Термин · Глоссарий B2B-ПО

Фишинг

Фишинг – атака с использованием поддельных электронных писем, SMS или веб-сайтов, имитирующих легитимные источники, с целью обмана пользователей и похищения учётных данных, платёжных реквизитов или установки вредоносного ПО. Один из наиболее массовых векторов кибератак на бизнес.

Буква «Ф» В категориях: 3 Платформ: 6+

Введение

Фишинг (phishing – игра слов: fishing «рыбалка» + phreaking) – вид социальной инженерии, при котором злоумышленник создаёт поддельное письмо, SMS или веб-сайт, маскируясь под доверенный источник (банк, налоговая, коллега, облачный сервис), чтобы вынудить жертву раскрыть учётные данные, платёжные реквизиты или выполнить вредоносное действие.

По данным исследований отрасли, фишинг остаётся точкой проникновения в более чем 80% корпоративных инцидентов. Атаки становятся всё более таргетированными, использующими персональные данные из утечек и социальных сетей.

История и контекст

Термин «фишинг» зафиксирован в 1996 году в контексте атак на пользователей AOL. В 2000-х годах фишинг направился против банков и платёжных систем. Появление многофакторной аутентификации (MFA) заставило атакующих перейти к более изощрённым техникам: adversary-in-the-middle (AiTM) фишинг перехватывает токены сессии в режиме реального времени, обходя MFA. Инструментарий типа EvilGinx автоматизирует такие атаки. В 2020-х фишинг активно использует QR-коды (квишинг), дипфейки и телефонные звонки (вишинг).

Виды фишинга

  • Массовый фишинг – неперсонализированные рассылки миллионам адресов с типовыми приманками (смена пароля, разблокировка аккаунта).
  • Spear Phishing (целевой) – персонализированная атака против конкретного лица или организации с использованием данных из OSINT.
  • Whaling – spear phishing против топ-менеджмента (C-level).
  • BEC (Business Email Compromise) – компрометация или имитация корпоративного email для перенаправления платежей.
  • Smishing – фишинг через SMS.
  • Vishing – голосовой фишинг через телефонные звонки.
  • Quishing – QR-коды, ведущие на фишинговые сайты.

Где применяется (как вектор атаки)

  • Корпоративный email – основная точка входа для Ransomware, BEC, APT-атак.
  • Банкинг и финтех – кража реквизитов карт и доступа к ДБО.
  • Госсектор – попытки взломать учётные записи госслужащих для шпионажа.
  • Облачные сервисы – кража токенов Microsoft 365, Google Workspace.

Меры защиты

Технические: антифишинговые шлюзы (Secure Email Gateway), фильтрация по репутации домена и IP, проверка SPF/DKIM/DMARC, MFA, фильтрация URL в браузере, песочница для вложений. Организационные: обучение пользователей (симуляции фишинга), политики реагирования на подозрительные письма, процедуры верификации платёжных поручений по альтернативному каналу.

Связь с другими понятиями

Фишинг часто является первым этапом цепочки Kill Chain и используется для доставки Ransomware. Целевая разновидность – Spear Phishing. Компрометация корпоративной почты называется BEC. Индикаторы фишинговых кампаний (домены, URL, хэши) входят в IoC-фиды Threat Intelligence.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Фишинг».

Платформы класса «Фишинг»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

UserGate Mail Security

UserGate Mail Security

Продажи и маркетинг
UserGate Mail Security для Exchange Server/SMTP/Lotus – решение для защиты корпоративной почты от вирусов, фиш...
Цена по запросу
★ 4.8
Подробнее →
SDK для интеграции антиспам-фильтрации в почтовые серверы и шлюзы. Точность детектирования спама свыше 99,9%;...
Цена по запросу
Подробнее →
кнопка - Viewst

кнопка - Viewst

Продажи и маркетинг
кнопка - Viewst - это интерактивный элемент, позволяющий легко добавить поверх мобильного сайта плавающую кно...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Фишинг».

Где применяется

Отрасли, в которых «Фишинг» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Фишинг

Как отличить фишинговое письмо?

Признаки: срочность, угрозы, несовпадение домена отправителя с легитимным, ссылки на похожие домены (homograph-атаки), запрос учётных данных или платёжных реквизитов, вложения .docm/.xlsm/.js.

Защищает ли MFA от фишинга?

Стандартный MFA (SMS, TOTP) не защищает от AiTM-фишинга, который перехватывает сессионные токены. Фишинго-устойчивые методы: FIDO2/Passkey, аппаратные ключи (YubiKey).

Что такое симуляция фишинга?

Контролируемая фишинговая атака, проводимая ИБ-службой для обучения и оценки осведомлённости сотрудников. Выявляет уязвимых пользователей для целевого обучения.

Чем фишинг отличается от spear phishing?

Массовый фишинг – неперсонализированная рассылка. Spear phishing – целевая атака с использованием персональных данных о жертве, что повышает процент успеха.

Как автоматически защититься от фишинга?

Внедрить DMARC (политика reject), Secure Email Gateway с песочницей, URL-фильтрацию, MFA на всех сервисах, антифишинговые плагины в браузерах.