Фишинг и пароли: как менеджер защищает там, где человек ошибается
· 4 мин чтения
Фишинговые атаки не взламывают технику, они обходят человека. Разбираем, как устроены такие атаки и почему менеджер паролей с автозаполнением остаётся единственной защитой, которая не зависит от внимательности.
Что такое фишинг на деле
По сути, фишинг сводится к подделке в трёх формах: поддельная страница входа, поддельное письмо, поддельная ссылка. Злоумышленник создаёт копию знакомого сайта, например банка, почты или сервиса доставки, и заманивает жертву ввести там настоящие логин и пароль. Часто с поводом: «ваш аккаунт заблокирован», «выигрыш», «письмо от безопасников». Жертва вводит данные на чужом сайте, а злоумышленник в этот момент уже заходит под её учётной записью на настоящий.
Важно понимать: в такой схеме не взламывается ни один сервер. Всё, что нужно злоумышленнику, это чтобы человек сам набрал свои учётные данные не там, где думает.
Почему «я внимателен» не работает
Внимательность, по сути, исчерпаемый ресурс, и он не бесконечен. За день человек видит десятки страниц входа, и резерв внимания уходит на работу, дорогу, общение. Атаки при этом устроены так, чтобы работать без вашего участия в анализе:
Похожие домены. Адрес на чужом регистраторе с заменой буквы: например, кириллическая «о» вместо латинской или лишний дефис в середине, глаз его пропускает, а адрес при этом чужой.
Визуальная копия. Дизайн страницы входа переносится один в один, включая логотип и замок HTTPS в адресной строке: поддельный сертификат ничем не отличается от настоящего в глазах человека.
Письма с подменённого адреса. Имя отправителя пишется человеческое, домен похож, письмо проходит фильтрацию и выглядит убедительно.
Каждая такая атака рассчитана на то, что человек не проверит адресную строку. И рано или поздно не проверит: статистика инцидентов это подтверждает, большинство утечек доступа начинается с фишинга, а не со взлома серверов.
Почему менеджер паролей ломает схему
Менеджер паролей не решает на скорость и не отвлекается. Ключевой механизм тут в том, что пароль привязан к точному домену:
Автозаполнение срабатывает только на настоящем домене. Вы сохраняете пароль для example-bank.ru. На поддельном example-bank-проверка.ru менеджер попросту не подставит ни логин, ни пароль. Человек видит пустую форму и понимает: здесь что-то не так, даже если глаз уже «согласился» с дизайном.
Руками вводить не нужно. Когда пароль знает менеджер, его незачем набирать с клавиатуры на подозрительной странице. А фишинг построен на наборе данных руками: если нет ввода, то нет и украденного ввода.
Один пароль на один сайт. Даже если фишер выманил пароль для какого-то незначительного сервиса, уникальный пароль бесполезен для остальных аккаунтов. Переиспользование одного пароля на сотне сайтов превращает один успешный фишинг в полный взлом всех учётных записей.
Что защищают слабые места
Честно и о недостатках. Менеджер паролей не защищает от случаев, когда человек вводит пароль вручную на чужом сайте: например, впервые входя с нового устройства, где автозаполнения ещё нет. Поэтому:
Включайте двухфакторную аутентификацию (TOTP) везде, где она есть. Даже украденный логин и пароль без кода из приложения-аутентификатора это просто текст. В Сэйфком коды 2FA хранятся в том же зашифрованном хранилище и генерируются в браузере.
Проверяйте домен в адресной строке, когда вводите пароль руками, например входя с нового устройства, где автозаполнения ещё нет: ищите разницу в одной букве, лишний дефис, слова «проверка»/«secure»/«account», это всё красные флаги.
Не переходите на страницу входа из писем и сообщений. Лучше набрать адрес банка напрямую или использовать закладку, в которой адрес уже проверен.
Практика: три правила
Все пароли живут в менеджере, автозаполнение включено. Тогда на фейковой странице форма остаётся пустой, и это сигнал.
Пароли уникальны: если какой-то пароль в теории утёк вместе с одним сайтом, остальные семьдесят остаются в безопасности.
2FA включена везде, где её дают. Даже при полностью украденном пароле вход без кода невозможен.
Фишинг эксплуатирует внимание, а оно остаётся самым ненадёжным компонентом в любой системе. Менеджер паролей переносит решение с внимания на технологическую гарантию: пароль просто не выдаётся чужому домену. О том, как устроена эта гарантия изнутри, читайте в статье «Как мы шифруем ваши пароли».
Попробовать Сэйфком бесплатно
Генератор уникальных паролей, автозаполнение по домену и 2FA в одном хранилище.