защиту, которая проверяет ссылки в реальном времени.

Банковские приложения используют многофакторную аутентификацию и мониторинг подозрительных операций. Например, если вы входите в приложение с нового устройства, банк может запросить дополнительное подтверждение через SMS или push-уведомление. Это не только защищает ваш счёт, но и является индикатором атаки: если вы получаете запрос на подтверждение входа, который не совершали, это сигнал о внешнем фишинге. Никогда не подтверждайте такие запросы, а сразу свяжитесь с банком по официальному номеру, указанному на обратной стороне карты или в договоре.

Двухфакторная аутентификация (2FA) — это отдельный уровень защиты, который критически важен при внешнем фишинге. Даже если злоумышленник украл ваш пароль, без второго фактора (кода из SMS, приложения-аутентификатора или биометрии) он не сможет войти в аккаунт. Используйте 2FA для всех важных сервисов: почты, соцсетей, банковских приложений, госуслуг. При этом предпочтительнее использовать приложения-аутентификаторы (например, Google Authenticator), а не SMS, поскольку SMS-коды могут быть перехвачены при SIM-свопинге. Включите 2FA в настройках безопасности каждого сервиса — это займёт несколько минут, но значительно снизит риск.

Как включить защиту до атаки: настройки на смартфоне и в банке

Проактивная защита от внешнего фишинга начинается с настройки вашего смартфона и банковского аккаунта. На смартфоне включите автоматическое обновление операционной системы и приложений: обновления часто содержат исправления уязвимостей, которые используют фишеры. Отключите установку приложений из неизвестных источников — это предотвратит установку вредоносного ПО, которое может перехватывать SMS-коды или подменять банковские страницы. В настройках безопасности включите блокировку небезопасных сайтов, если такая опция доступна.

В банковском приложении настройте лимиты на операции: установите максимальную сумму для переводов и покупок без подтверждения. Это ограничит ущерб, если злоумышленник получит доступ к вашему аккаунту. Также включите уведомления о всех операциях — так вы мгновенно узнаете о подозрительном списании. Некоторые банки позволяют настроить «белый список» получателей или стран, куда запрещены переводы. Используйте эти функции, если они доступны.

Отдельно настройте почтовый ящик: включите фильтры спама и проверку ссылок. Многие почтовые сервисы автоматически предупреждают о подозрительных письмах, но вы можете усилить фильтрацию, добавив правила для писем с вложениями или ссылками. Для мессенджеров отключите автоматическое открытие ссылок и предпросмотр вложений. И главное — не храните пароли в заметках на смартфоне и не используйте один пароль для нескольких сервисов. Менеджер паролей с генерацией сложных комбинаций снизит риск, даже если один из ваших аккаунтов будет скомпрометирован.

Пошаговый план действий после подозрительного перехода

Если вы перешли по подозрительной ссылке или ввели данные на фишинговой странице, действуйте немедленно, не дожидаясь последствий. Первый шаг — отключите устройство от интернета, если вы находитесь на компьютере, или переведите смартфон в авиарежим. Это прервёт возможную передачу данных злоумышленнику. Затем смените пароль от аккаунта, на который была нацелена атака, с другого устройства, которое не использовалось для перехода. Если вы ввели данные банковской карты, заблокируйте её через банковское приложение или позвонив в банк по официальному номеру.

Второй шаг — проверьте, не были ли изменены настройки вашего аккаунта: привязанные номера телефонов, адреса электронной почты, доверенные устройства. Злоумышленники часто меняют эти данные, чтобы сохранить доступ после смены пароля. Если вы обнаружили изменения, откатите их и включите двухфакторную аутентификацию. Также проверьте историю входов: если там есть сеансы с незнакомых устройств, завершите их.

Третий шаг — сообщите о инциденте в банк, даже если вы не заметили списаний. Банк может заблокировать подозрительные операции и добавить ваш счёт в список усиленного мониторинга. Подайте заявление о спорной операции в письменной форме, чтобы запустить 30-дневный срок рассмотрения (60 дней для трансграничных переводов). Сохраните все доказательства: скриншоты фишингового письма, URL поддельной страницы, историю переписки. Эти материалы понадобятся для обращения в полицию и ЦБ.

Сроки

По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.

Источник: consultant.ru

Куда обращаться: банк, полиция, ЦБ — порядок и сроки

Первая инстанция при внешнем фишинге — ваш банк. Позвоните на горячую линию (номер указан на обратной стороне карты) и заблокируйте карту, затем посетите отделение и подайте письменное заявление о спорной операции. Банк обязан рассмотреть его в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Если банк отказывает в возврате, требуйте письменный отказ с обоснованием. Этот документ станет основанием для жалобы в Центральный банк или для суда.

Вторая инстанция — полиция. Подайте заявление о мошенничестве по статье 159 УК РФ. Сделать это можно в любом отделении, независимо от места регистрации. Возьмите с собой паспорт, документы о переводе (выписку из банка), скриншоты переписки и фишинговых страниц. Полиция обязана принять заявление и выдать талон-уведомление. Срок рассмотрения — до 10 дней, но может быть продлён до 30 дней. Если полиция отказывается возбуждать дело, вы имеете право обжаловать отказ в прокуратуре.

Третья инстанция — Центральный банк РФ. Подайте жалобу через интернет-приёмную на сайте ЦБ, приложив письменный ответ банка. ЦБ рассматривает жалобы в течение 30 дней и может обязать банк пересмотреть решение. Также можно обратиться в Роскомнадзор, если фишинговый сайт продолжает работать, — ведомство заблокирует его. Для финансовых споров с банком доступен финансовый уполномоченный (омбудсмен), который рассматривает жалобы бесплатно и имеет право обязать банк выплатить компенсацию. Соблюдайте сроки: по большинству финансовых споров — 3 года, но чем раньше вы обратитесь, тем выше шанс на возврат.

Итоговый чек-лист: что проверить после внешнего фишинга

После инцидента с внешним фишингом проведите полную проверку, чтобы убедиться, что злоумышленник не оставил «закладок». Начните с финансов: проверьте все счета и карты на предмет несанкционированных списаний, даже мелких сумм — мошенники иногда проверяют карту на работоспособность, списывая небольшие суммы. Смените пароли от всех важных аккаунтов: почта, соцсети, госуслуги, банк. Используйте уникальные пароли для каждого сервиса и включите 2FA везде, где это возможно.

Проверьте устройства на наличие вредоносного ПО. Запустите антивирусное сканирование на смартфоне и компьютере. Обратите внимание на приложения, которые вы не устанавливали, и отключите подозрительные разрешения (доступ к SMS, контактам, камере). Если вы использовали фишинговую страницу для ввода данных на смартфоне, рассмотрите возможность сброса устройства до заводских настроек — это гарантированно удалит возможное шпионское ПО, но перед этим сделайте резервную копию важных данных.

Наконец, проверьте свои кредитную историю и наличие оформленных на вас займов. Если мошенники использовали ваши данные для получения кредита, вы имеете право оспорить его через банк и бюро кредитных историй. Сообщите о инциденте в банк и полицию, даже если ущерб минимален, — это поможет предотвратить повторные атаки. И запомните: внешний фишинг — это не ваша вина, но ваша ответственность — действовать быстро и системно. Чем раньше вы закроете все возможные точки входа, тем меньше вероятность повторной атаки.

Часто спрашивают

Сколько времени есть у банка на ответ о спорной операции?
По закону банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Обязательно требуйте письменный ответ, так как он понадобится для жалобы в ЦБ или для суда.
Какой срок возврата денег, если банк пропустил мошеннический перевод?
Если банк пропустил перевод на счёт из базы мошеннических операций ЦБ РФ, он обязан вернуть деньги клиенту в течение 30 дней. Это правило действует с 25.07.2024 согласно изменениям в ФЗ-161.
Можно ли требовать от банка приостановить перевод на подозрительный счёт?
Да, банк обязан на два дня приостанавливать переводы на счета, которые находятся в базе мошеннических операций ЦБ РФ. Если банк этого не сделал и пропустил перевод, он несёт ответственность и должен вернуть деньги.
Как часто коллекторы могут звонить при внешнем фишинге?
Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц. Также им запрещено беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП.
Нужно ли жаловаться в ЦБ, если банк не вернул деньги после фишинга?
Да, если банк не вернул деньги в установленный срок, вы можете подать жалобу в ЦБ или обратиться в суд. Для этого обязательно сохраните письменный ответ банка на ваше заявление о спорной операции.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.