Битлента
Безопасность и мошенничество5 мин чтения·

Как проверить отправителя письма и понять, что оно не поддельное

Как отличить настоящее письмо от подделки: имя и адрес отправителя, служебные заголовки, проверки SPF, DKIM, DMARC и признаки фишинга.

Кратко

Имя отправителя в письме можно написать любое, важен реальный адрес и результат служебных проверок в заголовках. Но даже «чистое» письмо может быть мошенническим, поэтому оценивайте ещё и содержание: срочность, просьбы о данных и ссылки.

Имя отправителя и адрес отправителя: чем они отличаются

В строке «От кого» почтовая программа показывает имя, которое отправитель задаёт сам, и адрес электронной почты. Имя может быть любым: «Служба поддержки», «Отдел безопасности», имя вашего знакомого. Многие приложения показывают только имя и скрывают адрес, поэтому мошенникам достаточно вписать знакомое название, чтобы письмо выглядело правдоподобно.

Поэтому первое действие — открыть письмо и посмотреть полный адрес. В большинстве почтовых программ для этого нужно нажать на имя отправителя или на стрелку рядом с ним. Дальше читайте адрес после символа «@»: это домен отправителя. Его правила чтения такие же, как у домена сайта: значим правый фрагмент перед зоной, а слова слева — поддомены.

Обратите внимание на адрес для ответа. Иногда письмо приходит с одного адреса, а кнопка «Ответить» подставляет другой. Расхождение между этими адресами — серьёзный признак подделки, особенно если ответный адрес принадлежит публичной почтовой службе, а письмо выдаёт себя за организацию.

Служебные заголовки: что в них искать

У каждого письма есть служебные заголовки. Обычный пользователь их не видит, но почтовая программа умеет показать их через пункт вроде «показать исходный текст» или «свойства письма». Названия отличаются, поэтому ищите пункт со словами «оригинал», «заголовки» или «исходный код».

В заголовках имеет смысл найти три вещи. Первая — результат проверок подлинности отправителя. Они называются SPF, DKIM и DMARC и в упрощённом виде отвечают на вопрос: имел ли почтовый сервер право отправлять письма от имени этого домена и не менялось ли письмо по дороге. Если рядом с ними стоит слово «pass», проверка пройдена, «fail» — не пройдена. Вторая — адрес возврата. Третья — цепочка серверов, через которые прошло письмо.

Важное ограничение: «pass» не означает, что письмо честное. Он лишь подтверждает, что письмо действительно отправлено с домена, указанного в адресе. Мошенник может зарегистрировать похожий домен и настроить его правильно, тогда все проверки будут пройдены.

Признаки поддельного письма в таблице

Ниже собраны частые признаки и то, как на них реагировать.

ПризнакЧто это значитЧто делать
Адрес отправителя не совпадает с названием организацииИмя подделано, домен чужойНе отвечать, не переходить по ссылкам
Обращение «Уважаемый клиент» вместо имениМассовая рассылкаОценить остальное содержание
Срочность и угрозы блокировкиПриём давленияЗайти в сервис вручную и проверить
Просьба ввести пароль, код или данные картыНастоящие сервисы так не запрашиваютНе вводить, сообщить в поддержку
Вложение с расширением архива или исполняемого файлаВозможна вредоносная программаНе открывать
Много орфографических и стилистических странностейВозможен автоматический переводПовысить настороженность

Эти признаки работают вместе. Аккуратно написанное письмо без ошибок тоже может быть подделкой, поэтому ориентируйтесь не на грамотность, а на просьбу: чего от вас хотят и зачем именно сейчас.

🛡️ Нужен защищённый канал связи?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Когда письмо приходит «из вашей же организации»

Отдельный случай — письма, которые выглядят как внутренние: от руководителя, бухгалтерии или знакомого коллеги. Здесь часто подделывают только имя отправителя, а расхождение с реальным адресом заметно лишь при внимательном взгляде. Типичная просьба: срочно перевести деньги по счёту, прислать документы или установить программу.

Правило одно: любую просьбу, связанную с деньгами или доступом, подтверждайте вторым каналом. Позвоните человеку по номеру, который у вас уже был, а не по указанному в письме. Не пересылайте документы и не меняйте реквизиты платежа только на основании письма. Если в организации есть служба безопасности или ответственный за почту, сообщите ей о подозрительном письме, не удаляя его сразу: специалисту понадобятся заголовки.

Учтите и обратную ситуацию: вы можете получить письмо от знакомого, чей ящик взломан. В этом случае адрес настоящий, все проверки пройдены, а содержание нетипично для человека. Сверяйте стиль и просьбу, а не только служебные признаки.

Что делать с подозрительным письмом

Порядок действий такой:

  1. Не открывайте вложения и не нажимайте ссылки и кнопки в письме.
  2. Не отвечайте отправителю и не пользуйтесь контактами из письма.
  3. Проверьте информацию независимым путём: откройте сервис самостоятельно и посмотрите, есть ли там то же уведомление.
  4. Отметьте письмо как спам или фишинг с помощью функции почтовой программы — это помогает фильтру.
  5. Если письмо пришло на рабочую почту, сообщите ответственному сотруднику.
  6. Только после этого удалите письмо.

Если вы уже нажали на ссылку или ввели данные, действуйте по порядку: смените пароль, завершите чужие сеансы, включите двухфакторную защиту, при необходимости свяжитесь с банком. В отдельной статье описано, как вести себя после нажатия на фишинговую ссылку.

Если сомневаетесь в письме от банка, магазина или сервиса, самый простой независимый способ — открыть сервис вручную и посмотреть уведомления внутри личного кабинета. Настоящие важные сообщения обычно дублируются там. Отсутствие такого сообщения в кабинете означает, что письмо, скорее всего, поддельное, даже если оно выглядит безупречно. Сохраните подозрительное письмо и сообщите о нём поддержке сервиса через официальные контакты: так вы поможете и себе, и другим получателям.

Пределы проверки и защитные привычки

Никакая ручная проверка отправителя не заменяет здравый смысл. Заголовки можно подделать частично, домены-двойники настроены правильно, а взломанные ящики настоящих людей проходят все проверки. Поэтому главная защитная привычка — не совершать необратимых действий по письму: не переводить деньги, не менять реквизиты, не отправлять документы и не вводить коды.

Дополнительно помогают простые меры: включённая двухфакторная защита почты, отдельный ящик для регистраций и рассылок, раздельные пароли для разных сервисов и регулярная проверка активных сеансов. Тогда даже удачная подделка сможет причинить меньше вреда. Если письмо выглядит как уведомление от банка или государственного сервиса, помните: такие организации, как правило, не просят присылать пароли и коды по почте, а операции подтверждаются внутри вашего личного кабинета.

🛡️ Нужен защищённый канал связи?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
почтафишингбезопасность

Часто задаваемые вопросы

Читайте также