
Направленный фишинг: что это и как защититься
Автор: Андрей Захаров · Обновлено
Главное
- Направленный фишинг опаснее массовых рассылок, так как атака персонально нацелена на конкретную жертву и использует собранные о ней данные.
- Мошенники заранее изучают жертву через открытые источники и утечки, чтобы сделать поддельные страницы входа максимально правдоподобными.
- После атаки необходимо проверить утечки своих данных и немедленно закрыть доступы к скомпрометированным аккаунтам.
- Двухфакторная аутентификация является ключевой защитой, так как даже при вводе пароля на фишинговой странице мошенник не получит доступ без второго фактора.
- При взломе аккаунта первым шагом должно быть восстановление доступа через официальные каналы и смена всех паролей, начиная с почты и Госуслуг.
Направленный фишинг — это не случайная рассылка, а прицельная атака, где мошенники знают о вас больше, чем вы думаете. Они изучают ваши привычки, рабочие контакты и даже пароли из старых утечек, чтобы подобрать идеальный момент для обмана. Одна поддельная страница входа — и доступ к почте, Госуслугам или банку оказывается в руках злоумышленников.
разберем, чем целевые атаки опаснее массовых, как мошенники собирают данные о жертве и какие страницы-ловушки используют. Вы узнаете, как проверить утечки, настроить защиту почты и Госуслуг, включить двухфакторную аутентификацию и что делать, если аккаунт уже взломан. Практические шаги помогут закрыть уязвимости и минимизировать последствия атаки.
Чем направленный фишинг опаснее массовых рассылок
Массовые фишинговые рассылки — это лотерея: мошенники отправляют миллионы писем с расчётом, что хотя бы один получатель из ста перейдёт по ссылке. Направленный (spear phishing) работает иначе: атака готовится под конкретного человека, его должность, круг общения и даже привычки. Жертву выбирают заранее — это может быть бухгалтер с правом подписи платежей, HR-специалист с доступом к базе сотрудников или владелец аккаунта на Госуслугах, через который открывается путь к кредитам и недвижимости.
Главное отличие — уровень персонализации. Вместо «Ваш аккаунт заблокирован, перейдите по ссылке» жертва получает письмо от «руководителя» с просьбой срочно оплатить счёт, или сообщение в мессенджере от «коллеги» со вложением, названным точным именем внутреннего документа. Такие письма проходят через спам-фильтры: домен может быть похож на корпоративный, а текст не содержит типовых маркеров массовой рассылки. По данным витрины FINTAL, доля успешных атак в целевом фишинге в разы выше, чем в массовом, — но точные цифры зависят от отрасли и уровня защиты компании.
Опасность ещё и в том, что жертва не замечает подмены: письмо приходит в рабочее время, от «знакомого» адреса, с корректной подписью. Мошенник заранее изучает открытые источники: соцсети, профессиональные форумы, новости компании. Если вы публикуете рабочие контакты и должность, вы уже дали атакующему половину нужных данных. Поэтому первое правило защиты — не смешивать личную и рабочую переписку и не публиковать внутренние детали в открытом доступе.
Сроки
По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.
Источник: consultant.ru
Какие данные собирают через поддельные страницы входа
Цель направленного фишинга — не просто украсть пароль, а получить полный комплект данных для входа в критичные сервисы. Поддельная страница входа имитирует форму авторизации: почта, Госуслуги, интернет-банк, корпоративный портал. Но в отличие от массовых атак, здесь страницу могут открыть только для вас: ссылка ведёт на уникальный URL, который не индексируется поисковиками и не блокируется браузером сразу.
Что именно собирают мошенники:
- логин и пароль — основная цель, дающая доступ к аккаунту;
- номер телефона и адрес электронной почты — для последующих атак на другие сервисы;
- данные банковской карты, если страница имитирует оплату или проверку счёта;
- ответы на контрольные вопросы — их часто запрашивают «для восстановления доступа»;
- коды из SMS и push-уведомлений — если страница имитирует двухфакторную аутентификацию.
Особенно опасны страницы, которые после ввода пароля показывают ошибку «Сессия истекла, введите код из SMS». Так мошенники получают и пароль, и одноразовый код, обходя двухфакторную защиту. После этого они могут сменить пароль и привязать свой номер телефона к вашему аккаунту.
Как распознать подделку: проверяйте домен в адресной строке — он должен точно совпадать с официальным, включая все символы до первого слэша. Не переходите по ссылкам из писем и сообщений, если ждёте уведомление от сервиса — откройте сайт напрямую через закладку или поиск. Если страница запрашивает код из SMS и пароль одновременно — это почти наверняка фишинг: легитимные сервисы разделяют эти шаги.
Как мошенники изучают жертву перед атакой
Перед отправкой целевого письма атакующий собирает досье. Источники — открытые данные: профили в соцсетях, публикации на профессиональных площадках, новости компании, базы утечек, которые можно найти в открытом доступе. Из них мошенник узнаёт ваше ФИО, должность, круг общения, хобби, привычные формулировки в переписке.
Типичные сценарии изучения:
- Соцсети: посты о работе, фотографии с мероприятий, упоминания коллег — формируют список имён и должностей.
- Профессиональные сети: резюме с опытом работы и контактами дают точные названия отделов и проектов.
- Утечки данных: если ваш e-mail или телефон уже фигурировали в слитых базах, мошенник может использовать их для подбора пароля или имитации «знакомого» сервиса.
- Корпоративные сайты: страницы сотрудников с контактами и биографиями — готовый справочник для атаки на других людей через вас.
Чем больше информации вы публикуете, тем убедительнее будет письмо. Например, если вы недавно писали о командировке, мошенник может отправить «письмо от авиакомпании» со ссылкой на «подтверждение брони» — и вы перейдёте, потому что ждёте такое письмо.
Что делать: ограничьте видимость профилей в соцсетях, не публикуйте рабочие документы и внутренние новости, используйте разные e-mail для личной и рабочей переписки. Если вы получили письмо, которое «слишком точно» знает ваши детали, — это повод заподозрить направленную атаку, а не совпадение.
Норма закона
Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ. Если банк пропустил перевод на счёт из этой базы, он обязан вернуть клиенту деньги в течение 30 дней. ФЗ-161 (ред. 369-ФЗ, с 25.07.2024).
Источник: consultant.ru
Проверяем утечки и закрываем доступы после атаки
Если вы подозреваете, что стали жертвой направленного фишинга, первым делом проверьте, не утекли ли ваши данные в открытые базы. Сервисы вроде Have I Been Pwned или аналогичные российские агрегаторы показывают, в каких утечках фигурировал ваш e-mail или телефон. Если данные найдены — считайте, что мошенники уже имеют часть информации для атаки.
После проверки немедленно закройте доступы:
- Смените пароль на всех сервисах, где использовали тот же e-mail и пароль, что и на скомпрометированном аккаунте.
- Отзовите все активные сессии: в настройках каждого сервиса найдите раздел «Устройства» или «Активные сессии» и завершите все, кроме текущей.
- Проверьте привязанные номера телефонов и e-mail для восстановления — мошенники могли добавить свои.
- Если доступ к почте был утерян, восстановите его через официальную процедуру сервиса, используя паспортные данные.
Для аккаунтов с финансовыми операциями (банк, брокер, Госуслуги) — немедленно сообщите о подозрительной активности в поддержку. По закону о национальной платёжной системе, банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда.
Если перевод уже ушёл на счёт из базы мошеннических операций ЦБ, банк обязан вернуть деньги в течение 30 дней — но только если вы заявили о краже данных. Поэтому не откладывайте обращение: чем раньше вы зафиксируете факт атаки, тем больше шансов вернуть средства.
Настройка защиты почты и Госуслуг от целевых атак
Почта — главный вход в вашу цифровую жизнь: через неё восстанавливаются пароли от всех сервисов. Поэтому защита почтового ящика — приоритет. Включите двухфакторную аутентификацию (2FA) в настройках почты, если она поддерживается. Для Госуслуг 2FA обязательна: вход по SMS-коду или через приложение «Госуслуги» с биометрией.
Дополнительные меры для почты:
- используйте отдельный e-mail для финансовых операций и не указывайте его в соцсетях;
- включите уведомления о входе с новых устройств — так вы узнаете о попытке атаки в первые минуты;
- настройте фильтры спама, но не полагайтесь на них полностью: направленный фишинг часто проходит фильтры.
Для Госуслуг: проверьте, что ваш номер телефона и e-mail для восстановления актуальны. Если мошенник сменит их, вы потеряете доступ. Установите приложение «Госуслуги» и включите вход по биометрии — это сложнее подделать, чем SMS.
Не используйте одинаковые пароли для почты и Госуслуг. Если один сервис взломают, второй останется защищён. Пароль должен быть длинным (от 12 символов) и не содержать личных данных: имени, дат рождения, названий компаний.
Для корпоративной почты: если вы работаете в компании, уточните у администратора, включена ли 2FA для внешних входов. Если нет — настаивайте на её включении: это стандарт защиты от целевых атак.
Двухфакторная аутентификация против фишинговых страниц
Двухфакторная аутентификация (2FA) — главный барьер против фишинга, но только если она правильно настроена. SMS-коды — самый слабый вариант: мошенники могут перехватить их через поддельную страницу, которая имитирует запрос кода. Более надёжны приложения-аутентификаторы (Google Authenticator, Яндекс Ключ) или аппаратные ключи — они генерируют код на вашем устройстве и не передаются по SMS.
Как 2FA защищает от направленного фишинга:
- даже если мошенник получил пароль, без второго фактора он не войдёт;
- приложения-аутентификаторы привязаны к устройству, а не к номеру телефона — их сложнее перехватить;
- аппаратные ключи (например, YubiKey) требуют физического нажатия — это исключает удалённую подмену.
Однако 2FA не спасает, если вы сами вводите код на поддельной странице. Мошенники используют «фишинг в реальном времени»: страница пересылает введённый код на настоящий сервис, получает ответ и показывает вам «ошибку». Поэтому правило: никогда не вводите код из SMS или приложения на странице, которую открыли по ссылке из письма или сообщения. Открывайте сервис напрямую.
Для Госуслуг и банков включите 2FA обязательно. В банках это может быть push-уведомление в мобильном приложении — оно надёжнее SMS. Если банк предлагает биометрию — используйте её, но помните, что биометрические данные тоже могут быть скомпрометированы при утечке.
Проверьте, какие сервисы поддерживают 2FA, и включите её везде, где есть такая возможность. Это займёт 10–15 минут, но спасёт от потери доступа и денег.
Дебетовые карты: кешбэк сегодня
на 29 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| БСПБ | 0 ₽ | до 15% | Оформить → |
Первые шаги при взломе аккаунта после фишинга
Если вы обнаружили, что аккаунт взломан — не паникуйте, действуйте по плану. Время решает всё: чем быстрее вы закроете доступы, тем меньше ущерб.
- Смените пароль на взломанном аккаунте через функцию «Забыли пароль» — если доступ ещё есть. Если нет, используйте восстановление через e-mail или телефон.
- Отзовите все сессии и проверьте привязанные устройства — удалите незнакомые.
- Смените пароли на всех аккаунтах, где использовали тот же пароль или e-mail.
- Проверьте почту на наличие правил пересылки: мошенники могли настроить пересылку всех входящих на свой адрес.
- Сообщите о взломе в поддержку сервиса — особенно если это банк или Госуслуги.
Если взломан банковский аккаунт — немедленно позвоните в банк по номеру с обратной стороны карты (не из письма!) и заблокируйте карту. Затем подайте заявление о спорной операции. Банк обязан рассмотреть его в течение 30 дней (60 — для трансграничных переводов). Требуйте письменный ответ — он понадобится для жалобы в ЦБ.
Если взломаны Госуслуги — немедленно сообщите в поддержку и обратитесь в МФЦ с паспортом для восстановления доступа. Через Госуслуги мошенники могут оформить кредиты или переоформить недвижимость, поэтому действуйте без промедления.
Зафиксируйте все действия: сохраняйте скриншоты, письма, номера обращений. Это пригодится для правоохранительных органов и для оспаривания операций.
Как восстановить доступ и сменить все пароли
После взлома восстановление доступа — это не только смена пароля, но и полная ревизия безопасности. Начните с самого критичного аккаунта — почты или Госуслуг, через которые восстанавливаются остальные.
- Восстановите доступ через официальную процедуру сервиса: обычно это запрос кода на телефон или e-mail. Если мошенники сменили привязки, обратитесь в поддержку с паспортными данными.
- Смените пароль на новый, уникальный для каждого сервиса. Используйте менеджер паролей — он генерирует и хранит сложные комбинации.
- Обновите контрольные вопросы и ответы — не используйте очевидные (девичья фамилия матери, город рождения).
- Проверьте все привязанные номера и e-mail — удалите незнакомые.
- Включите 2FA на всех сервисах, где это возможно.
После смены паролей проверьте, не осталось ли «чёрных ходов»: правила пересылки в почте, автозаполнение в браузере, сохранённые пароли. Очистите кэш и удалите подозрительные расширения.
Если вы подозреваете, что данные использовались для финансовых операций, — проверьте выписки по счетам и кредитную историю. Обратитесь в бюро кредитных историй, чтобы убедиться, что на вас не оформлены займы.
Восстановление доступа — это не разовое действие, а регулярная практика. Меняйте пароли каждые 3–6 месяцев, особенно для финансовых сервисов. И помните: если вы получили письмо с просьбой «подтвердить данные» — не переходите по ссылке. Откройте сервис напрямую и проверьте уведомления там.
Часто спрашивают
- Сколько ждать ответ банка на заявление о спорной операции после фишинга?
- Банк обязан ответить в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Обязательно требуйте письменный ответ, он понадобится для жалобы в ЦБ или для суда.
- Какой срок возврата денег, если банк пропустил перевод на мошеннический счет?
- Если банк не приостановил перевод на счет из базы мошеннических операций ЦБ РФ, он обязан вернуть деньги в течение 30 дней. Это правило действует с 25.07.2024.
- Можно ли требовать от банка возврат, если перевел деньги сам под влиянием фишинга?
- Да, но только если перевод ушел на счет из базы ЦБ РФ и банк его не заблокировал. В этом случае действует обязанность банка вернуть средства в 30-дневный срок.
- Как зафиксировать отказ банка вернуть деньги после фишинговой атаки?
- Потребуйте письменный ответ на заявление о спорной операции. Именно этот документ станет основанием для жалобы в Центробанк или для судебного разбирательства.
- Нужно ли ждать 30 дней, если деньги списались с карты после фишинга?
- Да, у банка есть до 30 дней на рассмотрение заявления (60 дней для трансграничных переводов). Но если счет получателя уже в базе ЦБ, банк обязан вернуть деньги быстрее — в тот же 30-дневный срок.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Фишинг и вишинг: что это и как защититься
ЧитатьЛичные финансыSMS-фишинг: что это и как защититься
ЧитатьЛичные финансыФишинг на Авито: как распознать и защититься
ЧитатьЛичные финансыВнутренний фишинг: что это и как защититься
ЧитатьЛичные финансыМассовый фишинг: что это и как защититься
ЧитатьЛичные финансыФишинг в Яндексе: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.