Что такое «спуфинг» и как не потерять деньги?
Юрисконсульт Андрей Скопинцев пояснил, что так в профессиональной среде называют атаки с использованием технологии подмены данных. Преступник маскируется под доверенный источник – банк, государственную структуру или даже близкого человека, чтобы обойти естественную бдительность жертвы. Когда человек видит на экране смартфона логотип своего банка или входящий вызов от ребёнка, его критический фильтр отключается, и он перестаёт анализировать ситуацию рационально.
Используя протоколы ip-телефонии, мошенники генерируют входящие вызовы с номером 900, официальных горячих линий ведомств или копируют номера телефонов из вашей записной книжки. На экране жертвы отображается знакомый контакт, хотя звонок идёт из-за границы через подставной сервер.
Ещё одним методом является клонирование интерфейса. Преступники создают пиксельные копии личных кабинетов банков, портала Госуслуг или почтовых сервисов. Разница между фейковой страницей и оригиналом может заключаться лишь в одном замаскированном символе в адресной строке.
«Спуфинг» активно применяет схему «троянских файлов» в деловой переписке. В письме якобы от контрагента или системного администратора компании вложен PDF, Word-документ или ZIP-архив. При попытке открыть файл запускается скрипт, устанавливающий шпионское программное обеспечение (стилер) для перехвата паролей и банковских сессий.
Абсолютной защиты не существует, но если «друг» внезапно просит перевести деньги в мессенджере или «сотрудник службы безопасности» требует назвать код из СМС, необходимо сразу же прервать общение. Перезвоните человеку по известному вам номеру или напишите в другом канале связи. Обращайте внимание на доменную почту отправителя. Государственные структуры и крупные корпорации никогда не ведут официальную рассылку с адресов вроде «support–sber.gmail.com» или «admin-gosuslugi mail.ru.»
Никогда не открывайте макросы в офисных документах, присланных извне. Если файл вызывает малейшее подозрение, проверьте его через сервис Virus Total перед загрузкой на устройство.
Перед вводом логина и пароля убедитесь, что в адресной строке браузера горит замок шифрования (HTTPS).
Ищите опечатки: одна лишняя буква открывает преступникам доступ к вашим данным.
По возможности используйте физические ключи безопасности (токены) для входа в важные аккаунты.
Даже если спуфер и украдёт ваш пароль, без физического устройства он не сможет завершить авторизацию.
Главное правило, говорит Скопинцев, остаётся неизменным: любая срочность, давление авторитетом и просьба передать данные доступа – это классические маркеры того, что за знакомым цифровым лицом скрывается преступник.