Чего добивается автор письма
Фишинговое письмо не пытается взломать вашу почту. Его задача проще: убедить вас самого что-то сделать. Например, войти в «личный кабинет» по присланной ссылке, ввести пароль или данные карты, открыть вложение, подтвердить «подозрительную операцию». Поддельная страница выглядит как настоящая, а введённые данные сразу попадают к отправителю.
Тема письма подбирается под эмоции. Одни письма пугают: «ваш аккаунт будет заблокирован», «обнаружен вход с нового устройства», «платёж отклонён». Другие обещают: «вы выиграли», «вам полагается возврат», «доступно выгодное предложение только сегодня». И те и другие создают спешку. Пока вы торопитесь, вы не замечаете мелочей, по которым можно понять, что письмо поддельное.
Хорошая новость в том, что настоящие письма от сервисов почти никогда не просят вводить пароль по ссылке из письма. Эта простая мысль экономит массу проблем.
Отдельная категория — целевые письма. Их пишут не всем подряд, а конкретному человеку или сотруднику организации, используя реальные имена коллег, названия проектов и должностей. Такое письмо выглядит внутренним: «пришлите отчёт срочно», «подтвердите реквизиты платежа». Проверка в таких случаях особенно важна, потому что доверие к «своему» очень высоко. Любую просьбу о деньгах, паролях и изменении реквизитов подтверждайте звонком.
Адрес отправителя: где искать подвох
Имя отправителя легко подделать: в поле «от кого» можно написать что угодно. Настоящим признаком служит адрес электронной почты, который показывается после нажатия на имя или при наведении курсора. Смотрите на часть после знака «собака»: это домен, то есть адрес организации.
Типичные приёмы подделки:
- домен отличается одной буквой или цифрой: похож на настоящий, но не совпадает;
- к настоящему названию добавлены слова вроде «support», «secure», «info» через дефис;
- адрес принадлежит общедоступной почтовой службе, а не домену организации, хотя письмо якобы от компании;
- домен выглядит правдоподобно, но письмо приходит с другого адреса, указанного в «ответить».
Если организация обычно пишет вам с одного и того же адреса, а письмо пришло с нового, это повод насторожиться. Отдельная проверка — посмотреть служебные заголовки письма: почтовые сервисы часто помечают письма, не прошедшие проверку подлинности отправителя.
Тема, текст и оформление
Внимательно прочитайте письмо целиком, а не только первые строки. Признаки подделки часто скрыты в тексте.
| Признак | Что это может значить | Что делать |
|---|---|---|
| Обращение «уважаемый клиент» вместо имени | Массовая рассылка | Насторожиться |
| Угроза блокировки или штрафа | Давление срочностью | Не спешить, проверить самому |
| Грамматические и стилистические ошибки | Небрежная подделка или машинный перевод | Не доверять |
| Просьба «подтвердить данные» по ссылке | Сбор данных | Зайти на сайт вручную |
| Просьба открыть вложение | Возможный вредоносный файл | Не открывать |
Учтите, что современные подделки могут быть написаны грамотно и оформлены идеально. Отсутствие ошибок не доказывает подлинность. Главное — что письмо просит вас сделать.
Иногда письмо состоит из одной картинки с текстом, чтобы пройти мимо фильтров и скрыть подозрительные слова. Если вместо текста вы видите изображение с кнопкой, будьте внимательнее. Ещё одна деталь: письмо приходит в необычное время или в выходной, а просит срочных действий. Мошенники рассчитывают на то, что в такой момент у вас нет возможности уточнить и вы поддадитесь давлению.
Ссылки и кнопки: проверка до нажатия
Красивая кнопка «Войти» или «Подтвердить» может вести куда угодно. Проверить адрес можно, не переходя по ссылке: на компьютере наведите курсор, и внизу окна появится адрес; на телефоне нажмите и удержите ссылку, чтобы увидеть её целиком.
Сравните домен с тем, что вы знаете о сервисе. Подозрительны адреса с посторонними словами перед основным доменом, длинные цепочки символов, сокращённые ссылки и адреса, в которых вместо названия стоят цифры. Проверьте, что соединение защищено, но помните: значок замка сообщает лишь о шифровании, а не о добросовестности владельца сайта.
Самое надёжное правило: не переходите по ссылкам из писем, чтобы войти в личный кабинет. Откройте сайт самостоятельно, введя адрес в строке браузера или используя закладку. Если в письме действительно что-то важное, вы увидите то же самое в кабинете.
Порядок действий, если письмо кажется подозрительным
- Не нажимайте ссылки, кнопки и не открывайте вложения.
- Проверьте адрес отправителя и сравните его с прежними письмами организации.
- Зайдите в личный кабинет вручную и посмотрите, есть ли там такое же уведомление.
- Если сомневаетесь, позвоните в организацию по номеру с её официального сайта.
- Отметьте письмо как спам или фишинг с помощью кнопки почтового сервиса и удалите его.
- Если письмо пришло на рабочую почту, сообщите ответственному за безопасность.
Не отвечайте на письмо и не пишите отправителю, даже чтобы «выяснить, что это». Ответ подтверждает, что адрес действующий, и приводит к новым рассылкам. Достаточно пожаловаться и удалить.
Полезно приучить себя открывать сервис самостоятельно после любого письма с тревожной темой. Даже если письмо настоящее, вы увидите то же уведомление в кабинете. А если письма нет в кабинете, вы только что избежали ловушки. Эта привычка занимает меньше минуты и закрывает основную часть рисков, которые связаны с фишингом.
Если вы уже нажали или ввели данные
Не паникуйте, но действуйте оперативно. Если вы только открыли письмо и нажали ссылку, но ничего не вводили, закройте страницу и проверьте устройство. Если вводили пароль, немедленно смените его на настоящем сайте и везде, где он повторялся, а затем завершите чужие сеансы и включите двухэтапную проверку.
Если вводили данные карты, позвоните в банк и заблокируйте карту. Если открыли вложение, отключите устройство от сети, запустите проверку защитной программой и при необходимости обратитесь к специалисту. Сохраните письмо, скриншоты и адреса: они пригодятся для заявления. Более подробный порядок действий описан в отдельной инструкции о том, что делать, если нажали на фишинговую ссылку.