
Полная версия
Антискам: Как распознать мошенника по цифровым следам до потери денег
Если знакомый человек не отвечает, не переходите к контакту, который предложил собеседник. Подождите, перезвоните позже или свяжитесь с родственником по давно известному номеру. Если человек действительно сменил номер, подтвердите это через старый контакт или другой заранее известный способ. Когда цена ошибки высока, задержать перевод безопаснее, чем довериться новому каналу только потому, что там написали: «Это я».
Старые аккаунты и чужие фотографии
Поиск по изображению иногда помогает выяснить, встречается ли снимок на других страницах. Но он не покажет, кто управляет профилем сейчас, и не докажет злой умысел: человек может использовать свою фотографию в разных сервисах, а чужое изображение могут переслать без разрешения. Результат поиска — повод продолжить проверку, а не окончательный вердикт.
То же относится к текстам и личным фактам. Знакомые обороты или детали из семейной жизни могли попасть в открытые публикации или старую переписку. Даже секретный вопрос вроде «как звали нашу первую собаку?» ненадежен, если ответ могли узнать другие люди. Не стройте проверку на сведениях, доступных в сети или чате.
С звонками тоже нужна осторожность. Номер входящего вызова можно подменить, а голосовое сообщение само по себе не устанавливает личность отправителя. Позвонить по ранее сохраненному номеру полезно, но при крупном переводе, запросе кода или доступе к аккаунту стоит получить дополнительное подтверждение. Если человек говорит, что сменил номер, свяжитесь с ним по старому и попросите подтвердить смену другим известным способом.
Алгоритм без детективных догадок
Если знакомый человек или организация присылают необычную просьбу, действуйте последовательно.
Сначала остановитесь и отделите отображаемое имя от самого контакта. Отметьте, что совпало и что изменилось: имя, фотография, номер, адрес, имя пользователя или подпись. Не судите о личности по одному полю.
Затем сравните контакт с тем, который был известен раньше. Не переходите на новый способ связи только потому, что его предложили в сообщении. Сверьте номер с сохраненным, адрес — с прежней перепиской, реквизиты — с документами, полученными ранее.
После этого проверьте саму просьбу: какого действия от вас ждут, кто получит деньги и имеет ли собеседник право обращаться с таким требованием. Смена получателя платежа, просьба назвать код или требование не звонить повышают цену ошибки.
Подтвердите личность и просьбу независимым способом. Позвоните по старому номеру, самостоятельно откройте официальный сервис или воспользуйтесь контактом из документа, который был у вас до подозрительного сообщения. В работе с организацией отдельно уточните изменение реквизитов и полномочия сотрудника. Даже настоящий представитель не должен получать от вас одноразовые коды или просить установить программу для доступа к устройству.
Если проверить просьбу не удалось, отложите действие: не переводите деньги, не отправляйте код и не передавайте документы. Если действие уже совершено, сначала определите, что именно произошло: открыли ли вы страницу, ввели ли данные, выдали ли разрешения, потеряли ли доступ или отправили деньги. От этого зависят дальнейшие меры.
Как читать сигналы
Самое весомое подтверждение — когда человек подтверждает просьбу по независимому каналу, который был известен заранее. Если действие крупное или необычное, отдельно уточните сумму, цель и получателя.
Имя, фотография, подпись, знакомый стиль, голос и история аккаунта сами по себе — слабые подтверждения. Они могут помочь сопоставить профиль с прежним общением, но не отвечают на вопрос, кто управляет им сейчас.
Новый номер или почти пустой профиль не означают автоматически обман. Но если вместе с ними появляются требование срочно перевести деньги, запрет звонить по старому номеру или новый получатель платежа, остановитесь и проверьте просьбу независимо.
Несовпадение реквизитов может объясняться законным изменением, ошибкой или подменой. Не переводите деньги, пока не подтвердите изменение через установленный канал.
Даже подтвержденный человек не делает безопасной любую просьбу. Если родственник подтвержден, но деньги предлагают отправить на неожиданную карту, отдельно проверьте получателя. Если письмо пришло с рабочего адреса, но в нем требуют раскрыть пароль или код, не выполняйте требование. Проверка отвечает на конкретный вопрос, а не присваивает человеку бессрочный статус «надежный».
После разговора Сергей закрыл приложение банка и запомнил простое правило: сначала связаться с дочерью по известному номеру, затем решать, что делать. Ирина добавила в рабочий порядок проверку новых реквизитов по прежнему контакту. Им хватило привычки отделять то, что показывает экран, от того, что удалось подтвердить.
Ссылка, которая ведёт не туда
Настоящий отправитель ещё не делает безопасным адрес, на который он зовёт. Сообщение может прийти с настоящего аккаунта и продолжить знакомую переписку, а ссылка в нём — вести на страницу, лишь копирующую официальный сервис. Поэтому смотрим не на имя отправителя вверху сообщения, а на адрес, который откроет браузер.
Ссылка нередко выглядит убедительнее самого сообщения: логотип на месте, цвета знакомые, форма просит лишь «подтвердить действие». Скопировать оформление можно за несколько часов. Подделать адрес тоже нетрудно: иногда достаточно одной буквы, лишнего слова или перехода через незаметную промежуточную страницу.
Разберём адрес на части
Возьмём учебный адрес:
https://portal.example.invalid/account/reset?source=sms#form
Это условная строка, не ссылка для открытия. Она поможет разобраться, из чего складывается адрес.
Схема https:// указывает, что браузер должен использовать защищённое соединение. Это свойство связи, а не название организации.
portal.example.invalid — имя узла, к которому обращается браузер, или хост. Имя состоит из частей, разделённых точками. В нашем примере example.invalid — основной домен, а portal — поддомен, то есть дополнительная часть имени перед основным доменом.
После имени хоста идут путь и другие части адреса. Здесь /account/reset — путь к странице, ?source=sms — параметр, а #form указывает на фрагмент страницы. Они могут подсказать, куда именно ведёт ссылка, но не меняют владельца домена. Если слово «банк» встречается только в пути, это ничего не доказывает.
В простом адресе найдите имя между https:// и первым слешем, вопросительным знаком или решёткой. Затем разбирайте доменную часть справа налево. В нашем примере крайний справа уровень — .invalid, перед ним стоит example, а слева — portal. Поддомены, похожие на знакомые названия, может создавать тот, кто управляет основным доменом.
В российских адресах всё бывает сложнее: они могут оканчиваться на несколько уровней, например .gov.ru, а не только на короткие .ru или .рф. Поэтому правило «посмотри на два последних слова» подходит не всегда. Чтобы понять, какой адрес принадлежит организации, сверяйте его с независимым официальным источником. По количеству точек этого не определить.
Знакомое слово — ещё не нужный домен
Все адреса ниже учебные и нерабочие. Представьте, что ожидаемый основной домен — example.invalid.
Первый вариант:
https://portal.example.invalid/login
Здесь portal — поддомен, а example.invalid — основная часть адреса. Если организация действительно владеет example.invalid, она может создавать поддомены вроде portal.example.invalid.
Теперь заменим одну букву:
https://portal.examp1e.invalid/login
Вместо буквы l в слове example стоит цифра 1. Адрес похож на исходный, но домен уже другой. Иногда различие заметно только при увеличении экрана или внимательном сравнении. На небольшом дисплее символы сливаются, а в строке уведомления адрес может быть обрезан.
В третьем варианте знакомое слово остаётся, но основная часть адреса меняется:
https://portal.example.invalid-login.invalid/login
Здесь нельзя останавливаться на слове example. Если читать адрес справа налево, основной домен — invalid-login.invalid, а portal.example — поддомены. Слово, похожее на название настоящего сервиса, оказалось лишь фрагментом более длинного имени.
Похожий приём — вынести узнаваемое название в поддомен:
https://service.example.invalid/login
Слово service не подтверждает связь с какой-либо организацией. Владелец example.invalid может создать поддомен почти с любым названием. Надписи «личный кабинет», «поддержка» или «официальный вход» в адресе ничего не удостоверяют.
Ещё один способ маскировки — знак @:
https://example.invalid@portal.bad.invalid/login
Перед знаком @ может стоять информация, похожая на имя сайта. Но в этой конструкции фактический хост — portal.bad.invalid. Часть example.invalid перед @ — не домен, к которому подключается браузер. Адреса с @ не всегда опасны сами по себе, однако для обычной ссылки на вход или оплату это веский повод остановиться.
Мини-проверка
Не открывая адреса, определите, в каком из четырёх вариантов основной домен отличается от ожидаемого example.invalid:
1. https://portal.example.invalid/login
2. https://portal.examp1e.invalid/login
3. https://portal.example.invalid-login.invalid/login
4. https://example.invalid@portal.bad.invalid/login
Ответ: в первом варианте ожидаемый домен сохранён. Во втором он изменён одной цифрой. В третьем основным доменом стало invalid-login.invalid. В четвёртом хост находится после @: это portal.bad.invalid. Смысл упражнения не в том, чтобы заучить учебные имена, а в привычке находить домен целиком, не выхватывая знакомое слово из середины адреса.
С похожими символами нужна особая осторожность. Латинская a и кириллическая а — разные знаки, хотя выглядят почти одинаково. Так бывает и с другими буквами. В одном адресе могут смешиваться алфавиты; браузер, в зависимости от ситуации, покажет домен в национальном написании или в технической форме, начинающейся с xn--. Такая запись сама по себе не означает обман: домены в зоне .рф и другие кириллические домены могут быть легальными. Но если адрес выглядит непривычно, а ссылка требует срочно войти или оплатить, не угадывайте по шрифту — проверьте его через официальный источник.
Ссылка и надпись на ней — не одно и то же
Текст «Перейти на сайт организации» может вести на любой адрес, заданный автором ссылки. На компьютере наведение курсора иногда показывает фактический адрес внизу окна браузера. На телефоне долгое нажатие может вывести предварительный просмотр или меню. Это полезная подсказка, но не гарантия: интерфейсы различаются, адрес бывает обрезан, а поспешное нажатие сразу откроет страницу.
QR-код на квитанции, плакате или экране тоже содержит адрес, хотя глазами его не прочитать. Сам по себе код не подтверждает, кому именно уйдёт платёж и за что его спишут. Перед подтверждением перевода в банковском приложении сверяйте получателя и сумму, а не только подпись «оплата по QR-коду».
Если ссылка оформлена кнопкой в письме или сообщении, о назначении перехода нельзя судить по цвету, подписи или логотипу. При необходимости проверьте адрес, не открывая ссылку. Но даже предварительный просмотр не заменяет самостоятельного входа в нужный сервис. Если дело касается денег, пароля или кода подтверждения, надёжнее вообще не пользоваться присланным переходом.
Замок защищает соединение, но не обещание
Значок замка или надпись о защищённом соединении говорят о свойствах связи между браузером и сайтом: данные передаются в зашифрованном виде, а браузер проверил сертификат для домена. Это снижает риск перехвата информации в пути, но не устанавливает, честен ли владелец сайта, представляет ли он банк и зачем просит номер карты.
Мошеннический сайт тоже может работать через HTTPS. Сертификат для собственного домена не означает, что его владелец заслуживает доверия, представляет государственный орган или имеет право собирать пароли. Поэтому сначала убедитесь через независимый источник, что домен действительно официальный, и только потом оценивайте защищённость соединения. Иначе замок легко принять за подтверждение честности получателя.
Браузеры меняют оформление адресной строки: привычный значок может выглядеть иначе или не отображаться постоянно. Не ищите безопасность только по картинке. Если браузер предупреждает о проблеме с сертификатом или предлагает перейти на небезопасную страницу, не обходите предупреждение ради оплаты, получения посылки или «разблокировки аккаунта». Закройте вкладку и откройте сервис самостоятельно.
Предупреждение браузера — сигнал остановиться. Но отсутствие предупреждения не доказывает, что сайт официальный. Запомните разницу: HTTPS отвечает на вопрос «как защищено соединение», а не «кому я собираюсь отправить данные».
Невидимые промежуточные остановки
Сокращённая ссылка скрывает адрес назначения. По строке вроде https://go.example.invalid/a7K невозможно понять, куда она приведёт и сколько страниц окажется между сообщением и итоговым сайтом. Короткие ссылки бывают удобными и легальными, но оценить их безопасность по одним символам нельзя.
За короткой ссылкой могут стоять сервис подсчёта переходов, страница переадресации и, наконец, сайт с формой входа. Такие промежуточные адреса используют для аналитики или перенаправления на нужную страницу. Но с их помощью можно и скрыть конечный домен, и подменить его, и направить пользователя на разные сайты в зависимости от устройства или времени.
Сокращатель не обязательно показывает цель в адресе сообщения. После перехода браузер обычно отображает конечный адрес, но пользователь уже может оказаться на нежелательной странице. К тому же адрес бывает длинным и обрезанным, а перенаправление — зависеть от условий. В короткой ссылке также может быть уникальный идентификатор, по которому отправитель узнает, что по ней перешли.
Не отправляйте личные ссылки на сброс пароля, вход в кабинет или оплату в случайные сервисы раскрытия коротких адресов. Такие инструменты получают саму ссылку; если в ней есть персональный токен, это создаёт дополнительный риск. На работе используйте только средство проверки, одобренное организацией, и соблюдайте правила передачи подозрительных сообщений в службу информационной безопасности.
Если ссылка вызывает сомнение, не пытайтесь раскрыть её через сторонний сервис. Проще открыть официальный сайт или приложение отдельно. Для рабочего документа можно обратиться в ИТ-службу по известному внутреннему каналу. Не нужно проводить технический эксперимент, если действие доступно другим путём.
Как попасть в нужный сервис без присланной ссылки
Сначала определите, что именно требуется: посмотреть начисление, оплатить счёт, подтвердить запись или сменить пароль. Затем начните новый маршрут — без перехода по ссылке из сообщения.
Если у организации есть официальное приложение, откройте его с привычного экрана устройства и найдите нужный раздел. Если приложения нет, воспользуйтесь адресом из источника, который уже проверяли: сохранённой закладкой, официальными документами или сайтом, который открыли самостоятельно и сверили. Не добавляйте в закладки адрес с сомнительной страницы — так ошибка закрепится.
Поиск в интернете поможет найти название организации, но не удостоверит сайт. Объявление или результат с подходящим заголовком тоже может вести не туда. Сверяйте адрес с материалами, полученными независимо от подозрительного сообщения. По банковскому вопросу звоните по номеру из приложения или с карты, а не из письма и не из всплывающего окна. Официальный ресурс государственного органа также находите и проверяйте отдельно — например, через известный вам государственный портал или официальные документы.
Если страница предлагает оплатить услугу, проверьте в банковском приложении, кому уйдут деньги. Если нужно войти, вводите пароль только после того, как самостоятельно открыли официальный сервис и проверили адрес. Коды из СМС или push-уведомления нельзя сообщать по телефону или вводить на странице, открытой по сомнительной ссылке. Сначала выясните, какое действие на самом деле подтверждает код.
В повседневных ситуациях этот порядок может выглядеть по-разному.
Сообщение требует доплатить за доставку. Не переходите к форме оплаты из уведомления. Откройте сайт или приложение службы доставки самостоятельно и проверьте, отображаются ли там заказ и требование платежа. Если заказа нет, выясняйте вопрос через контакт, указанный в проверенном источнике.
В рабочем письме предлагают согласовать документ. Проверьте не только адрес отправителя, но и домен страницы. Если организация пользуется внутренним порталом, откройте его через сохранённую закладку или привычный рабочий канал. Неожиданный запрос пароля или предложение загрузить файл — повод сообщить об этом ИТ-службе, а не открывать документ на личном устройстве.
В квитанции за жилищную услугу напечатан QR-код. Перед оплатой сверьте получателя и реквизиты в банковском приложении, а затем сравните их с предыдущей квитанцией или официальным документом. QR-код экономит время на вводе данных, но не отменяет проверку.
Короткие фразы, которые помогают не торопиться
Если нужно объяснить отправителю, почему вы не пользуетесь ссылкой, достаточно сказать: «Я проверю информацию через официальный сайт или приложение и выполню действие там». В рабочей ситуации подойдёт другая формулировка: «Не открываю сомнительные ссылки и вложения; передайте материал через установленный внутренний канал». На требование немедленно оплатить можно ответить: «Сначала сверю начисление в личном кабинете, который открою самостоятельно».
Это не обвинение и не спор о намерениях. Даже знакомый человек может переслать чужую ссылку, а настоящий аккаунт — оказаться в чужих руках. Такие фразы просто оставляют проверку за получателем.
Если ссылка уже открылась
Сам факт загрузки страницы ещё не означает, что вы потеряли аккаунт или деньги. Если данные не вводились, файлы не скачивались и разрешения не выдавались, обычно достаточно закрыть вкладку. Не нажимайте на подозрительной странице кнопки «подтвердить», «позвонить в поддержку» или «исправить заражение»: это может продолжить обман или привести к новым действиям.
Дальше ориентируйтесь на то, что произошло.
Страница просто открылась? Закройте её, не обновляйте из любопытства и не нажимайте на элементы. Если браузер показал предупреждение, не обходите его.
Если файл скачался автоматически, не запускайте и не открывайте его. Найдите файл в списке загрузок и удалите. На рабочем устройстве действуйте по правилам организации и сообщите в ИТ-службу, особенно если файл уже открывали.
Когда страница просит включить уведомления, отклоните запрос. Если разрешение уже выдано, найдите настройки разрешений сайтов в браузере и отзовите его для подозрительного адреса. Всплывающие сообщения с угрозами или требованиями установить программу не доказывают, что устройство заражено.
Если браузер сам заполнил форму сохранёнными данными, считайте их потенциально раскрытыми, даже если вы не нажимали кнопку отправки. В некоторых случаях данные доступны коду страницы ещё до отправки формы. Смените пароль через официальный сервис, открытый отдельно. Если речь о банковских данных, сразу свяжитесь с банком по номеру из приложения или с карты и следуйте его инструкции.
Ввели код подтверждения или одобрили операцию в приложении? Не ждите новых признаков обмана: обратитесь в банк или нужную организацию через проверенный канал. Если ввели пароль, смените его на официальном сайте или в приложении. Тот же пароль использовался в других сервисах? Замените и там.
Если вы ничего не вводили, не скачивали и не подтверждали, не нужно из паники менять все пароли, устанавливать неизвестные «чистильщики» или сбрасывать устройство к заводским настройкам. Закройте вкладку, проверьте загрузки и разрешения, обновите браузер и операционную систему, если давно откладывали обновление. О подозрительном переходе с рабочего устройства дополнительно сообщите ответственному специалисту: организация может проверить событие по своим правилам.
Как действовать по сигналам
Незнакомая буква в адресе — повод не переходить по ссылке, а открыть сервис самостоятельно.
Знакомое название стоит перед основным доменом или после знака @? Не считайте это подтверждением: найдите официальный адрес в независимом источнике.
Короткая ссылка или цепочка переадресаций скрывает назначение перехода. Не гадайте по адресу — воспользуйтесь приложением, закладкой или официальным сайтом, который открыли сами.
Замок появился, а домен не проверен? Вопрос остаётся открытым: HTTPS защищает передачу данных, но не удостоверяет добросовестность владельца сайта.
Если страница уже открылась, но вы ничего не вводили и не подтверждали, закройте её и без паники проверьте загрузки и разрешения. Введённые данные, запущенный файл или подтверждённая операция требуют срочных действий через официальный канал.
Адресная строка — не декоративная подпись под логотипом, а указание, с кем именно браузер устанавливает связь. Привычка разбирать её целиком особенно полезна. Но даже точный адрес не говорит, заслуживает ли сайт доверия и правдивы ли его обещания. Следующий слой проверки — следы, отзывы и репутация, которые можно создать так же искусственно, как убедительный адрес.
Отзывы, следы и ложная репутация
Карточка компании может выглядеть безупречно: оценка почти максимальная, сотни отзывов, фотографии офиса, ответ на каждое замечание. Но рейтинг — не удостоверение надёжности. Проверка начинается за пределами одной страницы: важно понять, кто стоит за предложением, совпадают ли сведения о компании в разных источниках и что именно эти источники способны подтвердить.
Мы уже прослеживали путь от сообщения к действию, выясняли, кто может скрываться за именем на экране, и разбирали адреса ссылок. Теперь тот же принцип применим к репутации. Отдельный отзыв, карточка на карте и запись в реестре — разные свидетельства, и ни одно из них не ответит сразу на все вопросы о будущем договоре или платеже.
Репутация — это не одна цифра
Высокая оценка говорит о том, что на конкретной площадке опубликовано много положительных оценок. Но она не доказывает, что отзывы оставили реальные клиенты, что компания исполнит именно ваше обязательство или что деньги получит та же организация, которая указана в карточке.
Здесь важно не смешивать разные утверждения. Юридическое лицо или индивидуальный предприниматель действительно существуют — это можно проверить по официальным сведениям ФНС, а не по красивому логотипу.
Организация или предприниматель предлагают именно ту услугу, о которой идёт речь. Это подтверждает совокупность сведений: материалы самой компании, документы, история работы, адреса и отзывы с проверяемыми деталями.
Телефон и адрес связаны с этой организацией. Сопоставление нескольких источников помогает это выяснить, но совпадение номера само по себе ещё не устанавливает, кто отвечает на звонки и кто заключает договор.
Наконец, компания качественно исполнит обязательства по вашему договору, а деньги получит надлежащая сторона. Этого не подтвердит один реестр или рейтинг: нужно изучить условия конкретной сделки, получателя платежа, документы и порядок разрешения споров.
Ошибки начинаются, когда один факт подменяет другой. Например, запись в ЕГРЮЛ подтверждает существование юридического лица и сведения о нём на дату проверки, но не доказывает, что именно оно владеет рекламной карточкой с отзывами. А подтверждённый владелец страницы — ещё не гарантия качества услуг или финансовой дисциплины компании. Значение отметок на разных площадках неодинаково. Если значок влияет на ваше решение, выясните, что именно он подтверждает.
Упражнение первое. Соберите карту следов
Возьмите предложение, которое собираетесь проверить: ремонт, доставку товара, обучение, медицинскую услугу или подряд для организации. Не начинайте с вопроса «компания хорошая или плохая». Сначала соберите точные сведения, которые можно сопоставить.
Запишите название так, как оно указано в рекламе или карточке. Отдельно выпишите адрес сайта, телефон, адрес организации, ИНН, ОГРН или данные индивидуального предпринимателя, если они доступны. Если реквизиты обещают предоставить только в счёте или договоре, отметьте это. Пока сведений нет, это не доказательство обмана, но вопрос остаётся открытым.









