Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Антифрод-алерт: учимся различать фейки

Фишинговое письмо «от банка» — это сообщение, которое имитирует официальную рассылку, чтобы выманить логин, пароль, код из SMS или данные карты. Мошенники давят на срочность: «счёт заблокирован», «подозрительная операция», «подтвердите данные за час». Разберём, по каким признакам отличить фейк от настоящего письма и что банк не запрашивает никогда.

Автор: ~8 мин

Как выглядит типичное фишинговое письмо от банка?

Шаблон узнаваем: тревожный заголовок про блокировку счёта, подозрительную операцию или истечение срока действия карты, и кнопка-ссылка «подтвердить» или «разблокировать». Внутри — давление на срочность («осталось 24 часа»), обращение «уважаемый клиент» без имени, логотип банка и почти настоящий, но изменённый адрес отправителя. Ссылка ведёт на поддельный сайт-двойник, где просят ввести логин, пароль и код из SMS. Часто встречаются мелкие ошибки в тексте, нестыковки в реквизитах и домен с опечаткой. Цель одна — заставить вас ввести данные на чужой странице, не дав времени подумать.

Источник: ЦБ РФ

Что настоящий банк никогда не запрашивает?

Банк никогда не просит сообщить полный номер карты, CVV/CVC с оборота, PIN-код, пароль от личного кабинета и код из SMS — ни в письме, ни по телефону, ни в чате. Не присылает ссылок для «срочной разблокировки» и не требует «перевести деньги на безопасный счёт» — такого счёта не существует, это всегда мошенничество. Сотрудник банка не торопит и не угрожает. Если в сообщении просят ввести или продиктовать конфиденциальные данные, перейти по ссылке для «подтверждения» или установить программу — это фишинг или социальная инженерия, независимо от того, насколько убедительно выглядит отправитель.

Как проверить ссылку и адрес отправителя?

Не переходите по ссылке сразу. На компьютере наведите курсор на неё и посмотрите реальный адрес во всплывающей подсказке — он часто отличается от текста ссылки. Проверьте домен: мошенники используют опечатки, лишние слова и чужие зоны (например, sberbank-online.xyz вместо официального домена). Адрес отправителя тоже подделывают — совпадение имени ещё ничего не значит. Главное правило: не входите в банк по ссылке из письма. Откройте приложение банка или наберите адрес сайта вручную, а телефон поддержки берите с оборота карты или с официального сайта, а не из самого сообщения.

Чем фишинг отличается от звонка «службы безопасности»?

Это две формы одной атаки — социальной инженерии. Фишинг работает через письма, SMS и сайты-двойники: вы сами вводите данные на поддельной странице. Звонок «службы безопасности банка» или «следователя» — это вишинг: на вас давят голосом, пугают блокировкой, кредитом «на ваше имя» или уголовным делом и уговаривают перевести деньги «на безопасный счёт» либо назвать коды. Часто схемы комбинируют: сначала письмо или SMS, затем звонок «для подтверждения». Признак общий — искусственная срочность и просьба совершить действие немедленно. Положите трубку и перезвоните в банк сами по официальному номеру.

Что делать, если я перешёл по ссылке и ввёл данные?

Действуйте сразу. Позвоните в банк по официальному номеру и заблокируйте карту или счёт, отмените подозрительные операции. Смените пароль от личного кабинета и почты, включите двухфакторную аутентификацию. Если вводили код из SMS — предупредите банк, что данные могли утечь. Проверьте устройство антивирусом, если скачивали файлы. Зафиксируйте доказательства: скриншоты письма, адрес сайта, время. Подайте заявление в банк о несогласии с операцией и обращение в полицию. О мошенническом ресурсе можно сообщить в Банк России — регулятор ведёт работу по блокировке фишинговых сайтов.

Источник: ЦБ РФ

Почему инвесторы — особая мишень для фишинга?

У инвестора на счетах и брокерских счетах крупнее суммы, поэтому атаки на него прицельнее. Помимо «банковского» фишинга встречаются поддельные письма «от брокера» или «биржи» о маржин-коллах, дивидендах, «новых правилах» и блокировке активов, а также фейковые инвест-платформы с обещанием высокой гарантированной доходности — это классический признак мошенничества. Опасны и поддельные «персональные менеджеры» в мессенджерах. Правило то же: проверяйте отправителя, не переходите по ссылкам из писем, входите в брокерский кабинет только через официальное приложение и помните, что гарантий доходности на рынке не бывает.

Источник: ЦБ РФ

Может ли в поле отправителя стоять настоящее название банка?

Да, имя и адрес отправителя легко подделываются. Совпадение названия ничего не гарантирует — оценивайте письмо по содержанию и ссылкам, а не по подписи.

Эксклюзив от ИнвестХомяка

Каналы фишинговых атак на клиентов банков и брокеров (ориентиры 2026)

Канал атакиТипичная легендаУровень опасности
Электронное письмо«Счёт заблокирован, подтвердите данные»Высокий — ссылка на сайт-двойник
SMS и push (смишинг)«Зафиксирован вход, отмените по ссылке»Высокий — короткая ссылка скрывает домен
Звонок «службы безопасности»«Переведите на безопасный счёт»Очень высокий — давление в реальном времени
Мессенджер от «менеджера»«Эксклюзивная доходность, инвестируйте»Очень высокий — фейковая платформа

Настоящее письмо банка против фишингового: на что смотреть

КритерийНастоящее письмоФишинговое письмо
Запрос пароля, CVV, кода из SMSНикогда не запрашиваетПросит ввести «для подтверждения»
Тон сообщенияИнформирует, без угрозСрочность, страх, ультиматум
Обращение к клиентуПо имени и отчеству«Уважаемый клиент» обезличенно
Ссылки и доменОфициальный домен банкаОпечатки, чужая доменная зона
Призыв к действиюВойти через приложение самомуПерейти по ссылке немедленно

Как защититься от банковского фишинга: 5 шагов

  1. Не переходите по ссылкам из писем и SMS

    Входите в банк только через официальное приложение или вручную набранный адрес сайта. Ссылка из сообщения — всегда риск попасть на двойник.

  2. Проверяйте отправителя и домен

    Сверьте адрес отправителя и домен ссылки посимвольно. Имя «Банк» в поле отправителя ничего не подтверждает — его легко подделать.

  3. Никому не сообщайте коды и пароли

    Код из SMS, CVV, PIN и пароль от кабинета — только для вас. Банк их не спрашивает; любой такой запрос означает мошенничество.

  4. Включите двухфакторную аутентификацию

    Защитите вход в банк, брокерский кабинет и почту вторым фактором. Это снижает ущерб, даже если пароль утёк на поддельном сайте.

  5. Перезванивайте в банк сами

    При любом тревожном сообщении или звонке кладите трубку и звоните по номеру с оборота карты или официального сайта, а не по контактам из письма.

Частые вопросы

Может ли в поле отправителя стоять настоящее название банка?

Да, имя и адрес отправителя легко подделываются. Совпадение названия ничего не гарантирует — оценивайте письмо по содержанию и ссылкам, а не по подписи.

Существует ли «безопасный счёт», на который просят перевести деньги?

Нет. «Безопасного счёта» не существует — это всегда схема мошенников. Настоящий банк никогда не предлагает перевести туда средства.

Опасно ли просто открыть фишинговое письмо?

Само открытие обычно безопасно, опасны переход по ссылкам, скачивание вложений и ввод данных. Не нажимайте кнопки и не открывайте файлы из подозрительных писем.

Куда сообщить о фишинговом сайте или письме?

Сообщите в свой банк и в Банк России — регулятор ведёт работу по выявлению и блокировке мошеннических ресурсов. Сохраните скриншоты и адрес сайта.

Вернёт ли банк деньги, если я сам сообщил код мошеннику?

Не гарантированно. Если вы добровольно раскрыли коды и пароли, шансы на возврат ниже. Тем не менее сразу подайте заявление — банк обязан рассмотреть обращение.

Источники