Фишинг — вид интернет-мошенничества и социальной инженерии, при котором злоумышленники выдают себя за банк, государственный орган, магазин, службу доставки, работодателя, знакомого человека или другой доверенный источник, чтобы получить конфиденциальные данные или заставить пользователя выполнить опасное действие.

Целью фишинга могут быть логины и пароли, реквизиты платежной карты, SMS-коды, доступ к банковскому приложению, персональные данные, ключи электронной цифровой подписи или непосредственно деньги.

Фишинг не ограничивается электронной почтой. Мошенническая ссылка может прийти в SMS, мессенджере или социальной сети, быть размещена в QR-коде или передана во время телефонного разговора.

Как работает фишинг

Основная задача мошенника — убедить человека самостоятельно передать необходимые данные или выполнить действие, которое даст злоумышленнику доступ к деньгам или аккаунтам.

Типичная схема выглядит так:

  1. мошенник создает правдоподобный повод;
  2. сообщение оформляется от имени известной организации или человека;
  3. пользователя торопят, пугают или заинтересовывают выгодным предложением;
  4. ему предлагают перейти по ссылке, отсканировать QR-код, установить приложение или сообщить код;
  5. человек попадает на поддельный ресурс либо передает сведения непосредственно мошеннику;
  6. полученные данные используются для попытки войти в аккаунт, подтвердить операцию или совершить другие мошеннические действия.

Ключевой элемент фишинга — не технический взлом системы, а манипулирование человеком.

Что такое социальная инженерия

Социальная инженерия — способы психологического воздействия, с помощью которых человека убеждают самостоятельно выполнить нужное злоумышленнику действие.

Например, мошенник может представиться сотрудником банка и сообщить:

  • о подозрительном переводе;
  • о попытке оформить кредит;
  • о блокировке карты;
  • о необходимости подтвердить личность;
  • об истечении срока действия SIM-карты;
  • о необходимости получить посылку;
  • о проблеме с государственным сервисом.

После этого человека просят сообщить код, перейти по ссылке или установить приложение.

Фишинг является одним из инструментов социальной инженерии.

Пример банковского фишинга

Клиент получает сообщение:

«По вашей карте обнаружена подозрительная операция. Для отмены платежа подтвердите данные».

В сообщении находится ссылка.

После перехода открывается сайт, визуально похожий на страницу банка.

Пользователя просят ввести:

  • номер карты;
  • срок действия;
  • CVV/CVC;
  • номер телефона;
  • код из SMS.

Если человек передает эти данные, они могут попасть непосредственно мошенникам.

Фишинг всегда связан с банковскими картами?

Нет.

Фишинг может использоваться для кражи доступа к:

  • электронной почте;
  • социальным сетям;
  • мессенджерам;
  • банковским приложениям;
  • маркетплейсам;
  • государственным сервисам;
  • корпоративным системам;
  • облачным хранилищам;
  • криптовалютным кошелькам;
  • другим онлайн-сервисам.

Полученный доступ затем может использоваться для дальнейшего мошенничества.

Какие виды фишинга бывают

Название конкретной схемы часто зависит от канала связи или выбранной цели.

Распространены:

  • классический фишинг через электронную почту;
  • смишинг через SMS;
  • вишинг по телефону;
  • фишинг через мессенджеры;
  • QR-фишинг;
  • фишинг через поддельные приложения;
  • целевой фишинг;
  • подделка аккаунтов и страниц организаций;
  • комбинированные схемы.

Что такое смишинг

Смишинг, или smishing, — фишинг через SMS-сообщения.

Например, человеку приходит сообщение якобы от банка, курьерской службы или государственного сервиса:

  • «Ваша карта заблокирована»;
  • «Посылка ожидает подтверждения»;
  • «Вам назначена выплата»;
  • «Статус вашего займа изменен»;
  • «Необходимо продлить номер телефона».

Далее предлагается перейти по ссылке или сообщить код.

В Казахстане Национальный Банк в 2026 году отдельно предупреждал о сообщениях с формулировкой «статус вашего займа был обновлен», которые содержат ссылку и рассчитаны на неожиданность и поспешную реакцию пользователя.

Что такое вишинг

Вишинг, или vishing, — мошенничество с использованием телефонного разговора.

Злоумышленник может представиться:

  • сотрудником банка;
  • работником Национального Банка;
  • полицейским;
  • представителем прокуратуры;
  • работником оператора связи;
  • сотрудником медицинской организации;
  • работником почты;
  • представителем государственного сервиса.

Во время разговора человека пытаются убедить сообщить конфиденциальные данные, перевести деньги, установить приложение либо выполнить другие инструкции.

Фишинг и вишинг — в чем разница

Фишинг является более широким понятием.

Вишинг делает основным каналом телефонный разговор.

При этом современные мошеннические сценарии часто объединяют несколько инструментов.

Например:

  1. человеку звонит «сотрудник банка»;
  2. во время разговора сообщает о проблеме;
  3. затем отправляет ссылку в WhatsApp;
  4. просит открыть ее;
  5. предлагает установить программу или ввести данные.

В такой ситуации одновременно используются вишинг и фишинговая ссылка.

Что такое целевой фишинг

Целевой фишинг, или spear phishing, направлен не на случайную массовую аудиторию, а на конкретного человека или организацию.

Мошенник может заранее собрать информацию из открытых источников:

  • имя;
  • должность;
  • место работы;
  • контакты коллег;
  • название компании;
  • информацию из социальных сетей.

Благодаря этому сообщение выглядит более правдоподобно.

Например, сотруднику компании может прийти письмо якобы от руководителя с просьбой срочно открыть документ или перейти по ссылке.

Что такое QR-фишинг

QR-фишинг использует QR-код вместо обычной видимой ссылки.

После сканирования код может открыть поддельный сайт.

Например, мошеннический QR-код может быть размещен:

  • в письме;
  • на объявлении;
  • на парковочном автомате;
  • на поддельной квитанции;
  • поверх настоящего QR-кода;
  • в сообщении от имени организации.

Сам QR-код не подтверждает надежность ресурса. По сути он содержит информацию, в том числе может содержать обычную интернет-ссылку.

Почему QR-код сложнее проверить

При обычной ссылке пользователь может увидеть доменное имя до перехода.

Содержимое QR-кода визуально прочитать невозможно.

Поэтому перед открытием полезно посмотреть адрес, который показывает смартфон после сканирования.

Если код должен вести на сайт известной организации, домен необходимо проверить так же внимательно, как при обычной ссылке.

Как мошенники подделывают сайты

Фишинговая страница может практически полностью копировать внешний вид настоящего сайта.

Мошенники могут воспроизводить:

  • логотип;
  • фирменные цвета;
  • форму входа;
  • меню;
  • тексты;
  • изображения;
  • дизайн мобильной версии.

Поэтому внешний вид не является надежным доказательством подлинности.

Как мошенники подделывают адрес сайта

Фишинговый домен часто создается так, чтобы человек не заметил отличие.

Например, злоумышленники могут использовать:

  • лишнюю букву;
  • пропущенную букву;
  • цифру вместо символа;
  • дополнительное слово;
  • необычную доменную зону;
  • длинный адрес, в котором настоящее название бренда находится только в одной из частей.

Важно смотреть именно на фактическое доменное имя, а не на текст кнопки или ссылки.

Можно ли доверять сайту с HTTPS

Наличие HTTPS означает, что соединение между устройством и сайтом шифруется.

Но HTTPS сам по себе не подтверждает, что сайт действительно принадлежит банку, государственному органу или магазину.

Мошенник тоже может создать сайт с действующим сертификатом и защищенным соединением.

Поэтому необходимо одновременно проверять:

  • домен;
  • источник ссылки;
  • содержание страницы;
  • причину запроса данных.

Значок замка гарантирует безопасность?

Нет.

Значок закрытого замка в браузере указывает прежде всего на защищенное соединение.

Он не является знаком того, что содержание сайта проверено банком, государством или браузером.

Фишинговая страница также может использовать HTTPS.

Как распознать фишинговое сообщение

Одного универсального признака нет, но насторожить должны:

  • неожиданное сообщение о проблеме;
  • требование срочно принять решение;
  • угроза блокировкой счета или карты;
  • сообщение о неожиданном выигрыше или выплате;
  • просьба перейти по ссылке;
  • запрос пароля или кода;
  • предложение перевести деньги на «безопасный счет»;
  • требование установить приложение;
  • необычный адрес сайта;
  • сообщение от неизвестного аккаунта;
  • несоответствие между текстом ссылки и адресом страницы.

Современные фишинговые сообщения могут быть написаны грамотно, поэтому отсутствие орфографических ошибок уже нельзя считать надежным признаком безопасности.

Почему мошенники создают ощущение срочности

Спешка снижает способность человека спокойно проверить информацию.

Мошенник может утверждать:

  • «через пять минут деньги будут списаны»;
  • «счет сейчас заблокируют»;
  • «код действует только 30 секунд»;
  • «разговор нельзя прерывать»;
  • «нельзя никому рассказывать о проверке».

Такие формулировки заставляют пользователя действовать эмоционально.

При сомнительном сообщении безопаснее прекратить взаимодействие и самостоятельно проверить информацию через официальный канал.

Что такое подмена номера

Отображаемое имя или номер входящего звонка не всегда позволяет надежно установить реального звонящего.

Мошенники используют технологии и различные схемы подмены идентификаторов, а также создают аккаунты с логотипами и названиями известных организаций.

Поэтому отображение надписи «Банк», «Полиция» или знакомого номера само по себе не подтверждает личность звонящего.

Может ли мошенник написать от имени знакомого

Да.

Если злоумышленник получил доступ к чужому аккаунту в мессенджере или социальной сети, он может писать контактам владельца.

Распространенный сценарий:

  • «срочно одолжи деньги»;
  • «оплати за меня»;
  • «проголосуй по ссылке»;
  • «пришли код»;
  • «посмотри фотографию».

Необычную просьбу лучше подтвердить через другой канал связи.

Что такое поддельное приложение

Мошенники могут распространять приложения, которые имитируют:

  • мобильный банк;
  • государственный сервис;
  • службу доставки;
  • магазин;
  • криптовалютный кошелек;
  • другое популярное приложение.

После установки программа может запрашивать чрезмерные разрешения, похищать данные или предоставлять злоумышленнику удаленный доступ к устройству.

МВД Казахстана в 2026 году отдельно предупреждало о вредоносных Android-приложениях, распространяемых через фишинговые ссылки, мессенджеры и социальные сети.

Почему опасны приложения удаленного доступа

Программы удаленного доступа сами по себе могут быть легальными инструментами технической поддержки.

Опасность возникает, когда мошенник убеждает пользователя установить такую программу и предоставить ему управление устройством.

После получения доступа злоумышленник потенциально может видеть действия пользователя или управлять устройством в пределах предоставленных разрешений.

Национальный Банк Казахстана напоминает, что сотрудники финансовых организаций не просят клиентов устанавливать приложения удаленного доступа для решения вопросов с банковским счетом.

Какие данные особенно опасно передавать мошенникам

Нельзя сообщать посторонним:

  • PIN-код;
  • CVV/CVC;
  • пароль от банковского приложения;
  • пароль от электронной почты;
  • одноразовые SMS-коды;
  • коды из push-уведомлений;
  • ключи и пароли электронной цифровой подписи;
  • коды восстановления аккаунта.

Такие данные могут использоваться для подтверждения действий от имени пользователя.

Может ли сотрудник банка попросить SMS-код

Национальный Банк Казахстана прямо предупреждает, что работники финансовых организаций не запрашивают у клиентов пароли и коды из SMS и не предлагают устанавливать приложения удаленного доступа.

Поэтому если звонящий представляется банковским сотрудником и просит продиктовать одноразовый код, разговор следует прекратить.

После этого нужно самостоятельно связаться с банком через официальное приложение, сайт или номер, указанный на карте.

Нужен ли CVV для получения перевода

Нет.

Для получения обычного денежного перевода другому человеку не требуется знать:

  • CVV/CVC получателя;
  • PIN-код;
  • пароль от банка;
  • SMS-код подтверждения.

Просьба сообщить такие сведения под предлогом отправки денег является серьезным признаком мошенничества.

Что такое одноразовый код и почему его нельзя сообщать

Одноразовый код используется для подтверждения конкретного действия.

Это может быть:

  • вход в аккаунт;
  • платеж;
  • перевод;
  • изменение настроек;
  • регистрация нового устройства;
  • восстановление доступа.

Поэтому код может фактически выполнять роль цифрового подтверждения действия.

Перед его вводом необходимо читать текст сообщения и проверять, какую именно операцию он подтверждает.

Почему опасно сообщать код от 1414

Коды государственных сервисов также являются конфиденциальными.

Мошенник может представиться сотрудником государственной организации, оператора связи или службы доставки и утверждать, что код нужен для подтверждения записи или получения услуги.

Национальный Банк и государственные органы Казахстана неоднократно предупреждали о таких сценариях.

Код из официального сообщения нельзя передавать третьему лицу только потому, что оно правильно назвало организацию или ваши персональные данные.

Может ли фишинговое сообщение прийти от имени 1414 или eGov

Да, внешнее имя отправителя или оформление сообщения можно имитировать.

В актуальных рекомендациях государственных органов Казахстана отдельно упоминаются поддельные сообщения якобы от:

  • 1414;
  • eGov;
  • QazPost;
  • E-Salyq;
  • Национального Банка;
  • банков;
  • магазинов;
  • других организаций.

Если сообщение содержит неожиданную ссылку или запрос конфиденциальных данных, информацию следует проверить самостоятельно через официальный ресурс.

Фишинг через государственные сервисы

Мошенники активно используют доверие к государственным организациям.

Например, человеку могут сообщить:

  • о налоговой задолженности;
  • о социальной выплате;
  • о необходимости продлить ЭЦП;
  • о новом административном уведомлении;
  • о необходимости подтвердить данные.

После этого жертву переводят на поддельную страницу.

В августе 2026 года Национальный удостоверяющий центр Казахстана отдельно предупредил о мошенниках, которые предлагают по телефону «продлить ЭЦП», сообщить SMS-код или перейти по присланной ссылке.

Что такое фишинг с обещанием выплаты

Мошенник может обещать:

  • социальную выплату;
  • компенсацию;
  • возврат налога;
  • приз;
  • подарок;
  • кэшбэк;
  • возврат ранее потерянных денег.

Для «получения выплаты» пользователя просят ввести данные карты или оплатить небольшую комиссию.

Само обещание денег не подтверждает подлинность предложения.

Что такое фишинг с кредитами

Злоумышленник может использовать тему кредита, чтобы вызвать страх или любопытство.

Например:

  • «На ваше имя оформляется кредит»;
  • «Заявка на займ одобрена»;
  • «Статус займа изменен»;
  • «Для отмены кредита перейдите по ссылке».

Даже человек, который вообще не подавал заявку, может испугаться и открыть ссылку.

Именно такой эффект неожиданности используется в некоторых фишинговых схемах.

Что такое фишинговая страница входа

Мошенники часто копируют форму авторизации настоящего сервиса.

Человек вводит логин и пароль, но данные отправляются злоумышленнику.

После этого фишинговый сайт может:

  • показать сообщение об ошибке;
  • перенаправить пользователя на настоящий сайт;
  • попросить одноразовый код;
  • запросить дополнительные данные.

В результате пользователь может даже не понять, что пароль уже скомпрометирован.

Фишинг и вредоносная программа — одно и то же?

Нет.

Фишинг основан прежде всего на обмане пользователя.

Вредоносная программа представляет программное обеспечение, предназначенное для нежелательных или опасных действий.

Но эти методы могут использоваться вместе.

Например, фишинговое сообщение предлагает загрузить «документ», который на самом деле содержит вредоносное приложение.

Что может произойти после установки вредоносного приложения

Последствия зависят от программы и предоставленных разрешений.

Возможны:

  • кража персональных данных;
  • доступ к сообщениям;
  • перехват уведомлений;
  • кража паролей;
  • удаленное управление устройством;
  • доступ к банковским приложениям;
  • использование устройства в дальнейших мошеннических схемах.

Поэтому нельзя устанавливать APK-файлы и другие программы по инструкции неизвестного человека.

Фишинг и мошенничество — в чем разница

Мошенничество является более широким понятием.

Фишинг — один из способов совершения интернет-мошенничества.

Например, фальшивый интернет-магазин может просто получить предоплату и ничего не отправить без кражи пароля. Это мошенничество, но не обязательно классический фишинг.

Если тот же сайт копирует банковскую страницу и крадет карточные реквизиты, появляется фишинговый компонент.

Фишинг и спуфинг — в чем разница

Спуфинг означает подмену или имитацию определенного идентификатора или источника.

Например, мошенник может попытаться сделать так, чтобы сообщение выглядело отправленным известной организацией.

Фишинг описывает сам сценарий обмана с целью получить данные или заставить человека выполнить опасное действие.

Спуфинг может быть одним из инструментов фишинга.

Почему грамотный текст не означает, что сообщение настоящее

Раньше фишинговые письма часто выдавали орфографические ошибки и примитивный перевод.

Сегодня мошенники могут создавать аккуратно написанные сообщения, реалистичные изображения и убедительные сценарии.

Поэтому проверять нужно не качество текста, а:

  • источник;
  • домен;
  • содержание запроса;
  • необходимость передачи данных;
  • официальное подтверждение информации.

Может ли мошенник знать имя и ИИН

Да.

Знание персональной информации не доказывает, что звонящий действительно является сотрудником банка или государственного органа.

Часть сведений может быть получена:

  • из утечек данных;
  • социальных сетей;
  • открытых источников;
  • предыдущих мошеннических контактов;
  • другими способами.

Поэтому нельзя подтверждать личность звонящего только потому, что он знает имя, номер телефона или другие сведения.

Как проверить подозрительную ссылку

Перед вводом данных необходимо проверить фактический адрес страницы.

Полезно:

  • внимательно прочитать домен;
  • проверить лишние символы;
  • обратить внимание на доменную зону;
  • не ориентироваться только на логотип;
  • не доверять одному наличию HTTPS;
  • при сомнениях самостоятельно открыть официальный сайт через закладку, приложение или поиск.

Безопаснее вообще не использовать ссылку из неожиданного сообщения, если ту же операцию можно выполнить через официальное приложение.

Как проверить сообщение якобы от банка

Не нужно продолжать разговор или переписку через контакты, которые предоставил сам неизвестный отправитель.

Лучше:

  1. закрыть сообщение или завершить звонок;
  2. открыть официальное приложение банка;
  3. проверить операции и уведомления;
  4. при необходимости самостоятельно позвонить по официальному номеру.

Если реальная проблема существует, банк сможет подтвердить ее через официальный канал.

Что такое «безопасный счет»

Мошенники могут утверждать, что деньги необходимо срочно перевести на специальный «безопасный», «резервный» или «защищенный» счет.

Государственные рекомендации Казахстана прямо предупреждают, что такого механизма защиты денег путем перевода средств по указанию неизвестного звонящего не существует.

Если человек предлагает перевести деньги для их «защиты», необходимо прекратить разговор и самостоятельно связаться с банком.

Может ли банк попросить установить приложение

Сотрудник банка не должен просить клиента по телефону устанавливать программу удаленного доступа для спасения денег или отмены мошеннической операции.

Национальный Банк Казахстана в 2026 году отдельно предупреждал о подобных схемах.

Если приложение предложил установить неизвестный звонящий, выполнять инструкцию не следует.

Как помогает многофакторная аутентификация

Многофакторная аутентификация требует использовать несколько независимых факторов подтверждения.

Например:

  • пароль;
  • устройство;
  • биометрический фактор.

Она может уменьшить риск захвата аккаунта после кражи одного пароля.

Но MFA не дает абсолютной защиты от фишинга.

Если пользователь сам сообщает мошеннику одноразовый код или подтверждает чужой запрос в приложении, дополнительный фактор может быть обойден социальной инженерией.

Почему важно использовать разные пароли

Если один пароль используется сразу в нескольких сервисах, его кража на фишинговом сайте создает риск для остальных аккаунтов.

Например, одинаковый пароль используется для:

  • электронной почты;
  • маркетплейса;
  • социальной сети.

После получения пароля злоумышленник может попытаться войти во все эти сервисы.

Поэтому для важных аккаунтов лучше использовать разные уникальные пароли.

Почему особенно важно защищать электронную почту

Электронная почта часто используется для восстановления доступа к другим сервисам.

Если мошенник получает контроль над ней, он может попытаться:

  • сбросить пароли;
  • получить ссылки восстановления;
  • перехватывать уведомления;
  • выдавать себя за владельца адреса.

Для почтового аккаунта особенно полезны уникальный пароль и многофакторная аутентификация.

Что делать, если просто перешел по фишинговой ссылке

Сам переход не всегда означает, что данные уже украдены.

Риск зависит от дальнейших действий и содержимого страницы.

Если пользователь:

  • ничего не вводил;
  • ничего не скачивал;
  • не устанавливал приложения;
  • не предоставлял разрешения;

риск обычно ниже, чем при передаче пароля или установке вредоносной программы.

Тем не менее страницу следует закрыть, не взаимодействовать с ней дальше и проверить устройство, особенно если автоматически загрузился неизвестный файл.

Что делать, если ввел пароль на фишинговом сайте

Пароль следует считать скомпрометированным.

Необходимо как можно быстрее:

  1. открыть настоящий сервис через официальный адрес;
  2. сменить пароль;
  3. завершить неизвестные активные сеансы;
  4. включить или проверить многофакторную аутентификацию;
  5. сменить такой же пароль в других сервисах, если он повторно использовался;
  6. проверить настройки восстановления аккаунта.

Что делать, если передал данные банковской карты

Необходимо сразу связаться с банком-эмитентом.

В зависимости от переданных данных банк может рекомендовать:

  • заблокировать карту;
  • перевыпустить ее;
  • изменить лимиты;
  • отключить отдельные виды операций;
  • проверить последние транзакции.

Если были раскрыты CVV/CVC, срок действия и другие реквизиты, не стоит ждать появления первого неизвестного списания.

Что делать, если сообщил SMS-код

Нужно определить, какое действие подтверждал код.

Следует:

  • сразу связаться с соответствующим банком или сервисом;
  • проверить операции;
  • проверить входы и подключенные устройства;
  • заблокировать карту при риске;
  • сменить пароли при необходимости.

Текст сообщения с кодом желательно сохранить, поскольку в нем может быть указано, для какой операции он предназначался.

Что делать, если установил приложение по просьбе мошенника

Такую ситуацию следует рассматривать серьезнее обычного перехода по ссылке.

Необходимо:

  • прекратить взаимодействие с мошенником;
  • не проводить банковские операции с потенциально скомпрометированного устройства до оценки ситуации;
  • связаться с банком через другой надежный канал;
  • проверить активные банковские операции;
  • удалить подозрительное приложение и проверить устройство средствами безопасности;
  • изменить важные пароли с доверенного устройства;
  • при необходимости обратиться за профессиональной технической помощью.

Что делать, если мошенники уже списали деньги

Нужно как можно быстрее:

  1. уведомить банк;
  2. заблокировать скомпрометированный платежный инструмент;
  3. сообщить, какие операции не совершались клиентом;
  4. подать заявление в порядке, установленном банком;
  5. сохранить сообщения, номера, ссылки и другие доказательства;
  6. обратиться в правоохранительные органы.

Неизвестное карточное списание может рассматриваться как спорная или несанкционированная операция в зависимости от обстоятельств.

Нужно ли сохранять переписку с мошенником

Да.

Полезно сохранить:

  • скриншоты;
  • номер телефона;
  • имя аккаунта;
  • адрес сайта;
  • фишинговую ссылку;
  • время звонка;
  • подтверждения переводов;
  • сообщения с кодами;
  • название установленного приложения.

Такая информация может быть полезна банку, службе информационной безопасности или правоохранительным органам.

Как защититься от фишинга

Основные правила:

  • не переходить по неожиданным ссылкам из SMS, писем и мессенджеров;
  • открывать банк через официальное приложение;
  • проверять доменное имя;
  • не сообщать PIN, CVV/CVC и коды подтверждения;
  • не устанавливать программы по просьбе неизвестных;
  • не переводить деньги на «безопасный счет»;
  • использовать уникальные пароли;
  • включать многофакторную аутентификацию;
  • обновлять операционную систему и приложения;
  • скачивать приложения из официальных источников;
  • проверять необычные просьбы через отдельный канал связи.

Помогает ли отдельная карта для покупок в интернете

Да, такой подход может ограничить потенциальный ущерб.

Например, для интернет-покупок можно использовать отдельную карту и держать на ней только сумму, необходимую для ближайшей покупки.

Дополнительно можно установить небольшой лимит на интернет-операции.

Но отдельная карта не заменяет проверку сайта и соблюдение правил безопасности.

Помогают ли лимиты по карте

Да.

Банк может позволять установить отдельные лимиты:

  • на интернет-покупки;
  • на переводы;
  • на снятие наличных;
  • на покупки за рубежом.

Ограниченный лимит может уменьшить потенциальный размер потерь, если реквизиты карты будут скомпрометированы.

Нужно ли включать уведомления об операциях

Да.

SMS- или push-уведомления позволяют быстрее заметить:

  • неизвестный платеж;
  • попытку входа;
  • перевод;
  • изменение настроек;
  • другое подозрительное действие.

Чем раньше клиент заметит проблему, тем быстрее сможет обратиться в банк.

Почему нельзя доверять только логотипу организации

Логотип можно скопировать за несколько секунд.

То же относится к:

  • фотографии сотрудника;
  • служебному удостоверению в мессенджере;
  • форме;
  • гербу государственного органа;
  • подписи руководителя;
  • названию аккаунта.

Поэтому идентичный внешний вид не доказывает подлинность источника.

Насколько распространен фишинг в Казахстане

Фишинговые атаки остаются актуальной угрозой для казахстанского сегмента интернета.

KZ-CERT сообщил, что только в первом квартале 2026 года в ходе мониторинга было зарегистрировано и обработано более 90 инцидентов, связанных с имитацией государственных и финансовых сервисов, из которых 20 находились в доменной зоне .kz.

Служба продолжает фиксировать фишинговые ресурсы и другие компьютерные инциденты в течение 2026 года.

Почему финансовые и государственные сервисы часто копируют

Такие ресурсы вызывают высокий уровень доверия и связаны с ценными данными.

Поддельная банковская страница может использоваться для получения карточных реквизитов и данных входа.

Поддельная страница государственного сервиса может использоваться для получения:

  • ИИН;
  • контактных данных;
  • кодов подтверждения;
  • другой персональной информации.

Поэтому известное название организации в сообщении должно повышать внимательность, а не автоматически вызывать доверие.

Что важно знать

Фишинг — мошеннический способ получения конфиденциальной информации или побуждения пользователя к опасному действию путем имитации доверенного источника.

Фишинг может распространяться через электронную почту, SMS, мессенджеры, социальные сети, поддельные сайты, QR-коды и приложения. Телефонная разновидность социальной инженерии часто называется вишингом, а фишинг через SMS — смишингом.

Внешнее оформление сообщения не доказывает его подлинность. Мошенники могут копировать логотипы банков и государственных органов, использовать персональные данные и создавать сайты, практически неотличимые от настоящих.

HTTPS и значок закрытого замка подтверждают защищенное соединение, но не гарантируют, что сайт действительно принадлежит заявленной организации.

Нельзя сообщать посторонним PIN, CVV/CVC, пароли, SMS- и push-коды. Национальный Банк Казахстана отдельно предупреждает, что сотрудники финансовых организаций не запрашивают пароли и SMS-коды и не требуют устанавливать приложения удаленного доступа.

При неожиданном сообщении безопаснее не использовать присланную ссылку, а самостоятельно открыть официальное приложение или сайт организации.

Если пароль уже введен на фишинговой странице, его следует немедленно сменить. Если переданы реквизиты карты или код подтверждения, необходимо как можно быстрее связаться с банком и проверить операции.

Если на устройство установлено приложение по указанию мошенника, следует считать возможным более серьезное компрометирование устройства и банковских данных.

Главная защита от фишинга — не скорость реакции, а независимая проверка информации через официальный канал.