Сложно представить себе современный мир без информационно-телекоммуникационных технологий. Сегодня практически каждый человек является активным пользователем «Интернета». Доступ к большим объемам информации, возможность получения дистанционного образования и заработка, удаленное общение с близкими и друзьями, развлечения и покупки – далеко не полный перечень того, что дает нам Интернет. Однако с развитием технологии и информатизации общества растет и уровень киберпреступности.
Так, каждое третье выявленное в 2023 году преступление совершено с использованием информационно-телекоммуникационных технологий – это 677 тысяч преступлений. Для сравнения: в 2022 году было зафиксировано 522 тысячи преступлений, совершенных с использованием информационно-телекоммуникационных технологий, а десять лет назад – всего 10 тысяч.
Кроме того, больше половины таких преступлений, зарегистрированных в 2023 году, относится к категориям тяжких и особо тяжких.
Больше всего в абсолютном выражении за год выросло количество преступлений с использованием интернета – с 381,1 тысяч до 526,7 тысяч. На втором и третьем местах оказались мошенничество, совершенные с применением средств мобильной связи и пластиковых карт. Также участились правонарушения с использованием компьютерной техники, программных средств и фиктивных электронных платежей.
Одной из разновидностей киберпреступности является фишинг. Фишинг (от англ. fishing – рыбачить, выуживать) – вид кибератаки, при которой злоумышленники пытаются получить доступ к личной информации пользователя, например к логину и паролю от электронной почты или данным банковской карты. Фишинг отличается от других видов хакерских атак тем, что мошенники активно манипулируют базовыми эмоциями человека, такими как любопытство, страх, а также используют информацию, которую смогли собрать о человеке из открытых источников.
Различают несколько видов фишинговых атак. Изучение их видов позволяет определить пути предупреждения данных атак.
1. Почтовый фишинг – самый распространенный вид фишинга, основанный на массовой рассылке писем по адресам электронной почты пользователей, полученным посредством автоматизированного сбора специальной программой данных из открытых источников. Обычно такие письма имеют характер срочности, а их цель заключается в том, чтобы вызвать необдуманное, но определенное действие от жертвы. Например, на вашу электронную почту приходит письмо о том, что ваш счет был взломан, а потому вы должны немедленно перейти по указанной ссылке. Нажимая на вредноносную ссылку, вы переходите на поддельную страницу авторизации, на которой предлагается ввести свои данные. Введя свои данные, вы фактически передаете свою личную информацию в руки мошенников.
2. Целевой фишинг – заключается в отправке вредоносных электронных писем конкретным лицам конкретной организации. Перед рассылкой писем мошенники собирают информацию о будущих жертвах из открытых источников, таких как социальные сети, официальные сайты компаний и т.д. Используя настоящие персональные данные, представляясь работником компании, злоумышленник направляет «внутренний запрос» жертве с определенными указаниями. Например, вы получаете сообщение от вашего «руководителя», в котором он срочно просит предоставить ваши учетные данные.
3. Уэйлинг (в переводе с английского «китобойный промысел») - данный вид мошенничества очень похож на целевой фишинг, однако рассылка производится не рядовым сотрудникам, а руководителям организаций (генеральному директору, финансовому директору и т.д.), которые имеют доступ к конфиденциальным данным. К примеру, руководителю компании приходит письмо с фейковым финансовым отчетом, для получения которого необходимо зарегистрироваться на определенном сайте. Переходя по данной ссылке, данные руководителя и всей компании могут быть перехвачены мошенниками.
4. Смишинг - вид фишинга, который основан на использовании коротких SMS-сообщений. Мошенники предпринимают попытку через текст сообщения склонить жертву к раскрытию личной информации через переход по ссылке, которая ведет на фишинговый сайт. На ваш телефон поступает сообщение, в котором вас уведомляют об оплате крупной покупки вашей картой (вы, конечно же, эту покупку не совершали). Для отмены операции по карте вам предлагается перейти по вложенной ссылке. Ссылка же ведет на сайт мошенников.
5. Вишинг или «голосовой фишинг» - в данном случае атака производится с помощью телефонного звонка. Мошенники передают автоматические голосовые сообщения якобы от легитимной организации. Например, к вам поступает звонок от вашего банка и «сотрудник» заявляет, что по вашей карте обнаружена подозрительная активность. В этот момент вас просят предоставить личную информацию (учетные данные карты или номер социального страхования), чтобы подтвердить личность.
6. CEO-мошенничество – форма фишинга, при которой мошенники получают доступ к учетной записи электронной почты высокопоставленного руководителя и, выдавая себя за него, рассылают электронные письма сотрудникам организации с целью осуществления банковского перевода.
7. Клон-фишинг – при данном виде фишинга мошенники используют в рассылках копию недавно полученного вами сообщения от легитимного отправителя. Однако все ссылки внутри письма заменяются вредоносными. Мошенники ссылаются на то, что в первоначальном письме были указаны неверные ссылки и вложения. Переходя по ссылкам внутри письма, вы становитесь жертвой мошенников.
8. Фишинг в социальных сетях – атака, которая осуществляется с использованием социальных сетей. Ее цель – украсть ваши персональные данные и завладеть вашей учетной записью в социальной сети. Злоумышленники могут отправлять фальшивые письма на электронную почту якобы от социальной сети. В тексте письма могут просить сообщить информацию о вас либо перейти по ссылке для подтверждения вашего профиля.
9. Фишинг в поисковых системах – мошенники создают свой веб-сайт и индексируют его в легитимных поисковых системах. Сайты мошенников могут предлагать товары по весьма привлекательным ценам. Заходя на данные сайты и регистрируясь в них, жертвы передают мошенникам личные данные, которые мошенники в дальнейшем используют для своих целей.
10. Фарминг – скрытое перенаправление жертвы на вредоносный сайт. Нелегальный сайт очень трудно отличить от настоящего, а посещая его, вы оставляете мошенникам все свои персональные данные.
Фишинг очень распространен в настоящее время и представляет огромную угрозу для пользователей Интернета. Однако необходимо помнить, что от любых мошеннических атак можно себя защитить. Для этого необходимо:
1. Не открывать ссылки от неизвестных отправителей. Даже если ссылка пришла от друга или знакомого – не торопиться открывать. Необходимо помнить, что их тоже могли взломать. Если ссылка приходит из официальных инстанций – помнить, что официальное письмо тоже нетрудно подделать.
2. Не терять бдительность в мессенджерах и социальных сетях.
3. Использовать разные пароли.
4. Включить двухфакторную аутентификацию для защиты ваших аккаунтов.
5. Всегда внимательно проверять ссылку, по которой собираетесь переходить.
6. Использовать безопасные веб-сайты.