⚠ ВНИМАНИЕ — НЕПРОВЕРЕННЫЙ ПЕРЕВОД
Переведено искусственным интеллектом, ещё не проверено носителем языка. Пока не печатайте и не распространяйте.
Говорите по-русски? Одного часа вашего времени хватит, чтобы это проверить. Пишите: [email protected]
(NOTICE — unvalidated AI translation, not reviewed by a native speaker. Please do not print or distribute this yet.)
«Проблема с вашим счётом»
Это самый частый вид обмана, о котором сообщают американцы старше шестидесяти. Не самый дорогой, но тот, что приходит чаще всего и в самом большом числе обличий.
Как это приходит
Сообщение, письмо или голосовая почта о какой-то проблеме:
- Списание, которого вы не делали. Ответьте ДА или НЕТ
- Ваш счёт заблокирован или приостановлен
- Срок действия вашего пароля истекает
- Платёж не прошёл, и услугу вот-вот отключат
- Вашу посылку не удалось доставить
- Неоплаченный дорожный сбор
- Подтвердите свои данные, чтобы не потерять льготы
- Ваш антивирус продлился автоматически на 499 долларов. Позвоните, чтобы отменить
Они выдают себя за тех, чьими услугами вы, скорее всего, пользуетесь: Amazon, ваш банк, Netflix, почта, Apple, Medicare, Microsoft, электрическая компания, PayPal.
Что им нужно
Одно из трёх, и их устроит любое:
- Ваш пароль — через ссылку на поддельную страницу входа, выглядящую безупречно
- Ваш код подтверждения — те шесть цифр, которые присылает банк
- Звонок от вас — который превращается в одну из более крупных схем на этом сайте
Третий вариант растёт быстрее всех и он самый хитрый. Здесь нет ссылки, которую можно изучить, и нет поддельного сайта, который можно распознать. Только номер телефона и история. Советы по безопасности, состоящие из одного «не нажимайте на ссылки», здесь вам не помогут.
Формы, которые это принимает
Тот же обман, разные способы доставки. У каждой формы свой способ выглядеть безобидно.
Поддельное письмо «подтвердите свой счёт»
Самая старая форма и до сих пор самая частая. Письмо, выглядящее в точности как письмо компании, услугами которой вы пользуетесь, с кнопкой «Подтвердить», «Проверить» или «Обновить». Кнопка ведёт на копию настоящей страницы входа. Вы вводите пароль в копию, и копия принадлежит им.
Копия часто безупречна. Логотипы, шрифты, текст внизу и даже маленькая ссылка «отписаться» взяты прямо из настоящего письма. То, что страница выглядит правильно, ничего не доказывает. Выглядеть правильно — это и есть весь их товар.
Сообщение на телефон
То же самое, короче, и изучить труднее, потому что экран телефона прячет большую часть адреса. Посылка, дорожный сбор и отзыв товара — три самых частых, и у них есть отдельная страница (на английском).
Поддельный отправитель
Имя, которое вы видите, — это не тот адрес, откуда пришло письмо. Почтовые программы показывают понятное имя, а это имя отправитель выбирает сам. «Оповещение о мошенничестве Chase» может стоять над адресом вроде [email protected].
На телефоне это важнее, потому что понятное имя — обычно всё, что вам показывают. Адрес под ним открывается, если нажать на имя отправителя, а на него почти никто не нажимает.
Ссылка и вложенный файл
Ссылка уводит вас куда-то. Вложенный файл, наоборот, приносит что-то вам. Используют оба, и вложения люди ждут меньше.
Оно приходит как счёт, квитанция, факс, голосовое сообщение, накладная или повестка — в виде PDF, документа Word или архива ZIP. В одних вложениях просто лежит та же поддельная ссылка, и это помогает письму пройти фильтры, которые проверяют только ссылки. Другие просят при открытии «включить редактирование» или «включить содержимое», и именно этот второй щелчок что-то устанавливает.
Вы не заказывали счёт, которого не ждали. С документом, пришедшим из ниоткуда, поступают так же, как со ссылкой: не открывайте его, свяжитесь с компанией своим способом и спросите, присылали ли они вам что-нибудь.
QR-код
Форма поновее, и работает она потому, что квадрат из точек не даёт вам ничего для чтения. Нет адреса, в который можно вглядеться, а значит, нет и странности, которую можно заметить.
Они появляются как наклейки поверх настоящего кода на парковочном автомате или зарядной станции, печатаются на листовках и поддельных уведомлениях об отключении коммунальных услуг, а в письмах вставляются картинкой, что позволяет им пройти программы, проверяющие только ссылки.
Телефон обычно показывает адрес до того, как что-то откроет. Прочитайте этот адрес, прежде чем нажать «Открыть». Если это не та компания, которую вы ждали, закройте. А код, пришедший в сообщении, которого вы не просили, — это просто ссылка в сообщении, которого вы не просили. Не пользуйтесь им вообще.
Оповещение «это были вы?»
Самая хитрая форма из всех, потому что она заимствует облик того сообщения, которое должно вас защищать.
«Предупреждение безопасности: в ваш счёт вошли с нового устройства в Далласе, штат Техас. Если это были не вы, защитите свой счёт здесь.»
Ничего не произошло. Никакого входа не было. Тревога и есть приманка, а «Нет, это был не я» — та самая кнопка, на которую они надеются, потому что она ведёт на страницу входа, принадлежащую им.
Тот же приём приходит как сброс пароля, которого вы не запрашивали, и как запрос подтверждения на телефоне, который жужжит до тех пор, пока вы не согласитесь просто чтобы он перестал.
Никогда не подтверждайте запрос, который начали не вы. Сброс пароля, о котором вы не просили, — это не задача, это уведомление. Не отвечайте на сообщение, войдите в свой счёт привычным способом и посмотрите сами.
Признаки
Каждый из них — повод притормозить и посмотреть. Ни один из них не является доказательством, ни в ту, ни в другую сторону. Сообщение с тремя такими признаками вполне может оказаться вашим настоящим банком в неудачное утро, а сообщение без единого признака вполне может оказаться обманом. Признак — это сигнал пойти и проверить самому. Он никогда не приговор и никогда не повод считать себя глупым за то, что вы поверили хорошо сделанной подделке.
Ссылка неправильная, и неправильность мелкая. Настоящий адрес: chase.com. Поддельные: chase-secure-alerts.com, chase.verify-account.net, chasebank-support.co.
Правило получше: вообще не изучайте ссылки. Не становитесь мастером распознавания подделок. Просто никогда ими не пользуйтесь. Наберите адрес сами, или используйте свою закладку, или приложение банка.
Обращение общее. «Уважаемый клиент», «Уважаемый владелец счёта». Ваш банк знает ваше имя.
Спешка и срок. 24 часа. Немедленно. Иначе счёт будет закрыт.
Мелкие ошибки. Странная грамматика, лишний пробел перед знаком препинания, логотип чуть не того цвета. Учтите: у хороших подделок ничего этого уже нет. Искусственный интеллект пишет чисто. Отсутствие ошибок не доказывает ничего.
Единственный путь вперёд лежит внутри сообщения. Все выходы, которые оно вам предлагает, — кнопка, номер, код, вложение — живут внутри самого сообщения. Настоящие компании только рады, когда вы связываетесь с ними своим способом. Сообщение, которому нужно, чтобы вы остались внутри него, кое-что вам этим говорит.
Оно пришло из ниоткуда. Вы не ждали посылку. Вы не ездите по той платной дороге. У вас нет такой подписки. Хотя иногда есть: они рассылают тысячи сообщений, и часть попадает в цель.
Как посмотреть, ничего не трогая
Эта часть вам не нужна. Правило ниже решает все случаи вообще без изучения. Но людям хочется посмотреть, а смотреть безопасно, пока вы ничего не нажимаете.
На компьютере наведите курсор. Задержите указатель на ссылке, не нажимая. Настоящий адрес появится в нижнем углу окна или в маленькой рамке рядом с указателем.
На телефоне нажмите и удерживайте. Подержите палец на ссылке секунду вместо того, чтобы нажать. Откроется панель с полным адресом, с кнопками «Копировать» и «Отмена». Прочитайте и нажмите «Отмена».
Чтобы увидеть настоящего отправителя, нажмите на имя отправителя. Понятное имя раскроется и покажет настоящий адрес под ним.
Читайте адрес справа налево, а не слева направо. Найдите первую одиночную косую черту. Два слова непосредственно перед ней — и только они — обозначают владельца страницы:
- chase.com/login — это Chase
- secure.chase.com/alerts — это Chase
- chase.secure-login.net/verify — это secure-login.net, а не Chase
- chase-com.info/account — это chase-com.info, а не Chase
Всё, что стоит левее этих двух слов, может содержать что угодно. В этом и весь фокус, и поэтому подделки читаются так убедительно.
А теперь уберите всё это подальше. Умение изучать ссылки — салонный фокус. Защита — это не пользоваться ими вовсе. Попадаются не те, кто не смог бы распознать. Попадаются те, кто устал, был занят или спешил и потратил на это одну секунду вместо пяти.
Что делать
Никогда не пользуйтесь ссылкой. Никогда не пользуйтесь номером из сообщения.
Вместо этого:
- Откройте приложение своего банка или наберите адрес, который вы уже знаете
- Позвоните по номеру на обороте вашей карты
- Войдите так, как входите всегда
Если предупреждение настоящее, оно будет ждать вас внутри вашего счёта. Если там ничего нет, значит, ничего и не было.
Никогда не называйте код подтверждения никому. Банк присылает его, чтобы не пускать посторонних. Ни одна законная организация никогда не попросит вас произнести его вслух или ввести в чат. Тот, кто его просит, стоит у дверей вашего банка и пытается получить от вас ключ.
Не отвечайте STOP на мошенническое сообщение. Это подтверждает, что номер читает живой человек. Удалите его или сообщите о нём, переслав на 7726 (SPAM) — бесплатно у всех операторов США.
Три шага, применённые к сообщению
У этого сайта есть один метод, и здесь он работает точно так же, как при телефонном звонке.
Найдите сами.
Не ссылка. Не номер из сообщения. Не адрес из подписи. Откройте приложение, которое у вас уже есть, или наберите адрес, который вы уже знаете, или возьмите номер с обратной стороны карты.
Свяжитесь с компанией сами.
Сначала закройте сообщение, потом свяжитесь своим способом и спросите прямо: «Мне пришло сообщение, что с моим счётом проблема. Это отправляли вы?» Если предупреждение настоящее, оно будет ждать вас внутри счёта. Если там ничего нет, значит, ничего и не было.
Подождите день.
Почти ничто внутри настоящего счёта не требует ответа сегодня вечером. Настоящая блокировка из-за мошенничества, настоящий просроченный счёт и настоящий отзыв товара — всё это переживёт ночь сна. Срок, указанный в сообщении, — единственная его часть, которая точно поддельная.
Сообщение хочет, чтобы все три шага произошли внутри него: его ссылка, его номер, его часы. Достаточно вынести наружу хотя бы один из них, и всё закончится.
Если вы нажали и ввели пароль
- Немедленно смените этот пароль — на настоящем сайте, набрав адрес самостоятельно
- Если вы используете этот пароль где-то ещё, смените его и там. В этом и состоит настоящий ущерб. Один повторяющийся пароль открывает целую жизнь.
- Сначала смените пароль от электронной почты, если он был тот же
- Включите двухфакторную защиту везде, где её предлагают
- Три месяца следите за выписками
Вы не в беде. Вы напечатали что-то в поле. Миллионы людей делают это каждый год, в том числе люди, чья профессия — компьютерная безопасность.
Если вы открыли вложение
Открытие файла обычно ещё не момент ущерба. Ущерб приходит от того, что он попросил вас сделать дальше.
- Если вы открыли его, закрыли, и больше ничего не произошло, скорее всего, всё в порядке. Удалите его.
- Если вы включили редактирование, включили содержимое, разрешили загрузку или какая-то программа установилась, проверьте компьютер той защитной программой, которая на нём уже есть, и попросите посмотреть кого-то, кому вы доверяете.
- Если вы ввели пароль, чтобы увидеть документ, поступайте точно как в разделе выше. Смените этот пароль и смените его везде, где вы его повторяли.
Изменение, после которого всё это перестанет иметь значение
Один и тот же пароль везде — вот почему один украденный пароль превращается в десять украденных счетов. Менеджер паролей решает это навсегда: он придумывает для каждого сайта свой, более сложный пароль и запоминает их все, так что вам нужно помнить только один.
Скорее всего, он у вас уже есть, бесплатно, в устройстве, которым вы владеете. Apple («Пароли» на iPhone и Mac), Google («Менеджер паролей» в Chrome и Android) и Microsoft (в Windows и Edge) — у всех он встроен. Ничего покупать и устанавливать не нужно. Попросите кого-то, кому вы доверяете, помочь включить его и перенести туда самые важные пароли — сначала почту и банк.
Привычка, которая закрывает всю эту категорию
Никогда не пользуйтесь ссылкой или номером, которые пришли к вам. Связывайтесь с компанией своим способом, каждый раз, без исключений.
Это не бдительность, и она не требует от вас ничего изучать. Это одна привычка, и как только она у вас есть, вся эта категория обмана просто перестаёт на вас работать — и сегодняшняя версия, и все, которые они придумают дальше.
Связанное: Три шага · Все страницы на английском