Открыть сервис

Фишинговые атаки: механизмы и защита

Фишинговая атака — это вид кибермошенничества, при котором злоумышленники под видом доверенных лиц или организаций (банков, государственных служб, интернет-провайдеров, коллег) побуждают жертву добровольно раскрыть конфиденциальные данные: логины и пароли, номера банковских карт, паспортные данные или перевести деньги. Термин происходит от английского слова fishing («рыбная ловля»), поскольку принцип действия основан на «забрасывании наживки» в расчете на то, что жертва «клюнет».

Механизмы и разновидности

Фишинг реализуется через социальную инженерию — психологическое манипулирование человеком. Атака строится на трех элементах: создание поддельного сообщения (письмо, SMS, звонок), имитация легитимного источника и призыв к немедленному действию (перейти по ссылке, ввести пароль, оплатить «штраф»). Основные каналы распространения:

  • Электронная почта — классический вектор. Письма маскируются под уведомления от банков, налоговых служб, маркетплейсов. Ссылки в них ведут на поддельные сайты, внешне неотличимые от настоящих.
  • СМС и мессенджеры (смишинг) — сообщения о «подозрительной активности», «выигрыше» или «доставке посылки» со ссылкой на вредоносный ресурс.
  • Голосовой фишинг (вишинг) — звонки от «сотрудников банка» или «службы безопасности» с требованием назвать код из СМС или установить программу удаленного доступа.
  • Целевой фишинг (спирфишинг) — атака на конкретную организацию или лицо. Злоумышленники изучают открытые данные сотрудников (должности, контакты, привычки) и составляют убедительные письма от имени директора или отдела кадров.
  • Китобойный фишинг (вейлинг) — разновидность целевого фишинга, направленная на первых лиц компаний, имеющих доступ к финансам и секретам.

Технические признаки

Современные фишинговые ресурсы используют HTTPS-сертификаты, что создает ложное ощущение безопасности. Отличительными чертами поддельных страниц являются: незначительные искажения в доменном имени (например, bank-alfa.ru вместо alfa-bank.ru), опечатки в тексте, нестандартные формы ввода данных, отсутствие контактной информации. В письмах часто используется подмена адреса отправителя (спуфинг) и логотипы реальных компаний.

Защита от фишинга

Эффективная защита строится на сочетании технических и поведенческих мер. К техническим относятся: антивирусные программы с модулями веб-защиты, двухфакторная аутентификация, фильтрация почтового трафика, регулярное обновление ПО. Критически важным является обучение персонала: регулярные тренировки по распознаванию подозрительных писем и алгоритмы действий при их обнаружении.

Для частных пользователей действуют базовые правила: не переходить по ссылкам из подозрительных сообщений, проверять адресную строку браузера, не сообщать коды подтверждения третьим лицам (сотрудники банков никогда не запрашивают их), использовать разные пароли для разных сервисов. При сомнении рекомендуется связываться с организацией по официальным контактам, а не по данным из письма.

Распространение и ущерб

Фишинг остается одним из самых массовых видов киберпреступности. По данным Банка России, в 2024 году объем операций без согласия клиентов составил десятки миллиардов рублей, значительная часть которых приходится на социальную инженерию. Атаки ежегодно совершенствуются: злоумышленники применяют генеративный искусственный интеллект для создания правдоподобных писем без грамматических ошибок и дипфейки для имитации голоса руководителей.

Правовое регулирование в России

В Российской Федерации фишинг квалифицируется как мошенничество (статья 159 УК РФ) или неправомерный доступ к компьютерной информации (статья 272 УК РФ). Ответственность наступает с 14 лет (по ст. 159). Борьбой с фишинговыми сайтами занимаются Центробанк, МВД и операторы связи, использующие системы мониторинга и блокировки вредоносных доменов.

Источники

  • Уголовный кодекс РФ, статьи 159, 272.
  • Отчеты Банка России о кибермошенничестве за 2023–2024 годы.
  • Материалы Positive Technologies и «Лаборатории Касперского» о методах социальной инженерии.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →