Пропустить меню Доступность

Внимание! Распространяются инвестиционные мошенничества. Узнайте больше: Инвестиционные мошенничества

Фишинг

Фишинг очень распространен, и ссылки на фишинговые страницы могут поступать практически через любой цифровой канал (по электронной почте, SMS, через сообщения в мессенджерах, социальных сетях или комментариях, а также в виде рекламных баннеров на веб-сайтах или в каких-либо новых формах). Кроме того, фишинг может осуществляться по телефонным звонкам, где предлагаются, например, инвестиционные возможности или какие-либо услуги.

Фишинговые атаки могут быть отправлены массово на множество адресов, но также могут быть очень целенаправленно нацелены на сотрудников конкретного человека или организации:

В массовом фишинге жертвам обычно рассылаются письма или сообщения со ссылками на фальшивые сайты, предназначенные для кражи данных. Данные, введенные на фишинговой странице, преступники могут использовать по своему усмотрению – например, вместо пользователя, который вошел через фишинговую страницу якобы интернет-банка, получить доступ к его реальному интернет-банку.

Количество фишинговых писем и сообщений по всему миру постоянно растет, и всё больше из них нацелены именно на жителей Эстонии. Технологические предприятия, почтовые сервисы и государственные структуры по кибербезопасности делают всё возможное, чтобы защитить пользователей, однако автоматические меры не способны полностью исключить угрозу. Чтобы не стать жертвой мошенников, важно, чтобы каждый человек сам умел распознавать признаки фишинга и знал, как правильно действовать в подозрительной ситуации.

Фишинговые письма, SMS, публикации и реклама

Цель фишинговых писем, SMS, публикаций и рекламы (далее обобщенно будем называть их словом фишинг) – направить жертву на фишинговую страницу и принудить ее ввести свои данные. Фишинг распространяется преимущественно через электронную почту и SMS-сообщения, но ссылки на фишинговые страницы скрываются и в рекламе, публикациях в социальных сетях или даже отправляются через мессенджеры.

Поскольку пользователь может получать фишинговые ссылки самыми разными способами, стоит уяснить общие признаки, чтобы избежать фишинга даже в новых каналах, которые преступники начнут использовать.

Обычно злоумышленник в фишинге пытается имитировать какое-либо предприятие, поставщика услуг или государственное учреждение. Сообщение чаще всего содержит ссылку на деятельность организации и веб-адрес (который может быть в виде короткой ссылки или QR-кода), при клике на который жертву направляют на фишинговую страницу.

Фишинговые сообщения часто составлены так, чтобы вызвать у человека сильную эмоцию – тревогу, страх, срочность или жажду выгоды. Это делается для того, чтобы он принял импульсивное решение, не успев подумать. Например, сообщение может сообщать о подозрительной активности на банковском счете и требовать срочного входа в личный кабинет по ссылке. Испугавшись за свои деньги, человек может тут же кликнуть.

Главное отличие SMS-фишинга от фишинга по эл. почте – в возможностях: электронная почта дает злоумышленникам больше способов имитировать подлинное письмо. Например, мошенники могут использовать в письме точно такой же дизайн, который применяется на предприятии, которое они имитируют (использовать логотип и другие элементы). Кроме того, они могут создавать адреса электронной почты, которые напоминают легитимный адрес организации.

Как распознать фишинг?

Большинство фишинговых атак отправляются по электронной почте или SMS, однако пользователя могут заманить на фишинговую страницу и другими способами. Ниже в таблице представлены признаки фишинговых сообщений и писем, которые в целом применимы и к другим способам передачи сообщений (например, реклама или публикация).

Действие Признаки SMS-фишинга Признаки фишингового письма
Проверьте данные отправителя соответствует ли содержание отправителю? SMS может быть отправлен с подозрительного телефонного номера.
Следует учитывать, что при SMS можно подделать имя/номер отправителя.
Письмо пришло не с официального адреса веб-сайта поставщика услуг.
Добросовестные организации отправляют электронные письма только со своего домена, например, письмо от LHV должно иметь соответствующий адрес (то есть отправитель @lhv.ee, и никак иначе).
Если письмо якобы от Swedbank, но адрес отправителя, например, blablabla@aafrika.com, это очевидный фишинг!
Фишинговое письмо может быть отправлено с адреса, очень похожего на правильный, например, вместо @lhv.ee — @Ihv.ee (где вместо строчной латинской “L” стоит заглавная “i”).
Есть ли в сообщении признаки психологического воздействия? Например, не пытаются ли у вас вызвать тревогу, страх или интерес? Сообщение может делать акцент на срочности, любопытстве или страхе.
Например: «Мы пытались доставить посылку, но не смогли, немедленно введите свои новые данные».
Фишинговые письма часто стараются вынудить вас действовать быстро – войти в систему или зарегистрироваться.
Например: «Кто-то пытается войти в ваш аккаунт» или «На вашем счету замечена подозрительная активность».
Есть ли в сообщении ссылка, перехода по которой от вас ожидают? Обратите внимание! Адрес фишинговой страницы может быть скрыт за короткой ссылкой (tiny url) или QR-кодом. Будьте с этим особенно осторожны и используйте онлайн-инструменты для раскрытия коротких ссылок. В SMS просят перейти по подозрительной веб-ссылке, интернет-адрес которой не совпадает с официальным сайтом организации.
Иногда веб-адрес отличается от настоящего всего одной буквой, которую сложно заметить с первого взгляда. Например, вместо настоящего адреса www.lhv.ee может использоваться www.Ihv.ee, где вместо строчной латинской буквы «L» стоит заглавная «I».
В письме просят перейти по подозрительной веб-ссылке, название которой не соответствует веб-сайту организации, от имени которой якобы отправлено письмо.
Иногда веб-адрес отличается от настоящего всего одной буквой, которую сложно заметить с первого взгляда. Например, вместо настоящего адреса www.lhv.ee может использоваться www.Ihv.ee, где вместо строчной латинской буквы «L» стоит заглавная «I».

Что делать, если вы получили фишинговое письмо или сообщение?

  • Не открывайте веб-ссылки в письме или сообщении

    Веб-ссылки в фишинговых письмах ведут на сайты мошенников, которые могут использоваться как для сбора данных, так и для распространения вредоносного программного обеспечения.

  • Проверьте дополнительно

    Если вы сомневаетесь, является ли сообщение фишингом или подлинным, напрямую свяжитесь с организацией. Чтобы связаться с организацией, используйте официальные контактные данные , которые вы найдете на их официальном сайте или через поисковые системы – контактные данные в подозрительном письме могут принадлежать мошенникам!

  • Удалите сообщение/письмо

    Удалите сообщение с устройства, чтобы случайно не перейти по ссылке.

  • Сообщите другим

    Если у вас есть подозрения, что это фишинговое письмо или сообщение, отправьте его в CERT-EE по адресу cert@cert.ee. CERT-EE работает круглосуточно и обязательно при первой возможности сообщит вам, является ли сообщение действительно фишингом. Если это фишинговое письмо, специалисты CERT-EE предпримут необходимые шаги для удаления фишинговой страницы из интернет-пространства, чтобы никто другой не стал жертвой.

Примеры фишинговых сообщений и писем

SMS-фишинг

Признаки опасности:

  • В первую очередь бросается в глаза, что сообщение пришло не с эстонского телефонного номера (начинается с +33).
  • В сообщении содержится веб-ссылка с неправильным веб-адресом. Например, в адресе Omniva должно быть окончание “omniva.ee”, а не “com”.

Фишинговое письмо

Пример трех фишинговых писем, имитирующих Swedbank. Письма утверждают, что на банковском счете жертвы были проведены подозрительные переводы или кто-то пытался войти в аккаунт с неизвестного устройства.

Признаки опасности:

  • Имя отправителя указано как Swedbank, но электронный адрес отличается. Письма от Swedbank должны иметь официальное окончание “@swedbank.ee” или “@swedbank.com”.
  • Мошенники делают ставку на страх человека, что у него похитили деньги, и пытаются срочно направить жертву войти в интернет-банк, чтобы остановить якобы “подозрительный перевод”. Из-за этой манипуляции пользователь не замечает очевидных признаков мошенничества.
  • В обоих письмах есть синие веб-ссылки, которые просят нажать. Хотя адрес ссылки не виден, вы можете посмотреть название веб-страницы (куда ведет ссылка), наведя на нее курсор. Обратите внимание! Не нажимайте на веб-ссылку.

Фишинг в виде публикации в Facebook

Эта фишинговая публикация имитирует Министерство образования и науки, привлекая людей бесплатными курсами и стипендией.

Признаки опасности:

  • Автор публикации “Your Benefit E” и это оплаченный пост (Sponsored).
  • Сообщение предлагает бесплатное обучение и стипендию, то есть апеллирует к желанию человека получить что-то бесплатно или дешевле.
  • В Эстонии не существует учреждения «Министерство образования Эстонии», есть Министерство образования и науки.
  • Призывают нажать на ссылку “ПРОСМОТР КУРСОВ”, содержание которой не видно на изображении, и которая не находится на сайте министерства образования и науки hm.ee.

Фишинг в виде рекламы Google

Этот фишинг пытается направить искателей LHV в Google на поддельную страницу.

Признаки опасности:

  • При поиске по названию организации первым результатом является реклама, то есть оплаченный пост, а не обычный веб-сайт организации.
  • Доменное имя в веб-ссылке никак не связано с LHV.

Фишинговые сайты

Как правило, люди самостоятельно и случайно не попадают на фишинговые страницы. Обычно мы посещаем веб-сайты, куда изначально планировали пойти – читать новости идем на новостной портал, управлять финансами – на страницу банка, для чтения писем знаем точный адрес электронной почты. На фишинговые страницы мы обычно попадаем только через ссылки, которые поступают к нам по электронной почте и SMS, а также через рекламу, публикации в социальных сетях или комментарии.

Если вы кликнули по веб-ссылке в фишинговом письме, сообщении или публикации, вас перенаправят на фишинговую страницу. Цель фишинговой страницы – убедить жертву ввести свои данные (данные пользовательского аккаунта, данные карты и другое) или войти в «интернет-банк», чтобы мошенники могли использовать эти данные для входа на реальный веб-сайт или совершения платежей по кредитной карте.

Фишинговые страницы создаются автоматическими инструментами на основе кода настоящего веб-сайта, поэтому их дизайн и содержание обычно практически неотличимы от оригинального сайта.

Как распознать фишинговую страницу?

  • Убедитесь, что веб-адрес в точности совпадает с оригинальным (сравните omniva.ee и omnivaaa.ee или 0mniva.eu). Обратите внимание, что в браузере мобильного устройства адресная строка обычно скрывается во время просмотра страницы – проверьте веб-адрес.
  • Чтобы удостовериться в правильности веб-адреса, начните читать его в адресной строке слева от косой черты (исключая косые черты в “https://”), а не просто слева направо, как обычно.
    • Например, в веб-адресе “https://www.eesti.ee/” мы видим, что домен “eesti.ee” правильный.
    • В адресе “omniva.ee.popsi7.com/index.php” можно понять, что это вовсе не сайт Omniva, а страница “popsi7.com”.
    • Иногда адрес может содержать ссылку на конкретную страницу, например, страница осенней кампании “https://www.pank.ee/sugiskampaania”. В этом случае мы имеем дело с сайтом самого банка, поскольку первая косая черта / (исключая часть “https://”) указывает на страницу “pank.ee”.
    • При чтении слева направо первыми отображаются поддомены, например: “mail.google.com” обозначает почтовый сервис Google Gmail, “www.eesti.ee” указывает на веб-сайт (world wide web).
    • Итог:
  • Если вы сомневаетесь, откройте в другом окне поисковый движок и введите название нужного бренда или среды. В поисковой выдаче сверху будет показан официальный сайт реального бренда (следите, чтобы это не был спонсорский, то есть купленный результат поиска).

Что делать, если вы попали на фишинговую страницу?

  • Закройте страницу и проверьте устройство на наличие вирусов

    Если вы случайно попали на фишинговую страницу, но еще не вводили данные, закройте страницу и на всякий случай проверьте устройство на возможное заражение вредоносным программным обеспечением.

  • Сообщите специалистам по безопасности

    Перешлите сообщение, письмо или страницу в социальных сетях, которые направили вас на фишинговую страницу, в CERT-EE по адресу cert@cert.ee. Если это фишинговое письмо, специалисты CERT-EE предпримут необходимые шаги для удаления фишинговой страницы из интернет-пространства, чтобы никто другой не стал ее жертвой.

Что делать, если вы ввели данные на фишинговой странице?

Если вы ввели данные на фишинговой странице, дальнейшие действия зависят от типа «поддельной страницы» и введенных вами данных:

  • Свяжитесь с банком

    При входе на поддельную банковскую страницу немедленно свяжитесь со своим банком через официальные контактные данные на их веб-сайте.

  • Заблокируйте карту

    Если вы ввели данные банковской карты (дебетовой или кредитной) на фишинговой странице, свяжитесь с банком и немедленно заблокируйте карту.

  • Смените пароли и выйдите из устройств

    Для важных учетных записей служб (электронная почта, социальные сети, Microsoft, Apple и другие важные для вас службы): попробуйте войти через официальный канал, немедленно смените пароль, выйдите со всех устройств (log off all devices), настройте двухфакторную аутентификацию.

    Если вы больше не можете войти в свой аккаунт, начните процедуру восстановления.

  • Закройте учетную запись

    Для неважных учетных записей: попробуйте войти и удалить аккаунт. Через перехваченные и брошенные аккаунты можно атаковать даже ваших близких.

  • Сообщите другим

    Перешлите фишинговую страницу, письмо или сообщение в CERT-EE по адресу cert@cert.ee. Если это фишинговое письмо, специалисты CERT-EE предпримут необходимые шаги для удаления фишинговой страницы из интернет-пространства, чтобы никто другой не стал жертвой.

Примеры фишинговых страниц

Все фишинговые страницы можно распознать по странному веб-адресу. Для сравнения приведены также оригинальные веб-страницы, которые имитируются

Фишинговые страницы, имитирующие вход в LHV банк

Фишинговая страница, имитирующая отслеживание посылки Omniva

Фишинговая страница, имитирующая вход в MS Outlook

Видеоролики

1:28 мин

Что такое фишинг и как его распознать?

1:06 мин

Что может произойти, если нажмешь на присланную тебе ссылку?

1:30 мин

Безопасное сканирование QR-кодов