Фишинг: как не попасться на поддельные сайты
Сегодня для потери денег достаточно одного неосторожного клика по гиперссылке в письме или мессенджере. Создание точных копий государственных и банковских порталов, маркетплейсов и служб доставки поставлено на поток. Отличить сайт-клон, созданный мошенниками, от оригинала становится все сложнее. Редакция Bizmedia.kz при поддержке Altyn Bank рассказывает, как вычислить фальшивку и не подарить злоумышленникам доступ к аккаунтам и платежной карте.
Почему мы верим сайтам-клонам
Суть фишинга заложена в самом названии — в переводе с английского это рыбалка. В отличие от телефонного мошенничества, где злоумышленники точечно обрабатывают отдельно взятую жертву, при фишинге они массово раскидывают сеть из вредоносных ссылок. Расчет здесь строится на невнимательности, привычке кликать «на автомате» и огромном охвате потенциальных жертв.
Механика атаки строится на маскировке вредоносной ссылки под легитимное уведомление от банка, госоргана, организации или под сообщение от знакомых. Переход по гиперссылке приводит на сайт-клон, дизайн которого может быть полностью скопирован с оригинального ресурса. Введенные на этой странице пароли, СМС-коды или реквизиты банковских карт напрямую попадают в базы преступников.
Фишинг в Казахстане
- Госуслуги (eGov, налоги, выплаты)
- Службы доставки (Казпочта, СДЭК)
- Маркетплейсы (OLX, Крыша, Колеса)
В основе любого фишинга лежит визуальный обман. Когда человек переходит по ссылке, мозг сканирует страницу за доли секунды. Если цвета, шрифты и логотип совпадают с оригиналом, сомнений не возникает. Как преступники создают эту иллюзию? Они используют два главных инструмента:
Тайпсквоттинг (игра букв)
Мошенники регистрируют доменные имена, которые визуально почти не отличаются от настоящих адресов. Наш мозг сам «дочитывает» правильное название, не замечая подвоха. Например, вместо egov.kz — eg0v-kz.com. Если не вчитываться в адресную строку по буквам, заметить разницу невозможно.
Ловушка «зеленого замочка»
Долгое время пользователям твердили: если в адресной строке браузера перед названием сайта стоит иконка закрытого замка (протокол https), значит, сайт безопасен. Сегодня это один из самых опасных мифов. Этот сертификат безопасности можно получить бесплатно за пару минут. Он означает лишь то, что данные передаются в зашифрованном виде. Но гарантий, что это не сайт мошенников, нет.
“«Будет заблуждением считать, что на создание фишинговых сайтов мошенникам требуется много времени. Сегодня во всем мире процветает индустрия Phishing-as-a-Service (фишинг как услуга). Создание сайта-клона занимает не более трех минут. Преступник просто арендует в Telegram-боте готовую панель — точную копию страницы, например, Казпочты, банка или eGov. Ему остается только разослать ссылку и смотреть, как в его админку в реальном времени падают пароли, логины и данные чужих карт».
Успех фишинговой атаки во многом зависит от ситуативности. Если бухгалтер в период сдачи отчетности получает письмо с пометкой «Уведомление от налоговой», вероятность автоматического перехода по ссылке крайне высока. При этом она не всегда ведет на сайт-клон: клик может запустить скрытую загрузку вредоносного программного обеспечения. Подобный софт способен незаметно перехватывать управление устройством, фиксировать нажатия клавиш при вводе паролей и считывать поступающие СМС-коды.
Практический кейс: фишинг на госпомощи
Механика цифрового обмана часто строится на абсолютном доверии к государственным сервисам. Например, летом прошлого года казахстанцы стали получать сообщения: «Всем гражданам, родившимся с 1949 по 2010 год, положена компенсация в размере 70 000 тенге. Проверьте свой ИИН по ссылке». Ссылка приводила на портал, визуально похожий на официальный: привычный сине-белый дизайн, герб и так далее. Вот как развивались события:
Этап 1. Фальшивое сообщение
Сайт просил ввести ИИН для «проверки». Скрипт мошенников настроен так, что на любой введенный номер он через пару секунд выдает зеленое уведомление: «Вам одобрена выплата 70 000 тенге».
Уловка: Использование государственного бренда и обещание легких денег снижают бдительность граждан.
Этап 2. Сбор реквизитов карты
Для «зачисления» средств фейковый портал просит ввести полные реквизиты банковской карты, включая номер, срок действия и трехзначный CVV-код на обороте.
Уловка: Интерактивный элемент (проверка ИИН) создает иллюзию реальной работы государственного сервиса, а гарантированное одобрение вызывает радость.
Этап 3. Перехват кода и вывод денег
Жертве приходит код подтверждения от реального банка. Человек уверен, что подтверждает входящий перевод от государства, и вводит цифры на сайте. В этот момент мошенники перехватывают код и списывают все доступные средства либо привязывают карту жертвы к бесконтактной оплате (Apple Pay/Google Pay) на своем устройстве.
Уловка: Жертва думает, что вводит код для получения денег, но на самом деле подтверждает списание или привязку карты к чужому устройству.
“«Фишинг является одним из наиболее распространённых видов мошенничества, основанных на методах социальной инженерии. Его основная цель — получение конфиденциальной информации пользователей, включая логины, пароли, банковские реквизиты и другие персональные данные. Чтобы защитить себя от фишинговых атак, не открывайте письма, сообщения и вложения из неизвестных или ненадёжных источников, с осторожностью относитесь к сообщениям о неожиданных выигрышах, компенсациях и слишком выгодных предложениях. Используйте многофакторную аутентификацию (MFA) для дополнительной защиты своих учётных записей и всегда проверяйте подлинность запросов, поступающих якобы от банков или госорганов, через официальные каналы связи».
Глобальный фишинг
Как мы добровольно отдаем свои мессенджеры
Чтобы снизить уровень безопасности, вредоносные ссылки часто распространяются через доверенные каналы. Наиболее распространенная ошибка — доверять сообщениям от знакомых.
Потеряв доступ к WhatsApp или Telegram, человек теряет свою цифровую личность: от его имени начинают рассылаться просьбы одолжить денег или перейти по ссылке. При этом личная переписка и фото могут стать предметом шантажа. Вот как это происходит:
Шаг 1. Поддельное сообщение
Фейковое сообщение — это когда аккаунт знакомого вам человека взломан, и сообщение отправлено от его имени.
Шаг 2. Фейковая авторизация
Поддельная авторизация — пользователь вводит номер телефона.
Шаг 3. Добровольная передача ключей
Введите код — аккаунт будет полностью удален с помощью SMS-сообщения.
“«Никакого взлома серверов не происходит. Это Session Hijacking. Пользователь сам переходит по ссылке, сам вводит код» — говорит эксперт.
Проверьте себя: сообщение в мессенджере
Вам пришло сообщение от близкого друга. Что вы сделаете?
При переходе по ссылке вас попросят ввести номер телефона и SMS-код WhatsApp. Сделав это, вы передадите мошенникам полный доступ к своему аккаунту, и от вашего имени начнется рассылка спама всем вашим контактам.
Игнорирование или удаление сообщения защитит вас от взлома. Однако ваш друг Данияр, возможно, уже взломан. Рекомендуется сообщить ему об этом через другой мессенджер или по телефону.
Связаться с отправителем по альтернативному каналу (позвонить по обычной мобильной связи) — самое надежное решение. Так вы сразу узнаете, действительно ли это ваш друг или его аккаунт взломали.
Чек-лист цифровой бдительности
Чтобы не попасть в сети фишинга, достаточно выработать несколько полезных цифровых привычек. Отметьте те, которые вы уже соблюдаете:
-
Читайте адресную строку внимательно. Мошенничество прячется в деталях. Перед вводом любых данных посмотрите в адресную строку. Обращайте внимание на странные доменные зоны (например, .com, .cc, .xyz вместо привычного .kz) и лишние или измененные символы (например, цифра 0 вместо буквы «о»).
-
Никаких оплат через мессенджеры. Если продавец на сайте объявлений, «покупатель» или «сотрудник службы доставки» предлагает перейти в WhatsApp и скидывает ссылку для «безопасного получения средств» или оплаты пошлины — это стопроцентный обман.
-
Используйте официальные приложения. Мобильные приложения банков, почты и портала электронного правительства подделать практически невозможно, так как они скачиваются из официальных магазинов (App Store, Google Play). Проводите все операции именно через приложения.
-
Включите двухфакторную аутентификацию (2FA). Обязательно настройте двухфакторную аутентификацию (облачный пароль) в Telegram и WhatsApp. Даже если вы случайно введете СМС-код на сайте мошенников, они не смогут войти в ваш аккаунт без этого пароля.
-
При работе с почтой проверяйте адрес. Имя отправителя может быть любым (например, «Комитет госдоходов»), но в адресе будет no-reply@kgd-payments-info123.xyz. Наведите курсор на имя, чтобы увидеть полный e-mail. Официальные письма не приходят со свободных ящиков (@gmail.com, @mail.ru, @yandex.ru).
Основные приемы мошенников: как распознать манипуляцию
Искусственное давление
Мошенники пытаются торопить вас и создавать чувство спешки. Ключевые маркеры манипуляции: «Срочно!», «Ваш аккаунт будет заблокирован через 24 часа», «Необходимо подтвердить данные немедленно», «Последний шанс получить выплату».
Прямые или скрытые угрозы
Запугивание негативными последствиями: блокировка банковского счета, удаление личных данных, начисление штрафов, отмена важного заказа или посылки (которую вы, возможно, даже не заказывали).
Слишком хорошо, чтобы быть правдой
Уведомления о выигрыше в лотерею, в которой вы не участвовали, обещания бесплатных дорогих подарков (iPhone, техника), выплаты компенсаций, предложения получить наследство. При этом часто требуют оплатить небольшую комиссию или налог.
Нелогичный контекст
Смена пароля в сервисе, которым вы давно не пользуетесь, сообщения от «руководителя» с личной почты с просьбой срочно перевести средства, или системные СМС с кодами авторизации, когда вы никуда не входите.