Попробовать бесплатно

Что такое фишинг на деле

Фишинг — это подделка: поддельная страница входа, поддельное письмо, поддельная ссылка. Злоумышленник создаёт копию знакомого сайта — банка, почты, сервиса доставки — и заманивает жертву ввести там настоящие логин и пароль. Часто — с поводом: «ваш аккаунт заблокирован», «выигрыш», «письмо от безопасников». Жертва вводит данные на чужом сайте, а злоумышленник в этот момент уже заходит под её учётной записью на настоящий.

Важно понимать: в такой схеме не взламывается ни один сервер. Всё, что нужно злоумышленнику, — чтобы человек сам набрал свои учётные данные не там, где думает.

Почему «я внимателен» не работает

Внимательность — исчерпаемый ресурс. За день человек видит десятки страниц входа, и резерв внимания уходит на работу, дорогу, общение. Атаки при этом устроены так, чтобы работать без вашего участия в анализе:

  • Похожие домены. Адрес на чужом регистраторе с заменой буквы: например, кириллическая «о» вместо латинской или лишний дефис в середине — глаз проходит, адрес чужой.
  • Визуальная копия. Дизайн страницы входа переносится один в один, включая логотип и замок HTTPS в адресной строке — поддельный сертификат ничем не отличается от настоящего в глазах человека.
  • Письма с подменённого адреса. Имя отправителя пишется человеческое, домен похож — письмо проходит filtering и выглядит убедительно.

Каждая такая атака рассчитана на то, что человек не проверит адресную строку. И рано или поздно не проверит — статистика инцидентов это подтверждает: большинство утечек доступа начинается с фишинга, а не со взлома серверов.

Почему менеджер паролей ломает схему

Менеджер паролей не решает на скорость и не отвлекается. Ключевой механизм — привязка пароля к точному домену:

  1. Автозаполнение срабатывает только на настоящем домене. Вы сохраняете пароль для example-bank.ru. На поддельном example-bank-проверка.ru менеджер и логин, и пароль — просто не расположит. Человек видит пустую форму и понимает: здесь что-то не так — даже если глаз уже «согласился» с дизайном.
  2. Руками вводить не нужно. Когда пароль знает менеджер, его незачем набирать с клавиатуры на подозрительной странице. А фишинг построен на наборе данных руками: нет ввода — нет украденного ввода.
  3. Один пароль — один сайт. Даже если фишер выманил пароль для какого-то незначительного сервиса, уникальный пароль бесполезен для остальных аккаунтов. Переиспользование одного пароля на сотне сайтов превращает один успешный фишинг в полный взлом всех учётных записей.

Что защищают слабые места

Честно и о недостатках. Менеджер паролей не защищает от случаев, когда человек вводит пароль вручную на чужом сайте — например, впервые входя с нового устройства, где автозаполнения ещё нет. Поэтому:

  • Включайте двухфакторную аутентификацию (TOTP) везде, где она есть. Даже украденный логин и пароль без кода из приложения-аутентификатора — просто текст. В Сэйфком коды 2FA хранятся в том же зашифрованном хранилище и генерируются в браузере.
  • Проверяйте домен в адресной строке, когда вводите пароль руками — например, входите с нового устройства, где автозаполнения ещё нет: ищем разницу в одной букве, лишний дефис, слова «проверка»/«secure»/«account» — красные флаги.
  • Не переходите на страницу входа из писем и сообщений. Лучше набрать адрес банка напрямую или использовать закладку, в которой адрес уже проверен.

Практика: три правила

  1. Все пароли живут в менеджере, автозаполнение включено — тогда на фейковой странице форма остаётся пустой, и это сигнал.
  2. Пароли уникальны; если какой-то пароль в теории утёк вместе с одним сайтом — остальные семьдесят в безопасности.
  3. 2FA включена везде, где её дают — даже при полном украденном пароле вход без кода невозможен.

Фишинг — это атака на внимание, а внимание — самый ненадёжный компонент в любой системе. Менеджер паролей переносит решение с внимания на технологическую гарантию: пароль просто не выдаётся чужому домену. О том, как эта гарантия устроена внутри, — в статье «Как мы шифруем ваши пароли».

Попробовать Сэйфком бесплатно

Генератор уникальных паролей, автозаполнение по домену и 2FA в одном хранилище.

Начать бесплатно