Фишинговый ресурс
Фишинговый ресурс — это веб-сайт, электронное письмо, сообщение в мессенджере или иной цифровой объект, созданный злоумышленниками для незаконного сбора конфиденциальных данных пользователей (логинов, паролей, данных банковских карт, паспортных сведений) путём имитации внешнего вида и функционала легитимных сервисов, организаций или известных брендов. Фишинговые ресурсы являются основным инструментом фишинга — разновидности интернет-мошенничества, основанной на методах социальной инженерии.
История
Первые задокументированные случаи фишинга относятся к середине 1990-х годов, когда злоумышленники начали использовать поддельные сообщения от имени провайдеров интернет-услуг (например, America Online) для кражи паролей. С развитием электронной коммерции и онлайн-банкинга в начале 2000-х годов фишинг приобрёл массовый характер. В 2003 году был зафиксирован первый крупный фишинговый инцидент, нацеленный на клиентов банка Citibank, когда поддельные электронные письма перенаправляли пользователей на сайт, копирующий официальный портал банка.
В 2005 году в США была создана Рабочая группа по борьбе с фишингом (Anti-Phishing Working Group, APWG), которая начала систематический сбор данных о фишинговых атаках. По данным APWG, в 2004 году было зафиксировано около 2,5 тысяч уникальных фишинговых сайтов, а к 2023 году их число превысило 5 миллионов в год. В России первые массовые фишинговые атаки на банковские системы были отмечены в 2006–2007 годах, а с 2010-х годов фишинг стал одним из самых распространённых видов киберпреступлений.
Классификация фишинговых ресурсов
Фишинговые ресурсы классифицируют по нескольким признакам: способу доставки, цели атаки, типу подделываемого сервиса и технической реализации.
По способу доставки
- Веб-сайты (фишинговые страницы). Наиболее распространённый тип. Злоумышленники создают копии страниц входа в онлайн-банкинг, социальные сети, почтовые сервисы, интернет-магазины. Адрес сайта часто отличается от оригинального одним-двумя символами (например,
g00gle.comвместоgoogle.com) или использует поддомены (accounts.google.com.secure-login.xyz). Для регистрации доменов используются зоны, не требующие верификации (.tk,.ml,.cf,.xyz), а также сертификаты TLS, которые лишь шифруют трафик, но не подтверждают легитимность владельца. - Электронные письма (фишинговые сообщения). Содержат ссылки на поддельные сайты или вложения с вредоносным кодом. Письма маскируются под уведомления от банков, налоговых служб, служб доставки, соцсетей. Часто используют угрозы («ваш аккаунт будет заблокирован») или обещания выгоды («вы выиграли приз»).
- Сообщения в мессенджерах и SMS (смишинг). Короткие тексты с просьбой перейти по ссылке для подтверждения данных, получения посылки или отмены подозрительной операции. В России распространены атаки через WhatsApp (продукт Meta, признанной экстремистской и запрещённой в РФ), Telegram и Viber.
- Звонки (вишинг). Голосовой фишинг, при котором мошенники звонят жертве, представляясь сотрудниками банка, полиции или госорганов, и под предлогом «безопасности счёта» вынуждают назвать данные карты, коды из SMS или установить удалённое управление устройством.
По цели атаки
- Таргетированный фишинг (spear phishing). Атака направлена на конкретное лицо или организацию. Злоумышленники заранее собирают информацию о жертве (должность, контакты, круг общения) и персонализируют сообщение, чтобы повысить доверие. Используется для взлома корпоративных сетей.
- Массовый фишинг. Рассылка по случайным адресам без персонализации. Ориентирован на «среднестатистического» пользователя, часто с низким уровнем цифровой грамотности.
- Кит-фишинг (whaling). Разновидность таргетированного фишинга, нацеленная на топ-менеджмент компаний, руководителей и лиц, имеющих доступ к крупным финансовым средствам или конфиденциальной информации.
По типу подделываемого сервиса
- Банковские и платёжные системы. Наиболее опасный тип, нацеленный на кражу денег. Подделываются страницы Сбербанка, ВТБ, Т-Банка, Альфа-Банка, а также международных систем (PayPal, Western Union).
- Социальные сети и мессенджеры. Кража аккаунтов в «ВКонтакте», «Одноклассниках», Telegram, WhatsApp, Instagram (принадлежит компании Meta, признанной экстремистской и запрещённой в РФ) для последующей рассылки спама или мошеннических сообщений от имени владельца.
- Государственные и муниципальные услуги. Подделка сайтов «Госуслуг», ФНС, ПФР, Росреестра. Используется для получения доступа к личным данным граждан, оформления кредитов или регистрации фирм-однодневок.
- Интернет-магазины и маркетплейсы. Создание копий страниц Ozon, Wildberries, «Яндекс.Маркета» для сбора данных банковских карт при оплате несуществующего товара.
- Сервисы доставки и почтовые службы. Подделка уведомлений от «Почты России», СДЭК, Boxberry с требованием оплатить пошлину или уточнить адрес доставки.
Техническая реализация
Фишинговые ресурсы могут быть реализованы несколькими способами:
- Размещение на арендованном хостинге. Злоумышленники арендуют недорогой хостинг (часто за пределами юрисдикции РФ) и загружают на него копию легитимного сайта. Для регистрации домена используются подставные данные или сервисы анонимной регистрации.
- Использование скомпрометированных сайтов. Взлом легитимного сайта с последующим размещением фишинговой страницы на его поддомене или в отдельной папке. Это позволяет обойти некоторые фильтры безопасности, так как домен считается «чистым».
- Создание страниц через конструкторы. Использование бесплатных платформ (Tilda, Wix, Google Sites) для быстрого создания копии страницы, после чего ссылка распространяется через спам-рассылки.
- Динамическая генерация. Фишинговая страница в реальном времени подгружает элементы с легитимного сайта (логотипы, стили, шрифты), что делает её визуально неотличимой от оригинала. Данные, введённые пользователем, отправляются на сервер злоумышленника.
Методы защиты
Для противодействия фишинговым ресурсам применяются технические, организационные и правовые меры.
Технические меры
- Антивирусные программы и расширения браузера. Современные антивирусы (Kaspersky, Dr.Web, ESET) содержат модули антифишинга, которые проверяют URL-адреса по базам данных фишинговых сайтов и блокируют переход на них. Расширения браузеров (например, «Безопасность от Яндекса») предупреждают о подозрительных ссылках.
- Двухфакторная аутентификация (2FA). Даже при краже пароля злоумышленник не сможет войти в аккаунт без второго фактора (кода из SMS, push-уведомления или аппаратного токена).
- Проверка URL-адресов. Пользователям рекомендуется вручную проверять адресную строку браузера, обращая внимание на орфографические ошибки в домене, использование нестандартных доменных зон и отсутствие защищённого соединения (HTTPS).
- Фильтрация спама. Почтовые сервисы (Яндекс.Почта, Mail.ru, Gmail) используют машинное обучение для выявления фишинговых писем по содержанию, отправителю и ссылкам.
Организационные меры
- Обучение пользователей. Регулярное проведение тренингов по информационной безопасности в организациях, разъяснение признаков фишинга (срочность, угрозы, необычные отправители, грамматические ошибки).
- Внутренние политики. Запрет на переход по ссылкам из непроверенных писем, обязательное использование корпоративных VPN и прокси-серверов с фильтрацией трафика.
Правовые меры
В Российской Федерации создание и распространение фишинговых ресурсов является уголовно наказуемым деянием. Ответственность наступает по нескольким статьям Уголовного кодекса РФ:
- Статья 159.3 (мошенничество с использованием электронных средств платежа) — наказывается штрафом до 500 тысяч рублей или лишением свободы до 6 лет.
- Статья 272 (неправомерный доступ к компьютерной информации) — до 7 лет лишения свободы.
- Статья 273 (создание, использование и распространение вредоносных программ) — до 7 лет лишения свободы.
Для блокировки фишинговых сайтов на территории РФ действует Единый реестр запрещённой информации, который ведёт Роскомнадзор. Граждане и организации могут подать заявку на блокировку фишингового ресурса через портал «Госуслуги» или сайт Роскомнадзора. В 2023 году, по данным Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП), было заблокировано более 200 тысяч фишинговых сайтов.
Распространённость и ущерб
По данным «Лаборатории Касперского», в 2023 году в мире было заблокировано более 700 миллионов попыток перехода на фишинговые сайты. В России этот показатель составил около 120 миллионов. Наиболее часто атакуемыми отраслями являются финансы (банки, платёжные системы), электронная коммерция и государственные услуги.
Средний ущерб от одной успешной фишинговой атаки на физическое лицо в России, по оценкам экспертов, составляет от 5 до 15 тысяч рублей, на юридическое лицо — от 100 тысяч до нескольких миллионов рублей. В 2022 году Банк России зафиксировал более 1,2 миллиона операций без согласия клиентов, совершённых с использованием методов социальной инженерии, включая фишинг, на общую сумму около 14,2 миллиарда рублей.
Примеры фишинговых ресурсов
- Поддельная страница «Госуслуг». В 2022–2023 годах была зафиксирована массовая рассылка писем от имени портала с требованием подтвердить учётную запись, перейдя по ссылке на сайт, копирующий дизайн «Госуслуг». После ввода логина и пароля данные попадали к злоумышленникам, которые затем использовали их для оформления микрозаймов на имя жертвы.
- Фишинг на маркетплейсах. В 2023 году мошенники создавали копии страниц оплаты на Ozon и Wildberries, распространяя ссылки через объявления о продаже товаров по низким ценам. После ввода данных карты деньги списывались, а товар не отправлялся.
- Ложные уведомления от банков. Схема, при которой жертве приходит SMS или звонок от имени банка с сообщением о подозрительной операции. Для «отмены» операции предлагается перейти по ссылке на фишинговую страницу, где требуется ввести полные реквизиты карты и CVV-код.
Источники
- Anti-Phishing Working Group (APWG). Phishing Activity Trends Reports, 2004–2023.
- «Лаборатория Касперского». Отчёты по кибербезопасности, 2023.
- Банк России. Обзор операций, совершённых без согласия клиентов, 2022.
- Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 № 149-ФЗ.
- Уголовный кодекс Российской Федерации, статьи 159.3, 272, 273.
- Роскомнадзор. Сведения о блокировке фишинговых сайтов, 2023.
- Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП). Статистика за 2023 год.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


