Как распознать фишинговое письмо: чек-лист на 20 секунд

Как распознать фишинговое письмо: чек-лист на 20 секунд

Как распознать фишинговое письмо: чек-лист на 20 секунд

Фишинговое письмо почти всегда выдаёт себя тремя вещами: адресом отправителя, который лишь похож на настоящий, ссылкой, ведущей не туда, куда написано, и требованием сделать что-то немедленно. Чтобы это заметить, не нужны специальные знания — достаточно двадцати секунд и привычки проверять письмо по порядку. Ниже — чек-лист, который можно запомнить с первого раза, и разбор сложных случаев, где обычная бдительность уже не спасает.

Чек-лист на 20 секунд

  1. Раскройте адрес отправителя целиком и прочитайте домен после собаки.
  2. Наведите курсор на ссылку и прочитайте настоящий адрес в строке состояния.
  3. Спросите себя: меня торопят? угрожают? обещают деньги?
  4. Есть ли неожиданное вложение — архив, .html, документ с макросами?
  5. Просят ли код, пароль или данные карты?

Если хотя бы один пункт вызывает сомнение, не отвечайте на письмо и не переходите по ссылке. Откройте сайт вручную — наберите адрес в браузере или зайдите через закладку — и посмотрите, есть ли там то самое срочное уведомление. В девяти случаях из десяти его не окажется, и на этом проверка заканчивается.

Смотрите на домен, а не на имя отправителя

Отображаемое имя в письме — обычный текст, туда можно вписать что угодно, хоть «Служба безопасности банка». Значение имеет только домен после собаки. Мошенники используют похожие домены: лишнее слово (bank-security.com), другую зону (.top вместо .com), подмену букв — «rn» вместо «m», латинская «a» в русском слове, ноль вместо буквы «о». Прочитайте домен по буквам, справа налево: сначала зона, потом само имя.

Если сомневаетесь, существует ли адрес и настроен ли домен на приём почты вообще, прогоните его через проверку email-адреса. Домен, зарегистрированный на прошлой неделе и без нормальных почтовых записей, — почти готовый ответ. Подробнее о самой процедуре — в материале о том, как проверить, существует ли email.

Ссылка: читайте хост, а не текст

Текст ссылки может быть каким угодно, включая точный адрес настоящего сайта. Наведите курсор (на телефоне — нажмите и подержите) и посмотрите, какой хост показывает браузер. Важна часть непосредственно перед первым одиночным слешем: в адресе вида bank.ru.login-id.top настоящий домен — login-id.top, а «bank.ru» здесь просто приманка. Сокращатели ссылок в деловой переписке — тоже повод насторожиться.

Тон письма: срочность и угроза

Фишинг работает на эмоциях. «Аккаунт будет заблокирован через 24 часа», «зафиксирован вход из другой страны», «оплатите штраф сегодня», «вам одобрена выплата, подтвердите реквизиты» — цель одна: чтобы вы действовали быстрее, чем думаете. Настоящие компании не ставят такие ультиматумы по почте и всегда оставляют возможность зайти в личный кабинет самостоятельно. Обезличенное «Уважаемый клиент» в письме от сервиса, который знает ваше имя, — ещё один сигнал.

Вложения и просьбы прислать код

Неожиданный архив, файл .html с формой входа или документ, требующий «включить содержимое», — распространённые способы доставки вредоноса. И запомните главное правило: ни один настоящий сотрудник банка, маркетплейса или почтового сервиса не попросит у вас одноразовый код, пароль или CVV — ни в письме, ни в чате, ни по телефону. Тот, кто просит код, пытается войти в ваш аккаунт прямо сейчас.

Ещё один признак — просьба ответить на письмо или продолжить разговор в мессенджере, «чтобы обсудить детали». Так переписку уводят с корпоративной почты, где остаются следы и работают фильтры, туда, где никто ничего не проверит.

Сложные случаи

Настоящий на вид счёт

Письмо приходит в реальную переписку с подрядчиком, с правильными суммами и реквизитами — меняется только номер счёта. Правило простое: любое изменение платёжных данных подтверждается звонком по номеру, который вы взяли не из этого письма.

Шквал push-запросов

Если телефон засыпает уведомлениями «подтвердите вход», это не сбой, а расчёт на то, что вы нажмёте «да» из усталости. Не подтверждайте ничего и сразу меняйте пароль: он уже у кого-то есть.

QR-код вместо ссылки

QR в письме или на «квитанции» уводит проверку в камеру телефона, где адрес не виден. Не сканируйте коды из писем — открывайте сайт вручную.

Что делать, если вы уже нажали

Без паники и по порядку. Отключитесь от сети, если запустился файл. Смените пароль сервиса — с другого, доверенного устройства. Проверьте активные сессии и выйдите из всех. Включите двухфакторную аутентификацию: даже утёкший пароль без второго фактора бесполезен, а сгенерировать код можно через браузерный TOTP-генератор. Если вводили данные карты — блокируйте карту. И предупредите коллег: в компаниях фишинг почти никогда не приходит одному человеку. Если письмо пришло на рабочий адрес, сохраните его вместе со служебными заголовками — администратору это заметно ускорит разбор.

Структурная защита

Личная бдительность — только половина дела. На своём домене настройте SPF, DKIM и DMARC, чтобы от вашего имени нельзя было рассылать письма; как это работает, разобрано в статье про SPF, DKIM и DMARC простыми словами. Включите двухфакторную аутентификацию или ключи доступа везде, где это возможно. И разделите почтовые потоки: для форумов, скидок и разовых регистраций используйте временный почтовый ящик — тогда утечка базы никогда не превратится в поток фишинга в вашей рабочей почте. Перед тем как ответить незнакомому отправителю, потратьте несколько секунд на проверку его адреса.

FAQ

Можно ли заразиться, просто открыв письмо?

В современных почтовых клиентах — крайне маловероятно. Опасность появляется, когда вы открываете вложение или переходите по ссылке и вводите данные.

Письмо пришло с настоящего адреса компании. Это точно не фишинг?

Не обязательно. Ящик сотрудника мог быть взломан. Если из знакомого адреса приходит неожиданная просьба о деньгах или доступах — подтвердите её другим каналом связи.

Что делать с фишинговым письмом?

Отметьте его как спам или фишинг в почтовом клиенте и удалите. Если письмо пришло на рабочую почту — сначала переслать в свою службу безопасности.

Помогает ли антивирус?

Частично: он ловит вредоносные вложения, но не отличит поддельную страницу входа от настоящей. Проверять домен и ссылку всё равно приходится глазами.

Теги:
#фишинг # безопасность почты # спам # DMARC # 2FA # мошенничество