Перейти к содержанию
А как?

Как отличить фишинговое письмо

Техническое направление6 минут чтения

Коротко

Фишинговое письмо подделывает банк, почту, доставку или налоговую, чтобы вы открыли ссылку или вложение и сами ввели пароль. Смотрите не на логотип, а на адрес отправителя и настоящий адрес ссылки до перехода. Срочность, ошибки в домене, ссылка не туда, куда обещает кнопка, и неожиданное вложение — достаточные причины удалить письмо. Настоящий банк почти всегда дублирует важное в приложении, а не только в почте.

Быстрая диагностика

  • Если адрес отправителя похож, но домен чужойне переходить, это подделка
  • Если кнопка ведёт на сайт с другим доменомзакрыть, вводить пароль только на сайте, который открыли сами
  • Если вложение «счёт» в виде html, exe или странного архиване открывать, уточнить у отправителя другим каналом
  • Если письмо требует срочно войти, иначе «заблокируют»зайти в сервис с закладки или из приложения, не из письма

Чем письмо-подделка отличается от настоящего

Как отличить фишинговое письмо: оно копирует тон и картинку сервиса, но просит вас сделать шаг, который сервис обычно не делает через входящую почту. Чаще всего это кнопка «подтвердить вход», «оплатить пошлину», «скачать закрывающие». Логотип и синяя шапка ничего не значат — их копируют за минуту. Значат адрес, ссылка и то, ждали ли вы это письмо.

Настоящие уведомления банка и почты редко живут только в ящике. Если якобы заблокировали карту, это видно в приложении за те же 1–2 минуты. Если посылка, она есть в треке доставки. Если налог — в личном кабинете, который вы открываете сами. Письмо, которое существует только как входящее и требует клика за 10–15 минут, почти всегда ловушка.

Адрес отправителя и настоящая ссылка

Имя «Тинькофф» или «Госуслуги» в поле «от кого» подставить легко. Домен после @ подставить сложнее, поэтому его и портят: лишняя буква, другая зона, домен в середине длинной строки. Откройте полный адрес, а не короткое имя. Ссылку тоже смотрите до нажатия: на телефоне — долгим тапом, на компьютере — наведением. Кнопка «личный кабинет» часто ведёт на сайт с похожими буквами.

Замок в браузере после перехода не доказывает, что это ваш банк. Шифрование говорит только о том, что соединение закрыто, а не о том, кому принадлежит страница. Вводите пароль лишь на домене, который набрали сами или открыли из приложения. Если форма просит ещё и код из SMS — это уже попытка забрать второй фактор, как в разборе двухфакторки.

На что смотреть в письме

ЭлементНормальноПодозрительно
ОтправительДомен сервиса, без лишних словДомен-подделка, цифры, чужая зона
СсылкаСовпадает с известным сайтомДругой домен, короткая ссылка без пояснения
СрокБез ультиматума за 10 минут«Иначе блокировка сегодня»
ВложениеНе просили и не ждали — не открыватьhtml, exe, js, архив с паролем в письме
ОбращениеНейтральное уведомлениеУгрозы, выигрыш, «ваш аккаунт взломан, войдите»

Одного пункта из правой колонки достаточно, чтобы не переходить и не открывать файл.

Вложения, срочность и «служба безопасности»

Неожиданный счёт в виде файла — частый ход. Внутри может быть не PDF, а страница, которая открывается в браузере и рисует форму банка. Архив с паролем из 4–6 знаков, который написан в том же письме, нужен чтобы фильтр не заглянул внутрь. Письмо «от службы безопасности» с просьбой войти за 5 минут — тот же фишинг в другой обёртке. Служба не чинит доступ через входящее с кнопкой.

Проверка письма за минуту

  • Разверните полный адрес отправителя, не только имя
  • Посмотрите, куда ведёт кнопка, не нажимая её
  • Сверьте домен ссылки с тем, который вы сами вводите в браузере
  • Спросите себя, ждали ли вы это письмо сегодня
  • Проверьте тот же факт в приложении сервиса, не в письме
  • Вложение не открывайте, пока отправитель не подтвердит другим каналом

Что делать с подозрительным письмом

Не пересылайте его коллегам «на всякий случай» как вложение — так письмо размножается. Пометьте как спам или фишинг, если почта это умеет, и удалите. Если уже нажали ссылку, но пароль не вводили, закройте вкладку. Если пароль ввели — смените его на настоящем сайте с другого устройства и посмотрите сессии, как в инструкции при взломе. Код из SMS после такой формы тоже считайте использованным.

Частые ошибки

  • Смотреть только на логотип и имя отправителя

    Имя и картинку подделывают без доступа к настоящему ящику сервиса.

    Как правильно: Открывайте полный адрес и домен ссылки.

  • Считать, что https означает «это точно банк»

    Сертификат есть у любой нормально настроенной подделки.

    Как правильно: Сверяйте написание домена, а не замок в строке.

  • Открывать «документы», потому что тема про работу

    Рабочая тема снижает осторожность, на этом и строят рассылку.

    Как правильно: Незнакомый файл уточняйте у коллеги в чате, который начали вы.

Что проверить сначала

  1. Полный адрес отправителя, не короткое имя
  2. Куда ведёт ссылка до нажатия
  3. Ждали ли вы это письмо
  4. Есть ли то же событие в приложении сервиса
  5. Не просит ли форма пароль и код сразу после перехода

Если ссылку уже открыли и что-то ввели

Закройте вкладку, смените пароль на настоящем сайте, который открыли сами, включите второй фактор и выйдите из чужих сессий. Если вводили данные карты — блокируйте карту в приложении банка. Чем быстрее смена, тем меньше времени у формы забрать вход.

  • После письма форма просила пароль и код из SMS
  • Пароль на настоящем сайте внезапно не подходит
  • Пришло письмо о входе, которого вы не совершали
  • В приложении банка операция, которой не было

Частые вопросы

Как проверить письмо от банка?

Не через кнопку в письме. Откройте приложение или сайт, который набрали сами, и посмотрите операции. Если их нет — письмо можно считать поддельным и удалить.

Что такое подозрительная ссылка в письме?

Ссылка, чей домен не совпадает с известным сайтом сервиса, короткая маскировка без пояснения или адрес с лишними буквами. Её смотрят до перехода, а не после ввода пароля.

Можно ли открыть письмо, если не нажимать ссылку?

Обычный текст в ящике смотреть можно. Опасны переход по ссылке, вложение и ответ отправителю. Картинки в редких случаях тоже подгружают с чужого сервера, поэтому у сомнительных писем превью лучше не открывать.

Итог

Фишинговое письмо узнают по адресу, ссылке и срочности, а не по логотипу. Откройте полный отправитель и настоящий домен кнопки до перехода, сверьте факт в приложении сервиса. Вложение «счёт» и ультиматум за 10 минут — повод удалить письмо. Если пароль уже ввели на поддельной форме, его меняют на настоящем сайте и закрывают сессии.

История обновлений материала
  • Уточнили проверку ссылок и вложений
ДиагностикаБезопасность

Как распознать звонок мошенников

Звонок мошенников почти всегда давит временем и запрещает класть трубку. Типичные маски: служба безопасности банка, госорган,…

5 минутОбновлено
ИнструкцияБезопасность

Как придумать надёжный пароль

Надёжный пароль — это длинная фраза из нескольких несвязанных слов, а не короткое слово с цифрой и спецсимволом. Ориентир — от…

6 минутОбновлено
ИнструкцияБезопасность

Что такое двухфакторная аутентификация

Двухфакторная аутентификация — это второй шаг после пароля: код из приложения, SMS или подтверждение на телефоне. Даже если…

5 минутОбновлено
Почему такБезопасность

Опасно ли пользоваться публичным Wi-Fi

Публичный Wi-Fi в кафе, аэропорту и ТЦ удобен, но это чужая сеть без ваших настроек. Открытая точка без пароля не шифрует путь…

6 минутОбновлено
Что делатьБезопасность

Что делать, если взломали аккаунт

Если взломали аккаунт, сначала заберите вход: смените пароль с устройства, которым пользуетесь только вы, закройте чужие сессии…

6 минутОбновлено