
Фишинг: реальные случаи и как распознать мошенников
Автор: Татьяна Васильева · Обновлено
Главное
- Фишинг — это не только поддельные сайты, но и QR-коды, а также техники социальной инженерии, направленные на получение данных.
- Ключевые признаки атаки — несоответствие адреса сайта, срочность запроса и запрос конфиденциальных данных.
- Защита в банковских приложениях включает встроенные инструменты, а также настройку двухфакторной аутентификации и лимитов операций.
- При подозрении на фишинг необходимо действовать по четкому плану: заблокировать доступ, сохранить доказательства и обратиться в банк, полицию или ЦБ.
- Возврат средств после атаки возможен, но требует оперативного обращения в банк и соблюдения установленной процедуры.
Мошенники постоянно придумывают новые способы добраться до ваших денег, и фишинг остается одним из самых опасных инструментов в их арсенале. Поддельные сайты, письма от «банка» и даже QR-коды — все это уловки, которые могут лишить вас накоплений за считанные минуты. Зная, как выглядят реальные случаи фишинга и по каким признакам можно вычислить злоумышленника, вы сможете действовать на опережение и не стать жертвой обмана.
В этом материале разберем, как именно работают схемы обмана, какие техники социальной инженерии используют преступники и на что обращать внимание при каждом клике. Также вы узнаете, какие инструменты защиты уже есть в вашем банковском приложении, как настроить двухфакторную аутентификацию и что делать, если вы все же попались на удочку мошенников. Мы расскажем, куда обращаться и как вернуть деньги, опираясь на требования закона.
Реальные схемы фишинга: от поддельных сайтов до QR-кодов
Фишинг перестал быть просто письмами от «банка» со ссылкой на поддельный сайт. Сегодня мошенники используют десятки сценариев, и многие из них построены не на технической сложности, а на психологическом давлении и спешке. Разберём наиболее частые схемы, с которыми сталкиваются пользователи в 2024–2025 годах.
Поддельные сайты-клоны. Мошенники копируют интерфейс банка, маркетплейса или госуслуг. Отличие — в домене: например, вместо «bank.ru» используется «bank-verify.ru» или «bank.ru.secure-login.com». Ссылку жертва получает по SMS, в мессенджере или через рекламу в поисковике. После ввода логина и пароля данные уходят злоумышленникам, а пользователь видит ошибку «сервер недоступен».
QR-фишинг (квишинг). Злоумышленники наклеивают поддельные QR-коды поверх настоящих — на парковках, в кафе, на объявлениях об оплате ЖКХ. При сканировании открывается фишинговая страница. Особенность схемы в том, что человек физически не видит URL перед переходом и не может проверить адрес, поэтому риск выше, чем при переходе по ссылке из письма.
Фишинг через мессенджеры. Сообщения в Telegram и WhatsApp от имени «службы безопасности» с просьбой подтвердить перевод или проголосовать в конкурсе. Ссылка ведёт на страницу входа в аккаунт — так крадут доступ к самому мессенджеру, а затем рассылают сообщения от имени жертвы её контактам.
Гибридные атаки. Сначала жертве звонят и сообщают о «подозрительной операции», затем присылают SMS со ссылкой «для отмены». Это сочетание вишинга (звонков) и классического фишинга. Цель — заставить человека самостоятельно ввести данные на поддельном сайте, чтобы у банка не было формальных оснований считать операцию мошеннической без участия клиента.
Распознать большинство схем можно по одному признаку: вас торопят и просят действовать немедленно. Легитимные организации никогда не требуют срочно ввести пароль или код по ссылке из сообщения.
Сроки
По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.
Источник: consultant.ru
Как мошенники получают данные: техники социальной инженерии
Фишинг — это не только поддельные письма и сайты. В большинстве реальных случаев злоумышленники используют социальную инженерию: они манипулируют эмоциями и доверием, чтобы вы сами сообщили им данные карты, коды из SMS или доступ в интернет-банк. Понимание этих техник — первый шаг к защите.
Самые распространённые сценарии в 2024–2025 годах:
- Звонок «из службы безопасности банка». Вам сообщают о «подозрительной операции» и просят «подтвердить личность», назвав код из SMS или полные реквизиты карты. На самом деле код подтверждает перевод мошенникам.
- «Безопасный счёт». Убеждают, что ваши деньги в опасности, и предлагают перевести их на «защищённый» счёт. На деле это счёт мошенника, а «сотрудник» — голосовой робот или актёр.
- «Родственник в беде». Звонят от имени близкого человека, который «попал в ДТП» или «задержан полицией», и просят срочно перевести деньги на «адвоката» или «поручителя».
- Фейковые лотереи и розыгрыши. Присылают сообщение о выигрыше, для получения которого нужно «оплатить комиссию» или «подтвердить карту» — ввести её данные и код из SMS.
- Поддельные сайты-двойники. Копируют страницу входа в банк или почту. Адрес отличается одной буквой (например, sberbank-online.ru вместо sberbank.ru), и вы не замечаете подмены.
Мошенники давят на страх, жадность и срочность. Они создают искусственный дефицит времени: «через 5 минут деньги спишутся», «только сейчас действует предложение». В таких условиях критическое мышление отключается, и вы действуете на рефлексах.
Как защититься: никогда не называйте полные данные карты, CVV-код и коды из SMS. Сотрудники банков и полиции никогда не спрашивают эти данные. Если звонящий представился сотрудником — положите трубку и перезвоните в банк по номеру с официального сайта. Не переходите по ссылкам из подозрительных сообщений, особенно если они обещают «выигрыш» или «возврат налога». Проверяйте адрес сайта вручную, а не через ссылку из письма.
Признаки фишинговой атаки: на что обратить внимание
Фишинговые страницы становятся всё качественнее, но у них остаются характерные признаки, которые можно заметить при внимательной проверке. Ниже — контрольный список, который стоит пройти перед вводом любых данных на сайте.
- Адресная строка. Сравните домен с официальным. Обратите внимание на символы, похожие на латинские: «0» вместо «о», «1» вместо «l», подмена буквы «а» на кириллическую «а». В большинстве браузеров адрес можно скопировать и вставить в заметку — так легче увидеть подмену.
- Отсутствие HTTPS. Замок в адресной строке не гарантирует безопасность, но его отсутствие — явный признак подделки. Однако современные фишинговые сайты часто используют HTTPS, поэтому этот признак не единственный.
- Ошибки и опечатки. На поддельных страницах встречаются грамматические ошибки, кривые отступы, неработающие ссылки в футере. Легитимные сайты проходят многоуровневую проверку, поэтому выглядят аккуратно.
- Запрос избыточных данных. Банк не просит ввести полный номер карты, срок действия и CVV одновременно на одной странице. Если форма запрашивает всё сразу — это фишинг.
- Необычный контекст. Сообщение о выигрыше, компенсации, перерасчёте — классические приманки. Если вы не участвовали в розыгрыше и не подавали заявку, ссылка в таком письме — фишинг.
Отдельно проверяйте отправителя в мессенджерах. Аккаунт «банка» с синей галочкой может быть фейком: мошенники создают клоны официальных каналов, меняя один символ в username. Сравните имя пользователя (@username) с официальным — разница в одну букву или цифру уже повод для подозрения.
Если сомневаетесь — зайдите на сайт банка, набрав адрес вручную в браузере, или через официальное приложение. Никогда не переходите по ссылкам из подозрительных сообщений для проверки информации.
Норма закона
Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.
Источник: consultant.ru
Какие инструменты защиты встроены в банковские приложения
Современные банковские приложения содержат встроенные механизмы защиты, которые снижают риск финансовых потерь даже при попадании данных к мошенникам. Знание этих инструментов и их правильная настройка — обязательный минимум для каждого пользователя.
Биометрическая аутентификация. Отпечаток пальца или Face ID заменяют ввод пароля при входе в приложение. Это защищает от перехвата пароля фишинговым сайтом: даже если мошенники узнают логин и пароль, без биометрии они не смогут войти в приложение. Включите эту опцию в настройках безопасности.
Подтверждение операций push-уведомлениями. Вместо SMS-кодов банки всё чаще используют push-уведомления в приложении. Это безопаснее: код не перехватывается через SIM-смену или подмену номера. Если мошенник звонит и просит назвать код из push — это 100% атака, настоящий банк никогда не запрашивает такие данные.
Антифишинговые фильтры. Многие банковские приложения проверяют ссылки, которые пользователь открывает, и предупреждают о переходе на подозрительный домен. Если приложение показывает предупреждение — не игнорируйте его, даже если ссылка пришла от знакомого контакта (его аккаунт мог быть взломан).
Контроль устройств. В настройках безопасности можно посмотреть список устройств, с которых выполнен вход в приложение. Регулярно проверяйте этот список. Если видите незнакомое устройство — завершите сеанс и смените пароль. Некоторые банки автоматически блокируют вход с нового устройства до подтверждения по SMS или push.
Лимиты на операции. Установите суточный лимит на переводы и оплату в интернете. Даже если мошенники получат доступ к приложению, они не смогут вывести больше установленной суммы. Лимиты настраиваются в разделе «Безопасность» или «Лимиты» — обычно доступно несколько вариантов: на один перевод, на сутки, на месяц.
Проверьте, какие из перечисленных инструментов доступны в вашем банке, и включите все. Это займёт не более 10 минут, но существенно снизит риски.
Как настроить двухфакторную аутентификацию и лимиты
Двухфакторная аутентификация (2FA) — это защита, при которой для входа нужны два фактора: то, что вы знаете (пароль), и то, что у вас есть (телефон, приложение-генератор кодов). Настройка 2FA — самый эффективный способ защитить аккаунт от фишинга, поскольку даже украденный пароль бесполезен без второго фактора.
- Включите 2FA в банковском приложении. Зайдите в раздел «Безопасность» → «Двухфакторная аутентификация». Выберите способ подтверждения: push-уведомление, SMS или код из приложения-генератора. Push — предпочтительнее, так как SMS можно перехватить.
- Настройте 2FA для почты. Электронная почта — ключ ко всем аккаунтам: через восстановление пароля мошенники получают доступ к банку, госуслугам, соцсетям. Включите 2FA в настройках почтового сервиса (Яндекс, Mail.ru, Gmail).
- Установите приложение-генератор кодов. Google Authenticator или аналог генерирует одноразовые коды офлайн. Это надёжнее SMS: коды не проходят через сеть оператора и не могут быть перехвачены.
- Настройте лимиты на операции. В приложении банка откройте «Лимиты» → «Операции в интернете» и установите суточный лимит на переводы (например, 100 000 ₽ или меньше — комфортную для вас сумму). Отдельно ограничьте операции по карте в интернете, если не совершаете крупных покупок онлайн.
- Проверьте настройки восстановления доступа. Убедитесь, что номер телефона и резервная почта в аккаунте актуальны. Если мошенник сменит их, он заблокирует вам доступ к собственному аккаунту.
Важно: 2FA не защищает от всех видов фишинга. Если мошенник звонит и просит назвать код подтверждения входа — это попытка обойти 2FA. Никогда не называйте коды, даже если звонящий представляется сотрудником банка. Настоящий банк не запрашивает коды подтверждения — он их отправляет, а не спрашивает.
Лимиты настраиваются один раз, но их стоит периодически пересматривать. Если вы заметили подозрительную активность — временно снизьте лимит до минимального значения, пока разбираетесь в ситуации.
Пошаговый план действий при подозрении на фишинг
Если вы заподозрили, что стали жертвой фишинга — ввели данные на поддельном сайте, перешли по подозрительной ссылке или сообщили код мошеннику, — действуйте быстро. Каждая минута промедления увеличивает риск потери денег. Ниже — алгоритм, который нужно выполнить немедленно.
- Заблокируйте карту. Позвоните в банк по номеру с обратной стороны карты (не по номеру из подозрительного сообщения) или заблокируйте карту через приложение. Это остановит списания.
- Смените пароли. Измените пароль от интернет-банка, почты и всех сервисов, где использовали тот же пароль. Используйте новый уникальный пароль для каждого аккаунта.
- Проверьте устройства. В настройках банковского приложения посмотрите список активных сеансов и завершите все, кроме текущего. Если видите незнакомые устройства — зафиксируйте это для заявления.
- Сохраните доказательства. Сделайте скриншоты фишингового сайта, сообщений, сохраните номер телефона мошенника. Это пригодится для заявления в полицию и для банка.
- Подайте заявление в банк о спорной операции. Если деньги уже списаны, обратитесь в отделение банка или через приложение. По закону банк обязан рассмотреть заявление в течение 30 дней (для трансграничных переводов — 60 дней). Требуйте письменный ответ — он понадобится для дальнейших разбирательств.
- Напишите заявление в полицию. Обратитесь в отделение по месту жительства с заявлением о мошенничестве. Приложите скриншоты и переписку. Получите талон-уведомление о регистрации заявления.
Не удаляйте фишинговое сообщение и не закрывайте сайт до того, как сделаете скриншоты. Эти материалы — доказательства для банка, полиции и суда. Без них оспорить операцию будет сложнее.
Если вы только перешли по ссылке, но не вводили данные, — всё равно смените пароль от аккаунта, на который вёла ссылка. Некоторые фишинговые страницы эксплуатируют уязвимости браузера и могут украсть данные без ввода.
Дебетовые карты: кешбэк сегодня
на 30 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| БСПБ | 0 ₽ | до 15% | Оформить → |
Куда обращаться: банк, полиция и ЦБ
При фишинговой атаке пострадавший сталкивается с необходимостью взаимодействовать с несколькими инстанциями. Важно понимать, куда обращаться в зависимости от ситуации и какие документы подготовить. Ниже — маршрут для каждого случая.
Банк. Первая инстанция — ваш банк. Обратитесь в отделение или через приложение с заявлением о спорной операции. Банк обязан рассмотреть заявление в течение 30 дней, а по трансграничным переводам — 60 дней. В заявлении укажите, что операция была совершена без вашего согласия, и приложите скриншоты фишингового сайта. Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. Если банк отказывает в возврате, запросите письменный отказ с обоснованием.
Полиция. Заявление о мошенничестве подаётся в отделение по месту жительства. Возьмите с собой паспорт, скриншоты, выписку по счёту (закажите в банке). При подаче заявления вам обязаны выдать талон-уведомление с регистрационным номером. По нему можно отслеживать ход проверки. Срок рассмотрения — до 30 дней, после чего выносится решение о возбуждении или отказе в возбуждении уголовного дела.
Центробанк. Если банк не решил проблему или вы считаете его ответ необоснованным, подайте жалобу в ЦБ через интернет-приёмную на сайте cbr.ru. В жалобе укажите номер заявления в банке, приложите ответ банка и опишите ситуацию. ЦБ рассматривает жалобы и может обязать банк пересмотреть решение, если обнаружит нарушения.
ФССП. Отдельная ситуация — если мошенники использовали фишинг для получения данных, а затем передали их коллекторам. По закону коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. При нарушениях фиксируйте звонки и жалуйтесь в Федеральную службу судебных приставов.
Держите все документы: заявления, ответы, талоны, скриншоты. Если дело дойдёт до суда, потребуется полный комплект доказательств.
Как вернуть деньги после фишинговой атаки
Если вы всё же передали данные или перевели деньги, действовать нужно быстро и по чёткому алгоритму. Шанс вернуть средства есть, но он зависит от скорости реакции и правильных действий.
- Заблокируйте карту и доступ в интернет-банк. Позвоните в банк по номеру с обратной стороны карты или через мобильное приложение. Скажите, что стали жертвой мошенников — это зафиксируют.
- Подайте заявление о спорной операции. В отделении банка или через приложение. Укажите, что операция была совершена без вашего согласия. По закону банк обязан рассмотреть заявление в течение 30 дней (по трансграничным переводам — 60 дней) и дать письменный ответ. Требуйте этот ответ — он понадобится для дальнейших разбирательств.
- Зафиксируйте все доказательства. Сохраните переписку, скриншоты сайта, номер телефона, с которого звонили. Если переводили на карту — запишите номер карты или счёта получателя.
- Подайте заявление в полицию. Обратитесь в отделение по месту жительства или через сайт МВД. Заявление о мошенничестве (ст. 159 УК РФ) должно быть принято, даже если сумма небольшая. Приложите все собранные доказательства и копию ответа банка.
- Напишите жалобу в Центробанк. Через интернет-приёмную или по телефону 8 800 300-30-00. Укажите, что банк не вернул деньги и не дал внятного ответа. ЦБ может обязать банк разобраться и компенсировать потерю.
Важно понимать: банк не всегда обязан возвращать деньги. Если вы сами сообщили код из SMS или CVV-код, банк может считать, что вы нарушили условия договора. Однако по закону «О национальной платёжной системе» (ФЗ-161) банк обязан вернуть средства, если вы уведомили его о мошенничестве до списания, или если операция была совершена без вашего ведома и вы не нарушали правила безопасности. В спорных случаях решающее значение имеет письменный ответ банка.
Если банк отказал, не отчаивайтесь. Обращайтесь в суд — в судебной практике есть случаи, когда суды вставали на сторону клиентов, особенно если банк не обеспечил должную защиту. Также можно подать жалобу в Роспотребнадзор, если банк нарушил ваши права как потребителя финансовых услуг.
Помните: главное — не паниковать и действовать по шагам. Чем быстрее вы заблокируете карту и подадите заявление, тем выше шанс вернуть деньги. И главный урок: после инцидента смените пароли, включите двухфакторную аутентификацию и будьте внимательны в будущем.
Часто спрашивают
- Сколько времени есть у банка на ответ по спорной операции?
- По закону банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или для суда.
- Можно ли вернуть деньги, если перевел их мошенникам по фишинговой ссылке?
- Да, но для этого нужно действовать быстро: немедленно подать заявление в банк о спорной операции. Банк обязан рассмотреть его в течение 30 дней (или 60 для трансграничных переводов), и при положительном решении деньги вернут.
- Какой срок установлен для ответа банка по трансграничному переводу?
- Для трансграничных переводов срок ответа банка увеличен до 60 дней. В остальных случаях — 30 дней. Если банк затягивает, требуйте письменный ответ и жалуйтесь в ЦБ.
- Нужно ли фиксировать нарушения при возврате денег от мошенников?
- Да, обязательно фиксируйте все детали: скриншоты переписки, номера счетов, время операций. Это поможет в суде или при жалобе в ЦБ. Банк обязан дать письменный ответ, который станет ключевым доказательством.
- Куда обращаться, если банк не вернул деньги после фишинга?
- Если банк не вернул деньги в течение 30 дней (или 60 для трансграничных переводов), обращайтесь с жалобой в Центробанк или в суд. Приложите письменный ответ банка — он подтвердит нарушение сроков.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Лёгкий фишинг: что это и как распознать
ЧитатьЛичные финансыФишинг авто: как распознать и защититься
ЧитатьЛичные финансыФишинг на Авито: как распознать и защититься
ЧитатьЛичные финансыФишинговые звонки: как распознать и что делать
ЧитатьЛичные финансыМосэнергосбыт в Telegram: как распознать мошенников
ЧитатьЛичные финансыФишинг в Яндексе: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.