
Пожилые люди входят в группу риска — для них сообщения от незнакомцев становятся сильным стрессом
На удочку мошенников попадаются и крупные корпорации, и обычные люди. Задали эксперту 10 «наивных» вопросов о фишинге и обсудили, как защитить себя и своих близких.
На вопросы отвечает эксперт Наталья Ходунова, директор блока функциональных и бизнес-компетенций АНО «Корпоративная Академия Росатома».
Критическое мышление и контрольный вопрос: «Зачем?»
— Наталья, как бы вы объяснили простыми словами: что такое фишинг и чем он отличается от обычной рассылки или спама?
— Фишинг (от слова phishing, созвучного с fishing, — в данном контексте, говоря по-русски, «выуживание») — это вид интернет-мошенничества, при котором злоумышленники пытаются выудить конфиденциальную информацию: логины, пароли, номера банковских карт, доступы к «Госуслугам», коды к корпоративным сервисам и прочее. Фишинг всегда маскируется под что-то понятное пользователю, на что он с высокой долей вероятности среагирует. Например:
поддельные сайты, рассылки с предложениями о скидках и акциях от крупных брендов или письма о том, что человеку положена премия, выплата или налоговый вычет;
предложения о работе, интересной вакансии;
письма или сообщения от знакомого контакта, который был взломан, — друга, коллеги;
письма якобы с целью познакомиться и сходить на свидание: вам скидывают ссылки на выставку или в кинотеатр, визуально сайт очень похож на настоящий, там вы покупаете билеты — и всё, ваши данные у мошенников.
Задача — сделать так, чтобы пользователь перешел по ссылке, ввел свои данные и тем самым передал их киберпреступникам. Отмечу, что в таком случае с точки зрения банков человек сам передает свои данные, а значит, сам дает доступ к личному кабинету, картам, финансам.
— Какие цели обычно преследуют мошенники через фишинг?
— Чаще всего после кражи данных мошенники пытаются похитить сбережения, оформить кредиты, запросить выписки из государственных реестров, рассылают от имени пользователя по списку его контактов просьбы перевести деньги. Личные данные в руках посторонних — это очень опасно. В таких случаях нужно максимально быстро сообщить об утечке личной информации компетентным органам и блокировать банковские карты, сменить пароль от личного кабинета в «Госуслугах», чтобы успеть сохранить имущество.

После кражи данных мошенники могут рассылать от имени пользователя просьбы перевести деньги
— По каким признакам можно определить надежность сайта без ввода личных данных или заподозрить фишинг в рассылке?
— Первый шаг — важно подходить с критической точки зрения ко всем сообщениям, которые поступают на почту или в мессенджеры: знаем ли мы отправителей, соответствуют ли действительности их адреса и аккаунты, реальны ли сайты, на которые нам предлагают перейти. Получить что-то действительно ценное по спам-рассылке, на которую вы не подписывались, практически невозможно. Требование ввести личную информацию — уже первый звоночек о том, что заходить не стоит. Вместо перехода по ссылке из письма лучше самостоятельно открыть официальный сайт компании. В этом случае вы, скорее всего, попадете на настоящую страницу, а не на поддельную, которую порой невозможно отличить от оригинала. На глаз выявить подделку сложно, разница может быть в одной букве или даже одной точке.
— Люди по своей природе любопытны, иногда именно это не позволяет им устоять. Что делать?
— Рекомендую сдерживать любопытство вопросом: «Зачем я перехожу по ссылке? Скажем, для чего мне телевизор со скидкой, если он у меня уже есть и менять его я не планирую?» Понятно, что любой человек может отреагировать на акции, распродажи, бесплатные услуги. Но вы с гораздо меньшей вероятностью попадетесь на уловки, если сначала подумаете, насколько эти вещи или услуги нужны и актуальны именно вам.
В группе риска — пожилые люди и дети
— Какие методы, кроме поддельных сайтов и сомнительных электронных писем, популярны у мошенников?
— Массовая атака на пользователей в России ведется в том числе через звонки и соцсети. Довольно часто в мессенджеры поступают сообщения от незнакомцев со странными вопросами. Например, человека добавляют в группу, а потом сообщают, что ему нужно обновить цифровые данные. Чтобы усыпить бдительность, боты начинают писать в этой группе: «мой код такой-то», «мой — такой-то». И наконец, обращаются по имени: «Наталья, какой код у вас?» Пользователь отправляет СМС с кодом входа на «Госуслуги». Поскольку это распространенный метод, чем больше люди рассказывают о нем друг другу, тем легче распознать фишинговую рассылку.
— Мошенники часто играют на наших эмоциях и страхах. Кто в первую очередь в группе риска?
— Никто не застрахован, но прежде всего — пожилые люди. Для них сообщения от незнакомцев с запросами — огромный стресс, даже если в них нет угроз. К примеру, моего папу, которому 80 лет, мы в семье оградили от потенциального риска, купив ему кнопочный телефон.

Дети также находятся в группе риска
Детям тоже нужно постоянно разъяснять, что в соцсетях «многое не то, чем кажется». В любой подозрительной ситуации обязательно нужно посмотреть, когда отправитель зарегистрировал свой аккаунт или сменил аватарку. Для пользователя должно быть звоночком, если аватарка только сменилась или аккаунт был зарегистрирован накануне отправления сообщения. Но ребенку сложно включить критическое мышление, для него фото знакомого в соцсети ассоциируется с конкретным человеком, хотя под ним может скрываться кто угодно. В моем близком окружении были случаи, когда злоумышленники обещали детям бонусы в играх, если они срочно введут код карты родителей.
— Представим, что человек стал жертвой фишинга в соцсетях, мошенники получили доступ к его контактам и из-за этого пострадали его знакомые — им тоже поступили опасные ссылки, по которым они перешли. Что делать в такой ситуации, как объяснить, что человек невиновен?
— Такие переживания понятны, но беспочвенны. Пользователь далеко не всегда становится причиной взлома: нередко проблема кроется в уязвимости самого мессенджера, и предотвратить ее человек не в силах.
Тем более наша текущая реальность такова, что технологии позволяют совершенствовать способы обмана: подделывать голоса, монтировать фейковые фотографии и видео. В любом случае нужно соблюдать меры предосторожности, оберегать личную информацию, предупреждать близких о том, что любые просьбы перевести деньги или проголосовать в каком-то опросе лучше перепроверять по телефону.
— Помогает ли двухфакторная аутентификация в борьбе с фишингом?
— Безусловно, два пароля всегда лучше, чем один. К тому же двухфакторная аутентификация осуществляется по разным каналам, что дает дополнительную степень защиты. Если есть такая возможность, лучше ей воспользоваться.

Массовая атака на пользователей в России ведется в том числе через звонки и соцсети
Что такое фишинг-тесты и зачем они нужны
— Вопрос про атаки мошенников на уровне корпораций: сталкивался ли «Росатом» с фишингом и что предпринимала компания для защиты?
— Любая корпоративная почта защищена фильтрами. Мошенники узнают номера телефонов, взламывают мессенджеры, стучатся к людям, представляются сотрудниками компетентных органов или топ-менеджерами. «Топ-менеджеры» пишут сотрудникам, спрашивают, обновили ли они свою информацию, выслав ее на какой-то адрес, или просят дать код для обновления. К сожалению, часто подобные истории объясняются тем, что сами сотрудники не проявляют достаточной осмотрительности, делятся рабочей почтой с ненадежными людьми или указывают ее в качестве контакта в непроверенных источниках.
Наши службы регулярно предупреждают, чтобы мы не переходили на неизвестные адреса, по сомнительным ссылкам. По почте идет большой поток корреспонденции от партнеров, подрядчиков. В рабочей суете действительно можно не обратить внимания, откуда пришло письмо. Важно, чтобы входящий фильтр компании это подсвечивал.
— Насколько полезен для корпоративной безопасности такой инструмент, как фишинговые тесты?
— Очень полезен. Научить людей правильно реагировать на фишинг в теории довольно сложно, при обучении все демонстрируют социально желаемое поведение. Только рабочая ситуация, когда у сотрудника поток звонков, входящих писем, совещаний, позволяет увидеть реальную реакцию. Пришло подозрительное письмо, человек, не глядя, открыл ссылку. Значит, надо его обучать дальше. Попадется два раза — на третий, скорее всего, будет внимательнее.
Больше о безопасности в интернете вы можете узнать в жизненной ситуации «Защита от мошенников в Сети» на портале «Госуслуг», где собраны популярные схемы обмана граждан и меры предосторожности. Портал развивается по нацпроекту «Экономика данных».
















