Практика
Как распознать фишинговое письмо: чек-лист
Как распознать фишинговое письмо: проверка отправителя, ссылок и вложений, взломанная переписка, QR-коды. Чек-лист на 60 секунд и что делать, если кликнули.
Коротко. Чтобы распознать фишинговое письмо, проверяйте не грамотность текста, а четыре вещи: реальный адрес отправителя (а не отображаемое имя), адрес, куда на самом деле ведёт ссылка, тип вложения и то, чего письмо от вас хочет. Хорошо сделанный фишинг пишется без ошибок, с логотипами и знакомыми именами, поэтому «на глаз» он не отличается от настоящего. Отличается он просьбой: ввести пароль, открыть архив, срочно оплатить, сменить реквизиты. Любое такое действие, которого вы не ждали, — повод остановиться и проверить по другому каналу. Ниже — разбор письма по частям, таблица признаков, чек-лист на 60 секунд и порядок действий, если вы уже кликнули.
Для сотрудников любых отделов, руководителей и тех, кто отвечает в компании за ИТ.
Почему старые советы больше не работают
Совет «ищите ошибки и корявый перевод» устарел. Генеративные модели пишут грамотный деловой русский за секунды, а логотип банка или контрагента копируется с их сайта. Готовые наборы для фишинга с копиями страниц входа в популярные почтовые и облачные сервисы продаются на теневых площадках. Динамику атак отслеживает Anti-Phishing Working Group в регулярных отчётах.
Поэтому опираться нужно на то, что атакующему подделать трудно: домен отправителя, домен в ссылке, формат файла и нестандартность просьбы. Как построить обучение и учебные рассылки для всей компании, мы разбирали в статье об обучении сотрудников против фишинга. Здесь — практический разбор для самого сотрудника: на что смотреть в конкретном письме.
Как распознать фишинговое письмо: разбор по частям
Отправитель: имя ничего не значит
Почтовые программы крупно показывают отображаемое имя — «Иванов Сергей, бухгалтерия» или «Беларусбанк». Его может вписать кто угодно. Значение имеет адрес в угловых скобках. Нажмите на имя или наведите на него курсор, чтобы увидеть адрес полностью.
На что смотреть:
- Домен после @. Похожие домены: замена букв (rn вместо m, 0 вместо o), лишний дефис или слово (company-by.com вместо company.by), другая зона (.com,.net,.online вместо.by).
- Бесплатная почта (gmail.com, mail.ru, yandex.by) у «банка», «госоргана» или «директора».
- Поле «Ответить» (Reply-To) отличается от адреса отправителя: письмо пришло «от поставщика», а ответ уйдёт на чужой ящик.
- Кириллица в латинском домене. Буквы «а», «е», «о», «р», «с» в кириллице и латинице выглядят одинаково. Браузер иногда показывает такие домены в виде xn--… (punycode).
Техническая проверка: SPF, DKIM, DMARC
Если почта позволяет посмотреть заголовки («Показать оригинал», «Свойства сообщения»), найдите строки spf=, dkim= и dmarc=. Значение fail у письма «от банка» — сильный признак подделки. Но pass не доказывает безопасность: он означает лишь, что письмо действительно отправлено с указанного домена, а домен может принадлежать мошенникам. Сотруднику эту проверку делать не обязательно — это задача ИТ, но полезно знать, что она существует.
Ссылки: смотрите на домен, а не на текст
Текст ссылки и её адрес — разные вещи. Наведите курсор (на телефоне — долгое нажатие) и прочитайте адрес внизу окна или во всплывающем меню.
Как читать адрес: настоящий домен — это часть прямо перед первым одиночным «/». В адресе https://bank.by.secure-login.online/auth домен — secure-login.online, а bank.by — просто приставка для отвода глаз. Другие признаки:
- сокращатели ссылок и цепочки переадресаций;
- страница входа в почту или облако, открывшаяся по ссылке из письма;
- «вам открыт доступ к документу» от сервиса, которым компания не пользуется;
- после ввода пароля появляется «неверный пароль» и повторный запрос — типичный сбор учётных данных.
Вложения: формат важнее названия
Опасны не только.exe. Атакующие выбирают форматы, которые почтовые фильтры проверяют хуже:
- архивы (.zip,.rar,.7z), особенно запароленные — пароль в тексте письма нужен, чтобы антивирус не заглянул внутрь;
- двойные расширения: «Акт_сверки.pdf.exe» (Windows по умолчанию скрывает последнее расширение);
-.html и.htm — локальная копия страницы входа; -.iso,.img,.lnk,.js,.vbs,.scr;
- документы Office, которые просят «включить редактирование» или «включить содержимое».
Просьба «включите макросы, чтобы увидеть текст» — всегда красный флаг, даже если файл пришёл от знакомого.
Содержание и контекст
Здесь ищем не ошибки, а давление и нестандартность:
- срок «сегодня», угроза блокировки, штрафа, суда;
- просьба держать всё в секрете;
- нарушение привычного порядка: счёт приходит не в той форме, не от того человека, не в тот день;
- неожиданное письмо «из налоговой», «из суда», «от регулятора» со ссылкой или архивом;
- смена реквизитов, срочная оплата, покупка подарочных карт. Этому сценарию посвящена отдельная статья — о подмене реквизитов и защите бухгалтерии.
Особый случай: взломанная переписка
Самый опасный фишинг приходит с настоящего адреса знакомого человека, потому что его ящик взломан. Письмо приходит ответом в существующую ветку, технические проверки проходят. Отличить его можно только по смыслу: коллега или поставщик вдруг присылает архив «с документами по нашему вопросу», меняет банк или торопит. Правило одно: неожиданную просьбу подтверждайте звонком по номеру, который у вас уже был, а не из подписи этого письма.
QR-коды в письмах
QR-код в письме («отсканируйте, чтобы подписать документ», «подтвердите вход») переносит атаку на личный телефон, где нет корпоративной защиты и адрес ссылки виден хуже. Корпоративные сервисы почти никогда не просят сканировать QR-код из письма для входа.
Таблица признаков: где смотреть и что это значит
| Признак | Где проверить | Что означает |
|---|---|---|
| Имя знакомое, домен чужой | адрес в угловых скобках | подделка отправителя |
| Reply-To отличается от From | свойства письма | ответ уйдёт атакующему |
| dmarc=fail у «банка» | заголовки письма (для ИТ) | письмо отправлено не с домена банка |
| Текст ссылки не совпадает с адресом | наведение курсора | переход на чужой сайт |
| Архив с паролем в тексте | вложение | обход антивирусной проверки |
| Файл.html,.iso,.lnk | вложение | поддельная страница входа или запуск программы |
| «Включите содержимое» | открытый документ | запуск макроса |
| Смена реквизитов, срочная оплата | текст письма | мошенничество с платежами |
| Неожиданная просьба в старой ветке | контекст | взломанный ящик партнёра |
| QR-код для входа или подписи | тело письма | увод на личный телефон |
Чек-лист на 60 секунд для сотрудников
Распечатайте или закрепите в корпоративном чате:
- Я ждал это письмо? Если нет — читаю внимательнее.
- Адрес отправителя (не имя) совпадает с тем, что был раньше?
- Домен в ссылке — действительно домен этой организации?
- Вложение — обычный PDF или документ, а не архив,.html,.iso,.lnk?
- Письмо не просит ввести пароль, код из СМС или включить макросы?
- Нет давления: «срочно», «сегодня», «никому не говорите»?
- Нет смены реквизитов или нестандартной оплаты?
- Если что-то не так — не кликаю, не отвечаю, пересылаю в ИТ через кнопку или адрес для сообщений о фишинге.
- Просьбу о деньгах или доступе подтверждаю звонком по известному мне номеру.
Один непройденный пункт — не доказательство фишинга, а повод проверить. Лишний вопрос в ИТ стоит минуту, а зашифрованная сеть — недели восстановления; подробнее — в статье о защите от шифровальщиков.
Что делать, если уже кликнули или открыли вложение
Скорость важнее стыда. Сотрудник, который сообщил через пять минут, даёт ИТ шанс остановить атаку.
- Не заметайте следы. Не удаляйте письмо и не очищайте корзину.
- Отключите компьютер от сети, если открыли вложение и что-то запустилось: выньте кабель или выключите Wi-Fi. Не выключайте питание, если ИТ не сказал иначе.
- Сообщите в ИТ сразу: что пришло, что сделали, во сколько.
- Если ввели пароль — смените его с другого устройства и завершите все активные сессии. Если этот пароль использовался где-то ещё, смените и там.
- Если ввели код подтверждения или данные карты — позвоните в банк по номеру с обратной стороны карты.
- ИТ проверяет журналы входа, правила пересылки в ящике (атакующие часто добавляют скрытую пересылку) и такие же письма у коллег.
Что компания должна сделать, чтобы сотрудникам было проще
Чек-лист работает, только если за ним стоят технические меры и понятный порядок:
- настроенные SPF, DKIM и DMARC для собственного домена — вашим именем труднее подписаться;
- пометка «Внешний отправитель» на письмах извне;
- блокировка опасных типов вложений на почтовом шлюзе;
- многофакторная аутентификация для почты и удалённого доступа — украденный пароль сам по себе не открывает ящик;
- одна кнопка или один адрес для сообщений о фишинге и ответ сотруднику в течение рабочего дня;
- регулярные учебные рассылки.
Viviar настраивает почтовую защиту и проводит учебный фишинг в рамках «ИБ-сопровождения» — от 5 200 BYN в месяц. Проверить, как сотрудники реагируют на реалистичные целевые письма, можно в формате имитации целевой атаки.
Частые вопросы
Как быстро проверить, фишинговое письмо или нет?
Посмотрите на адрес отправителя целиком, а не на имя. Наведите курсор на ссылку и прочитайте домен перед первым одиночным слешем. Проверьте формат вложения. Спросите себя, ждали ли вы такую просьбу. Если хотя бы один пункт вызывает сомнение, ничего не открывайте и перешлите письмо в ИТ-отдел.
Может ли фишинговое письмо прийти с настоящего адреса коллеги?
Да. Если почтовый ящик коллеги или партнёра взломан, письмо придёт с его настоящего адреса, часто ответом в существующую переписку, и технические проверки его не отсеют. Распознать такое письмо можно только по смыслу: неожиданный архив, смена реквизитов, срочность. Подтвердите просьбу звонком по номеру, который у вас уже был.
Опасно ли просто открыть фишинговое письмо, не кликая?
Обычно само открытие письма в обновлённой почтовой программе не заражает компьютер, но загрузка картинок может сообщить отправителю, что адрес активен. Основной риск — клик по ссылке, открытие вложения или ответ отправителю. Если письмо уже открыто, ничего в нём не нажимайте и перешлите его в ИТ для проверки.
Что делать, если я ввёл пароль на фишинговой странице?
Сразу смените пароль с другого устройства, завершите все активные сессии и сообщите в ИТ, указав время. Если этот пароль использовался в других сервисах, смените его и там. ИТ проверит журналы входа и правила пересылки в ящике. Чем быстрее вы сообщите, тем меньше атакующий успеет сделать.
Помогает ли антиспам-фильтр от фишинга?
Фильтр отсекает массовые рассылки и известные вредоносные файлы, но может пропустить целевые письма, письма со взломанных ящиков и ссылки на только что зарегистрированные домены. Поэтому фильтр, многофакторная аутентификация и внимательный сотрудник работают только вместе. Сотрудник остаётся последней проверкой для писем, которые машине кажутся нормальными.
Вывод
Как распознать фишинговое письмо, если оно грамотное и красивое? Смотреть на то, что трудно подделать: домен отправителя, домен ссылки, формат вложения и нестандартность просьбы, а неожиданные просьбы о деньгах и доступе подтверждать по другому каналу. Если хотите проверить, как ваши сотрудники справятся с реалистичным письмом, — обсудим учебную рассылку.
Источники: Anti-Phishing Working Group, Phishing Activity Trends Report (apwg.org); CISA, Avoiding Social Engineering and Phishing Attacks (cisa.gov); NIST SP 800-177 Rev. 1, Trustworthy Email (nist.gov); ENISA Threat Landscape (enisa.europa.eu); практика Viviar.