Определение простыми словами
Фишинг — это социальная инженерия: жертва сама вводит свои данные на поддельном сайте или отвечает мошеннику, считая его представителем банка, хостинга, налоговой. Технически чаще всего работает связка: письмо с тревожным заголовком, ссылка на похожий домен (sber-bаnk.ru вместо sberbank.ru), форма входа, скрипт, отправляющий введённые данные злоумышленнику.
Бизнес теряет от фишинга три типа активов: деньги (кража с расчётного счёта), репутацию (рассылка спама с захваченных аккаунтов), инфраструктуру (угон домена через панель регистратора). Защита строится из 2FA, обучения сотрудников и фильтров на почтовом сервере.
Сравнение
| Тип атаки | Канал | Цель |
|---|---|---|
| Mass phishing | массовая рассылка email | пароли, банковские карты |
| Spear phishing | персональное письмо | конкретный сотрудник, доступы |
| Whaling | письмо «от руководителя» | финансовый перевод |
| Smishing | SMS | код 2FA, мобильный банк |
| Vishing | звонок | код из СМС, перевод денег |
Кейсы использования
- Защита: SPF, DKIM, DMARC на почтовом домене блокируют подделку отправителя.
- Защита: фильтр входящих писем по чёрным спискам и эвристике.
- Защита: обучение команды распознавать поддельные домены и срочные запросы.
- Защита: для админов — обязательный 2FA на ключе FIDO2, который криптографически проверяет домен.
- Негативный сценарий: разрешение IMAP/SMTP без 2FA для всей компании — массовая утечка через скомпрометированные пароли почти неизбежна.
Технические детали
Минимальный набор DNS-записей против подделки домена в письмах:
dig +short TXT example.com
dig +short TXT _dmarc.example.com
dig +short TXT default._domainkey.example.com
# Пример SPF-записи в зоне:
# example.com. IN TXT "v=spf1 mx include:_spf.example.org -all"
# Пример DMARC:
# _dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com"
Проверяйте отчёты DMARC раз в месяц через сервисы Postmark, dmarcian, EasyDMARC. Резкий рост писем с failed alignment означает, что вашим доменом пытаются подделывать рассылку.
🔥 Где это применяется
Частые вопросы
Как отличить фишинговое письмо?
Проверяйте полный адрес отправителя (не только имя), наводите курсор на ссылки и читайте URL, сомневайтесь в срочности и просьбах перейти по ссылке. Реальные банки и хостинги не запрашивают пароль по почте.
Помогает ли 2FA от фишинга?
TOTP и SMS защищают от кражи пароля, но не от поддельной формы входа: пользователь введёт и пароль, и код. Полностью защищает только аппаратный ключ FIDO2 — он криптографически связан с реальным доменом.
Что делать, если ввёл данные на фишинговом сайте?
Срочно сменить пароль на настоящем сервисе, отозвать активные сессии, включить 2FA, проверить почту на правила автопереадресации (типичный приём после захвата). Если это банк — заблокировать карту.