Что такое фишинг

Что такое фишинг

Natalie Moore
20 апреля 2026 г.· 7 мин чтения

Если вы спрашиваете что такое фишинг, короткий ответ такой: злоумышленник притворяется человеком, платформой или организацией, которым вы доверяете, чтобы вы сами передали пароль, код подтверждения, данные карты или открыли опасную ссылку либо вложение. Фишинг не обязательно сначала ломает систему. Он заставляет вас сделать неверное действие.[1][2]

Используйте руководство по цифровой приватности как расширенный чеклист: он связывает эту тему с аккаунтами, устройствами, идентификаторами и брокерами данных.

Именно поэтому фишинг выглядит не только как “поддельное письмо от банка”. Это может быть SMS, личное сообщение в соцсети, приглашение на работу, уведомление о доставке, фальшивая поддержка или даже обычное на вид рабочее письмо.[1][2]

Чтобы увидеть более широкую схему обмана, прочитайте Что такое социальная инженерия? Как мошенники обходят техническую защиту.

Ключевые выводы

  • Суть фишинга не в технической сложности, а в том, чтобы убедить вас самим раскрыть важные данные.[1][2]
  • Почта, SMS, личные сообщения, звонки и фальшивые сайты могут быть входом для фишинга.[1]
  • Срочность, странные ссылки, просьбы о кодах и фразы “сначала войдите” — частые признаки.[1][2]
  • MFA, ручной ввод официального адреса и отказ от входа по ссылкам из сообщений часто полезнее запоминания терминов.[2][3][4]
  • Если вы уже перешли по ссылке, порядок снижения ущерба важнее самокритики.[2][4]

Что фишинг пытается “поймать”?

Чаще всего это:

  • логины и пароли;
  • одноразовые коды подтверждения;
  • данные карты или платежа;
  • данные восстановления, через которые можно захватить другие аккаунты.[1][2]

Некоторые фишинговые атаки не спешат сразу украсть деньги. Сначала они захватывают почту или социальный аккаунт, затем распространяются дальше, обманывают контакты или сбрасывают доступ к другим сервисам.

Почему фишинг все еще работает?

Потому что он использует человеческую реакцию. В рекомендациях CISA по борьбе с фишингом выделяются срочность, эмоциональное давление, имитация доверенного источника и подозрительные ссылки.[1]

Иными словами, фишингу не нужно, чтобы вы ничего не знали. Ему достаточно, чтобы вы были заняты, торопились или боялись последствий.

6 распространенных типов фишинга

1. Фишинг по электронной почте

Классический и очень частый вариант. Письмо может выглядеть как уведомление банка, доставки, подписки, налоговой службы или корпоративного IT и подталкивать вас нажать ссылку или скачать вложение.[1][2]

2. SMS-фишинг

Его часто называют smishing. Типичные темы: проблема с посылкой, блокировка аккаунта, неоплаченный штраф, истекающие бонусы. Цель — заставить вас быстро нажать ссылку на телефоне.

3. Голосовой фишинг

Происходит через звонки, автообзвон или фальшивую поддержку. Собеседник может просить коды, данные карты или предложить войти на “безопасную страницу”.

4. Фишинг в соцсетях и мессенджерах

Входом может быть сообщение “вас упомянули”, “аккаунт нарушил правила” или “предложение о сотрудничестве”. Такие атаки растут, потому что люди часто меньше насторожены в личных сообщениях, чем в почте.

5. Целевой фишинг

Это не массовая рассылка, а сообщение под конкретного человека, команду или роль. Оно может имитировать руководителя, HR, клиента, финансовый отдел или поставщика и выглядеть как рабочая переписка.

6. Фальшивые страницы входа и восстановления

Одна из самых опасных форм. Вас не обязательно просят скачать файл. Вас ведут на страницу, почти не отличимую от настоящего входа, и ждут, пока вы сами введете данные.[1][2]

Признаки, после которых нужно остановиться

1. Сообщение требует немедленного действия

Например:

  • аккаунт будет заморожен;
  • платеж отменят;
  • аккаунт заблокируют без входа;
  • предложение исчезнет без ответа.[1]

Если сообщение управляет темпом, остановитесь до клика.

2. Ссылка почти правильная, но не совсем

CISA приводит похожие примеры, например замену amazon.com на amazan.com. Сегодня многие фальшивые домены отличаются всего одним-двумя символами.[1]

3. Сразу просят код подтверждения

Код не является универсальным доказательством личности. Во многих мошенничествах именно код помогает атакующему завершить вход.

4. Вложение или причина скачивания выглядят странно

Осторожно с фразами “посмотрите счет”, “установите обновление безопасности”, “откройте архив для проверки”. Если контекст непонятен, не открывайте сначала.

5. Имя отправителя заставляет читать только начало

Многие смотрят на отображаемое имя, но не проверяют полный адрес. Фишинг часто использует именно эту привычку.

Эффективная профилактика не сложна

Никогда не открывайте страницы входа из сообщений

Если сообщение требует входа, откройте официальный сайт, приложение или закладку сами. Это простое правило блокирует много фальшивых страниц.

Включите MFA для важных аккаунтов

Google и CISA подчеркивают, что MFA повышает барьер для захвата аккаунта. Даже утечка пароля не означает автоматический доступ.[3][4]

Считайте почту главным ключом

Почта — не обычный аккаунт. Сброс паролей, уведомления о входе и подтверждения устройств часто проходят через нее. Если почта захвачена, другие аккаунты могут падать цепочкой.

Не считайте идеальную грамматику доказательством безопасности

CISA предупреждает: с распространением AI грамматика и орфография больше не являются надежным фильтром.[1] Смотрите на срочность, ссылки, запрашиваемое действие и путь, который вам навязывают.


Что делать, если вы уже перешли по фишинговой ссылке?

Не начинайте с самобичевания. Важнее то, что вы сделаете в следующие 10 минут.

Рекомендуемый порядок:

  1. Сразу закройте страницу и больше ничего не вводите.
  2. Если ввели пароль, смените его через официальный сайт.
  3. Проверьте аккаунт на необычные входы.
  4. Включите или восстановите MFA.
  5. Если ввели данные карты, свяжитесь с банком-эмитентом.[2][4]

Если это уже произошло, прочитайте Перешли по фишинговой ссылке? Сначала сделайте эти 6 шагов.

Мой вывод: процесс важнее идеального распознавания

Многие материалы сосредоточены на том, как отличить фальшивую страницу. На практике надежнее поменять процесс:

  • не входить из сообщений;
  • не диктовать коды во время звонков;
  • не разбираться с “срочными проблемами аккаунта” в панике.

Если соблюдать эти три правила, у многих фишинговых атак просто не остается удобного входа.

Итогии

  • Фишинг — это имитация доверенного источника, чтобы вы раскрыли чувствительные данные или совершили опасное действие.
  • Он приходит через почту, SMS, личные сообщения, звонки и фальшивые сайты, а не только через поддельные письма.
  • Срочность, странные ссылки, просьбы о кодах и нелогичные вложения — практичные признаки.
  • Лучшая профилактика — открывать официальные сайты самостоятельно, включить MFA, защитить почту и не следовать темпу сообщения.

Часто задаваемые вопросы (FAQ)

Фишинг всегда приходит по электронной почте?

Нет. SMS, соцсети, мессенджеры, звонки и фальшивые сайты тоже могут быть входом.[1]

Почему люди, знающие основы защиты от мошенников, все равно попадаются?

Потому что фишинг использует эмоции и момент. Когда человек занят, спешит или боится последствий, он чаще действует сначала и проверяет потом.

https означает, что сайт не фишинговый?

Нет. https означает шифрование соединения, но не доказывает надежность сайта.[2]

MFA полностью защищает от фишинга?

Нет. Она повышает барьер, но если вы передадите и код, риск остается.[3][4]

Я нажал ссылку, но ничего не ввел. Это опасно?

Риск обычно ниже, чем при отправке данных, но все равно проверьте устройство, аккаунты и загрузки, особенно если открывали вложение или запускали файл.

Какой аккаунт защищать в первую очередь?

Почту. Многие процессы восстановления, проверки и сброса зависят от нее.[2][4]


Отказ от ответственности

Данная статья предназначена только для общего обучения цифровой безопасности. Она не является юридической, финансовой или корпоративной инструкцией по реагированию на инциденты. Восстановление аккаунтов, риск-контроль и компенсации зависят от платформы.

AethoVPN публикует разбор о «phishing»; VPN не может выполнить эту задачу за пользователя.

Источники

  1. CISA, Recognize and Report Phishing: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
  2. FTC Consumer Advice, How To Recognize and Avoid Phishing Scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
  3. Google Account Help, Turn on 2-Step Verification: https://support.google.com/accounts/answer/180744?hl=en
  4. CISA, Turn On MFA: https://www.cisa.gov/secure-our-world/turn-mfa

Sources checked 8 мая 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Что такое фишинг | AethoVPN