Ноутбук с открытым почтовым ящиком, где одно письмо обозначено как подозрительное из-за признаков мошенничества.
Фишинг часто начинается с доверия к знакомому названию

На почту приходит письмо от банка, оператора, поставщика услуг или делового партнёра. Отправитель сообщает о задолженности, скорой блокировке учётной записи или истечении срока действия пароля и просит срочно перейти по ссылке. Оформление знакомое, текст выглядит правдоподобно. Но прежде чем нажимать кнопку, стоит проверить, кто действительно отправил это сообщение.

Поддельные письма получают не только обычные пользователи. Они приходят и на корпоративные адреса: якобы от банков, операторов, разработчиков программного обеспечения, почтовых сервисов, подрядчиков и других компаний. Схема строится на узнаваемой ситуации. Человек видит привычное уведомление и может выполнить указанное действие раньше, чем заметит чужой адрес отправителя или подозрительную ссылку.

Что проверить перед переходом по ссылке

Даже аккуратно оформленное письмо не стоит воспринимать как настоящее без проверки. Лучше потратить пару минут и пройтись по нескольким деталям.

  1. Посмотрите полный адрес отправителя. Имя, которое отображается рядом с письмом, можно указать любое. Поэтому откройте подробную информацию и проверьте домен после символа @. Лишнее слово, заменённая буква, непривычное окончание или адрес, вообще не связанный с компанией, уже дают повод остановиться.
  2. Поищите конкретную информацию. Из настоящего сервисного уведомления обычно понятно, какого счёта, договора, домена, тарифа или аккаунта оно касается. Формулировки вроде «срок действия вашего пароля истекает» без названия сервиса и других деталей выглядят сомнительно.
  3. Не поддавайтесь на давление. Немедленная блокировка, удаление данных, штраф или потеря доступа часто упоминаются именно для того, чтобы получатель не успел ничего проверить. Чем настойчивее вас торопят, тем осторожнее нужно действовать.
  4. Посмотрите, какой адрес скрыт под кнопкой. На компьютере только наведите курсор на кнопку или текстовую ссылку, не нажимая её. Адрес появится в нижней части окна браузера или почтовой программы. На смартфоне ссылку можно зажать, а затем посмотреть доступные действия, не выбирая открытие. Важно проверить основной домен целиком. Знакомое слово в длинном адресе ещё не означает, что страница принадлежит нужной компании.
  5. Зайдите в личный кабинет самостоятельно. Наберите адрес официального сайта вручную или откройте сохранённую закладку. Если счёт действительно выставлен, услуга заканчивается или аккаунт требует внимания, это обычно видно и в личном кабинете.

Ошибки, странное обращение и непривычное оформление тоже могут указывать на подделку. Хотя ориентироваться только на них нельзя. Мошенническое письмо иногда выглядит аккуратнее обычной рассылки и почти не содержит языковых ошибок.

Ниже показан реальный пример письма, полученного на корпоративный адрес RX-NAME.

Пример мошеннического письма о якобы завершении срока действия пароля, отправленного со стороннего адреса на корпоративную почту RX-NAME.
Как может выглядеть фишинговое письмо

В шаблон автоматически подставили общедоступную контактную почту компании, чтобы сообщение выглядело связанным с её сайтом или почтовым аккаунтом. При этом отправитель не уточняет, какая организация якобы обслуживает этот адрес, о какой услуге идёт речь и почему у пароля вообще должен закончиться срок действия. Подобные письма рассылают массово, рассчитывая, что владелец сайта или сотрудник примет их за служебное уведомление и нажмёт кнопку.

Как действовать, если письмо кажется подозрительным

Не отвечайте отправителю и не связывайтесь по контактам из самого письма. Они могут вести к тем же мошенникам. Откройте официальный сайт нужной компании отдельно и найдите контакты поддержки там.

Когда сообщение якобы связано с услугами RX-NAME, сначала проверьте домен отправителя. Официальная корреспонденция приходит с адресов на доменах rx-name.ua и server.ua. Для международных клиентов используется домен rx-name.net. Личные кабинеты находятся по адресам my.rx-name.ua и my.server.ua, а международная версия – на my.rx-name.net.

Если адрес или ссылка вызывают сомнения, обратитесь в поддержку RX-NAME и попросите проверить, действительно ли компания отправляла такое сообщение. Сделать это лучше до перехода по ссылке, ввода пароля или оплаты. Написать можно через личный кабинет, чат-бот на сайте, Telegram @Server_ua_Support или на электронную почту client@rx-name.ua. Также доступен телефон 0 800 21-05-05. К обращению стоит приложить скриншот, полный адрес отправителя и адрес, который отображается при наведении на кнопку. Открывать его для этого не нужно.

Не пересылайте сомнительное письмо другим людям с просьбой проверить ссылку вместо вас. Отметьте сообщение как фишинговое или отправьте его в спам. Если оно пришло на рабочую почту, сообщите об этом специалисту, который отвечает за ИТ или безопасность.

Что делать, если вы уже перешли по ссылке

Действия зависят от того, успели ли вы что-то сделать на открывшейся странице.

  1. Страница просто открылась. Закройте её и не соглашайтесь на уведомления, установку расширений или загрузку файлов. Посмотрите папку загрузок: иногда файл скачивается автоматически. После этого запустите полную проверку устройства защитной программой.
  2. Вы ввели логин и пароль. Считайте, что они уже попали к посторонним. С другого надёжного устройства вручную откройте официальный сайт, смените пароль и завершите все активные сеансы. Посмотрите историю входов, список подключённых устройств, резервную почту и номер телефона. Если этот пароль использовался ещё где-то, его придётся заменить и там.
  3. Вы передали код подтверждения. Такой код могли использовать сразу после ввода. Быстро смените пароль, завершите открытые сеансы и проверьте настройки двухфакторной аутентификации. Старые резервные коды лучше заменить новыми.
  4. Вы указали данные банковской карты. Свяжитесь с банком через официальное приложение или по номеру с обратной стороны карты. Сообщите, что реквизиты могли попасть к мошенникам. Банк подскажет, достаточно ли временной блокировки или карту нужно перевыпустить. Проверьте и последние операции.
  5. Вы скачали или запустили файл. Отключите устройство от интернета и локальной сети. Пока система не проверена, не открывайте на нём почту, банкинг и личные кабинеты. Важные пароли меняйте с другого устройства, которому доверяете.

Если есть признаки взлома, одной смены пароля может оказаться мало. Проверьте активные сеансы, правила автоматической пересылки писем, автоответы, сторонние приложения и контактные данные для восстановления доступа. Всё незнакомое нужно отключить, а о возможном захвате аккаунта сообщить поддержке сервиса.

Как сократить количество нежелательных и мошеннических писем

Адреса для рассылок мошенники и спам-боты часто собирают автоматически. Источником могут стать страницы сайтов, публичные каталоги и открытые сведения о владельце домена.

Чтобы имя, электронная почта и другие контактные данные не отображались в открытом доступе, можно подключить приватность данных владельца домена. Проверить её стоит для любого домена, независимо от зоны. В некоторых украинских доменных зонах данные скрываются автоматически или без отдельной платы. Для других зон услуга подключается дополнительно, если это допускают правила реестра.

В RX-NAME можно уточнить, доступна ли приватность для конкретного домена, и включить её там, где такая возможность предусмотрена. Это не остановит все нежелательные письма, но сократит объём информации, которую боты могут использовать для спама и более убедительных подделок.

И всё же основная защита остаётся простой: не спешить. Проверка отправителя, адреса под кнопкой и информации в личном кабинете занимает немного времени, зато часто позволяет заметить обман до того, как данные попадут к посторонним.