Как распознать фишинговое письмо (и что делать, если вы перешли по ссылке)
Признаки, выдающие фишинг, почему «письмо с настоящего адреса» ничего не доказывает и что сделать в первые десять минут после ошибки.
Фишинг работает потому, что заимствует доверие. Письмо похоже на сообщение банка, поставщика или собственной ИТ-службы и просит о чём-то обыденном: подтвердить пароль, согласовать платёж, открыть счёт. Защита — не сообразительность, а привычка проверять две-три вещи до того, как что-то сделать.
Признаки
Срочность и угроза. «Ваш аккаунт будет закрыт через 24 часа». Настоящие организации редко ставят сроки письмом и никогда не объявляют так о блокировке.
Просьба в обход процедуры. Поставщик просит оплатить на новый счёт, руководитель — купить подарочные карты, коллега — прислать пароль: все обходят порядок, существующий не просто так.
Ссылки ведут не туда, куда написано. Наведите курсор (на телефоне — долгое нажатие) и прочитайте настоящий домен. secure-bank-login.example.com — не ваш банк; значение имеет часть непосредственно перед последней точкой.
Слегка изменённый домен отправителя. micros0ft.com, vashbank-support.com, company.co вместо company.ru. Отображаемое имя может быть любым — читайте адрес.
Неожиданные вложения, особенно документы с просьбой включить макросы или архивы с исполняемыми файлами.
Обезличенное обращение и странные формулировки. Признак стал менее надёжным — фишинг, написанный ИИ, звучит гладко, — но в сочетании с остальным всё ещё работает.
Почему подлинный отправитель ничего не доказывает
Аутентификация (SPF, DKIM, DMARC) подтверждает, что письмо действительно пришло с заявленного домена. Она не подтверждает, что домен заслуживает доверия: злоумышленник регистрирует похожий домен и настраивает его безупречно. И наоборот, взломанный ящик настоящей компании рассылает идеально подписанное мошенничество. Считайте аутентификацию одним из сигналов, а не доказательством.
Проверяйте по другому каналу
Самая действенная привычка: если письмо требует денег, учётных данных или смены банковских реквизитов, подтвердите это по каналу, который вы уже знаете, — по номеру, найденному вами самостоятельно, а не указанному в письме. Две минуты разговора срывают почти любую попытку «мошенничества от имени руководителя».
Если вы всё-таки перешли
Действуйте в таком порядке:
- Смените пароль затронутого аккаунта с доверенного устройства. Если пароль использовался где-то ещё, смените и там.
- Проверьте активные сессии и пароли приложений, отзовите всё незнакомое.
- Включите двухфакторную аутентификацию, если её не было.
- Проверьте правила ящика. Злоумышленники часто добавляют пересылку или правило удаления, чтобы скрыть активность.
- Сообщите ИТ-службе, банку или компании, чьим именем прикрылись. Скорость ограничивает ущерб.
- Запустите проверку на вредоносное ПО, если открывали вложение.
Часто задаваемые вопросы
Опасно ли просто открыть письмо? В современных программах обычно нет. Опасность — в переходах по ссылкам, открытых вложениях и включённом активном содержимом.
Как безопасно проверить ссылку? Прочитайте домен, не нажимая. Если сайт действительно нужен, введите адрес вручную.
Нужно ли сообщать о фишинге? Да: отметьте письмо как фишинг в почтовой программе и перешлите его специалистам по безопасности. Отметки улучшают фильтрацию для всех.
Целевые атаки отличаются? Да. В целевом фишинге упоминают реальные проекты и реальных людей. Именно поэтому проверка по другому каналу важнее поиска опечаток.
Защита в imail.com.tr
imail.com.tr проверяет входящую почту по аутентификации отправителя и репутационным сигналам и поддерживает двухфакторную аутентификацию для всех ящиков. Про сторону аккаунта — в руководстве по 2FA; чтобы начать с чистого ящика без рекламы, создайте бесплатный аккаунт.
Бесплатная почта без рекламы
15 ГБ места, соответствие KVKK, ваш собственный адрес @imail.com.tr.
Создать бесплатный аккаунт