Фишинговая атака¶
Фишинговая атака — это вид киберпреступления, при котором злоумышленники с помощью методов социальной инженерии и технических уловок пытаются обманом получить конфиденциальные данные жертвы: логины и пароли, данные банковских карт, номера паспортов, коды доступа или другую личную информацию. Название происходит от английского слова «fishing» (рыбная ловля), что отражает принцип атаки: злоумышленник «забрасывает наживку» (поддельное сообщение или сайт) и ждёт, пока жертва «клюнет».
¶История
Первые фишинговые атаки были зафиксированы в середине 1990-х годов, когда злоумышленники начали массово рассылать поддельные электронные письма от имени крупных интернет-провайдеров (например, America Online — AOL). Целью было получение паролей для доступа в сеть. С развитием электронной коммерции и онлайн-банкинга в начале 2000-х годов фишинг стал более изощрённым. В 2003 году появились первые атаки, нацеленные на клиентов банков (например, Citibank), а к 2005 году фишинг превратился в глобальную проблему, затронувшую миллионы пользователей по всему миру.
В России первые массовые фишинговые кампании были отмечены в середине 2000-х годов, когда злоумышленники подделывали страницы популярных почтовых сервисов (Mail.ru, Яндекс) и социальных сетей (ВКонтакте, Одноклассники). С 2010-х годов, с ростом популярности мобильных устройств и мессенджеров, фишинг адаптировался под новые платформы, включая SMS-сообщения (смишинг) и голосовые звонки (вишинг).
¶Классификация
Фишинговые атаки классифицируются по нескольким признакам: по способу доставки, по цели, по степени персонализации.
¶По способу доставки
- Электронная почта (email-фишинг) — самый распространённый тип. Злоумышленники рассылают поддельные письма, которые маскируются под официальные сообщения от банков, государственных органов, сервисов доставки или известных компаний. Письма содержат ссылки на поддельные сайты или вредоносные вложения.
- Смишинг (SMS-фишинг) — атака через SMS-сообщения. Жертве приходит текст от имени банка, оператора связи или курьерской службы с просьбой перейти по ссылке или позвонить на указанный номер.
- Вишинг (voice-фишинг) — атака с использованием голосовых звонков. Злоумышленник звонит жертве, представляясь сотрудником банка, службы безопасности или правоохранительных органов, и под различными предлогами выманивает конфиденциальные данные или убеждает совершить перевод денег.
- Социальные сети и мессенджеры — атаки через личные сообщения в мессенджерах (Telegram, WhatsApp, Viber) или социальных сетях (ВКонтакте, Одноклассники). Злоумышленники могут взламывать аккаунты друзей или создавать поддельные страницы.
¶По цели
- Классический фишинг — массовая рассылка с целью сбора логинов и паролей от почтовых ящиков, социальных сетей или интернет-магазинов.
- Кредитный фишинг — нацелен на получение данных банковских карт (номер, срок действия, CVV-код) и кодов подтверждения от банков.
- Корпоративный фишинг — атаки на сотрудников организаций с целью получения доступа к внутренним системам компании, коммерческой тайне или финансовым ресурсам.
- Целевой фишинг (spear phishing) — персонализированная атака на конкретное лицо или небольшую группу лиц. Злоумышленники предварительно собирают информацию о жертве (должность, круг общения, интересы) и составляют убедительное сообщение.
- Китобойный фишинг (whaling) — разновидность целевого фишинга, нацеленная на руководителей высшего звена (CEO, CFO, директоров). Атака имитирует внутреннюю переписку или официальные запросы от вышестоящих инстанций.
¶По степени персонализации
- Массовый фишинг — автоматизированная рассылка одинаковых сообщений тысячам и миллионам потенциальных жертв. Эффективность низкая (0,1–0,5% переходов), но из-за огромного охвата злоумышленники получают достаточно данных.
- Целевой фишинг — атака на конкретную организацию или лицо, требует предварительной разведки и ручного составления сообщения.
- Клон-фишинг — злоумышленник создаёт точную копию ранее полученного жертвой легитимного письма (например, от банка или сервиса), но заменяет ссылки или вложения на вредоносные.
¶Механизм атаки
Типичная фишинговая атака состоит из нескольких этапов:
- Подготовка. Злоумышленник выбирает цель (массовую или конкретную), собирает информацию (для целевого фишинга), создаёт поддельный сайт или письмо, имитирующее внешний вид и стиль легитимного ресурса.
- Доставка. Сообщение отправляется жертве по электронной почте, SMS, в мессенджере или через голосовой звонок.
- Взаимодействие. Жертва переходит по ссылке, открывает вложение или вводит данные на поддельном сайте. В некоторых случаях атака требует от жертвы совершения дополнительных действий (например, установки «обновления» или «приложения безопасности»).
- Сбор данных. Введённые жертвой данные (логин, пароль, номер карты, код из SMS) попадают к злоумышленнику.
- Использование. Полученные данные используются для кражи денег, взлома аккаунтов, шантажа или дальнейших атак.
¶Признаки фишингового сообщения
Несмотря на постоянное совершенствование методов, фишинговые сообщения часто содержат характерные признаки:
- Срочность и угрозы. Сообщение содержит требование немедленно перейти по ссылке, иначе аккаунт будет заблокирован, карта заблокирована или начислен штраф.
- Ошибки и несоответствия. Грамматические ошибки, странный стиль письма, несоответствие адреса отправителя официальному домену организации (например,
bank-secure.ruвместоbank.ru). - Подозрительные ссылки. При наведении курсора на ссылку в письме отображается адрес, не совпадающий с официальным сайтом организации. Ссылки могут быть замаскированы с помощью URL-сократителей (bit.ly, t.co) или использовать поддомены (например,
bank.ru.secure-login.com). - Запрос конфиденциальных данных. Легитимные организации никогда не запрашивают по электронной почте, SMS или телефону пароли, PIN-коды, полные номера карт или коды из SMS-сообщений.
- Необычные вложения. Файлы с расширениями
.exe,.scr,.docm,.zip, которые якобы содержат счёт, квитанцию или важный документ.
¶Методы защиты
¶Для физических лиц
- Критическое мышление. Не переходить по ссылкам из подозрительных писем и SMS, не сообщать конфиденциальные данные по телефону. В случае сомнений — самостоятельно набрать номер банка или организации, указанный на официальном сайте.
- Проверка адреса сайта. Перед вводом данных убедиться, что адрес сайта начинается с
https://sberbank.ruи соответствует официальному домену (например,, а неsberbank-online.ru`). - Использование двухфакторной аутентификации (2FA). Даже если злоумышленник получит пароль, без второго фактора (код из SMS, push-уведомление, биометрия) он не сможет войти в аккаунт.
- Антивирусное программное обеспечение. Современные антивирусы (Kaspersky, Dr.Web, ESET NOD32) содержат модули защиты от фишинга, которые блокируют переходы на подозрительные сайты.
- Отдельная карта для онлайн-покупок. Использовать виртуальную или дополнительную карту с ограниченным лимитом для оплаты в интернете.
¶Для организаций
- Обучение сотрудников. Регулярные тренинги по информационной безопасности, тестовые фишинговые рассылки для проверки бдительности.
- Технические меры. Фильтрация входящей почты на уровне почтового сервера (антиспам-фильтры, проверка DKIM, SPF, DMARC), блокировка подозрительных вложений и ссылок.
- Политика безопасности. Запрет на использование личной почты для рабочих целей, обязательное использование корпоративных систем для обмена документами.
- Мониторинг и реагирование. Внедрение систем обнаружения вторжений (IDS/IPS) и журналирования событий для быстрого выявления аномальной активности.
¶Последствия фишинговых атак
Последствия могут варьироваться от незначительных до катастрофических:
- Для физических лиц: кража денег с банковских карт и счетов, взлом аккаунтов в социальных сетях и почтовых ящиков, кража личных данных (паспорт, СНИЛС, ИНН) для оформления кредитов или мошеннических схем.
- Для организаций: утечка конфиденциальной информации (коммерческая тайна, персональные данные клиентов), финансовые потери (прямые хищения, штрафы за утечку данных, судебные издержки), репутационный ущерб, потеря доверия клиентов и партнёров.
- Для государства: утечка государственной тайны, компрометация информационных систем государственных органов, содействие иностранным разведкам.
¶Фишинг в России: статистика и законодательство
По данным Центрального банка РФ и компаний в сфере кибербезопасности, в 2023–2024 годах фишинг остаётся одним из самых распространённых видов мошенничества в России. Ежегодно фиксируются миллионы попыток фишинговых атак, а ущерб для граждан и бизнеса исчисляется десятками миллиардов рублей.
В России действует ряд нормативных актов, направленных на борьбу с фишингом:
- Уголовный кодекс РФ: Статья 159.3 (мошенничество с использованием электронных средств платежа), Статья 272 (неправомерный доступ к компьютерной информации), Статья 273 (создание, использование и распространение вредоносных программ).
- Федеральный закон № 152-ФЗ «О персональных данных» — обязывает операторов персональных данных (в том числе банки, интернет-магазины, соцсети) обеспечивать защиту данных клиентов.
- Федеральный закон № 161-ФЗ «О национальной платёжной системе» — регулирует порядок информирования клиентов о мошеннических операциях и возврата средств.
Правоохранительные органы РФ (МВД, ФСБ, Следственный комитет) регулярно проводят операции по выявлению и пресечению деятельности фишинговых групп, однако анонимность интернета и использование серверов за рубежом затрудняют расследование.
¶Интересные факты
- Первый зафиксированный случай фишинга в современном понимании датируется 1995 годом, когда хакеры рассылали письма от имени администрации AOL.
- В 2016 году в результате фишинговой атаки на сотрудника Google и Facebook (организация Meta признана экстремистской и запрещена в РФ) было похищено более 100 миллионов долларов.
- В 2020 году, на фоне пандемии COVID-19, резко выросло количество фишинговых писем, маскирующихся под официальные сообщения Всемирной организации здравоохранения (ВОЗ) и правительств разных стран.
- По данным «Лаборатории Касперского», в 2023 году в России фишинговые атаки чаще всего маскировались под сервисы доставки (СберМаркет, Яндекс.Еда, Ozon), маркетплейсы (Wildberries, Ozon) и банки (СберБанк, Т-Банк, ВТБ).
¶Источники
- Лаборатория Касперского. «Что такое фишинг?» (справочные материалы, 2023)
- Банк России. «Мошенничество с использованием методов социальной инженерии» (обзор, 2024)
- Group-IB. «Отчёт о киберугрозах в России и СНГ» (2023)
- Positive Technologies. «Актуальные киберугрозы: фишинг» (аналитический отчёт, 2024)
- Уголовный кодекс Российской Федерации (статьи 159.3, 272, 273)
- Федеральный закон № 152-ФЗ «О персональных данных» (2006)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


