Ілля Миколайович Зав'яловКонсультант з цифрової безпеки

Листи від банку

Прийшов лист від банку з посиланням: Ілля Миколайович Зав'ялов пояснює, що робити далі

Коротка відповідь: лист від банку з посиланням сам по собі не доводить нічого, і адреса відправника тут найслабший аргумент. Поле «від кого» підставляється так само вільно, як підпис у кінці тексту, тому збіг з фірмовим доменом нічого не гарантує. Перевіряти такі повідомлення треба з іншого боку, через канал, який ви відкрили самі. Нижче розібрано, чим справжнє банківське сповіщення відрізняється від підробки і що робити замість кліку.

Версія українською мовою для України.

Усі питання / Блог

· 8 хв читання · Ілля Миколайович Зав'ялов

Прийшов лист від банку з посиланням: Ілля Миколайович Зав'ялов пояснює, що робити далі
Прийшов лист від банку з посиланням: Ілля Миколайович Зав'ялов пояснює, що робити далі

Чому рядок відправника нічого не доводить

Перше, на що дивиться більшість людей, коли приходить лист від банку з посиланням, це рядок відправника. Він виглядає переконливо, бо поштова програма показує рівно те, що їй передали разом з повідомленням. Видиме ім'я задається довільним текстом, і туди вписують назву будь-якої установи. Технічна адреса теж підставляється при відправці, а перевірку справжності робить сервер, і її результат в інтерфейсі зазвичай не показується.

Другий шар обману будується на схожих доменах. До назви банку додають дефіс, службове слово чи зайву літеру, і око проскакує різницю, бо читає слово цілком по загальному контуру. Ще частіше справжню назву ставлять у піддомен, тому реальна зона опиняється в самому кінці адреси, куди ніхто не дочитує. Коли повідомлення відкривають на телефоні, довгий домен просто обрізається, і видно тільки початок з упізнаваним словом.

Є ще поле відповіді, яке майже ніхто не перевіряє. Повідомлення може прийти нібито з адреси підтримки, а відповідь піде на зовсім інший ящик, і листування триватиме вже з людиною, яка все це почала. Тому відповідь на підозрілий текст небезпечна навіть без переходу за посиланням: вона підтверджує, що адреса жива і що за нею читають пошту.

Що насправді ховається за словом посилання

Текст посилання і його справжня адреса це дві різні речі. У листі пишуть будь-що, включно з коректною адресою банку, а вести цей напис буде туди, куди задав відправник. На комп'ютері адресу видно, якщо навести курсор і подивитися в нижній кут вікна браузера. На телефоні такої підказки немає, і саме тому мобільна пошта дає найбільшу частку переходів.

Далі йдуть скорочувачі та ланцюжки перенаправлень. Коротке посилання взагалі не показує кінцевої точки. Ланцюжок редиректів дозволяє віддати одну сторінку системам перевірки і зовсім іншу живій людині з телефона. Сторінка, яка відкриється, буде схожа на кабінет до дрібниць, бо верстку копіюють автоматично разом з логотипами, шрифтами і навіть текстом угоди внизу.

Замок біля адреси означає лише те, що з'єднання зашифроване. Сертифікат сьогодні видається безкоштовно і за кілька хвилин, тому підроблена сторінка має такий самий замок, як і справжня. Єдиний надійний орієнтир це доменне ім'я цілком, прочитане справа наліво: спершу зона, потім те, що стоїть безпосередньо перед нею.

Чим справжнє повідомлення банку відрізняється

Справжній лист від банку з посиланням теж існує, тому правило «ігнорувати все підряд» не працює. Різниця в тому, що справжнє сповіщення повідомляє про подію, яка вже сталася, і не вимагає нічого підтверджувати через вкладену адресу. У ньому є деталі, які знає лише банк: останні цифри картки, точна сума, час операції, назва торговця. Підробка описує ситуацію загальними словами, бо цих деталей у відправника немає.

Друга відмінність у дублюванні каналів. Важливі сповіщення банк кладе одночасно в застосунок і в стрічку повідомлень усередині кабінету, тому те саме ви побачите, зайшовши туди самостійно. Якщо всередині кабінету порожньо, а на пошті лежить тривожний текст, питання закривається без додаткових перевірок. Ця звірка займає хвилину і працює однаково для будь-якого банку.

Третя відмінність у тоні. Банк не ставить таймер на кілька годин, не погрожує блокуванням рахунку за бездіяльність і не просить надіслати код з есемес у відповідь. Службі підтримки код не потрібен, бо операцію вона бачить зі свого боку системи. Прохання назвати код завжди означає спробу зайти у ваш кабінет просто зараз, поки ви читаєте текст.

Фрази, після яких повідомлення можна закрити

Майже кожен фальшивий лист від банку з посиланням тисне часом. Формулювання про блокування рахунку протягом години потрібне для одного: щоб людина не встигла перевірити повідомлення в іншому каналі. Справжня банківська процедура ніколи не залежить від того, чи натиснули ви кнопку в пошті. Штучний строк і є основною ознакою сценарію.

Другий маркер це вимога підтвердити дані. Банк уже має ваше прізвище, номер картки, паспортні дані і зразок підпису, тому просити їх повторно йому нема сенсу. Форма, яка збирає номер картки повністю разом з терміном дії і трьома цифрами зі звороту, отримує готовий платіжний інструмент.

Третій маркер це несподівана вигода. Повернення комісії, компенсація, залишок за старим депозитом, виплата за програмою лояльності: усі ці приводи змушують відкрити сторінку добровільно, без страху. Гроші, які банк вам винен, приходять на рахунок самі, і жодна форма для цього не заповнюється. Приємний привід працює гірше за загрозу, зате не викликає бажання перевірити.

Що робити замість переходу за посиланням

Коли на пошті лежить лист від банку з посиланням, найкоротший шлях виглядає так: закрити пошту і відкрити застосунок банку окремо, з іконки на екрані телефона. Пошукова видача тут теж зайва ланка, бо рядки над результатами купуються, і туди періодично потрапляють копії банківських сайтів. Усередині застосунку подивіться стрічку повідомлень і список операцій за останні дні.

Другий крок це дзвінок за номером зі зворотного боку картки. Номер у листі, номер на відкритій сторінці, номер у підписі під текстом: усе це частина одного повідомлення, яке підтверджує саме себе. Номер на пластику ви отримали від банку фізично, і підмінити його віддалено неможливо. Той самий номер продубльований у застосунку в розділі контактів.

Третій крок стосується часу. Справжнє сповіщення нікуди не зникне за півгодини і не стане менш дійсним через паузу. Десять хвилин на перевірку не коштують нічого. Весь сценарій розрахований саме на їхню відсутність, і людині, яка вирішила спершу подзвонити, зазвичай перестають писати ще до кінця розмови.

Що показують цифри про підробку під банк

Федеральна торгова комісія США за 2025 рік зафіксувала понад мільйон звернень про видавання себе за іншого і 3,5 мільярда доларів заявлених втрат. Це приблизно кожне третє звернення в загальній базі за рік. Категорія охоплює листи, дзвінки і повідомлення в месенджерах разом, тому вона добре показує масштаб самого прийому.

Усередині цієї категорії підробка під компанії дала мільярд доларів, і найбільші втрати припали саме на тих, хто представлявся працівником банку. Банківська маска приносить зловмиснику більше за всі інші разом узяті. Причина проста: у банку є законний привід писати людині про гроші, і його повідомлення відкривають першим, навіть якщо решта пошти чекає до вечора.

Водночас у чотирьох зверненнях про імперсонацію з п'яти грошової втрати не було зовсім. Спроб набагато більше за успіхи, і більшість людей зупиняється саме на етапі перевірки. За даними центру IC3 при ФБР, у потерпілих від шістдесяти років і старше фішинг очолює список за кількістю звернень. Британська статистика UK Finance додає, що 66 відсотків випадків авторизованого платежу починаються онлайн і ще 17 відсотків через телефонні мережі.

Якщо перехід за посиланням уже стався

Сам по собі клік ще не означає втрати грошей. Відкрита сторінка без заповнених полів залишає по собі переважно факт відвідування. Проблема починається там, де у форму з листа від банку з посиланням потрапили логін, пароль, номер картки або код. Наслідки рахують саме від цієї межі.

Порядок дій має свою послідовність. Спершу змініть пароль від інтернет-банку, заходячи в кабінет самостійно через застосунок, потім подзвоніть за номером з картки і скажіть, які саме дані пішли. Якщо введено реквізити картки, її блокують і перевипускають, і на це йде кілька хвилин розмови. Операції за поточний день варто переглянути власними очима, не покладаючись на слова оператора.

Далі перевірте поштову скриньку на правила пересилання. Після компрометації ящика часто налаштовують тихе копіювання вхідних, щоб бачити банківські коди вже після зміни пароля. Заодно подивіться список активних сесій у поштовому сервісі і завершіть усі, крім поточної. Останнім кроком увімкніть двофакторний вхід там, де його ще немає.

Що перевіряти в листі і що означає результат

Елемент листаЯк перевіритиЩо це означає
Ім'я відправникаРозкрити технічну адресу цілкомВидиме ім'я задається довільним текстом
Домен у адресіПрочитати справа наліво, від зониНазва банку в піддомені нічого не означає
Текст посиланняПорівняти напис і реальну адресуНапис задає відправник, адреса веде куди завгодно
Замок у браузеріДивитися на домен цілкомШифрування є і в підробленої сторінки
Деталі операціїЗвірити суму і час у застосункуЗагальні слова без цифр видають підробку
Прохання про кодНе називати код нікомуБанку код не потрібен, він бачить операцію
Номер телефонуБрати номер зі звороту карткиНомер усередині листа підтверджує сам себе

Питання і відповіді

Прийшов лист від банку з посиланням, що робити?

Закрийте пошту і відкрийте застосунок банку окремо, з іконки на телефоні. Якщо тривожної події в стрічці повідомлень і в операціях немає, лист можна видаляти без відповіді.

Чи можна вірити адресі відправника, якщо домен збігається з банківським?

Ні, видима адреса підставляється при відправці, і поштова програма показує те, що їй передали. Збіг домену перевіряє сервер, і цього результату в інтерфейсі ви зазвичай не бачите.

Я перейшов за посиланням, але нічого не вводив. Це небезпечно?

Здебільшого залишається тільки факт відвідування сторінки. Наслідки рахують від моменту, коли у форму потрапили логін, пароль, реквізити картки або код з повідомлення.

Як відрізнити справжнє сповіщення банку від підробки?

Справжнє повідомляє про подію, яка вже сталася, і містить деталі: останні цифри картки, суму, час, назву торговця. Те саме сповіщення дублюється всередині кабінету, тому звірка займає хвилину.

Чи означає замок у браузері, що сторінка справжня?

Замок говорить лише про шифрування з'єднання. Сертифікат видається безкоштовно за кілька хвилин, тому підроблена сторінка має такий самий значок.

Куди дзвонити, щоб перевірити повідомлення?

На номер зі зворотного боку картки або на той, що вказаний у застосунку в розділі контактів. Номер із самого листа підтверджує тільки себе і нічого не доводить.

Автор: Ілля Миколайович Зав'ялов, консультант з цифрової безпеки. Усі питання і відповіді

Читати далі