Фишинг

Безопасность и угрозы
Обманная попытка получить данные пользователя с помощью поддельного сайта, письма или домена.
← Вернуться к глоссарию

Что такое фишинг?

Фишинг – это тип кибератаки, при которой злоумышленники создают мошеннические веб-сайты, электронные письма или сообщения, выдавая себя за законные организации, чтобы обманом заставить жертв раскрыть конфиденциальную информацию. Сюда входят учетные данные для входа, номера кредитных карт, личные данные и финансовая информация. Фишинговые атаки часто используют методы, основанные на доменах, такие как опечатки и атаки гомоглифа, чтобы придать мошенническим сайтам вид подлинных.

Как работает фишинг

Жизненный цикл атаки

1. Выбор цели: выявление жертв (массовых или целевых)

2. Создание приманки: создайте убедительное сообщение или веб-сайт.

3. Настройка домена: зарегистрируйте ложное доменное имя.

4. Распространение: отправляйте электронные письма, сообщения или рекламу.

5. Захват учетных данных: сбор информации о жертве.

6. Эксплуатация: использование или продажа украденных данных.

Распространённые векторы фишинга

ВекторМетодПример
Электронная почтаПоддельный отправитель, вредоносные ссылкиПисьма с сообщением «Ваша учетная запись заблокирована»
Веб-сайтКлонированные страницы входаПоддельный портал входа в банк
СМС (Смишинг)Текстовые сообщения со ссылкамиМошенничество с доставкой посылок
Голос (Вишинг)Телефонные звонкиПоддельная техническая поддержка
Социальные сетиЛичные сообщения, фейковые профилиСообщения «Выиграй приз»

Методы фишинга на основе доменов

Тайпсквоттинг

Регистрация версий законных доменов с ошибками:

\

Legitimate: amazon.com

Phishing: amaz0n.com, amazom.com, amaazon.com

Атаки с гомоглифами

Сопоставляйте hostname, Punycode, сертификат, redirect, отправителя, SPF, DKIM, DMARC, дату регистрации и содержание. Сигнал не является окончательным решением: легитимный сервис может выглядеть внешним, а скомпрометированный аккаунт использовать правильный домен.

Legitimate: apple.com

Phishing: аррӏе.com (Cyrillic characters)

Манипуляции с поддоменами

Не вводите пароль и платёжные данные по неожиданной ссылке, подтвердите запрос отдельным каналом, сохраните заголовки и сообщите владельцу сервиса. В расследовании разделяйте present, unknown и доказанную подмену, не публикуя персональные данные.

Legitimate: paypal.com

Phishing: paypal.com.malicious-site.com

paypal-secure.fakesite.com

Combosquatting

Сравнивайте домен в адресной строке посимвольно, проверяйте Punycode, HTTPS-сертификат, отправителя и ссылку перед переходом. Срочность, требование пароля, неожиданное вложение и просьба изменить платёжные данные являются сигналами риска. Замок в браузере означает шифрование канала, но не подтверждает добросовестность страницы.

####### Технические сигналы

Проверяйте регистрацию, DNS, MX, SPF, DKIM и DMARC, но не трактуйте один сигнал как окончательное доказательство. Подозрительный домен нужно классифицировать как неизвестный, пока не подтверждены содержание и связь с атакой. Для расследования сохраните точный URL, заголовки письма, время, скриншот и безопасную копию ответа.

paypal-login.com

amazon-support.com

netflix-billing.com

Типы атак фишинга

Используйте MFA, менеджер паролей, allowlist официальных доменов, фильтрацию почты и обучение сотрудников. Не отправляйте секреты по ссылке из неожиданного сообщения. Если данные уже введены, немедленно завершите сессии, смените пароль через официальный сайт и сообщите владельцу сервиса.

Массовый фишинг

Сопоставляйте hostname, Punycode, сертификат, redirect, отправителя, SPF, DKIM, DMARC, дату регистрации и содержание. Сигнал не является окончательным решением: легитимный сервис может выглядеть внешним, а скомпрометированный аккаунт использовать правильный домен.

Целевой фишинг

Не вводите пароль и платёжные данные по неожиданной ссылке, подтвердите запрос отдельным каналом, сохраните заголовки и сообщите владельцу сервиса. В расследовании разделяйте present, unknown и доказанную подмену, не публикуя персональные данные.

Whaling

Злоумышленник заменяет символ похожей буквой другого алфавита. Сравнивайте Unicode и Punycode, точный hostname, SAN сертификата и источник ссылки, а не только внешний вид строки.

Клонированный фишинг

Доверенное слово могут поместить в левую часть чужого домена, например bank.example-attacker.test. Проверяйте регистрируемый домен и public suffix справа налево.

Как распознать фишинг

К бренду добавляют слова login, secure, support или название продукта. Сходство является сигналом риска, но юридический и технический вывод требует контента, даты и регистрационных данных.

Тревожные признаки

Одинаковое сообщение рассылается широкой аудитории и рассчитывает на небольшой процент ответов. Фильтрация, DMARC, обучение и безопасные формы сообщения помогают снизить масштаб.

Технические индикаторы

Spear phishing использует сведения о конкретном человеке или команде. Проверяйте запрос по независимому каналу и ограничивайте доступ, который можно получить одной учётной записью.

# Check email headers for:
  • SPF/DKIM/DMARC failures
  • Mismatched From: and Reply-To:
  • Recent domain registration dates
  • Non-HTTPS login forms

Меры защиты

Whaling нацелен на руководителей и финансовые полномочия, часто имитируя срочный платёж или смену реквизитов. Для таких операций требуется подтверждение несколькими лицами.

Для частных лиц

Законное ранее полученное письмо копируют, заменяя ссылку или вложение. Сравнивайте полный URL, подписи, Message-ID, цепочку Received и контекст предыдущей переписки.

Для организаций

Используйте менеджер паролей, MFA, обновлённый браузер и закладки для чувствительных сервисов. Не вводите учётные данные после неожиданного redirect и сообщайте о подозрении через официальный канал.

Влияние на бизнес

Организациям нужны DMARC, фильтрация, MFA, обучение, контроль платёжных изменений и понятный канал сообщения об инциденте. Подозрительный домен следует изолировать и расследовать по сохранённым DNS, TLS, HTTP и почтовым доказательствам.

Применяйте эти знания на практике

Используйте API DomScan для проверки доступности доменов, их состояния и многого другого.