Как отличить фишинговое письмо
Коротко
Фишинговое письмо подделывает банк, почту, доставку или налоговую, чтобы вы открыли ссылку или вложение и сами ввели пароль. Смотрите не на логотип, а на адрес отправителя и настоящий адрес ссылки до перехода. Срочность, ошибки в домене, ссылка не туда, куда обещает кнопка, и неожиданное вложение — достаточные причины удалить письмо. Настоящий банк почти всегда дублирует важное в приложении, а не только в почте.
Быстрая диагностика
- Если адрес отправителя похож, но домен чужойне переходить, это подделка
- Если кнопка ведёт на сайт с другим доменомзакрыть, вводить пароль только на сайте, который открыли сами
- Если вложение «счёт» в виде html, exe или странного архиване открывать, уточнить у отправителя другим каналом
- Если письмо требует срочно войти, иначе «заблокируют»зайти в сервис с закладки или из приложения, не из письма
Чем письмо-подделка отличается от настоящего
Как отличить фишинговое письмо: оно копирует тон и картинку сервиса, но просит вас сделать шаг, который сервис обычно не делает через входящую почту. Чаще всего это кнопка «подтвердить вход», «оплатить пошлину», «скачать закрывающие». Логотип и синяя шапка ничего не значат — их копируют за минуту. Значат адрес, ссылка и то, ждали ли вы это письмо.
Настоящие уведомления банка и почты редко живут только в ящике. Если якобы заблокировали карту, это видно в приложении за те же 1–2 минуты. Если посылка, она есть в треке доставки. Если налог — в личном кабинете, который вы открываете сами. Письмо, которое существует только как входящее и требует клика за 10–15 минут, почти всегда ловушка.
Адрес отправителя и настоящая ссылка
Имя «Тинькофф» или «Госуслуги» в поле «от кого» подставить легко. Домен после @ подставить сложнее, поэтому его и портят: лишняя буква, другая зона, домен в середине длинной строки. Откройте полный адрес, а не короткое имя. Ссылку тоже смотрите до нажатия: на телефоне — долгим тапом, на компьютере — наведением. Кнопка «личный кабинет» часто ведёт на сайт с похожими буквами.
Замок в браузере после перехода не доказывает, что это ваш банк. Шифрование говорит только о том, что соединение закрыто, а не о том, кому принадлежит страница. Вводите пароль лишь на домене, который набрали сами или открыли из приложения. Если форма просит ещё и код из SMS — это уже попытка забрать второй фактор, как в разборе двухфакторки.
На что смотреть в письме
| Элемент | Нормально | Подозрительно |
|---|---|---|
| Отправитель | Домен сервиса, без лишних слов | Домен-подделка, цифры, чужая зона |
| Ссылка | Совпадает с известным сайтом | Другой домен, короткая ссылка без пояснения |
| Срок | Без ультиматума за 10 минут | «Иначе блокировка сегодня» |
| Вложение | Не просили и не ждали — не открывать | html, exe, js, архив с паролем в письме |
| Обращение | Нейтральное уведомление | Угрозы, выигрыш, «ваш аккаунт взломан, войдите» |
Одного пункта из правой колонки достаточно, чтобы не переходить и не открывать файл.
Вложения, срочность и «служба безопасности»
Неожиданный счёт в виде файла — частый ход. Внутри может быть не PDF, а страница, которая открывается в браузере и рисует форму банка. Архив с паролем из 4–6 знаков, который написан в том же письме, нужен чтобы фильтр не заглянул внутрь. Письмо «от службы безопасности» с просьбой войти за 5 минут — тот же фишинг в другой обёртке. Служба не чинит доступ через входящее с кнопкой.
Проверка письма за минуту
- Разверните полный адрес отправителя, не только имя
- Посмотрите, куда ведёт кнопка, не нажимая её
- Сверьте домен ссылки с тем, который вы сами вводите в браузере
- Спросите себя, ждали ли вы это письмо сегодня
- Проверьте тот же факт в приложении сервиса, не в письме
- Вложение не открывайте, пока отправитель не подтвердит другим каналом
Что делать с подозрительным письмом
Не пересылайте его коллегам «на всякий случай» как вложение — так письмо размножается. Пометьте как спам или фишинг, если почта это умеет, и удалите. Если уже нажали ссылку, но пароль не вводили, закройте вкладку. Если пароль ввели — смените его на настоящем сайте с другого устройства и посмотрите сессии, как в инструкции при взломе. Код из SMS после такой формы тоже считайте использованным.
Частые ошибки
Смотреть только на логотип и имя отправителя
Имя и картинку подделывают без доступа к настоящему ящику сервиса.
Как правильно: Открывайте полный адрес и домен ссылки.
Считать, что https означает «это точно банк»
Сертификат есть у любой нормально настроенной подделки.
Как правильно: Сверяйте написание домена, а не замок в строке.
Открывать «документы», потому что тема про работу
Рабочая тема снижает осторожность, на этом и строят рассылку.
Как правильно: Незнакомый файл уточняйте у коллеги в чате, который начали вы.
Что проверить сначала
- Полный адрес отправителя, не короткое имя
- Куда ведёт ссылка до нажатия
- Ждали ли вы это письмо
- Есть ли то же событие в приложении сервиса
- Не просит ли форма пароль и код сразу после перехода
Если ссылку уже открыли и что-то ввели
Закройте вкладку, смените пароль на настоящем сайте, который открыли сами, включите второй фактор и выйдите из чужих сессий. Если вводили данные карты — блокируйте карту в приложении банка. Чем быстрее смена, тем меньше времени у формы забрать вход.
- После письма форма просила пароль и код из SMS
- Пароль на настоящем сайте внезапно не подходит
- Пришло письмо о входе, которого вы не совершали
- В приложении банка операция, которой не было
Частые вопросы
Как проверить письмо от банка?
Не через кнопку в письме. Откройте приложение или сайт, который набрали сами, и посмотрите операции. Если их нет — письмо можно считать поддельным и удалить.
Что такое подозрительная ссылка в письме?
Ссылка, чей домен не совпадает с известным сайтом сервиса, короткая маскировка без пояснения или адрес с лишними буквами. Её смотрят до перехода, а не после ввода пароля.
Можно ли открыть письмо, если не нажимать ссылку?
Обычный текст в ящике смотреть можно. Опасны переход по ссылке, вложение и ответ отправителю. Картинки в редких случаях тоже подгружают с чужого сервера, поэтому у сомнительных писем превью лучше не открывать.
Итог
Фишинговое письмо узнают по адресу, ссылке и срочности, а не по логотипу. Откройте полный отправитель и настоящий домен кнопки до перехода, сверьте факт в приложении сервиса. Вложение «счёт» и ультиматум за 10 минут — повод удалить письмо. Если пароль уже ввели на поддельной форме, его меняют на настоящем сайте и закрывают сессии.
История обновлений материала
- Уточнили проверку ссылок и вложений