7 признаков фишинга, которые пропускают даже внимательные
На одном из последних проектов сотрудник с двенадцатилетним стажем в компании — человек, который проводит инструктажи для новичков, — ввёл пароль на поддельной странице за сорок секунд после получения письма. Не потому что невнимательный. Потому что письмо пришло в пятницу в 17:40, с темой «Требуется подтверждение доступа до конца дня», и выглядело ровно так, как обычно выглядят настоящие письма от их IT-отдела.
Стандартный совет «не открывайте подозрительные ссылки» тут бесполезен: письмо не выглядело подозрительным. Вот на что стоит смотреть вместо общих ощущений.
Домен, а не имя
Почтовые клиенты крупным шрифтом показывают имя отправителя, а адрес прячут мелко или вообще сворачивают. Письмо «от Иванова из бухгалтерии» вполне может прийти с ivanov.buh@mail-secure-corp.com. Разворачивать полный адрес одним кликом — привычка, которая ловит большинство подделок ещё до того, как вы прочли текст письма.
Срочность как инструмент
«Оплатите до 18:00, иначе штраф». «Аккаунт заблокируют через час». Это не совпадение и не спешка отправителя — это расчёт: пока вы торопитесь, вы не звоните проверить, не открываете второй вкладкой корпоративный портал, не спрашиваете коллегу. Чем сильнее письмо требует немедленной реакции в обход обычного процесса — тем больше причин остановиться на десять секунд.
Ссылка врёт про адрес назначения
Наведите курсор на ссылку, не кликая — почтовый клиент покажет реальный URL внизу окна. Текст может быть company-sharepoint.com, а по факту адрес — другой домен, часто с одной заменённой буквой, которую взгляд не ловит на бегу.
Просьба о том, чего у вас никогда не спрашивают по почте
Пароль. Код из SMS. Полный номер карты. Ни один реальный ИБ-отдел не запросит это письмом — вне зависимости от того, как убедительно оформлен запрос.
Файл с двойным расширением
Договор.pdf.exe. Windows по умолчанию скрывает известные расширения, так что пользователь видит Договор.pdf и не подозревает о втором, настоящем расширении в конце. Приём старый — и до сих пор рабочий, потому что про него забывают.
Обращение без персонализации там, где она обязана быть
«Уважаемый пользователь» вместо имени — от отправителя, который якобы ваш коллега. Значит, у него нет доступа к данным о вас, только шаблон массовой рассылки.
Вёрстка чуть «не та»
Смещённый на два пикселя логотип. Не тот оттенок синего в подписи. Шрифт, который на один размер крупнее обычного. По отдельности каждая деталь — мелочь. Рядом с оригинальным письмом того же отправителя разница бросается в глаза.
Семь пунктов легко перечислить на слайде тренинга. Применить их в моменте, разбирая тридцатое письмо за день между звонками, — совсем другая задача. Именно поэтому теория даёт краткосрочный эффект: правила помнят, а под давлением их не применяют.
Настоящая разница появляется от практики — управляемой фишинг-симуляции, где сотрудник попадает в ту же ситуацию, что и при реальной атаке, но без последствий. Ошибка, сделанная на тренировке, запоминается совсем не так, как пункт в презентации.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →