Коротко
- Фишинг — это обман, а не «взлом из фильма»: мошенник маскируется под банк, почту, государство или коллегу и просит вас самих отдать пароль, код или деньги.
- Работает через письмо, SMS, мессенджер, звонок или QR-код. Достаточно одного клика или одной названной цифры с телефона.
- Главные признаки: искусственная срочность, странная ссылка, просьба назвать код из SMS, «поддержка» в Telegram, домен, который лишь похож на настоящий.
- В Украине чаще всего маскируются под «Новую почту», банки, «Дію», операторов и «родственника, которому срочно нужно на карту».
- Если уже нажали — не ждите «авось пронесёт». Меняйте пароли с другого устройства, блокируйте карты, сообщайте банку и полиции.
- Лучшая защита — повседневная: менеджер паролей, двухфакторная аутентификация не через SMS, привычка никогда не переходить по ссылке из письма, а заходить в официальное приложение самостоятельно.
Эти пункты — рабочая шпаргалка. Ниже разбираю, как именно устроена атака, на каких схемах попадаются даже осторожные люди и что делать в первые минуты после ошибки. Материал ознакомительный: он не заменяет консультацию юриста, сотрудника банка или специалиста по кибербезопасности, если уже речь идёт о похищенных деньгах или взломанном аккаунте.
Фишинг — это вид мошенничества, когда вам подсовывают доверие вместо взлома. Не вирус в классическом смысле. Не «хакер в капюшоне», который часами бьётся о ваш файрвол. Обычное сообщение, будто от ПриватБанка, «Новой почты», «Дії», налоговой или коллеги из бухгалтерии. И одно маленькое действие, которое от вас ждут: открыть вложение, перейти по ссылке, ввести логин, назвать код из SMS. Дальше система уже играет против вас.
Слово взяли из английского fishing — рыбалка. Написание с ph осталось ещё с 1990-х, от тогдашней хакерской культуры и phone phreaking. Логика та же, что на озере: наживку бросают многим, клюёт не каждый, зато того, кто клюнул, вытаскивают полностью. Наживка сегодня — логотип, который вы видите каждый день, тон «срочно, иначе заблокируем», иногда даже ваше имя и номер заказа, которые слили из другой базы.
Скорость здесь неприятная. По данным Verizon DBIR, медианный пользователь кликает по фишинговой ссылке за 21 секунду после получения письма, а сообщает о нём уже через 28 минут. Почти полчаса форы. За это время пароль уже могут сменить, сессию перехватить, а со счёта — снять первый платёж. Поэтому разговор «я же осторожный человек» слаб. Осторожность без привычки проверять домен не срабатывает, когда вы в пути, на бегу, с одним глазом на сообщение.
Как фишинг работает на самом деле
Атака почти всегда состоит из четырёх шагов. Они простые, и именно поэтому живут десятилетиями. Технологии меняются, человеческая привычка кликать «чтобы отстали» — нет.
- Наживка. Письмо, SMS, сообщение в Viber или Telegram, звонок «из службы безопасности», письмо «от директора».
- Крючок. Ссылка, QR-код, вложение, инструкция «назовите код, который сейчас придёт».
- Подделка. Сайт, который выглядит как ваш банк, форма «обновите данные», программа удалённого доступа, вредоносный файл.
- Касса. Украденные логин и пароль, код 3-D Secure, доступ к почте, перевод, установленный троян.
Мошеннику не обязательно «взламывать банк». Банк уже защищён лучше среднего смартфона. Ему нужно, чтобы вы сами открыли дверь. Социальная инженерия — вот рабочий инструмент. Страх (карту заблокируют), жадность (компенсация, выигрыш), послушность (приказ руководителя), забота (посылка задерживается, ребёнок просит денег).
Отдельно стоит отличать фишинг и спуфинг. Спуфинг — это подделка адреса, номера или сайта: одна буква в домене, кириллическая «а» вместо латинской, номер, который на экране выглядит как линия банка. Фишинг часто стоит на спуфинге, но это шире: это уже сценарий разговора, который должен довести вас до действия. Можно получить идеально подписанное письмо с фейкового адреса и всё равно не клюнуть, если не переходить по ссылке и не отдавать код. И наоборот: даже «честный» с виду звонок без подмены номера может быть фишингом, если вас ведут к SMS-коду.
По наблюдениям, самые опасные письма сейчас не кричат красным. Они скучные. «Документ на подпись». «Обновлённая ведомость». «Акт сверки, посмотрите до 18:00». Человек, которого научили бояться текста «ВАШ СЧЁТ ВЗЛОМАН», как раз на таком спокойном тоне и прокалывается. На практике видел бухгалтера, которая почти отправила оплату «директору» — тот был в отпуске, а в домене отправителя была одна лишняя буква. Письмо выглядело как сотни предыдущих. Разница — в символе, который глаз не цепляет, когда вы уже «в потоке».
Почему даже умные люди клюют
Не потому, что «глупые». Потому что мозг экономит усилия. Логотип узнаваемый — значит, своё. Пришло на рабочую почту — значит, рабочее. Звонят с номера, похожего на банк — значит, банк. Добавьте усталость, дедлайн и телефон в одной руке. Проверка домена требует паузы. Фишинг продаёт отсутствие паузы.
Есть ещё технический нюанс, о котором мало пишут в популярных статьях. Для украинской аудитории он критичен: омографы. Кириллическая «а», «е», «р», «о», «с», «і» выглядят как латинские. Сайт рaypal.com или privatbаnk.ua может выглядеть «как всегда», если не подсветить кодировку. Менеджер паролей на таком домене молчит и не подставляет сохранённый логин. Это, кстати, один из самых честных сигналов: если менеджер вдруг «не узнаёт» банк, в котором вы сидите годами, остановитесь.
Какие бывают виды фишинга
Классификация нужна не для экзамена. Разные каналы — разные привычки защиты. То, что спасает в Gmail, не спасает от звонка «службы безопасности».
| Вид | Канал | Что обычно хотят | Кого целят |
|---|---|---|---|
| Массовый email-фишинг | Почта | Пароли, данные карт, открытие вложения | Всех подряд |
| Смишинг | SMS, мессенджеры | Оплату «доставки», переход в фейковый кабинет | Получателей посылок, клиентов банков |
| Вишинг | Звонок, голосовое | Код из SMS, установку AnyDesk / TeamViewer | Людей, которые боятся «блокировки счёта» |
| Квишинг | QR-код | Переход на поддельную страницу | Тех, кто сканирует «не думая» |
| Spear-фишинг и BEC | Почта, Slack, Teams | Перевод, доступ, документы | Бухгалтерию, руководителей, конкретного человека |
Таблица грубая, потому что в жизни схемы смешивают. SMS о посылке ведёт на сайт, сайт просит карту, а через час звонит «служба поддержки» и просит подтвердить операцию кодом. Один сценарий, три канала.
Письма, которые притворяются банком или сервисом
Самый старый и до сих пор рабочий формат. Поддельный адрес, логотип, иногда даже нормальный украинский без ошибок — генеративные модели это уже умеют. Раньше советовали «ищите грамматические ляпы». Сейчас этот совет слаб. Смотрите не на стиль, а на адрес отправителя, домен ссылки и на то, просят ли сделать то, чего живой банк в письме не просит.
Типичная задача такого письма — вытянуть учётные данные или подсунуть файл. Файл может быть «актом», «накладной», «повесткой», «счётом». Макросы в Word и Excel, архив с паролем в тексте письма (чтобы антивирус не заглянул), ссылка на «диск с документом». Открыли — и на машине уже сидит программа, которая крадёт сессии браузера.
Смишинг, вишинг и QR-коды
Смишинг — это фишинг через SMS. В Украине он часто удачнее почты, потому что SMS короткое, экран маленький, строка адреса почти не видна. «Новая почта: доплатите 41 грн за хранение». «Ваш номер будет заблокирован, перейдите». «Карту ограничили, обновите данные». Палец уже едет, потому что вы действительно ждёте посылку. Я сам как-то получил такое сообщение в день, когда реально имел отправление. Отличалось мелочью: в настоящем приложении трекинг был пустой. Если бы проверял только SMS, оплатил бы «долг» несуществующей службе.
Вишинг — голос. Звонят «из банка», «из полиции», «из киберотдела», «от оператора». Спокойный голос, правильные отдельные цифры вашей карты (их могли взять из утечки), просьба «не кладите трубку, сейчас придёт код». Код — это не «проверка, что вы живы». Это ключ к кабинету или к подтверждению перевода. Отдельный бонус схемы — просьба установить программу удалённого доступа, «чтобы мы сами посмотрели, что там у вас». Если кто-то просит AnyDesk, RustDesk, TeamViewer или «доступ к экрану» под предлогом безопасности, разговор уже не о безопасности.
Квишинг — QR на парковке, на листовке «от налоговой», на «меню», даже на бумажной накладной. Камера телефона не показывает домен так же честно, как строка браузера на компьютере. Перед оплатой через QR стоит посмотреть, куда он ведёт, и не сканировать коды из писем, которых не ждали.
Целевой фишинг и «письмо от директора»
Spear-фишинг бьёт не «всем клиентам банка», а в конкретного человека. Злоумышленник смотрит LinkedIn, сайт компании, Facebook, иногда внутренние рассылки, которые кто-то переслал на Gmail. Дальше пишет так, будто знает контекст: проект, командировку, имя руководителя. Whaling — то же самое, только цель — директор, главный бухгалтер, человек с правом подписи.
BEC, business email compromise, стоит отдельно, потому что ущерб считается уже не паролем, а суммой в платёжке. Подменяют переписку с поставщиком. Или пишут «с почты директора»: срочно оплатите, я на встрече, реквизиты новые. FBI в отчёте Internet Crime Complaint Center за 2025 год отдельно фиксирует фишинг/спуфинг как самую массовую жалобу — 191 561 обращение — и одновременно показывает, что именно компрометация бизнес-почты даёт миллиардные потери. Массовый фишинг ловит доступ. Целевой — сразу деньги.
Для компании простое правило, которое ломает половину таких атак: ни один новый счёт, ни одна смена реквизитов, ни один «срочный перевод» не подтверждаются только письмом. Перезвоните на известный номер. Не на тот, что в подписи подозрительного сообщения.
Как распознать фишинг за полминуты
Идеального признака нет. Есть набор, который вместе почти всегда выдаёт игру. Проверяйте не «красивый ли дизайн», а «чего от меня хотят и откуда это пришло».
- Срочность с карой: «через 10 минут заблокируем», «иначе дело в суде», «посылку уничтожат сегодня».
- Просьба пароля, PIN, CVV, кода из SMS, кода «Дія.Підпис», фразы-пароля от интернет-банкинга.
- Ссылка, которая не совпадает с официальным доменом, сокращатель вроде bit.ly, лишний дефис, другая зона (.net вместо .ua).
- Адрес отправителя: privat-support@gmail.com — это не банк. Банк не сидит на бесплатной почте.
- Универсальное обращение «Клиент», «Уважаемый пользователь», хотя сервис давно знает ваше имя.
- Звонок или чат, где вас просят никому не говорить и не класть трубку.
- Файл-архив с паролем, который прислали «для удобства» в том же письме.
Ни одна из этих вещей по отдельности не приговор. Счёт действительно может сгореть. Посылка действительно может ждать. Но живой банк не просит код подтверждения в письме, а «Новая почта» не собирает данные карты через случайное SMS. Подозрение должно появляться не после кражи, а в момент, когда вас торопят.
| Признак | Похоже на фишинг | Похоже на нормальное сообщение |
|---|---|---|
| Куда ведут | Ссылка в тексте, QR, «кнопка Войти» | Вы сами открываете приложение или набираете адрес |
| Что просят | Пароль, код, CVV, фото карты с обеих сторон | Никогда не просят полный набор секретов |
| Тон | Страх, стыд, дедлайн, «никому не говорите» | Спокойный сервисный тон, без ультиматума в секундах |
| Канал | Неизвестный номер, Telegram-бот «поддержка» | Официальное приложение, номер с сайта, который вы нашли сами |
| Домен | Похожий, но не тот; кириллица в «латинице» | Точно тот, который вы видите годами в закладках |
Полезный жест, который занимает пять секунд: наведите курсор на ссылку (на телефоне — нажмите и удерживайте, не открывая) и прочитайте домен до первой косой черты. Не бренд в поддомене, а основной домен. Именно он решает, это privatbank.ua или privatbank-login.shop.
Какие схемы сейчас ходят по Украине
Набор меняется каждый сезон, каркас тот же. Ниже — то, что люди приносят «на разбор» чаще всего. Не потому, что жертвы наивны. Потому что схемы подстроены под нашу повседневную жизнь: посылки, карты, война, государственные сервисы.
- Фейковая «Новая почта» / «Укрпочта». SMS о доплате за хранение или «таможенный платёж». Сумма маленькая, чтобы не думалось.
- «Карту заблокировали». Письмо или SMS с кнопкой «разблокировать». Дальше — копия кабинета банка.
- Звонок «службы безопасности банка» или «киберполиции». Правильно называют несколько цифр карты, просят код.
- «Дія», штрафы, выплаты, «повестка», «компенсация». Сайт будто государственный, домен — нет.
- «Родственник / знакомый на фронте, срочно на карту». Давление на жалость, голосовые, иногда взломанный настоящий аккаунт.
- OLX и подобные площадки. «Сначала проверьте карту», «оплатите доставку через нашу форму», «менеджер в Telegram».
- Письма «от НБУ» или «от налоговой» с вложением. Нацбанк неоднократно предупреждал: официальные домены нужно сверять, вложения из неожиданных писем не открывать.
- Оператор связи: «номер заблокируют», «перевыпустите SIM». Цель — перехватить SMS-коды.
- Рабочее письмо «обновите доступ к корпоративной почте». После этого — уже письма вашим клиентам от вашего имени.
Схема с «родственником» отдельно злая: она не про домен. Она про эмоцию. Здесь технические советы слабее одной привычки — проверочное слово в семье и звонок на известный номер, а не ответ в том же чате. Если аккаунт знакомого взломали, переписка будет выглядеть «как всегда», потому что это и есть его аккаунт.
Ещё одна украинская особенность — доверие к мессенджерам. Банк «пишет в Telegram», потому что так быстрее. Поддержка «сидит в Viber». Официальные учреждения имеют сайты и приложения. Поддержка, которая первой пишет вам в мессенджер и сразу просит данные, — это не поддержка. На практике видел людей, которые проходили трёхступенчатую проверку в чате, показывали фото карты «для идентификации» и удивлялись, что счёт похудел за двадцать минут. Им было не лень. Им было страшно потерять деньги, и этим страхом их и провели.
Что делать, если уже нажали
Паника крадёт время. Лучше короткий чек-лист и двигаться по нему, даже если руки дрожат. Не надо ждать, «спишут ли». Если ввели пароль или код — считайте, что доступ уже не ваш.
- Закройте страницу. Не вводите данные повторно «чтобы исправить».
- Если это рабочий компьютер — выньте сетевой кабель / выключите Wi-Fi и скажите админу. Не перезагружайте «чтобы помочь», если подозреваете вредоносный файл: сначала пусть посмотрит специалист.
- С другого устройства смените пароли: почта, банк, Google / Apple ID. Почта — первой, потому что через неё сбрасывают остальное.
- Включите или перепривяжите двухфакторную аутентификацию. Старые сессии в аккаунтах — завершить.
- Позвоните в банк по номеру с официального сайта или с обратной стороны карты. Заблокируйте карты, скажите о возможной компрометации 3-D Secure.
- Проверьте, не появились ли новые сборы, кредиты, подписки, «добавленные устройства».
- Сохраните доказательства: скрин SMS, заголовки письма, адрес сайта, время. Потом понадобятся в банке и полиции.
- Сообщите людям, которым могли написать от вашего имени.
Если успели поставить программу удалённого доступа — удалите её, смените пароли, проверьте, не создали ли новую учётную запись Windows / нового пользователя в банкинге. И не слушайте «оператора», который до сих пор на линии и говорит «сейчас всё восстановим, только подтвердите ещё один код». Кладите трубку.
Деньги, которые уже ушли переводом, вернуть сложно, но не всегда невозможно, если банк увидит обращение сразу. Здесь часы важнее «хорошо составленного заявления вечером». Сначала блок и звонок, текст заявления — сразу после.
Защита, которая не раздражает каждый день
Можно купить десяток программ и всё равно отдать код голосом. Техника помогает, когда под неё подложены две-три привычки. Я намеренно ставлю привычки выше «антифишингового комбайна».
- Никогда не заходите в банк, «Дію», почту или кабинет оператора из письма. Отдельно откройте приложение или наберите адрес сами.
- Коды из SMS, push и «Дія.Підпис» не называйте никому. Ни «банку», ни «полиции», ни «сыну, потому что у него не работает». Живой сотрудник банка не просит код подтверждения платежа.
- Менеджер паролей (Bitwarden, 1Password, встроенный в браузер / телефон). Он не подставит пароль на фейковом домене. Это бесплатный детектор для ленивых, то есть для всех нас.
- Двухфакторная аутентификация. Лучше приложение-аутентификатор или аппаратный ключ, чем SMS. SIM можно перевыпустить. Приложение на вашем телефоне — сложнее.
- Отдельный телефонный номер для банка, если можете. Меньше шансов, что его используют после утечки из интернет-магазина.
- Обновление системы и браузера. Часть фишинга — это не форма, а файл под уязвимость.
- Для бизнеса: правило подтверждения платежей вторым каналом, обучение не раз в год «для галочки», а на свежих примерах, запрет перевода «потому что директор написал».
Фильтры почты, Safe Browsing в Chrome, защита ссылок в Gmail и Microsoft 365 отсекают массовый мусор. На целевое письмо от «вашего» поставщика они могут не сработать. Поэтому фильтр — это сито, а не бронежилет.
Отдельно про HTTPS. Замочек в строке означает, что соединение шифруется. Не то, что сайт честный. Фишинговая страница тоже часто имеет сертификат. Смотрите домен, не только иконку замка. И не выключайте защиту «потому что мешает открыть счёт», даже если письмо очень просит.
- Проверяйте аккаунты на известные утечки (сервисы вроде Have I Been Pwned) и меняйте пароли, которые повторяли годами.
- На работе не пересылайте служебные письма на личную почту «чтобы удобнее» — так расширяете поверхность атаки.
- Бабушки и родители: договоритесь, что любое «срочно переведите» проверяется звонком на домашний номер. Это не смешно. Это работает.
Замечал, что после короткого инструктажа люди начинают ловить письма и одновременно расслабляются на звонках. Будто голос «серьёзнее» текста. Для мошенника это удобно: вишинг как раз обходит ту бдительность, которую вы натренировали на Gmail. Тренируйте оба канала. Вопрос один: «Чего от меня хотят — и просит ли это официальное приложение, которое я открыл сам?»
Куда обращаться в Украине
Каналы разные, потому что разная работа. Полиция фиксирует преступление. Банк останавливает карту. CERT-UA больше про инциденты в организациях и государственных системах, не про «мне списали 800 гривен» как единственный запрос.
- Банк — сразу, по официальному номеру. Блок карт, оспаривание операций, фиксация компрометации.
- 102 или отдел полиции, плюс электронное обращение в Департамент киберполиции (официальная форма на их сайте, также callcenter собачка cyberpolice.gov.ua, контактный центр 0800-505-170).
- Для учреждений и компаний — CERT-UA, incidents собачка cert.gov.ua, телефон +38 (044) 281-88-25. Пишите фактами: что случилось, когда, какие системы, какие письма.
- Оператору — если подозрение на подмену SIM или странные переадресации.
- Google / Apple / Microsoft — если взломали почту или аккаунт, с которого держится вся жизнь.
В заявлении понадобятся скрины, время, суммы, номера карт (не CVV), адреса сайтов, заголовки письма. Не надо писать роман. Нужна хронология. И не отправляйте те же скрины с видимыми полными реквизитами в случайные чаты «помощи» — так иногда грабят повторно.
Если вы в компании и видите подозрительную рассылку внутри — не пересылайте её «всем, чтобы знали» открытым письмом с живой ссылкой. Скиньте файл или скрин админу, ссылку уберите. Иначе помогаете атаке разойтись.
Начните с трёх вещей сегодня вечером, не «когда будет время». Включите двухфакторку на почте. Поставьте менеджер паролей хотя бы на банк и Google. Договоритесь в семье, что коды и «срочные переводы» не живут в чатах. Это скучные шаги. Они закрывают большинство сюжетов, от которых потом пишут заявления.
Фишинг не исчезнет, потому что дешёвый и играет на доверии, а не на суперкомпьютере. Ваша задача скромнее: не быть самой удобной рыбой в этом пруду. Пауза перед кликом стоит дешевле, чем звонок в банк в полночь. Если письмо или звонок уже сейчас заставляет сердце биться — не отвечайте в том же канале. Откройте официальное приложение. Или положите трубку и наберите номер, который нашли сами.