Все руководства

Нажали на фишинговую ссылку? Сделайте эти 6 вещей прямо сейчас

Сделайте вдох. Нажатие на фишинговую ссылку — не автоматическая катастрофа. В большинстве случаев само по себе нажатие не компрометирует ваши аккаунты или устройство. Важно то, что произошло в секунды после нажатия — и что вы сделаете в следующие несколько минут.

Это руководство проведёт вас именно через это: сортировку, шаги к действию и то, как сделать так, чтобы это больше не повторилось.


Сначала: что на самом деле произошло, когда вы нажали?

Современные браузеры и операционные системы созданы, чтобы сдерживать угрозы. Простое попадание на вредоносную страницу само по себе редко что-либо устанавливает. Реальный ущерб почти всегда требует, чтобы вы совершили дальнейшее действие — что-то ввели, что-то скачали или подтвердили запрос.

Спросите себя, какая из этих ветвей подходит вашей ситуации:

Я просто нажал, а потом сразу закрыл вкладку. Низкий риск. Ваше устройство, скорее всего, в порядке. Всё же пройдите шаги 1 и 4 ниже, но не паникуйте.

Я ввёл свой пароль или логин. Высокий риск. Считайте свои учётные данные скомпрометированными. Сразу переходите к шагу 2 и действуйте быстро — кража учётных данных является самым частым исходом фишингового нажатия.

Я скачал и открыл файл. Высокий риск. Скачанный файл может запустить код. Шаг 4 — сканирование на вредоносное ПО — становится вашим главным приоритетом наряду со сменой паролей для всех аккаунтов, к которым вы обращались на этом устройстве.

Я ввёл данные кредитной или дебетовой карты. Высокий риск. Немедленно свяжитесь с банком (шаг 5), чтобы заблокировать или отслеживать карту. Здесь важно время.

Я подтвердил запрос аутентификации или дал приложению разрешение. Высокий риск. Злоумышленники используют атаки «MFA-усталости» и предоставление OAuth-разрешений, чтобы захватить аккаунты даже без кражи пароля. Зайдите в настройки безопасности своего аккаунта и отзовите любые незнакомые разрешения приложений.

Если вы всё ещё не уверены, что произошло, пройдите все шесть шагов по порядку. Это займёт менее 20 минут и охватит любой сценарий.


6 шагов, которые нужно сделать прямо сейчас

1. Отсоединитесь от страницы и больше ничего не вводите

Немедленно закройте вкладку, если ещё не закрыли. Не возвращайтесь на неё, ничего не вводите повторно и не нажимайте никаких вторичных всплывающих окон или кнопок «закрыть» внутри самой страницы — некоторые фишинговые страницы используют их, чтобы запустить загрузку.

Если вы всё ещё на странице, которая кажется подозрительной, закройте всё окно браузера, а не переходите на другую страницу. На телефоне принудительно завершите приложение.

Отключать устройство от интернета не нужно. Фишинговые атаки полагаются на то, что вы предоставите информацию, — обычно это не drive-by-эксплойты, которые незаметно срабатывают в фоне в момент загрузки страницы.

2. Немедленно смените раскрытый пароль — и везде, где он повторяется

Если вы ввели пароль на фишинговом сайте, считайте, что этот пароль теперь в руках злоумышленника. Смените его на легитимном сайте прямо сейчас, ещё до завершения остального списка.

Затем остановитесь. Подумайте, где ещё вы используете тот же пароль. Каждый аккаунт, который его разделяет, теперь уязвим, потому что злоумышленники автоматически проверяют украденные учётные данные на десятках популярных сайтов (это называется credential stuffing). Смените пароль на каждом аккаунте, где он повторяется.

Используйте уникальный, случайно сгенерированный пароль для каждого сайта. Менеджер паролей делает это практичным.

3. Включите двухфакторную аутентификацию

После смены скомпрометированного пароля включите двухфакторную аутентификацию (2FA) на этом аккаунте — и на любых других важных аккаунтах, где её ещё нет.

2FA означает, что даже если завтра у злоумышленника окажется ваш новый пароль, он всё равно не сможет войти без вашего второго фактора. По возможности используйте приложение-аутентификатор (вроде Google Authenticator или Authy), а не SMS — SMS-коды можно перехватить, хотя они всё же лучше, чем ничего.

4. Запустите сканирование на вредоносное ПО и следите за поведением устройства

Если вы скачали и открыли файл с фишинговой страницы, запустите полное сканирование на вредоносное ПО своей защитной программой. На Windows Microsoft Defender (встроенный) — надёжная отправная точка. На Mac у Malwarebytes есть репутабельный бесплатный уровень.

Даже если вы ничего не скачивали, следите за устройством в течение следующих 48 часов:

  • Неожиданная медлительность или высокая загрузка процессора
  • Новые расширения браузера или панели инструментов, которые вы не устанавливали
  • Письма о сбросе пароля, которые вы не запрашивали
  • Незнакомая активность входов в истории вашего аккаунта

Если вы заметили что-либо из этого, эскалируйте — обратитесь в ИТ-команду, если это произошло на рабочем устройстве, или подумайте о профессиональной помощи.

5. Предупредите банк, если были задействованы платёжные данные

Если вы ввели номер карты, срок действия, CVV или банковские учётные данные, позвоните в банк или платёжную организацию сейчас. У большинства есть круглосуточные линии по мошенничеству. Попросите их:

  • Пометить карту для мониторинга или выпустить замену
  • Проверить недавние транзакции на предмет чего-либо незнакомого
  • Заблокировать любые платежи незнакомым продавцам

Действия в течение часов резко повышают шанс остановить или отменить мошеннические списания. Не ждите до утра.

6. Сообщите о попытке фишинга

Сообщение занимает две минуты и по-настоящему помогает защитить других. Вот куда сообщать:

  • Вашему почтовому провайдеру: используйте кнопку «Пожаловаться на фишинг» в Gmail, Outlook или Apple Mail. Это обучает их фильтры ловить ту же атаку, нацеленную на других.
  • Вашей ИТ- или службе безопасности (если это был рабочий аккаунт): им нужно знать, чтобы расследовать, не были ли атакованы другие в вашей организации.
  • Компании, под которую маскировались: если фишинговое письмо притворялось вашим банком, Netflix, PayPal или любым другим брендом, перешлите его в отдел по борьбе со злоупотреблениями или безопасности этой компании (у большинства есть адрес для сообщений о фишинге, например phishing@paypal.com). Они могут принять меры, чтобы сайт закрыли.
  • Национальным агентствам по киберпреступности: в США сообщайте в Anti-Phishing Working Group на reportphishing@apwg.org и пересылайте письмо на phishing-report@us-cert.gov. В Великобритании используйте инструмент отчётности Национального центра кибербезопасности.

Заметка, если вы нажали на iPhone или Android

Многие в панике ищут «нажал на фишинговую ссылку на iPhone» или «нажал на фишинговую ссылку на Android». Вот честный ответ: современные мобильные операционные системы имеют сильную изоляцию. Нажатие на ссылку — даже вредоносную — очень редко приводит к автоматическому исполнению кода или заражению.

Настоящий риск на мобильном идентичен десктопному: это то, что вы ввели. Экраны телефонов меньше, URL труднее осмотреть, и злоумышленники это знают — фишинговые сайты всё чаще создаются так, чтобы выглядеть идеально на телефоне. Если вы ввели учётные данные или платёжные данные на мобильном сайте, выполните шаги 2 и 5 выше независимо от того, каким устройством вы пользовались.

Сброс телефона к заводским настройкам после нажатия на ссылку (без скачивания или установки чего-либо) почти никогда не нужен. Приберегите заводской сброс для случаев, когда вы установили подозрительное приложение и не можете его удалить.


Профилактика: проверьте ссылку, прежде чем нажать в следующий раз

Самый лучший способ избежать этой ситуации — проверить ссылку, прежде чем открывать её на своём реальном устройстве.

Два варианта делают это простым:

Научитесь сначала читать ссылку. Наше руководство по безопасной проверке ссылок объясняет, почему статические сканеры URL пропускают совершенно новые фишинговые домены — и как вместо этого безопасно осмотреть подозрительную ссылку. Это занимает минуты и ничего не стоит.

Откройте её в браузере, которого через несколько минут уже не будет. Анализатор Tempbrowser открывает ссылку внутри временной облачной песочницы, поток которой транслируется на ваш экран. Страница работает в изолированной среде — не на вашем устройстве. Когда ваша сессия завершается, вся песочница стирается: ни истории, ни файлов cookie, ни следа. Если страница что-то попытается, это произойдёт совсем в другом месте. Тариф Free не требует ни регистрации, ни банковской карты — вы получаете три запуска в день, каждый до 3 минут. Этого более чем достаточно, чтобы осмотреть подозрительную ссылку, прежде чем решать, доверять ли ей.

Больше об оценке подозрительных ссылок — в нашем руководстве: Безопасна ли эта ссылка? Как проверить перед нажатием.


FAQ

Может ли одно только нажатие на ссылку взломать мой телефон?

Почти во всех реальных случаях — нет. Нажатие на ссылку и загрузка страницы сами по себе не устанавливают вредоносное ПО и не компрометируют ваши аккаунты. Сложные эксплойты «нулевого клика» существуют, но они редки, целенаправленны и быстро закрываются. Подавляющее большинство фишинговых атак требуют, чтобы вы что-то ввели — пароль, номер карты или код аутентификации. Если вы нажали, но ничего не ввели, ваш риск очень низок.

Что если я нажал, но ничего не вводил?

Скорее всего, вы в порядке. Закройте вкладку, запустите быстрое сканирование на вредоносное ПО, если скачали какой-либо файл, и последите за своими аккаунтами на предмет необычной активности в течение следующих пары дней. Смена паролей не нужна, если только вы действительно не ввели свои учётные данные.

Стоит ли делать сброс к заводским настройкам после нажатия на фишинговую ссылку?

Почти наверняка нет — особенно если всё, что вы сделали, это нажали и закрыли. Заводской сброс — крайняя мера для ситуаций, когда установлено вредоносное приложение и его нельзя удалить. Для фишингового нажатия, где вы ничего не скачивали и не устанавливали, заводской сброс был бы колоссальным перебором и заставил бы вас без нужды потерять данные.

Как проверить подозрительную ссылку, не нажимая на неё?

Хорошо работают два подхода. Во-первых, наведите курсор на ссылку (на компьютере), чтобы увидеть настоящий URL в строке состояния браузера — ищите опечатки в известных брендах или необычные доменные расширения. Во-вторых, откройте её где-нибудь одноразово: вставьте URL в анализатор Tempbrowser, где любой вредоносный контент работает в изолированной облачной среде, которая никогда не касается вашего устройства. Наше руководство по безопасной проверке ссылок объясняет, почему одних статических сканеров недостаточно.

Каков самый частый исход после нажатия на фишинговую ссылку?

Кража учётных данных — безусловно самый частый исход. Злоумышленники создают убедительные поддельные страницы входа для банков, почтовых провайдеров и популярных приложений, собирают ваш логин и пароль, а затем немедленно используют эти учётные данные — часто в течение минут. Именно поэтому быстрая смена раскрытого пароля так критична.


Если вы читаете это уже постфактум, теперь у вас есть чёткий список действий. Пройдите по нему по порядку — и вы сделали всё, что может сделать разумный человек. В дальнейшем двухсекундная проверка перед нажатием — это всё, что нужно, чтобы сделать фишинговые атаки существенно менее опасными.

Безопасно откройте вашу следующую подозрительную ссылку — регистрация не нужна: анализатор Tempbrowser