
Фишинговая ловля: выгодно и без переплат
Автор: Андрей Захаров · Обновлено
Главное
- Коллекторы не могут звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00 — нарушения фиксируйте и жалуйтесь в ФССП по ФЗ-230.
- По потребительским кредитам от 50 до 200 тысяч ₽ банк выдаёт деньги не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов, чтобы распознать давление мошенников.
- По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней) по ФЗ-161.
- Требуйте от банка письменный ответ на заявление о спорной операции — он понадобится для жалобы в ЦБ или для суда.
Вы берете трубку, а на том конце — «сотрудник банка» или «коллектор» с требованием срочно погасить долг. Знакомо? В 2024 году мошенники все чаще используют фишинг ловлю, маскируясь под официальные структуры. Но закон на вашей стороне: коллекторам запрещено звонить чаще 1 раза в сутки и ночью с 22:00 до 8:00 (ФЗ-230), а при оформлении кредита свыше 200 000 ₽ банк обязан дать вам 48 часов на раздумья — так называемый «период охлаждения». Если вы уже перевели деньги, требуйте письменного ответа от банка в течение 30 дней (ФЗ-161). Эти цифры — ваше оружие против аферистов. Разберем, как распознать фишинг ловлю и не потерять свои кровные.
Что значит 'фишинг ловля' и откуда взялся термин
Термин «фишинг ловля» — это дословный перевод английского phishing (от fishing — рыбалка). В кибербезопасности так называют метод обмана, при котором злоумышленник «забрасывает наживку» (поддельное письмо, ссылку или сайт), а жертва «клюёт» — переходит по ссылке, вводит пароль или переводит деньги. Термин появился в середине 1990-х годов, когда хакеры начали массово рассылать электронные письма от имени AOL, чтобы украсть логины и пароли пользователей. Буква ph вместо f — отсылка к субкультуре «phreaking» (взлома телефонных сетей), так что название несёт двойной смысл: и рыбалка, и хакерский жаргон.
В русскоязычном интернете «фишинг ловля» стала устойчивым выражением, обозначающим целенаправленную атаку на конкретного человека или компанию. В отличие от массового фишинга (когда письмо отправляют миллионам), «ловля» подразумевает более тонкую настройку: злоумышленник заранее изучает жертву — её привычки, работу, финансовые связи — и подбирает приманку, которая вызовет доверие. Именно поэтому такие атаки сложнее распознать: письмо приходит не от абстрактного «банка», а от реального контакта или знакомого сервиса.
По данным Центробанка, в 2024 году число фишинговых атак на россиян выросло на 40% по сравнению с предыдущим годом, а средняя сумма ущерба по одному инциденту составила несколько десятков тысяч рублей. Термин «фишинг ловля» сегодня используют не только ИТ-специалисты, но и сотрудники банков, которые предупреждают клиентов: «Не клюйте на удочку — проверяйте отправителя».
Сроки
По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.
Источник: consultant.ru
Как мошенники забрасывают крючок: схема атаки
Стандартная схема фишинговой ловли состоит из четырёх этапов. Первый этап — разведка. Мошенник собирает открытую информацию: профили в соцсетях, упоминания на форумах, данные из утекших баз (пароли, номера телефонов, адреса электронной почты). Чем больше данных, тем убедительнее будет приманка. Второй этап — создание наживки. Злоумышленник регистрирует домен, похожий на настоящий (например, bank-of-russia-verify.ru вместо cbr.ru), копирует дизайн сайта или письма, вставляет логотипы. Если атака целевая — добавляет детали, известные о жертве: название компании, имя руководителя, сумму последнего платежа.
Третий этап — заброс крючка. Сообщение доставляется через email, SMS, мессенджер или звонок. В тексте — срочный повод: «Ваш счёт заблокирован», «Подтвердите перевод», «Вы выиграли приз». Задача — заставить жертву действовать немедленно, не раздумывая. Четвёртый этап — кража. Как только жертва вводит данные (логин, пароль, CVV, код из SMS) или переводит деньги, мошенник исчезает. Деньги уходят на дропперские счета, а сайт/письмо удаляются через несколько часов.
Важно понимать: фишинговая ловля — это не единичный звонок, а многоходовая операция. Например, сначала приходит письмо «от налоговой» с просьбой оплатить штраф, а через день — звонок «из банка» с подтверждением платежа. Жертва думает, что всё логично, и доверяет. По данным ЦБ, в 60% случаев мошенники используют комбинацию из двух и более каналов связи, чтобы повысить доверие. Поэтому единственный способ не попасться — не доверять ни одному непроверенному контакту, даже если он кажется официальным.
Пять видов фишинговой наживки: от почты до мессенджера
Мошенники постоянно адаптируют инструменты, но основные типы наживки остаются неизменными. 1. Email-фишинг. Классика: письмо якобы от банка, маркетплейса или госоргана с просьбой перейти по ссылке и «подтвердить данные». Отличительная черта — адрес отправителя отличается от настоящего на одну-две буквы (например, support@alfabankk.ru). 2. SMS-фишинг (смишинг). Короткое сообщение с текстом вроде «Ваша посылка задержана на таможне, оплатите пошлину по ссылке». Ссылка ведёт на поддельный сайт, где просят ввести данные карты.
3. Голосовой фишинг (вишинг). Звонок от «сотрудника банка» или «полиции» с требованием назвать код из SMS или перевести деньги на «безопасный счёт». Злоумышленники используют подмену номера, чтобы на экране высветился настоящий номер банка. 4. Фишинг в мессенджерах. Сообщение в Telegram, WhatsApp или Viber от имени друга или коллеги (аккаунт которого взломали) с просьбой срочно занять деньги или перейти по ссылке. 5. QR-фишинг (квишинг). QR-код на листовке, стикере или в письме, который ведёт на фишинговый сайт. Жертва сканирует код телефоном и автоматически переходит на подделку.
По данным Банка России, в 2024 году доля атак через мессенджеры выросла до 35% от всех фишинговых инцидентов, обогнав традиционные email-рассылки. Это связано с тем, что сообщение от знакомого контакта вызывает меньше подозрений. Запомните правило: любой запрос на перевод денег или передачу конфиденциальных данных через мессенджер — это красный флаг. Даже если пишет лучший друг — перезвоните ему по голосовой связи, чтобы подтвердить.
Дебетовые карты: кешбэк сегодня
на 22 июля 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Промсвязьбанк Твой Кешбэк | 0 ₽ | до 23% | Оформить → |
| Альфа | Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| ОТП Банк | Дебетовая карта «ОТП карта» (выданная карта и транзакция по карте ) | до 20% | Оформить → |
| Альфа-Банк | Альфа-Карта самозанятые | до 20% | Оформить → |
Как отличить поддельный сайт от настоящего: 3 теста за минуту
Чтобы не попасться на фишинговую ловлю, достаточно выполнить три простых действия, которые займут не больше минуты. Тест 1: проверьте домен. Посмотрите на адресную строку. Настоящий сайт банка или госоргана всегда использует официальный домен (например, sberbank.ru, gosuslugi.ru). Если адрес заканчивается на .xyz, .top, .club или содержит лишние слова (sberbank-online.ru), это подделка. Обратите внимание на наличие буквы «ё» вместо «е» или цифры «0» вместо буквы «о» — распространённый приём.
Тест 2: проверьте сертификат безопасности. Рядом с адресом сайта должен быть значок замка. Нажмите на него — должно быть написано «Соединение защищено» или «Действительный сертификат». Если браузер предупреждает «Небезопасно» или «Срок действия сертификата истёк» — не вводите никакие данные. Тест 3: проверьте контакты. На поддельных сайтах часто нет раздела «Контакты» или указан только адрес электронной почты на бесплатном домене (gmail.com, yandex.ru). Настоящие компании указывают юридический адрес, телефоны и форму обратной связи. Если сайт просит ввести данные карты, но не показывает реквизиты компании — это 100% фишинг.
Дополнительный лайфхак: не переходите по ссылкам из писем и сообщений. Введите адрес сайта вручную в браузере или используйте закладку. Это исключает риск попасть на подделку. Если у вас нет времени на проверку — не совершайте операцию. Лучше потерять минуту на проверку, чем потерять деньги. По статистике ЦБ, 70% жертв фишинга могли бы избежать потерь, если бы проверили адрес сайта перед вводом данных.
Ловушка сработала: что делать в первые минуты после атаки
Если вы поняли, что стали жертвой фишинговой ловли — перешли по ссылке, ввели данные карты или перевели деньги, — действуйте немедленно. Шаг 1: заблокируйте карту. Позвоните в банк по номеру на обратной стороне карты (не по ссылке из письма) или заблокируйте её через мобильное приложение. Это остановит списание средств. Шаг 2: смените пароли. Если вы вводили логин и пароль от личного кабинета банка, почты или соцсетей — немедленно поменяйте их. Используйте другой компьютер или телефон, чтобы мошенники не перехватили новый пароль.
Шаг 3: подайте заявление о спорной операции. По закону (ФЗ-161) банк обязан ответить в течение 30 дней по внутренним переводам и 60 дней — по трансграничным. Требуйте письменный ответ — он понадобится для жалобы в Центробанк или для суда. Если перевод был добровольным (вы сами ввели код подтверждения), шансы вернуть деньги ниже, но заявление подать стоит. Шаг 4: обратитесь в полицию. Напишите заявление в отделении или через онлайн-приёмную МВД. Приложите скриншоты письма, сайта, переписки — это поможет в расследовании.
Важно: не пытайтесь «договориться» с мошенниками или вернуть деньги самостоятельно. После того как вы поняли, что это обман, — прекратите любое общение. Не отвечайте на звонки и сообщения. Мошенники могут попытаться выманить ещё больше денег, представившись «сотрудником службы безопасности» и предложив «отменить перевод». Положите трубку. По данным ЦБ, в 2024 году каждый пятый пострадавший от фишинга терял деньги повторно, пытаясь вернуть их через лже-посредников.
Норма закона
Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.
Источник: consultant.ru
Психология жертвы: почему мы клюём и как перебороть страх
Фишинговая ловля эксплуатирует не техническую уязвимость, а человеческую психологию. Мошенники используют три основных триггера: страх («Ваш счёт заблокируют», «Возбуждено уголовное дело»), жадность («Вы выиграли приз», «Кэшбэк 50%») и срочность («Предложение действует 10 минут», «Осталось 3 места»). Под давлением этих эмоций человек отключает критическое мышление и действует импульсивно. Исследования показывают, что в состоянии стресса IQ временно падает на 10-15 пунктов — именно этим пользуются злоумышленники.
Важно понимать: стать жертвой фишинга может каждый, независимо от образования и возраста. Даже ИТ-специалисты попадаются на хорошо продуманные атаки. Поэтому не корите себя, если вы уже клюнули. Вместо самобичевания — проанализируйте, какой именно триггер сработал. Страх потерять деньги? Желание получить лёгкую выгоду? Чувство долга («Мне позвонил начальник, я должен выполнить поручение»)? Осознание своих слабых мест — первый шаг к защите.
Чтобы перебороть страх и не поддаться панике, выработайте привычку: любое сообщение о финансах встречайте паузой в 10 секунд. Сделайте глубокий вдох, положите телефон на стол, подумайте. Задайте себе вопрос: «Откуда пришло это сообщение? Почему оно требует срочных действий? Могу ли я проверить информацию через официальный канал?». Если хотя бы на один вопрос нет чёткого ответа — не совершайте никаких действий. Эта пауза разрывает рефлекторную цепочку «стимул-реакция», которую выстраивают мошенники. Практикуйте это ежедневно — и через месяц реакция станет автоматической.
Системная защита: антифишинг-стратегия на каждый день
Разовые меры (проверить ссылку, не отвечать на звонок) работают, но надёжнее выстроить системную защиту. Первое: используйте отдельную карту для онлайн-платежей. Заведите виртуальную или дополнительную карту с минимальным лимитом (например, 10 000–20 000 ₽) и пополняйте её только перед покупкой. Если данные карты украдут, злоумышленники не смогут снять больше этой суммы. Второе: включите двухфакторную аутентификацию (2FA) везде, где это возможно — в банке, почте, соцсетях, мессенджерах. Даже если мошенники узнают ваш пароль, без второго фактора (кода из приложения или SMS) они не войдут в аккаунт.
Третье: настройте антифишинг-защиту в браузере и почте. Современные браузеры (Chrome, Firefox, Edge) имеют встроенные фильтры, которые блокируют известные фишинговые сайты. Убедитесь, что эта функция включена (в настройках — «Защита от фишинга и вредоносного ПО»). В почтовых сервисах (Яндекс.Почта, Gmail) включите автоматическую проверку ссылок и предупреждение о подозрительных письмах. Четвёртое: регулярно обновляйте программное обеспечение. Обновления закрывают уязвимости, которые могут использовать для фишинга. Особенно это касается операционной системы и браузера.
И последнее: используйте «период охлаждения» по закону. Если вам предлагают оформить кредит или перевести крупную сумму, помните: по потребительским кредитам от 50 000 до 200 000 ₽ банк обязан выдать деньги не раньше чем через 4 часа после одобрения, а свыше 200 000 ₽ — через 48 часов. Это время дано, чтобы вы могли остыть и проверить, не давят ли на вас мошенники. Если кто-то требует оформить кредит «прямо сейчас» — это 100% обман. Положите трубку и обратитесь в банк по официальному номеру.
Часто спрашивают
- Сколько раз в день могут звонить коллекторы?
- Коллекторы по закону вправе звонить не чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также не беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП по ФЗ-230.
- Какой срок ответа банка на спорную операцию?
- Банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ для последующей жалобы в ЦБ или суда.
- Можно ли отозвать кредит после одобрения?
- Да, действует «период охлаждения»: деньги от 50 до 200 тысяч ₽ выдаются не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Эта пауза помогает распознать давление мошенников.
- Как зафиксировать нарушение коллекторов?
- Фиксируйте все звонки и сообщения, особенно в ночное время с 22:00 до 8:00. Затем жалуйтесь в ФССП, ссылаясь на ФЗ-230, который ограничивает частоту звонков.
- Нужно ли письменный ответ от банка при споре?
- Да, обязательно требуйте письменный ответ в течение 30 дней (60 дней для трансграничных переводов). Он понадобится для подачи жалобы в ЦБ или для судебного разбирательства.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Фишинг в Лайф: что это и как защититься
ЧитатьЛичные финансыФишинг и безопасность: как защититься от мошенников
ЧитатьЛичные финансыПроверка сайта на фишинг: как распознать мошенников
ЧитатьЛичные финансыРазвод по телефону: как распознать мошенников и не попасться
ЧитатьЛичные финансыЧто такое фишинг: как распознать и защититься
ЧитатьЛичные финансыФишинг на Android: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.