Фишинг
Фишинг — вид интернет-мошенничества и социальной инженерии, при котором злоумышленники выдают себя за банк, государственный орган, магазин, службу доставки, работодателя, знакомого человека или другой доверенный источник, чтобы получить конфиденциальные данные или заставить пользователя выполнить опасное действие.
Целью фишинга могут быть логины и пароли, реквизиты платежной карты, SMS-коды, доступ к банковскому приложению, персональные данные, ключи электронной цифровой подписи или непосредственно деньги.
Фишинг не ограничивается электронной почтой. Мошенническая ссылка может прийти в SMS, мессенджере или социальной сети, быть размещена в QR-коде или передана во время телефонного разговора.
Как работает фишинг
Основная задача мошенника — убедить человека самостоятельно передать необходимые данные или выполнить действие, которое даст злоумышленнику доступ к деньгам или аккаунтам.
Типичная схема выглядит так:
- мошенник создает правдоподобный повод;
- сообщение оформляется от имени известной организации или человека;
- пользователя торопят, пугают или заинтересовывают выгодным предложением;
- ему предлагают перейти по ссылке, отсканировать QR-код, установить приложение или сообщить код;
- человек попадает на поддельный ресурс либо передает сведения непосредственно мошеннику;
- полученные данные используются для попытки войти в аккаунт, подтвердить операцию или совершить другие мошеннические действия.
Ключевой элемент фишинга — не технический взлом системы, а манипулирование человеком.
Что такое социальная инженерия
Социальная инженерия — способы психологического воздействия, с помощью которых человека убеждают самостоятельно выполнить нужное злоумышленнику действие.
Например, мошенник может представиться сотрудником банка и сообщить:
- о подозрительном переводе;
- о попытке оформить кредит;
- о блокировке карты;
- о необходимости подтвердить личность;
- об истечении срока действия SIM-карты;
- о необходимости получить посылку;
- о проблеме с государственным сервисом.
После этого человека просят сообщить код, перейти по ссылке или установить приложение.
Фишинг является одним из инструментов социальной инженерии.
Пример банковского фишинга
Клиент получает сообщение:
«По вашей карте обнаружена подозрительная операция. Для отмены платежа подтвердите данные».
В сообщении находится ссылка.
После перехода открывается сайт, визуально похожий на страницу банка.
Пользователя просят ввести:
- номер карты;
- срок действия;
- CVV/CVC;
- номер телефона;
- код из SMS.
Если человек передает эти данные, они могут попасть непосредственно мошенникам.
Что такое смишинг
Смишинг, или smishing, — фишинг через SMS-сообщения.
Например, человеку приходит сообщение якобы от банка, курьерской службы или государственного сервиса:
- «Ваша карта заблокирована»;
- «Посылка ожидает подтверждения»;
- «Вам назначена выплата»;
- «Статус вашего займа изменен»;
- «Необходимо продлить номер телефона».
Далее предлагается перейти по ссылке или сообщить код.
В Казахстане Национальный Банк в 2026 году отдельно предупреждал о сообщениях с формулировкой «статус вашего займа был обновлен», которые содержат ссылку и рассчитаны на неожиданность и поспешную реакцию пользователя.
Что такое вишинг
Вишинг, или vishing, — мошенничество с использованием телефонного разговора.
Злоумышленник может представиться:
- сотрудником банка;
- работником Национального Банка;
- полицейским;
- представителем прокуратуры;
- работником оператора связи;
- сотрудником медицинской организации;
- работником почты;
- представителем государственного сервиса.
Во время разговора человека пытаются убедить сообщить конфиденциальные данные, перевести деньги, установить приложение либо выполнить другие инструкции.
Фишинг и вишинг — в чем разница
Фишинг является более широким понятием.
Вишинг делает основным каналом телефонный разговор.
При этом современные мошеннические сценарии часто объединяют несколько инструментов.
Например:
- человеку звонит «сотрудник банка»;
- во время разговора сообщает о проблеме;
- затем отправляет ссылку в WhatsApp;
- просит открыть ее;
- предлагает установить программу или ввести данные.
В такой ситуации одновременно используются вишинг и фишинговая ссылка.
Что такое целевой фишинг
Целевой фишинг, или spear phishing, направлен не на случайную массовую аудиторию, а на конкретного человека или организацию.
Мошенник может заранее собрать информацию из открытых источников:
- имя;
- должность;
- место работы;
- контакты коллег;
- название компании;
- информацию из социальных сетей.
Благодаря этому сообщение выглядит более правдоподобно.
Например, сотруднику компании может прийти письмо якобы от руководителя с просьбой срочно открыть документ или перейти по ссылке.
Что такое QR-фишинг
QR-фишинг использует QR-код вместо обычной видимой ссылки.
После сканирования код может открыть поддельный сайт.
Например, мошеннический QR-код может быть размещен:
- в письме;
- на объявлении;
- на парковочном автомате;
- на поддельной квитанции;
- поверх настоящего QR-кода;
- в сообщении от имени организации.
Сам QR-код не подтверждает надежность ресурса. По сути он содержит информацию, в том числе может содержать обычную интернет-ссылку.
Почему QR-код сложнее проверить
При обычной ссылке пользователь может увидеть доменное имя до перехода.
Содержимое QR-кода визуально прочитать невозможно.
Поэтому перед открытием полезно посмотреть адрес, который показывает смартфон после сканирования.
Если код должен вести на сайт известной организации, домен необходимо проверить так же внимательно, как при обычной ссылке.
Что такое поддельное приложение
Мошенники могут распространять приложения, которые имитируют:
- мобильный банк;
- государственный сервис;
- службу доставки;
- магазин;
- криптовалютный кошелек;
- другое популярное приложение.
После установки программа может запрашивать чрезмерные разрешения, похищать данные или предоставлять злоумышленнику удаленный доступ к устройству.
МВД Казахстана в 2026 году отдельно предупреждало о вредоносных Android-приложениях, распространяемых через фишинговые ссылки, мессенджеры и социальные сети.
Что такое одноразовый код и почему его нельзя сообщать
Одноразовый код используется для подтверждения конкретного действия.
Это может быть:
- вход в аккаунт;
- платеж;
- перевод;
- изменение настроек;
- регистрация нового устройства;
- восстановление доступа.
Поэтому код может фактически выполнять роль цифрового подтверждения действия.
Перед его вводом необходимо читать текст сообщения и проверять, какую именно операцию он подтверждает.
Что такое «безопасный счет»
Мошенники могут утверждать, что деньги необходимо срочно перевести на специальный «безопасный», «резервный» или «защищенный» счет.
Государственные рекомендации Казахстана прямо предупреждают, что такого механизма защиты денег путем перевода средств по указанию неизвестного звонящего не существует.
Если человек предлагает перевести деньги для их «защиты», необходимо прекратить разговор и самостоятельно связаться с банком.
Дополнительно полезно понимать, как с этой темой связаны MFA, PIN, Liveness Detection, Национальный Антифрод-центр, Дроппер и Стейблкоин.