Как отличить настоящее письмо от поддельного: практический разбор признаков фишинга

Поддельное письмо почти всегда выдаёт себя деталями: адресом отправителя, ссылкой при наведении курсора, требованием срочно что-то сделать или странным тоном сообщения. Настоящее письмо от банка, сервиса или коллеги обычно не торопит вас до паники, не просит пароли по почте и содержит корректные реквизиты. В этой статье разберём, какие именно признаки стоит проверять, в каком порядке это делать и что делать с письмом, которое уже вызвало подозрение.

Главный принцип простой: доверяйте не тому, кто подписался в письме, а тому, что вы можете проверить независимо. Имя отправителя в поле «От» — это просто текст, его легко подделать. Проверяемыми считаются технические детали письма, содержимое ссылок и возможность связаться с организацией другим каналом.

Почему поддельные письма вообще работают

Фишинговое письмо — это попытка заставить вас совершить действие: перейти по ссылке, открыть вложение, ввести данные на поддельном сайте или перевести деньги. Авторы таких писем опираются на две вещи: спешку и привычку доверять знакомым названиям. Поэтому письмо имитирует банк, налоговую службу, доставку, облачный сервис или начальника, а внутри создаёт ощущение срочности: «аккаунт будет заблокирован через 24 часа», «подтвердите платёж», «ваше отправление задержано».

Второй механизм — подражание. Поддельные письма часто копируют дизайн реальных рассылок: логотипы, цвета, структуру. Поэтому внешний вид сам по себе ничего не доказывает. Скопировать картинку логотипа может любой человек за несколько минут, а вот корректно настроить почтовый домен и подписи сложнее — на этом и строится проверка.

Первое, что нужно проверить: адрес отправителя

Поле «От кого» состоит из двух частей: отображаемого имени (то, что видно сразу) и фактического адреса электронной почты (обычно скрыто до клика). Подделка имени тривиальна, поэтому смотреть нужно именно на адрес целиком.

  • Домен после символа @. Банк пишет с домена банка, а не с mail-сервиса общего назначения. Адрес вида support@имя-банка.com выглядит подозрительно, если у организации есть собственный домен.
  • Скрытые замены символов. Классический приём — латинские буквы вместо похожих кириллических или добавленные символы: sberbank-online.com вместо sberbank.com, amaz0n.com вместо amazon.com. Читайте адрес посимвольно, а не «по общему виду».
  • Неправильная структура домена. В адресе bank.security-alerts.example.com владельцем является example.com, а не bank. То, что стоит перед настоящим доменом, — лишь произвольный префикс.
  • Ответ идёт на другой адрес. Иногда в поле «Reply-To» указан адрес, отличный от отправителя. Если ответ уходит на посторонний ящик — это сильный сигнал подделки.

Важно понимать ограничение: даже корректный на вид адрес не даёт стопроцентной гарантии. Технически возможна подмена отправителя без взлома почты, поэтому адрес — первый фильтр, но не единственный.

Технические признаки, которые видны в самом письме

Почтовые сервисы используют механизмы аутентификации отправителя — SPF, DKIM и DMARC. Не обязательно знать, как они работают: достаточно того, что многие интерфейсы показывают их результат. В Gmail можно открыть меню письма и увидеть пункт вроде «отправлено через» или предупреждение о том, что письмо не прошло проверку. Если почтовая система сама помечает сообщение как подозрительное, это весомый аргумент.

Дополнительные сигналы в заголовках и оформлении:

  • рассылка массовая, но обращение обезличенное там, где организация знает ваше имя («Уважаемый клиент» вместо вашего имени в письме от сервиса, где вы зарегистрированы);
  • язык письма не совпадает с языком вашей страны или предыдущих писем этой организации;
  • стиль заметно отличается от обычных писем этого отправителя: другие формулировки, другая подпись, другой формат;
  • дата отправления странная — например, ночью, когда организация обычно не рассылает письма;
  • в письме есть кнопка или ссылка «отписаться», ведущая на неизвестный сайт.

Отсутствие этих признаков тоже ничего не доказывает: хорошо подготовленный фишинг бывает неотличим визуально. Именно поэтому следующий шаг — проверка ссылок и вложений.

Как проверить ссылки, не переходя по ним

Текст ссылки и её реальный адрес могут различаться. Надпись «Перейти в личный кабинет» может вести куда угодно. Наведите курсор на ссылку (на телефоне — долгое нажатие, чтобы появился предпросмотр) и прочитайте адрес, который появится внизу окна или во всплывающей подсказке.

Что оценивать в адресе:

  1. Настоящий домен. Он находится непосредственно перед первым одиночным слэшем. Всё, что идёт до него, — либо протокол, либо поддомены, которыми можно манипулировать.
  2. Соответствие организации. Домен должен принадлежать той компании, от имени которой написано письмо. Сокращённые сервисы вроде bit.ly скрывают конечный адрес — такие ссылки в письмах от «банков» и «госуслуг» сами по себе подозрительны.
  3. Опечатки и похожие символы. rn вместо m, цифра 0 вместо буквы o, лишний дефис, приставка -secure, -login, -verify.
  4. Протокол. Отсутствие шифрования (http вместо https) в письме, где требуется вводить данные, — тревожный знак, хотя наличие https само по себе гарантией не является: сертификат может получить и мошеннический сайт.

Самый надёжный способ проверки — вообще не пользоваться ссылкой из письма. Откройте сайт организации самостоятельно, набрав адрес вручную или через закладку, и найдите там то, о чём пишет письмо: уведомление, счёт, спорную операцию. Если в личном кабинете всё в порядке, а письмо требует действий — письмо поддельное.

Вложения: главная опасность

Ссылка ведёт на сайт, который ещё можно распознать. Вложение запускается прямо у вас на устройстве, и здесь цена ошибки выше. Опасность представляют не только очевидные исполняемые файлы (.exe, .bat, .scr), но и документы Office с макросами, архивы с двойным расширением (например, файл «накладная.pdf.exe») и файлы, которые просят «разрешить содержимое» при открытии.

Правила обращения с вложениями:

  • не открывайте вложения из неожиданных писем, даже если отправитель кажется знакомым — сначала уточните у него другим каналом, отправлял ли он что-либо;
  • обратите внимание на тип файла: если вам якобы прислали PDF, а файл имеет другое расширение — это повод остановиться;
  • если документ при открытии просит включить макросы или редактирование, чтобы «показать содержимое», закройте его; легальные документы так себя не ведут;
  • не распаковывайте архивы из незнакомых писем «просто посмотреть».

Признаки в тексте: тон, срочность, ошибки

Содержание письма часто выдаёт автора быстрее, чем техника. Типичные маркеры:

  • Искусственная срочность. Дедлайн в часы, угроза блокировки, штраф за промедление. Реальные организации дают время на реакцию и редко блокируют доступ одним письмом.
  • Запрос конфиденциальных данных. Пароль, код из СМС, номер карты целиком, CVV — ни один серьёзный сервис не запрашивает это по почте. Это правило практически не имеет исключений.
  • Предложение выгоды. Выигрыш, компенсация, возврат средств, наследство от неизвестного лица. Логика простая: чтобы получить «приз», нужно оплатить комиссию или ввести данные карты.
  • Грамматические и стилистические ошибки. Машинный перевод, странные обороты, непоследовательное оформление. У крупных компаний тексты писем вычитывают, хотя отдельные опечатки случаются везде — оценивайте общий уровень.
  • Неожиданность. Письмо о том, чего вы не ждали и с чем не взаимодействовали: заказ, который не делали, доставка, которой нет, аккаунт, которого не существует.

Отдельный случай — целевые атаки, где письмо пишут персонально под жертву: упоминают реальные проекты, имена коллег, актуальные события. Такие письма грамотнее массового фишинга, и здесь спасает только независимая проверка через второй канал связи.

Компрометация знакомого отправителя

Поддельным может быть и письмо от реального человека — если его почту взломали. Признаки:

  • стиль общения резко изменился: человек, который всегда писал коротко, вдруг присылает развёрнутую просьбу;
  • просьба нетипична для ваших отношений: срочно купить подарочные карты, перевести деньги, прислать код из письма;
  • просьба держится в секрете («не обсуждайте с другими»);
  • ответ приходит с другого адреса или с небольшой задержкой и уклончиво.

Проверка одна: свяжитесь с человеком по телефону или в мессенджере, которым вы обычно пользуетесь, и спросите напрямую. Это занимает минуту и снимает вопрос полностью.

Сводная таблица признаков

Элемент письма Скорее настоящее Скорее поддельное
Адрес отправителя Корректный домен организации, совпадает с прошлыми письмами Похожий домен с заменами символов, бесплатный почтовый сервис, чужой Reply-To
Обращение Ваше имя или нейтральное, как обычно у этой организации Обезличенное там, где вас должны знать, или наоборот — избыточно персональное
Ссылки Ведут на официальный домен, совпадают с текстом Скрывают настоящий адрес, сокращатели, похожие домены
Вложения Ожидаемые файлы понятного типа Неожиданные архивы, двойные расширения, запрос на включение макросов
Тон Спокойный, без давления Срочность, угрозы блокировки, обещание выигрыша
Запрос данных Перенаправляет в личный кабинет, не спрашивает пароли Просит пароль, код из СМС, данные карты прямо в ответе

Что делать с подозрительным письмом: пошаговый порядок

  1. Остановитесь. Ничего не нажимайте, не отвечайте и не открывайте вложения. Спешка — инструмент мошенника, поэтому первое действие — убрать её.
  2. Проверьте отправителя и ссылки по признакам выше: полный адрес, домен в ссылке, Reply-To.
  3. Проверьте ситуацию независимо. Зайдите на сайт организации через закладку или ручной ввод адреса, позвоните по номеру с официального сайта или с карты. Не используйте контакты из самого письма.
  4. Сообщите о письме. Большинство почтовых сервисов имеют кнопку «Это фишинг» или «Пожаловаться». Организации, от чьего имени пришло письмо, обычно принимают такие сообщения на специальные адреса — их можно найти на официальном сайте.
  5. Удалите письмо после проверки, особенно если в нём было вложение.
  6. Если уже перешли по ссылке и вводили данные — действуйте быстро: смените пароль на настоящем сайте, отключите активные сеансы, включите двухфакторную аутентификацию, проверьте историю операций и при подозрительных списаниях заблокируйте карту и обратитесь в банк.
  7. Если открыли вложение и что-то установилось — отключите устройство от сети, проверьте его антивирусом с другого устройства или обратитесь к специалисту, смените пароли с чистого устройства.

Типичные ошибки при оценке писем

  • Доверие к логотипу и дизайну. Оформление копируется без труда. Решает только домен, ссылки и независимая проверка.
  • Проверка только имени отправителя. Отображаемое имя — произвольный текст. Всегда раскрывайте полный адрес.
  • «Раз письмо попало в папку „Входящие“, оно настоящее». Фильтры пропускают часть фишинга, особенно целевого. Папка — не гарантия.
  • Переход по ссылке «просто посмотреть». Современные поддельные сайты умеют собирать данные и эксплуатировать уязвимости браузера. Просмотр небезопасен.
  • Ответ на письмо для уточнения. Ответ уходит мошеннику и подтверждает, что адрес живой и им пользуется реальный человек.
  • Уверенность «меня точно не взломают». Целевые атаки строятся именно на расчёте на бдительность опытных пользователей.

Как снизить риск заранее

Помимо внимательности, работают технические меры. Включите двухфакторную аутентификацию на всех важных аккаунтах: даже если пароль утечёт, одного его будет недостаточно. Используйте разные пароли для разных сервисов, чтобы взлом одного не открывал остальные. Настройте в почтовом клиенте показ полного адреса отправителя по умолчанию. Для рабочих почт организаций полезно настроить строгие политики SPF, DKIM и DMARC — они снижают шанс, что от имени вашего домена кто-то напишет клиентам.

Отдельно стоит договориться о правилах внутри семьи или команды: любые финансовые просьбы и изменения реквизитов подтверждаются голосом или видеосвязью. Это простое правило защищает от большинства атак на переводы.

Если условия такие — действуйте так

  • Письмо от «банка» о блокировке карты. Не переходите по ссылке. Откройте приложение банка или позвоните по номеру на обратной стороне карты. Банк подтвердит или опровергнет проблему за минуту.
  • Письмо о доставке, которую вы не ждёте. Почти наверняка массовая рассылка. Проверяйте статус заказов только в приложении магазина или службы доставки.
  • Письмо от руководителя с просьбой о срочном переводе. Позвоните ему лично. Никакие «я на совещании, не могу говорить» не отменяют звонок.
  • Письмо о входе в ваш аккаунт с нового устройства. Не используйте кнопку в письме: войдите в аккаунт напрямую и проверьте историю входов там.
  • Письмо с вложением от знакомого, которого вы не ждали. Один короткий вопрос в мессенджере: «Ты отправлял(а) файл?» Этого достаточно.

Главный ориентир

Настоящее письмо выдерживает три проверки: корректный домен отправителя, честные ссылки, которые ведут туда, куда заявляют, и подтверждение ситуации через независимый канал — официальный сайт, приложение или телефонный звонок по контактам не из письма. Если хоть одна проверка не проходит или письмо давит на срочность и просит секретные данные, считайте его поддельным, пока не доказано обратное. Цена минуты на проверку несопоставимо ниже цены скомпрометированного аккаунта или перевода мошенникам.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. Если вы передали данные или деньги злоумышленникам, обратитесь в банк, к администратору ваших систем и в правоохранительные органы как можно раньше — от скорости реакции зависит, удастся ли ограничить ущерб.

Dfncfg.ru