инструктаж № 4 · 12 мин
Фишинг, поддельные сайты и сертификаты
Письмо торопит, ссылка красивая, домен чужой. Учимся смотреть на адрес раньше, чем на кнопку.
Фишинг — самая массовая атака из всего бюллетеня, и целится она вовсе не в технику: антивирус, обновлённая система и даже пароль из менеджера тут ни при чём, потому что дверь в этой схеме открывает сам человек. Работает это не на глупости, а на спешке: письмо подгадано под момент, когда решение принимается за три секунды, а не за три минуты вдумчивого чтения.
Сделай это прямо сейчас
Приём один: вас торопят и дают ссылку
Универсального шаблона фишингового письма не существует, а общий приём один: вас торопят и сразу подсовывают ссылку, по которой удобно поторопиться. Дальше — вариации на одну тему. «Счёт заблокируют через час, если не подтвердить данные». «Аккаунт закроют, если не войти прямо сейчас». «Курьер не смог вручить посылку — подтвердите адрес по ссылке». «Подтвердите карту, иначе платёж не пройдёт». Повод разный, механика одна: короткий испуг или азарт, три секунды на решение, а решение — это клик.
Приём цепляет даже тех, кто прекрасно знает про существование фишинга, — потому что письмо про доставку приходит именно в тот день, когда посылка и правда должна была прийти, а про блокировку счёта — ровно тогда, когда вы читаете почту одним глазом между встречами. Дело не в вашей внимательности, а в подгаданном моменте, и хорошая новость в том, что одна привычка ниже закрывает почти все варианты разом, чем бы ни пугало очередное письмо.
Та же схема работает и через QR-код — квишинг, тот же трюк с подменой адреса, только код на бумажке вместо ссылки в письме. Стикер с чужим QR-кодом заклеивают поверх настоящего — на парковочном автомате, платёжном терминале, в меню кафе, — и на вид не отличить. Второй вариант — тот же QR-код прямо внутри письма: ссылку спам-фильтр и антивирус проверяют, а картинку с кодом внутри неё — нет. Правило то же самое, что и со ссылкой: камера телефона показывает адрес в превью ещё до перехода — прочитайте его там, прежде чем нажать «Открыть», а для оплаты надёжнее набрать известный адрес вручную или открыть официальное приложение банка, чем довериться коду на случайной бумажке.
Сначала раскрыть ссылку, а потом её читать
Правило «читать домен справа налево» бесполезно, пока адреса не видно вовсе, — а в почтовом приложении вместо ссылки часто просто кнопка «Подтвердить» или «Войти», без единой буквы адреса рядом. Прежде чем читать, ссылку нужно раскрыть, и делается это по-разному на компьютере и на телефоне.
Компьютер: навести курсор или скопировать адрес
- Наведите курсор на ссылку или кнопку, не нажимая, — настоящий адрес появится в левом нижнем углу окна браузера, в строке состояния.
- Если строки не видно или хочется рассмотреть адрес внимательнее — щёлкните по ссылке правой кнопкой: в контекстном меню найдётся пункт про копирование адреса ссылки — формулировка чуть отличается в разных браузерах, но по смыслу он один.
- Вставьте скопированное в любой текстовый редактор или в адресную строку браузера — но не нажимайте Enter, это способ прочитать адрес, а не перейти по нему.
Телефон: зажать ссылку пальцем
- Нажмите на ссылку или кнопку и удерживайте палец — через секунду-две на экране появится меню действий или превью, и в нём, как правило, виден полный адрес.
- Прочитайте адрес тем же способом — справа налево. Не похож на ожидаемый — просто уберите палец, не выбирая ни один из пунктов, и никуда не переходите.
- Тот же приём часто работает и с адресной строкой самого браузера: если в ней виден только короткий домен, коснитесь строки — она обычно переходит в редактирование, и в нём виден полный адрес целиком.
Тот же фокус работает и тогда, когда ссылка спрятана за красивой кнопкой в письме — в Gmail, Apple Mail и любом другом почтовом приложении: зажмите кнопку пальцем на телефоне или наведите на неё курсор на компьютере, и адрес раскроется точно так же.
Официально: как распознать фишинговое письмо, Google.
Адрес читается справа налево, а не слева
Самая рабочая проверка — не стиль письма и не логотип в шапке, а
адрес, на который на самом деле ведёт ссылка. Правило простое: смотрите
на ту часть, которая стоит вплотную перед первой одинарной косой чертой
(/), и читайте её справа налево. Почти всегда первым
попадётся домен верхнего уровня (.ru, .com), а
сразу за ним — настоящее имя сайта; у части адресов зона состоит из двух
сегментов (.co.uk, .com.ru,
.msk.ru) — тогда настоящее имя сайта стоит на шаг левее, но
сам принцип «читать справа налево» не меняется. Всё, что стоит ещё левее
через точку, — поддомены, и это уже декорация: её пишет тот же, кто
владеет настоящим доменом, а написать он может что угодно, хоть слово
«банк» три раза подряд.
Это тот же фокус, что и с обратным адресом на конверте: отправитель пишет на конверте что хочет, и красивое «Ваш Банк» в уголке ничего не гарантирует — важно, куда конверт реально уйдёт, а не что написано слева от марки. В адресе сайта роль этого уголка играет ровно то, что стоит перед настоящим доменом.
Отдельно — всё, что стоит до символа @ в адресе: браузер
эту часть попросту выбрасывает и идёт по тому, что после неё.
[email protected]/vhod откроет nekto.io, а
vashbank.ru здесь — просто подпись перед собачкой, которую
никто не проверяет.
Проверь себя. Банк называется
vashbank.ru. Из письма ведут четыре ссылки. Какая из них
действительно на сайт банка?
vashbank.ru.secure-login.com/vhodonline.vashbank.ru/vhodvashbank-ru.com/vhod[email protected]/vhod
Вторая. Смотреть надо на то, что стоит вплотную перед первой
одинарной косой чертой, и читать справа налево. В первой настоящий домен
— secure-login.com, а vashbank.ru там просто
приписан слева, как имя на чужом конверте. В третьей дефис вместо точки:
vashbank-ru.com — совершенно другая контора. В четвёртой
всё, что стоит до @, браузер выбросит, и вы окажетесь на
nekto.io. Во второй слева приписан online, но
само имя банка стоит там, где надо, — последним.
Тот же приём работает не только со ссылкой в письме, но и с самим
отправителем: у него есть красивое имя вроде «Служба поддержки банка», а
настоящий адрес с реальным доменом прячется за этим именем — виден он,
только если по имени отправителя кликнуть или навести на него курсор.
Откройте в почте последнее письмо на тему
вроде «подтвердите данные» — такое почти наверняка найдётся — раскройте
настоящий адрес отправителя одним из способов ниже и прочитайте домен
после @ тем же способом: справа налево, по сегментам через
точку.
Gmail: раскрыть настоящий адрес отправителя
- На компьютере откройте письмо и нажмите на маленькую стрелку вниз под именем отправителя — развернётся строка с настоящим адресом и пометками «mailed-by» и «signed-by»: доменами, которые письмо реально отправили и подписали.
- В приложении на телефоне откройте письмо, нажмите «Подробнее» и затем «Сведения о безопасности» — там те же самые «mailed-by» и «signed-by».
- Значок вопросительного знака рядом с именем отправителя — отдельный тревожный сигнал: это сам Gmail не смог подтвердить подлинность письма.
Официально: как проверить подлинность письма.
Почта на iPhone: раскрыть адрес отправителя
- Откройте письмо и нажмите на имя отправителя в шапке — на экране появится его настоящий адрес.
- Прочитайте адрес тем же способом, что и в ссылке, — справа налево.
Получилось — когда вы нашли такое письмо, раскрыли настоящий адрес отправителя и прочитали его домен тем же способом, что и адрес в ссылке.
Дефис вместо точки — уже другая контора
Есть более грубый трюк, чем декорация слева от домена: не спрятать
домен целиком, а слегка исказить его так, чтобы взгляд скользнул мимо.
Дефис вместо точки — vashbank-ru.com вместо
vashbank.ru — для браузера это совершенно другая контора,
зарегистрированная кем угодно и когда угодно; для уставшего взгляда в
конце длинного дня это одна и та же надпись. Здесь по-прежнему работает
то же самое правило «справа налево» из раздела выше: дефис и лишний
сегмент в адресе — это ровно то, что оно и создано ловить, символ за
символом.
Есть и вариант похитрее: одну из латинских букв в адресе заменяют не
на похожую, а на графически идентичную — букву из другого алфавита,
которая на экране рисуется теми же самыми пикселями, что и нужная
латинская, например кириллическую «а» вместо латинской a.
Раньше это было неотличимо на глаз, но современные Chrome, Firefox и
Safari именно такую подмену умеют ловить сами: если в одном сегменте
адреса смешались буквы из разных алфавитов, браузер показывает не
красивую подделку, а её техническое имя — нечитаемую строку вида
xn--… — и подмена сразу бросается в глаза без всякого
чтения. Не ловится этим ровно один случай — буквы из одного и того же
алфавита, которые просто похожи по рисунку, вроде латинских
rn вместо m: смешения алфавитов там нет,
ловить браузеру нечего. От такой подмены по-прежнему защищает не чтение,
а привычка заходить не по ссылке, а по своей закладке: закладка ведёт
туда, куда вы её сохранили сами, а не туда, куда её нарисовал шрифт.
Замочек: конверт запечатан, а не проверен на честность
Замочек в адресной строке подтверждает две технические вещи: канал зашифрован, то есть никто по дороге не подслушает, что вы вводите, — и сертификат выдан именно на тот домен, который сейчас в адресной строке. Он не означает, что на другом конце сидит честный человек. ( как проверить сертификат ). Это разница между запечатанным конвертом и проверкой того, что внутри написана правда, — конверт можно запечатать одинаково аккуратно что от банка, что от кого угодно ещё. Поддельный сайт получает свой собственный, совершенно настоящий замочек за несколько минут и бесплатно, и это никак не связано с тем, кто и зачем сайт создал.
Перед вводом чувствительных данных проверьте, что адрес начинается с HTTPS и что домен официальный. Сам по себе значок замка этого не доказывает: он подтверждает шифрование соединения и владение указанным доменом, но не честность сайта.
Максимум
Замочек выдаёт удостоверяющий центр — организация, которая выпускает
сертификаты и подписывает их своей подписью; эту подпись браузеры и
устройства заранее внесли в список доверенных, поэтому проверяют её
автоматически, без вашего участия. При выдаче обычного сертификата центр
проверяет ровно одну вещь: что запрашивающий действительно управляет
доменом, на который просит сертификат, — например, через специальный
файл на сервере домена, который может туда положить только тот, кто этим
сервером управляет. Кто регистрировал домен, зачем и что собирается на
нём разместить, удостоверяющий центр не проверяет вообще: это не входит
в его задачу и не входит в то, что подтверждает замочек. Отсюда и вывод:
домен vashbank-ru.com пройдёт ту же самую проверку с тем же
результатом, что и настоящий vashbank.ru, — обе стороны
получат свой честный замочек, потому что для выдачи сертификата это две
равноправные и никак не связанные друг с другом конторы. (
опасность корневого сертификата ).
На телефоне эта проверка не так удобна: путь к сведениям о сертификате там не такой очевидный, как на компьютере, — поэтому саму проверку логичнее делать за компьютером, а на телефоне полагаться на привычку заходить по своей закладке.
Видеоподсказка / Video guide: Tech Talk — Все об SSL-сертификатах: чем опасен Российский корневой SSL-сертификат
Если звук не включился автоматически, нажмите кнопку.
Tech Talk — Все об SSL-сертификатах: чем опасен Российский корневой SSL-сертификат — подсказка к сертификатам и замочку, а не полный курс по фишингу.
Открыть сайт своего банка, нажать на замочек и посмотреть, кому и кем выдан сертификат.
Один путь закрывает почти всё
Одно правило снимает почти все варианты фишинга разом: в банк и почту заходим своим путём — через приложение или свою собственную закладку, набранную один раз вручную, — а не по ссылке из письма или сообщения, кем бы оно ни было подписано. Настоящий банк переживёт, что вы зашли не по его ссылке, а вошли сами; поддельный — не переживёт, потому что ему больше неоткуда взять ваш пароль.
Правило работает даже тогда, когда письмо настоящее: если оно и правда от банка, почти всегда то же самое действие можно найти и в приложении, и на сайте, куда вы зашли сами, без всякой ссылки.
Адрес для этой закладки берите не из поиска и не из письма, а с
обратной стороны карты, из договора с банком или прямо из официального
приложения — там он всегда настоящий. Дальше дело за минуту: наберите
адрес банка и почты в строке браузера вручную, один раз, и сразу
добавьте страницу в закладки (Ctrl+D в большинстве
браузеров на Windows и Linux, Cmd+D — на Mac, или звёздочка
в адресной строке). На телефоне то же самое делается через меню
браузера: в Chrome на Android — значок «⋮» в адресной строке → пункт про
добавление в закладки; в Safari на iPhone — значок «Поделиться» → пункт
про добавление в закладки или на экран «Домой» (точная формулировка
отличается в разных версиях). Дальше заходите туда именно так — каждый
раз, без нового набора адреса и уж тем более без ссылки из письма.
Получилось — когда банк и почта лежат в закладках браузера или телефона, и вы знаете, что заходить туда теперь будете оттуда, а не по ссылке из письма.
Пишет знакомый — а на самом деле его взломанный аккаунт
Тот же приём цепляет не только через письма, но и через мессенджер: взламывают аккаунт знакомого человека, а дальше пишут от его имени — обычно с просьбой срочно перевести денег, «неудобно сейчас звонить». Узнавать почерк того, кто пишет, здесь бесполезно — пишет не он, а тот, кто получил доступ к переписке. Правило то же самое, что и с подозрительным письмом от банка: не отвечать в том же чате, а позвонить — человеку, а не в мессенджер, на тот номер, что уже есть в контактах. Настоящий знакомый ответит на звонок и подтвердит или опровергнет просьбу за один вопрос; если трубку не берут, а деньги нужны «прямо сейчас» — это уже само по себе повод не переводить.
Второй вариант той же схемы — не деньги, а сам аккаунт: пишут от имени «поддержки» мессенджера и просят продиктовать код, который придёт в СМС или в самом приложении, — под предлогом проверки, разблокировки или переезда на новое устройство. Этот код — то же самое, что пароль, только одноразовое: его не называют никому и никогда, ни «поддержке», ни знакомому, каким бы срочным ни казался повод, — у настоящей поддержки мессенджера этот код и так есть, спрашивать его незачем. Тот же принцип держит и «Облачный пароль» в Telegram из темы про двухфакторную аутентификацию: второй замок работает только до тех пор, пока его секрет знаете вы одни.
Сомневаетесь — звоните, а не отвечайте
Иногда решить с одного взгляда не получается: письмо выглядит убедительно, а срочность настоящая. Второй канал проверки — телефон, причём не тот номер, что указан в самом письме (его тоже мог вписать кто угодно), а тот, что напечатан на обратной стороне вашей карты или указан на официальном сайте, куда вы зашли сами. Звонок по этому номеру занимает пару минут и снимает вопрос целиком: настоящий банк подтвердит или опровергнет письмо за один вопрос оператору.
Записать номер стоит прямо сейчас, пока карта под рукой, а не в момент, когда придёт то самое письмо и разбираться будет уже некогда: переверните карту, наберите номер с обратной стороны в контакты телефона и подпишите понятно — «Банк, поддержка».
Тот же самый приём работает и для звонка, только теперь торопят голосом, а не письмом: звонят и представляются службой безопасности банка, просят «перевести деньги на резервный счёт» или продиктовать код из СМС, который только что пришёл. Здесь работает ровно то же правило: положить трубку и перезвонить самому — на тот номер, что записан в контактах с обратной стороны карты, а не на тот, с которого только что звонили и который удобно перезвонить прямо сейчас. Настоящий банк не обидится на этот лишний звонок; поддельный — не переживёт его, потому что ему нечего ответить настоящей службе поддержки.
Получилось — когда в контактах есть номер банка, переписанный с обратной стороны карты, а не найденный в письме или через поиск.
Максимум
На публичном Wi-Fi — в кафе, аэропорту, гостинице — к обычному фишингу добавляется ещё один сценарий: подмена происходит не на уровне письма, а на уровне самой сети. Первый признак — предупреждение браузера о сертификате: страница сообщает, что подключение не защищено или сертификат не подтверждён. Через такое предупреждение никогда не стоит проходить кнопкой «всё равно продолжить», даже если сайт очень хочется открыть прямо сейчас, — в этот момент браузер буквально не может подтвердить, с кем вы разговариваете. ( атака посредника ). Второй признак — страница-заглушка, которая просит войти в сеть: часть таких страниц безобидна (гостиничный Wi-Fi иногда просит просто адрес почты), но если заглушка просит именно пароль от настоящей почты, а не что-то придуманное на ходу, — это уже не авторизация в сети, а форма для сбора паролей, наряженная под неё.
Проще всего оба сценария закрывает одна привычка: важные дела — банк, почта, оплата — на публичном Wi-Fi просто не делать. Переключитесь на мобильный интернет на те пару минут, что нужны для входа, а к Wi-Fi вернитесь потом, для всего остального.
На публичном Wi-Fi войти в банк или почту не через сеть, а переключившись на мобильный интернет.
Если уже нажали и ввели пароль
Если это всё-таки случилось — сначала выдохните. Попадаются все, и чаще всего дело не в глупости, а в подгаданном моменте.
Шаг первый — сменить пароль на том сайте, куда он ушёл, и только после успеха обновить существующую запись в базе KeePassXC, которую вы завели в теме про пароли.
- Откройте сайт через свою закладку или официальное приложение, а не через письмо, и откройте форму смены пароля, не вводя новый пароль вручную.
- В KeePassXC откройте существующую запись этого сайта и запустите Генератор паролей.
- Сгенерируйте пароль и проверьте оценку не ниже
100 bit, затем скопируйте его и передайте только на официальный сайт. - Дождитесь подтверждения успешной смены пароля сайтом. Не сохраняйте запись заранее: в базе не должен остаться пароль, который сайт не принял.
- После подтверждения замените значение в поле Пароль существующей записи этим сгенерированным значением и нажмите Сохранить. Не создавайте вторую запись.
- Выйдите из аккаунта и проверьте новый вход по закладке, используя сохранённые логин и пароль.
- После проверки нажмите Очистить буфер обмена. Результат: вход успешен, а существующая запись содержит актуальный пароль.
Шаг второй — выгнать того, кто мог войти по старому паролю раньше, чем вы его сменили: смена пароля новый вход не пускает, но уже открытую чужую сессию сама по себе не закрывает, а второй фактор, если он был выключен в момент утечки, тоже её не тронет.
Gmail: выйти со всех чужих сеансов и проверить следы взлома
- Откройте аккаунт Google → «Безопасность и вход» → блок «Ваши устройства» → «Управлять всеми устройствами»: видно каждое устройство с открытым входом, и на любом из них, кроме своего, можно нажать «Выйти».
- Внизу главной страницы Gmail есть строка о последней активности аккаунта со ссылкой «Подробнее» — откройте её: там видно, если аккаунт открыт ещё где-то, и оттуда можно закрыть доступ везде разом одним действием, даже там, где Google не опознал устройство как чужое.
- Шестерёнка вверху справа → «Все настройки» → вкладка «Пересылка и POP/IMAP»: проверьте, не появился ли там чужой адрес для пересылки писем, — это первое, что добавляют, чтобы читать вашу почту и после смены пароля. Нашли чужой — удалите.
- Там же — вкладка «Фильтры и заблокированные адреса»: иногда вместо пересылки заводят фильтр, который молча архивирует или удаляет письма от банка, чтобы вы не заметили предупреждений. Удалите всё, чего не заводили сами.
- В той же «Безопасности и входе» проверьте резервный телефон и почту для восстановления доступа: если их подменили, вернуть аккаунт станет сложнее даже тогда, когда пароль уже снова ваш.
Официально: устройства в аккаунте Google, пересылка писем, фильтры.
То же самое для Telegram: в настройках приложения есть раздел с активными сеансами (устройствами) — «Настройки» → «Устройства» или «Конфиденциальность» → «Активные сеансы», в зависимости от версии, — и там есть способ закрыть доступ на всех сеансах разом, кроме телефона в руках: занимает секунд десять.
Шаг третий — если это касается банка или карты, а тем более если деньги уже ушли. Позвоните по тому самому номеру с обратной стороны карты и расскажите, что произошло: банк умеет заблокировать карту или операцию быстрее, чем вы успеете придумать, как объяснить ситуацию покрасивее. Если деньги уже списались — то же самое, только быстрее и с одним уточнением: попросите не просто заблокировать карту, а отменить или вернуть сам перевод — банк не обязан это гарантировать, но шанс есть, только пока операция не обработана до конца, и он тает не по дням, а по часам, так что звонить стоит в тот же день, не откладывая на «сначала успокоюсь». Саму поддельную страницу тоже можно сдать — через форму Google «Сообщить о фишинговой странице»: вам лично это не поможет, зато с чуть большей вероятностью остановит следующего, кто откроет ту же ссылку.
Три шага, по порядку, спокойно и без ничего похожего на выговор самому себе.
Из всего фишинга в сухом остатке — одна привычка: важные места открывать своим путём, через закладку, а не по ссылке из письма. Стопроцентной гарантии это не даёт — рано или поздно можно ошибиться и каким-то другим путём, — но именно эта привычка одним действием закрывает подавляющее большинство случаев, без разбора каждого конкретного письма. А про то, как не потерять фотографии, документы и саму базу паролей, если что-то всё-таки случится, — тема про резервные копии: она не про то, как не попасться, а про то, что случившееся всё равно можно откатить назад.