Техника цифровой безопасности

инструктаж по цифровой безопасности · обязателен к прочтению

Войти
Мой любимый язык:

инструктаж № 4 · 12 мин

Фишинг, поддельные сайты и сертификаты

Письмо торопит, ссылка красивая, домен чужой. Учимся смотреть на адрес раньше, чем на кнопку.

Фишинг — самая массовая атака из всего бюллетеня, и целится она вовсе не в технику: антивирус, обновлённая система и даже пароль из менеджера тут ни при чём, потому что дверь в этой схеме открывает сам человек. Работает это не на глупости, а на спешке: письмо подгадано под момент, когда решение принимается за три секунды, а не за три минуты вдумчивого чтения.

Приём один: вас торопят и дают ссылку

Универсального шаблона фишингового письма не существует, а общий приём один: вас торопят и сразу подсовывают ссылку, по которой удобно поторопиться. Дальше — вариации на одну тему. «Счёт заблокируют через час, если не подтвердить данные». «Аккаунт закроют, если не войти прямо сейчас». «Курьер не смог вручить посылку — подтвердите адрес по ссылке». «Подтвердите карту, иначе платёж не пройдёт». Повод разный, механика одна: короткий испуг или азарт, три секунды на решение, а решение — это клик.

Приём цепляет даже тех, кто прекрасно знает про существование фишинга, — потому что письмо про доставку приходит именно в тот день, когда посылка и правда должна была прийти, а про блокировку счёта — ровно тогда, когда вы читаете почту одним глазом между встречами. Дело не в вашей внимательности, а в подгаданном моменте, и хорошая новость в том, что одна привычка ниже закрывает почти все варианты разом, чем бы ни пугало очередное письмо.

Та же схема работает и через QR-код — квишинг, тот же трюк с подменой адреса, только код на бумажке вместо ссылки в письме. Стикер с чужим QR-кодом заклеивают поверх настоящего — на парковочном автомате, платёжном терминале, в меню кафе, — и на вид не отличить. Второй вариант — тот же QR-код прямо внутри письма: ссылку спам-фильтр и антивирус проверяют, а картинку с кодом внутри неё — нет. Правило то же самое, что и со ссылкой: камера телефона показывает адрес в превью ещё до перехода — прочитайте его там, прежде чем нажать «Открыть», а для оплаты надёжнее набрать известный адрес вручную или открыть официальное приложение банка, чем довериться коду на случайной бумажке.

Сначала раскрыть ссылку, а потом её читать

Правило «читать домен справа налево» бесполезно, пока адреса не видно вовсе, — а в почтовом приложении вместо ссылки часто просто кнопка «Подтвердить» или «Войти», без единой буквы адреса рядом. Прежде чем читать, ссылку нужно раскрыть, и делается это по-разному на компьютере и на телефоне.

Компьютер: навести курсор или скопировать адрес
  1. Наведите курсор на ссылку или кнопку, не нажимая, — настоящий адрес появится в левом нижнем углу окна браузера, в строке состояния.
  2. Если строки не видно или хочется рассмотреть адрес внимательнее — щёлкните по ссылке правой кнопкой: в контекстном меню найдётся пункт про копирование адреса ссылки — формулировка чуть отличается в разных браузерах, но по смыслу он один.
  3. Вставьте скопированное в любой текстовый редактор или в адресную строку браузера — но не нажимайте Enter, это способ прочитать адрес, а не перейти по нему.
Телефон: зажать ссылку пальцем
  1. Нажмите на ссылку или кнопку и удерживайте палец — через секунду-две на экране появится меню действий или превью, и в нём, как правило, виден полный адрес.
  2. Прочитайте адрес тем же способом — справа налево. Не похож на ожидаемый — просто уберите палец, не выбирая ни один из пунктов, и никуда не переходите.
  3. Тот же приём часто работает и с адресной строкой самого браузера: если в ней виден только короткий домен, коснитесь строки — она обычно переходит в редактирование, и в нём виден полный адрес целиком.

Тот же фокус работает и тогда, когда ссылка спрятана за красивой кнопкой в письме — в Gmail, Apple Mail и любом другом почтовом приложении: зажмите кнопку пальцем на телефоне или наведите на неё курсор на компьютере, и адрес раскроется точно так же.

Официально: как распознать фишинговое письмо, Google.

Адрес читается справа налево, а не слева

Самая рабочая проверка — не стиль письма и не логотип в шапке, а адрес, на который на самом деле ведёт ссылка. Правило простое: смотрите на ту часть, которая стоит вплотную перед первой одинарной косой чертой (/), и читайте её справа налево. Почти всегда первым попадётся домен верхнего уровня (.ru, .com), а сразу за ним — настоящее имя сайта; у части адресов зона состоит из двух сегментов (.co.uk, .com.ru, .msk.ru) — тогда настоящее имя сайта стоит на шаг левее, но сам принцип «читать справа налево» не меняется. Всё, что стоит ещё левее через точку, — поддомены, и это уже декорация: её пишет тот же, кто владеет настоящим доменом, а написать он может что угодно, хоть слово «банк» три раза подряд.

Это тот же фокус, что и с обратным адресом на конверте: отправитель пишет на конверте что хочет, и красивое «Ваш Банк» в уголке ничего не гарантирует — важно, куда конверт реально уйдёт, а не что написано слева от марки. В адресе сайта роль этого уголка играет ровно то, что стоит перед настоящим доменом.

Отдельно — всё, что стоит до символа @ в адресе: браузер эту часть попросту выбрасывает и идёт по тому, что после неё. [email protected]/vhod откроет nekto.io, а vashbank.ru здесь — просто подпись перед собачкой, которую никто не проверяет.

Проверь себя. Банк называется vashbank.ru. Из письма ведут четыре ссылки. Какая из них действительно на сайт банка?

  1. vashbank.ru.secure-login.com/vhod
  2. online.vashbank.ru/vhod
  3. vashbank-ru.com/vhod
  4. [email protected]/vhod

Вторая. Смотреть надо на то, что стоит вплотную перед первой одинарной косой чертой, и читать справа налево. В первой настоящий домен — secure-login.com, а vashbank.ru там просто приписан слева, как имя на чужом конверте. В третьей дефис вместо точки: vashbank-ru.com — совершенно другая контора. В четвёртой всё, что стоит до @, браузер выбросит, и вы окажетесь на nekto.io. Во второй слева приписан online, но само имя банка стоит там, где надо, — последним.

Тот же приём работает не только со ссылкой в письме, но и с самим отправителем: у него есть красивое имя вроде «Служба поддержки банка», а настоящий адрес с реальным доменом прячется за этим именем — виден он, только если по имени отправителя кликнуть или навести на него курсор. Откройте в почте последнее письмо на тему вроде «подтвердите данные» — такое почти наверняка найдётся — раскройте настоящий адрес отправителя одним из способов ниже и прочитайте домен после @ тем же способом: справа налево, по сегментам через точку.

Gmail: раскрыть настоящий адрес отправителя
  1. На компьютере откройте письмо и нажмите на маленькую стрелку вниз под именем отправителя — развернётся строка с настоящим адресом и пометками «mailed-by» и «signed-by»: доменами, которые письмо реально отправили и подписали.
  2. В приложении на телефоне откройте письмо, нажмите «Подробнее» и затем «Сведения о безопасности» — там те же самые «mailed-by» и «signed-by».
  3. Значок вопросительного знака рядом с именем отправителя — отдельный тревожный сигнал: это сам Gmail не смог подтвердить подлинность письма.

Официально: как проверить подлинность письма.

Почта на iPhone: раскрыть адрес отправителя
  1. Откройте письмо и нажмите на имя отправителя в шапке — на экране появится его настоящий адрес.
  2. Прочитайте адрес тем же способом, что и в ссылке, — справа налево.

Получилось — когда вы нашли такое письмо, раскрыли настоящий адрес отправителя и прочитали его домен тем же способом, что и адрес в ссылке.

Дефис вместо точки — уже другая контора

Есть более грубый трюк, чем декорация слева от домена: не спрятать домен целиком, а слегка исказить его так, чтобы взгляд скользнул мимо. Дефис вместо точки — vashbank-ru.com вместо vashbank.ru — для браузера это совершенно другая контора, зарегистрированная кем угодно и когда угодно; для уставшего взгляда в конце длинного дня это одна и та же надпись. Здесь по-прежнему работает то же самое правило «справа налево» из раздела выше: дефис и лишний сегмент в адресе — это ровно то, что оно и создано ловить, символ за символом.

Есть и вариант похитрее: одну из латинских букв в адресе заменяют не на похожую, а на графически идентичную — букву из другого алфавита, которая на экране рисуется теми же самыми пикселями, что и нужная латинская, например кириллическую «а» вместо латинской a. Раньше это было неотличимо на глаз, но современные Chrome, Firefox и Safari именно такую подмену умеют ловить сами: если в одном сегменте адреса смешались буквы из разных алфавитов, браузер показывает не красивую подделку, а её техническое имя — нечитаемую строку вида xn--… — и подмена сразу бросается в глаза без всякого чтения. Не ловится этим ровно один случай — буквы из одного и того же алфавита, которые просто похожи по рисунку, вроде латинских rn вместо m: смешения алфавитов там нет, ловить браузеру нечего. От такой подмены по-прежнему защищает не чтение, а привычка заходить не по ссылке, а по своей закладке: закладка ведёт туда, куда вы её сохранили сами, а не туда, куда её нарисовал шрифт.

Замочек: конверт запечатан, а не проверен на честность

Замочек в адресной строке подтверждает две технические вещи: канал зашифрован, то есть никто по дороге не подслушает, что вы вводите, — и сертификат выдан именно на тот домен, который сейчас в адресной строке. Он не означает, что на другом конце сидит честный человек. ( как проверить сертификат ). Это разница между запечатанным конвертом и проверкой того, что внутри написана правда, — конверт можно запечатать одинаково аккуратно что от банка, что от кого угодно ещё. Поддельный сайт получает свой собственный, совершенно настоящий замочек за несколько минут и бесплатно, и это никак не связано с тем, кто и зачем сайт создал.

Перед вводом чувствительных данных проверьте, что адрес начинается с HTTPS и что домен официальный. Сам по себе значок замка этого не доказывает: он подтверждает шифрование соединения и владение указанным доменом, но не честность сайта.

Максимум

Замочек выдаёт удостоверяющий центр — организация, которая выпускает сертификаты и подписывает их своей подписью; эту подпись браузеры и устройства заранее внесли в список доверенных, поэтому проверяют её автоматически, без вашего участия. При выдаче обычного сертификата центр проверяет ровно одну вещь: что запрашивающий действительно управляет доменом, на который просит сертификат, — например, через специальный файл на сервере домена, который может туда положить только тот, кто этим сервером управляет. Кто регистрировал домен, зачем и что собирается на нём разместить, удостоверяющий центр не проверяет вообще: это не входит в его задачу и не входит в то, что подтверждает замочек. Отсюда и вывод: домен vashbank-ru.com пройдёт ту же самую проверку с тем же результатом, что и настоящий vashbank.ru, — обе стороны получат свой честный замочек, потому что для выдачи сертификата это две равноправные и никак не связанные друг с другом конторы. ( опасность корневого сертификата ).

На телефоне эта проверка не так удобна: путь к сведениям о сертификате там не такой очевидный, как на компьютере, — поэтому саму проверку логичнее делать за компьютером, а на телефоне полагаться на привычку заходить по своей закладке.

Видеоподсказка / Video guide: Tech Talk — Все об SSL-сертификатах: чем опасен Российский корневой SSL-сертификат

Если звук не включился автоматически, нажмите кнопку.

Tech Talk — Все об SSL-сертификатах: чем опасен Российский корневой SSL-сертификат — подсказка к сертификатам и замочку, а не полный курс по фишингу.

Открыть сайт своего банка, нажать на замочек и посмотреть, кому и кем выдан сертификат.

Один путь закрывает почти всё

Одно правило снимает почти все варианты фишинга разом: в банк и почту заходим своим путём — через приложение или свою собственную закладку, набранную один раз вручную, — а не по ссылке из письма или сообщения, кем бы оно ни было подписано. Настоящий банк переживёт, что вы зашли не по его ссылке, а вошли сами; поддельный — не переживёт, потому что ему больше неоткуда взять ваш пароль.

Правило работает даже тогда, когда письмо настоящее: если оно и правда от банка, почти всегда то же самое действие можно найти и в приложении, и на сайте, куда вы зашли сами, без всякой ссылки.

Адрес для этой закладки берите не из поиска и не из письма, а с обратной стороны карты, из договора с банком или прямо из официального приложения — там он всегда настоящий. Дальше дело за минуту: наберите адрес банка и почты в строке браузера вручную, один раз, и сразу добавьте страницу в закладки (Ctrl+D в большинстве браузеров на Windows и Linux, Cmd+D — на Mac, или звёздочка в адресной строке). На телефоне то же самое делается через меню браузера: в Chrome на Android — значок «⋮» в адресной строке → пункт про добавление в закладки; в Safari на iPhone — значок «Поделиться» → пункт про добавление в закладки или на экран «Домой» (точная формулировка отличается в разных версиях). Дальше заходите туда именно так — каждый раз, без нового набора адреса и уж тем более без ссылки из письма.

Получилось — когда банк и почта лежат в закладках браузера или телефона, и вы знаете, что заходить туда теперь будете оттуда, а не по ссылке из письма.

Пишет знакомый — а на самом деле его взломанный аккаунт

Тот же приём цепляет не только через письма, но и через мессенджер: взламывают аккаунт знакомого человека, а дальше пишут от его имени — обычно с просьбой срочно перевести денег, «неудобно сейчас звонить». Узнавать почерк того, кто пишет, здесь бесполезно — пишет не он, а тот, кто получил доступ к переписке. Правило то же самое, что и с подозрительным письмом от банка: не отвечать в том же чате, а позвонить — человеку, а не в мессенджер, на тот номер, что уже есть в контактах. Настоящий знакомый ответит на звонок и подтвердит или опровергнет просьбу за один вопрос; если трубку не берут, а деньги нужны «прямо сейчас» — это уже само по себе повод не переводить.

Второй вариант той же схемы — не деньги, а сам аккаунт: пишут от имени «поддержки» мессенджера и просят продиктовать код, который придёт в СМС или в самом приложении, — под предлогом проверки, разблокировки или переезда на новое устройство. Этот код — то же самое, что пароль, только одноразовое: его не называют никому и никогда, ни «поддержке», ни знакомому, каким бы срочным ни казался повод, — у настоящей поддержки мессенджера этот код и так есть, спрашивать его незачем. Тот же принцип держит и «Облачный пароль» в Telegram из темы про двухфакторную аутентификацию: второй замок работает только до тех пор, пока его секрет знаете вы одни.

Сомневаетесь — звоните, а не отвечайте

Иногда решить с одного взгляда не получается: письмо выглядит убедительно, а срочность настоящая. Второй канал проверки — телефон, причём не тот номер, что указан в самом письме (его тоже мог вписать кто угодно), а тот, что напечатан на обратной стороне вашей карты или указан на официальном сайте, куда вы зашли сами. Звонок по этому номеру занимает пару минут и снимает вопрос целиком: настоящий банк подтвердит или опровергнет письмо за один вопрос оператору.

Записать номер стоит прямо сейчас, пока карта под рукой, а не в момент, когда придёт то самое письмо и разбираться будет уже некогда: переверните карту, наберите номер с обратной стороны в контакты телефона и подпишите понятно — «Банк, поддержка».

Тот же самый приём работает и для звонка, только теперь торопят голосом, а не письмом: звонят и представляются службой безопасности банка, просят «перевести деньги на резервный счёт» или продиктовать код из СМС, который только что пришёл. Здесь работает ровно то же правило: положить трубку и перезвонить самому — на тот номер, что записан в контактах с обратной стороны карты, а не на тот, с которого только что звонили и который удобно перезвонить прямо сейчас. Настоящий банк не обидится на этот лишний звонок; поддельный — не переживёт его, потому что ему нечего ответить настоящей службе поддержки.

Получилось — когда в контактах есть номер банка, переписанный с обратной стороны карты, а не найденный в письме или через поиск.

Максимум

На публичном Wi-Fi — в кафе, аэропорту, гостинице — к обычному фишингу добавляется ещё один сценарий: подмена происходит не на уровне письма, а на уровне самой сети. Первый признак — предупреждение браузера о сертификате: страница сообщает, что подключение не защищено или сертификат не подтверждён. Через такое предупреждение никогда не стоит проходить кнопкой «всё равно продолжить», даже если сайт очень хочется открыть прямо сейчас, — в этот момент браузер буквально не может подтвердить, с кем вы разговариваете. ( атака посредника ). Второй признак — страница-заглушка, которая просит войти в сеть: часть таких страниц безобидна (гостиничный Wi-Fi иногда просит просто адрес почты), но если заглушка просит именно пароль от настоящей почты, а не что-то придуманное на ходу, — это уже не авторизация в сети, а форма для сбора паролей, наряженная под неё.

Проще всего оба сценария закрывает одна привычка: важные дела — банк, почта, оплата — на публичном Wi-Fi просто не делать. Переключитесь на мобильный интернет на те пару минут, что нужны для входа, а к Wi-Fi вернитесь потом, для всего остального.

На публичном Wi-Fi войти в банк или почту не через сеть, а переключившись на мобильный интернет.

Если уже нажали и ввели пароль

Если это всё-таки случилось — сначала выдохните. Попадаются все, и чаще всего дело не в глупости, а в подгаданном моменте.

Шаг первый — сменить пароль на том сайте, куда он ушёл, и только после успеха обновить существующую запись в базе KeePassXC, которую вы завели в теме про пароли.

  1. Откройте сайт через свою закладку или официальное приложение, а не через письмо, и откройте форму смены пароля, не вводя новый пароль вручную.
  2. В KeePassXC откройте существующую запись этого сайта и запустите Генератор паролей.
  3. Сгенерируйте пароль и проверьте оценку не ниже 100 bit, затем скопируйте его и передайте только на официальный сайт.
  4. Дождитесь подтверждения успешной смены пароля сайтом. Не сохраняйте запись заранее: в базе не должен остаться пароль, который сайт не принял.
  5. После подтверждения замените значение в поле Пароль существующей записи этим сгенерированным значением и нажмите Сохранить. Не создавайте вторую запись.
  6. Выйдите из аккаунта и проверьте новый вход по закладке, используя сохранённые логин и пароль.
  7. После проверки нажмите Очистить буфер обмена. Результат: вход успешен, а существующая запись содержит актуальный пароль.

Шаг второй — выгнать того, кто мог войти по старому паролю раньше, чем вы его сменили: смена пароля новый вход не пускает, но уже открытую чужую сессию сама по себе не закрывает, а второй фактор, если он был выключен в момент утечки, тоже её не тронет.

Gmail: выйти со всех чужих сеансов и проверить следы взлома
  1. Откройте аккаунт Google → «Безопасность и вход» → блок «Ваши устройства» → «Управлять всеми устройствами»: видно каждое устройство с открытым входом, и на любом из них, кроме своего, можно нажать «Выйти».
  2. Внизу главной страницы Gmail есть строка о последней активности аккаунта со ссылкой «Подробнее» — откройте её: там видно, если аккаунт открыт ещё где-то, и оттуда можно закрыть доступ везде разом одним действием, даже там, где Google не опознал устройство как чужое.
  3. Шестерёнка вверху справа → «Все настройки» → вкладка «Пересылка и POP/IMAP»: проверьте, не появился ли там чужой адрес для пересылки писем, — это первое, что добавляют, чтобы читать вашу почту и после смены пароля. Нашли чужой — удалите.
  4. Там же — вкладка «Фильтры и заблокированные адреса»: иногда вместо пересылки заводят фильтр, который молча архивирует или удаляет письма от банка, чтобы вы не заметили предупреждений. Удалите всё, чего не заводили сами.
  5. В той же «Безопасности и входе» проверьте резервный телефон и почту для восстановления доступа: если их подменили, вернуть аккаунт станет сложнее даже тогда, когда пароль уже снова ваш.

Официально: устройства в аккаунте Google, пересылка писем, фильтры.

То же самое для Telegram: в настройках приложения есть раздел с активными сеансами (устройствами) — «Настройки» → «Устройства» или «Конфиденциальность» → «Активные сеансы», в зависимости от версии, — и там есть способ закрыть доступ на всех сеансах разом, кроме телефона в руках: занимает секунд десять.

Шаг третий — если это касается банка или карты, а тем более если деньги уже ушли. Позвоните по тому самому номеру с обратной стороны карты и расскажите, что произошло: банк умеет заблокировать карту или операцию быстрее, чем вы успеете придумать, как объяснить ситуацию покрасивее. Если деньги уже списались — то же самое, только быстрее и с одним уточнением: попросите не просто заблокировать карту, а отменить или вернуть сам перевод — банк не обязан это гарантировать, но шанс есть, только пока операция не обработана до конца, и он тает не по дням, а по часам, так что звонить стоит в тот же день, не откладывая на «сначала успокоюсь». Саму поддельную страницу тоже можно сдать — через форму Google «Сообщить о фишинговой странице»: вам лично это не поможет, зато с чуть большей вероятностью остановит следующего, кто откроет ту же ссылку.

Три шага, по порядку, спокойно и без ничего похожего на выговор самому себе.

Из всего фишинга в сухом остатке — одна привычка: важные места открывать своим путём, через закладку, а не по ссылке из письма. Стопроцентной гарантии это не даёт — рано или поздно можно ошибиться и каким-то другим путём, — но именно эта привычка одним действием закрывает подавляющее большинство случаев, без разбора каждого конкретного письма. А про то, как не потерять фотографии, документы и саму базу паролей, если что-то всё-таки случится, — тема про резервные копии: она не про то, как не попасться, а про то, что случившееся всё равно можно откатить назад.