Фишинг-атаки: как они работают и как от них защищаться

Узнайте, что такое фишинг-атаки, какие тактики используют мошенники и какие шаги можно предпринять, чтобы распознать и избежать этих обманных онлайн-угроз.

··2 мин. чтения

Суть: Фишинг — один из наиболее распространённых векторов кибератак, использующий поддельные письма, звонки и веб-сайты для кражи учётных данных. Эффективная защита требует комбинирования инструментов безопасности с постоянной бдительностью и культурой скептицизма к несрошенным сообщениям.

Киберпреступники постоянно совершенствуют свои методы для кражи личной информации и компрометации систем. Фишинг остаётся их самым эффективным оружием. Центр жалоб на киберпреступления ФБР (Internet Crime Complaint Center) сообщил о более чем 300 000 жалоб на фишинг в 2022 году с убытками, превышающими $52 млн.

Эти атаки используют поддельные письма, звонки, текстовые сообщения и веб-сайты, чтобы заставить людей раскрыть свои учётные данные. Понимание того, как работает каждый тип, — первый шаг к построению реальной защиты.

Тип фишингаМетодОсновная цель
Email-фишингМассовые поддельные письма, имитирующие доверенные брендыШирокая аудитория — учётные данные, платёжная информация
Целевой фишингПерсонализированные письма с использованием известных сведений о жертвеКонкретные лица или организации
VishingГолосовые звонки, выдающие себя за банки или техподдержкуФинансовая информация, доступ к счёту
SmishingПоддельные SMS-сообщения со вредоносными ссылкамиМобильные пользователи, мошенничество с доставкой
WhalingВысокоцелевые атаки на руководителей и топ-менеджеровБанковские переводы, чувствительные корпоративные данные
PharmingТихое перенаправление законных URL-адресов на поддельные сайтыУчётные данные для входа в масштабе
Clone phishingДублирование реального письма со вставленной вредоносной ссылкойЖертвы, доверяющие первоначальному отправителю

Как обнаружить попытку фишинга

Сообщения о фишинге имеют общие признаки. Их быстрое обнаружение предотвращает кражу учётных данных и заражение вредоносным ПО.

Проверьте адрес отправителя. Злоумышленники часто подделывают отображаемые имена, но используют неправильно написанные домены. Письмо от “support@amaz0n-security.com” — это не Amazon. Наведите указатель на поле отправителя, чтобы увидеть реальный адрес.

Ищите срочность и угрозы. Сообщения типа “Ваш аккаунт будет заблокирован через 24 часа” побуждают вас действовать без размышлений. Законные компании редко устанавливают спешные сроки через электронную почту.

Проверьте ссылки перед нажатием. Наведите указатель на любую ссылку, чтобы просмотреть целевой URL. Если текст ссылки говорит “bankofamerica.com”, а URL указывает на “boa-secure-login.xyz”, немедленно закройте сообщение.

Обратите внимание на грамматические и форматные ошибки. Профессиональные организации проверяют свои коммуникации. Опечатки, странные промежутки и несовместимые логотипы указывают на мошенническое сообщение.

Совет: Перед вводом учётных данных где-либо проверьте URL вручную. Не нажимайте на ссылки в письмах. Введите адрес прямо в браузер или используйте сохранённую закладку. Законные банки и услуги никогда не будут просить ваш пароль по электронной почте или телефону.

Методы профилактики, которые действительно работают

Только обнаружения недостаточно. Организации и люди нуждаются в многоуровневой защите для блокирования попыток фишинга перед тем, как они попадают во входящие.

Включите многофакторную аутентификацию (MFA). MFA блокирует 99,9% автоматизированных атак на компрометацию аккаунтов, по словам Microsoft. Даже если злоумышленник украдёт ваш пароль, они не смогут получить доступ к вашему аккаунту без второго фактора.

Внедрите протоколы аутентификации электронной почты. Настройте SPF, DKIM и DMARC записи для вашего домена. Эти протоколы проверяют, что входящие письма действительно поступают от заявленного отправителя. Только DMARC сокращает спуфинг доменов на 90%.

Проводите квартальное обучение по безопасности. Годового обучения недостаточно. Организации, обучающие сотрудников каждые 90 дней, видят снижение коэффициента нажатия на фишинг с 30% до менее 5% в течение 12 месяцев.

Используйте фильтрацию DNS и веб-прокси. Эти инструменты блокируют доступ к известным фишинг-доменам в реальном времени. Такие сервисы, как Cisco Umbrella и Cloudflare Gateway, ведут базы данных миллионов вредоносных URL-адресов.

Разместите кнопку отчёта о фишинге. Дайте сотрудникам возможность одного нажатия, чтобы сообщить о подозрительных письмах. Это предоставляет вашей команде безопасности аналитику угроз в реальном времени, специфичную для вашей организации.

Действия при фишинге, когда атака прошла защиту

Даже лучшие защиты иногда дают сбой. Четкий план реагирования на инциденты ограничивает ущерб и ускоряет восстановление.

Немедленно изолируйте поражённый аккаунт. Переустановите скомпрометированный пароль и отозовите активные сеансы. Если MFA не была включена, включите её сейчас.

Уведомите вашу команду безопасности в течение 15 минут. Быстрый отчёт даёт специалистам время для блокировки инфраструктуры злоумышленника перед тем, как она распространится на другие аккаунты.

Проведите сканирование на вредоносное ПО. Если жертва нажала на ссылку или загрузила вложение, запустите полное сканирование конечной точки. Изолируйте устройство от сети до завершения сканирования.

Документируйте всё. Запишите заголовки фишинг-письма, URL-адреса, временные метки и все предпринятые действия. Эти доказательства поддерживают судебно-техническое расследование и нормативный отчёт.

Общайтесь с затронутыми сторонами. Если данные клиентов были раскрыты, уведомьте затронутых лиц в соответствии с законами об уведомлении о нарушениях вашей юрисдикции. Прозрачность сохраняет доверие.

Финальный вердикт

Фишинг остаётся одной из самых устойчивых угроз в кибербезопасности. Злоумышленники быстро адаптируются, переходя с электронной почты на SMS на голосовые звонки по мере улучшения защиты в любом одном канале.

Навыки обнаружения, многоуровневые технические контроли и регулярное обучение формируют основу эффективной защиты. Протоколы аутентификации электронной почты, такие как DMARC, останавливают спуфинг доменов. Многофакторная аутентификация нейтрализует украденные учётные данные. Квартальное обучение поддерживает осведомлённость о фишинге на всей организации.

Надёжный план реагирования на инциденты обеспечивает, что когда атака пройдёт защиту, ваша команда содержит ущерб в течение минут, а не дней. Задокументируйте процедуры реагирования, назначьте чёткие роли и регулярно проводите их тренировку.

Защита от фишинга — это не разовый проект. Она требует постоянного внимания, обновления инструментов и культуры, ориентированной на безопасность, на всех уровнях вашей организации.

Ресурсы для этой страницы

Графики и справочные изображения из наших тестов — доступны для просмотра и распространения.

  • Фишинговое письмо с несовпадающим отправителем и адресом назначения, с инструкцией по проверке отправителя, ссылки и официального сайта.
    Убедительное сообщение может оказаться мошенническим — проверяйте отправителя и адрес назначения за пределами самого сообщения.

Часто задаваемые вопросы

Что такое фишинг и как злоумышленники его осуществляют?

Фишинг работает путём выдачи себя за доверенных отправителей через поддельные письма, звонки, текстовые сообщения или веб-сайты, чтобы заставить жертв раскрыть учётные данные или деньги. Центр жалоб на киберпреступления ФБР зарегистрировал более 300 000 жалоб на фишинг в 2022 году одного с убытками, превышающими $52 млн. Злоумышленники полагаются на срочность, поддельные домены и имитацию брендинга, а не на технические эксплуатации для успеха.

Какая разница между email-фишингом, целевым фишингом и whaling?

Email-фишинг рассылает поддельные письма брендов широкой аудитории в поисках учётных данных или платёжной информации, в то время как целевой фишинг персонализирует сообщения, используя известные сведения о конкретной цели. Whaling идёт дальше, нацелены на руководителей и топ-менеджеров специально для авторизации банковских переводов или утечки чувствительных корпоративных данных. Чем более целевой атака, тем более убедительной и дорогостоящей она обычно является.

Что такое vishing и smishing и чем они отличаются от email-фишинга?

Vishing использует голосовые звонки, выдающие себя за банки или техподдержку, для извлечения финансовой информации и доступа к счёту, в то время как smishing отправляет поддельные SMS-сообщения со вредоносными ссылками, часто выдаваемые за уведомления о доставке или посылках. Оба пропускают электронную почту, позволяя им обходить протоколы аутентификации электронной почты, такие как DMARC, и использовать незамедлительность, которую люди ассоциируют с телефонными звонками и текстами.

Что такое pharming и почему его сложнее обнаружить, чем поддельное письмо?

Pharming молча перенаправляет законные URL-адреса на поддельные сайты, без подозрительного письма или ссылки, поэтому жертвы попадают на поддельную страницу входа даже после самостоятельного ввода правильного адреса. Он нацелен на учётные данные для входа в масштабе, а не на одну жертву за раз, и нет очевидного признака, как срочность или неправильно написанный домен, на который можно обратить внимание.

Что такое clone phishing?

Clone phishing дублирует настоящее, ранее отправленное письмо и заменяет вредоносную ссылку, полагаясь на тот факт, что жертва уже доверяет первоначальному отправителю и сообщению. Поскольку копия выглядит почти идентично чему-то законному, что получатель уже видел, она обходит скептицизм, который обычно вызывает холодное, неожиданное письмо.

Какие явные признаки поддельного фишинг-письма?

Четыре красных флага выявляют большинство фишинг-писем. Проверьте адрес отправителя на наличие неправильно написанных доменов, таких как “amaz0n-security.com”, ищите срочность, такую как “ваш аккаунт будет заблокирован через 24 часа”, наведите указатель на ссылки для просмотра реального целевого URL и сканируйте грамматические или форматные ошибки, которых обычно избегают профессиональные организации.

Как многофакторная аутентификация предотвращает успешные фишинг-атаки?

Многофакторная аутентификация блокирует 99,9% автоматизированных атак на компрометацию аккаунтов, по словам Microsoft, потому что одного украденного пароля недостаточно для входа без второго фактора. Даже если фишинг-письмо успешно перехватило ваши учётные данные, MFA останавливает злоумышленника на экране входа, что делает это одной из высокоэффективных доступных защит.

Что такое SPF, DKIM и DMARC и нужны ли все три?

SPF, DKIM и DMARC — это протоколы аутентификации электронной почты, настраиваемые на уровне домена, которые проверяют, что входящие письма действительно поступают от заявленного отправителя. Да, они работают вместе, а не как альтернативы, и один только DMARC сокращает спуфинг доменов на 90%. Без всех трёх настроенных злоумышленники могут выдавать себя за ваш домен, чтобы нацеливаться на собственных сотрудников или клиентов.

Как часто должно проходить обучение по безопасности, чтобы действительно снизить риск?

Квартальное обучение, а не годовое, действительно меняет ситуацию. Организации, обучающие сотрудников каждые 90 дней, видят снижение коэффициента нажатия на фишинг с 30% до менее 5% в течение 12 месяцев. Годовые сеансы оставляют слишком большой промежуток для исчезновения привычек, поэтому 90-дневный цикл — это то, что дает измеримые результаты.

Какие инструменты блокируют фишинг-сайты до того, как сотрудники смогут нажать на них?

Фильтрация DNS и веб-прокси блокируют доступ к известным фишинг-доменам в реальном времени, используя сервисы, такие как Cisco Umbrella и Cloudflare Gateway, которые ведут базы данных миллионов вредоносных URL-адресов. Сочетание этого с кнопкой отчёта о фишинге в один клик позволяет сотрудникам мгновенно помечать подозрительные письма, предоставляя вашей команде безопасности аналитику угроз в реальном времени, специфичную для вашей организации.

Что я должен сделать в первую очередь, если нажал на фишинг-ссылку или ввёл свой пароль?

Немедленно изолируйте аккаунт: переустановите скомпрометированный пароль и отозовите все активные сеансы, затем включите MFA, если она ещё не была включена. Запустите полное сканирование конечной точки на вредоносное ПО, если вы нажали на ссылку или загрузили вложение, и изолируйте устройство от сети до завершения этого сканирования.

Как быстро компания должна сообщить о фишинг-инциденте внутри?

Уведомите вашу команду безопасности в течение 15 минут о предполагаемой компрометации. Эта скорость даёт специалистам время для блокировки инфраструктуры злоумышленника перед тем, как она распространится на другие аккаунты. Быстрый внутренний отчёт — один из немногих контролей в реагировании на инциденты, где минуты, а не часы или дни, измеримо изменяют результат.

Что включает хороший план реагирования на инциденты после кражи учётных данных?

Твёрдый план реагирования на фишинг документирует всё: заголовки фишинг-письма, URL-адреса, временные метки и каждое предпринятое действие, что поддерживает судебно-техническое расследование и нормативный отчёт. Он также изолирует поражённые аккаунты, сканирует устройства на вредоносное ПО и уведомляет затронутых лиц в соответствии с законами об уведомлении о нарушениях вашей юрисдикции, если данные клиентов были раскрыты.