
Что такое фишинг: как распознать и защититься
Автор: Татьяна Васильева · Обновлено
Главное
- Коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также с 22:00 до 8:00 — нарушения фиксируйте и жалуйтесь в ФССП.
- По заявлению о спорной операции банк обязан ответить в течение 30 дней (60 — по трансграничным переводам), требуйте письменный ответ для жалобы в ЦБ или суда.
- Самозапрет на кредиты бесплатно оформляется через Госуслуги или МФЦ, после чего банки и МФО не смогут выдать кредит на ваше имя.
- Снятие самозапрета на кредиты вступает в силу только через 2 дня — это «период охлаждения» для защиты от мошенников.
Представьте: вам приходит письмо от банка с требованием срочно подтвердить данные карты, иначе счет заблокируют. Вы переходите по ссылке, вводите логин и пароль — и в этот момент мошенники получают доступ к вашим деньгам. Это и есть фишинг — одна из самых распространенных киберугроз в 2025 году. По данным ФЗ-161, банк обязан ответить на заявление о спорной операции в течение 30 дней, но лучше не доводить до этого. Как распознать поддельное письмо и не стать жертвой? В статье разберем главные признаки фишинга, правила безопасности и что делать, если вы уже попались на удочку мошенников.
Ф-фишинг: скрытая угроза подмены символов
Ф-фишинг (phishing с подменой символов, homoglyph attack) — это разновидность фишинга, при которой мошенники используют визуально неотличимые символы из разных алфавитов. Например, латинская буква «a» и кириллическая «а» выглядят одинаково, но для компьютера это разные коды. Злоумышленники регистрируют домены вроде «vkontakte.ru», где первая «а» — кириллическая, а остальные — латинские. Жертва видит знакомый адрес, переходит по ссылке и вводит логин и пароль, которые уходят преступникам.
Опасность ф-фишинга в том, что стандартная проверка адресной строки не работает: браузер показывает «правильный» URL, но на самом деле ведёт на поддельный сайт. По данным Центробанка, такие атаки стали одним из главных инструментов социальной инженерии в 2023–2024 годах. Мошенники копируют не только страницы входа, но и формы оплаты, личные кабинеты банков и госуслуг. Жертва может не заметить подмены даже при внимательном чтении — особенно если шрифт мелкий или используется мобильное устройство.
Ф-фишинг особенно опасен для пользователей, которые не проверяют сертификаты сайта или полагаются только на внешний вид страницы. Киберпреступники активно используют этот метод в письмах, мессенджерах и рекламе. Единственный надёжный способ защиты — проверять домен через whois-сервисы или вручную копировать адрес в блокнот: если символы «склеиваются» или меняют начертание, это признак подмены.
Норма закона
Самозапрет на кредиты оформляется бесплатно через Госуслуги (и МФЦ): банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня — «период охлаждения» против мошенников.
Источник: consultant.ru
Как работают омоглифные атаки: Punycode и IDN
Омоглифные атаки возможны благодаря технологии IDN (Internationalized Domain Names), которая позволяет использовать символы национальных алфавитов в доменных именах. Браузер преобразует такие адреса в Punycode — последовательность ASCII-символов, начинающуюся с «xn--». Например, домен «аррӏе.com» (где часть букв — кириллические) в Punycode выглядит как «xn--80ak6aa92e.com». Если браузер не показывает Punycode в адресной строке, пользователь видит «apple.com», хотя на самом деле переходит на поддельный сайт.
Злоумышленники подбирают омоглифы — символы, визуально совпадающие с латинскими буквами. Самые популярные пары: кириллические «а», «е», «о», «р», «с», «х» и латинские аналоги. Также используются греческие буквы (например, «ο» — омикрон) и символы из других алфавитов. Современные браузеры (Chrome, Firefox, Edge) научились блокировать такие атаки, но не все версии и настройки защищают полностью. Например, в старых версиях Safari или в мобильных браузерах по умолчанию Punycode может не отображаться.
Чтобы проверить, использует ли сайт Punycode, достаточно скопировать домен из адресной строки в текстовый редактор. Если после вставки символы изменили начертание или появились нечитаемые знаки — это признак подмены. Также можно воспользоваться онлайн-декодером Punycode. Важно помнить: даже если браузер показывает «xn--...», это не гарантирует безопасность — мошенники могут зарегистрировать домен с подменой, который не будет преобразован в Punycode, если браузер не поддерживает IDN.
Типичные сценарии ф-фишинга: от писем до телеграм-ботов
Ф-фишинг распространяется через несколько каналов. Самый распространённый — электронные письма от имени банков, маркетплейсов или госорганов. В письме содержится ссылка на поддельный сайт, где просят ввести логин, пароль, номер карты или код из SMS. Отличительная черта: адрес отправителя может быть похож на настоящий, но содержать омоглифы (например, «support@vkontakte.ru» вместо «support@vk.com»). Письма часто оформлены в корпоративном стиле и содержат логотипы.
Второй популярный сценарий — фишинговые боты в Telegram и WhatsApp. Мошенники создают ботов, которые имитируют службу поддержки банка или сервиса доставки. Бот просит подтвердить данные, перейти по ссылке «для проверки безопасности» или установить приложение. Ссылка ведёт на поддельный сайт с омоглифами. Особенно опасны такие атаки в мессенджерах, потому что пользователи доверяют ботам больше, чем незнакомым сайтам.
Третий сценарий — поддельные страницы входа в Wi-Fi-сети (каптивные порталы) и QR-коды. В общественных местах мошенники размещают QR-коды, которые ведут на ф-фишинговые сайты. После сканирования кода пользователь попадает на страницу, визуально идентичную странице входа в соцсеть или банк. Если ввести данные, они уходят злоумышленникам. По данным ЦБ, в 2024 году количество таких атак выросло на 40%.
Дебетовые карты: кешбэк сегодня
на 30 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ПСБ | 0 ₽ | до 23% | Оформить → |
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| БСПБ | 0 ₽ | до 15% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
Как самостоятельно проверить домен на подмену: пошаговая инструкция
Чтобы проверить домен на подмену, выполните следующие шаги. Шаг 1. Скопируйте URL из адресной строки браузера. Шаг 2. Вставьте его в любой текстовый редактор (Блокнот, Word, Google Docs). Если после вставки символы изменили начертание, «склеились» или появились нечитаемые знаки — это признак подмены. Шаг 3. Используйте whois-сервис (например, whois.ru или whois.com), чтобы проверить дату регистрации домена. Если домен зарегистрирован менее 30 дней назад, это подозрительно — мошенники часто используют свежие домены.
Шаг 4. Воспользуйтесь онлайн-декодером Punycode. Вставьте домен в поле декодера — если он преобразуется в строку, начинающуюся с «xn--», значит, в домене есть нелатинские символы. Шаг 5. Проверьте сертификат безопасности: нажмите на значок замка в адресной строке и посмотрите, кому выдан сертификат. Если владелец не совпадает с организацией, которой вы доверяете (например, сертификат выдан неизвестной компании), не вводите данные. Шаг 6. Сравните домен с официальным адресом организации. Например, настоящий домен Сбербанка — «sberbank.ru», а поддельный может быть «sberbank.ru» с кириллической «а».
Если вы сомневаетесь в подлинности сайта, лучше вообще не вводить данные. Вместо этого откройте официальный сайт организации через поисковик или мобильное приложение. Никогда не переходите по ссылкам из писем и сообщений, если не уверены в отправителе на 100%.
Настройка браузера для автоматической блокировки ф-фишинга
Современные браузеры имеют встроенную защиту от ф-фишинга, но её нужно правильно настроить. В Google Chrome: перейдите в «Настройки» → «Конфиденциальность и безопасность» → «Безопасность». Включите «Расширенная защита» — она блокирует подозрительные сайты и проверяет ссылки в реальном времени. Также убедитесь, что включена опция «Всегда использовать безопасные соединения» (HTTPS). В Mozilla Firefox: откройте «Настройки» → «Приватность и защита» → «Защита от фишинга и вредоносного ПО». Включите все три опции: «Блокировать опасные сайты», «Блокировать загрузки вредоносного ПО» и «Предупреждать о небезопасных паролях».
В Microsoft Edge: перейдите в «Настройки» → «Конфиденциальность, поиск и службы» → «Безопасность». Включите «Microsoft Defender SmartScreen» — он блокирует фишинговые сайты и проверяет загрузки. Дополнительно активируйте «Защита от вредоносных программ». В Safari: откройте «Настройки» → «Конфиденциальность» и включите «Предупреждать при посещении мошеннического сайта». В мобильных браузерах (Chrome, Safari) аналогичные настройки находятся в разделе «Безопасность».
Дополнительно установите расширения для блокировки фишинга: uBlock Origin (блокирует рекламу и фишинговые ссылки) и HTTPS Everywhere (принудительно включает HTTPS). Важно регулярно обновлять браузер — новые версии содержат исправления для Punycode-атак. Если вы используете корпоративный компьютер, настройки безопасности могут быть заблокированы администратором — в этом случае обратитесь в IT-отдел.
Первые шаги при вводе данных на поддельном сайте
Если вы поняли, что ввели данные на поддельном сайте, действуйте немедленно. Шаг 1. Смените пароль от аккаунта, данные которого ввели. Если это банк или госуслуги, сделайте это через официальное приложение или по телефону горячей линии. Шаг 2. Заблокируйте карту, если вводили её данные. Позвоните в банк по номеру с обратной стороны карты и сообщите о компрометации. Шаг 3. Проверьте, не были ли совершены операции без вашего ведома. Если да, сразу подайте заявление о спорной операции. По закону (ФЗ-161), банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда.
Шаг 4. Если мошенники могли получить доступ к вашему паспорту или другим документам, подайте заявление в полицию. Шаг 5. Оформите самозапрет на кредиты через Госуслуги или МФЦ — это бесплатно. После оформления банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня (период охлаждения), что даёт время заметить попытку мошенничества. Шаг 6. Сообщите о поддельном сайте в Центробанк через интернет-приёмную или по телефону горячей линии. Это поможет заблокировать ресурс.
Важно: не пытайтесь самостоятельно «взломать» аккаунт или вернуть деньги через звонки мошенникам — это только усугубит ситуацию. Доверьтесь официальным каналам. Если вы не уверены, что делать, позвоните в банк или на горячую линию Госуслуг — операторы подскажут алгоритм.
Сроки
По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.
Источник: consultant.ru
Ответственность мошенников по УК и защита персональных данных
Ф-фишинг подпадает под несколько статей Уголовного кодекса РФ. Основная — ст. 159.3 УК РФ (мошенничество с использованием электронных средств платежа). Наказание — от штрафа до 500 000 рублей до лишения свободы на срок до 6 лет. Если мошенники получили доступ к банковскому счёту или карте, это квалифицируется как кража (ст. 158 УК РФ) с отягчающими обстоятельствами — наказание до 10 лет лишения свободы. Также применяется ст. 272 УК РФ (неправомерный доступ к компьютерной информации) — до 7 лет лишения свободы, если атака привела к крупному ущербу.
Защита персональных данных регулируется ФЗ-152 «О персональных данных». Если мошенники использовали ваши данные (паспорт, ИНН, СНИЛС) для оформления кредитов или регистрации фирм, вы имеете право требовать компенсации морального вреда через суд. Также можно подать жалобу в Роскомнадзор — ведомство может оштрафовать оператора данных (например, банк), если он не обеспечил их защиту. Штрафы для юрлиц — до 6 миллионов рублей.
Важно: если вы стали жертвой ф-фишинга, обязательно зафиксируйте все доказательства — скриншоты поддельного сайта, письма, переписку. Это поможет полиции и суду. По статистике МВД, раскрываемость таких преступлений низкая (около 20%), но с каждым годом она растёт благодаря сотрудничеству с банками и IT-компаниями. Не бойтесь обращаться в правоохранительные органы — даже если мошенников не найдут, ваше заявление поможет в статистике и возможно предотвратит новые атаки.
Простые привычки, чтобы не попасться на ф-фишинг
Чтобы не стать жертвой ф-фишинга, выработайте несколько простых привычек. Первая: никогда не переходите по ссылкам из писем, сообщений или рекламы, если не уверены в отправителе. Вместо этого вручную введите адрес сайта в браузере. Вторая: проверяйте домен через whois-сервис перед вводом данных — если домен зарегистрирован менее 30 дней назад, это повод насторожиться. Третья: используйте двухфакторную аутентификацию (2FA) везде, где это возможно — даже если мошенники узнают пароль, без второго фактора они не смогут войти в аккаунт.
Четвёртая: установите антивирус с защитой от фишинга (например, Kaspersky, ESET, Dr.Web) — они блокируют подозрительные сайты и проверяют ссылки в реальном времени. Пятая: регулярно обновляйте браузер и операционную систему — новые версии содержат исправления для Punycode-атак. Шестая: не сохраняйте пароли в браузере — используйте менеджер паролей (Bitwarden, 1Password, KeePass), который автоматически проверяет, соответствует ли домен сохранённому.
Седьмая: будьте особенно внимательны при использовании общественных Wi-Fi сетей — мошенники могут подменять DNS-запросы и перенаправлять на ф-фишинговые сайты. Используйте VPN для шифрования трафика. Восьмая: если вы получили подозрительное письмо от имени банка или госоргана, не отвечайте на него и не переходите по ссылкам. Позвоните в организацию по официальному номеру и уточните, действительно ли они отправляли письмо. Помните: ф-фишинг — это атака на доверие, и лучшая защита — критическое отношение к любым запросам данных.
Часто спрашивают
- Сколько раз в день могут звонить коллекторы?
- Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц. Нарушения фиксируйте и жалуйтесь в ФССП.
- Какой срок ответа банка на заявление о спорной операции?
- Банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ для жалобы в ЦБ или суда.
- Можно ли бесплатно оформить самозапрет на кредиты?
- Да, самозапрет на кредиты оформляется бесплатно через Госуслуги или МФЦ. После этого банки и МФО не смогут выдать кредит на ваше имя.
- Как быстро снимается самозапрет на кредиты?
- Снятие самозапрета вступает в силу только через 2 дня — это «период охлаждения» против мошенников. За это время вы можете передумать.
- Нужно ли фиксировать нарушения коллекторов?
- Да, нарушения фиксируйте и жалуйтесь в ФССП, так как коллекторы не имеют права звонить ночью с 22:00 до 8:00. Это регулируется законом ФЗ-230.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Фишинг авто: как распознать и защититься
ЧитатьЛичные финансыФишинг на Авито: как распознать и защититься
ЧитатьЛичные финансыФишинг в Яндексе: как распознать и защититься
ЧитатьЛичные финансыФишинг на Озоне: как распознать и защититься
ЧитатьЛичные финансыДжип-фишинг: что это и как защититься
ЧитатьЛичные финансыПочтовый фишинг: что это и как защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.