Перейти к содержимому

Практика

Как распознать фишинговое письмо: чек-лист

Как распознать фишинговое письмо: проверка отправителя, ссылок и вложений, взломанная переписка, QR-коды. Чек-лист на 60 секунд и что делать, если кликнули.

4 июн. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Чтобы распознать фишинговое письмо, проверяйте не грамотность текста, а четыре вещи: реальный адрес отправителя (а не отображаемое имя), адрес, куда на самом деле ведёт ссылка, тип вложения и то, чего письмо от вас хочет. Хорошо сделанный фишинг пишется без ошибок, с логотипами и знакомыми именами, поэтому «на глаз» он не отличается от настоящего. Отличается он просьбой: ввести пароль, открыть архив, срочно оплатить, сменить реквизиты. Любое такое действие, которого вы не ждали, — повод остановиться и проверить по другому каналу. Ниже — разбор письма по частям, таблица признаков, чек-лист на 60 секунд и порядок действий, если вы уже кликнули.

Для сотрудников любых отделов, руководителей и тех, кто отвечает в компании за ИТ.

Почему старые советы больше не работают

Совет «ищите ошибки и корявый перевод» устарел. Генеративные модели пишут грамотный деловой русский за секунды, а логотип банка или контрагента копируется с их сайта. Готовые наборы для фишинга с копиями страниц входа в популярные почтовые и облачные сервисы продаются на теневых площадках. Динамику атак отслеживает Anti-Phishing Working Group в регулярных отчётах.

Поэтому опираться нужно на то, что атакующему подделать трудно: домен отправителя, домен в ссылке, формат файла и нестандартность просьбы. Как построить обучение и учебные рассылки для всей компании, мы разбирали в статье об обучении сотрудников против фишинга. Здесь — практический разбор для самого сотрудника: на что смотреть в конкретном письме.

Как распознать фишинговое письмо: разбор по частям

Отправитель: имя ничего не значит

Почтовые программы крупно показывают отображаемое имя — «Иванов Сергей, бухгалтерия» или «Беларусбанк». Его может вписать кто угодно. Значение имеет адрес в угловых скобках. Нажмите на имя или наведите на него курсор, чтобы увидеть адрес полностью.

На что смотреть:

  • Домен после @. Похожие домены: замена букв (rn вместо m, 0 вместо o), лишний дефис или слово (company-by.com вместо company.by), другая зона (.com,.net,.online вместо.by).
  • Бесплатная почта (gmail.com, mail.ru, yandex.by) у «банка», «госоргана» или «директора».
  • Поле «Ответить» (Reply-To) отличается от адреса отправителя: письмо пришло «от поставщика», а ответ уйдёт на чужой ящик.
  • Кириллица в латинском домене. Буквы «а», «е», «о», «р», «с» в кириллице и латинице выглядят одинаково. Браузер иногда показывает такие домены в виде xn--… (punycode).

Техническая проверка: SPF, DKIM, DMARC

Если почта позволяет посмотреть заголовки («Показать оригинал», «Свойства сообщения»), найдите строки spf=, dkim= и dmarc=. Значение fail у письма «от банка» — сильный признак подделки. Но pass не доказывает безопасность: он означает лишь, что письмо действительно отправлено с указанного домена, а домен может принадлежать мошенникам. Сотруднику эту проверку делать не обязательно — это задача ИТ, но полезно знать, что она существует.

Ссылки: смотрите на домен, а не на текст

Текст ссылки и её адрес — разные вещи. Наведите курсор (на телефоне — долгое нажатие) и прочитайте адрес внизу окна или во всплывающем меню.

Как читать адрес: настоящий домен — это часть прямо перед первым одиночным «/». В адресе https://bank.by.secure-login.online/auth домен — secure-login.online, а bank.by — просто приставка для отвода глаз. Другие признаки:

  • сокращатели ссылок и цепочки переадресаций;
  • страница входа в почту или облако, открывшаяся по ссылке из письма;
  • «вам открыт доступ к документу» от сервиса, которым компания не пользуется;
  • после ввода пароля появляется «неверный пароль» и повторный запрос — типичный сбор учётных данных.

Вложения: формат важнее названия

Опасны не только.exe. Атакующие выбирают форматы, которые почтовые фильтры проверяют хуже:

  • архивы (.zip,.rar,.7z), особенно запароленные — пароль в тексте письма нужен, чтобы антивирус не заглянул внутрь;
  • двойные расширения: «Акт_сверки.pdf.exe» (Windows по умолчанию скрывает последнее расширение);

-.html и.htm — локальная копия страницы входа; -.iso,.img,.lnk,.js,.vbs,.scr;

  • документы Office, которые просят «включить редактирование» или «включить содержимое».

Просьба «включите макросы, чтобы увидеть текст» — всегда красный флаг, даже если файл пришёл от знакомого.

Содержание и контекст

Здесь ищем не ошибки, а давление и нестандартность:

  • срок «сегодня», угроза блокировки, штрафа, суда;
  • просьба держать всё в секрете;
  • нарушение привычного порядка: счёт приходит не в той форме, не от того человека, не в тот день;
  • неожиданное письмо «из налоговой», «из суда», «от регулятора» со ссылкой или архивом;
  • смена реквизитов, срочная оплата, покупка подарочных карт. Этому сценарию посвящена отдельная статья — о подмене реквизитов и защите бухгалтерии.

Особый случай: взломанная переписка

Самый опасный фишинг приходит с настоящего адреса знакомого человека, потому что его ящик взломан. Письмо приходит ответом в существующую ветку, технические проверки проходят. Отличить его можно только по смыслу: коллега или поставщик вдруг присылает архив «с документами по нашему вопросу», меняет банк или торопит. Правило одно: неожиданную просьбу подтверждайте звонком по номеру, который у вас уже был, а не из подписи этого письма.

QR-коды в письмах

QR-код в письме («отсканируйте, чтобы подписать документ», «подтвердите вход») переносит атаку на личный телефон, где нет корпоративной защиты и адрес ссылки виден хуже. Корпоративные сервисы почти никогда не просят сканировать QR-код из письма для входа.

Таблица признаков: где смотреть и что это значит

ПризнакГде проверитьЧто означает
Имя знакомое, домен чужойадрес в угловых скобкахподделка отправителя
Reply-To отличается от Fromсвойства письмаответ уйдёт атакующему
dmarc=fail у «банка»заголовки письма (для ИТ)письмо отправлено не с домена банка
Текст ссылки не совпадает с адресомнаведение курсорапереход на чужой сайт
Архив с паролем в текстевложениеобход антивирусной проверки
Файл.html,.iso,.lnkвложениеподдельная страница входа или запуск программы
«Включите содержимое»открытый документзапуск макроса
Смена реквизитов, срочная оплататекст письмамошенничество с платежами
Неожиданная просьба в старой веткеконтекствзломанный ящик партнёра
QR-код для входа или подписитело письмаувод на личный телефон

Чек-лист на 60 секунд для сотрудников

Распечатайте или закрепите в корпоративном чате:

  • Я ждал это письмо? Если нет — читаю внимательнее.
  • Адрес отправителя (не имя) совпадает с тем, что был раньше?
  • Домен в ссылке — действительно домен этой организации?
  • Вложение — обычный PDF или документ, а не архив,.html,.iso,.lnk?
  • Письмо не просит ввести пароль, код из СМС или включить макросы?
  • Нет давления: «срочно», «сегодня», «никому не говорите»?
  • Нет смены реквизитов или нестандартной оплаты?
  • Если что-то не так — не кликаю, не отвечаю, пересылаю в ИТ через кнопку или адрес для сообщений о фишинге.
  • Просьбу о деньгах или доступе подтверждаю звонком по известному мне номеру.

Один непройденный пункт — не доказательство фишинга, а повод проверить. Лишний вопрос в ИТ стоит минуту, а зашифрованная сеть — недели восстановления; подробнее — в статье о защите от шифровальщиков.

Что делать, если уже кликнули или открыли вложение

Скорость важнее стыда. Сотрудник, который сообщил через пять минут, даёт ИТ шанс остановить атаку.

  1. Не заметайте следы. Не удаляйте письмо и не очищайте корзину.
  2. Отключите компьютер от сети, если открыли вложение и что-то запустилось: выньте кабель или выключите Wi-Fi. Не выключайте питание, если ИТ не сказал иначе.
  3. Сообщите в ИТ сразу: что пришло, что сделали, во сколько.
  4. Если ввели пароль — смените его с другого устройства и завершите все активные сессии. Если этот пароль использовался где-то ещё, смените и там.
  5. Если ввели код подтверждения или данные карты — позвоните в банк по номеру с обратной стороны карты.
  6. ИТ проверяет журналы входа, правила пересылки в ящике (атакующие часто добавляют скрытую пересылку) и такие же письма у коллег.

Что компания должна сделать, чтобы сотрудникам было проще

Чек-лист работает, только если за ним стоят технические меры и понятный порядок:

  • настроенные SPF, DKIM и DMARC для собственного домена — вашим именем труднее подписаться;
  • пометка «Внешний отправитель» на письмах извне;
  • блокировка опасных типов вложений на почтовом шлюзе;
  • многофакторная аутентификация для почты и удалённого доступа — украденный пароль сам по себе не открывает ящик;
  • одна кнопка или один адрес для сообщений о фишинге и ответ сотруднику в течение рабочего дня;
  • регулярные учебные рассылки.

Viviar настраивает почтовую защиту и проводит учебный фишинг в рамках «ИБ-сопровождения» — от 5 200 BYN в месяц. Проверить, как сотрудники реагируют на реалистичные целевые письма, можно в формате имитации целевой атаки.

Частые вопросы

Как быстро проверить, фишинговое письмо или нет?

Посмотрите на адрес отправителя целиком, а не на имя. Наведите курсор на ссылку и прочитайте домен перед первым одиночным слешем. Проверьте формат вложения. Спросите себя, ждали ли вы такую просьбу. Если хотя бы один пункт вызывает сомнение, ничего не открывайте и перешлите письмо в ИТ-отдел.

Может ли фишинговое письмо прийти с настоящего адреса коллеги?

Да. Если почтовый ящик коллеги или партнёра взломан, письмо придёт с его настоящего адреса, часто ответом в существующую переписку, и технические проверки его не отсеют. Распознать такое письмо можно только по смыслу: неожиданный архив, смена реквизитов, срочность. Подтвердите просьбу звонком по номеру, который у вас уже был.

Опасно ли просто открыть фишинговое письмо, не кликая?

Обычно само открытие письма в обновлённой почтовой программе не заражает компьютер, но загрузка картинок может сообщить отправителю, что адрес активен. Основной риск — клик по ссылке, открытие вложения или ответ отправителю. Если письмо уже открыто, ничего в нём не нажимайте и перешлите его в ИТ для проверки.

Что делать, если я ввёл пароль на фишинговой странице?

Сразу смените пароль с другого устройства, завершите все активные сессии и сообщите в ИТ, указав время. Если этот пароль использовался в других сервисах, смените его и там. ИТ проверит журналы входа и правила пересылки в ящике. Чем быстрее вы сообщите, тем меньше атакующий успеет сделать.

Помогает ли антиспам-фильтр от фишинга?

Фильтр отсекает массовые рассылки и известные вредоносные файлы, но может пропустить целевые письма, письма со взломанных ящиков и ссылки на только что зарегистрированные домены. Поэтому фильтр, многофакторная аутентификация и внимательный сотрудник работают только вместе. Сотрудник остаётся последней проверкой для писем, которые машине кажутся нормальными.

Вывод

Как распознать фишинговое письмо, если оно грамотное и красивое? Смотреть на то, что трудно подделать: домен отправителя, домен ссылки, формат вложения и нестандартность просьбы, а неожиданные просьбы о деньгах и доступе подтверждать по другому каналу. Если хотите проверить, как ваши сотрудники справятся с реалистичным письмом, — обсудим учебную рассылку.

Источники: Anti-Phishing Working Group, Phishing Activity Trends Report (apwg.org); CISA, Avoiding Social Engineering and Phishing Attacks (cisa.gov); NIST SP 800-177 Rev. 1, Trustworthy Email (nist.gov); ENISA Threat Landscape (enisa.europa.eu); практика Viviar.

Об авторе

Команда Viviar

Профиль в LinkedIn