Здесь домен не `sberbank.ru`, а `oplata-check.top`. Всё, что левее, — декорация, которую можно написать любую.
2. Узнайте возраст домена
Whois-сервис любого регистратора покажет дату регистрации. Магазин с «десятью годами на рынке» и доменом трёхнедельной давности — противоречие, на котором разбор часто и заканчивается.
3. Прогоните через сканеры
VirusTotal — проверка по 90+ антивирусным базам. urlscan.io — сделает скриншот страницы и покажет, куда она редиректит, без вашего перехода.
Две оговорки, без которых совет вредит.
Одиночные срабатывания — не приговор: при таком количестве движков ложные срабатывания обычны. Тревожно, когда сходятся несколько.
И главное: публичные сканы видны всем.Исследователи находили в открытой выдаче urlscan ссылки на сброс паролей и облачные документы, которые туда сдали пользователи. Ссылку с личным токеном в публичный сканер отправлять нельзя — только «голый» адрес.
4. Забудьте про замочек
HTTPS и замочек не значат ничего. Сертификаты выдаются бесплатно и автоматически, у фишинговых сайтов они тоже есть.
Полезнее посмотреть на crt.sh: сервис показывает историю сертификатов домена. Сертификат, выпущенный пару дней назад для «магазина с историей», — тот же сигнал, что и молодой домен.
5. Пробейте реквизиты
Есть на сайте ИНН — проверьте его в egrul.nalog.ru: существует ли компания, чем занимается, не ликвидирована ли.
Если сайт про инвестиции, займы или крипту — обязательно сверьтесь со списком Банка России: cbr.ru/inside/warning-list. Там компании и интернет-проекты с признаками финансовой пирамиды и нелегального кредитора, адреса сайтов указаны прямо в перечне.
6. Загляните в прошлое домена
web.archive.org покажет, что было на этом адресе раньше. Освободившиеся домены перекупают ради накопленной репутации, и «магазин техники» вполне может оказаться бывшим блогом о рыбалке.
Когда можно не продолжать
Домен моложе месяца, реквизитов нет, а на странице таймер и «осталось 3 штуки» — дальше проверять нечего.
Присылайте подозрительные ссылки в комментарии — разберу в следующем выпуске.
Ниже три письма: доставка, банк и маркетплейс. Два фишинговых, одно настоящее. Решите, какое, прежде чем читать разбор.
Сразу предупрежу: искать орфографические ошибки бесполезно. По данным ИТ-холдинга Т1, ещё в 2025 году злоумышленники применяли ИИ в 80% фишинговых атак, в 65% случаев — именно для написания писем. Времена «вашь счёт заблокирован» закончились.
Заодно и объёмы: за первое полугодие 2026-го число фишинговых писем выросло на 45%, подсчитали в Яндекс 360. Так что письмо из теста рано или поздно придёт и вам.
Письмо №1. Доставка
Ваше отправление №RU4471829056 прибыло в пункт выдачи 18.08 и не было получено в течение 3 дней. Начислена плата за хранение — 87 ₽. Оплатите до 22.08, иначе посылка вернётся отправителю.
[Оплатить 87 ₽]
Письмо №2. Банк
Зафиксирован вход в личный кабинет с устройства Xiaomi Redmi Note 12, г. Владивосток. Если это были не вы — подтвердите личность и смените пароль. Иначе доступ к счетам может быть ограничен в течение 24 часов.
[Подтвердить, что это не я]
Письмо №3. Маркетплейс
Заказ №8842190 передан курьеру, доставка 22 августа с 10:00 до 18:00. Наушники беспроводные, 1 шт. Отследить статус можно в приложении, раздел «Мои заказы».
⚡ До конца недели скидки до 70% на технику! Успейте! ⚡
[Смотреть скидки]
Настоящее — третье. Да, оно самое кричащее: эмодзи, капслок, «успейте». Но оно ничего от вас не требует — ни подтвердить личность, ни оплатить, ни войти по ссылке. Оно сообщает, а проверить предлагает в приложении, где вы и так авторизованы. Реклама в письме — признак маркетолога, а не мошенника.
Письмо №1. Сумма в 87 рублей — не случайность, а расчёт: крупную человек пойдёт проверять, а мелкую многие оплатят, лишь бы отстали. Деньги тут вообще не цель — цель в том, чтобы вы ввели данные карты в форму на чужом сайте. Плюс дедлайн, сужающий время на размышление, и главное — платёжное действие по ссылке из письма.
Письмо №2. Опаснее первого, потому что бьёт не в жадность, а в страх: вам сообщают о взломе, и вы жмёте кнопку, чтобы защититься. Кнопка ведёт на копию страницы входа, где вы своими руками отдаёте логин, пароль и код из СМС. Ультиматум с таймером на 24 часа — приём давления. Город и модель телефона тоже приём: конкретика создаёт ощущение, что отправитель что-то про вас знает.
Почему проверка отправителя больше не спасает
Неприятная новость для тех, кто привык смотреть на домен. По данным Яндекс 360, за первое полугодие 2026 года число попыток спуфинга — подделки адреса отправителя — выросло на 50%, зафиксировано около 20 млн случаев. В СМС работает то же самое: сообщение падает в одну ветку с настоящими уведомлениями банка, потому что подделана подпись отправителя. Сам банк при этом никто не взламывал.
Смотреть на домен всё ещё полезно — часто он отличается буквой, дефисом или лишним словом. Но чистый домен больше не доказывает, что письмо настоящее.
Там же: количество картинок в письмах выросло на 33% — текст прячут внутрь изображений, чтобы его не прочитал антиспам. Письмо из одной большой картинки — уже повод насторожиться.
Вывод, который экономит время
Специалисты по безопасности формулируют это так: **смотрите не на оформление письма, а на действие, которого от вас требуют.**
Логотип подделывается, вёрстка копируется, адрес отправителя подделывается, текст пишет нейросеть без ошибок. А список действий, ради которых существует фишинг, короткий:
— перейти по ссылке и ввести логин с паролем;
— назвать код из СМС или подтвердить push;
— ввести данные карты;
— установить приложение по прямой ссылке.
Требуют что-то из этого — дальше можно не разглядывать шрифты. Закрываете письмо, открываете приложение банка или маркетплейса напрямую и проверяете там. Если речь о блокировке, оплате или входе в аккаунт, это почти наверняка отразится и в приложении. А если не отразилось — тем более есть о чём спросить поддержку, набрав номер с карты, а не из письма.
Тридцать секунд. Работает против любого дизайна, домена и нейросети.
И да, схема с 87 рублями отлично работает на родителях. Перешлите им тест — пусть тоже угадают.
А теперь честно в комментариях: угадали с первого раза или третье письмо тоже показалось подозрительным? Судя по тому, как оно свёрстано, — вы такие не одни.
Пока все спорят, заменит ли ИИ программистов и дизайнеров, он уже кое-кого заменил буквально — самого кандидата на собеседовании. В начале 2025 года разработчики из польской Vidoc Security Lab дважды поймали на видеозвонке айтишника, который оказался дипфейком: губы не совпадали с речью, а лицо будто было наклеено поверх другого человека. Похожую историю в апреле описали и на Хабре — компания наняла «сотрудницу», которая на всех этапах собеседования выглядела и говорила убедительно, а через месяц под предлогом покупки ноутбука и оплаты коворкинга просто исчезла вместе с деньгами.
Разберём по порядку, что из этого правда, что — маркетинг разработчиков ИИ-защиты, и что с этим реально делать.
Собеседование как у живого человека — а по ту сторону экрана никого нет
Схема известна с ковидных времён, когда все резко ушли на удалёнку: на видеозвонок выходит подставной сотрудник, а вместо его лица и голоса — дипфейк нужного кандидата. Раньше для этого нужна была команда и заметный бюджет. Сейчас разработчики сервисов биометрической проверки утверждают, что убедительного дипфейк-кандидата — с подменённым лицом и клонированным голосом — можно собрать примерно за час (здесь стоит сделать скидку на то, что это оценка компании, которая сама продаёт защиту от таких дипфейков, но порядок цифр похож на правду).
Цель обычно не украсть данные компании в моменте, а именно устроиться и получать зарплату — иногда сразу в нескольких местах параллельно. Эксперты «Лаборатории Касперского» пока называют такие случаи редкими, но растущими: ИИ снижает порог входа для мошенников с любым уровнем подготовки.
ИИ-боты в Telegram: помощник, который на самом деле ворует пароли
В конце мая 2026 года Дуров выкатил в Telegram ботов-секретарей — автоматических помощников для личных сообщений. Мошенники отреагировали быстрее службы поддержки: уже через неделю появились фальшивые сервисы и чат-боты, которые маскируются под такого помощника, а на деле воруют пароли, доступы к криптокошелькам и содержимое переписок. По оценке экспертов, схема успела задеть несколько тысяч человек, а ущерб в России уже превысил 10 млн рублей.
Отдельная история — голосовые сообщения. Специалисты по кибербезопасности показывали, что для клонирования голоса хватает трёх секунд записи — а она почти у всех есть в истории переписки взломанного аккаунта. Дальше мошенники рассылают вашим контактам голосовое якобы от вас с просьбой срочно перевести денег. По опросам, почти половина людей готова отреагировать на такое сообщение от «знакомого», не проверяя его.
Фишинговое письмо, которое раньше писала команда, теперь пишет одна нейросеть
С офисным фишингом всё ещё интереснее. По данным свежего отчёта KnowBe4 (апрель 2026), ИИ уже участвует в написании порядка 86% всех проанализированных фишинговых писем — год назад было около 82%. IBM в своём исследовании посчитала разницу в скорости: команда безопасников тратит на подготовку убедительной фишинговой рассылки около 16 часов, нейросеть — 5 промптов и 5 минут.
Инструменты для этого не прячутся в даркнете за семью печатями. Один из вариантов WormGPT, по данным исследователей Cato Networks, вообще работал как обычный бот в Telegram поверх модели Grok — мошенник просто обошёл её системные ограничения промптом. Итог — фишинговые письма без корявого перевода и нелепых ошибок, которые раньше выдавали мошенника с первой строчки.
Заодно поясняет и куда более скучную с виду статистику: по данным российского Центра мониторинга информационной безопасности, только с начала 2026 года количество готовых инструментов для взлома выросло — именно за счёт того, что часть работы за хакеров теперь делает ИИ.
— Ты точно живой человек?
— Да, конечно.
— А если я попрошу резко повернуть голову и дотронуться до уха?
— …
— Алло?
Что с этим реально делать
На видеозвонках с малознакомыми людьми — особенно если решается вопрос про деньги, доступы или трудоустройство — не стесняйтесь просить резко повернуть голову, поднести руку к лицу или ответить на неожиданный вопрос не по сценарию: дипфейки в реальном времени такое пока обрабатывают с заметной задержкой или искажениями.
Голосовому сообщению с просьбой перевести деньги — даже от близкого человека — не верьте на слово, перезвоните и переспросите что-то, что знаете только вы вдвоём.
Сторонние боты и сервисы, обещающие «прокачать» официальные функции мессенджера, ставьте только из проверенных источников — а лучше не ставьте вовсе, пока функция не обкатана хотя бы полгода.
И да, письмо от «руководителя» с грамотным русским и правильно расставленными запятыми — это давно не признак того, что оно настоящее. Раньше — да, сейчас — нет.
Компания Flashpoint выпустила полугодовой отчёт по киберугрозам: 3,9 петабайта материалов с криминальных форумов и закрытых каналов за первое полугодие 2026-го. Главный вывод: разговоры «а что если применить нейросеть» закончились, ИИ стал рабочим инструментом в рутине.
Что в цифрах
Более 22 миллионов постов обсуждают или рекламируют ИИ-инструменты для криминального применения. 1,7 миллиарда украденных учётных данных и точек идентификации. 7,4 миллиона скомпрометированных машин по всему миру. У 19% раскрытых уязвимостей (4015 штук) сразу есть готовый код эксплойта.
Куда именно пристроили модели
Не в абстрактные «атаки», а в конкретные участки конвейера: генерация фишинговых кампаний, автоматическое сканирование уязвимостей, обфускация кода, профилирование жертв, написание вредоноса, обходящего защиту, и генерация эксплойтов под zero-day. То есть модель закрывает ровно те шаги, которые раньше требовали квалификации и времени.
Самое интересное — шифровальщики
Жертв стало больше на 45%, 6256 за полгода. А вот доход упал на 8%, до 820 млн долларов, и доля тех, кто вообще платит выкуп, упала до исторического минимума в 28%. Складывается картина рынка, где атака подешевела настолько, что бить стало выгодно по площади, даже если средний чек падает. Жертвам от этого не легче: вероятность попасть под атаку растёт, даже если с вас меньше спросят.
Как формулирует гендиректор Flashpoint, ИИ сжимает время между возможностью и эксплуатацией: возможности становятся быстрее в создании, проще в масштабировании и сложнее в обнаружении.
В 2026 году снова актуален старый, но эффективный приём – визуальная маскировка ссылок. Суть проста: в письме ссылка не кликабельна, её нужно копировать вручную. Злоумышленник заменяет символы, чтобы жертва скопировала неверный адрес.
Попробуйте визуально определить, в какой из этих ссылок действительно есть косая черта:
Различить почти невозможно. Поэтому правило простое: проверяйте ссылки не только до, но и после перехода.
Вам пришло письмо от банка. Все как всегда: фирменный стиль, ваше имя, ссылка на привычный сайт. Вас просят “подтвердить данные” из-за сбоя в системе. Ничего необычного, верно? А через час банковский счет внезапно пустеет.
Только что Вы стали жертвой фишинга - виртуальной ловушки, где ваше доверие - это главная наживка.
Чтобы не пропускать главные новости индустрии, свежие эксплойты и полезные инструменты, подписывайтесь на наш профильный телеграм канал в телеграме или канал в MAX.
Это не сложный технический взлом, а социальная инженерия в чистом виде. Мошенникам не нужно искать дыры в безопасности банка - они ищут уязвимости в вашей психологии. Они создают идеальные копии писем и сайтов, чтобы вы сами, добровольно, отдали им пароли и деньги. Ваша спешка и невнимательность являются их главным оружием. Ваша защита - знание.
И знать нужно не только о письмах из "банка". Фишинг эволюционировал: сегодня это и поддельные уведомления от Госуслуг, и сообщения о выигрыше в лотерею, и даже фальшивые рабочие чаты в Telegram. Сценарии меняются, но скелет атаки всегда один и тот же.
В данной статье разберем основные виды фишинга, которые мошенники используют в своей работе и поделимся, как правильно защитить свои данные и не стать жертвой мошенничества.
Цели фишинга
Фишинг (от англ. fishing - “рыбная ловля”) - это вид интернет-мошенничества, цель которого — выудить у пользователя конфиденциальные данные. Злоумышленники “закидывают удочки” в виде поддельных писем и сайтов, маскируясь под банки или известные бренды. Пароли, реквизиты карт, паспортные данные - все это цель атаки. Мошенники создают связку фишинговых писем, смс и звонков, чтобы выманить ваши данные. Получив их, они не просто крадут финансы и данные - они воруют вашу личность, чтобы оформить займы или совершить фейковые сделки на ваше имя.
Успешная атака ведет к значительным финансовым потерям и длительному восстановлению репутации, поэтому при работе в интернете крайне важно соблюдать меры цифровой безопасности.
Как работает фишинг-атака?
Злоумышленники создают шквал фишинговых сообщений, имитирующих рассылку от доверенных источников. Цель этого хода - заставить вас перейти по ссылке.
Рис. 1 - Пример фишинг-атаки в мессенджере Telegram
Как только вы это перейдете по ссылке, правонарушители получат все, что вы вводите: персональные данные, личные документы, банковские коды, пароли и т.д. В итоге эти данные будут использованы для кражи ваших средств и личных данных.
Пример классической фишинг-атаки
1. Вы получаете email с темой: “Срочно! Безопасность вашей учетной записи Google под угрозой”.
2. В письме говорится, что с вашего аккаунта зашли с подозрительного устройства в незнакомом месте и его нужно “проверить”.
4. Вы оказываетесь на странице, как две капли воды похожей на страницу входа в Gmail, и вводите там свои данные.
5. В этот момент мошенники перехватывают ваш логин и пароль. А вас система незаметно перенаправляет на настоящий сайт Google. Вы спокойно работаете в почте, даже не догадываясь, что только что передали злоумышленникам ключи от своего аккаунта.
Виды фишинга
Фишинг постоянно развивается, и сегодня выделяют несколько его основных видов. Знание этих видов поможет быстрее распознать угрозу.
Веб-фишинг
Данный подход является самым распространенным. Правонарушители создают ресурс-клон, визуально неотличимый от легального сайта. Рассылая фейк-ссылку, они стремятся к одному: заставить пользователя предоставить им конфиденциальную информацию.
Фишинг в социальных сетях
В социальных сетях фишинг маскируется под привычное общение. Мошенники создают фейковые профили, выдают себя за ваших друзей или организуют липовые конкурсы. Вам могут написать с просьбой “проголосовать за фото” или “получить выигрыш”, предложив перейти по ссылке. Весь расчет строится на социальной инженерии - они играют на вашем доверии к знакомым людям или на желании что-то получить даром.
Телефонный фишинг (смс-фишинг)
В телефонном фишинге злоумышленник, представившись, к примеру, сотрудником службы безопасности банка, под предлогом срочной блокировки счета оказывает на жертву психологическое давление. Его цель - заставить вас продиктовать ваши данные: код из смс банка или реквизиты дебетовой карты. Прямая манипуляция делает этот способ вымогательства особенно опасным.
Целевая атака (spear-phishing)
В отличие от веб-фишинга, spear-фишинг действует точечно. Злоумышленники предварительно делают анализ личности, собирая данные о конкретной жертве или компании. Это позволяет им завоевать доверие и атаковать пользователя через социальную инженерию.
Как мошенники используют фишинг в своих целях?
Фишинг является фундаментом мошенничества. Это самый массовый вид киберпреступности.
Успех фишинга строится на простом принципе: зачем взламывать системы, если можно обмануть человека? Мошенники используют социальную инженерию, чтобы убедить жертву саму передать конфиденциальную информацию. Это делает фишинг особенно опасным - технические средства защиты против него бессильны.
Одним из ярких примеров являются поддельные письма от служб доставки. Пользователю на почту приходит уведомление, что нужно “доплатить” за посылку, когда-то доставленную курьером. Жертва переходит по вредоносной ссылке и вводит свои платежные данные. После этого, введенные данные передаются прямиком к злоумышленнику по ту сторону экрана. Таким способом мошенники получают похищенные денежные средства.
Методы защиты от фишинга
Для эффективной защиты от фишинга важно следовать нескольким ключевым антифишинговым правилам.
1. Не переходите по подозрительным ссылкам
Перед переходом по ссылкам из электронных писем или сообщений проверяйте их подлинность. Особое внимание уделяйте написанию доменного имени - мошенники часто используют адреса, похожие на официальные, но с незаметными ошибками.
Рис.2 - фишинг через подозрительные ссылки
2. Подключите двухфакторную аутентификацию
Ее использование обеспечивает дополнительный уровень безопасности. Даже при компрометации пароля злоумышленникам потребуется второй фактор подтверждения, что значительно снижает риск несанкционированного доступа.
3. Используйте защитное программное обеспечение
Установите антивирусные решения и настройте фильтрацию входящей почты. Регулярное обновление баз и системных компонентов повышает эффективность защиты против новых угроз.
4. Проверяйте безопасность соединения
При вводе конфиденциальных данных убедитесь в активности защищённого протокола HTTPS. Его наличие подтверждается значком замка в адресной строке браузера и гарантирует шифрование передаваемой информации.
Что делать, если попался на фишинг?
В случае фишинговой атаки важно сохранять самообладание и действовать быстро. Сразу свяжитесь с банком для блокировки карт, затем смените все критически важные пароли на сложные комбинации, проведите антивирусное сканирование потенциально зараженных устройств и предупредите ваше окружение о возможных мошеннических сообщениях от вашего имени.
Выводы
Фишинг - серьезная угроза, но не повод для паники. Защититься от него проще, чем кажется. Главное правило заключается в том, чтобы максимально усложнить задачу мошенникам. Начните с базы: создавайте сложные, уникальные пароли для каждого сервиса и обязательно подключите двухфакторную аутентификацию. Это ваш “второй замок” на цифровой двери, без которого вход остается уязвимым.
Каждый раз, когда вас просят ввести личные данные, сделайте секундную паузу. Внимательно посмотрите на адресную строку - тот ли это сайт? Видите значок замка? Это ваши лучшие подсказки. И помните: даже если письмо кажется знакомым, лучше всё перепроверить, потому что сегодня мошенники стали настоящими мастерами маскировки. Ваша безопасность в сети зависит не от сложных технологий, а от вашей внимательности и готовности учиться!
P.S. Кибербезопасность меняется слишком быстро. Чтобы не пропускать главные новости индустрии, свежие эксплойты и полезные инструменты, подписывайтесь на наш профильный телеграм канал или канал в MAX. Всё о хакинге и защите информации в Life-Hack-Хакер.
Хотел скачать эпик геймс лаунчер, и, по своей же тупости, проморгал момент - в адресной строке забил слово "эпик", первой вылезла ссылка - обычно, так высвечивается какой-либо сайт, на котором ты уже был.
Естественно, я на автомате нажал, и, скачал "лаунчер".
И естественно, там была куча мусора, которую я запарился вычищать. Сайт поддельный, но, вполне хорошо вводит в заблуждение, если не часто заходить на официальный сайт эпик геймс.
А теперь вопрос - давно ли Яндекс в адресной строке выдает ссылки на фишинговые сайты??? Неужели денег мало, и с такой хрени тоже копеечки лутаете? Ужас, конечно.
В поисковике часто на такое натыкался, а вот в адресной строке - впервые. Жесть какая-то.
Пы.сы. Дело было, естественно, в яндекс браузере, о чем и речь. Будь тут любое другое поделие - вопросов бы небыло.
Меня зовут Александр Бурлаков, и я основатель проекта «СтопГенерал». Если заглянуть на сайт, можно увидеть сухие цифры: 2600+ схем в базе, 85+ регионов. Но за этими цифрами — тысячи историй, которых могло не быть.
Мы не делаем «ещё один антивирус» или «приложение-блокировщик». Мы строим живую картотеку схем мошенничества. Не теоретическую базу знаний, а работающий инструмент, который распознаёт угрозы в момент их появления. Бесплатно для людей. Навсегда.
Почему это важно? Мошенники не придумывают ничего принципиально нового. Они берут старые схемы, меняют «одежду» и запускают снова. Сезонные «графики отключения воды» от имени УК, фейковые QR-коды от ФНС, дипфейк-видео от «родственников» — это всё вариации на тему доверия и спешки. Наша задача — сделать так, чтобы эти схемы перестали работать.
Как мы это делаем? Мы мониторим инфополе, анализируем обращения и структурируем информацию так, чтобы любой человек — даже далёкий от технологий — мог за 2 минуты понять: «звонят мошенники» или нет. Мы создали тест-тренажёр, который можно показать родителям до того, как им позвонят. Мы пишем инструкции без паники и без призывов переводить деньги на «безопасный счёт».
Сейчас перед нами стоит амбициозная задача: сделать так, чтобы информация о новых схемах доходила до людей быстрее, чем распространяется сама схема. Это вызов, который требует не только технических решений, но и правильной подачи. Мы не хотим пугать — мы хотим научить распознавать.
В этом блоге я буду рассказывать о том, как мы работаем над картотекой, с какими вызовами сталкиваемся и почему даже самые очевидные на первый взгляд схемы продолжают собирать свою жертву. Без воды, без рекламы — только аналитика, инсайты и практические выводы.
Подписывайтесь, если тоже считаете, что информация — лучшая защита. Будет интересно.