Три слова звучат похоже и означают, по сути, одно и то же преступление — кражу денег или доступа к аккаунту через обман. Разница в том, каким каналом связи пользуется мошенник: письмом и поддельным сайтом, телефонным звонком или SMS. Официальный представитель Следственного комитета Беларуси Юлия Гончарова в одном из разъяснений для «Радио-Минск» свела все три схемы к общей цели — «противоправная деятельность по хищению денег», и разница между ними важна именно потому, что от неё зависит, на что обращать внимание в конкретной ситуации.

Фишинг — обман через письма и поддельные сайты

Фишинг, по определению Следственного комитета, это «вид получения секретной информации, при котором злоумышленник обманом заставляет клиента открыть свои личные данные». Технически схема почти всегда строится вокруг двух элементов: письма или сообщения с просьбой предпринять срочное действие и поддельного сайта, куда это действие приводит. Сайт имитирует страницу банка, госоргана или магазина — с похожим логотипом, похожей вёрсткой и доменом, который отличается от настоящего на одну-две буквы или использует другую доменную зону.

Цель фишингового письма — заставить человека самостоятельно ввести номер карты, код CVV, логин и пароль от личного кабинета на подставной странице. Формально жертва сама «открывает свои личные данные», как и указано в определении, — просто делает это на сайте, который выглядит как настоящий, но им не является.

Вишинг — тот же обман, но голосом

Вишинг — производное от voice phishing, форма социальной инженерии через телефонный звонок. В отличие от письма, которое можно перечитать и разглядеть детали не спеша, живой разговор с человеком, который представляется сотрудником банка, службы безопасности или госоргана, воздействует иначе: собеседник создаёт ощущение срочности, иногда — тревоги за сохранность денег, и именно это давление заставляет жертву действовать быстрее, чем она обдумывает ситуацию.

Механика чаще всего одна и та же: звонящий сообщает о подозрительной операции по карте и просит «подтвердить перевод» или «отменить операцию», для чего нужно продиктовать код из SMS или данные карты. Настоящий банк никогда не запрашивает такую информацию по телефону — этот код из SMS существует именно для того, чтобы подтверждать операции, которые инициирует сам клиент, а не третье лицо на другом конце провода.

Смишинг — ловушка в SMS-сообщении

Термин смишинг образован слиянием английских SMS и phishing — построен вокруг короткого текстового сообщения со ссылкой. Механика проще, чем у вишинга: не нужно вести разговор и импровизировать, достаточно отправить массовую рассылку с правдоподобным поводом и ссылкой на вредоносный сайт или файл. В Беларуси один из зафиксированных примеров такой рассылки — SMS от имени Apple с предупреждением, что фотографии и данные в облаке будут удалены, если срочно не продлить тариф; ссылка в сообщении вела на поддельную страницу входа в Apple ID, а не на настоящий сервис.

Опасность смишинга — в контексте, в котором человек читает SMS: обычно бегло, на ходу, без того внимания, с каким открывают письмо на компьютере. Заголовок вроде «подозрительный вход в аккаунт» или «посылка не может быть доставлена» рассчитан именно на быстрый клик без раздумий.

Когда схемы смешивают между собой

На практике мошенники всё реже ограничиваются одним каналом — комбинация выглядит убедительнее, чем любая из схем по отдельности. Типичная последовательность: сначала приходит SMS с уведомлением о «подозрительной операции» и номером для связи, человек перезванивает сам, и дальше разговор идёт уже как классический вишинг, только жертва думает, что это она проявила бдительность и позвонила первой. Другой вариант — сначала звонок с общими фразами о «проблеме с картой», а затем письмо или SMS со ссылкой на сайт, где нужно «подтвердить личность», что на деле оказывается фишинговой страницей.

Такая комбинация работает именно потому, что каждый следующий контакт подтверждает предыдущий в глазах жертвы: если тебе сначала позвонили, а потом прислали SMS с похожим текстом, это выглядит как согласованная работа настоящей организации, а не как случайное совпадение двух разных атак. На деле это по-прежнему один и тот же мошенник или группа, которая использует несколько каналов, чтобы каждый отдельный контакт выглядел менее подозрительным.

Что объединяет все три схемы

За разными каналами доставки стоит одна и та же логика социальной инженерии: заставить человека действовать быстро и без проверки, опираясь на доверие к знакомому названию — банку, оператору связи, известному интернет-магазину или государственному органу. Ни один из трёх методов не взламывает технику напрямую — они взламывают решение конкретного человека в конкретный момент, и это делает их сложнее для полностью технической защиты: антивирус не остановит человека, который сам вводит пароль на поддельной странице.

Общих признаков, по которым можно заподозрить любую из трёх схем, несколько:

  • Требование срочно предпринять действие — подтвердить, продлить, отменить, иначе последствия наступят «прямо сейчас»
  • Просьба сообщить код из SMS, CVV-код, пароль или полный номер карты
  • Ссылка на сайт, адрес которого при внимательном чтении отличается от официального домена
  • Контакт от имени организации, с которой вы не инициировали никакого обращения сами

Куда обращаться, если атака произошла

Если данные карты уже введены на подозрительном сайте или код из SMS продиктован по телефону, первым шагом остаётся звонок в свой банк по номеру с обратной стороны карты или с официального сайта — не по номеру, который назвал звонивший мошенник, каким бы официальным он ни казался. Дальше — заявление в территориальный орган внутренних дел по месту жительства или обращения.

Отдельная линия существует для случаев, когда речь идёт именно о киберинциденте, а не о разовом мошенническом звонке: Оперативно-аналитический центр при Президенте Беларуси, государственный орган, отвечающий в том числе за противодействие мошенничеству на сетях электросвязи, принимает такие обращения по телефону 8 (017) 327 03 01 (основной контактный номер центра — 8 (017) 309 24 24). Это не замена заявлению в милицию, если деньги уже похищены, а дополнительный канал — особенно уместный, если атака массовая или связана с подменой номера, поддельным доменом или другой инфраструктурной стороной мошенничества.

Как проверить домен и ссылку, не переходя по ней

Отдельный практический навык, который пригождается против фишинга и смишинга одновременно, — умение читать адресную строку, а не только визуальный вид страницы. Поддельный сайт может выглядеть пиксель в пиксель как настоящий: скопировать логотип и вёрстку не составляет труда. А вот домен подделать так, чтобы он совпадал с настоящим, невозможно технически — можно только сделать его похожим. Стоит обращать внимание на доменную зону, лишние символы, замену букв на похожие цифры и то, что адрес открывается не на официальном домене организации, а на чём-то похожем, но не идентичном.

Если ссылка пришла в SMS или сообщении от незнакомого отправителя, безопаснее вообще не переходить по ней, а открыть сайт нужного сервиса вручную, набрав адрес самостоятельно или через сохранённую закладку. Это на несколько секунд дольше, чем нажать на присланную ссылку, но полностью убирает риск попасть на подделку, каким бы убедительным ни выглядел исходный текст сообщения.

Почему знание терминов помогает на практике

Разница между тремя терминами — не педантизм, а способ быстрее сориентироваться в моменте. Если вы понимаете, что имеете дело именно с вишингом — то есть с голосовым давлением в реальном времени, — самая надёжная реакция простая: положить трубку и перезвонить в банк самостоятельно по номеру, который вы нашли сами, а не получили от собеседника. Если это смишинг — не переходить по ссылке из непрошеного SMS, а при сомнениях открыть официальный сайт или приложение сервиса вручную, набрав адрес самостоятельно. Если это фишинг через письмо — проверить домен отправителя и адресную строку сайта, прежде чем вводить туда что-либо.

Ни в одной из трёх схем мошенник физически не может украсть данные без активного действия жертвы — продиктованного кода, введённого пароля, открытой ссылки. Это одновременно и объясняет, почему схемы работают десятилетиями с минимальными изменениями, и даёт единственную рабочую защиту: паузу перед тем, как ответить на просьбу, которая звучит срочно.