Открыть сервис

Фишинговый ресурс

Фишинговый ресурс — это веб-сайт, электронное письмо, сообщение в мессенджере или иной цифровой объект, созданный злоумышленниками для незаконного сбора конфиденциальных данных пользователей (логинов, паролей, данных банковских карт, паспортных сведений) путём имитации внешнего вида и функционала легитимных сервисов, организаций или известных брендов. Фишинговые ресурсы являются основным инструментом фишинга — разновидности интернет-мошенничества, основанной на методах социальной инженерии.

История

Первые задокументированные случаи фишинга относятся к середине 1990-х годов, когда злоумышленники начали использовать поддельные сообщения от имени провайдеров интернет-услуг (например, America Online) для кражи паролей. С развитием электронной коммерции и онлайн-банкинга в начале 2000-х годов фишинг приобрёл массовый характер. В 2003 году был зафиксирован первый крупный фишинговый инцидент, нацеленный на клиентов банка Citibank, когда поддельные электронные письма перенаправляли пользователей на сайт, копирующий официальный портал банка.

В 2005 году в США была создана Рабочая группа по борьбе с фишингом (Anti-Phishing Working Group, APWG), которая начала систематический сбор данных о фишинговых атаках. По данным APWG, в 2004 году было зафиксировано около 2,5 тысяч уникальных фишинговых сайтов, а к 2023 году их число превысило 5 миллионов в год. В России первые массовые фишинговые атаки на банковские системы были отмечены в 2006–2007 годах, а с 2010-х годов фишинг стал одним из самых распространённых видов киберпреступлений.

Классификация фишинговых ресурсов

Фишинговые ресурсы классифицируют по нескольким признакам: способу доставки, цели атаки, типу подделываемого сервиса и технической реализации.

По способу доставки

  • Веб-сайты (фишинговые страницы). Наиболее распространённый тип. Злоумышленники создают копии страниц входа в онлайн-банкинг, социальные сети, почтовые сервисы, интернет-магазины. Адрес сайта часто отличается от оригинального одним-двумя символами (например, g00gle.com вместо google.com) или использует поддомены (accounts.google.com.secure-login.xyz). Для регистрации доменов используются зоны, не требующие верификации (.tk, .ml, .cf, .xyz), а также сертификаты TLS, которые лишь шифруют трафик, но не подтверждают легитимность владельца.
  • Электронные письма (фишинговые сообщения). Содержат ссылки на поддельные сайты или вложения с вредоносным кодом. Письма маскируются под уведомления от банков, налоговых служб, служб доставки, соцсетей. Часто используют угрозы («ваш аккаунт будет заблокирован») или обещания выгоды («вы выиграли приз»).
  • Сообщения в мессенджерах и SMS (смишинг). Короткие тексты с просьбой перейти по ссылке для подтверждения данных, получения посылки или отмены подозрительной операции. В России распространены атаки через WhatsApp (продукт Meta, признанной экстремистской и запрещённой в РФ), Telegram и Viber.
  • Звонки (вишинг). Голосовой фишинг, при котором мошенники звонят жертве, представляясь сотрудниками банка, полиции или госорганов, и под предлогом «безопасности счёта» вынуждают назвать данные карты, коды из SMS или установить удалённое управление устройством.

По цели атаки

  • Таргетированный фишинг (spear phishing). Атака направлена на конкретное лицо или организацию. Злоумышленники заранее собирают информацию о жертве (должность, контакты, круг общения) и персонализируют сообщение, чтобы повысить доверие. Используется для взлома корпоративных сетей.
  • Массовый фишинг. Рассылка по случайным адресам без персонализации. Ориентирован на «среднестатистического» пользователя, часто с низким уровнем цифровой грамотности.
  • Кит-фишинг (whaling). Разновидность таргетированного фишинга, нацеленная на топ-менеджмент компаний, руководителей и лиц, имеющих доступ к крупным финансовым средствам или конфиденциальной информации.

По типу подделываемого сервиса

  • Банковские и платёжные системы. Наиболее опасный тип, нацеленный на кражу денег. Подделываются страницы Сбербанка, ВТБ, Т-Банка, Альфа-Банка, а также международных систем (PayPal, Western Union).
  • Социальные сети и мессенджеры. Кража аккаунтов в «ВКонтакте», «Одноклассниках», Telegram, WhatsApp, Instagram (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ) для последующей рассылки спама или мошеннических сообщений от имени владельца.
  • Государственные и муниципальные услуги. Подделка сайтов «Госуслуг», ФНС, ПФР, Росреестра. Используется для получения доступа к личным данным граждан, оформления кредитов или регистрации фирм-однодневок.
  • Интернет-магазины и маркетплейсы. Создание копий страниц Ozon, Wildberries, «Яндекс.Маркета» для сбора данных банковских карт при оплате несуществующего товара.
  • Сервисы доставки и почтовые службы. Подделка уведомлений от «Почты России», СДЭК, Boxberry с требованием оплатить пошлину или уточнить адрес доставки.

Техническая реализация

Фишинговые ресурсы могут быть реализованы несколькими способами:

  • Размещение на арендованном хостинге. Злоумышленники арендуют недорогой хостинг (часто за пределами юрисдикции РФ) и загружают на него копию легитимного сайта. Для регистрации домена используются подставные данные или сервисы анонимной регистрации.
  • Использование скомпрометированных сайтов. Взлом легитимного сайта с последующим размещением фишинговой страницы на его поддомене или в отдельной папке. Это позволяет обойти некоторые фильтры безопасности, так как домен считается «чистым».
  • Создание страниц через конструкторы. Использование бесплатных платформ (Tilda, Wix, Google Sites) для быстрого создания копии страницы, после чего ссылка распространяется через спам-рассылки.
  • Динамическая генерация. Фишинговая страница в реальном времени подгружает элементы с легитимного сайта (логотипы, стили, шрифты), что делает её визуально неотличимой от оригинала. Данные, введённые пользователем, отправляются на сервер злоумышленника.

Методы защиты

Для противодействия фишинговым ресурсам применяются технические, организационные и правовые меры.

Технические меры

  • Антивирусные программы и расширения браузера. Современные антивирусы (Kaspersky, Dr.Web, ESET) содержат модули антифишинга, которые проверяют URL-адреса по базам данных фишинговых сайтов и блокируют переход на них. Расширения браузеров (например, «Безопасность от Яндекса») предупреждают о подозрительных ссылках.
  • Двухфакторная аутентификация (2FA). Даже при краже пароля злоумышленник не сможет войти в аккаунт без второго фактора (кода из SMS, push-уведомления или аппаратного токена).
  • Проверка URL-адресов. Пользователям рекомендуется вручную проверять адресную строку браузера, обращая внимание на орфографические ошибки в домене, использование нестандартных доменных зон и отсутствие защищённого соединения (HTTPS).
  • Фильтрация спама. Почтовые сервисы (Яндекс.Почта, Mail.ru, Gmail) используют машинное обучение для выявления фишинговых писем по содержанию, отправителю и ссылкам.

Организационные меры

  • Обучение пользователей. Регулярное проведение тренингов по информационной безопасности в организациях, разъяснение признаков фишинга (срочность, угрозы, необычные отправители, грамматические ошибки).
  • Внутренние политики. Запрет на переход по ссылкам из непроверенных писем, обязательное использование корпоративных VPN и прокси-серверов с фильтрацией трафика.

Правовые меры

В Российской Федерации создание и распространение фишинговых ресурсов является уголовно наказуемым деянием. Ответственность наступает по нескольким статьям Уголовного кодекса РФ:

  • Статья 159.3 (мошенничество с использованием электронных средств платежа) — наказывается штрафом до 500 тысяч рублей или лишением свободы до 6 лет.
  • Статья 272 (неправомерный доступ к компьютерной информации) — до 7 лет лишения свободы.
  • Статья 273 (создание, использование и распространение вредоносных программ) — до 7 лет лишения свободы.

Для блокировки фишинговых сайтов на территории РФ действует Единый реестр запрещённой информации, который ведёт Роскомнадзор. Граждане и организации могут подать заявку на блокировку фишингового ресурса через портал «Госуслуги» или сайт Роскомнадзора. В 2023 году, по данным Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП), было заблокировано более 200 тысяч фишинговых сайтов.

Распространённость и ущерб

По данным «Лаборатории Касперского», в 2023 году в мире было заблокировано более 700 миллионов попыток перехода на фишинговые сайты. В России этот показатель составил около 120 миллионов. Наиболее часто атакуемыми отраслями являются финансы (банки, платёжные системы), электронная коммерция и государственные услуги.

Средний ущерб от одной успешной фишинговой атаки на физическое лицо в России, по оценкам экспертов, составляет от 5 до 15 тысяч рублей, на юридическое лицо — от 100 тысяч до нескольких миллионов рублей. В 2022 году Банк России зафиксировал более 1,2 миллиона операций без согласия клиентов, совершённых с использованием методов социальной инженерии, включая фишинг, на общую сумму около 14,2 миллиарда рублей.

Примеры фишинговых ресурсов

  • Поддельная страница «Госуслуг». В 2022–2023 годах была зафиксирована массовая рассылка писем от имени портала с требованием подтвердить учётную запись, перейдя по ссылке на сайт, копирующий дизайн «Госуслуг». После ввода логина и пароля данные попадали к злоумышленникам, которые затем использовали их для оформления микрозаймов на имя жертвы.
  • Фишинг на маркетплейсах. В 2023 году мошенники создавали копии страниц оплаты на Ozon и Wildberries, распространяя ссылки через объявления о продаже товаров по низким ценам. После ввода данных карты деньги списывались, а товар не отправлялся.
  • Ложные уведомления от банков. Схема, при которой жертве приходит SMS или звонок от имени банка с сообщением о подозрительной операции. Для «отмены» операции предлагается перейти по ссылке на фишинговую страницу, где требуется ввести полные реквизиты карты и CVV-код.

Источники

  • Anti-Phishing Working Group (APWG). Phishing Activity Trends Reports, 2004–2023.
  • «Лаборатория Касперского». Отчёты по кибербезопасности, 2023.
  • Банк России. Обзор операций, совершённых без согласия клиентов, 2022.
  • Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 № 149-ФЗ.
  • Уголовный кодекс Российской Федерации, статьи 159.3, 272, 273.
  • Роскомнадзор. Сведения о блокировке фишинговых сайтов, 2023.
  • Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП). Статистика за 2023 год.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →