
Фишинг и спуфинг: чем отличаются и как защититься
Автор: Алина Соловьёва · Обновлено
Главное
- Спуфинг — это инструмент подмены, а не самостоятельная схема мошенничества.
- Подмена может касаться номера телефона, заголовка письма и сайта банка, поэтому распознавать её нужно по нескольким признакам сразу.
- При подмене важно быстро действовать: у банка есть ограниченный срок на блокировку операции, а у клиента — право на возврат средств.
- Банк вправе отказать в возврате денег при спуфинге, и такой отказ можно оспорить через ЦБ, финомбудсмена или суд.
- После спуфинг-звонка или письма нужно сразу обратиться в банк с заявлением и приложить подтверждающие материалы.
Мошенник звонит с номера банка, пишет с адреса, похожего на банковский, или присылает ссылку на сайт-двойник — и человек верит, потому что всё выглядит знакомо. За этой маскировкой стоит спуфинг: инструмент подмены, а не отдельная схема обмана. Понимание этой разницы меняет главное — вы начинаете проверять не «кто звонит», а «совпадает ли то, что я вижу, с тем, что есть на самом деле».
Разберём, как устроена подмена номера, письма и сайта банка, чем спуфинг отличается от фишинга и поддельных доменов. Покажем, по каким признакам распознать подмену: номер, заголовок письма, сертификат сайта. Отдельно — сроки: 24 часа на блокировку и случаи, когда банк обязан вернуть деньги, а когда вправе отказать. Ниже — что приложить к заявлению в банк, как оспорить отказ через ЦБ, финомбудсмена и суд, и что сделать сразу после спуфинг-звонка или письма, чтобы сохранить шанс на возврат.
Сравните: три лучших предложения
на 12 сентября 2026 г.Спуфинг: подмена номера, письма и сайта банка
Спуфинг (от англ. spoofing — «подмена») — это техническая маскировка под доверенный объект. Мошенник не взламывает ваш телефон и не получает доступ к серверам банка: он заставляет определитель номера, почтовый клиент или адресную строку браузера показать вам знакомое имя — «Сбербанк», «ВТБ», «Госуслуги», номер горячей линии. Вы видите привычную картинку и добровольно отдаёте данные.
Ключевое отличие от обычного мошенничества в том, что подмена происходит на уровне инфраструктуры связи и протоколов, а не на уровне вашего устройства. Телефонный спуфинг эксплуатирует особенности сигнализации в сетях связи: caller ID передаётся отдельным служебным полем, и при определённых условиях вызывающая сторона может указать там произвольный текст. Поэтому на экране высвечивается реальный номер банка, хотя звонок идёт из другого места. Аналогично работает email-спуфинг: в заголовке письма поле «От» подставляется вручную, а поддельный сайт маскируется визуально идентичной копией страницы входа.
Три основных канала, через которые работает спуфинг:
- Телефония. Подмена номера банка, полиции, оператора связи, службы безопасности. Часто сопровождается знанием части ваших данных — имени, последних цифр карты, — что усиливает доверие.
- Электронная почта. Поддельный адрес отправителя, логотип банка, фирменная вёрстка. Ссылка ведёт на сайт-двойник или на скачивание вредоносного файла.
- Веб-сайты и SMS. Копия страницы входа банка на похожем домене, подменные короткие номера в СМС, фишинговые QR-коды в квитанциях.
Спуфинг — это инструмент, а не самостоятельная схема. Его задача — снять вашу естественную настороженность. Именно поэтому защита строится не на «узнавании» мошенника в лицо, а на проверке канала связи независимым способом: перезвонить по номеру с обратной стороны карты, открыть приложение банка вручную, а не по ссылке.
Чем спуфинг отличается от фишинга и поддельных доменов
Эти понятия часто смешивают, хотя они описывают разные этапы одной атаки. Разберём по существу.
| Признак | Спуфинг | Фишинг | Поддельный домен |
|---|---|---|---|
| Что подменяется | Идентичность отправителя: номер, адрес, имя | Доверие жертвы через легенду и давление | Адрес сайта и его содержимое |
| Где происходит | Сеть связи, почтовые заголовки | Коммуникация: звонок, письмо, мессенджер | Браузер, веб-сервер |
| Нужен ли сайт | Нет | Часто да, но не обязательно | Да, это его суть |
| Цель | Заставить поверить, что звонит банк | Выманить данные или деньги | Собрать логин, пароль, код |
Проще говоря: спуфинг — это маскировка, фишинг — это приманка, а поддельный домен — декорация. В реальной атаке они почти всегда идут вместе. Сначала спуфер подставляет номер банка, затем следует фишинговый сценарий («зафиксирована подозрительная операция»), а завершается всё переходом на поддельный домен, где вы вводите код из СМС.
Понимание разницы важно для защиты. От фишинга спасает критическое мышление и привычка не сообщать коды. От спуфинга — техническая проверка канала: если вам звонят «из банка», положите трубку и перезвоните сами по официальному номеру. От поддельного домена — проверка сертификата и адреса в строке браузера, о чём подробнее ниже.
Отдельно стоит упомянуть подмену через социальную инженерию в мессенджерах: аккаунт «сотрудника банка» с фото и логотипом. Технически это не спуфинг, но эффект тот же — вы видите знакомый образ и теряете бдительность. Правило одно: любой канал, инициированный «банком», проверяйте через официальное приложение или номер с карты.
Кредитные карты: грейс-период
на 12 сентября 2026 г.Как распознать подмену: номер, заголовок письма, сертификат
Подмена почти всегда оставляет следы — их нужно уметь читать. Ниже — практические точки проверки для каждого канала.
- Телефонный номер. Определитель показывает «Сбербанк» или реальный номер 900 — это ничего не доказывает. Обратите внимание: если после сброса звонок повторяется с того же «номера», но другим голосом; если вас торопят и запрещают класть трубку; если просят «оставаться на линии, пока идёт проверка». Настоящий банк никогда не требует не прерывать звонок.
- Заголовок письма. Разверните полные свойства письма и посмотрите служебные поля. Адрес отправителя может выглядеть как «bank@mail.ru» вместо корпоративного домена. Проверьте, куда ведут ссылки: наведите курсор (не кликая) — реальный адрес всплывёт в подсказке. Расхождение между текстом ссылки и её адресом — верный признак подмены.
- Сертификат сайта. Откройте замок в адресной строке и посмотрите, на кого выдан сертификат. Если домен не совпадает с официальным адресом банка, а сертификат выдан на постороннее лицо или бесплатный, — не вводите данные. Обратите внимание: наличие HTTPS само по себе не гарантирует подлинность, его получают и мошенники.
- Адресная строка. Ищите замены символов, лишние дефисы, поддомены вида «sberbank.security-login.ru». Официальный домен всегда короткий и точный.
Универсальный приём: не проверяйте подлинность внутри самого контакта. Не перезванивайте по номеру, который вам назвали, не отвечайте на письмо, не переходите по ссылке. Возьмите телефон с обратной стороны карты или откройте приложение банка, установленное из официального магазина, и уточните там, была ли операция. Если банк действительно звонит — вы это увидите в приложении или услышите при самостоятельном звонке.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Сроки: 24 часа на блокировку и когда банк обязан вернуть деньги
Скорость реакции напрямую определяет, вернут ли деньги. Ключевой ориентир — одни сутки: именно в течение этого срока после обнаружения несанкционированной операции нужно сообщить в банк, чтобы сохранить право на возврат. Чем раньше вы позвоните и заблокируете карту или доступ, тем выше шанс остановить перевод до того, как деньги уйдут получателю.
Что происходит дальше:
- Немедленная блокировка. Вы звоните в банк или блокируете карту в приложении. Это останавливает новые списания.
- Заявление об операции без согласия. Банк обязан принять его и провести проверку. По закону у него есть срок на рассмотрение — обычно до 30 дней, но по простым случаям решение приходит быстрее.
- Возврат или мотивированный отказ. Если банк подтверждает, что операция совершена без вашего согласия и вы не нарушили правила безопасности, деньги возвращаются. Если банк считает, что вы сами сообщили код или пароль, — следует отказ.
Важный нюанс: закон защищает добросовестного клиента. Если списание произошло без вашего согласия и вы своевременно сообщили в банк, деньги должны вернуть. Бремя доказывания, что операция была авторизована вами, во многом лежит на банке. Но есть исключения — о них в следующем разделе.
Практический совет: фиксируйте время каждого обращения. Записывайте номер заявки, ФИО оператора, дату и время звонка. Эти данные понадобятся, если дело дойдёт до оспаривания. Не ограничивайтесь устным звонком — подайте письменное заявление, чтобы у вас остался документ с входящим номером.
Важно знать
Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а при пропуске такой проверки — вернуть похищенное в течение 30 дней (ФЗ-161).
Источник: ФЗ-161
Когда банк откажет в возврате при спуфинге
Отказ возможен, и важно понимать его логику заранее, чтобы не оказаться в уязвимом положении. Банк возвращает деньги, когда операция прошла без вашего согласия и вы не нарушили установленные правила. Отказ следует, если банк докажет, что вы своими действиями дали мошеннику доступ.
Типичные основания для отказа:
- Вы сообщили код из СМС. Одноразовый код — это ваша электронная подпись. Передав его, вы формально авторизовали операцию. Это самая частая причина отказа при спуфинге, когда жертву убедили продиктовать код «для отмены перевода».
- Вы сами установили вредоносное приложение по указанию «сотрудника банка» или дали удалённый доступ к устройству.
- Вы нарушили условия договора — например, хранили ПИН-код рядом с картой или передали карту третьим лицам.
- Не сообщили в банк вовремя. Пропуск срока в 24 часа даёт банку основание отказать.
Обратите внимание на тонкий момент: сам факт спуфинг-звонка не снимает с вас ответственность за сохранность кодов. Мошенник может подменить номер, но код из СМС вы передаёте сами. Именно поэтому защита строится на простом правиле: никогда и никому не называйте коды, даже если на экране номер банка. Сотрудник банка не спрашивает коды — он их и так видит в системе.
Если отказ несправедлив — например, вы не передавали код, а деньги списали после подмены приложения, — его можно оспорить. Об этом в следующем разделе. Сохраняйте спокойствие: отказ банка не является окончательным решением, это лишь его позиция, которую можно пересмотреть.
Заявление в банк: что приложить и как подать
Письменное заявление — основа для возврата денег и последующего оспаривания. Устного звонка недостаточно. Подавайте его сразу после обнаружения списания, не дожидаясь истечения срока.
Что подготовить и приложить:
- Паспорт и реквизиты договора (номер карты, счёта).
- Описание обстоятельств: когда и как с вами связались, что именно говорил мошенник, какой номер или адрес отображался, во сколько произошло списание.
- Скриншоты: история звонков с подменным номером, подозрительное письмо с полными заголовками, СМС, страница поддельного сайта.
- Выписка по счёту с отмеченными несанкционированными операциями.
- Номер заявки из предыдущего обращения в поддержку, если оно было.
Как подать:
- В отделении банка — попросите поставить входящий номер и дату на вашем экземпляре.
- Через приложение или интернет-банк — в разделе обращений, сохранив подтверждение отправки.
- Заказным письмом с уведомлением — если другие каналы недоступны.
В заявлении прямо укажите: «Операцию не совершал(а), согласие не давал(а), код никому не сообщал(а)» — если это соответствует действительности. Не пишите то, чего не было: ложные сведения подорвут вашу позицию при проверке. Требуйте письменный ответ с решением и ссылкой на основания.
Срок рассмотрения — до 30 дней, но по несложным случаям банк отвечает быстрее. Если ответ не пришёл или он отрицательный — переходите к следующему уровню. Сохраняйте копию заявления и все ответы: это доказательная база для жалоб в вышестоящие инстанции.
Оспаривание отказа: ЦБ, финомбудсмен, суд
Отказ банка — не финальная точка. Существует выстроенная система обжалования, и идти по ней нужно последовательно.
- Претензия в сам банк. Подайте повторно, уже с указанием на несогласие с решением и просьбой пересмотреть его. Приложите новые доказательства, если появились.
- Жалоба в Банк России. ЦБ принимает обращения через интернет-приёмную. Регулятор не вернёт деньги напрямую, но может указать банку на нарушения и повлиять на практику. Это особенно действенно, если отказы носят массовый характер.
- Финансовый уполномоченный (финомбудсмен). Обращение бесплатное, подаётся онлайн. Он рассматривает споры между клиентом и финансовой организацией и вправе обязать банк выплатить сумму. Это самый быстрый досудебный путь.
- Суд. Если предыдущие инстанции не помогли — иск о защите прав потребителя. Здесь можно требовать не только возврат суммы, но и компенсацию. По делам о мошеннических списаниях суды часто встают на сторону добросовестного клиента, особенно если банк не доказал, что операция авторизована вами.
Параллельно имеет смысл подать заявление в полицию о мошенничестве. Это не вернёт деньги напрямую, но зафиксирует факт преступления и усилит вашу позицию в споре с банком.
Практика показывает: чем полнее доказательная база и чем быстрее вы начали действовать, тем выше шансы. Не бросайте дело после первого отказа — большинство успешных возвратов происходит именно на этапе финомбудсмена или суда.
Что сделать сразу после спуфинг-звонка или письма
Первые минуты после контакта с мошенником определяют исход. Действуйте по порядку, не тратя время на сомнения.
- Прервите контакт. Положите трубку, не отвечайте на письмо, закройте подозрительную страницу. Не выполняйте никаких указаний собеседника.
- Проверьте счёт самостоятельно. Откройте приложение банка, установленное из официального магазина, и посмотрите операции. Не переходите по ссылкам из письма или СМС.
- Если данные уже переданы — заблокируйте доступ. Позвоните в банк по номеру с обратной стороны карты, заблокируйте карту и вход в приложение, смените пароли.
- Сообщите в банк в течение 24 часов о несанкционированной операции и подайте заявление.
- Зафиксируйте доказательства. Сделайте скриншоты звонка, письма, СМС, сохраните номера и адреса.
- Подайте заявление в полицию и, при необходимости, оформите самозапрет на кредиты через Госуслуги или МФЦ — это бесплатно и не даст мошенникам оформить займы на ваше имя. Помните: снятие запрета вступает в силу только через 2 дня, что даёт «период охлаждения» против повторных атак.
- Предупредите близких, особенно пожилых родственников: мошенники часто звонят по цепочке, используя полученные данные.
Отдельно: если вам звонят якобы от коллекторов и нарушают частоту контактов — по закону они вправе беспокоить не чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, и не звонить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. Это ещё один канал, где подмена номера используется для давления.
Главное правило на будущее: любой входящий контакт «от банка» проверяйте через независимый канал. Спуфинг обманывает определитель и заголовок письма, но не может обмануть вас, если вы сами перезваниваете по официальному номеру.
Ключевая ставка ЦБ РФ
на 12 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Часто спрашивают
- Сколько времени у банка на блокировку при спуфинге?
- Банк обязан заблокировать подозрительную операцию в течение 24 часов с момента обращения клиента. Если деньги уже ушли, отсчёт идёт от подачи заявления.
- Можно ли вернуть деньги, если мошенник позвонил с подменного номера банка?
- Да, если вы подали заявление в банк и операция была несанкционированной. Банк обязан вернуть средства, если не докажет, что клиент сам нарушил правила безопасности.
- Какой срок у банка на возврат денег после спуфинг-звонка?
- Возврат производится в срок до 24 часов после признания операции несанкционированной. При отказе банка сроки оспаривания начинаются заново — через ЦБ, финомбудсмена или суд.
- Когда банк откажет в возврате при спуфинге?
- Банк откажет, если докажет, что клиент сам сообщил код из СМС, перевёл деньги добровольно или нарушил условия договора. Спуфинг сам по себе — лишь инструмент, а не основание для автоматического возврата.
- Нужно ли писать заявление в банк, если спуфинг-звонок не привёл к потере денег?
- Да, заявление стоит подать для фиксации инцидента — это поможет при повторных попытках и при спорах. К заявлению приложите скриншоты, запись звонка и номер, с которого звонили.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Кибербуллинг и фишинг: как распознать и защититься
ЧитатьЛичные финансыВзломанный профессионал: фишинг 2 — что это и как защититься
ЧитатьЛичные финансыФишинг в социальных сетях: как распознать и защититься
ЧитатьЛичные финансыКанал «Актив Фишинг»: что это и как защититься
ЧитатьЛичные финансыЗелёный фишинг: что это и как защититься
ЧитатьЛичные финансыФишинг в Strike: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.