Фишинг относится к приёмам социальной инженерии. Так называют способы психологического воздействия, с помощью которых злоумышленник входит в доверие, вызывает страх или торопит человека, чтобы тот сам совершил нужное действие. В основе подобных схем лежит манипуляция, а не просто использование технических уязвимостей.
Чтобы фишинговое письмо выглядело правдоподобно, используют фирменное оформление, подмену отправителя или поддельный домен, похожий на настоящий. Внутри размещают вредоносную ссылку, заражённый файл либо просьбу сообщить сведения, подтвердить операцию или перевести деньги.
Корпоративную почту при этом взламывают не всегда. Чаще преступники подделывают адрес отправителя или регистрируют домен, который отличается от настоящего одним символом.
Одна из крупнейших BEC-схем была направлена против Google и Facebook*. В 2013 году Эвалдас Римасаускас зарегистрировал в Латвии компанию Quanta Computer. Так же назывался реальный поставщик оборудования, с которым работали обе корпорации. Затем участники преступной схемы создали адреса электронной почты, похожие на адреса поставщика, и стали рассылать с них поддельные счета. В итоге Google и Facebook* перевели мошеннику около $23 млн и $99 млн соответственно.
Номер иногда подменяют, поэтому на экране может отображаться телефон реальной организации. Для убедительности собеседник называет имя клиента, место его работы и другие сведения, полученные из открытых источников или ранее похищенных баз.
Например, в 2020 году преступники звонили сотрудникам Twitter от имени внутренней ИТ-службы и предлагали помочь с подключением к корпоративной сети. Получателей направляли на копию служебной страницы, где они вводили учётные сведения и коды двухфакторной аутентификации. Так организаторы атаки получили доступ к внутренним инструментам и захватили аккаунты известных людей и компаний, включая Илона Маска, Билла Гейтса и Apple. С их страниц разместили сообщения о раздаче биткоинов.
Разновидность целевой атаки — уэйлинг. Его мишенями становятся собственники бизнеса, топ-менеджеры, чиновники, у которых есть доступ к конфиденциальным данным и крупным платежам.
Например, в 2024 году мошенники связались с одним из руководителей Ferrari от имени генерального директора Бенедетто Виньи. Они рассказали о якобы готовящейся секретной сделке и попросили помочь провести связанную с ней валютную операцию. Во время звонка злоумышленники имитировали голос главы компании с помощью ИИ. Руководитель распознал обман, задав вопрос, ответ на который знал только настоящий Винья.
Например, получателю сообщают, что курьер не смог доставить посылку. Для уточнения адреса или выбора нового времени предлагают перейти по ссылке. Она ведёт на поддельную страницу службы доставки, где запрашивают данные карты или сведения для входа в аккаунт.
Например, мошенники наклеивают свои QR-коды поверх настоящих на парковочных автоматах или печатают их на поддельных квитанциях за коммунальные услуги.
Например, ссылка в письме может вести на поддельную страницу, где у пользователя запрашивают логин и пароль. Похожим образом действуют и с документами: сотруднику повторно присылают рабочий файл и сообщают, что в предыдущей версии нашли ошибку. Письмо почти полностью совпадает с оригиналом, но новое вложение уже содержит вредоносную программу.
Современный вариант цифрового байтинга — поддельные программы. В 2025 году специалисты Unit 42 — подразделения компании Palo Alto Networks, исследующего киберугрозы, — обнаружили более 100 вариантов вредоносного ПО. Его распространяли под видом редакторов PDF, архиваторов и инструментов для создания GIF. Программы действительно выполняли заявленные функции, но спустя недели или месяцы незаметно загружали похитителя данных или средство удалённого доступа.
Один из недавних примеров такого фишинга через подмену DNS — атака на CoW Swap, сервис для обмена криптовалют. В апреле 2026 года кибермошенники захватили домен проекта и перенаправили посетителей официального сайта на поддельную страницу. Пользователи подключали к ней криптокошельки и подтверждали вредоносные операции. За 4,5 часа преступники похитили криптовалюту примерно на $1,2 млн.
В 2025 году мошенники в Telegram создали подделки под мини-приложение Portals. Пользователям обещали бесплатно раздать цифровые подарки в виде папах, выпущенных Telegram совместно с Хабибом Нурмагомедовым. После нажатия на кнопку в приложении открывалась фальшивая версия Portals с формой входа. Введённые данные попадали к мошенникам, которые угоняли аккаунт.
В соцсетях и мессенджерах встречаются и более длительные схемы обмана. Мошенник создаёт профиль с чужими фотографиями и вымышленными сведениями, знакомится с человеком и постепенно завоёвывает его доверие. Затем он просит перевести деньги или прислать конфиденциальные материалы. Такой обман называют кэтфишингом.
В феврале 2025 года Банк России и МВД рассказали о схеме, в которой мошенническое приложение выдавали за Госуслуги и другие сервисы. После установки человека просили приложить банковскую карту к смартфону и ввести код из смс.
Программа создавала на телефоне мошенников виртуальную копию карты, с которой они снимали наличные в банкоматах с бесконтактным обслуживанием. В январе 2025 года две жительницы Свердловской области потеряли по этой схеме в общей сложности 1,5 млн ₽.
При этом отсутствие опечаток ещё не говорит о безопасности. Мошенники используют готовые шаблоны и нейросети, поэтому в тексте обычно нет ошибок.
Сам фишинговый сайт бывает почти неотличим от настоящего: мошенники копируют логотип, цвета, форму входа и тексты. Значок замка возле адресной строки тоже не подтверждает подлинность страницы — он лишь показывает, что соединение с ней зашифровано.
Ещё один характерный признак фишинга — требование соблюдать секретность. «Никому не говорите», «не советуйтесь с родственниками», «не звоните в банк», «не кладите трубку до конца проверки» — такими фразами человека отрезают от тех, кто способен заметить обман.
В 2025 году исследователи Университета Пелопоннеса в Греции проанализировали 27 научных работ о восприимчивости к фишинговым письмам. В одних исследованиях чаще ошибались молодые пользователи, в других — пожилые, а часть работ не обнаружила существенной связи с возрастом и полом. Чаще на мошеннические уловки попадались те, кто спешил, находился в эмоциональном напряжении или получал сообщение от имени авторитетного человека.
В 2025 году Банк России опросил почти 460 тысяч человек из разных регионов России — оказалось, что с кибермошенничеством столкнулись 29% респондентов. Среди участников опроса, потерявших более 1 млн ₽, наибольшую долю составили пенсионеры. При этом женщины реже мужчин контактировали со злоумышленниками, но чаще совершали действия, которые приводили к потере денег.
Сами фишинговые схемы тоже усложняются. Во время многоканальных атак человека ведут сразу через несколько способов связи. Сначала ему пишут по электронной почте, затем звонят или приглашают на видеовстречу. Все обращения поддерживают одну легенду и выглядят как подтверждение информации из разных источников. Участники схемы играют разные роли, а нейросети позволяют одному мошеннику изображать нескольких людей.
Например, по такому сценарию в 2024 году обманули сотрудницу инженерной компании Arup в Гонконге. Она получила сообщение якобы от финансового директора с просьбой перевести деньги. Сначала сотрудница заподозрила обман, но затем её пригласили на онлайн-встречу. На видеозвонке присутствовали люди, похожие на её руководителя и коллег. Они выглядели и разговаривали как настоящие, поэтому просьба уже не казалась подозрительной.
После конференции сотрудница сделала 15 переводов на пять счетов. Общая сумма составила около $25 млн. Обман раскрылся, когда сотрудница самостоятельно связалась с головным офисом. Оказалось, что лица и голоса участников встречи были подделаны с помощью ИИ.
Просьбу, которая кажется необычной, нужно проверить по другому каналу. Например, если поставщик сообщает о смене реквизитов, позвоните ему по известному номеру, а не по телефону из письма. Аналогично стоит поступить, когда руководитель неожиданно просит перевести деньги или передать конфиденциальные данные.
Если в письме есть ссылка, проверьте, куда она ведёт. На компьютере наведите на неё курсор, а на смартфоне нажмите и удерживайте. Сравните появившийся адрес с адресом сайта на официальной странице компании.
Включите двухфакторную аутентификацию для электронной почты, банковских приложений, социальных сетей и рабочих сервисов. Код из приложения не сообщайте посторонним и не вводите на странице, открытой по подозрительной ссылке.
Отсутствие предупреждения от антивируса не всегда подтверждает безопасность файла или сайта. Если поддельная страница просто собирает введённые сведения и не загружает на устройство вредоносное ПО, антивирусная программа не всегда распознаёт угрозу.
С помощью менеджера паролей, например 1Password, Bitwarden или KeePass, удобно создавать и хранить разные комбинации. Расширение менеджера для браузера также сверяет адрес открытой страницы с доменом, для которого сохранён пароль. На другом сайте автозаполнение обычно не срабатывает.
Вредоносное вложение может быть файлом с необычным расширением, например .apk, .exe, .html или архивом .zip или .rar. Иногда опасная программа получает двойное расширение наподобие «Счёт.pdf.exe».
Если в письме или после открытия вложения просят включить макросы или отключить антивирус, выполнять эти инструкции нельзя, даже если сообщение пришло от знакомого человека.
Особенно важно поддерживать в актуальном состоянии браузер: через него пользователь открывает сайты, загружает файлы, вводит пароли, а также платёжные сведения.
Одновременно нужны внутренние процедуры, которые уменьшают последствия ошибки:
Если что-то скачали:
В настройках почты убедитесь, что переадресация писем не ведёт на неизвестные адреса. Так злоумышленник мог сохранить доступ к переписке даже после смены пароля.
Если вы раскрыли реквизиты карты, код подтверждения или сведения для входа в онлайн-банк, немедленно позвоните в банк по официальному номеру. Заблокируйте карту и доступ к приложению, проверьте последние операции, при необходимости — закажите перевыпуск карты.
Если передали паспортные данные, номер СНИЛС или доступ к Госуслугам, проверьте действия в учётной записи и кредитную историю. Ещё можно установить самозапрет на потребительские кредиты и займы. Эти меры помогут снизить последствия компрометации аккаунта и усилить защиту персональных данных.
Даже если вы ввели сведения, но не нажали кнопку отправки, безопаснее считать их раскрытыми: форма способна передавать символы по мере заполнения.
При потере денег:
Деньги должны вернуть, если сведения о получателе находились в базе мошеннических операций ЦБ, но кредитная организация не приостановила перевод на два дня и провела его. Для возврата клиенту нужно подать заявление в свой банк. Если он откажет, на нарушение можно пожаловаться в ЦБ, а за взысканием денег — обратиться в суд.
Помните, что сотрудники банков, госорганов и служб поддержки не запрашивают пароль, пин- или CVC-код карты. Они также не предлагают переводить деньги на «безопасный счёт» или устанавливать неизвестную программу.