Что такое фишинг?
Фишинг – это тип кибератаки, при которой злоумышленники создают мошеннические веб-сайты, электронные письма или сообщения, выдавая себя за законные организации, чтобы обманом заставить жертв раскрыть конфиденциальную информацию. Сюда входят учетные данные для входа, номера кредитных карт, личные данные и финансовая информация. Фишинговые атаки часто используют методы, основанные на доменах, такие как опечатки и атаки гомоглифа, чтобы придать мошенническим сайтам вид подлинных.Как работает фишинг
Жизненный цикл атаки
1. Выбор цели: выявление жертв (массовых или целевых)
2. Создание приманки: создайте убедительное сообщение или веб-сайт.
3. Настройка домена: зарегистрируйте ложное доменное имя.
4. Распространение: отправляйте электронные письма, сообщения или рекламу.
5. Захват учетных данных: сбор информации о жертве.
6. Эксплуатация: использование или продажа украденных данных.
Распространённые векторы фишинга
| Вектор | Метод | Пример |
|---|---|---|
| Электронная почта | Поддельный отправитель, вредоносные ссылки | Письма с сообщением «Ваша учетная запись заблокирована» |
| Веб-сайт | Клонированные страницы входа | Поддельный портал входа в банк |
| СМС (Смишинг) | Текстовые сообщения со ссылками | Мошенничество с доставкой посылок |
| Голос (Вишинг) | Телефонные звонки | Поддельная техническая поддержка |
| Социальные сети | Личные сообщения, фейковые профили | Сообщения «Выиграй приз» |
Методы фишинга на основе доменов
Тайпсквоттинг
Регистрация версий законных доменов с ошибками:
\
Legitimate: amazon.com
Phishing: amaz0n.com, amazom.com, amaazon.com
Атаки с гомоглифами
Сопоставляйте hostname, Punycode, сертификат, redirect, отправителя, SPF, DKIM, DMARC, дату регистрации и содержание. Сигнал не является окончательным решением: легитимный сервис может выглядеть внешним, а скомпрометированный аккаунт использовать правильный домен.
Legitimate: apple.com
Phishing: аррӏе.com (Cyrillic characters)
Манипуляции с поддоменами
Не вводите пароль и платёжные данные по неожиданной ссылке, подтвердите запрос отдельным каналом, сохраните заголовки и сообщите владельцу сервиса. В расследовании разделяйте present, unknown и доказанную подмену, не публикуя персональные данные.
Legitimate: paypal.com
Phishing: paypal.com.malicious-site.com
paypal-secure.fakesite.com
Combosquatting
Сравнивайте домен в адресной строке посимвольно, проверяйте Punycode, HTTPS-сертификат, отправителя и ссылку перед переходом. Срочность, требование пароля, неожиданное вложение и просьба изменить платёжные данные являются сигналами риска. Замок в браузере означает шифрование канала, но не подтверждает добросовестность страницы.
####### Технические сигналы
Проверяйте регистрацию, DNS, MX, SPF, DKIM и DMARC, но не трактуйте один сигнал как окончательное доказательство. Подозрительный домен нужно классифицировать как неизвестный, пока не подтверждены содержание и связь с атакой. Для расследования сохраните точный URL, заголовки письма, время, скриншот и безопасную копию ответа.
paypal-login.com
amazon-support.com
netflix-billing.com
Типы атак фишинга
Используйте MFA, менеджер паролей, allowlist официальных доменов, фильтрацию почты и обучение сотрудников. Не отправляйте секреты по ссылке из неожиданного сообщения. Если данные уже введены, немедленно завершите сессии, смените пароль через официальный сайт и сообщите владельцу сервиса.
Массовый фишинг
Сопоставляйте hostname, Punycode, сертификат, redirect, отправителя, SPF, DKIM, DMARC, дату регистрации и содержание. Сигнал не является окончательным решением: легитимный сервис может выглядеть внешним, а скомпрометированный аккаунт использовать правильный домен.
Целевой фишинг
Не вводите пароль и платёжные данные по неожиданной ссылке, подтвердите запрос отдельным каналом, сохраните заголовки и сообщите владельцу сервиса. В расследовании разделяйте present, unknown и доказанную подмену, не публикуя персональные данные.
Whaling
Злоумышленник заменяет символ похожей буквой другого алфавита. Сравнивайте Unicode и Punycode, точный hostname, SAN сертификата и источник ссылки, а не только внешний вид строки.
Клонированный фишинг
Доверенное слово могут поместить в левую часть чужого домена, например bank.example-attacker.test. Проверяйте регистрируемый домен и public suffix справа налево.
Как распознать фишинг
К бренду добавляют слова login, secure, support или название продукта. Сходство является сигналом риска, но юридический и технический вывод требует контента, даты и регистрационных данных.
Тревожные признаки
Одинаковое сообщение рассылается широкой аудитории и рассчитывает на небольшой процент ответов. Фильтрация, DMARC, обучение и безопасные формы сообщения помогают снизить масштаб.
Технические индикаторы
Spear phishing использует сведения о конкретном человеке или команде. Проверяйте запрос по независимому каналу и ограничивайте доступ, который можно получить одной учётной записью.
# Check email headers for:
- SPF/DKIM/DMARC failures
- Mismatched From: and Reply-To:
- Recent domain registration dates
- Non-HTTPS login forms
Меры защиты
Whaling нацелен на руководителей и финансовые полномочия, часто имитируя срочный платёж или смену реквизитов. Для таких операций требуется подтверждение несколькими лицами.
Для частных лиц
Законное ранее полученное письмо копируют, заменяя ссылку или вложение. Сравнивайте полный URL, подписи, Message-ID, цепочку Received и контекст предыдущей переписки.
Для организаций
Используйте менеджер паролей, MFA, обновлённый браузер и закладки для чувствительных сервисов. Не вводите учётные данные после неожиданного redirect и сообщайте о подозрении через официальный канал.
Влияние на бизнес
Организациям нужны DMARC, фильтрация, MFA, обучение, контроль платёжных изменений и понятный канал сообщения об инциденте. Подозрительный домен следует изолировать и расследовать по сохранённым DNS, TLS, HTTP и почтовым доказательствам.