Публикация 27 июля 2026
Обновление 27 июля 2026
Если говорить простыми словами, фишинг — это вид интернет-мошенничества, при котором злоумышленник маскируется под банк, сервис, магазин, госорган, работодателя или знакомого человека, чтобы получить пароль, данные банковских карт, коды подтверждения, доступ к аккаунту или другую конфиденциальную информацию. Чаще всего атака начинается с письма, сообщения, звонка или подозрительной ссылки, а жертва сама вводит свои данные на поддельном сайте, думая, что взаимодействует с настоящей организацией.
Что такое фишинг простыми словами

Название связано с английским словом fishing — «рыбалка». Мошенник как будто «ловит» пользователя на наживку: пугает блокировкой аккаунта, обещает подарок, просит подтвердить оплату, обновить логин и пароль или срочно перейти по ссылке.
Точное определение выглядит так: фишинг — это способ обмана, при котором получатель фишингового сообщения передает личные данные, учетные данные или деньги, потому что доверяет поддельному отправителю, сайту или сценарию общения. FTC прямо указывает, что фишинговые письма часто выглядят как сообщения от знакомых компаний, но ведут к краже данных и могут навредить как пользователям, так и брендам, которые имитируют мошенники.
От обычного мошенничества этот формат отличается цифровой средой. Вместо личной встречи используются электронное письмо, SMS, мессенджеры, социальные сети, фишинговый сайт, форма оплаты, QR-код, вложение или звонок от «службы безопасности».
Основные выводы о фишинге
|
Что важно знать |
Что это значит для пользователя |
|---|---|
|
Атака почти всегда начинается с контакта |
Письмо, SMS, звонок, сообщение в Telegram, WhatsApp или соцсети могут быть первым шагом |
|
Главная цель — заставить действовать быстро |
Срочность, страх, штраф, блокировка и «выгодное предложение» снижают критическое мышление |
|
Защита начинается с проверки источника |
Перед кликом нужно проверить отправителя, домен, смысл запроса и официальный канал связи |
|
Один пароль опасен для всех сервисов |
Кража учетных данных от одного аккаунта может открыть доступ к почте, банку, облаку и рабочим системам |
Как работает фишинг

Обычно сценарий состоит из четырех этапов.
-
Подготовка поддельного сообщения или сайта. Мошенники копируют дизайн банков, маркетплейсов, служб доставки, почтовых сервисов, корпоративных порталов и популярных сервисов вроде Google. Логотип, цвета и кнопки могут выглядеть убедительно, но адрес сайта будет отличаться лишними символами, поддоменами или похожими буквами.
-
Отправка сообщения жертве. Фишинговые атаки распространяются через электронную почту, SMS, мессенджеры, рекламные объявления, комментарии, QR-коды и звонки. В корпоративной среде злоумышленник может писать от имени руководителя, HR, бухгалтерии или IT-отдела.
-
Переход по ссылке и ввод данных. Пользователь попадает на фишинговый сайт, форму оплаты или страницу входа. Там его просят указать номер телефона, логин и пароль, номер кредитной карты, CVV, код из SMS, паспортные данные или данные аккаунта.
-
Использование украденной информации. После этого мошенник может войти в аккаунт, перевести деньги, оформить покупку, получить доступ к корпоративной системе, разослать новые фишинговые письма, продать данные пользователей или использовать их для шантажа.
Какая основная цель фишинга
Главный мотив — выгода. Она не всегда выражается только в списании денег с карты. Иногда злоумышленникам важнее доступ к почте, облаку, CRM, рекламному кабинету, криптокошельку или внутренним документам компании.
Чаще всего пытаются украсть:
-
банковские данные и номера кредитных карт;
-
логины, пароли и коды двухфакторной аутентификации;
-
доступ к электронной почте, социальным сетям и рабочим сервисам;
-
персональные данные: ФИО, телефон, адрес, документы;
-
коммерческую тайну, клиентские базы и платежные реквизиты.
Для бизнеса фишинговая атака может стать началом более серьезного инцидента: утечки данных, заражения вредоносным программным обеспечением, компрометации почты или оплаты поддельного счета. Verizon в DBIR 2026 отмечает рост роли уязвимостей и AI-усиленных техник, а также указывает, что мобильные угрозы показывают более высокие показатели кликов, чем традиционная почта.
Кто чаще становится целью

Жертвой может стать любой пользователь, но сценарии отличаются.
Обычные пользователи чаще сталкиваются с сообщениями от «банка», «доставки», «маркетплейса», «соцсети», «оператора» или организатора розыгрыша. Типичный обман: «карта заблокирована», «посылка ожидает оплаты», «вы выиграли подарок», «подтвердите аккаунт».
Сотрудники компаний интересны из-за рабочей почты, документов, CRM, бухгалтерии, рекламных кабинетов и внутренних систем. Если один корпоративный аккаунт скомпрометирован, злоумышленник может получить цепочку доступов.
Руководители и финансовые отделы часто становятся целью целевого фишинга. Например, бухгалтер получает письмо якобы от директора с просьбой срочно оплатить счет, а менеджер по закупкам — ссылку на «обновленный договор» с вредоносным вложением.
Виды фишинговых атак
Схемы постоянно меняются, но основные виды фишинга можно разделить по каналу и уровню персонализации.
|
Вид атаки |
Как выглядит |
|---|---|
|
Почтовый фишинг |
Поддельные письма от банков, магазинов, сервисов, налоговых органов, работодателей или техподдержки |
|
Целевой фишинг |
Сообщение готовится под конкретного человека или компанию с учетом должности, города, заказов или открытых данных |
|
Фишинг руководителей |
Атаки на владельцев бизнеса, директоров и сотрудников с доступом к деньгам или конфиденциальным данным |
|
Смишинг |
SMS о штрафах, посылках, списаниях, блокировках и кодах подтверждения |
|
Вишинг |
Звонки от «банка», «службы безопасности», «полиции», «оператора» или «техподдержки» |
|
Фишинг в соцсетях |
Поддельные аккаунты друзей, просьбы перевести деньги, фальшивые конкурсы и ссылки на вход |
|
Фарминг |
Пользователь вводит правильный адрес, но из-за подмены попадает на фальшивую страницу |
|
Клон-фишинг и веб-фишинг |
Копии реальных сайтов, писем, страниц оплаты и личных кабинетов |
|
Внутренний фишинг |
Письма внутри компании якобы от коллег, HR, IT или бухгалтерии |
|
«Злой двойник» |
Поддельная Wi-Fi-сеть в кафе, отеле, офисе или аэропорту |
|
Catphishing |
Поддельная личность, доверительная переписка, романтический обман и постепенное выманивание денег |
Примеры фишинговых атак

Сообщение от банка о блокировке карты. Пользователю приходит письмо или SMS: «Ваша карта заблокирована. Срочно подтвердите данные». Ссылка ведет на поддельный сайт, где просят ввести номер банковской карты, срок действия, CVV и код из SMS.
Поддельное уведомление о доставке. Получатель видит сообщение: «Посылка задержана, оплатите 2,99 € за повторную доставку». Небольшая сумма снижает настороженность, но форма собирает данные карты.
Фальшивое письмо от работодателя или коллеги. В корпоративный ящик приходит вложение с «счетом», «резюме», «актом» или «обновлением пароля». Файл может содержать вредоносный код, а ссылка — вести на страницу кражи учетных данных.
Розыгрыш или компенсация. Мошеннический сайт обещает подарок, возврат средств или бонус. Чтобы «получить выплату», просят ввести личную информацию, данные аккаунта или оплатить комиссию.
Как выглядит фишинговое сообщение
Распознавать фишинговые письма и сообщения проще, если проверять не один признак, а всю картину.
Обратите внимание на:
-
срочный призыв: «немедленно», «последний шанс», «аккаунт будет заблокирован»;
-
подозрительные ссылки, сокращатели URL, лишние символы и домены, похожие на настоящие;
-
ошибки, машинный перевод, странные формулировки и несвойственный бренду тон;
-
неверный адрес отправителя, подмену имени компании или странный номер телефона;
-
визуальные несостыковки: плохой логотип, необычная верстка, другие цвета, кривые кнопки;
-
просьбу сообщить пароль, PIN, CVV, код из SMS или полный набор личных данных.
Важный практический принцип: легитимные компании обычно не просят перейти из письма по ссылке и срочно обновить платежные данные. FTC рекомендует в сомнительных случаях связываться с компанией через известный официальный сайт или номер, а не через контакты из сообщения.
Как распознать попытку фишинга
Перед кликом, оплатой или скачиванием файла используйте короткую проверку.
-
Проверьте адрес сайта. Смотрите на домен, а не только на дизайн страницы. bank-example.com.security-login.net — это не сайт банка, даже если в адресе есть знакомое слово. HTTPS важен, но сам по себе не доказывает подлинность сайта.
-
Проверьте отправителя. Имя может быть «Поддержка Google» или «Ваш банк», но реальный email часто показывает подмену: лишние буквы, бесплатный почтовый домен, странную зону или несовпадение с брендом.
-
Оцените смысл запроса. Если вас заставляют срочно ввести логин и пароль, код, PIN, CVV, номер кредитной карты или паспортные данные, это может свидетельствовать о мошенничестве.
-
Не открывайте подозрительные вложения. Особенно опасны файлы .exe, .zip, .docm, .html, .iso, а также документы, которые требуют включить макросы.
-
Сравните сообщение с официальным каналом. Откройте приложение банка, наберите номер с официального сайта, вручную введите адрес сервиса или обратитесь в поддержку.
Почему фишинг срабатывает
Успех таких атак редко связан с технической сложностью. Чаще работает психология: страх потерять деньги, угроза блокировки, дефицит времени, доверие к знакомому бренду или персонализация.
Данные аналитики показывают, что чем точнее сообщение похоже на привычный сценарий пользователя, тем выше риск ошибки. Номер заказа, город, имя руководителя, должность, недавняя вакансия или данные из утечек делают фишинговую атаку правдоподобнее. Поэтому современные фишинговые сообщения все чаще выглядят грамотно и почти не отличаются от настоящей переписки.
Чем опасен фишинг
Последствия зависят от того, какие данные получила фишинговая страница или мошенник.
Для человека это может быть списание средств, оформление кредита, кража криптовалюты, взлом аккаунта, утечка личных данных, шантаж или рассылка сообщений от его имени.
Для компании риски шире: утечка клиентских данных, простой систем, заражение сети, компрометация корпоративной почты, оплата фальшивых счетов, репутационные потери и юридические последствия. В определенных рыночных условиях один успешный переход по ссылке может стоить дороже, чем месяцы профилактики.
Что будет, если перейти по фишинговой ссылке
Если вы просто открыли ссылку, это не всегда означает взлом. Но сайт может зафиксировать IP, устройство, браузер и подтвердить, что адрес активен. После этого могут прийти новые фишинговые сообщения.
Если вы ввели логин и пароль, немедленно смените пароль, завершите активные сеансы, проверьте устройства входа и включите двухфакторную защиту. Если такая же комбинация использовалась в других сервисах, поменяйте ее везде.
Если вы ввели данные карты, срочно свяжитесь с банком, заблокируйте карту, проверьте операции и оспорьте подозрительные списания.
Если вы скачали файл, не открывайте его повторно. Отключите устройство от сети, запустите проверку антивирусом, обновите систему и при корпоративном инциденте сразу сообщите в IT-отдел.
Что делать, если получили фишинговое сообщение
Не переходите по ссылкам, не открывайте вложение, не сканируйте QR-код и не отвечайте отправителю. Ответ может подтвердить активность вашей почты или номера телефона.
Проверьте информацию через официальный канал: приложение банка, сайт вручную, номер с официальной страницы, поддержку внутри личного кабинета. Подозрительное сообщение можно пожаловаться в почтовом сервисе, мессенджере, банке, IT-отделе или администратору сайта. Google также принимает жалобы на страницы, которые имитируют другие сайты с целью украсть личную информацию пользователей.
Что делать, если стали жертвой фишинга
Действуйте быстро, но без паники.
-
Смените пароли от скомпрометированного аккаунта и всех сервисов, где использовалась такая же комбинация.
-
Завершите активные сеансы в почте, соцсетях, мессенджерах, облаках и рабочих системах.
-
Включите двухфакторную аутентификацию. Лучше использовать приложение-аутентификатор, passkey или аппаратный ключ, а не только SMS.
-
Заблокируйте карту или счет, если могли утечь банковские данные.
-
Проверьте устройства: антивирус, расширения браузера, обновления ОС и подозрительные файлы.
-
Сообщите о мошенничестве банку, сервису, работодателю, площадке, где произошел инцидент, и при необходимости правоохранительным органам.
Как защититься от фишинга
Надежная защита строится не на одном инструменте, а на привычках и технических мерах.
Проверяйте ссылки перед переходом: наведите курсор, раскройте URL, посмотрите домен и не доверяйте сокращенным адресам из подозрительных сообщений. Используйте менеджер паролей: он помогает создавать уникальные пароли и часто не подставляет их на поддельных доменах.
Включайте двухфакторную защиту. Даже если пароль попал к злоумышленникам, второй фактор снижает риск захвата аккаунта. CISA подчеркивает, что phishing-resistant MFA — стандарт, к которому стоит стремиться, хотя любая MFA лучше, чем ее отсутствие.
Обновляйте браузер, операционную систему, мобильные приложения, антивирус и почтовый клиент. Не передавайте коды из SMS, push-подтверждения, PIN, CVV и пароли никому — даже человеку, который представляется сотрудником банка.
Как защитить компанию от фишинговых атак
Для бизнеса защита от таких атак должна быть системной.
Обучение сотрудников. Регулярные тренировки помогают распознавать фишинговые письма, подозрительные ссылки, вложения и запросы на оплату. Важно объяснять не только «куда нельзя нажимать», но и почему такие сценарии работают.
Проверка писем и доменов. SPF, DKIM и DMARC снижают риск подмены домена. Почтовые фильтры, песочницы вложений, DNS-фильтрация и антифишинговая защита помогают блокировать вредоносный трафик до клика.
Ограничение прав доступа. Принцип минимальных привилегий уменьшает ущерб, если один аккаунт был скомпрометирован. Сотруднику не нужен доступ ко всем системам, если он выполняет узкую задачу.
План реагирования. Команда должна заранее знать, кто блокирует учетные данные, кто изолирует устройство, кто проверяет логи, кто связывается с банком и кто уведомляет клиентов или руководство.
Контроль платежей. Руководителям и финансовым отделам стоит запретить согласование оплат только по email. Для новых реквизитов, крупных сумм и срочных счетов нужен второй канал подтверждения.
Какие решения помогают предотвратить фишинг
Антифишинговая защита почты выявляет массовые рассылки, подмену отправителя, подозрительные ссылки и вредоносные вложения. Защита браузера и DNS-фильтрация блокируют переходы на известные вредоносные домены. EDR помогает обнаруживать подозрительную активность на компьютерах и смартфонах. Мониторинг входов показывает необычные локации, новые устройства, массовые попытки авторизации и резкое изменение поведения пользователя.
Для зрелой системы кибербезопасности важно сочетать технологии, обучение и понятные процессы реагирования. Один фильтр не заменяет внимательность, а внимательность не заменяет MFA, резервные копии и контроль доступа.
Как меняется фишинг
Современные фишинговые атаки становятся правдоподобнее. AI помогает мошенникам писать грамотные тексты, имитировать стиль общения, готовить сценарии звонков и адаптировать сообщения под конкретную жертву. Появляются поддельные голоса и видео, где «руководитель» просит срочно перевести деньги или отправить файл.
Растет и quishing — фишинг через QR-коды. Пользователь сканирует код на квитанции, объявлении, парковке, посылке или в письме и попадает на поддельный сайт. В мессенджерах риск выше из-за скорости реакции: люди быстрее отвечают «другу», «коллеге» или «службе доставки», чем внимательно проверяют ссылку.