
Фолк-фишинг: что это и как защититься
Автор: Андрей Захаров · Обновлено
Главное
- Фолк-фишинг — это мошенничество, при котором злоумышленники полностью копируют визуальный стиль известных брендов: от логотипа до структуры письма.
- Такая атака опаснее классического фишинга, так как подделка визуально неотличима от настоящего сообщения компании.
- Распознать подделку можно по домену отправителя, качеству логотипа и стилю сообщения, которые могут иметь незначительные отличия от оригинала.
- Для защиты от фолк-фишинга необходимо использовать встроенные инструменты браузеров и почтовых сервисов, а также настроить двухфакторную аутентификацию.
- При переходе по подозрительной ссылке нужно немедленно заблокировать карту, сменить пароли и обратиться в банк, полицию или на портал Госуслуги.
Мошенники больше не рассылают письма от имени «нигерийских принцев» — теперь они маскируются под ваши любимые бренды. Фолк-фишинг — это разновидность мошенничества, при которой злоумышленники копируют визуальный стиль и атрибуты известных компаний: от логотипа и фирменных цветов до структуры письма или интерфейса сайта. Выглядит настолько правдоподобно, что даже внимательный пользователь может попасться.
вы узнаете, почему такие атаки опаснее классических фишинговых схем и как распознать подделку по домену и стилю сообщения. Мы разберем встроенные инструменты защиты в браузерах и почтовых сервисах, а также расскажем, как настроить двухфакторную аутентификацию и лимиты на картах. Если вы уже перешли по ссылке — не паникуйте: есть четкий план действий по блокировке и смене паролей. Вы также узнаете, куда обращаться (банк, полиция, Госуслуги) и как защитить от фолк-фишинга менее опытных родственников.
Фолк-фишинг: как мошенники маскируются под знакомые бренды
Фолк-фишинг — это разновидность мошенничества, при которой злоумышленники копируют визуальный стиль и атрибуты известных компаний: от логотипа и фирменных цветов до структуры письма или интерфейса сайта. В отличие от классического фишинга, где подделка часто выглядит топорно, фолк-фишинг рассчитан на то, что жертва не заметит подмену из-за привычности бренда. Мошенники могут имитировать не только банки, но и маркетплейсы, операторов связи, государственные сервисы, службы доставки.
Механика атаки обычно одинакова: вам приходит сообщение от имени компании, в котором вас просят перейти по ссылке, ввести данные карты или подтвердить код из SMS. Ссылка ведёт на сайт, который визуально неотличим от настоящего. Задача злоумышленников — собрать логин, пароль, номер карты или одноразовый код, чтобы получить доступ к вашим деньгам или аккаунтам.
Ключевое отличие фолк-фишинга — использование реальных брендов, которым вы доверяете. Поэтому стандартные советы «не открывайте письма от неизвестных» здесь не работают: письмо может прийти от «Сбербанка» или «Ozon», и выглядеть оно будет убедительно. Важно понимать, что мошенники не взламывают серверы компаний — они создают копии, которые сложно отличить от оригинала без внимательной проверки.
Норма закона
Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.
Источник: consultant.ru
Почему фолк-фишинг опаснее классических фишинговых атак
Классический фишинг обычно содержит явные признаки подделки: ошибки в тексте, странный адрес отправителя, нелогичные просьбы. Фолк-фишинг использует психологический фактор доверия к бренду. Жертва расслабляется, потому что видит знакомый логотип и фирменный стиль, и не проверяет детали. Это делает атаку более эффективной: по данным исследований, подделки под известные бренды кликают в разы чаще, чем generic-письма.
Вторая причина опасности — масштаб. Злоумышленники рассылают сообщения от имени крупных компаний, у которых миллионы клиентов. Даже небольшой процент доверчивых пользователей даёт мошенникам огромную базу жертв. При этом технически атака не требует взлома инфраструктуры бренда — достаточно купить похожий домен и скопировать дизайн.
Третья особенность — сложность обнаружения. Современные антифишинговые фильтры часто пропускают такие письма, потому что они не содержат вредоносных вложений и ссылки ведут на сайты, которые не числятся в чёрных списках. Мошенники постоянно меняют домены и используют короткие ссылки, чтобы обойти блокировки. Поэтому даже технически подкованные пользователи могут попасться, если не будут внимательны к мелочам.
Как распознать подделку: домен, логотип и стиль сообщения
Первый и главный признак подделки — адрес сайта или отправителя. Настоящий домен бренда всегда пишется точно: например, sberbank.ru, ozon.ru. Мошенники используют похожие написания: sberbank-online.ru, sber-bank.ru, ozon-delivery.com. Внимательно проверяйте каждый символ, особенно перед точкой в домене. Если адрес содержит лишние слова, дефисы или неожиданные зоны (.com вместо .ru, .net вместо .рф) — это повод насторожиться.
Второй признак — качество логотипа и вёрстки. У настоящих компаний графика всегда чёткая, цвета совпадают с официальными. На подделках логотип может быть размытым, с неправильными пропорциями, а элементы интерфейса — съезжать или выглядеть неаккуратно. Сравните подозрительную страницу с официальным сайтом, открыв его в соседней вкладке.
Третий признак — стиль сообщения. Настоящие компании не просят срочно ввести данные карты, не угрожают блокировкой счёта и не требуют перейти по ссылке для «подтверждения личности». Официальные письма обычно содержат ваше имя, номер договора или другую персонализированную информацию. Если сообщение начинается с безличного «Уважаемый клиент» и содержит требование действовать немедленно — это почти всегда мошенничество.
Важно знать
При краже денег с карты: сразу заблокируйте карту в приложении или по горячей линии, подайте заявление о несогласии с операцией в банк и заявление в полицию. Блокировка останавливает дальнейшие списания.
Источник: consultant.ru
Какие инструменты защиты встроены в браузеры и почтовые сервисы
Современные браузеры и почтовые клиенты имеют встроенные механизмы защиты, которые стоит активировать. В Chrome, Firefox и Edge есть функция «Безопасный просмотр», которая блокирует переход на известные фишинговые сайты. Убедитесь, что она включена в настройках. В почтовых сервисах, таких как Gmail или Яндекс.Почта, работает автоматическая фильтрация спама — письма с подозрительными ссылками часто попадают в папку «Спам» или помечаются предупреждением.
Проверяйте, защищено ли соединение с сайтом: в адресной строке должен быть значок замка и протокол https://. Однако помните, что мошенники тоже могут установить SSL-сертификат, поэтому замок — не гарантия безопасности. Дополнительно можно использовать расширения для браузера, которые проверяют домены в реальном времени, например, блокировщики рекламы с антифишинговыми списками.
Для корпоративной почты и мессенджеров настройте двухфакторную аутентификацию (2FA) — это добавит дополнительный уровень защиты, даже если пароль будет украден. Регулярно обновляйте браузер и операционную систему: производители закрывают уязвимости, которые используют мошенники. Если вы сомневаетесь в подлинности письма, лучше не переходить по ссылкам из него, а зайти на сайт компании напрямую через закладку или поиск.
Настройка двухфакторной аутентификации и лимитов на картах
Двухфакторная аутентификация — это обязательный минимум для защиты аккаунтов от фолк-фишинга. Даже если мошенники получат ваш пароль, без второго фактора (код из SMS, push-уведомление или биометрия) они не смогут войти в аккаунт. Включите 2FA везде, где это возможно: в интернет-банке, почте, соцсетях и на маркетплейсах. Используйте приложения-аутентификаторы (Google Authenticator, Яндекс.Ключ) вместо SMS, так как SMS-коды можно перехватить.
Для банковских карт установите лимиты на операции. В мобильном приложении банка можно ограничить сумму списания за одну операцию, суточный лимит или запретить покупки в интернете. Это снизит ущерб, если данные карты попадут к мошенникам. Например, если вы установите лимит на онлайн-покупки в 10 000 ₽, злоумышленник не сможет списать больше этой суммы без дополнительного подтверждения.
Отдельно настройте уведомления о всех операциях по карте — так вы мгновенно узнаете о подозрительном списании и сможете быстро заблокировать карту. Если у вас несколько карт, для онлайн-покупок заведите отдельную виртуальную карту с минимальным балансом. Это защитит основные средства, даже если данные виртуальной карты будут украдены.
Что делать при переходе по ссылке: блокировка и смена паролей
Если вы поняли, что перешли по фишинговой ссылке и ввели данные, действуйте быстро. Первым делом заблокируйте карту, если вводили её номер или CVV-код. Это можно сделать в мобильном приложении банка или по горячей линии. Блокировка остановит дальнейшие списания, даже если мошенники уже получили данные карты.
Затем смените пароли от всех аккаунтов, которые могли быть скомпрометированы. Если вы вводили логин и пароль от почты, интернет-банка или маркетплейса — смените их немедленно. Используйте сложные пароли, уникальные для каждого сервиса. После смены пароля проверьте, не были ли изменены ваши контактные данные или привязанные устройства в настройках аккаунта.
Подайте заявление о несогласии с операцией в банк. Это официальный документ, на основании которого банк обязан провести расследование. Если деньги уже списаны, обратитесь в полицию с заявлением о мошенничестве. Приложите скриншоты переписки, ссылки и чеки — это поможет в расследовании. Помните: чем быстрее вы действуете, тем выше шанс вернуть средства.
Дебетовые карты: кешбэк сегодня
на 6 сентября 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| БСПБ | 0 ₽ | до 15% | Оформить → |
Куда обращаться: банк, полиция и портал Госуслуги
При краже денег с карты алгоритм действий таков: сначала заблокируйте карту, затем подайте заявление о несогласии с операцией в банк и заявление в полицию. Банк обязан рассмотреть ваше заявление и провести проверку. Если банк отказывается возвращать деньги, вы можете обратиться в Центральный банк через интернет-приёмную.
Заявление в полицию подаётся по месту жительства или в отделение, которое обслуживает ваш район. В заявлении укажите все обстоятельства: когда и как произошло списание, какие данные вы вводили, какие суммы потеряны. Приложите документы: выписку по счёту, скриншоты переписки с мошенниками, подтверждение блокировки карты. Сотрудники полиции обязаны принять заявление и выдать талон-уведомление.
Если мошенники получили доступ к вашему аккаунту на портале Госуслуги, немедленно восстановите пароль через систему «Восстановление доступа» и включите двухфакторную аутентификацию. Затем проверьте, не были ли изменены ваши персональные данные или не поданы ли заявки на кредиты от вашего имени. О факте взлома сообщите в техподдержку портала — они могут заблокировать подозрительные действия.
Как обезопасить родственников от фолк-фишинга
Пожилые люди и дети — главные жертвы фолк-фишинга, потому что они меньше знакомы с цифровыми угрозами и склонны доверять знакомым брендам. Объясните родственникам базовые правила: не переходить по ссылкам из писем и сообщений, не вводить данные карты на сайтах, куда они попали не через официальное приложение, не сообщать коды из SMS никому, даже если звонящий представляется сотрудником банка.
Проведите с ними практическое занятие: покажите, как выглядит настоящий сайт банка и как — подделка. Обратите внимание на адресную строку, замок в браузере, отсутствие ошибок в тексте. Научите проверять домен: если адрес отличается от официального хотя бы одной буквой — это мошенники. Договоритесь, что перед любым действием с деньгами они будут советоваться с вами.
Настройте на их устройствах родительский контроль и ограничения: запретите установку приложений из неизвестных источников, включите антифишинговые фильтры в браузере. Для банковских карт родственников установите минимальные лимиты на онлайн-покупки и подключите уведомления о всех операциях на ваш телефон. Если родственник всё же попался на удочку, не ругайте его — помогите быстро заблокировать карты и сменить пароли, а затем обратитесь в банк и полицию по описанной выше схеме.
Часто спрашивают
- Как отличить фолк-фишинг от обычного письма бренда?
- Проверьте домен отправителя и адрес ссылки: мошенники используют похожие, но не идентичные написания (например, с лишними символами). Сравните логотип и стиль сообщения с официальными — при фолк-фишинге они скопированы, но могут иметь мелкие искажения.
- Можно ли переходить по ссылкам из писем известных компаний?
- Не рекомендуется, даже если письмо выглядит официально. При фолк-фишинге злоумышленники полностью копируют визуальный стиль бренда, поэтому безопаснее вручную вводить адрес сайта в браузер или использовать сохраненные закладки.
- Нужно ли блокировать карту при переходе по фишинговой ссылке?
- Да, если вы ввели данные карты на подозрительном сайте. Сразу заблокируйте карту в приложении или по горячей линии, подайте заявление о несогласии с операцией в банк и заявление в полицию — блокировка останавливает дальнейшие списания.
- Какой инструмент защиты от фолк-фишинга встроен в браузеры?
- Современные браузеры используют списки известных фишинговых доменов и предупреждают о переходе на подозрительные сайты. Однако при фолк-фишинге мошенники часто создают новые домены, поэтому полагаться только на браузер недостаточно — включайте двухфакторную аутентификацию.
- Сколько времени есть на блокировку карты после кражи данных?
- Чем быстрее вы заблокируете карту, тем меньше риск дальнейших списаний — блокировка останавливает все операции. Точного срока в законе нет, но действовать нужно немедленно: сразу после обнаружения перехода по фишинговой ссылке или подозрительной транзакции.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Сайты Atom Фишинг: как распознать и защититься
ЧитатьЛичные финансыФишинг-бот: что это и как защититься
ЧитатьЛичные финансыВеб-фишинг: что это и как защититься
ЧитатьЛичные финансыСмишинг и фишинг: что это и как защититься
ЧитатьЛичные финансыБаджер-фишинг: что это и как защититься
ЧитатьЛичные финансыФишинг в Outlook: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.