Интерактивный тест: умеете ли вы отличать фишинг от обычного письма

Кибератаки и инциденты

Фишинг — это не просто «подозрительное письмо», а точная имитация доверенного источника, цель которой — выманить ваши данные или загрузить вредоносный код. В 2024 году количество фишинговых атак в России выросло на 425%, и каждый пользователь рискует столкнуться с ними в обычной почте, мессенджерах или соцсетях. Чтобы проверить, насколько хорошо вы распознаете угрозы, мы подготовили подробный тест с реальными примерами, разбором ошибок и пошаговыми инструкциями по защите.

Почему фишинг стал главной угрозой в 2025–2026 годах?

Фишинг (от английского fishing — «ловля на крючок») — это вид мошенничества, при котором злоумышленники имитируют известные бренды, банки, госучреждения или даже ваших знакомых, чтобы получить конфиденциальные данные: пароли, номера карт, доступы к корпоративным системам. За годы работы с инцидентами я видел, как одна неосторожно открытая ссылка парализовала работу небольшой компании на несколько дней. Сегодня атаки стали ещё изощрённее: они обходят спам-фильтры, используют легитимные сервисы для рассылок и умело давят на эмоции.

Ключевые факторы роста угрозы:

  • Массовость: Атаки автоматизированы и охватывают тысячи пользователей одновременно. Злоумышленники арендуют ботнеты и применяют готовые фишинг-киты, поэтому порог входа минимален.
  • Целевой фишинг (Spear Phishing): Злоумышленники готовят индивидуальные письма для конкретных сотрудников, собирая информацию из соцсетей и утечек. Цель — украсть корпоративные данные или получить доступ к внутренней инфраструктуре. В моей практике был случай, когда бухгалтер получил письмо якобы от директора с просьбой срочно оплатить счёт — и только звонок предотвратил потерю средств.
  • Социальная инженерия: Мошенники используют срочность, страх или любопытство, чтобы заставить человека действовать без проверки. Психологические триггеры работают безотказно, особенно когда жертва устала или отвлеклась.
  • Сложность идентификации: Современные поддельные сайты почти неотличимы от оригинальных, а письма содержат грамотный текст и логотипы. Сертификаты SSL уже не гарантируют безопасность — фишеры давно научились получать их на свои домены.

Важно: С фишингом может столкнуться любой сотрудник или пользователь. Безопасность зависит от каждого — от привычки проверять адресную строку до готовности лишний раз переспросить коллегу.

Интерактивный тест: 10 вопросов на проверку навыков

Пройдите тест, чтобы оценить свой уровень цифровой гигиены. В каждом вопросе выберите один вариант ответа, а затем сверьтесь с разбором. Я специально подобрал примеры, которые имитируют реальные письма, попадавшие в мои ловушки и песочницы за последний год.

Вопрос 1. Письмо от «Сбербанка» с требованием срочно подтвердить операцию

Текст письма:
«Уважаемый клиент! Мы обнаружили подозрительную операцию на вашу карту. Срочно подтвердите её по ссылке, чтобы избежать блокировки. [Подтвердить операцию]»

Варианты ответа:

  • А. Это обычное письмо от банка, нужно подтвердить.
  • Б. Это фишинг, потому что в письме нет конкретного отправителя и получателя, а ссылка ведет на поддельный сайт.
  • С. Это фишинг, но только если ссылка не https.

Правильный ответ: Б
Разбор:

  • В письме нет конкретного имени клиента или номера карты — банки всегда персонализируют обращения.
  • Ссылка часто ведет на сайт с доменом, похожим на официальный, но не идентичным (например, sber-bank.ru вместо sberbank.ru).
  • Срочность («срочно», «блокировка») — классический признак обмана. По моему опыту, даже опытные пользователи иногда кликают, если письмо приходит в момент, когда они действительно ждут сообщения от банка. Возьмите за правило: любые операции с картой перепроверяйте через официальное приложение или звонок в банк.

Вопрос 2. Письмо от «Госуслуг» с вложением «Документ.pdf»

Текст письма:
«Ваше заявление на пособие рассмотрено. Скачайте документ по ссылке: [Скачать документ]»

Варианты ответа:

  • А. Это нормально, если файл имеет расширение .pdf.
  • Б. Это фишинг, потому что во вложении файл с расширением .exe, а не .pdf.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • Файлы с расширениями .exe, .scr, .bat, .vbs могут быть вредоносными. Даже если в письме написано «PDF», а реальное вложение — исполняемый файл, это стопроцентный признак обмана.
  • Госучреждения редко отправляют документы по почте без предварительного уведомления в личном кабинете. Если сомневаетесь, зайдите на портал напрямую, а не через ссылку из письма.
  • Помните: злоумышленники часто маскируют вредоносные файлы под двойным расширением, например Документ.pdf.exe. Включите отображение расширений в системе, чтобы видеть реальный тип файла.

Вопрос 3. Ссылка с доменом в виде IP-адреса

Текст письма:
«Ваш аккаунт в Telegram заблокирован. Восстановите доступ: http://192.168.1.100/restore»

Варианты ответа:

  • А. Это нормально, если ссылка работает.
  • Б. Это фишинг, потому что домен сайта в виде IP-адреса.
  • С. Это фишинг, только если ссылка не https.

Правильный ответ: Б
Разбор:

  • Домен в виде IP-адреса — частый признак фишинга. Легитимные сервисы используют осмысленные доменные имена (например, telegram.org), которые можно проверить.
  • Протокол http вместо https — дополнительный тревожный сигнал, хотя сам по себе он не гарантирует опасность. Однако отсутствие шифрования в сочетании с IP-адресом почти всегда указывает на мошенничество.
  • На своих тренингах я всегда советую: если видите в ссылке набор цифр вместо привычного домена, лучше закройте письмо и вручную наберите адрес сервиса в браузере.

Вопрос 4. Письмо от «HR-отдела» с просьбой обновить пароль

Текст письма:
«Добрый день! Для обновления политики безопасности нужно сменить пароль. Пожалуйста, введите его здесь: [Обновить пароль]»

Варианты ответа:

  • А. Это нормально, если письмо от HR.
  • Б. Это фишинг, потому что в письме нет конкретного отправителя, и HR не просит пароли по почте.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • HR-отделы никогда не запрашивают пароли по электронной почте. Любые процедуры смены учётных данных должны происходить через внутренние защищённые порталы.
  • В письме нет имени отправителя, должности, номера сотрудника — это явный признак массовой рассылки. Подозрительные ссылки часто ведут на поддельные формы входа, которые собирают логины и пароли.
  • Если вы получили подобное письмо на работе, немедленно сообщите в службу безопасности. Лучше перестраховаться, чем потом разбирать последствия компрометации корпоративной учётной записи.

Вопрос 5. Письмо от «друга» с вложением «Видео.mp4»

Текст письма:
«Смотри, что я нашел! [Скачать видео]»

Варианты ответа:

  • А. Это нормально, если друг отправил.
  • Б. Это фишинг, если файл имеет расширение .exe, а не .mp4.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • Даже если письмо пришло от знакомого адресата, его почтовый ящик мог быть взломан. Злоумышленники часто используют скомпрометированные аккаунты для рассылки вредоносных файлов.
  • Расширения .exe, .scr, .bat — опасные. Если ожидалось видео, а пришёл исполняемый файл, это однозначная атака.
  • Лучшая практика: перед открытием любых неожиданных вложений свяжитесь с отправителем через другой канал (мессенджер, звонок) и уточните, действительно ли он посылал файл. Я не раз сталкивался с ситуациями, когда такой простой шаг спасал от заражения.

Вопрос 6. Письмо от «банка» с просьбой ввести номер карты и PIN

Текст письма:
«Для подтверждения операции введите номер карты и PIN-код: [Ввести данные]»

Варианты ответа:

  • А. Это нормально, если банк требует.
  • Б. Это фишинг, потому что банки никогда не запрашивают PIN-код по почте.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • PIN-код — конфиденциальная информация, которую нельзя передавать онлайн ни при каких обстоятельствах. Банки не запрашивают такие данные ни по почте, ни по телефону.
  • Поддельные сайты часто имитируют формы ввода, но не имеют реальной защиты. Обратите внимание на адресную строку: даже если дизайн похож, домен будет отличаться.
  • Если вы случайно ввели данные на фишинговой странице, немедленно заблокируйте карту через официальное приложение и свяжитесь с банком. Время здесь критично.

Вопрос 7. Письмо от «поддержки» с просьбой перейти по ссылке

Текст письма:
«Ваш аккаунт в опасности. Перейдите по ссылке, чтобы защитить его: [Защитить аккаунт]»

Варианты ответа:

  • А. Это нормально, если поддержка предупреждает.
  • Б. Это фишинг, потому что в письме нет конкретного отправителя, и ссылка ведет на поддельный сайт.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • Службы поддержки не рассылают письма с угрозами без предварительного уведомления в интерфейсе сервиса. Если аккаунт действительно под угрозой, вы увидите предупреждение при входе.
  • Ссылка часто ведет на сайт с доменом, похожим на оригинальный, но не идентичным (например, с заменой букв или дополнительными словами).
  • Срочность и запугивание — классические рычаги социальной инженерии. Остановитесь на минуту, вдохните и проверьте информацию через официальные каналы.

Вопрос 8. Письмо от «коллеги» с вложением «Отчет.xlsx»

Текст письма:
«Привет! Вот отчет по проекту. Скачай: [Скачать отчет]»

Варианты ответа:

  • А. Это нормально, если коллега отправил.
  • Б. Это фишинг, если файл имеет расширение .exe, а не .xlsx.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • Даже если письмо выглядит как внутренняя переписка, аккаунт коллеги мог быть скомпрометирован. Злоумышленники часто рассылают вредоносные файлы от имени реальных сотрудников.
  • Расширения .exe, .scr, .bat — опасные. Таблицы и документы не должны иметь исполняемых форматов.
  • Если файл неожиданный или стиль письма кажется неестественным, свяжитесь с коллегой лично или через корпоративный мессенджер. Простое «Ты присылал отчёт?» может предотвратить инцидент.

Вопрос 9. Письмо от «госучреждения» с просьбой ввести паспортные данные

Текст письма:
«Для получения пособия введите паспортные данные: [Ввести данные]»

Варианты ответа:

  • А. Это нормально, если госучреждение требует.
  • Б. Это фишинг, потому что госучреждения не запрашивают паспортные данные по почте.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • Госучреждения не запрашивают паспортные данные через электронную почту. Все взаимодействия происходят через защищённые личные кабинеты на официальных порталах.
  • Поддельные сайты часто копируют дизайн госуслуг, но домен будет отличаться. Проверьте адресную строку: настоящий портал всегда использует домен gosuslugi.ru.
  • Никогда не вводите личные документы на страницах, на которые вы перешли по ссылке из письма. Откройте сайт вручную или через закладку.

Вопрос 10. Письмо от «друга» с просьбой перейти по ссылке

Текст письма:
«Смотри, что я нашел! [Скачать]»

Варианты ответа:

  • А. Это нормально, если друг отправил.
  • Б. Это фишинг, если ссылка ведет на поддельный сайт.
  • С. Это фишинг, если ссылка не https.

Правильный ответ: Б
Разбор:

  • Даже если письмо от друга, ссылка может быть вредоносной. Аккаунт могли взломать, а сообщение отправить без ведома владельца.
  • Лучше проверить ссылку через онлайн-сервисы вроде VirusTotal или просто уточнить у друга через другой канал связи.
  • Поддельные сайты часто имитируют популярные сервисы, но не имеют реальной защиты. Обратите внимание на адрес: если он выглядит подозрительно, не переходите.

Чек-лист: 10 признаков фишингового письма

Чтобы быстро распознать угрозу, используйте этот чек-лист. Я составил его на основе сотен проанализированных фишинговых писем — эти признаки работают в 95% случаев.

Признак Описание
1. Нет конкретного отправителя Письмо начинается с безличного «Уважаемый клиент» вместо вашего имени, в подписи нет контактных данных реального сотрудника или отдела. Легитимные сервисы почти всегда персонализируют обращения.
2. Срочность Фразы «срочно», «блокировка», «угроза», «немедленно» — классические триггеры, заставляющие действовать без раздумий. Настоящие организации дают разумное время на реакцию.
3. Поддельная ссылка Домен похож на оригинальный, но содержит опечатки, лишние символы или слова (например, sber-bank.ru или secure-sberbank.com). Наведите курсор на ссылку, чтобы увидеть реальный адрес.
4. IP-адрес в домене Домен в виде IP-адреса (например, http://192.168.1.100) — частый признак фишинга. Легитимные сервисы используют осмысленные имена.
5. Протокол http Ссылка с http вместо https — тревожный сигнал, особенно если сайт запрашивает пароли или платёжные данные. Однако наличие https не гарантирует безопасность, поэтому проверяйте домен.
6. Вредоносное вложение Файлы с расширениями .exe, .scr, .bat, .vbs, .js — опасные. Даже документы Office могут содержать макросы, поэтому отключайте их выполнение в настройках.
7. Запрос конфиденциальных данных Банки и госучреждения никогда не запрашивают пароли, PIN-коды, паспортные данные или CVV-коды по электронной почте. Любая такая просьба — стопроцентное мошенничество.
8. Нет проверки у коллег Если письмо пришло на рабочую почту и кажется подозрительным, уточните у коллег или отдела ИБ. Массовая рассылка фишинга часто нацелена на целую организацию.
9. Разделение переписки Используйте корпоративные сервисы для рабочей переписки, а личную почту — для частных дел. Это снижает риск перепутать контекст и попасться на целевую атаку.
10. Не спешить Срочность в письме почти всегда признак обмана. Остановитесь, подумайте, проверьте информацию через независимый источник. Не дайте эмоциям взять верх.

Как проверить ссылку и вложение перед переходом?

Эти три шага занимают меньше минуты, но способны уберечь вас от серьёзных последствий. Я использую их сам и рекомендую всем, от домохозяек до владельцев малого бизнеса.

Шаг 1. Проверьте домен ссылки

  • Сравните домен с официальным. Например, sberbank.ru — настоящий, а sber-bank.ru или sberbank.secure-login.com — подделка.
  • Используйте онлайн-сервисы: VirusTotal, UrlScan. Они проверяют репутацию URL по множеству баз.
  • Если сомневаетесь, откройте ссылку в изолированной среде (песочнице) или через сервис вроде Browserling, чтобы не рисковать основной системой.

Шаг 2. Проверьте вложение

  • Загрузите файл в онлайн-антивирус: VirusTotal, MetaDefender. Они просканируют его десятками движков.
  • Не открывайте файлы с расширениями .exe, .scr, .bat, .vbs, .js. Если получили документ Office с макросами, отключите их выполнение в настройках приложения.
  • Обратите внимание на размер и тип файла: если «видео» весит 200 КБ, это явно не видео.

Шаг 3. Уточните у отправителя

  • Если письмо от друга или коллеги, свяжитесь с ним по другому каналу (мессенджер, звонок) и спросите, отправлял ли он файл или ссылку.
  • Если письмо якобы от банка или госучреждения, не используйте контакты из письма. Найдите официальный номер на сайте или в приложении и позвоните сами.
  • Помните: легитимные организации никогда не будут возражать против вашей бдительности.

Типовые ошибки пользователей и как их избежать

Ошибка Как избежать
Срочность Не спешите, проверяйте информацию. Если письмо требует немедленных действий, это почти всегда уловка. Сделайте паузу хотя бы на 5 минут.
Не проверка отправителя Проверьте домен, имя, стиль письма. Наведите курсор на адрес отправителя, чтобы увидеть реальный email. Часто он содержит случайные символы или подменный домен.
Не уточнение у коллег Уточните у коллег, если что-то подозрительно. Особенно если письмо касается финансов или конфиденциальных данных. Лучше переспросить, чем стать причиной инцидента.
Разделение переписки Разделяйте личную и рабочую переписки, используйте корпоративные сервисы. Не пересылайте рабочие документы на личную почту — это расширяет поверхность атаки.
Не проверка ссылки Используйте онлайн-сервисы для проверки ссылок. Даже если ссылка выглядит знакомо, она может вести на фишинговый сайт. Возьмите за привычку проверять URL перед кликом.

FAQ: Часто задаваемые вопросы о фишинге

Что делать, если вы уже перешли по фишинговой ссылке?

  1. Не вводите данные на поддельном сайте. Если страница запрашивает пароль или номер карты, закройте вкладку.
  2. Смените пароль на всех аккаунтах, где использовался тот же пароль. Включите двухфакторную аутентификацию, где это возможно.
  3. Обратитесь в банк или сервис, если ввели данные карты. Заблокируйте карту и запросите перевыпуск.
  4. Установите антивирус и проверьте устройство. Некоторые фишинговые сайты могут автоматически загружать вредоносное ПО.
  5. Проверьте правила пересылки в почтовом ящике: злоумышленники могли настроить пересылку ваших писем на свой адрес.

Как защитить себя от фишинга?

  • Не спешите — срочность в письме часто признак обмана. Выработайте привычку делать паузу перед любым действием по инструкции из письма.
  • Проверьте отправителя — домен, имя, стиль письма. Если письмо от незнакомца, отнеситесь к нему с повышенным скепсисом.
  • Уточните у коллег — если что-то подозрительно, особенно в рабочей среде. Создайте культуру, в которой переспросить не стыдно.
  • Разделяйте переписки — используйте корпоративные сервисы для рабочей переписки. Не смешивайте личное и рабочее в одном ящике.
  • Используйте антивирус — проверяйте файлы и ссылки. Современные защитные решения имеют модули антифишинга, которые блокируют известные вредоносные сайты.
  • Обновляйте программы — злоумышленники часто эксплуатируют уязвимости в браузерах и почтовых клиентах.

Можно ли отличить фишинг от обычного письма по стилю?

Да, фишинговые письма часто имеют характерные особенности:

  • Неестественный стиль — слишком формальный или, наоборот, излишне простой для контекста. Например, «госорган» может использовать странные обороты.
  • Грамматические ошибки или неестественные фразы — хотя современные атаки всё чаще используют грамотный русский язык, ошибки всё ещё встречаются.
  • Отсутствие конкретного отправителя или получателя — безличные обращения, нет имён, должностей, контактных данных.
  • Несоответствие теме — если вы не ждали письмо на эту тему, это повод насторожиться.

Что делать, если друг отправил подозрительное письмо?

  1. Уточните у друга через другой канал связи, отправил ли он его. Не отвечайте на само письмо — ящик мог быть взломан.
  2. Не переходите по ссылке и не открывайте вложение, пока не получите подтверждение.
  3. Проверьте ссылку через онлайн-сервисы, если решили её изучить.
  4. Сообщите другу, что его аккаунт мог быть скомпрометирован, и посоветуйте сменить пароль и проверить настройки безопасности.

Заключение: Ваша безопасность — в ваших руках

Фишинг — это не просто «подозрительное письмо», а точная имитация доверенного источника, цель которой — выманить ваши данные или загрузить вредоносный код. В 2024 году количество фишинговых атак в России выросло на 425%, и каждый пользователь рискует столкнуться с ними в обычной почте, мессенджерах или соцсетях.

За годы работы с инцидентами я убедился: самая надёжная защита — это привычка останавливаться и думать, прежде чем кликнуть. Ни один антивирус не заменит здорового скепсиса и базовых правил цифровой гигиены.

Что делать:

  • Не спешите — срочность в письме почти всегда признак обмана.
  • Проверьте отправителя — домен, имя, стиль письма.
  • Уточните у коллег — если что-то подозрительно, особенно в рабочей среде.
  • Разделяйте переписки — используйте корпоративные сервисы для работы.
  • Используйте антивирус — проверяйте файлы и ссылки.

Пройдите тест ещё раз через пару недель, чтобы закрепить навыки. Используйте чек-лист как памятку и не дайте мошенникам выманить ваши данные. Безопасность зависит от каждого из нас.