• Ключевая ставка ЦБ14%
  • USD83.000.8%
  • EUR95.780.6%
  • CNY12.280.8%
  • GBP112.120.7%
  • CHF102.130.6%
  • JPY0.520.1%
  • TRY1.740.7%
  • AED22.600.8%
  • KZT0.180.8%
  • BYN28.070.5%
Назад
Как работает фишинг: схема и принципы атак
Личные финансы
11 мин чтения

Как работает фишинг: схема и принципы атак

Автор: Андрей Захаров · Обновлено

Главное

  • Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное.
  • Настоящие сотрудники банка коды из SMS никогда не спрашивают.
  • «Период охлаждения» по потребительским кредитам: деньги от 50 до 200 тысяч ₽ банк выдаёт не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов.
  • Пауза при выдаче кредита даёт время распознать давление мошенников.

Каждый день тысячи людей теряют деньги из-за фишинговых атак, даже не подозревая, что сами передали мошенникам ключи к своим счетам. Одна ошибка — и код из SMS, который вы назвали «сотруднику банка», становится вашей подписью на списание средств. Банк вправе не вернуть похищенное, ведь формально операцию подтвердили вы сами.

Фишинг работает по простой, но опасной схеме: злоумышленник создает иллюзию доверия, а затем вытягивает данные. Чтобы не стать жертвой, важно понимать механику атак и знать, где находятся границы допустимого. Например, коллекторы не могут звонить чаще 8 раз в месяц, а по кредитам свыше 200 тысяч рублей действует «период охлаждения» в 48 часов — эти правила созданы для вашей защиты.

Разберем, как именно устроен фишинг, какие приемы используют мошенники и как распознать угрозу до того, как будет поздно.

Фишинг как конвейер: из каких этапов состоит атака

Фишинг — это не одиночное мошенническое действие, а отлаженный процесс, который можно разложить на отдельные этапы. Понимание этой последовательности помогает вовремя распознать угрозу и не стать звеном в цепочке. В упрощённом виде конвейер выглядит так: сбор информации о потенциальной жертве, создание приманки (поддельного письма или сайта), техническая маскировка, доставка сообщения, взаимодействие с жертвой и, наконец, использование полученных данных.

Каждый этап требует от злоумышленников определённых ресурсов и навыков, но автоматизация сделала фишинг доступным даже для неопытных преступников. Готовые «фишинговые конструкторы» позволяют за несколько минут создать копию страницы входа популярного банка или маркетплейса. Поэтому атаки становятся массовыми: мошенники рассылают тысячи однотипных писем, рассчитывая на то, что хотя бы малая часть получателей попадётся на крючок.

Для читателя важнее всего понимать, что фишинг — это не случайность, а спланированное воздействие. Если вы получили подозрительное письмо, значит, вы уже стали частью конвейера. Ваша задача — разорвать цепочку на любом из этапов: не открывать вложение, не переходить по ссылке, не вводить данные. Чем раньше вы остановите взаимодействие, тем меньше шансов у мошенников добиться цели.

Важно знать

Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Источник: consultant.ru

Кто участвует в фишинговой схеме: роли и мотивация

В фишинговой схеме участвуют несколько категорий лиц, и их роли часто размыты. Прямые исполнители — те, кто рассылает письма и ведёт переписку с жертвой. Это могут быть как одиночки, так и члены организованных групп. За ними стоят авторы вредоносных программ и владельцы фишинговых сайтов, которые зарабатывают на продаже «услуг» другим мошенникам. Существуют даже целые «колл-центры», где операторы под видом сотрудников банка выманивают коды из SMS.

Мотивация у всех участников разная: от банального хищения денег со счетов до сбора персональных данных для последующей продажи или шантажа. В некоторых случаях фишинг используется для получения доступа к корпоративным системам, чтобы затем провести атаку на инфраструктуру компании. Отдельная категория — «дропперы» — люди, которые за небольшое вознаграждение предоставляют свои банковские карты или счета для вывода похищенных средств. Они часто не осознают, что становятся соучастниками преступления.

Важно понимать, что за большинством фишинговых атак стоят не гениальные хакеры, а обычные люди, использующие готовые инструменты. Это значит, что защита от фишинга не требует сверхъестественных усилий: достаточно соблюдать базовые правила цифровой гигиены и не доверять сообщениям, которые вызывают сомнения. Помните: настоящие сотрудники банков никогда не спрашивают коды из SMS — это прямое указание на мошенничество.

Как выбирают жертву: сбор данных из открытых источников

Прежде чем отправить вам письмо, злоумышленники часто собирают о вас информацию. Основной источник — открытые данные: профили в социальных сетях, публикации на форумах, базы утечек, которые периодически появляются в открытом доступе. Из них можно узнать ваше имя, место работы, круг общения, интересы и даже привычки. Эта информация используется для персонализации атаки: письмо, в котором упоминается ваш реальный коллега или недавняя поездка, вызывает больше доверия.

Массовые фишинговые рассылки не требуют индивидуального подхода — они ориентированы на «среднего» получателя. Но таргетированные атаки, направленные на конкретных людей, становятся всё более распространёнными. Например, мошенники могут представиться руководителем компании и попросить сотрудника срочно перевести деньги на «безопасный счёт». Такая схема работает, потому что жертва не проверяет информацию, находясь под давлением.

Чтобы снизить риск, ограничьте доступ к своим данным в соцсетях: не публикуйте полную дату рождения, адрес, номер телефона и сведения о родственниках. Будьте осторожны с незнакомыми звонками и сообщениями, даже если собеседник называет ваше имя. Помните: любая информация, которую вы оставляете в открытом доступе, может быть использована против вас. Чем меньше данных о вас найдёт мошенник, тем сложнее ему будет выстроить убедительную легенду.

Создание приманки: поддельные письма и страницы

Приманка — это инструмент, который должен заставить жертву совершить целевое действие: перейти по ссылке, открыть вложение или ввести данные. Чаще всего используются поддельные письма от имени банков, государственных органов, интернет-магазинов или служб доставки. В тексте обычно содержится призыв к срочным действиям: «Ваш счёт заблокирован», «Вы выиграли приз», «Заканчивается срок действия карты». Эмоциональное давление — ключевой элемент успешной атаки.

Поддельные страницы входа внешне могут быть неотличимы от настоящих: логотипы, цвета, шрифты и даже адресная строка с правильным доменом (если используется техника подмены). Однако есть детали, которые выдают подделку: ошибки в тексте, необычный адрес отправителя, отсутствие SSL-сертификата (значок замка в браузере) или несоответствие адреса страницы и её содержания. Внимательная проверка перед вводом данных — единственный надёжный способ избежать ловушки.

Если вы получили письмо с требованием срочно подтвердить данные или перейти по ссылке, не торопитесь. Свяжитесь с организацией по официальному номеру телефона, указанному на её сайте, и уточните, действительно ли вам отправляли сообщение. Никогда не переходите по ссылкам из подозрительных писем и не вводите на таких страницах свои логин, пароль или данные карты. Помните: код из SMS — это аналог вашей подписи, и, назвав его постороннему, вы сами подтверждаете операцию.

Норма закона

Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.

Источник: consultant.ru

Техническая маскировка: домены, редиректы, шифрование

Чтобы обмануть фильтры и бдительность пользователей, злоумышленники используют технические приёмы маскировки. Один из них — подмена доменного имени: вместо «bank.ru» может использоваться «bank-russia.ru» или «bank.ru.evil-site.com». Визуально такая ссылка похожа на настоящую, но при внимательном рассмотрении видно, что домен принадлежит злоумышленникам. Другой приём — открытые редиректы, когда ссылка ведёт на легитимный сайт, который автоматически перенаправляет пользователя на фишинговую страницу.

Шифрование также используется для маскировки: фишинговые сайты всё чаще оснащаются SSL-сертификатами, чтобы в адресной строке отображался значок замка. Это создаёт ложное ощущение безопасности, хотя наличие замка означает лишь то, что соединение зашифровано, но не гарантирует подлинность сайта. Злоумышленники могут использовать бесплатные сертификаты, которые выдаются автоматически, поэтому наличие замка не является признаком надёжности.

Для защиты от технической маскировки используйте современные браузеры с автоматической проверкой ссылок и антивирусные программы с функцией блокировки фишинговых сайтов. Включите двухфакторную аутентификацию на всех важных аккаунтах — даже если мошенники узнают ваш пароль, без кода из SMS они не смогут войти. И помните: если сайт вызывает сомнения, лучше вручную набрать адрес в браузере, а не переходить по ссылке из письма.

Доставка и психология: почему люди кликают

Самый уязвимый элемент фишинга — человек. Мошенники эксплуатируют базовые психологические механизмы: страх, жадность, любопытство и чувство срочности. Письмо с темой «Ваш аккаунт будет удалён» или «Срочно подтвердите платёж» вызывает тревогу, и человек действует импульсивно, не задумываясь о последствиях. Именно поэтому фишинговые атаки продолжают работать, несмотря на все технические средства защиты.

Социальная инженерия — это искусство манипуляции. Злоумышленники могут представиться вашим другом, коллегой или начальником, используя данные из открытых источников. Они создают ощущение доверия и срочности, чтобы вы не успели проверить информацию. Например, сообщение «Скинь код из SMS, я случайно отправил его тебе» — это классическая уловка, которая работает, потому что человек не хочет показаться недоверчивым.

Чтобы не попасться на удочку, выработайте привычку проверять любую просьбу, связанную с деньгами или доступом к аккаунтам, через альтернативный канал связи. Если «друг» просит код — позвоните ему по известному вам номеру. Если «банк» требует срочно перевести деньги — положите трубку и перезвоните в банк самостоятельно. Помните: ни один легитимный сервис не будет требовать от вас немедленных действий с угрозами блокировки.

Что происходит с украденными данными после атаки

После того как жертва ввела свои данные на фишинговой странице, они попадают в руки злоумышленников. Дальнейшие действия зависят от цели атаки. Если были похищены логин и пароль от интернет-банка, мошенники могут попытаться войти в аккаунт и вывести деньги. Для этого им часто нужен код из SMS, который они выманивают под видом сотрудников банка. Если вы назвали код, вы фактически подтвердили операцию, и банк вправе не возмещать похищенное.

Украденные персональные данные могут быть использованы для оформления микрозаймов, открытия счетов, получения государственных услуг или даже для шантажа. В некоторых случаях данные продаются на теневых форумах пакетами: базы с номерами телефонов, адресами и паспортными данными стоят недорого, но позволяют мошенникам проводить новые атаки. Важно понимать, что ущерб от фишинга не ограничивается потерей денег — это также ущерб вашей репутации и кредитной истории.

Если вы стали жертвой фишинга, действуйте быстро: смените пароли на всех важных аккаунтах, заблокируйте банковские карты, обратитесь в банк с заявлением о мошенничестве и подайте жалобу в полицию. Если вы передали данные паспорта, обратитесь в полицию для фиксации факта кражи персональных данных. Помните: чем быстрее вы среагируете, тем меньше шансов у злоумышленников использовать ваши данные.

Дебетовые карты: кешбэк сегодня

на 13 августа 2026 г.
БанкОбслуживаниеКешбэк
ПСБ0 ₽до 23%Оформить →
ВТБДебетовая карта МИРдо 23%Оформить →
Альфа-БанкАльфа-Карта для пенсиидо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
УБРиР0 ₽до 14%Оформить →
Все предложения →
Реклама. Рекламодатели:
  • ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
  • Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
  • АО "АЛЬФА-БАНК" · ОГРН 1027700067328 · erid: 2W5zFGKj8Xj
  • АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
  • ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: 2VtzqupFpMT

Инструменты защиты: что включить до фишинговой атаки

Лучшая защита от фишинга — это профилактика. Настройте свои устройства и сервисы так, чтобы минимизировать риск атаки. Включите двухфакторную аутентификацию на всех аккаунтах, где это возможно: даже если мошенники узнают ваш пароль, они не смогут войти без кода из SMS или приложения. Используйте антивирус с функцией защиты от фишинга и регулярно обновляйте его базы.

В браузере включите автоматическую проверку ссылок и блокировку опасных сайтов. Не отключайте предупреждения о небезопасных соединениях. Для финансовых операций используйте отдельную карту с установленным лимитом, чтобы в случае кражи данных мошенники не смогли списать все средства. Регулярно проверяйте выписки по счетам и подключайте SMS-информирование о всех операциях.

Если вы стали жертвой мошенников, которые убедили вас оформить кредит, помните о «периоде охлаждения»: по потребительским кредитам от 50 до 200 тысяч ₽ банк выдаёт деньги не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Это время можно использовать, чтобы одуматься и отменить операцию. Также знайте свои права: коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП.

Если атака сработала: первые действия и куда сообщить

Если вы поняли, что стали жертвой фишинга, не паникуйте и действуйте по чёткому плану. Первым делом заблокируйте банковские карты и счета, которые могли быть скомпрометированы. Позвоните в банк по номеру, указанному на вашей карте или на официальном сайте, и сообщите о мошенничестве. Сотрудники банка помогут заблокировать операции и подскажут, как подать заявление на возврат средств.

Смените пароли от всех важных аккаунтов: почты, социальных сетей, интернет-банка, государственных услуг. Если вы использовали один и тот же пароль на нескольких сайтах, смените его везде. Сообщите о случившемся в полицию, написав заявление о мошенничестве. Сохраните все переписки, письма и скриншоты — они могут стать доказательствами. Также обратитесь на горячую линию Центрального банка России, чтобы сообщить о мошенническом сайте или номере телефона.

Если мошенники оформили на вас кредит, немедленно свяжитесь с банком и оспорьте операцию, ссылаясь на «период охлаждения». Если вы назвали код из SMS — это считается вашим подтверждением операции, и вернуть деньги будет сложнее, но всё равно обращайтесь в банк и полицию. Помните: жертвой фишинга может стать каждый, и ваша главная задача — минимизировать ущерб и не дать мошенникам использовать ваши данные повторно.

Часто спрашивают

Можно ли называть код из SMS сотруднику банка?
Нет, нельзя. Код из SMS — аналог вашей подписи, и, назвав его постороннему, вы сами подтверждаете операцию. Настоящие сотрудники банка коды никогда не спрашивают.
Сколько раз в день могут звонить коллекторы?
По закону коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц. Ночные звонки с 22:00 до 8:00 также запрещены.
Какой период охлаждения действует при кредите до 200 тысяч рублей?
При потребительском кредите от 50 до 200 тысяч рублей деньги выдаются не раньше чем через 4 часа после одобрения. Это время даёт возможность распознать давление мошенников.
Нужно ли жаловаться на нарушения коллекторов?
Да, нарушения коллекторов нужно фиксировать и жаловаться в ФССП. Это предусмотрено законом ФЗ-230.
Какой срок ожидания при кредите свыше 200 тысяч рублей?
При кредите свыше 200 тысяч рублей банк выдаёт деньги не раньше чем через 48 часов после одобрения. Пауза помогает избежать мошеннических схем.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.