← Все статьи

7 признаков фишинга, которые пропускают даже внимательные

Иллюстрация: почтовый клиент с подсвеченным подозрительным письмом от фальшивого отправителя

На одном из последних проектов сотрудник с двенадцатилетним стажем в компании — человек, который проводит инструктажи для новичков, — ввёл пароль на поддельной странице за сорок секунд после получения письма. Не потому что невнимательный. Потому что письмо пришло в пятницу в 17:40, с темой «Требуется подтверждение доступа до конца дня», и выглядело ровно так, как обычно выглядят настоящие письма от их IT-отдела.

Стандартный совет «не открывайте подозрительные ссылки» тут бесполезен: письмо не выглядело подозрительным. Вот на что стоит смотреть вместо общих ощущений.

Домен, а не имя

Почтовые клиенты крупным шрифтом показывают имя отправителя, а адрес прячут мелко или вообще сворачивают. Письмо «от Иванова из бухгалтерии» вполне может прийти с ivanov.buh@mail-secure-corp.com. Разворачивать полный адрес одним кликом — привычка, которая ловит большинство подделок ещё до того, как вы прочли текст письма.

Срочность как инструмент

«Оплатите до 18:00, иначе штраф». «Аккаунт заблокируют через час». Это не совпадение и не спешка отправителя — это расчёт: пока вы торопитесь, вы не звоните проверить, не открываете второй вкладкой корпоративный портал, не спрашиваете коллегу. Чем сильнее письмо требует немедленной реакции в обход обычного процесса — тем больше причин остановиться на десять секунд.

Ссылка врёт про адрес назначения

Наведите курсор на ссылку, не кликая — почтовый клиент покажет реальный URL внизу окна. Текст может быть company-sharepoint.com, а по факту адрес — другой домен, часто с одной заменённой буквой, которую взгляд не ловит на бегу.

Просьба о том, чего у вас никогда не спрашивают по почте

Пароль. Код из SMS. Полный номер карты. Ни один реальный ИБ-отдел не запросит это письмом — вне зависимости от того, как убедительно оформлен запрос.

Файл с двойным расширением

Договор.pdf.exe. Windows по умолчанию скрывает известные расширения, так что пользователь видит Договор.pdf и не подозревает о втором, настоящем расширении в конце. Приём старый — и до сих пор рабочий, потому что про него забывают.

Обращение без персонализации там, где она обязана быть

«Уважаемый пользователь» вместо имени — от отправителя, который якобы ваш коллега. Значит, у него нет доступа к данным о вас, только шаблон массовой рассылки.

Вёрстка чуть «не та»

Смещённый на два пикселя логотип. Не тот оттенок синего в подписи. Шрифт, который на один размер крупнее обычного. По отдельности каждая деталь — мелочь. Рядом с оригинальным письмом того же отправителя разница бросается в глаза.

Семь пунктов легко перечислить на слайде тренинга. Применить их в моменте, разбирая тридцатое письмо за день между звонками, — совсем другая задача. Именно поэтому теория даёт краткосрочный эффект: правила помнят, а под давлением их не применяют.

Настоящая разница появляется от практики — управляемой фишинг-симуляции, где сотрудник попадает в ту же ситуацию, что и при реальной атаке, но без последствий. Ошибка, сделанная на тренировке, запоминается совсем не так, как пункт в презентации.

Дальше — практика

Проверить, как это работает у вас в компании

Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.

Обсудить проект →