
Фишинг: статистика и тренды атак
Автор: Маргарита Ушакова · Обновлено
Главное
- В 2025 году фишинг остается одной из самых распространенных угроз для россиян в интернете.
- Наибольший доход мошенникам приносят схемы, имитирующие банковские сервисы и использующие социальную инженерию.
- Поддельный сайт банка можно отличить по незначительным отличиям в адресной строке и оформлению, которые заметны при внимательной проверке.
- Проверить подозрительный ресурс можно за минуту, сравнив его адрес с официальным и обратив внимание на защищенное соединение.
- Если вы уже ввели данные на фишинговом сайте, необходимо немедленно заблокировать карту и обратиться в банк, а затем сообщить о ресурсе для защиты других пользователей.
Фишинг — это не просто «письмо от банка», а целая индустрия, которая ежегодно обманывает миллионы людей. В 2025 году мошенники стали ещё изощрённее: они копируют интерфейсы банков, создают фейковые приложения и звонят от имени службы безопасности. Но есть и хорошая новость: большинство атак можно распознать за минуту, если знать ключевые признаки.
В этом материале мы разберём свежую статистику по России, покажем, какие схемы приносят злоумышленникам больше всего денег, и объясним, чем поддельный сайт отличается от настоящего. Вы узнаете, как быстро проверить подозрительный ресурс, что делать, если данные уже введены, и куда сообщить о фишинге, чтобы заблокировать мошеннический сайт.
Сколько россиян сталкиваются с фишингом в 2025 году
Фишинг давно перестал быть экзотикой и превратился в один из самых массовых видов цифрового мошенничества. В 2025 году с попытками обмана через поддельные сайты, письма и сообщения сталкивается практически каждый активный пользователь интернета и мобильной связи. Речь идет не о единичных случаях, а о системной, хорошо организованной индустрии: по экспертным оценкам, количество фишинговых атак в России исчисляется десятками миллионов в год, и динамика остается восходящей.
Масштаб проблемы подтверждается и косвенными данными. Например, регулятор фиксирует кратный рост числа жалоб на мошеннические сайты, а банки сообщают о постоянном совершенствовании методов социальной инженерии. Важно понимать: статистика утечек и атак отражает лишь верхушку айсберга. Значительная часть инцидентов остается скрытой — пострадавшие не обращаются в полицию из-за небольших сумм или нежелания тратить время, а компании не разглашают данные о взломах, опасаясь репутационных рисков.
Ключевой тренд 2025 года — смещение фокуса с массовых «рассылок на удачу» на точечные атаки, использующие утекшие базы данных клиентов банков и операторов связи. Злоумышленники знают имя, отчество, номер телефона и даже примерную сумму на счету жертвы. Это делает фишинг персонализированным и значительно повышает шансы на успех. Поэтому даже если вы не замечаете подозрительных писем, это не значит, что ваши данные не находятся в базе для будущей атаки. Бдительность — единственная действенная защита, и начинается она с понимания реальных масштабов угрозы.
Норма закона
Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.
Источник: consultant.ru
Какие схемы фишинга чаще всего приносят мошенникам деньги
Не все фишинговые схемы одинаково прибыльны. Анализ показывает, что основную массу денег мошенники получают не от массовых рассылок, а от целевых атак на клиентов банков и пользователей государственных порталов. Наибольший доход приносят поддельные сайты, имитирующие интернет-банк или страницу входа на «Госуслуги». Получив логин и пароль от личного кабинета, злоумышленники могут оформить кредит, вывести деньги или получить доступ к персональным данным для дальнейших атак.
Второй по доходности схемой остается фишинг через поддельные объявления и интернет-магазины. Жертва самостоятельно переводит деньги за несуществующий товар, и вернуть их практически невозможно. Третий популярный вектор — фальшивые инвестиционные платформы и «брокеры», которые обещают сверхдоходность. Схема работает по принципу «длинного крючка»: сначала жертве дают вывести небольшую сумму, убеждая в надежности сервиса, а затем блокируют счет и требуют новые вложения.
Особую опасность представляют гибридные атаки, где фишинговая ссылка является лишь первым шагом. Например, мошенники звонят от имени банка, сообщают о подозрительной операции и просят установить «защитное приложение», которое на деле оказывается трояном для удаленного доступа. Или присылают ссылку на поддельный сайт для оплаты ЖКХ — сумма списания небольшая, но данные карты уходят злоумышленникам. В 2025 году такие многоступенчатые схемы стали стандартом, поэтому важно помнить: банк никогда не попросит установить стороннее ПО или перейти по ссылке из SMS для «отмены операции».
Как выглядит поддельный сайт банка и чем он отличается от настоящего
Современные фишинговые сайты визуально почти неотличимы от настоящих. Мошенники копируют логотипы, цветовую гамму, шрифты и структуру страницы. Однако есть ряд признаков, которые выдают подделку даже при беглом осмотре. Первое, на что стоит обратить внимание, — адресная строка. Настоящий сайт банка всегда использует защищенное соединение (замок в адресной строке) и домен, который зарегистрирован на юридическое лицо — сам банк. Фишинговые ресурсы, как правило, размещаются на доменах, зарегистрированных несколько дней или недель назад, и часто содержат опечатки в названии банка: например, лишняя буква, дефис или подмена латинских символов кириллическими.
Второй важный маркер — поведение сайта. Настоящий интернет-банк никогда не попросит ввести полный номер карты, CVV-код и SMS-пароль одновременно на одной странице для «подтверждения входа». Легитимные сервисы запрашивают данные поэтапно и в разных разделах личного кабинета. Если сайт требует ввести все чувствительные данные сразу и при этом «забывает» ваше имя или показывает неверные последние цифры карты — это почти наверняка подделка. Также насторожить должно отсутствие перехода на двухфакторную аутентификацию или, наоборот, ее имитация с вводом кода в окно, которое не является официальным приложением банка.
Третий признак — технические детали, которые видны при внимательном изучении. На поддельных сайтах часто отсутствуют или не работают ссылки на лицензию ЦБ РФ, политику конфиденциальности и контакты. Если навести курсор на кнопку «Войти», внизу браузера появится реальный адрес перехода — он будет отличаться от адреса страницы. Наконец, проверьте страницу через сервис проверки репутации домена или просто поищите в поисковике название банка: официальный сайт всегда будет в выдаче первым с пометкой «реклама» или верифицированным профилем организации.
Норма закона
«Период охлаждения» по потребительским кредитам: деньги от 50 до 200 тысяч ₽ банк выдаёт не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Пауза даёт время распознать давление мошенников.
Источник: consultant.ru
Как проверить подозрительный сайт за одну минуту
Быстрая проверка сайта перед вводом данных занимает меньше минуты и может спасти от потери всех средств. Не переходите по ссылкам из писем и SMS — введите адрес банка вручную в браузере или воспользуйтесь сохраненной закладкой. Если вы уже открыли подозрительную страницу, выполните следующий алгоритм действий.
- Проверьте домен в адресной строке. Убедитесь, что название банка написано без ошибок и не содержит лишних символов. Например, если банк называется «Альфа-Банк», домен должен быть alfa-bank.ru, а не alfa-bankk.ru или alfa_bank.ru.
- Нажмите на значок замка рядом с адресом сайта. В открывшемся окне посмотрите, кто является владельцем сертификата. У настоящего банка это будет юридическое название банка, а не «Unknown» или «Let's Encrypt» (бесплатные сертификаты часто используют мошенники).
- Скопируйте домен и вставьте его в поисковую строку. Официальный сайт банка будет в первой пятерке результатов. Если в выдаче нет вашего сайта — это подделка.
- Проверьте дату создания домена через сервис WHOIS (например, who.is или reg.ru/whois). Если домен создан менее 3 месяцев назад — это критический признак фишинга.
- Посмотрите на страницу входа. Настоящий интернет-банк запрашивает только логин и пароль. Если сайт требует ввести полный номер карты, CVV или код из SMS сразу — закройте вкладку.
Если сайт не прошел хотя бы одну из проверок, не вводите данные. Лучше потратить две минуты на звонок в банк по номеру с обратной стороны карты, чем потом недели восстанавливать доступ к счету. Помните: банки никогда не присылают ссылки на свои сайты в SMS или мессенджерах, если вы сами не запросили такую ссылку в чате поддержки.
Что делать, если вы уже ввели данные на поддельном сайте
Если вы поняли, что ввели данные на фишинговом сайте, счет идет на минуты. Первое и главное правило — не паникуйте, но действуйте быстро и по четкому плану. Чем раньше вы начнете действовать, тем выше шанс сохранить деньги.
- Немедленно заблокируйте карту через мобильное приложение банка или позвонив по номеру на обратной стороне карты. Блокировка остановит списание средств и предотвратит оформление кредита на ваше имя.
- Смените пароль от интернет-банка и отключите все активные сессии на других устройствах. Сделайте это с другого устройства, которое не использовали для входа на поддельный сайт.
- Позвоните в банк и сообщите о мошенничестве. Опишите ситуацию, назовите адрес поддельного сайта и время ввода данных. Банк зафиксирует обращение и начнет внутреннее расследование.
- Подайте заявление в полицию через официальный сайт МВД или лично в отделении. Возьмите с собой паспорт, выписку по счету и скриншоты поддельного сайта.
- Проверьте кредитную историю через бюро кредитных историй (БКИ). Мошенники могут попытаться оформить займ на ваше имя. Если увидите неизвестные кредиты — немедленно оспаривайте их.
Помните о «периоде охлаждения» по потребительским кредитам: если мошенники успели оформить на вас займ от 50 до 200 тысяч рублей, банк не выдаст деньги раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Эта пауза дает вам время обнаружить атаку и заблокировать выдачу. Если вы обнаружили, что на ваше имя оформлен кредит, немедленно свяжитесь с банком и напишите заявление о мошенничестве — в рамках «периода охлаждения» вы имеете право отказаться от кредита без штрафов, если докажете, что он оформлен без вашего ведома.
Дебетовые карты: кешбэк сегодня
на 3 сентября 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| БСПБ | 0 ₽ | до 15% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
Как распознать фишинговое приложение и звонок от «сотрудника банка»
Фишинг не ограничивается поддельными сайтами. В 2025 году огромную опасность представляют фальшивые мобильные приложения, которые маскируются под официальные банковские сервисы. Мошенники размещают их в сторонних магазинах приложений (не в Google Play и App Store) или рассылают APK-файлы через мессенджеры. Такое приложение может полностью копировать интерфейс банка, но при вводе логина и пароля пересылает данные злоумышленникам. Официальное приложение банка всегда можно скачать только из проверенного магазина приложений, а его название и разработчик будут точно соответствовать банку. Если приложение просит разрешение на доступ к SMS-сообщениям или контактам — это стопроцентный признак мошенничества.
Звонки от «сотрудников банка» — второй по распространенности вектор атак. Запомните главное: настоящий сотрудник банка никогда не попросит назвать код из SMS, CVV-код карты или установить приложение для «проверки безопасности». Эти данные нужны только мошенникам. Если звонящий представляется сотрудником службы безопасности и говорит о «подозрительной операции», «взломе личного кабинета» или «попытке оформления кредита», положите трубку. Не перезванивайте на номер, с которого поступил звонок, — наберите официальный номер банка с обратной стороны карты или из мобильного приложения.
Существуют и более изощренные схемы: мошенники могут звонить от имени «Центрального банка», «полиции» или «сотового оператора». Запомните: ЦБ РФ не работает с физическими лицами напрямую и не звонит гражданам. Сотрудники полиции не решают финансовые вопросы по телефону. Если вам звонят и представляются представителем любой организации, которая требует немедленных действий с деньгами, — это всегда мошенники. Единственная правильная реакция — прекратить разговор и самостоятельно перезвонить в организацию по официальному номеру. Не называйте коды из SMS, не сообщайте данные карты и не устанавливайте никаких приложений по указанию звонящего.
Куда сообщить о фишинге и как заблокировать мошеннический ресурс
Сообщить о фишинговом сайте — это не только способ защитить себя, но и возможность предотвратить обман других людей. Чем быстрее мошеннический ресурс будет заблокирован, тем меньше жертв он успеет собрать. Существует несколько каналов для подачи жалобы, и использовать стоит все одновременно.
- Банк. Если фишинговый сайт имитирует ваш банк, позвоните в службу поддержки и сообщите адрес ресурса. Банк направит жалобу в свой отдел кибербезопасности и в Центральный банк РФ для блокировки домена.
- Центральный банк РФ. Отправьте жалобу через интернет-приемную на сайте cbr.ru. В заявлении укажите адрес мошеннического сайта, дату обнаружения и опишите, какие данные вы ввели (если ввели). ЦБ аккумулирует такие обращения и инициирует блокировку ресурсов.
- Полиция. Подайте заявление в отдел «К» (по борьбе с киберпреступлениями) через сайт МВД или лично. Для заявления потребуется паспорт, скриншоты сайта и подтверждение факта перевода денег, если он был.
- Регистратор домена. Если вы знаете, у какого регистратора зарегистрирован домен (проверьте через WHOIS), отправьте жалобу на злоупотребление (abuse). Регистратор может заблокировать домен в течение 24-48 часов.
- Поисковые системы. Отправьте жалобу в Google Safe Browsing и Яндекс через специальные формы для сообщения о фишинге. Это поможет убрать сайт из выдачи и предупредить других пользователей.
Если вы стали жертвой мошенников и потеряли деньги, не ограничивайтесь жалобой на сайт. Обязательно напишите заявление в полицию — это необходимо для возбуждения уголовного дела и попытки возврата средств. Также сообщите о случившемся в банк, чтобы он провел внутреннее расследование и, возможно, компенсировал потерю в рамках своей политики безопасности. Помните: чем больше официальных обращений, тем быстрее мошеннический ресурс попадет в черные списки и будет заблокирован для всех пользователей.
Часто спрашивают
- Сколько времени нужно, чтобы заметить фишинговый сайт?
- Обычно достаточно одной минуты, чтобы проверить подозрительный ресурс. В статье описан алгоритм быстрой проверки, который позволяет выявить подделку до ввода данных.
- Какой орган контролирует звонки коллекторов, а не мошенников?
- За нарушения закона о звонках коллекторов отвечает ФССП. Если вас беспокоят чаще, чем раз в сутки, два раза в неделю или восемь раз в месяц, фиксируйте нарушения и жалуйтесь именно туда.
- Можно ли вернуть деньги, если перевёл их мошенникам по ссылке из фишингового письма?
- Вероятность возврата зависит от скорости обращения в банк и от того, успели ли мошенники вывести средства. Немедленно заблокируйте карту и подайте заявление о несанкционированном списании — чем раньше, тем выше шанс.
- Нужно ли сообщать о фишинговом сайте, если я ничего не потерял?
- Да, обязательно. Сообщить о фишинговом сайте — это не только способ защитить себя, но и возможность предотвратить обман других людей, которые могут перейти по той же ссылке позже.
- Как отличить звонок настоящего сотрудника банка от мошенника?
- Настоящий сотрудник никогда не спрашивает код из СМС, CVV или пароль от интернет-банка. Если звонящий требует срочно перевести деньги на «безопасный счёт» или оформить кредит, это фишинг — прервите разговор.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Статистика телефонных мошенников: цифры и тренды
ЧитатьЛичные финансыКак работает фишинг: схема и принципы атак
ЧитатьЛичные финансыИИ-фишинг: как распознать атаки с помощью нейросетей
ЧитатьЛичные финансыБудущее финансовой безопасности: главные тренды
ЧитатьЛичные финансыБаджер-фишинг: что это и как защититься
ЧитатьЛичные финансыФишинг в Outlook: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.