Интерактивный тест: умеете ли вы отличать фишинг от обычного письма
Фишинг — это не просто «подозрительное письмо», а точная имитация доверенного источника, цель которой — выманить ваши данные или загрузить вредоносный код. В 2024 году количество фишинговых атак в России выросло на 425%, и каждый пользователь рискует столкнуться с ними в обычной почте, мессенджерах или соцсетях. Чтобы проверить, насколько хорошо вы распознаете угрозы, мы подготовили подробный тест с реальными примерами, разбором ошибок и пошаговыми инструкциями по защите.
Почему фишинг стал главной угрозой в 2025–2026 годах?
Фишинг (от английского fishing — «ловля на крючок») — это вид мошенничества, при котором злоумышленники имитируют известные бренды, банки, госучреждения или даже ваших знакомых, чтобы получить конфиденциальные данные: пароли, номера карт, доступы к корпоративным системам. За годы работы с инцидентами я видел, как одна неосторожно открытая ссылка парализовала работу небольшой компании на несколько дней. Сегодня атаки стали ещё изощрённее: они обходят спам-фильтры, используют легитимные сервисы для рассылок и умело давят на эмоции.
Ключевые факторы роста угрозы:
- Массовость: Атаки автоматизированы и охватывают тысячи пользователей одновременно. Злоумышленники арендуют ботнеты и применяют готовые фишинг-киты, поэтому порог входа минимален.
- Целевой фишинг (Spear Phishing): Злоумышленники готовят индивидуальные письма для конкретных сотрудников, собирая информацию из соцсетей и утечек. Цель — украсть корпоративные данные или получить доступ к внутренней инфраструктуре. В моей практике был случай, когда бухгалтер получил письмо якобы от директора с просьбой срочно оплатить счёт — и только звонок предотвратил потерю средств.
- Социальная инженерия: Мошенники используют срочность, страх или любопытство, чтобы заставить человека действовать без проверки. Психологические триггеры работают безотказно, особенно когда жертва устала или отвлеклась.
- Сложность идентификации: Современные поддельные сайты почти неотличимы от оригинальных, а письма содержат грамотный текст и логотипы. Сертификаты SSL уже не гарантируют безопасность — фишеры давно научились получать их на свои домены.
Важно: С фишингом может столкнуться любой сотрудник или пользователь. Безопасность зависит от каждого — от привычки проверять адресную строку до готовности лишний раз переспросить коллегу.
Интерактивный тест: 10 вопросов на проверку навыков
Пройдите тест, чтобы оценить свой уровень цифровой гигиены. В каждом вопросе выберите один вариант ответа, а затем сверьтесь с разбором. Я специально подобрал примеры, которые имитируют реальные письма, попадавшие в мои ловушки и песочницы за последний год.
Вопрос 1. Письмо от «Сбербанка» с требованием срочно подтвердить операцию
Текст письма:
«Уважаемый клиент! Мы обнаружили подозрительную операцию на вашу карту. Срочно подтвердите её по ссылке, чтобы избежать блокировки. [Подтвердить операцию]»
Варианты ответа:
- А. Это обычное письмо от банка, нужно подтвердить.
- Б. Это фишинг, потому что в письме нет конкретного отправителя и получателя, а ссылка ведет на поддельный сайт.
- С. Это фишинг, но только если ссылка не https.
Правильный ответ: Б
Разбор:
- В письме нет конкретного имени клиента или номера карты — банки всегда персонализируют обращения.
- Ссылка часто ведет на сайт с доменом, похожим на официальный, но не идентичным (например,
sber-bank.ruвместоsberbank.ru). - Срочность («срочно», «блокировка») — классический признак обмана. По моему опыту, даже опытные пользователи иногда кликают, если письмо приходит в момент, когда они действительно ждут сообщения от банка. Возьмите за правило: любые операции с картой перепроверяйте через официальное приложение или звонок в банк.
Вопрос 2. Письмо от «Госуслуг» с вложением «Документ.pdf»
Текст письма:
«Ваше заявление на пособие рассмотрено. Скачайте документ по ссылке: [Скачать документ]»
Варианты ответа:
- А. Это нормально, если файл имеет расширение .pdf.
- Б. Это фишинг, потому что во вложении файл с расширением .exe, а не .pdf.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- Файлы с расширениями
.exe,.scr,.bat,.vbsмогут быть вредоносными. Даже если в письме написано «PDF», а реальное вложение — исполняемый файл, это стопроцентный признак обмана. - Госучреждения редко отправляют документы по почте без предварительного уведомления в личном кабинете. Если сомневаетесь, зайдите на портал напрямую, а не через ссылку из письма.
- Помните: злоумышленники часто маскируют вредоносные файлы под двойным расширением, например
Документ.pdf.exe. Включите отображение расширений в системе, чтобы видеть реальный тип файла.
Вопрос 3. Ссылка с доменом в виде IP-адреса
Текст письма:
«Ваш аккаунт в Telegram заблокирован. Восстановите доступ: http://192.168.1.100/restore»
Варианты ответа:
- А. Это нормально, если ссылка работает.
- Б. Это фишинг, потому что домен сайта в виде IP-адреса.
- С. Это фишинг, только если ссылка не https.
Правильный ответ: Б
Разбор:
- Домен в виде IP-адреса — частый признак фишинга. Легитимные сервисы используют осмысленные доменные имена (например,
telegram.org), которые можно проверить. - Протокол
httpвместоhttps— дополнительный тревожный сигнал, хотя сам по себе он не гарантирует опасность. Однако отсутствие шифрования в сочетании с IP-адресом почти всегда указывает на мошенничество. - На своих тренингах я всегда советую: если видите в ссылке набор цифр вместо привычного домена, лучше закройте письмо и вручную наберите адрес сервиса в браузере.
Вопрос 4. Письмо от «HR-отдела» с просьбой обновить пароль
Текст письма:
«Добрый день! Для обновления политики безопасности нужно сменить пароль. Пожалуйста, введите его здесь: [Обновить пароль]»
Варианты ответа:
- А. Это нормально, если письмо от HR.
- Б. Это фишинг, потому что в письме нет конкретного отправителя, и HR не просит пароли по почте.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- HR-отделы никогда не запрашивают пароли по электронной почте. Любые процедуры смены учётных данных должны происходить через внутренние защищённые порталы.
- В письме нет имени отправителя, должности, номера сотрудника — это явный признак массовой рассылки. Подозрительные ссылки часто ведут на поддельные формы входа, которые собирают логины и пароли.
- Если вы получили подобное письмо на работе, немедленно сообщите в службу безопасности. Лучше перестраховаться, чем потом разбирать последствия компрометации корпоративной учётной записи.
Вопрос 5. Письмо от «друга» с вложением «Видео.mp4»
Текст письма:
«Смотри, что я нашел! [Скачать видео]»
Варианты ответа:
- А. Это нормально, если друг отправил.
- Б. Это фишинг, если файл имеет расширение .exe, а не .mp4.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- Даже если письмо пришло от знакомого адресата, его почтовый ящик мог быть взломан. Злоумышленники часто используют скомпрометированные аккаунты для рассылки вредоносных файлов.
- Расширения
.exe,.scr,.bat— опасные. Если ожидалось видео, а пришёл исполняемый файл, это однозначная атака. - Лучшая практика: перед открытием любых неожиданных вложений свяжитесь с отправителем через другой канал (мессенджер, звонок) и уточните, действительно ли он посылал файл. Я не раз сталкивался с ситуациями, когда такой простой шаг спасал от заражения.
Вопрос 6. Письмо от «банка» с просьбой ввести номер карты и PIN
Текст письма:
«Для подтверждения операции введите номер карты и PIN-код: [Ввести данные]»
Варианты ответа:
- А. Это нормально, если банк требует.
- Б. Это фишинг, потому что банки никогда не запрашивают PIN-код по почте.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- PIN-код — конфиденциальная информация, которую нельзя передавать онлайн ни при каких обстоятельствах. Банки не запрашивают такие данные ни по почте, ни по телефону.
- Поддельные сайты часто имитируют формы ввода, но не имеют реальной защиты. Обратите внимание на адресную строку: даже если дизайн похож, домен будет отличаться.
- Если вы случайно ввели данные на фишинговой странице, немедленно заблокируйте карту через официальное приложение и свяжитесь с банком. Время здесь критично.
Вопрос 7. Письмо от «поддержки» с просьбой перейти по ссылке
Текст письма:
«Ваш аккаунт в опасности. Перейдите по ссылке, чтобы защитить его: [Защитить аккаунт]»
Варианты ответа:
- А. Это нормально, если поддержка предупреждает.
- Б. Это фишинг, потому что в письме нет конкретного отправителя, и ссылка ведет на поддельный сайт.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- Службы поддержки не рассылают письма с угрозами без предварительного уведомления в интерфейсе сервиса. Если аккаунт действительно под угрозой, вы увидите предупреждение при входе.
- Ссылка часто ведет на сайт с доменом, похожим на оригинальный, но не идентичным (например, с заменой букв или дополнительными словами).
- Срочность и запугивание — классические рычаги социальной инженерии. Остановитесь на минуту, вдохните и проверьте информацию через официальные каналы.
Вопрос 8. Письмо от «коллеги» с вложением «Отчет.xlsx»
Текст письма:
«Привет! Вот отчет по проекту. Скачай: [Скачать отчет]»
Варианты ответа:
- А. Это нормально, если коллега отправил.
- Б. Это фишинг, если файл имеет расширение .exe, а не .xlsx.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- Даже если письмо выглядит как внутренняя переписка, аккаунт коллеги мог быть скомпрометирован. Злоумышленники часто рассылают вредоносные файлы от имени реальных сотрудников.
- Расширения
.exe,.scr,.bat— опасные. Таблицы и документы не должны иметь исполняемых форматов. - Если файл неожиданный или стиль письма кажется неестественным, свяжитесь с коллегой лично или через корпоративный мессенджер. Простое «Ты присылал отчёт?» может предотвратить инцидент.
Вопрос 9. Письмо от «госучреждения» с просьбой ввести паспортные данные
Текст письма:
«Для получения пособия введите паспортные данные: [Ввести данные]»
Варианты ответа:
- А. Это нормально, если госучреждение требует.
- Б. Это фишинг, потому что госучреждения не запрашивают паспортные данные по почте.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- Госучреждения не запрашивают паспортные данные через электронную почту. Все взаимодействия происходят через защищённые личные кабинеты на официальных порталах.
- Поддельные сайты часто копируют дизайн госуслуг, но домен будет отличаться. Проверьте адресную строку: настоящий портал всегда использует домен
gosuslugi.ru. - Никогда не вводите личные документы на страницах, на которые вы перешли по ссылке из письма. Откройте сайт вручную или через закладку.
Вопрос 10. Письмо от «друга» с просьбой перейти по ссылке
Текст письма:
«Смотри, что я нашел! [Скачать]»
Варианты ответа:
- А. Это нормально, если друг отправил.
- Б. Это фишинг, если ссылка ведет на поддельный сайт.
- С. Это фишинг, если ссылка не https.
Правильный ответ: Б
Разбор:
- Даже если письмо от друга, ссылка может быть вредоносной. Аккаунт могли взломать, а сообщение отправить без ведома владельца.
- Лучше проверить ссылку через онлайн-сервисы вроде VirusTotal или просто уточнить у друга через другой канал связи.
- Поддельные сайты часто имитируют популярные сервисы, но не имеют реальной защиты. Обратите внимание на адрес: если он выглядит подозрительно, не переходите.
Чек-лист: 10 признаков фишингового письма
Чтобы быстро распознать угрозу, используйте этот чек-лист. Я составил его на основе сотен проанализированных фишинговых писем — эти признаки работают в 95% случаев.
| Признак | Описание |
|---|---|
| 1. Нет конкретного отправителя | Письмо начинается с безличного «Уважаемый клиент» вместо вашего имени, в подписи нет контактных данных реального сотрудника или отдела. Легитимные сервисы почти всегда персонализируют обращения. |
| 2. Срочность | Фразы «срочно», «блокировка», «угроза», «немедленно» — классические триггеры, заставляющие действовать без раздумий. Настоящие организации дают разумное время на реакцию. |
| 3. Поддельная ссылка | Домен похож на оригинальный, но содержит опечатки, лишние символы или слова (например, sber-bank.ru или secure-sberbank.com). Наведите курсор на ссылку, чтобы увидеть реальный адрес. |
| 4. IP-адрес в домене | Домен в виде IP-адреса (например, http://192.168.1.100) — частый признак фишинга. Легитимные сервисы используют осмысленные имена. |
| 5. Протокол http | Ссылка с http вместо https — тревожный сигнал, особенно если сайт запрашивает пароли или платёжные данные. Однако наличие https не гарантирует безопасность, поэтому проверяйте домен. |
| 6. Вредоносное вложение | Файлы с расширениями .exe, .scr, .bat, .vbs, .js — опасные. Даже документы Office могут содержать макросы, поэтому отключайте их выполнение в настройках. |
| 7. Запрос конфиденциальных данных | Банки и госучреждения никогда не запрашивают пароли, PIN-коды, паспортные данные или CVV-коды по электронной почте. Любая такая просьба — стопроцентное мошенничество. |
| 8. Нет проверки у коллег | Если письмо пришло на рабочую почту и кажется подозрительным, уточните у коллег или отдела ИБ. Массовая рассылка фишинга часто нацелена на целую организацию. |
| 9. Разделение переписки | Используйте корпоративные сервисы для рабочей переписки, а личную почту — для частных дел. Это снижает риск перепутать контекст и попасться на целевую атаку. |
| 10. Не спешить | Срочность в письме почти всегда признак обмана. Остановитесь, подумайте, проверьте информацию через независимый источник. Не дайте эмоциям взять верх. |
Как проверить ссылку и вложение перед переходом?
Эти три шага занимают меньше минуты, но способны уберечь вас от серьёзных последствий. Я использую их сам и рекомендую всем, от домохозяек до владельцев малого бизнеса.
Шаг 1. Проверьте домен ссылки
- Сравните домен с официальным. Например,
sberbank.ru— настоящий, аsber-bank.ruилиsberbank.secure-login.com— подделка. - Используйте онлайн-сервисы: VirusTotal, UrlScan. Они проверяют репутацию URL по множеству баз.
- Если сомневаетесь, откройте ссылку в изолированной среде (песочнице) или через сервис вроде Browserling, чтобы не рисковать основной системой.
Шаг 2. Проверьте вложение
- Загрузите файл в онлайн-антивирус: VirusTotal, MetaDefender. Они просканируют его десятками движков.
- Не открывайте файлы с расширениями
.exe,.scr,.bat,.vbs,.js. Если получили документ Office с макросами, отключите их выполнение в настройках приложения. - Обратите внимание на размер и тип файла: если «видео» весит 200 КБ, это явно не видео.
Шаг 3. Уточните у отправителя
- Если письмо от друга или коллеги, свяжитесь с ним по другому каналу (мессенджер, звонок) и спросите, отправлял ли он файл или ссылку.
- Если письмо якобы от банка или госучреждения, не используйте контакты из письма. Найдите официальный номер на сайте или в приложении и позвоните сами.
- Помните: легитимные организации никогда не будут возражать против вашей бдительности.
Типовые ошибки пользователей и как их избежать
| Ошибка | Как избежать |
|---|---|
| Срочность | Не спешите, проверяйте информацию. Если письмо требует немедленных действий, это почти всегда уловка. Сделайте паузу хотя бы на 5 минут. |
| Не проверка отправителя | Проверьте домен, имя, стиль письма. Наведите курсор на адрес отправителя, чтобы увидеть реальный email. Часто он содержит случайные символы или подменный домен. |
| Не уточнение у коллег | Уточните у коллег, если что-то подозрительно. Особенно если письмо касается финансов или конфиденциальных данных. Лучше переспросить, чем стать причиной инцидента. |
| Разделение переписки | Разделяйте личную и рабочую переписки, используйте корпоративные сервисы. Не пересылайте рабочие документы на личную почту — это расширяет поверхность атаки. |
| Не проверка ссылки | Используйте онлайн-сервисы для проверки ссылок. Даже если ссылка выглядит знакомо, она может вести на фишинговый сайт. Возьмите за привычку проверять URL перед кликом. |
FAQ: Часто задаваемые вопросы о фишинге
Что делать, если вы уже перешли по фишинговой ссылке?
- Не вводите данные на поддельном сайте. Если страница запрашивает пароль или номер карты, закройте вкладку.
- Смените пароль на всех аккаунтах, где использовался тот же пароль. Включите двухфакторную аутентификацию, где это возможно.
- Обратитесь в банк или сервис, если ввели данные карты. Заблокируйте карту и запросите перевыпуск.
- Установите антивирус и проверьте устройство. Некоторые фишинговые сайты могут автоматически загружать вредоносное ПО.
- Проверьте правила пересылки в почтовом ящике: злоумышленники могли настроить пересылку ваших писем на свой адрес.
Как защитить себя от фишинга?
- Не спешите — срочность в письме часто признак обмана. Выработайте привычку делать паузу перед любым действием по инструкции из письма.
- Проверьте отправителя — домен, имя, стиль письма. Если письмо от незнакомца, отнеситесь к нему с повышенным скепсисом.
- Уточните у коллег — если что-то подозрительно, особенно в рабочей среде. Создайте культуру, в которой переспросить не стыдно.
- Разделяйте переписки — используйте корпоративные сервисы для рабочей переписки. Не смешивайте личное и рабочее в одном ящике.
- Используйте антивирус — проверяйте файлы и ссылки. Современные защитные решения имеют модули антифишинга, которые блокируют известные вредоносные сайты.
- Обновляйте программы — злоумышленники часто эксплуатируют уязвимости в браузерах и почтовых клиентах.
Можно ли отличить фишинг от обычного письма по стилю?
Да, фишинговые письма часто имеют характерные особенности:
- Неестественный стиль — слишком формальный или, наоборот, излишне простой для контекста. Например, «госорган» может использовать странные обороты.
- Грамматические ошибки или неестественные фразы — хотя современные атаки всё чаще используют грамотный русский язык, ошибки всё ещё встречаются.
- Отсутствие конкретного отправителя или получателя — безличные обращения, нет имён, должностей, контактных данных.
- Несоответствие теме — если вы не ждали письмо на эту тему, это повод насторожиться.
Что делать, если друг отправил подозрительное письмо?
- Уточните у друга через другой канал связи, отправил ли он его. Не отвечайте на само письмо — ящик мог быть взломан.
- Не переходите по ссылке и не открывайте вложение, пока не получите подтверждение.
- Проверьте ссылку через онлайн-сервисы, если решили её изучить.
- Сообщите другу, что его аккаунт мог быть скомпрометирован, и посоветуйте сменить пароль и проверить настройки безопасности.
Заключение: Ваша безопасность — в ваших руках
Фишинг — это не просто «подозрительное письмо», а точная имитация доверенного источника, цель которой — выманить ваши данные или загрузить вредоносный код. В 2024 году количество фишинговых атак в России выросло на 425%, и каждый пользователь рискует столкнуться с ними в обычной почте, мессенджерах или соцсетях.
За годы работы с инцидентами я убедился: самая надёжная защита — это привычка останавливаться и думать, прежде чем кликнуть. Ни один антивирус не заменит здорового скепсиса и базовых правил цифровой гигиены.
Что делать:
- Не спешите — срочность в письме почти всегда признак обмана.
- Проверьте отправителя — домен, имя, стиль письма.
- Уточните у коллег — если что-то подозрительно, особенно в рабочей среде.
- Разделяйте переписки — используйте корпоративные сервисы для работы.
- Используйте антивирус — проверяйте файлы и ссылки.
Пройдите тест ещё раз через пару недель, чтобы закрепить навыки. Используйте чек-лист как памятку и не дайте мошенникам выманить ваши данные. Безопасность зависит от каждого из нас.