• Ключевая ставка ЦБ14%
  • USD85.952.0%
  • EUR100.302.0%
  • CNY12.771.9%
  • GBP116.791.6%
  • CHF106.701.7%
  • JPY0.541.9%
  • TRY1.791.9%
  • AED23.402.0%
  • KZT0.191.9%
  • BYN28.331.0%
Назад
Фишинг: реальные случаи и как распознать мошенников
Личные финансы
14 мин чтения

Фишинг: реальные случаи и как распознать мошенников

Автор: Татьяна Васильева · Обновлено

Главное

  • Фишинг — это не только поддельные сайты, но и QR-коды, а также техники социальной инженерии, направленные на получение данных.
  • Ключевые признаки атаки — несоответствие адреса сайта, срочность запроса и запрос конфиденциальных данных.
  • Защита в банковских приложениях включает встроенные инструменты, а также настройку двухфакторной аутентификации и лимитов операций.
  • При подозрении на фишинг необходимо действовать по четкому плану: заблокировать доступ, сохранить доказательства и обратиться в банк, полицию или ЦБ.
  • Возврат средств после атаки возможен, но требует оперативного обращения в банк и соблюдения установленной процедуры.

Мошенники постоянно придумывают новые способы добраться до ваших денег, и фишинг остается одним из самых опасных инструментов в их арсенале. Поддельные сайты, письма от «банка» и даже QR-коды — все это уловки, которые могут лишить вас накоплений за считанные минуты. Зная, как выглядят реальные случаи фишинга и по каким признакам можно вычислить злоумышленника, вы сможете действовать на опережение и не стать жертвой обмана.

В этом материале разберем, как именно работают схемы обмана, какие техники социальной инженерии используют преступники и на что обращать внимание при каждом клике. Также вы узнаете, какие инструменты защиты уже есть в вашем банковском приложении, как настроить двухфакторную аутентификацию и что делать, если вы все же попались на удочку мошенников. Мы расскажем, куда обращаться и как вернуть деньги, опираясь на требования закона.

Реальные схемы фишинга: от поддельных сайтов до QR-кодов

Фишинг перестал быть просто письмами от «банка» со ссылкой на поддельный сайт. Сегодня мошенники используют десятки сценариев, и многие из них построены не на технической сложности, а на психологическом давлении и спешке. Разберём наиболее частые схемы, с которыми сталкиваются пользователи в 2024–2025 годах.

Поддельные сайты-клоны. Мошенники копируют интерфейс банка, маркетплейса или госуслуг. Отличие — в домене: например, вместо «bank.ru» используется «bank-verify.ru» или «bank.ru.secure-login.com». Ссылку жертва получает по SMS, в мессенджере или через рекламу в поисковике. После ввода логина и пароля данные уходят злоумышленникам, а пользователь видит ошибку «сервер недоступен».

QR-фишинг (квишинг). Злоумышленники наклеивают поддельные QR-коды поверх настоящих — на парковках, в кафе, на объявлениях об оплате ЖКХ. При сканировании открывается фишинговая страница. Особенность схемы в том, что человек физически не видит URL перед переходом и не может проверить адрес, поэтому риск выше, чем при переходе по ссылке из письма.

Фишинг через мессенджеры. Сообщения в Telegram и WhatsApp от имени «службы безопасности» с просьбой подтвердить перевод или проголосовать в конкурсе. Ссылка ведёт на страницу входа в аккаунт — так крадут доступ к самому мессенджеру, а затем рассылают сообщения от имени жертвы её контактам.

Гибридные атаки. Сначала жертве звонят и сообщают о «подозрительной операции», затем присылают SMS со ссылкой «для отмены». Это сочетание вишинга (звонков) и классического фишинга. Цель — заставить человека самостоятельно ввести данные на поддельном сайте, чтобы у банка не было формальных оснований считать операцию мошеннической без участия клиента.

Распознать большинство схем можно по одному признаку: вас торопят и просят действовать немедленно. Легитимные организации никогда не требуют срочно ввести пароль или код по ссылке из сообщения.

Сроки

По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.

Источник: consultant.ru

Как мошенники получают данные: техники социальной инженерии

Фишинг — это не только поддельные письма и сайты. В большинстве реальных случаев злоумышленники используют социальную инженерию: они манипулируют эмоциями и доверием, чтобы вы сами сообщили им данные карты, коды из SMS или доступ в интернет-банк. Понимание этих техник — первый шаг к защите.

Самые распространённые сценарии в 2024–2025 годах:

  • Звонок «из службы безопасности банка». Вам сообщают о «подозрительной операции» и просят «подтвердить личность», назвав код из SMS или полные реквизиты карты. На самом деле код подтверждает перевод мошенникам.
  • «Безопасный счёт». Убеждают, что ваши деньги в опасности, и предлагают перевести их на «защищённый» счёт. На деле это счёт мошенника, а «сотрудник» — голосовой робот или актёр.
  • «Родственник в беде». Звонят от имени близкого человека, который «попал в ДТП» или «задержан полицией», и просят срочно перевести деньги на «адвоката» или «поручителя».
  • Фейковые лотереи и розыгрыши. Присылают сообщение о выигрыше, для получения которого нужно «оплатить комиссию» или «подтвердить карту» — ввести её данные и код из SMS.
  • Поддельные сайты-двойники. Копируют страницу входа в банк или почту. Адрес отличается одной буквой (например, sberbank-online.ru вместо sberbank.ru), и вы не замечаете подмены.

Мошенники давят на страх, жадность и срочность. Они создают искусственный дефицит времени: «через 5 минут деньги спишутся», «только сейчас действует предложение». В таких условиях критическое мышление отключается, и вы действуете на рефлексах.

Как защититься: никогда не называйте полные данные карты, CVV-код и коды из SMS. Сотрудники банков и полиции никогда не спрашивают эти данные. Если звонящий представился сотрудником — положите трубку и перезвоните в банк по номеру с официального сайта. Не переходите по ссылкам из подозрительных сообщений, особенно если они обещают «выигрыш» или «возврат налога». Проверяйте адрес сайта вручную, а не через ссылку из письма.

Признаки фишинговой атаки: на что обратить внимание

Фишинговые страницы становятся всё качественнее, но у них остаются характерные признаки, которые можно заметить при внимательной проверке. Ниже — контрольный список, который стоит пройти перед вводом любых данных на сайте.

  • Адресная строка. Сравните домен с официальным. Обратите внимание на символы, похожие на латинские: «0» вместо «о», «1» вместо «l», подмена буквы «а» на кириллическую «а». В большинстве браузеров адрес можно скопировать и вставить в заметку — так легче увидеть подмену.
  • Отсутствие HTTPS. Замок в адресной строке не гарантирует безопасность, но его отсутствие — явный признак подделки. Однако современные фишинговые сайты часто используют HTTPS, поэтому этот признак не единственный.
  • Ошибки и опечатки. На поддельных страницах встречаются грамматические ошибки, кривые отступы, неработающие ссылки в футере. Легитимные сайты проходят многоуровневую проверку, поэтому выглядят аккуратно.
  • Запрос избыточных данных. Банк не просит ввести полный номер карты, срок действия и CVV одновременно на одной странице. Если форма запрашивает всё сразу — это фишинг.
  • Необычный контекст. Сообщение о выигрыше, компенсации, перерасчёте — классические приманки. Если вы не участвовали в розыгрыше и не подавали заявку, ссылка в таком письме — фишинг.

Отдельно проверяйте отправителя в мессенджерах. Аккаунт «банка» с синей галочкой может быть фейком: мошенники создают клоны официальных каналов, меняя один символ в username. Сравните имя пользователя (@username) с официальным — разница в одну букву или цифру уже повод для подозрения.

Если сомневаетесь — зайдите на сайт банка, набрав адрес вручную в браузере, или через официальное приложение. Никогда не переходите по ссылкам из подозрительных сообщений для проверки информации.

Норма закона

Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.

Источник: consultant.ru

Какие инструменты защиты встроены в банковские приложения

Современные банковские приложения содержат встроенные механизмы защиты, которые снижают риск финансовых потерь даже при попадании данных к мошенникам. Знание этих инструментов и их правильная настройка — обязательный минимум для каждого пользователя.

Биометрическая аутентификация. Отпечаток пальца или Face ID заменяют ввод пароля при входе в приложение. Это защищает от перехвата пароля фишинговым сайтом: даже если мошенники узнают логин и пароль, без биометрии они не смогут войти в приложение. Включите эту опцию в настройках безопасности.

Подтверждение операций push-уведомлениями. Вместо SMS-кодов банки всё чаще используют push-уведомления в приложении. Это безопаснее: код не перехватывается через SIM-смену или подмену номера. Если мошенник звонит и просит назвать код из push — это 100% атака, настоящий банк никогда не запрашивает такие данные.

Антифишинговые фильтры. Многие банковские приложения проверяют ссылки, которые пользователь открывает, и предупреждают о переходе на подозрительный домен. Если приложение показывает предупреждение — не игнорируйте его, даже если ссылка пришла от знакомого контакта (его аккаунт мог быть взломан).

Контроль устройств. В настройках безопасности можно посмотреть список устройств, с которых выполнен вход в приложение. Регулярно проверяйте этот список. Если видите незнакомое устройство — завершите сеанс и смените пароль. Некоторые банки автоматически блокируют вход с нового устройства до подтверждения по SMS или push.

Лимиты на операции. Установите суточный лимит на переводы и оплату в интернете. Даже если мошенники получат доступ к приложению, они не смогут вывести больше установленной суммы. Лимиты настраиваются в разделе «Безопасность» или «Лимиты» — обычно доступно несколько вариантов: на один перевод, на сутки, на месяц.

Проверьте, какие из перечисленных инструментов доступны в вашем банке, и включите все. Это займёт не более 10 минут, но существенно снизит риски.

Как настроить двухфакторную аутентификацию и лимиты

Двухфакторная аутентификация (2FA) — это защита, при которой для входа нужны два фактора: то, что вы знаете (пароль), и то, что у вас есть (телефон, приложение-генератор кодов). Настройка 2FA — самый эффективный способ защитить аккаунт от фишинга, поскольку даже украденный пароль бесполезен без второго фактора.

  1. Включите 2FA в банковском приложении. Зайдите в раздел «Безопасность» → «Двухфакторная аутентификация». Выберите способ подтверждения: push-уведомление, SMS или код из приложения-генератора. Push — предпочтительнее, так как SMS можно перехватить.
  2. Настройте 2FA для почты. Электронная почта — ключ ко всем аккаунтам: через восстановление пароля мошенники получают доступ к банку, госуслугам, соцсетям. Включите 2FA в настройках почтового сервиса (Яндекс, Mail.ru, Gmail).
  3. Установите приложение-генератор кодов. Google Authenticator или аналог генерирует одноразовые коды офлайн. Это надёжнее SMS: коды не проходят через сеть оператора и не могут быть перехвачены.
  4. Настройте лимиты на операции. В приложении банка откройте «Лимиты» → «Операции в интернете» и установите суточный лимит на переводы (например, 100 000 ₽ или меньше — комфортную для вас сумму). Отдельно ограничьте операции по карте в интернете, если не совершаете крупных покупок онлайн.
  5. Проверьте настройки восстановления доступа. Убедитесь, что номер телефона и резервная почта в аккаунте актуальны. Если мошенник сменит их, он заблокирует вам доступ к собственному аккаунту.

Важно: 2FA не защищает от всех видов фишинга. Если мошенник звонит и просит назвать код подтверждения входа — это попытка обойти 2FA. Никогда не называйте коды, даже если звонящий представляется сотрудником банка. Настоящий банк не запрашивает коды подтверждения — он их отправляет, а не спрашивает.

Лимиты настраиваются один раз, но их стоит периодически пересматривать. Если вы заметили подозрительную активность — временно снизьте лимит до минимального значения, пока разбираетесь в ситуации.

Пошаговый план действий при подозрении на фишинг

Если вы заподозрили, что стали жертвой фишинга — ввели данные на поддельном сайте, перешли по подозрительной ссылке или сообщили код мошеннику, — действуйте быстро. Каждая минута промедления увеличивает риск потери денег. Ниже — алгоритм, который нужно выполнить немедленно.

  1. Заблокируйте карту. Позвоните в банк по номеру с обратной стороны карты (не по номеру из подозрительного сообщения) или заблокируйте карту через приложение. Это остановит списания.
  2. Смените пароли. Измените пароль от интернет-банка, почты и всех сервисов, где использовали тот же пароль. Используйте новый уникальный пароль для каждого аккаунта.
  3. Проверьте устройства. В настройках банковского приложения посмотрите список активных сеансов и завершите все, кроме текущего. Если видите незнакомые устройства — зафиксируйте это для заявления.
  4. Сохраните доказательства. Сделайте скриншоты фишингового сайта, сообщений, сохраните номер телефона мошенника. Это пригодится для заявления в полицию и для банка.
  5. Подайте заявление в банк о спорной операции. Если деньги уже списаны, обратитесь в отделение банка или через приложение. По закону банк обязан рассмотреть заявление в течение 30 дней (для трансграничных переводов — 60 дней). Требуйте письменный ответ — он понадобится для дальнейших разбирательств.
  6. Напишите заявление в полицию. Обратитесь в отделение по месту жительства с заявлением о мошенничестве. Приложите скриншоты и переписку. Получите талон-уведомление о регистрации заявления.

Не удаляйте фишинговое сообщение и не закрывайте сайт до того, как сделаете скриншоты. Эти материалы — доказательства для банка, полиции и суда. Без них оспорить операцию будет сложнее.

Если вы только перешли по ссылке, но не вводили данные, — всё равно смените пароль от аккаунта, на который вёла ссылка. Некоторые фишинговые страницы эксплуатируют уязвимости браузера и могут украсть данные без ввода.

Дебетовые карты: кешбэк сегодня

на 30 августа 2026 г.
БанкОбслуживаниеКешбэк
ВТБДебетовая карта МИРдо 23%Оформить →
ПСБ0 ₽до 23%Оформить →
Альфа-БанкАльфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банкедо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
БСПБ0 ₽до 15%Оформить →

Куда обращаться: банк, полиция и ЦБ

При фишинговой атаке пострадавший сталкивается с необходимостью взаимодействовать с несколькими инстанциями. Важно понимать, куда обращаться в зависимости от ситуации и какие документы подготовить. Ниже — маршрут для каждого случая.

Банк. Первая инстанция — ваш банк. Обратитесь в отделение или через приложение с заявлением о спорной операции. Банк обязан рассмотреть заявление в течение 30 дней, а по трансграничным переводам — 60 дней. В заявлении укажите, что операция была совершена без вашего согласия, и приложите скриншоты фишингового сайта. Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. Если банк отказывает в возврате, запросите письменный отказ с обоснованием.

Полиция. Заявление о мошенничестве подаётся в отделение по месту жительства. Возьмите с собой паспорт, скриншоты, выписку по счёту (закажите в банке). При подаче заявления вам обязаны выдать талон-уведомление с регистрационным номером. По нему можно отслеживать ход проверки. Срок рассмотрения — до 30 дней, после чего выносится решение о возбуждении или отказе в возбуждении уголовного дела.

Центробанк. Если банк не решил проблему или вы считаете его ответ необоснованным, подайте жалобу в ЦБ через интернет-приёмную на сайте cbr.ru. В жалобе укажите номер заявления в банке, приложите ответ банка и опишите ситуацию. ЦБ рассматривает жалобы и может обязать банк пересмотреть решение, если обнаружит нарушения.

ФССП. Отдельная ситуация — если мошенники использовали фишинг для получения данных, а затем передали их коллекторам. По закону коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. При нарушениях фиксируйте звонки и жалуйтесь в Федеральную службу судебных приставов.

Держите все документы: заявления, ответы, талоны, скриншоты. Если дело дойдёт до суда, потребуется полный комплект доказательств.

Как вернуть деньги после фишинговой атаки

Если вы всё же передали данные или перевели деньги, действовать нужно быстро и по чёткому алгоритму. Шанс вернуть средства есть, но он зависит от скорости реакции и правильных действий.

  1. Заблокируйте карту и доступ в интернет-банк. Позвоните в банк по номеру с обратной стороны карты или через мобильное приложение. Скажите, что стали жертвой мошенников — это зафиксируют.
  2. Подайте заявление о спорной операции. В отделении банка или через приложение. Укажите, что операция была совершена без вашего согласия. По закону банк обязан рассмотреть заявление в течение 30 дней (по трансграничным переводам — 60 дней) и дать письменный ответ. Требуйте этот ответ — он понадобится для дальнейших разбирательств.
  3. Зафиксируйте все доказательства. Сохраните переписку, скриншоты сайта, номер телефона, с которого звонили. Если переводили на карту — запишите номер карты или счёта получателя.
  4. Подайте заявление в полицию. Обратитесь в отделение по месту жительства или через сайт МВД. Заявление о мошенничестве (ст. 159 УК РФ) должно быть принято, даже если сумма небольшая. Приложите все собранные доказательства и копию ответа банка.
  5. Напишите жалобу в Центробанк. Через интернет-приёмную или по телефону 8 800 300-30-00. Укажите, что банк не вернул деньги и не дал внятного ответа. ЦБ может обязать банк разобраться и компенсировать потерю.

Важно понимать: банк не всегда обязан возвращать деньги. Если вы сами сообщили код из SMS или CVV-код, банк может считать, что вы нарушили условия договора. Однако по закону «О национальной платёжной системе» (ФЗ-161) банк обязан вернуть средства, если вы уведомили его о мошенничестве до списания, или если операция была совершена без вашего ведома и вы не нарушали правила безопасности. В спорных случаях решающее значение имеет письменный ответ банка.

Если банк отказал, не отчаивайтесь. Обращайтесь в суд — в судебной практике есть случаи, когда суды вставали на сторону клиентов, особенно если банк не обеспечил должную защиту. Также можно подать жалобу в Роспотребнадзор, если банк нарушил ваши права как потребителя финансовых услуг.

Помните: главное — не паниковать и действовать по шагам. Чем быстрее вы заблокируете карту и подадите заявление, тем выше шанс вернуть деньги. И главный урок: после инцидента смените пароли, включите двухфакторную аутентификацию и будьте внимательны в будущем.

Часто спрашивают

Сколько времени есть у банка на ответ по спорной операции?
По закону банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или для суда.
Можно ли вернуть деньги, если перевел их мошенникам по фишинговой ссылке?
Да, но для этого нужно действовать быстро: немедленно подать заявление в банк о спорной операции. Банк обязан рассмотреть его в течение 30 дней (или 60 для трансграничных переводов), и при положительном решении деньги вернут.
Какой срок установлен для ответа банка по трансграничному переводу?
Для трансграничных переводов срок ответа банка увеличен до 60 дней. В остальных случаях — 30 дней. Если банк затягивает, требуйте письменный ответ и жалуйтесь в ЦБ.
Нужно ли фиксировать нарушения при возврате денег от мошенников?
Да, обязательно фиксируйте все детали: скриншоты переписки, номера счетов, время операций. Это поможет в суде или при жалобе в ЦБ. Банк обязан дать письменный ответ, который станет ключевым доказательством.
Куда обращаться, если банк не вернул деньги после фишинга?
Если банк не вернул деньги в течение 30 дней (или 60 для трансграничных переводов), обращайтесь с жалобой в Центробанк или в суд. Приложите письменный ответ банка — он подтвердит нарушение сроков.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.