Битлента
Безопасность и мошенничество5 мин чтения·

Фишинговое письмо: признаки, что смотреть в адресе отправителя, теме и ссылках

Как распознать фишинговое письмо: что проверить в адресе отправителя, теме, тексте и ссылках и как действовать, если письмо уже открыто.

Кратко

Фишинговое письмо имитирует банк, магазин или службу и подталкивает нажать ссылку или ввести данные. Проверяйте адрес отправителя, куда ведёт ссылка и есть ли давление срочностью. При сомнениях заходите на сервис вручную.

Чего добивается автор письма

Фишинговое письмо не пытается взломать вашу почту. Его задача проще: убедить вас самого что-то сделать. Например, войти в «личный кабинет» по присланной ссылке, ввести пароль или данные карты, открыть вложение, подтвердить «подозрительную операцию». Поддельная страница выглядит как настоящая, а введённые данные сразу попадают к отправителю.

Тема письма подбирается под эмоции. Одни письма пугают: «ваш аккаунт будет заблокирован», «обнаружен вход с нового устройства», «платёж отклонён». Другие обещают: «вы выиграли», «вам полагается возврат», «доступно выгодное предложение только сегодня». И те и другие создают спешку. Пока вы торопитесь, вы не замечаете мелочей, по которым можно понять, что письмо поддельное.

Хорошая новость в том, что настоящие письма от сервисов почти никогда не просят вводить пароль по ссылке из письма. Эта простая мысль экономит массу проблем.

Отдельная категория — целевые письма. Их пишут не всем подряд, а конкретному человеку или сотруднику организации, используя реальные имена коллег, названия проектов и должностей. Такое письмо выглядит внутренним: «пришлите отчёт срочно», «подтвердите реквизиты платежа». Проверка в таких случаях особенно важна, потому что доверие к «своему» очень высоко. Любую просьбу о деньгах, паролях и изменении реквизитов подтверждайте звонком.

Адрес отправителя: где искать подвох

Имя отправителя легко подделать: в поле «от кого» можно написать что угодно. Настоящим признаком служит адрес электронной почты, который показывается после нажатия на имя или при наведении курсора. Смотрите на часть после знака «собака»: это домен, то есть адрес организации.

Типичные приёмы подделки:

  • домен отличается одной буквой или цифрой: похож на настоящий, но не совпадает;
  • к настоящему названию добавлены слова вроде «support», «secure», «info» через дефис;
  • адрес принадлежит общедоступной почтовой службе, а не домену организации, хотя письмо якобы от компании;
  • домен выглядит правдоподобно, но письмо приходит с другого адреса, указанного в «ответить».

Если организация обычно пишет вам с одного и того же адреса, а письмо пришло с нового, это повод насторожиться. Отдельная проверка — посмотреть служебные заголовки письма: почтовые сервисы часто помечают письма, не прошедшие проверку подлинности отправителя.

Тема, текст и оформление

Внимательно прочитайте письмо целиком, а не только первые строки. Признаки подделки часто скрыты в тексте.

ПризнакЧто это может значитьЧто делать
Обращение «уважаемый клиент» вместо имениМассовая рассылкаНасторожиться
Угроза блокировки или штрафаДавление срочностьюНе спешить, проверить самому
Грамматические и стилистические ошибкиНебрежная подделка или машинный переводНе доверять
Просьба «подтвердить данные» по ссылкеСбор данныхЗайти на сайт вручную
Просьба открыть вложениеВозможный вредоносный файлНе открывать

Учтите, что современные подделки могут быть написаны грамотно и оформлены идеально. Отсутствие ошибок не доказывает подлинность. Главное — что письмо просит вас сделать.

Иногда письмо состоит из одной картинки с текстом, чтобы пройти мимо фильтров и скрыть подозрительные слова. Если вместо текста вы видите изображение с кнопкой, будьте внимательнее. Ещё одна деталь: письмо приходит в необычное время или в выходной, а просит срочных действий. Мошенники рассчитывают на то, что в такой момент у вас нет возможности уточнить и вы поддадитесь давлению.

🛡️ Нужен защищённый канал связи?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Ссылки и кнопки: проверка до нажатия

Красивая кнопка «Войти» или «Подтвердить» может вести куда угодно. Проверить адрес можно, не переходя по ссылке: на компьютере наведите курсор, и внизу окна появится адрес; на телефоне нажмите и удержите ссылку, чтобы увидеть её целиком.

Сравните домен с тем, что вы знаете о сервисе. Подозрительны адреса с посторонними словами перед основным доменом, длинные цепочки символов, сокращённые ссылки и адреса, в которых вместо названия стоят цифры. Проверьте, что соединение защищено, но помните: значок замка сообщает лишь о шифровании, а не о добросовестности владельца сайта.

Самое надёжное правило: не переходите по ссылкам из писем, чтобы войти в личный кабинет. Откройте сайт самостоятельно, введя адрес в строке браузера или используя закладку. Если в письме действительно что-то важное, вы увидите то же самое в кабинете.

Порядок действий, если письмо кажется подозрительным

  1. Не нажимайте ссылки, кнопки и не открывайте вложения.
  2. Проверьте адрес отправителя и сравните его с прежними письмами организации.
  3. Зайдите в личный кабинет вручную и посмотрите, есть ли там такое же уведомление.
  4. Если сомневаетесь, позвоните в организацию по номеру с её официального сайта.
  5. Отметьте письмо как спам или фишинг с помощью кнопки почтового сервиса и удалите его.
  6. Если письмо пришло на рабочую почту, сообщите ответственному за безопасность.

Не отвечайте на письмо и не пишите отправителю, даже чтобы «выяснить, что это». Ответ подтверждает, что адрес действующий, и приводит к новым рассылкам. Достаточно пожаловаться и удалить.

Полезно приучить себя открывать сервис самостоятельно после любого письма с тревожной темой. Даже если письмо настоящее, вы увидите то же уведомление в кабинете. А если письма нет в кабинете, вы только что избежали ловушки. Эта привычка занимает меньше минуты и закрывает основную часть рисков, которые связаны с фишингом.

Если вы уже нажали или ввели данные

Не паникуйте, но действуйте оперативно. Если вы только открыли письмо и нажали ссылку, но ничего не вводили, закройте страницу и проверьте устройство. Если вводили пароль, немедленно смените его на настоящем сайте и везде, где он повторялся, а затем завершите чужие сеансы и включите двухэтапную проверку.

Если вводили данные карты, позвоните в банк и заблокируйте карту. Если открыли вложение, отключите устройство от сети, запустите проверку защитной программой и при необходимости обратитесь к специалисту. Сохраните письмо, скриншоты и адреса: они пригодятся для заявления. Более подробный порядок действий описан в отдельной инструкции о том, что делать, если нажали на фишинговую ссылку.

🛡️ Нужен защищённый канал связи?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
фишингпочтамошенничество

Часто задаваемые вопросы

Читайте также