Как распознать фишинговое письмо: технические признаки, ссылки, вложения и проверка отправителя

Фишинговое письмо маскируется под легитимную коммуникацию: уведомление банка, сброс пароля, счёт от контрагента, письмо от коллеги. Задача атакующего — заставить получателя перейти по ссылке, открыть вложение или раскрыть учётные данные. Распознавание строится не на интуиции, а на проверке конкретных технических маркеров.

Психологические триггеры и социальная инженерия​


Фишинг эксплуатирует когнитивные искажения. Атакующий создаёт условия, при которых жертва действует на автопилоте, не анализируя детали.

Типичные приёмы давления:

  • Срочность. «Ваш аккаунт будет заблокирован через 24 часа», «Платёж не прошёл — подтвердите немедленно». Цель — отключить критическое мышление.
  • Авторитет. Письмо имитирует коммуникацию от руководства, службы безопасности, регулятора.
  • Страх потерь. Угроза штрафа, увольнения, блокировки сервиса.
  • Жадность. Уведомление о выигрыше, возврате средств, бонусе.
  • Любопытство. «Посмотрите документ, который мы обсуждали», «Фото с мероприятия».

CISA отмечает, что раньше характерным признаком были грамматические ошибки и опечатки, но с распространением генеративных моделей письма стали безупречными с точки зрения языка. Грамотный текст больше не является индикатором легитимности.

Проверка отправителя: адрес, домен, Display Name​


Первый технический шаг — анализ поля From. Почтовые клиенты отображают два элемента: отображаемое имя (Display Name) и фактический адрес.

Что проверять:

ЭлементПризнак подделки
Display NameСовпадает с известным брендом, но адрес не принадлежит домену компании
Домен отправителяamaz0n.com, paypal-security.net, sberbank.ru.secure-login.info
Поддомен[email protected] — реальный домен здесь phishing-domain.com
TLD.tk, .ml, .ga, .xyz вместо ожидаемого .com, .ru

Техника typosquatting: атакующий регистрирует домен, визуально похожий на целевой. Примеры:

  • rnicrosoft.com (буквы rn имитируют m)
  • paypa1.com (цифра 1 вместо буквы l)
  • g00gle.com (нули вместо букв o)

Как проверить: наведите курсор на имя отправителя (не кликайте), чтобы увидеть реальный адрес. В мобильных клиентах нажмите на имя — раскроется полный адрес.

Анализ заголовков письма (Email Headers)​


Заголовки содержат техническую информацию о маршруте письма. Доступ к ним зависит от клиента:

  • Gmail: «Показать оригинал» (три точки → Show original)
  • Outlook: «Свойства» → «Заголовки Интернета»
  • Thunderbird: «Просмотр» → «Заголовки» → «Все»

Ключевые поля для анализа:

Return-Path​


Показывает реальный адрес, с которого ушло письмо. Если письмо якобы от [email protected], а Return-Path указывает на [email protected] — это красный флаг.

Received​


Цепочка серверов, через которые прошло письмо. Обращайте внимание на:

  • IP-адреса отправляющих серверов — принадлежат ли они заявленной организации.
  • Порядок записей — последняя запись (снизу вверх) показывает первый хоп.
  • Несоответствие: письмо «от банка», но первый Received указывает на хостинг в другой стране.

SPF, DKIM, DMARC​


Эти механизмы аутентификации проверяются принимающим сервером. Результаты видны в заголовке Authentication-Results:

Код:
Authentication-Results: mx.example.com;
  spf=fail smtp.mailfrom=phishing-domain.com;
  dkim=none;
  dmarc=fail header.from=bank.ru

  • SPF (Sender Policy Framework): проверяет, разрешено ли отправлять почту с данного IP от имени домена. spf=fail — письмо ушло с несанкционированного сервера.
  • DKIM (DomainKeys Identified Mail): криптографическая подпись письма. dkim=none или dkim=fail — подпись отсутствует или не прошла верификацию.
  • DMARC: политика домена-отправителя. dmarc=fail при header.from=bank.ru означает, что письмо не прошло проверку на соответствие домену.

Если хотя бы один из трёх механизмов показывает fail, письмо с высокой вероятностью поддельное.

Ссылки: что скрывается за текстом​


Атакующий может показать один URL в тексте письма, а гиперссылка ведёт на другой адрес. Это основная техника фишинга.

Методы проверки:

  1. Наведите курсор на ссылку (не кликайте). В левом нижнем углу браузера или почтового клиента отобразится реальный URL.
  2. Сравните домен в ссылке с доменом организации. https://bank.ru.secure-auth.com/login — реальный домен здесь secure-auth.com, а не bank.ru.
  3. Проверьте протокол. Наличие https:// не гарантирует легитимность — фишинговые сайты давно используют SSL-сертификаты.
  4. Укорачиватели ссылок (bit.ly, t.co, tinyurl.com) скрывают конечный адрес. Если письмо от «банка» содержит укороченную ссылку — это подозрительно.
  5. IP-адрес вместо домена. Ссылка вида http://185.234.xx.xx/login почти всегда фишинг.
  6. Символы Unicode (IDN-атаки). Домен аррle.com может содержать кириллические символы, визуально неотличимые от латиницы. Браузер покажет его как xn--pple-43d.com.

Безопасная альтернатива: не переходите по ссылке из письма. Откройте сайт организации вручную, введя адрес в браузере или через закладку.

Вложения: вектор доставки вредоносного ПО​


Фишинговые вложения — основной способ доставки троянов, шифровальщиков и стилеров.

Опасные форматы:

ФорматРиск
.exe, .scr, .bat, .cmdПрямое исполнение
.docm, .xlsm, .pptmМакросы VBA
.js, .vbs, .ps1, .htaСкрипты Windows
.iso, .img, .zip (с паролем)Обход сканеров; пароль в теле письма
.pdfЭксплойты для уязвимостей PDF-ридеров
.htmlЛокальный фишинг: файл открывает форму ввода пароля

Признаки подозрительного вложения:

  • Неожиданное письмо с файлом от неизвестного отправителя.
  • Вложение не соответствует контексту (счёт в формате .exe).
  • Письмо просит «включить макросы» или «разрешить содержимое».
  • Архив защищён паролем, пароль указан в том же письме — это обход антивирусного сканирования на шлюзе.

Правило: не открывайте вложения из неожиданных писем. Если файл должен быть легитимным, свяжитесь с отправителем по известному каналу (телефон, мессенджер) и уточните.

Поведенческие маркеры письма​


Помимо технических индикаторов, фишинг выдаёт себя на уровне содержания:

  • Запрос конфиденциальных данных. Легитимные организации не запрашивают пароли, PIN-коды, CVV по почте.
  • Обобщённое обращение. «Уважаемый клиент», «Дорогой пользователь» вместо имени — признак массовой рассылки.
  • Несоответствие контексту. Письмо о «задолженности» от сервиса, которым вы не пользовались.
  • Ссылка на «отписку». В фишинговых письмах кнопка отписки часто ведёт на вредоносный сайт или подтверждает активность вашего адреса.
  • Нестандартное время отправки. Письмо от «бухгалтерии» в 3 часа ночи.

Что делать при подозрении на фишинг​


CISA рекомендует следующий порядок действий:

  1. Не кликайте по ссылкам и не открывайте вложения.
  2. Не отвечайте на письмо, включая нажатие «Отписаться».
  3. Сообщите о фишинге: используйте кнопку «Сообщить о фишинге» в почтовом клиенте или перешлите письмо в ИБ-подразделение организации.
  4. Удалите письмо.
  5. Если вы уже перешли по ссылке: не вводите данные. Если ввели — немедленно смените пароль на затронутом сервисе и включите многофакторную аутентификацию.
  6. Проверьте организацию напрямую. Найдите контакты на официальном сайте (введите адрес вручную) и уточните, отправляли ли они письмо.

Технические средства защиты​


Индивидуальная внимательность — не единственный барьер. Организации и пользователи могут задействовать:

  • DMARC с политикой reject или quarantine на домене организации — это предотвращает подделку писем от вашего имени.
  • Почтовые шлюзы с песочницами (sandbox) для анализа вложений.
  • Обучение пользователей — регулярные фишинг-симуляции.
  • Многофакторная аутентификация — даже при компрометации пароля атакующий не получит доступ без второго фактора.
  • Обновление ПО — закрытие уязвимостей, которые эксплуатируются через вложения.

Ограничения ручного анализа​


Ручная проверка заголовков и ссылок эффективна против массового фишинга, но целевые атаки (spear phishing, BEC) используют:

  • Зарегистрированные домены, прошедшие SPF/DKIM/DMARC.
  • Компрометированные легитимные аккаунты (письмо приходит с реального адреса коллеги).
  • Социальную инженерию без ссылок и вложений (просто просьба перевести деньги).

В таких случаях единственный надёжный метод — верификация через альтернативный канал связи. Если письмо от «директора» просит срочный перевод — позвоните директору.

Краткий алгоритм проверки входящего письма​


  1. Проверьте адрес отправителя (не только Display Name).
  2. Наведите курсор на все ссылки — сравните реальный URL с ожидаемым доменом.
  3. Оцените тон: срочность, давление, запрос данных.
  4. Проверьте Authentication-Results в заголовках (если есть доступ).
  5. Не открывайте вложения из неожиданных писем.
  6. При сомнениях — свяжитесь с отправителем по другому каналу.
  7. Сообщите о подозрительном письме в ИБ-службу или через кнопку «Сообщить о фишинге».

Источники​


 

Похожие темы

Назад
Верх Низ