«Ваш аккаунт заблокирован, срочно подтвердите данные». «Поступил перевод, примите его по ссылке». «Обновите приложение банка до новой версии». Такие письма и смс приходят клиентам белорусских банков регулярно, и выглядят они всё правдоподобнее: фирменные цвета, логотип, грамотный русский язык, иногда даже настоящее имя адресата. Общее у всех этих сообщений одно — кнопка или ссылка, по которой предлагается «войти в интернет-банк». Именно нажатие на неё является тем единственным действием, которое нужно мошеннику. Разбираемся, как работает эта схема, почему она до сих пор приносит результат и как заходить в свой банк так, чтобы не отдать к нему ключи.
Что такое фишинг и почему он работает
Фишинг — это способ кражи данных через подделку: мошенник создаёт страницу, которая внешне неотличима от сайта входа в интернет-банк, и любым способом подсовывает жертве ссылку на неё. Никакого взлома банковской системы здесь нет — защита банка не пробивается, её просто обходят через человека. Жертва сама вводит логин, пароль и одноразовый код, только не на сервере банка, а на сервере злоумышленника.
Работает схема на трёх вещах. Первая — срочность: сообщение создаёт ощущение, что действовать нужно немедленно, пока не заблокировали счёт или не «сгорел» перевод. Вторая — доверие к бренду: знакомый логотип и название банка в тексте письма отключают критическое мышление. Третья — автоматизм: мы привыкли переходить по ссылкам из уведомлений, и рука нажимает раньше, чем голова успевает задать вопрос «а откуда вообще это письмо».
Откуда мошенники берут ваш номер и почему письмо похоже на настоящее
Базы телефонных номеров и адресов электронной почты годами утекают из самых разных источников — интернет-магазинов, служб доставки, форумов, старых регистраций. Наличие вашего номера в такой базе ничего не говорит о взломе банка: рассылка идёт массово, вслепую, в расчёте на то, что часть получателей действительно окажется клиентами того банка, именем которого подписано сообщение.
Похожесть письма на настоящее тоже не требует особых усилий. Мошенники копируют вёрстку реальных уведомлений банка, используют те же шрифты и цвета, а адрес отправителя подделывают так, чтобы он отличался на одну букву или содержал название банка внутри чужого домена. В смс встречаются и более грубые варианты — отправка с обычного номера или с подменённым буквенным именем, но даже это срабатывает на людях, которые читают сообщение по диагонали.
Как выглядит типичная фишинговая цепочка
Хотя вариантов много, в основе почти всегда лежит один и тот же сценарий.
- Вы получаете письмо, смс или сообщение в мессенджере «от банка» с тревожным или заманчивым поводом: блокировка, перевод, возврат, новая версия приложения, акция.
- Сообщение содержит ссылку или кнопку «Войти», «Подтвердить», «Принять».
- Ссылка ведёт на страницу, внешне повторяющую форму входа в интернет-банк, — логотип, поля логина и пароля, иногда даже адрес, похожий на настоящий.
- Вы вводите логин и пароль. Страница может «подвиснуть», сообщить об ошибке или попросить одноразовый код из смс — это делается, чтобы вы ввели и его тоже.
- В эти же секунды мошенник вводит ваши данные уже в настоящий интернет-банк, а код из смс использует для подтверждения перевода — деньги уходят со счёта в течение минут.
Важная деталь: поддельная страница часто не ограничивается логином и паролем. На ней могут попросить номер карты, срок её действия и код CVC2/CVV2 с оборота — этого набора достаточно для оплаты в интернете даже без доступа к интернет-банку.
Главный маркер: адресная строка, а не дизайн
Дизайн подделать можно почти идеально, адрес — нет. Настоящий интернет-банк каждого белорусского банка живёт строго на домене этого банка, и мошенник вынужден использовать похожий, но другой: с лишним словом, другим доменом верхнего уровня, дефисом, перестановкой букв или вписанным названием банка внутри совершенно постороннего адреса. Визуально такие адреса легко пропустить, особенно на экране телефона, где браузер обрезает строку.
Замок и «https» в начале адреса, кстати, ничего не доказывают: сертификат безопасного соединения сегодня выпускается бесплатно для любого домена, включая мошеннический. Замок означает лишь то, что соединение с этим конкретным сайтом зашифровано, — но не то, что сайт принадлежит банку.
Поэтому правило одно: перед вводом любых данных смотрите не на картинку страницы, а на адресную строку, и читайте её целиком, до конца, включая то, что стоит после названия банка. Если домен отличается от того, что указан на официальном сайте банка и на обороте вашей карты, — страницу нужно закрыть.
Что банк никогда не сделает
Здесь удобнее идти от противного: у настоящего банка есть чёткий набор вещей, которых он не делает, и любое их появление — стоп-сигнал.
- Не присылает ссылки для входа в интернет-банкинг в письмах, смс и мессенджерах. Уведомления банка могут информировать о событии, но не предлагать «зайти по этой ссылке».
- Не просит назвать по телефону или ввести на сторонней странице одноразовый код из смс, пароль от интернет-банка, пин-код карты.
- Не просит продиктовать полный номер карты вместе со сроком действия и кодом с оборота «для отмены операции» или «для проверки».
- Не просит установить стороннее приложение для «обновления безопасности» или «удалённой помощи» — такие программы дают мошеннику контроль над экраном вашего телефона.
- Не требует «перевести деньги на безопасный счёт» — такого понятия в банковской практике вообще не существует.
Если сообщение или звонок нарушает хотя бы один из этих пунктов, перед вами не банк, независимо от того, как красиво всё оформлено.
Как правильно заходить в интернет-банк
Безопасных способов всего несколько, и все они сводятся к одному принципу: входить не по ссылке, которую вам прислали, а по адресу, который вы знаете сами.
- Официальное мобильное приложение, скачанное только из официального магазина приложений, — по названию банка, с проверкой, что разработчиком указан сам банк. Это самый удобный и защищённый канал.
- Адрес сайта, набранный вручную в браузере, — тот самый, что указан на обороте карты, в договоре и на официальных материалах банка.
- Закладка в браузере, которую вы сами сохранили раньше, находясь на настоящем сайте.
Отдельно стоит сказать о поисковиках. Вбивать в поиск «войти в интернет-банк» и переходить по первому результату — плохая привычка: мошенники покупают рекламные места и продвигают поддельные страницы в выдаче, и ссылка с пометкой «реклама» может вести куда угодно. Сами банки прямо рекомендуют не искать вход в интернет-банкинг через поисковые системы, а пользоваться официальными ресурсами банка.
Что делать, если данные уже ввели
Здесь счёт идёт на минуты, поэтому порядок действий стоит знать заранее.
- Сразу заблокировать карту — через приложение банка, если оно у вас установлено и вы уверены, что оно настоящее, или по телефону горячей линии банка с оборота карты.
- Сменить пароль от интернет-банка, зайдя в него безопасным способом — вручную набрав адрес или через официальное приложение.
- Позвонить в банк и сообщить, что данные скомпрометированы: банк может отследить подозрительные сессии и операции, оспорить перевод, если тот ещё не завершён.
- Если деньги уже списаны — подать заявление в милицию: хищение с использованием компьютерной техники — это уголовное преступление, и заявление нужно в том числе для последующей коммуникации с банком.
- Если тот же пароль использовался в других сервисах — сменить его и там: украденные связки логин-пароль мошенники проверяют на всём подряд.
Паника здесь вредна, но и надеяться, что «обойдётся», не стоит: если мошенник получил данные для входа, он использует их быстро, пока жертва не успела среагировать.
Как снизить риски на будущее
Полностью исключить фишинговые рассылки невозможно — они будут приходить. Но можно сделать так, чтобы даже ошибка не обернулась потерей денег.
- Не держать крупные суммы на карте, которой расплачиваетесь каждый день, — накопления разумнее хранить на вкладе или отдельном счёте без привязанной карты.
- Установить в приложении банка лимиты на интернет-платежи и переводы — тогда даже при краже данных ущерб будет ограничен.
- Использовать уникальный пароль для интернет-банка, который не повторяется ни в одном другом сервисе.
- Не вводить банковские данные, будучи подключённым к открытому Wi-Fi в кафе или транспорте, — лучше подождать мобильной сети.
- Периодически читать разделы о безопасности на сайтах своего банка и Национального банка — там публикуют свежие схемы мошенничества до того, как они дойдут до вашего телефона.
И главное — внутреннее правило, которое стоит довести до автоматизма и объяснить родителям и бабушкам с дедушками: в интернет-банк заходят не потому, что «пришла ссылка», а потому, что сам решил зайти. Если вход предлагает письмо, смс или звонящий — это уже не вход, а приглашение отдать ключи от счёта незнакомцу.
Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.