Фишинговое письмо маскируется под легитимную коммуникацию: уведомление банка, сброс пароля, счёт от контрагента, письмо от коллеги. Задача атакующего — заставить получателя перейти по ссылке, открыть вложение или раскрыть учётные данные. Распознавание строится не на интуиции, а на проверке конкретных технических маркеров.
Фишинг эксплуатирует когнитивные искажения. Атакующий создаёт условия, при которых жертва действует на автопилоте, не анализируя детали.
Типичные приёмы давления:
CISA отмечает, что раньше характерным признаком были грамматические ошибки и опечатки, но с распространением генеративных моделей письма стали безупречными с точки зрения языка. Грамотный текст больше не является индикатором легитимности.
Первый технический шаг — анализ поля From. Почтовые клиенты отображают два элемента: отображаемое имя (Display Name) и фактический адрес.
Что проверять:
Техника typosquatting: атакующий регистрирует домен, визуально похожий на целевой. Примеры:
Как проверить: наведите курсор на имя отправителя (не кликайте), чтобы увидеть реальный адрес. В мобильных клиентах нажмите на имя — раскроется полный адрес.
Заголовки содержат техническую информацию о маршруте письма. Доступ к ним зависит от клиента:
Ключевые поля для анализа:
Показывает реальный адрес, с которого ушло письмо. Если письмо якобы от
Цепочка серверов, через которые прошло письмо. Обращайте внимание на:
Эти механизмы аутентификации проверяются принимающим сервером. Результаты видны в заголовке
Если хотя бы один из трёх механизмов показывает
Атакующий может показать один URL в тексте письма, а гиперссылка ведёт на другой адрес. Это основная техника фишинга.
Методы проверки:
Безопасная альтернатива: не переходите по ссылке из письма. Откройте сайт организации вручную, введя адрес в браузере или через закладку.
Фишинговые вложения — основной способ доставки троянов, шифровальщиков и стилеров.
Опасные форматы:
Признаки подозрительного вложения:
Правило: не открывайте вложения из неожиданных писем. Если файл должен быть легитимным, свяжитесь с отправителем по известному каналу (телефон, мессенджер) и уточните.
Помимо технических индикаторов, фишинг выдаёт себя на уровне содержания:
CISA рекомендует следующий порядок действий:
Индивидуальная внимательность — не единственный барьер. Организации и пользователи могут задействовать:
Ручная проверка заголовков и ссылок эффективна против массового фишинга, но целевые атаки (spear phishing, BEC) используют:
В таких случаях единственный надёжный метод — верификация через альтернативный канал связи. Если письмо от «директора» просит срочный перевод — позвоните директору.
Психологические триггеры и социальная инженерия
Фишинг эксплуатирует когнитивные искажения. Атакующий создаёт условия, при которых жертва действует на автопилоте, не анализируя детали.
Типичные приёмы давления:
- Срочность. «Ваш аккаунт будет заблокирован через 24 часа», «Платёж не прошёл — подтвердите немедленно». Цель — отключить критическое мышление.
- Авторитет. Письмо имитирует коммуникацию от руководства, службы безопасности, регулятора.
- Страх потерь. Угроза штрафа, увольнения, блокировки сервиса.
- Жадность. Уведомление о выигрыше, возврате средств, бонусе.
- Любопытство. «Посмотрите документ, который мы обсуждали», «Фото с мероприятия».
CISA отмечает, что раньше характерным признаком были грамматические ошибки и опечатки, но с распространением генеративных моделей письма стали безупречными с точки зрения языка. Грамотный текст больше не является индикатором легитимности.
Проверка отправителя: адрес, домен, Display Name
Первый технический шаг — анализ поля From. Почтовые клиенты отображают два элемента: отображаемое имя (Display Name) и фактический адрес.
Что проверять:
| Элемент | Признак подделки |
|---|---|
| Display Name | Совпадает с известным брендом, но адрес не принадлежит домену компании |
| Домен отправителя | amaz0n.com, paypal-security.net, sberbank.ru.secure-login.info |
| Поддомен | [email protected] — реальный домен здесь phishing-domain.com |
| TLD | .tk, .ml, .ga, .xyz вместо ожидаемого .com, .ru |
Техника typosquatting: атакующий регистрирует домен, визуально похожий на целевой. Примеры:
rnicrosoft.com(буквыrnимитируютm)
paypa1.com(цифра 1 вместо буквы l)
g00gle.com(нули вместо букв o)
Как проверить: наведите курсор на имя отправителя (не кликайте), чтобы увидеть реальный адрес. В мобильных клиентах нажмите на имя — раскроется полный адрес.
Анализ заголовков письма (Email Headers)
Заголовки содержат техническую информацию о маршруте письма. Доступ к ним зависит от клиента:
- Gmail: «Показать оригинал» (три точки → Show original)
- Outlook: «Свойства» → «Заголовки Интернета»
- Thunderbird: «Просмотр» → «Заголовки» → «Все»
Ключевые поля для анализа:
Return-Path
Показывает реальный адрес, с которого ушло письмо. Если письмо якобы от
[email protected], а Return-Path указывает на [email protected] — это красный флаг.Received
Цепочка серверов, через которые прошло письмо. Обращайте внимание на:
- IP-адреса отправляющих серверов — принадлежат ли они заявленной организации.
- Порядок записей — последняя запись (снизу вверх) показывает первый хоп.
- Несоответствие: письмо «от банка», но первый Received указывает на хостинг в другой стране.
SPF, DKIM, DMARC
Эти механизмы аутентификации проверяются принимающим сервером. Результаты видны в заголовке
Authentication-Results:
Код:
Authentication-Results: mx.example.com;
spf=fail smtp.mailfrom=phishing-domain.com;
dkim=none;
dmarc=fail header.from=bank.ru
- SPF (Sender Policy Framework): проверяет, разрешено ли отправлять почту с данного IP от имени домена.
spf=fail— письмо ушло с несанкционированного сервера.
- DKIM (DomainKeys Identified Mail): криптографическая подпись письма.
dkim=noneилиdkim=fail— подпись отсутствует или не прошла верификацию.
- DMARC: политика домена-отправителя.
dmarc=failприheader.from=bank.ruозначает, что письмо не прошло проверку на соответствие домену.
Если хотя бы один из трёх механизмов показывает
fail, письмо с высокой вероятностью поддельное.Ссылки: что скрывается за текстом
Атакующий может показать один URL в тексте письма, а гиперссылка ведёт на другой адрес. Это основная техника фишинга.
Методы проверки:
- Наведите курсор на ссылку (не кликайте). В левом нижнем углу браузера или почтового клиента отобразится реальный URL.
- Сравните домен в ссылке с доменом организации.
https://bank.ru.secure-auth.com/login— реальный домен здесьsecure-auth.com, а неbank.ru.
- Проверьте протокол. Наличие
https://не гарантирует легитимность — фишинговые сайты давно используют SSL-сертификаты.
- Укорачиватели ссылок (
bit.ly,t.co,tinyurl.com) скрывают конечный адрес. Если письмо от «банка» содержит укороченную ссылку — это подозрительно.
- IP-адрес вместо домена. Ссылка вида
http://185.234.xx.xx/loginпочти всегда фишинг.
- Символы Unicode (IDN-атаки). Домен
аррle.comможет содержать кириллические символы, визуально неотличимые от латиницы. Браузер покажет его какxn--pple-43d.com.
Безопасная альтернатива: не переходите по ссылке из письма. Откройте сайт организации вручную, введя адрес в браузере или через закладку.
Вложения: вектор доставки вредоносного ПО
Фишинговые вложения — основной способ доставки троянов, шифровальщиков и стилеров.
Опасные форматы:
| Формат | Риск |
|---|---|
.exe, .scr, .bat, .cmd | Прямое исполнение |
.docm, .xlsm, .pptm | Макросы VBA |
.js, .vbs, .ps1, .hta | Скрипты Windows |
.iso, .img, .zip (с паролем) | Обход сканеров; пароль в теле письма |
.pdf | Эксплойты для уязвимостей PDF-ридеров |
.html | Локальный фишинг: файл открывает форму ввода пароля |
Признаки подозрительного вложения:
- Неожиданное письмо с файлом от неизвестного отправителя.
- Вложение не соответствует контексту (счёт в формате
.exe).
- Письмо просит «включить макросы» или «разрешить содержимое».
- Архив защищён паролем, пароль указан в том же письме — это обход антивирусного сканирования на шлюзе.
Правило: не открывайте вложения из неожиданных писем. Если файл должен быть легитимным, свяжитесь с отправителем по известному каналу (телефон, мессенджер) и уточните.
Поведенческие маркеры письма
Помимо технических индикаторов, фишинг выдаёт себя на уровне содержания:
- Запрос конфиденциальных данных. Легитимные организации не запрашивают пароли, PIN-коды, CVV по почте.
- Обобщённое обращение. «Уважаемый клиент», «Дорогой пользователь» вместо имени — признак массовой рассылки.
- Несоответствие контексту. Письмо о «задолженности» от сервиса, которым вы не пользовались.
- Ссылка на «отписку». В фишинговых письмах кнопка отписки часто ведёт на вредоносный сайт или подтверждает активность вашего адреса.
- Нестандартное время отправки. Письмо от «бухгалтерии» в 3 часа ночи.
Что делать при подозрении на фишинг
CISA рекомендует следующий порядок действий:
- Не кликайте по ссылкам и не открывайте вложения.
- Не отвечайте на письмо, включая нажатие «Отписаться».
- Сообщите о фишинге: используйте кнопку «Сообщить о фишинге» в почтовом клиенте или перешлите письмо в ИБ-подразделение организации.
- Удалите письмо.
- Если вы уже перешли по ссылке: не вводите данные. Если ввели — немедленно смените пароль на затронутом сервисе и включите многофакторную аутентификацию.
- Проверьте организацию напрямую. Найдите контакты на официальном сайте (введите адрес вручную) и уточните, отправляли ли они письмо.
Технические средства защиты
Индивидуальная внимательность — не единственный барьер. Организации и пользователи могут задействовать:
- DMARC с политикой
rejectилиquarantineна домене организации — это предотвращает подделку писем от вашего имени.
- Почтовые шлюзы с песочницами (sandbox) для анализа вложений.
- Обучение пользователей — регулярные фишинг-симуляции.
- Многофакторная аутентификация — даже при компрометации пароля атакующий не получит доступ без второго фактора.
- Обновление ПО — закрытие уязвимостей, которые эксплуатируются через вложения.
Ограничения ручного анализа
Ручная проверка заголовков и ссылок эффективна против массового фишинга, но целевые атаки (spear phishing, BEC) используют:
- Зарегистрированные домены, прошедшие SPF/DKIM/DMARC.
- Компрометированные легитимные аккаунты (письмо приходит с реального адреса коллеги).
- Социальную инженерию без ссылок и вложений (просто просьба перевести деньги).
В таких случаях единственный надёжный метод — верификация через альтернативный канал связи. Если письмо от «директора» просит срочный перевод — позвоните директору.
Краткий алгоритм проверки входящего письма
- Проверьте адрес отправителя (не только Display Name).
- Наведите курсор на все ссылки — сравните реальный URL с ожидаемым доменом.
- Оцените тон: срочность, давление, запрос данных.
- Проверьте
Authentication-Resultsв заголовках (если есть доступ).
- Не открывайте вложения из неожиданных писем.
- При сомнениях — свяжитесь с отправителем по другому каналу.
- Сообщите о подозрительном письме в ИБ-службу или через кнопку «Сообщить о фишинге».
