Фишинг — кибератака, при которой злоумышленники через поддельные письма, сайты или звонки обманом похищают учётные данные, банковские реквизиты и заражают устройства вредоносным ПО. Если объяснить это простыми словами: преступники «забрасывают удочку» — отсюда и название от английского fishing («рыбалка») — и ждут, пока жертва сама передаст данные. По данным ежегодного отчёта FBI IC3 за 2023 год, фишинг встречается вдвое чаще любого другого вида киберпреступлений. В России ущерб только от голосового мошенничества в 2024 году превысил 295 млрд рублей. Фишинг — первичный вектор большинства корпоративных взломов: атака бьёт по поведению человека, а не по уязвимостям в программах.
Фишинг — вид интернет-мошенничества, целью которого является получение доступа к конфиденциальным данным: логинам, паролям, номерам карт и корпоративным учётным записям. Основа атаки — социальная инженерия, то есть психологическое воздействие на человека. Не технический взлом. Именно поэтому от фишинга не защищают даже хорошо настроенные брандмауэры: уязвимость — в доверии пользователя.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Злоумышленники действуют сразу по нескольким каналам:
Цели атаки: похитить учётные данные, перехватить банковские реквизиты, установить вредоносное программное обеспечение. По данным ежегодного отчёта FBI IC3 за 2023 год, фишинг — наиболее распространённый тип жалоб в интернете: он фиксируется вдвое чаще любого другого вида мошенничества. Ключевой принцип: фишинг атакует поведение, а не программное обеспечение.

Фишинговая атака — поддельный запрос, который выглядит как настоящий и подталкивает пользователя к конкретному действию: перейти по ссылке, ввести данные, открыть файл. Механизм строится на двух элементах — убедительной имитации и психологическом давлении. Разберём оба последовательно: сначала технику атаки шаг за шагом, затем психологические триггеры, которые делают фишинг эффективным даже против опытных пользователей.
Фишинговая атака разворачивается по одной схеме вне зависимости от канала.
После пятого шага жертва нередко несколько дней не подозревает о компрометации данных.
Фишинг использует социальную инженерию, а не технический взлом — в этом его главная сила. Злоумышленники давят на четыре психологических триггера:
Когда человек испуган или торопится, он перестаёт проверять детали и кликает. Основная цель фишинга в кибербезопасности — именно это состояние, а не обход технических средств защиты.
Фишинговые атаки делятся на массовые (широкая аудитория без персонализации) и целевые (подготовка под конкретную жертву или организацию). Отдельную группу составляют технические атаки на инфраструктуру. В таблице ниже — основные виды мошенничества с каналами и типичными сценариями.
| Вид |
Канал |
Ключевая особенность |
Типичный сценарий |
|---|---|---|---|
| Email-фишинг | Электронная почта | Имитация бренда, вложения | Письмо от «банка» с просьбой подтвердить данные |
| Смишинг | SMS | На мобильном кликают быстрее | Уведомление о посылке со ссылкой |
| Вишинг | Голосовой звонок | Живой или AI-синтезированный голос | Звонок «из банка» о подозрительной транзакции |
| QR-фишинг (квишинг) | QR-код | Код скрывает настоящий URL | Поддельный код на парковке или в кафе |
| Спир-фишинг | Email / мессенджер | Персонализация через OSINT | Письмо «от HR» с формой зарплатных данных |
| Whaling | Жертва — топ-менеджер | Поддельный счёт от «партнёра» для финансового директора | |
| BEC | Подмена деловой переписки | Запрос на перевод от «генерального директора» в бухгалтерию | |
| Фарминг | DNS | Правильный URL → поддельный сайт | Пользователь вводит nalog.gov.ru и попадает на клон |
| Клон-фишинг | Точная копия реального письма | Повтор легитимного письма с заменёнными ссылками |
Email-фишинг — самый распространённый формат. Злоумышленники рассылают миллионы писем, имитируя логотипы, шрифты и тон реальных компаний. К письму прикрепляют вредоносные вложения или ставят ссылку на поддельную страницу.
Смишинг работает на мобильной аудитории: пользователи на смартфоне реагируют быстрее и реже проверяют ссылки. Типичные сценарии: «Ваша посылка задержана — подтвердите адрес» или «Карта заблокирована — войдите для разблокировки».
Вишинг — голосовой фишинг — острая проблема для России. По данным Банка России, ущерб от телефонного мошенничества в 2024 году превысил 295 млрд рублей, а количество мошеннических звонков достигало 20 млн в сутки. Злоумышленники маскируются под сотрудников банков, ФСБ или ФНС. С 2024 года вишинг усилили дипфейки (deepfake): искусственный интеллект синтезирует голос реального руководителя или родственника жертвы и делает звонок неотличимым от настоящего.
QR-фишинг, или квишинг, использует QR-коды: они скрывают настоящий адрес ссылки, пользователь видит лишь картинку. Мошенники наклеивают поддельные коды поверх настоящих на парковках, в кафе, торговых центрах. С 2022 года квишинг активно растёт вместе с распространением QR-оплаты.
Спир-фишинг — персонализированная атака. Перед отправкой письма злоумышленники собирают данные о жертве через открытые источники (OSINT): имя, должность, коллег, текущие проекты. Письмо выглядит как личное обращение от знакомого.
Два подвида спир-фишинга:
Фарминг использует уязвимость DNS (системы доменных имён): злоумышленник подменяет запись, и браузер отправляет пользователя на поддельный сайт, даже если тот набрал правильный адрес. Корпоративный VPN (виртуальная частная сеть) снижает этот риск — шифрованный туннель исключает подмену DNS-ответа.
Клон-фишинг — точная копия реального легитимного письма с заменой ссылок или вложений на вредоносные. Жертва уже видела оригинал и не замечает подмены.
Telegram стал удобной площадкой для мошенников: большая аудитория, анонимность, возможность создавать ботов и каналы без верификации, отсутствие корпоративных фильтров спама. В 2024–2025 годах Telegram-фишинг показывает опережающий рост среди всех форм онлайн-мошенничества.
Основные схемы атак:
Ключевое правило: техподдержка Telegram не пишет пользователям первой. Любое входящее сообщение от имени «Telegram Support» — мошенничество.
Шесть признаков, на которые стоит обратить внимание, прежде чем кликнуть по ссылке в письме:
Как только появляется хоть один из этих признаков — не взаимодействуйте с письмом: не кликайте, не открывайте вложения, не отвечайте отправителю.
Фишинговый сайт — поддельная страница, которая копирует интерфейс реального ресурса. Несколько способов распознать подделку.
Проверьте URL посимвольно. Злоумышленники используют типичные приёмы:
Ключевой антипаттерн: HTTPS и значок замка не означают, что сайт настоящий. Фишинговые сайты тоже получают SSL-сертификаты — это лишь шифрование передачи данных, а не гарантия легитимности владельца ресурса.
Признаки поддельной страницы: неработающие кнопки меню, нестандартная вёрстка, запрос PIN-кода или CVV прямо в форме входа. Признаки фишинговой ссылки: адрес начинается с http без s, домен содержит лишние слова (login-gosuslugi-verif.ru), при наведении курсора адрес не совпадает с текстом ссылки. Безопаснее всего заходить на важные сервисы через сохранённые закладки браузера, а не по ссылкам из писем и мессенджеров.
Последствия фишинговой атаки разворачиваются каскадом — и нередко растягиваются на годы.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
Захват аккаунта — немедленное следствие. Злоумышленник меняет пароль, блокирует законного владельца и начинает рассылку от его имени или выводит средства.
Кража личности — следующий шаг. Похищенные данные используются для оформления кредитов, микрозаймов или государственных услуг на имя жертвы. Кредитная история жертвы портится из-за мошеннических обязательств, которых она не брала.
Долгосрочный риск. Украденные данные не всегда используются сразу: базы продаются на теневых площадках, угрозы реализуются через месяцы и годы после утечки данных.
Корпоративные последствия. При утечке персональных данных сотрудников или клиентов компания обязана уведомить Роскомнадзор согласно пункту 11 статьи 13.11 КоАП РФ. Нарушение этого требования влечёт штраф для юридических лиц.
Действия зависят от того, насколько далеко зашло взаимодействие.
Сценарий 1. Получили подозрительное сообщение, не кликали. Не отвечайте и не переходите по ссылкам. Заблокируйте отправителя и удалите сообщение. Если письмо пришло на корпоративный адрес — сообщите в IT-службу или ответственному за информационную безопасность.
Сценарий 2. Перешли по ссылке, данные не вводили. Немедленно отключите устройство от сети. Запустите проверку антивирусом. Смените пароли от ключевых сервисов как меру предосторожности.
Сценарий 3. Ввели данные или скачали файл. Действуйте последовательно:

Шесть мер, которые существенно снижают вероятность успешной атаки:
Многофакторная аутентификация (MFA). Даже если злоумышленник получил пароль, вход без второго фактора невозможен. Подключите MFA на Госуслугах, в интернет-банке, на корпоративной почте. Это первое и наиболее действенное средство защиты от захвата аккаунта.
Антивирус. Современные антивирусные программы сканируют ссылки и вложения ещё до того, как вы их откроете, и блокируют известные фишинговые ресурсы в реальном времени.
VPN (виртуальная частная сеть). Корпоративный или надёжный частный VPN шифрует трафик и защищает от фарминга: подмена DNS-ответа становится невозможной внутри зашифрованного туннеля.
Фильтр спама. Фильтрация на уровне почтового сервера блокирует большую часть фишинговых писем ещё до попадания в почтовый ящик пользователя.
Обучение сотрудников. Технические меры не заменяют понимания угроз. Имитационные фишинговые рассылки и тренинги по информационной безопасности снижают вероятность успешной атаки. Регулярное обучение — ключевой элемент корпоративной защиты от кибератак.
Резервные копии. При заражении вирусом-вымогателем (ransomware) после открытия фишингового вложения резервные копии позволяют восстановить данные без уплаты выкупа.
В России фишинг квалифицируется по нескольким статьям уголовного кодекса и кодекса об административных правонарушениях.
| Норма |
Суть |
Санкция |
|---|---|---|
| Ст. 159 УК РФ | Мошенничество — хищение имущества путём обмана | Лишение свободы до 10 лет; до 15 лет при организованной группе |
| Ст. 272 УК РФ | Неправомерный доступ к охраняемой компьютерной информации | Штраф или лишение свободы до 7 лет |
| П. 11 ст. 13.11 КоАП РФ | Неуведомление Роскомнадзора об утечке персональных данных | Штраф для юридических лиц до 3 млн рублей |
Куда сообщать: в полицию (заявление по статьям 159/272 УК РФ), в банк при финансовых потерях, в Роскомнадзор при утечке персональных данных.
ФНС России остаётся одним из наиболее часто имитируемых ведомств в фишинговых письмах и звонках. Официальные запросы налоговой службы направляются только с домена nalog.gov.ru. Любое письмо с иного адреса, требующее уплаты налога или входа в личный кабинет, — потенциальная атака.
Кибератаки через обман становятся сложнее с каждым годом, а защита от них начинается с понимания механизмов. Если вы хотите разобраться в информационных технологиях глубже и освоить востребованную IT-профессию — в рамках федерального проекта «Активные меры содействия занятости» доступно обучение по направлениям аналитики данных, работы с нейросетями и информационными системами. Без отрыва от текущей занятости, без вложений. Смотрите каталог доступных программ.
Фишинг — родовое понятие для любой атаки через обман. Вишинг — его подвид через голосовые звонки; ущерб от вишинга в России превысил 295 млрд рублей за 2024 год. Смишинг — аналогичная атака через SMS-сообщения. Все три инструмента используют социальную инженерию, но различаются каналом доставки: email, голос или текст.
Злоумышленники копируют брендинг реальных компаний: логотипы, тон, шаблоны писем. Искусственный интеллект генерирует убедительные тексты без грамматических ошибок. При спир-фишинге добавляются личные данные жертвы из открытых источников. Результат — сообщение, практически неотличимое от письма банка или работодателя.
Немедленно смените пароли на скомпрометированном аккаунте и на сервисах с похожими комбинациями. Включите многофакторную аутентификацию (MFA) — это заблокирует повторный вход злоумышленника. Если похищены банковские реквизиты — звоните в банк. При корпоративной утечке персональных данных уведомите Роскомнадзор согласно пункту 11 статьи 13.11 КоАП.
В большинстве случаев нет: заражение требует клика по ссылке, открытия вложения или ввода данных на поддельном сайте. Однако уязвимости в почтовых клиентах могут создавать исключения. Главное правило — не взаимодействуйте с подозрительным письмом: ни ссылками, ни файлами, ни ответом отправителю.
Сверьте URL с официальным адресом посимвольно, включая доменную зону. Помните: HTTPS и значок замка не гарантируют легитимность ресурса — фишинговые сайты тоже используют SSL-сертификаты. Надёжнее всего открывать важные сервисы через сохранённые закладки браузера, а не по ссылкам из писем или мессенджеров.
ИИ устранил главный маркер мошенничества — грамматические ошибки. Теперь он генерирует убедительные персонализированные тексты, а дипфейки синтезируют голос руководителя в вишинговых звонках. Масштаб атак вырос: тысячи персонализированных сообщений рассылаются за минуты одновременно на разных платформах.
Форма-ловушка внешне идентична настоящей форме авторизации или оплаты. Введённые данные — логин, пароль, номер карты, CVV — мгновенно передаются злоумышленнику. Признак ловушки: запрос PIN-кода или CVV на странице входа — легитимные сервисы никогда не запрашивают эти данные через веб-форму.
Спам — нежелательная реклама без умысла похитить данные. Фишинговая рассылка — целенаправленная атака: цель — обманом получить конфиденциальные данные или заразить устройство. Фишинговые письма имитируют доверенные организации, спам рекламирует товары. Фильтр спама снижает риск, но не перехватывает сто процентов фишинговых писем.
Техподдержка Telegram не пишет пользователям первой — это главное правило. Не вводите данные по запросу из незнакомых каналов и ботов. Проверяйте подлинность каналов: мошенники создают копии с почти совпадающими именами. Не переходите по ссылкам из непроверенных источников и не сканируйте QR-коды без проверки конечного адреса.
Конечная цель — несанкционированный доступ к деньгам или данным. Промежуточные задачи: кража учётных данных и банковских реквизитов, установка вредоносного программного обеспечения, получение корпоративного доступа. В бизнес-контексте фишинг служит точкой входа для масштабных атак: компрометации деловой переписки (BEC), корпоративного шпионажа и атак вируса-вымогателя.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»