Илья Николаевич ЗавьяловКонсультант по цифровой безопасности

Письма от банка

Илья Николаевич Завьялов о том, почему письмо от банка со ссылкой ничего не доказывает

Короткий ответ: по ссылке из такого письма переходить не нужно. Проверку делают в приложении банка или по номеру с оборота карты, и занимает она меньше минуты. Дальше разбор того, почему адрес отправителя ничего не доказывает, чем настоящее уведомление отличается от подделки и как вести себя, если переход уже случился. Вопрос почти всегда звучит одинаково: пришло письмо от банка со ссылкой, выглядит оно обычно, и непонятно, где именно искать подвох.

Версия на русском языке для Украины.

Все вопросы / Блог

· 8 мин чтения · Илья Николаевич Завьялов

Илья Николаевич Завьялов о том, почему письмо от банка со ссылкой ничего не доказывает
Илья Николаевич Завьялов о том, почему письмо от банка со ссылкой ничего не доказывает

Почему адрес отправителя ничего не доказывает

Когда приходит письмо от банка со ссылкой, взгляд первым делом идёт в строку отправителя. Логика понятная: если написано название банка и знакомый домен, значит письмо оттуда. Проблема в том, что поле отправителя заполняет тот, кто письмо и отправил. Почтовые протоколы разрешают вписать туда почти любой текст, а технические проверки этого поля идут на серверах, до того как вы письмо увидели.

Второй слой обмана держится на том, как почтовые программы показывают отправителя. На телефоне обычно видно только отображаемое имя, вроде строки «Служба безопасности». Сам адрес прячется за одним нажатием, и до него доходят единицы. Даже когда адрес раскрыт, домен читается целиком редко: глаз узнаёт знакомое слово в середине и достраивает остальное сам.

Отсюда популярность доменов-двойников. К названию банка добавляют дефис и служебное слово, меняют доменную зону, заменяют одну букву на похожую по начертанию. Такой домен регистрируется за минуты и живёт ровно столько, сколько нужно рассылке. Бывает и обратная ситуация: взломанный ящик подрядчика рассылает письма с честного домена, и технические проверки при этом идут чисто. Поэтому любой признак внутри письма подделывается вместе с письмом.

Чем настоящее уведомление отличается от подделки

Настоящее уведомление банка сообщает о том, что уже произошло. Списание, вход в приложение, изменение лимита, поступление платежа. Оно информирует и не требует немедленного действия по ссылке. Поддельное письмо устроено обратным образом и почти всегда создаёт дефицит времени: счёт заблокируют через сутки, доступ ограничат сегодня, подтвердите вход в течение часа. Спешка нужна, чтобы человек не успел выйти из письма и проверить факт.

Второй признак касается данных. Ни одно настоящее письмо не собирает логин, пароль от интернет-банка, полный номер карты, срок действия, код с оборота или одноразовый код из сообщения. Этот набор нужен только тому, кто в эту самую минуту пытается войти в ваш счёт со своей стороны. Банк такими вопросами не занимается ни письмом, ни звонком, ни в чате поддержки.

Самое надёжное отличие поддаётся проверке. Любое настоящее событие видно внутри приложения: в истории операций, в ленте уведомлений, в разделе безопасности. У подделки такой опоры нет, письмо от банка со ссылкой подтверждается только собственным текстом, и это его слабое место. Если события в приложении нет, письмо говорит про чужой счёт или ни про какой.

Что делает переход по ссылке, даже если вы ничего не ввели

Ссылка в рассылке почти всегда содержит метку, уникальную для получателя. Открытие страницы сообщает отправителю, что адрес живой, письмо прочитано и человек на него реагирует. Одного перехода достаточно, чтобы адрес попал в более дорогой список и получил следующие волны, уже точнее подогнанные под него.

Форма на открывшейся странице работает в реальном времени, а сама страница скопирована с настоящего сайта автоматически, вплоть до шрифтов. Введённый логин и пароль тут же подставляются в настоящий банк, оттуда приходит одноразовый код, и страница просит ввести его якобы для завершения проверки. Человек честно вводит код из сообщения банка, и вход завершается на чужом устройстве. Промежуток между вводом и первым списанием измеряется минутами.

Иногда ссылка ведёт не к форме. Она предлагает установить «приложение для проверки» или открыть вложение, и тогда речь идёт об удалённом доступе к устройству целиком. Поэтому вопрос про письмо от банка со ссылкой сводится к одному действию, которого достаточно избежать. Всё остальное в письме можно спокойно оставить без внимания.

Минута вместо перехода: порядок действий

Порядок, который закрывает вопрос про письмо от банка со ссылкой примерно за минуту, выглядит так. Письмо закрывается, ссылка остаётся нетронутой. Приложение банка открывается вручную, с иконки на экране устройства. Внутри смотрят ленту уведомлений, историю операций и раздел с активными сессиями.

Если после проверки остались сомнения, звонок делается по номеру с оборота карты или с официального сайта, набранного в адресной строке руками. Номер из письма, из подписи внизу и из поисковой выдачи для этого не годится. Разговор начинают с того, что звоните вы сами по поводу полученного письма, и просят подтвердить, отправлял ли банк такое уведомление.

На письмо не отвечают и не пересылают его знакомым для совета. Ответ подтверждает отправителю, что адрес рабочий, а пересылка расширяет рассылку вашими же руками. Рабочий жест здесь один: пометка «спам» в почтовой программе, она обучает фильтр и убирает следующие письма с того же домена. Если письмо пришло на рабочую почту, оно уходит ещё и в службу безопасности компании.

Сколько на этом теряют и почему писем так много

Масштаб виден по отчётности Federal Trade Commission за 2025 год. На подделке под компании там заявлено около миллиарда долларов потерь, и наибольшие суммы приходятся именно на тех, кто представлялся сотрудником банка. Роль выбрана по расчёту: она единственная объясняет, почему у человека внезапно спрашивают про его же деньги и почему при этом нужно спешить.

Вторая цифра из того же отчёта объясняет, почему рассылки не прекращаются. Из пяти обращений об имперсонации четыре обошлись вообще без денежной потери. Попыток кратно больше, чем успехов, и большинство получателей подделку узнают. Расчёт идёт на редкое совпадение: неудачный момент, спешка, ожидание перевода именно сегодня.

Британская статистика UK Finance показывает, где схема начинается. Шестьдесят шесть процентов случаев с авторизованным платежом стартуют онлайн и ещё семнадцать процентов через телефонные сети. Почта и мессенджеры работают входом в схему, деньги уходят позже, после разговора или после заполненной формы. Сама рассылка стоит отправителю почти ничего, поэтому она идёт волнами и меняет только повод.

Почему такое письмо редко приходит одно

Письмо часто работает подготовкой. Оно создаёт ожидание проблемы, а через час или на следующий день раздаётся звонок из мнимой службы безопасности, который на это письмо прямо ссылается. Человек уже видел сообщение своими глазами, и звонок ложится на готовую почву. Порядок бывает и обратным: сначала звонок, потом письмо со ссылкой как подтверждение.

Голос в таком звонке перестал быть доказательством. Убедительный клон собирают с записи длиной около трёх секунд, и точность держится примерно на восьмидесяти пяти процентах. В эксперименте люди отличали настоящий голос от синтезированного лишь в 37,5 процента случаев, хуже, чем при простом угадывании.

Отсюда общее правило для всей связки: инициатива обратной связи остаётся у получателя. Любой контакт, начатый с чужой стороны, проверяется через канал, который вы открыли сами. Письма от банка со ссылкой удобны отправителю ещё и тем, что не требуют разговора: одна рассылка уходит на десятки тысяч адресов, и лично работают уже с теми, кто ответил.

Если по ссылке уже перешли

Сам по себе переход чаще всего не приводит к потере денег. Если страница открылась, ничего не вводилось и ничего не устанавливалось, достаточно закрыть вкладку, почистить историю посещений и понаблюдать за счётом несколько дней. Паника на этом этапе мешает сильнее самого перехода.

Если логин и пароль были введены, порядок другой. С другого устройства меняют пароль от интернет-банка, затем пароль от почтового ящика, к которому этот доступ привязан. Ящик здесь важнее банковского приложения: через восстановление доступа он открывает почти всё остальное. После смены паролей завершают все активные сессии в обоих сервисах.

Если был введён одноразовый код, звонок в банк делается немедленно, по номеру с карты. Просят заблокировать доступ и карту, проверяют историю операций за последние сутки и фиксируют время, когда пришло письмо от банка со ссылкой и когда был введён код. Заодно проверяют настройки почты: правила автоматической пересылки и адреса восстановления, через которые доступ к ящику сохраняют тихо.

Где именно проходит граница между подделкой и уведомлением банка

Что смотримПоддельное письмоУведомление настоящего банка
Адрес отправителяДомен отличается буквой, дефисом или зоной, имя отправителя любоеДомен настоящий, но само поле ничего не доказывает
Что просят сделатьПерейти по ссылке и подтвердить данныеСообщают о факте, действие делается внутри приложения
СрокСутки, час, немедленно, иначе блокировкаСрок либо не указан, либо это обычный регламент
Какие данные нужныЛогин, пароль, код из сообщения, номер карты целикомТакие данные не запрашиваются ни письмом, ни звонком
Где ещё видно событиеНигде, кроме самого письмаТо же событие есть в приложении и в истории операций
Куда ведёт ссылкаНа копию страницы входа или на установку приложенияНа раздел сайта, документ или справку
ОбращениеКлиент, уважаемый пользователь или имя из старой утечкиИмя и часть номера договора, известные банку

Вопросы и ответы

Пришло письмо от банка со ссылкой, что делать?

По ссылке не переходить и на письмо не отвечать. Откройте приложение банка вручную и посмотрите, есть ли там событие, о котором говорится в письме. Если события нет, письмо помечают как спам и закрывают вопрос.

Как понять, настоящее письмо от банка или поддельное?

Настоящее уведомление всегда дублируется внутри приложения: в истории операций или в ленте уведомлений. Оно сообщает о факте и не требует вводить данные по ссылке. Совпадение письма с тем, что видно в приложении, и есть проверка.

Опасно ли просто открыть письмо, если не нажимать ссылку?

Само открытие почти безопасно, риск начинается с перехода по ссылке, ответа и вложений. Стоит отключить автоматическую загрузку картинок: она сообщает отправителю, что письмо прочитано.

Перешёл по ссылке, но ничего не вводил, что теперь?

Закройте вкладку, ничего не устанавливайте и последите за счётом несколько дней. Если на странице всё же были введены логин и пароль, смените их с другого устройства и завершите активные сессии.

Может ли банк присылать ссылки в письмах?

Может: ссылки на разделы сайта, на документы и на страницы поддержки встречаются в обычных рассылках. Разница в том, что настоящая ссылка не ведёт к форме входа с требованием подтвердить данные. Поэтому проверку делают по событию в приложении, и вопрос ссылки отпадает сам собой.

Куда пожаловаться на поддельное письмо от банка?

Первым делом сообщают самому банку через приложение или по номеру с оборота карты, там такие рассылки отслеживают. Письмо помечают как спам в почтовой программе, а если оно пришло на рабочий адрес, передают в службу безопасности компании.

Автор: Илья Николаевич Завьялов, консультант по цифровой безопасности. Все вопросы и ответы

Читать дальше