Медиаблог /

Что такое фишинг: виды атак, признаки мошенничества и методы защиты

27 июня 2026

Что такое фишинг: виды атак, признаки мошенничества и методы защиты

Фишинг — кибератака, при которой злоумышленники через поддельные письма, сайты или звонки обманом похищают учётные данные, банковские реквизиты и заражают устройства вредоносным ПО. Если объяснить это простыми словами: преступники «забрасывают удочку» — отсюда и название от английского fishing («рыбалка») — и ждут, пока жертва сама передаст данные. По данным ежегодного отчёта FBI IC3 за 2023 год, фишинг встречается вдвое чаще любого другого вида киберпреступлений. В России ущерб только от голосового мошенничества в 2024 году превысил 295 млрд рублей. Фишинг — первичный вектор большинства корпоративных взломов: атака бьёт по поведению человека, а не по уязвимостям в программах.

Фишинг — крючок с поддельным письмом и формой ввода пароля

Что такое фишинг — определение и ключевые характеристики

Фишинг — вид интернет-мошенничества, целью которого является получение доступа к конфиденциальным данным: логинам, паролям, номерам карт и корпоративным учётным записям. Основа атаки — социальная инженерия, то есть психологическое воздействие на человека. Не технический взлом. Именно поэтому от фишинга не защищают даже хорошо настроенные брандмауэры: уязвимость — в доверии пользователя.

image

Учитесь бесплатно за счёт государства

Экономия до 100 000 ₽ на любой программе

Выбрать курс

Злоумышленники действуют сразу по нескольким каналам:

  • Email — поддельные письма от «банка», «налоговой», «работодателя».
  • SMS (смишинг) — сообщения с вредоносной ссылкой под видом уведомлений о посылке или блокировке карты.
  • Голосовые звонки (вишинг) — живой или синтезированный голос «сотрудника службы безопасности».
  • QR-коды (квишинг) — физические наклейки на парковках, в кафе и транспорте, скрывающие вредоносный адрес.
  • Мессенджеры и соцсети — боты, поддельные каналы, ссылки в комментариях.

Цели атаки: похитить учётные данные, перехватить банковские реквизиты, установить вредоносное программное обеспечение. По данным ежегодного отчёта FBI IC3 за 2023 год, фишинг — наиболее распространённый тип жалоб в интернете: он фиксируется вдвое чаще любого другого вида мошенничества. Ключевой принцип: фишинг атакует поведение, а не программное обеспечение.

Как работает фишинговая атака

Инфографика 5 шагов фишинговой атаки от подмены личности до злоупотребления

Фишинговая атака — поддельный запрос, который выглядит как настоящий и подталкивает пользователя к конкретному действию: перейти по ссылке, ввести данные, открыть файл. Механизм строится на двух элементах — убедительной имитации и психологическом давлении. Разберём оба последовательно: сначала технику атаки шаг за шагом, затем психологические триггеры, которые делают фишинг эффективным даже против опытных пользователей.

Механизм атаки — 5 шагов от контакта до ущерба

Фишинговая атака разворачивается по одной схеме вне зависимости от канала.

  1. Подмена личности. Злоумышленник создаёт поддельный адрес email, номер телефона или аккаунт, имитирующий доверенный источник: банк, ФНС, руководителя компании.
  2. Контакт. Жертва получает письмо, SMS, звонок или сообщение в мессенджере с правдоподобным содержанием.
  3. Взаимодействие. Пользователь переходит по ссылке и попадает на поддельную страницу входа, визуально неотличимую от настоящей.
  4. Сбор данных. Введённые логин, пароль или реквизиты карты мгновенно передаются злоумышленнику.
  5. Злоупотребление. Данные используются немедленно: вход в аккаунт, снятие средств, рассылка от имени жертвы или перепродажа на теневых площадках.

После пятого шага жертва нередко несколько дней не подозревает о компрометации данных.

Социальная инженерия — почему фишинг срабатывает даже на грамотных

Фишинг использует социальную инженерию, а не технический взлом — в этом его главная сила. Злоумышленники давят на четыре психологических триггера:

  • Срочность: «Ваш аккаунт будет заблокирован через 24 часа — подтвердите данные».
  • Авторитет: письмо якобы от ФНС, Госуслуг или топ-менеджера компании.
  • Страх: «На ваше имя оформлен кредит» или «Вам направлена повестка».
  • Доверие: личное обращение по имени, детали, выглядящие реальными.

Когда человек испуган или торопится, он перестаёт проверять детали и кликает. Основная цель фишинга в кибербезопасности — именно это состояние, а не обход технических средств защиты.

Виды фишинга — полная классификация

Фишинговые атаки делятся на массовые (широкая аудитория без персонализации) и целевые (подготовка под конкретную жертву или организацию). Отдельную группу составляют технические атаки на инфраструктуру. В таблице ниже — основные виды мошенничества с каналами и типичными сценариями.

Вид
Канал
Ключевая особенность
Типичный сценарий
Email-фишинг Электронная почта Имитация бренда, вложения Письмо от «банка» с просьбой подтвердить данные
Смишинг SMS На мобильном кликают быстрее Уведомление о посылке со ссылкой
Вишинг Голосовой звонок Живой или AI-синтезированный голос Звонок «из банка» о подозрительной транзакции
QR-фишинг (квишинг) QR-код Код скрывает настоящий URL Поддельный код на парковке или в кафе
Спир-фишинг Email / мессенджер Персонализация через OSINT Письмо «от HR» с формой зарплатных данных
Whaling Email Жертва — топ-менеджер Поддельный счёт от «партнёра» для финансового директора
BEC Email Подмена деловой переписки Запрос на перевод от «генерального директора» в бухгалтерию
Фарминг DNS Правильный URL → поддельный сайт Пользователь вводит nalog.gov.ru и попадает на клон
Клон-фишинг Email Точная копия реального письма Повтор легитимного письма с заменёнными ссылками

Массовые атаки: email, смишинг, вишинг, QR-фишинг

Email-фишинг — самый распространённый формат. Злоумышленники рассылают миллионы писем, имитируя логотипы, шрифты и тон реальных компаний. К письму прикрепляют вредоносные вложения или ставят ссылку на поддельную страницу.

Смишинг работает на мобильной аудитории: пользователи на смартфоне реагируют быстрее и реже проверяют ссылки. Типичные сценарии: «Ваша посылка задержана — подтвердите адрес» или «Карта заблокирована — войдите для разблокировки».

Вишинг — голосовой фишинг — острая проблема для России. По данным Банка России, ущерб от телефонного мошенничества в 2024 году превысил 295 млрд рублей, а количество мошеннических звонков достигало 20 млн в сутки. Злоумышленники маскируются под сотрудников банков, ФСБ или ФНС. С 2024 года вишинг усилили дипфейки (deepfake): искусственный интеллект синтезирует голос реального руководителя или родственника жертвы и делает звонок неотличимым от настоящего.

QR-фишинг, или квишинг, использует QR-коды: они скрывают настоящий адрес ссылки, пользователь видит лишь картинку. Мошенники наклеивают поддельные коды поверх настоящих на парковках, в кафе, торговых центрах. С 2022 года квишинг активно растёт вместе с распространением QR-оплаты.

Целевые и технические атаки: спир-фишинг, BEC, фарминг, клон-фишинг

Спир-фишинг — персонализированная атака. Перед отправкой письма злоумышленники собирают данные о жертве через открытые источники (OSINT): имя, должность, коллег, текущие проекты. Письмо выглядит как личное обращение от знакомого.

Два подвида спир-фишинга:

  • Whaling — атака на топ-менеджеров (генерального или финансового директора). Потенциальный ущерб максимален: у жертвы есть доступ к корпоративным счетам и стратегическим данным.
  • BEC (компрометация деловой переписки) — злоумышленник от имени руководителя инструктирует бухгалтерию перевести средства на сторонний счёт. Жертвы — финансовые отделы и специалисты по расчётам.

Фарминг использует уязвимость DNS (системы доменных имён): злоумышленник подменяет запись, и браузер отправляет пользователя на поддельный сайт, даже если тот набрал правильный адрес. Корпоративный VPN (виртуальная частная сеть) снижает этот риск — шифрованный туннель исключает подмену DNS-ответа.

Клон-фишинг — точная копия реального легитимного письма с заменой ссылок или вложений на вредоносные. Жертва уже видела оригинал и не замечает подмены.

Фишинг в Telegram и мессенджерах

Telegram стал удобной площадкой для мошенников: большая аудитория, анонимность, возможность создавать ботов и каналы без верификации, отсутствие корпоративных фильтров спама. В 2024–2025 годах Telegram-фишинг показывает опережающий рост среди всех форм онлайн-мошенничества.

Основные схемы атак:

  • Поддельные боты «службы поддержки» — запрашивают код подтверждения под предлогом верификации аккаунта.
  • Клоны каналов — создаются каналы с именами, почти совпадающими с популярными; в них публикуются фишинговые сообщения со ссылками на поддельные сайты.
  • Криптомошенничество — обещания удвоить инвестиции или войти в «закрытый» проект.
  • Сообщения со взломанных аккаунтов — злоумышленник пишет «от знакомого» с просьбой перейти по ссылке или одолжить деньги.

Ключевое правило: техподдержка Telegram не пишет пользователям первой. Любое входящее сообщение от имени «Telegram Support» — мошенничество.

Как распознать фишинговое письмо

Шесть признаков, на которые стоит обратить внимание, прежде чем кликнуть по ссылке в письме:

  1. Подозрительный адрес отправителя. Проверьте часть после знака @: mailing.sberbank-secure.ru — не Сбер; nalog-fns.ru — не ФНС. Официальный домен налоговой службы — nalog.gov.ru.
  2. Срочность и угрозы. «Аккаунт заблокируют через 2 часа», «срочно подтвердите данные» — классические формулировки давления.
  3. Ошибки вёрстки и текста. Смещённые логотипы, разные шрифты, опечатки — признаки наспех собранного шаблона. С развитием ИИ качество фишинговых писем растёт, поэтому ориентироваться только на ошибки уже нельзя.
  4. Подозрительные ссылки. Наведите курсор на ссылку — в левом нижнем углу браузера отобразится реальный адрес. Если он отличается от ожидаемого — письмо поддельное.
  5. Вложения от незнакомых отправителей. Файлы .exe, .zip, .docx с макросами могут содержать вредоносное программное обеспечение.
  6. Запрос конфиденциальных данных. Легитимные компании никогда не запрашивают пароль или CVV по электронной почте.

Как только появляется хоть один из этих признаков — не взаимодействуйте с письмом: не кликайте, не открывайте вложения, не отвечайте отправителю.

Признаки фишингового сайта и вредоносной ссылки

Фишинговый сайт — поддельная страница, которая копирует интерфейс реального ресурса. Несколько способов распознать подделку.

Проверьте URL посимвольно. Злоумышленники используют типичные приёмы:

  • Опечатки: sberrbank.ru вместо sberbank.ru.
  • Замена схожих символов: rn вместо m (gogole.com визуально неотличимо от google.com).
  • Лишние поддомены: sberbank.security-check.ru — здесь основной домен security-check.ru, а не Сбер.
  • Редирект через сторонний сайт перед переходом на целевую страницу.

Ключевой антипаттерн: HTTPS и значок замка не означают, что сайт настоящий. Фишинговые сайты тоже получают SSL-сертификаты — это лишь шифрование передачи данных, а не гарантия легитимности владельца ресурса.

Признаки поддельной страницы: неработающие кнопки меню, нестандартная вёрстка, запрос PIN-кода или CVV прямо в форме входа. Признаки фишинговой ссылки: адрес начинается с http без s, домен содержит лишние слова (login-gosuslugi-verif.ru), при наведении курсора адрес не совпадает с текстом ссылки. Безопаснее всего заходить на важные сервисы через сохранённые закладки браузера, а не по ссылкам из писем и мессенджеров.

Последствия фишинга: от захвата аккаунта до кражи личности

Последствия фишинговой атаки разворачиваются каскадом — и нередко растягиваются на годы.

Хотите сменить профессию или повысить квалификацию?

Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства

  • Программы от ведущих вузов России — от 2 месяцев
  • Удостоверение или диплом установленного образца
  • Центр карьеры: 7 500+ вакансий, помощь с трудоустройством
Оставить заявку
image

Захват аккаунта — немедленное следствие. Злоумышленник меняет пароль, блокирует законного владельца и начинает рассылку от его имени или выводит средства.

Кража личности — следующий шаг. Похищенные данные используются для оформления кредитов, микрозаймов или государственных услуг на имя жертвы. Кредитная история жертвы портится из-за мошеннических обязательств, которых она не брала.

Долгосрочный риск. Украденные данные не всегда используются сразу: базы продаются на теневых площадках, угрозы реализуются через месяцы и годы после утечки данных.

Корпоративные последствия. При утечке персональных данных сотрудников или клиентов компания обязана уведомить Роскомнадзор согласно пункту 11 статьи 13.11 КоАП РФ. Нарушение этого требования влечёт штраф для юридических лиц.

Что делать, если вы столкнулись с фишингом

Действия зависят от того, насколько далеко зашло взаимодействие.

Сценарий 1. Получили подозрительное сообщение, не кликали. Не отвечайте и не переходите по ссылкам. Заблокируйте отправителя и удалите сообщение. Если письмо пришло на корпоративный адрес — сообщите в IT-службу или ответственному за информационную безопасность.

Сценарий 2. Перешли по ссылке, данные не вводили. Немедленно отключите устройство от сети. Запустите проверку антивирусом. Смените пароли от ключевых сервисов как меру предосторожности.

Сценарий 3. Ввели данные или скачали файл. Действуйте последовательно:

  1. Смените пароли на скомпрометированном аккаунте и на всех сервисах, где использовалась похожая комбинация.
  2. Включите многофакторную аутентификацию (MFA) — она заблокирует повторный вход злоумышленника.
  3. Позвоните в банк, если передали платёжные реквизиты.
  4. Подайте заявление в полицию — статьи 159 и 272 УК РФ (мошенничество и неправомерный доступ к компьютерной информации).
  5. При корпоративной утечке персональных данных уведомите Роскомнадзор.

Как защититься от фишинга — практические меры

Чек-лист защиты от фишинга: MFA, антивирус, VPN, фильтр спама, обучение, резервные копии

Шесть мер, которые существенно снижают вероятность успешной атаки:

Многофакторная аутентификация (MFA). Даже если злоумышленник получил пароль, вход без второго фактора невозможен. Подключите MFA на Госуслугах, в интернет-банке, на корпоративной почте. Это первое и наиболее действенное средство защиты от захвата аккаунта.

Антивирус. Современные антивирусные программы сканируют ссылки и вложения ещё до того, как вы их откроете, и блокируют известные фишинговые ресурсы в реальном времени.

VPN (виртуальная частная сеть). Корпоративный или надёжный частный VPN шифрует трафик и защищает от фарминга: подмена DNS-ответа становится невозможной внутри зашифрованного туннеля.

Фильтр спама. Фильтрация на уровне почтового сервера блокирует большую часть фишинговых писем ещё до попадания в почтовый ящик пользователя.

Обучение сотрудников. Технические меры не заменяют понимания угроз. Имитационные фишинговые рассылки и тренинги по информационной безопасности снижают вероятность успешной атаки. Регулярное обучение — ключевой элемент корпоративной защиты от кибератак.

Резервные копии. При заражении вирусом-вымогателем (ransomware) после открытия фишингового вложения резервные копии позволяют восстановить данные без уплаты выкупа.

Правовая ответственность за фишинг в России

В России фишинг квалифицируется по нескольким статьям уголовного кодекса и кодекса об административных правонарушениях.

Норма
Суть
Санкция
Ст. 159 УК РФ Мошенничество — хищение имущества путём обмана Лишение свободы до 10 лет; до 15 лет при организованной группе
Ст. 272 УК РФ Неправомерный доступ к охраняемой компьютерной информации Штраф или лишение свободы до 7 лет
П. 11 ст. 13.11 КоАП РФ Неуведомление Роскомнадзора об утечке персональных данных Штраф для юридических лиц до 3 млн рублей

Куда сообщать: в полицию (заявление по статьям 159/272 УК РФ), в банк при финансовых потерях, в Роскомнадзор при утечке персональных данных.

ФНС России остаётся одним из наиболее часто имитируемых ведомств в фишинговых письмах и звонках. Официальные запросы налоговой службы направляются только с домена nalog.gov.ru. Любое письмо с иного адреса, требующее уплаты налога или входа в личный кабинет, — потенциальная атака.

Кибератаки через обман становятся сложнее с каждым годом, а защита от них начинается с понимания механизмов. Если вы хотите разобраться в информационных технологиях глубже и освоить востребованную IT-профессию — в рамках федерального проекта «Активные меры содействия занятости» доступно обучение по направлениям аналитики данных, работы с нейросетями и информационными системами. Без отрыва от текущей занятости, без вложений. Смотрите каталог доступных программ.

Часто задаваемые вопросы о фишинге

Чем фишинг отличается от вишинга и смишинга?

Фишинг — родовое понятие для любой атаки через обман. Вишинг — его подвид через голосовые звонки; ущерб от вишинга в России превысил 295 млрд рублей за 2024 год. Смишинг — аналогичная атака через SMS-сообщения. Все три инструмента используют социальную инженерию, но различаются каналом доставки: email, голос или текст.

Почему фишинговые письма выглядят правдоподобными?

Злоумышленники копируют брендинг реальных компаний: логотипы, тон, шаблоны писем. Искусственный интеллект генерирует убедительные тексты без грамматических ошибок. При спир-фишинге добавляются личные данные жертвы из открытых источников. Результат — сообщение, практически неотличимое от письма банка или работодателя.

Что делать, если взломали аккаунт?

Немедленно смените пароли на скомпрометированном аккаунте и на сервисах с похожими комбинациями. Включите многофакторную аутентификацию (MFA) — это заблокирует повторный вход злоумышленника. Если похищены банковские реквизиты — звоните в банк. При корпоративной утечке персональных данных уведомите Роскомнадзор согласно пункту 11 статьи 13.11 КоАП.

Может ли устройство заразиться от простого открытия письма?

В большинстве случаев нет: заражение требует клика по ссылке, открытия вложения или ввода данных на поддельном сайте. Однако уязвимости в почтовых клиентах могут создавать исключения. Главное правило — не взаимодействуйте с подозрительным письмом: ни ссылками, ни файлами, ни ответом отправителю.

Как проверить, что сайт не фишинговый?

Сверьте URL с официальным адресом посимвольно, включая доменную зону. Помните: HTTPS и значок замка не гарантируют легитимность ресурса — фишинговые сайты тоже используют SSL-сертификаты. Надёжнее всего открывать важные сервисы через сохранённые закладки браузера, а не по ссылкам из писем или мессенджеров.

Как искусственный интеллект изменил фишинговые атаки?

ИИ устранил главный маркер мошенничества — грамматические ошибки. Теперь он генерирует убедительные персонализированные тексты, а дипфейки синтезируют голос руководителя в вишинговых звонках. Масштаб атак вырос: тысячи персонализированных сообщений рассылаются за минуты одновременно на разных платформах.

Что такое форма на фишинговом сайте и какие данные собирает?

Форма-ловушка внешне идентична настоящей форме авторизации или оплаты. Введённые данные — логин, пароль, номер карты, CVV — мгновенно передаются злоумышленнику. Признак ловушки: запрос PIN-кода или CVV на странице входа — легитимные сервисы никогда не запрашивают эти данные через веб-форму.

Чем фишинговая рассылка отличается от спама?

Спам — нежелательная реклама без умысла похитить данные. Фишинговая рассылка — целенаправленная атака: цель — обманом получить конфиденциальные данные или заразить устройство. Фишинговые письма имитируют доверенные организации, спам рекламирует товары. Фильтр спама снижает риск, но не перехватывает сто процентов фишинговых писем.

Как защититься от фишинга в Telegram?

Техподдержка Telegram не пишет пользователям первой — это главное правило. Не вводите данные по запросу из незнакомых каналов и ботов. Проверяйте подлинность каналов: мошенники создают копии с почти совпадающими именами. Не переходите по ссылкам из непроверенных источников и не сканируйте QR-коды без проверки конечного адреса.

Какова основная цель фишинга?

Конечная цель — несанкционированный доступ к деньгам или данным. Промежуточные задачи: кража учётных данных и банковских реквизитов, установка вредоносного программного обеспечения, получение корпоративного доступа. В бизнес-контексте фишинг служит точкой входа для масштабных атак: компрометации деловой переписки (BEC), корпоративного шпионажа и атак вируса-вымогателя.

Подайте заявку —
забронируйте место в группе

45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»

  • Онлайн
  • От 2 месяцев
  • Бесплатно
  • Диплом
Учиться бесплатно
icon