Открыть сервис

Фишинг: виды мошенничества и защита

Фишинг — это вид интернет-мошенничества, при котором злоумышленники с помощью поддельных сообщений или сайтов выманивают у пользователей конфиденциальные данные: логины, пароли, номера банковских карт, коды доступа. Термин происходит от английского fishing (рыбная ловля) и обыгрывает принцип «наживки»: жертва сама «клюёт» на поддельное уведомление, добровольно передавая данные преступникам.

История возникновения

Первые фишинговые атаки зафиксированы в середине 1990-х годов. Изначально мошенники действовали через чаты и электронную почту, выдавая себя за администраторов сервисов и запрашивая пароли. К началу 2000-х годов фишинг приобрёл массовый характер: злоумышленники начали создавать поддельные копии сайтов крупных банков и платёжных систем. В 2003 году был зарегистрирован первый крупный инцидент, когда поддельный сайт eBay собирал данные пользователей. С развитием мобильных технологий и социальных сетей фишинг эволюционировал, появились его новые разновидности.

Основные виды фишинга

Классический (email-фишинг)

Массовая рассылка писем от имени известных компаний — банков, маркетплейсов, госуслуг. Письма содержат ссылку на поддельный сайт, повторяющий дизайн оригинального. Пользователь вводит данные, которые сразу попадают злоумышленникам.

Смишинг и вишинг

  • Смишинг — фишинг через SMS-сообщения. Жертве приходит сообщение о выигрыше, блокировке карты или задолженности со ссылкой на фальшивую страницу.
  • Вишинг — телефонное мошенничество. Злоумышленник звонит, представляясь сотрудником банка или службы безопасности, и под предлогом «предотвращения взлома» выпытывает коды подтверждения или данные карты.

Киттинг (whaling)

Целевая атака на руководство компаний и лиц, имеющих доступ к крупным финансовым ресурсам. Злоумышленники тщательно изучают жертву, используют её имя, должность, реальные деловые контакты. Письмо может выглядеть как поручение от генерального директора о срочном переводе средств.

Фарминг

Вредоносное ПО перенаправляет пользователя с настоящего сайта банка на поддельный без ведома жертвы. Пользователь вводит данные на фальшивой странице, даже не подозревая о подмене.

Фишинг в социальных сетях

Мошенники создают фейковые аккаунты друзей или известных личностей, отправляют просьбы о финансовой помощи, «голосованиях» или разыгрывают призы, собирая личные данные.

Признаки фишинговых сообщений

  • Срочность и давление («ваш счёт будет заблокирован в течение 24 часов»);
  • Обращение без имени («Уважаемый клиент»);
  • Адрес отправителя отличается от официального домена (например, support@bank-secure.xyz);
  • Ссылки, ведущие на домены с опечатками или дополнительными символами;
  • Требование ввести пароль, PIN-код или код из SMS;
  • Грамматические ошибки и нестандартное оформление.

Способы защиты

Технические меры

  • Двухфакторная аутентификация (2FA) — даже при утечке пароля злоумышленник не сможет войти в аккаунт без второго фактора;
  • Антивирусные программы и фильтры спама;
  • Регулярное обновление браузеров и операционных систем;
  • Проверка URL-адреса перед вводом данных: официальные сайты используют HTTPS-протокол и домены без ошибок.

Поведенческие меры

  • Не переходить по ссылкам из подозрительных писем и SMS — лучше вводить адрес сайта вручную;
  • Не сообщать коды подтверждения из SMS третьим лицам — сотрудники банков никогда не запрашивают их по телефону;
  • Использовать отдельные сложные пароли для каждого сервиса;
  • При сомнении перезванивать в банк или службу поддержки по официальному номеру.

Действия при попадании в фишинговую ловушку

При вводе данных на поддельном сайте необходимо немедленно сменить пароли, заблокировать банковскую карту, обратиться в службу поддержки организации и сообщить об инциденте в правоохранительные органы или на горячую линию банка.

Правовое регулирование в России

В России фишинг квалифицируется по статье 159.6 УК РФ («Мошенничество в сфере компьютерной информации») и статье 272 УК РФ («Неправомерный доступ к компьютерной информации»). Ответственность предусматривает штрафы, исправительные работы или лишение свободы до 10 лет в зависимости от тяжести преступления. Банки обязаны возмещать клиентам украденные средства в случаях, если клиент не нарушал правила безопасности и своевременно уведомил о мошенничестве (закон № 161-ФЗ «О национальной платёжной системе»).

Распространённость

По данным Центрального банка России, в 2023 году объём хищений с использованием методов социальной инженерии (включая фишинг) составил более 15,8 млрд рублей. Доля фишинга в структуре киберпреступлений ежегодно растёт, что связано с развитием онлайн-банкинга и цифровых сервисов. Наиболее уязвимыми категориями остаются пожилые люди и пользователи с низким уровнем цифровой грамотности.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →