Фишинг: виды мошенничества и защита¶
Фишинг — это вид интернет-мошенничества, при котором злоумышленники с помощью поддельных сообщений или сайтов выманивают у пользователей конфиденциальные данные: логины, пароли, номера банковских карт, коды доступа. Термин происходит от английского fishing (рыбная ловля) и обыгрывает принцип «наживки»: жертва сама «клюёт» на поддельное уведомление, добровольно передавая данные преступникам.
¶История возникновения
Первые фишинговые атаки зафиксированы в середине 1990-х годов. Изначально мошенники действовали через чаты и электронную почту, выдавая себя за администраторов сервисов и запрашивая пароли. К началу 2000-х годов фишинг приобрёл массовый характер: злоумышленники начали создавать поддельные копии сайтов крупных банков и платёжных систем. В 2003 году был зарегистрирован первый крупный инцидент, когда поддельный сайт eBay собирал данные пользователей. С развитием мобильных технологий и социальных сетей фишинг эволюционировал, появились его новые разновидности.
¶Основные виды фишинга
¶Классический (email-фишинг)
Массовая рассылка писем от имени известных компаний — банков, маркетплейсов, госуслуг. Письма содержат ссылку на поддельный сайт, повторяющий дизайн оригинального. Пользователь вводит данные, которые сразу попадают злоумышленникам.
¶Смишинг и вишинг
- Смишинг — фишинг через SMS-сообщения. Жертве приходит сообщение о выигрыше, блокировке карты или задолженности со ссылкой на фальшивую страницу.
- Вишинг — телефонное мошенничество. Злоумышленник звонит, представляясь сотрудником банка или службы безопасности, и под предлогом «предотвращения взлома» выпытывает коды подтверждения или данные карты.
¶Киттинг (whaling)
Целевая атака на руководство компаний и лиц, имеющих доступ к крупным финансовым ресурсам. Злоумышленники тщательно изучают жертву, используют её имя, должность, реальные деловые контакты. Письмо может выглядеть как поручение от генерального директора о срочном переводе средств.
¶Фарминг
Вредоносное ПО перенаправляет пользователя с настоящего сайта банка на поддельный без ведома жертвы. Пользователь вводит данные на фальшивой странице, даже не подозревая о подмене.
¶Фишинг в социальных сетях
Мошенники создают фейковые аккаунты друзей или известных личностей, отправляют просьбы о финансовой помощи, «голосованиях» или разыгрывают призы, собирая личные данные.
¶Признаки фишинговых сообщений
- Срочность и давление («ваш счёт будет заблокирован в течение 24 часов»);
- Обращение без имени («Уважаемый клиент»);
- Адрес отправителя отличается от официального домена (например, support@bank-secure.xyz);
- Ссылки, ведущие на домены с опечатками или дополнительными символами;
- Требование ввести пароль, PIN-код или код из SMS;
- Грамматические ошибки и нестандартное оформление.
¶Способы защиты
¶Технические меры
- Двухфакторная аутентификация (2FA) — даже при утечке пароля злоумышленник не сможет войти в аккаунт без второго фактора;
- Антивирусные программы и фильтры спама;
- Регулярное обновление браузеров и операционных систем;
- Проверка URL-адреса перед вводом данных: официальные сайты используют HTTPS-протокол и домены без ошибок.
¶Поведенческие меры
- Не переходить по ссылкам из подозрительных писем и SMS — лучше вводить адрес сайта вручную;
- Не сообщать коды подтверждения из SMS третьим лицам — сотрудники банков никогда не запрашивают их по телефону;
- Использовать отдельные сложные пароли для каждого сервиса;
- При сомнении перезванивать в банк или службу поддержки по официальному номеру.
¶Действия при попадании в фишинговую ловушку
При вводе данных на поддельном сайте необходимо немедленно сменить пароли, заблокировать банковскую карту, обратиться в службу поддержки организации и сообщить об инциденте в правоохранительные органы или на горячую линию банка.
¶Правовое регулирование в России
В России фишинг квалифицируется по статье 159.6 УК РФ («Мошенничество в сфере компьютерной информации») и статье 272 УК РФ («Неправомерный доступ к компьютерной информации»). Ответственность предусматривает штрафы, исправительные работы или лишение свободы до 10 лет в зависимости от тяжести преступления. Банки обязаны возмещать клиентам украденные средства в случаях, если клиент не нарушал правила безопасности и своевременно уведомил о мошенничестве (закон № 161-ФЗ «О национальной платёжной системе»).
¶Распространённость
По данным Центрального банка России, в 2023 году объём хищений с использованием методов социальной инженерии (включая фишинг) составил более 15,8 млрд рублей. Доля фишинга в структуре киберпреступлений ежегодно растёт, что связано с развитием онлайн-банкинга и цифровых сервисов. Наиболее уязвимыми категориями остаются пожилые люди и пользователи с низким уровнем цифровой грамотности.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


