• Ключевая ставка ЦБ14%
  • USD84.240.1%
  • EUR97.300.5%
  • CNY12.550.1%
  • GBP113.520.5%
  • CHF103.030.0%
  • JPY0.540.8%
  • TRY1.730.3%
  • AED22.940.1%
  • KZT0.190.6%
  • BYN27.810.2%
Назад
Фишинг: история появления и развития схем
Личные финансы
12 мин чтения

Фишинг: история появления и развития схем

Автор: Кирилл Беляев · Обновлено

Главное

  • Фишинговая атака — это конвейер из нескольких звеньев, и понимание каждого помогает заметить угрозу на раннем этапе.
  • Схема разворачивается последовательно: от поддельного домена в письме до списания денег с карты.
  • Жертвы вводят данные под давлением психологии срочности и доверия, а не из-за невнимательности.
  • Заметить угрозу заранее помогают красные флаги в письме, ссылке и на странице входа.
  • При утере данных карты важны действия в первые часы, а возврат денег идёт через чарджбэк, банк и заявление в полицию.

Фишинг прошёл путь от наивных писем с просьбой «подтвердить пароль» до отлаженного конвейера, где каждое звено — поддельный домен, страница входа, списание денег — работает на результат. Понимание истории и анатомии схемы помогает заметить угрозу на раннем этапе, а не тогда, когда деньги уже ушли со счёта. Жертвами становятся не только неопытные пользователи: психология срочности и доверия к знакомым брендам ломает даже осторожных. В статье разберём, как выглядело первое фишинговое письмо, какие красные флаги выдают подделку в письме, ссылке и на странице входа, и что делать в первые часы после ввода данных карты. Отдельно — как вернуть деньги через чарджбэк, банк и заявление в полицию, как защититься заранее с помощью менеджера паролей и 2FA, а также реальные кейсы: банк, маркетплейс, госуслуги.

Сравните: три лучших предложения

на 16 сентября 2026 г.

Фишинг-история: как выглядит письмо, с которого всё началось

История фишинга начинается не с изощрённых подделок банковских сайтов, а с обычного текстового сообщения в чате America Online в середине 1990-х. Тогда интернет впервые стал массовым, а вместе с ним появилась и первая массовая уязвимость — доверие пользователя к знакомому интерфейсу. Мошенники выдавали себя за сотрудников AOL, просили подтвердить данные аккаунта и получали доступ к чужим учётным записям. Слово «фишинг» (от английского fishing — «рыбалка») появилось именно тогда: злоумышленник забрасывает приманку и ждёт, кто клюнет.

Первые письма были примитивными: грубая графика, ошибки в тексте, странные адреса отправителя. Но уже к началу 2000-х схема переродилась в то, что мы узнаём сегодня. Появились поддельные страницы входа крупных банков, а массовые рассылки позволили охватить миллионы адресов за считаные часы. Ключевой сдвиг произошёл, когда фишинг перестал быть делом одиночек: сформировался рынок готовых «фишинговых наборов» — шаблон письма, копия сайта и панель сбора украденных данных. Порог входа упал до нуля: чтобы начать «рыбачить», больше не нужно было уметь программировать.

Кредитные карты: грейс-период

на 16 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Следующий этап — переход от электронной почты к мессенджерам, SMS и социальным сетям. Приманка стала персональной: мошенник обращается по имени, ссылается на реальную доставку, штраф или выплату. Именно поэтому сегодня вопрос не в том, «как выглядит фишинговое письмо» вообще, а в том, какие детали выдают конкретную схему. Ниже разберём анатомию атаки и то, что отличает современные подделки от писем двадцатилетней давности.

Анатомия схемы: от поддельного домена до списания денег

Современная фишинговая атака — это конвейер из нескольких звеньев, и понимание каждого помогает заметить угрозу на раннем этапе. Разберём типовую цепочку по шагам.

ВСК: от 75 ₽цена полиса. Условия · посмотреть все предложения в каталоге

  1. Приманка. Жертва получает сообщение: письмо, SMS, push или личное сообщение в мессенджере. Повод всегда срочный — блокировка карты, неполученный перевод, истекающий срок, штраф.
  2. Легенда. Мошенник представляется банком, маркетплейсом, госорганом или службой доставки. Легенда подбирается под жертву: клиенту Сбербанка пишут «от Сбербанка», покупателю маркетплейса — «о проблеме с заказом».
  3. Ссылка. Внутри сообщения — переход на поддельную страницу. Домен внешне похож на настоящий: лишняя буква, дефис, другой домен верхнего уровня.
  4. Сбор данных. На копии страницы входа жертва вводит логин, пароль, номер карты, CVV-код и код из SMS. Данные мгновенно уходят злоумышленнику.
  5. Вывод денег. Дальше работают «дропы» — люди, через чьи счета прогоняются украденные средства. Именно на этом звене схема становится уголовно наказуемой: за передачу своей карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления.

Россельхозбанк: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Важно понимать: каждое звено оставляет след. Домен регистрируется за дни до атаки, письмо приходит с адреса, который не совпадает с официальным, а страница входа почти всегда отличается от настоящей мельчайшими деталями. Задача читателя — научиться ловить несоответствия до того, как данные введены, а не после.

Почему жертвы вводят данные: психология срочности и доверия

Фишинг работает не потому, что жертвы невнимательны, а потому что схема эксплуатирует предсказуемые механизмы психики. Первый из них — срочность. Формулировки «карта заблокирована», «перевод отменится через час», «доступ будет закрыт сегодня» отключают рациональный анализ: человек действует быстро, чтобы избежать потери.

Второй механизм — доверие к знакомому интерфейсу. Если страница выглядит как сайт банка, мозг воспринимает её как банк. Мошенники копируют логотипы, шрифты, цвета, а иногда и реальные тексты с официальных ресурсов. Разница в одну букву в адресной строке для уставшего пользователя почти невидима.

Третий — авторитет. Ссылка на «сотрудника службы безопасности», «представителя маркетплейса» или «госорган» создаёт ощущение, что собеседник имеет право требовать данные. Особенно уязвимы люди, которые редко сталкиваются с цифровыми сервисами и боятся сделать что-то не так.

Четвёртый — эффект первого шага. Как только человек перешёл по ссылке и начал вводить данные, включается логика последовательности: остановиться на середине психологически сложно, даже если появились сомнения. Мошенники этим пользуются, разбивая форму на несколько экранов.

Понимание этих механизмов — не оправдание, а инструмент защиты. Если вы чувствуете давление срочности, если вас торопят, если требуют данные «прямо сейчас» — это сигнал остановиться и проверить всё вручную. Ни один легитимный банк или сервис не требует пароль или CVV-код по ссылке из письма.

Красные флаги в письме, ссылке и на странице входа

Распознать фишинг помогает не интуиция, а конкретный чек-лист. Проверяйте каждый пункт перед тем, как кликнуть или ввести данные.

Важно знать

Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а при пропуске такой проверки — вернуть похищенное в течение 30 дней (ФЗ-161).

Источник: ФЗ-161

Что проверятьПризнак фишингаПризнак подлинности
Адрес отправителяДомен не совпадает с официальным, есть лишние символыАдрес полностью совпадает с официальным доменом компании
Ссылка в письмеВедёт на другой домен, сокращена через сервис, содержит лишние поддоменыВедёт на официальный домен, отображается полностью
Тон сообщенияСрочность, угроза блокировки, требование действовать немедленноСпокойный информационный тон без давления
Запрос данныхПросят пароль, CVV, код из SMS, полный номер картыНикогда не запрашивают эти данные в письме или по ссылке
Страница входаОтличается дизайн, нет HTTPS, странный адрес в строке браузераАдрес совпадает с официальным, есть защищённое соединение

Отдельно проверьте вложения. Файлы с расширениями, которые открываются в браузере или запускают макросы, — частый способ доставки вредоносного ПО. Если письмо пришло от имени банка, но с вложением-«счётом» или «договором», это почти наверняка подделка.

Ещё один маркер — несоответствие контекста. Вы не заказывали доставку, но получаете уведомление о ней. Вы не оформляли возврат, но вам пишут о нём. Мошенники рассчитывают на массовость: кто-то из получателей действительно ждёт посылку или перевод. Если ситуация не совпадает с вашей реальностью — это красный флаг.

Наконец, проверяйте домен вручную. Наведите курсор на ссылку (не кликая) и посмотрите, куда она ведёт. Наберите адрес банка в браузере сами, а не переходите по ссылке из письма. Эти две привычки отсекают большую часть атак ещё до ввода данных.

Что делать в первые часы после ввода данных карты

Если данные уже введены, счёт идёт на минуты. Действуйте по порядку, не тратя время на самобичевание.

  1. Позвоните в банк по номеру, указанному на обратной стороне карты или на официальном сайте. Не по номеру из письма. Сообщите, что данные карты могли попасть к мошенникам, и попросите заблокировать карту и операции по счёту.
  2. Заблокируйте карту в приложении, если дозвониться не удаётся. Это можно сделать самостоятельно за несколько секунд.
  3. Смените пароли к интернет-банку, электронной почте и всем сервисам, где использовался тот же пароль. Начните с почты — через неё восстанавливается доступ к остальным аккаунтам.
  4. Включите 2FA везде, где это возможно, если ещё не сделали этого.
  5. Проверьте историю операций и зафиксируйте подозрительные списания: дату, сумму, получателя. Сделайте скриншоты.
  6. Подайте заявление в банк о спорной операции. По заявлению банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда (ФЗ-161).

Если вы сообщили код из SMS — это особенно опасно, потому что код подтверждает операцию. Немедленно звоните в банк и требуйте отмены. Чем меньше времени прошло, тем выше шанс остановить перевод до того, как деньги уйдут дальше по цепочке дропов.

Не удаляйте письмо, ссылку и историю переписки. Это доказательства, которые пригодятся при разбирательстве. Сохраните всё: адрес отправителя, текст, время получения. Если есть возможность, сделайте скриншоты страницы, на которой вводили данные, — даже если она уже не открывается.

Как вернуть деньги: чарджбэк, банк и заявление в полицию

Возврат средств — процесс не гарантированный, но реальный. Он зависит от того, как быстро вы обратились и какие доказательства собрали. Разберём три параллельных трека.

Банк. Первый шаг — официальное заявление о спорной операции. Банк проводит проверку и даёт письменный ответ в установленный срок. Если операция признана мошеннической, а вы не нарушали правила безопасности (не передавали код третьим лицам добровольно), шансы на возврат выше. Отказ банка — не финал: его можно обжаловать.

Чарджбэк. Если оплата шла картой, можно инициировать процедуру оспаривания через банк-эмитент. Чарджбэк работает по правилам платёжных систем и требует доказательств: что товар или услуга не были получены, что транзакция несанкционирована. Сроки ограничены — обычно от 120 дней с момента операции, поэтому не откладывайте.

Полиция. Заявление в полицию — обязательный шаг, если сумма значительная. Оно фиксирует факт мошенничества и запускает проверку. Без заявления банк и суд часто относятся к спору как к гражданско-правовому, а не уголовному. Приложите переписку, скриншоты, выписку по счёту, ответ банка.

Параллельно можно подать жалобу в Центральный банк, если банк отказывается рассматривать спор или затягивает ответ. Жалоба в ЦБ не возвращает деньги напрямую, но дисциплинирует банк и создаёт дополнительное давление.

Что снижает шансы: добровольная передача кода из SMS, перевод денег самому мошеннику «для безопасности счёта», удаление переписки, позднее обращение. Что повышает: быстрая блокировка, письменные обращения, сохранённые доказательства, заявление в полицию. Действуйте по всем трём трекам одновременно — они не заменяют, а дополняют друг друга.

Защита заранее: менеджер паролей, 2FA и проверка домена

Лучшая защита от фишинга — сделать так, чтобы украденные данные ничего не давали мошеннику. Три инструмента закрывают большинство сценариев.

Менеджер паролей. Он хранит уникальные пароли для каждого сервиса и автоматически подставляет их только на официальных доменах. Если вы попали на поддельную страницу, менеджер просто не предложит пароль — это само по себе сигнал. Плюс: даже если один сайт утечёт, остальные аккаунты останутся в безопасности, потому что пароли разные.

Двухфакторная аутентификация (2FA). Включите её везде, где возможно: почта, банк, госуслуги, маркетплейсы, соцсети. Предпочтительнее приложение-аутентификатор или аппаратный ключ, а не SMS — SMS можно перехватить или убедить жертву продиктовать код. 2FA не спасает, если вы сами сообщили код мошеннику, но отсекает большинство автоматических атак.

Проверка домена. Приучите себя смотреть на адресную строку перед вводом данных. Официальный домен банка или сервиса вы должны знать наизусть. Если сомневаетесь — откройте сайт через закладку или наберите адрес вручную. Никогда не переходите по ссылкам из писем и сообщений, если речь идёт о деньгах или личных данных.

Дополнительно: настройте уведомления о всех операциях по карте, установите лимиты на переводы и платежи, заведите отдельную карту для онлайн-покупок с небольшим балансом. Эти меры не предотвращают фишинг, но ограничивают ущерб, если данные всё же утекли. И помните: ни один банк не просит пароль, CVV или код из SMS по ссылке — это правило без исключений.

Ключевая ставка ЦБ РФ

на 16 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Разбор реальных кейсов: банк, маркетплейс, госуслуги

Схемы отличаются в зависимости от того, кем представляется мошенник. Разберём три типовых сценария и то, что их выдаёт.

Банк. Жертва получает SMS или звонок: «Подозрительная операция, подтвердите отмену». Далее — ссылка на страницу входа или просьба продиктовать код. Красный флаг: банк никогда не просит код из SMS для «отмены» операции. Настоящий сотрудник предложит прийти в отделение или заблокирует карту сам. Что делать: положите трубку и позвоните в банк по номеру с карты.

Маркетплейс. Покупателю приходит уведомление о «проблеме с заказом» или «возврате средств». Ссылка ведёт на копию личного кабинета, где просят заново ввести данные карты. Красный флаг: маркетплейс не запрашивает данные карты повторно для возврата — деньги возвращаются на ту же карту автоматически. Что делать: откройте приложение маркетплейса самостоятельно и проверьте статус заказа там.

Госуслуги. Приходит сообщение о «выплате», «штрафе» или «задолженности» со ссылкой на поддельный портал. Жертву просят авторизоваться через копию страницы входа. Красный флаг: официальные уведомления приходят в личный кабинет, а не по ссылке из SMS. Что делать: зайдите на портал через официальный адрес и проверьте уведомления там.

Общее во всех трёх кейсах — давление срочности и подмена канала. Мошенник уводит жертву из официального приложения или сайта на подконтрольную страницу. Контрприём один: не действовать по ссылке, а открыть официальный сервис самостоятельно. Если уведомление настоящее — вы увидите его в личном кабинете. Если нет — вы только что избежали фишинга.

Часто спрашивают

Сколько банк рассматривает заявление о спорной операции?
По заявлению о спорной операции банк обязан ответить в течение 30 дней, а по трансграничным переводам — в течение 60 дней (ФЗ-161). Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда.
Можно ли вернуть деньги, если сам ввёл данные карты на фишинговой странице?
Да, шанс есть: подайте заявление о спорной операции в банк и оформите чарджбэк по карте. Параллельно стоит написать заявление в полицию — это усилит позицию при разборе спорной операции.
Какой срок у банка на ответ по трансграничному переводу?
По трансграничным переводам банк обязан ответить в течение 60 дней, тогда как по обычным спорным операциям срок составляет 30 дней (ФЗ-161). Отсчёт идёт с момента подачи вашего заявления.
Нужно ли писать заявление в полицию, если деньги уже списали?
Да, заявление в полицию стоит подать в первые часы после списания — вместе с заявлением о спорной операции в банк. Это фиксирует факт мошенничества и пригодится при чарджбэке и разбирательстве.
Как понять, что письмо — фишинг, на раннем этапе?
Фишинговая атака — это конвейер из нескольких звеньев, поэтому проверяйте каждое: адрес отправителя, домен в ссылке и адресную строку страницы входа. Если хотя бы одно звено вызывает сомнение — не вводите данные карты и не переходите по ссылке.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.