Как защититься от SMS-мошенников: чему учит борьба Google с крупнейшей сетью смс-фишинга
За последние годы классический фишинг значительно изменился. Если раньше злоумышленники в основном рассылали электронные письма, то сегодня всё чаще используют обычные текстовые сообщения. SMS приходят мгновенно, отображаются прямо на экране смартфона и вызывают гораздо больше доверия, чем письмо в папке "Спам". Именно поэтому smishing - SMS-фишинг - стал одним из самых быстрорастущих способов интернет-мошенничества.
Недавнее расследование Google показало, насколько масштабным стал этот бизнес. Компания подала судебный иск против инфраструктуры, известной под названием Smishing Triad, которая, по данным исследователей, организовала одну из крупнейших глобальных операций по SMS-фишингу последних лет.
Что такое smishing
Smishing - это разновидность социальной инженерии, при которой злоумышленники рассылают SMS, сообщения RCS или iMessage, выдавая себя за банки, службы доставки, государственные организации, операторов связи или известные компании.
Главная задача подобных сообщений - заставить человека перейти по ссылке. Дальше сценарий может отличаться. Иногда пользователя просят авторизоваться в аккаунте, иногда - подтвердить банковскую карту, оплатить небольшую комиссию или проверить статус доставки посылки. На самом деле ссылка ведёт на поддельный сайт, который собирает логины, пароли, данные банковских карт и другую конфиденциальную информацию.
В отличие от классического взлома здесь практически не используются технические уязвимости. Основным инструментом становится доверие самого человека.
Кто такая Smishing Triad
По данным Google, за одной из крупнейших современных операций по SMS-фишингу стоит инфраструктура, известная как Smishing Triad. Исследователи утверждают, что эта сеть использует платформу Lighthouse, работающую по модели Phishing-as-a-Service - "фишинг как услуга".
Фактически Lighthouse представляет собой полноценную экосистему для мошенников. Одни участники разрабатывают фишинговые сайты, другие занимаются массовой рассылкой сообщений, третьи продают базы потенциальных жертв, а отдельные группы отвечают за вывод похищенных средств и поддержку инфраструктуры.
По информации Google, система включает более шестисот шаблонов поддельных сайтов, имитирующих сотни известных организаций по всему миру. Благодаря автоматизации злоумышленники способны запускать новые кампании практически непрерывно, быстро заменяя заблокированные домены новыми.
Исследователи также отмечают, что деятельность этой инфраструктуры затронула пользователей более чем в сотне стран.
Почему подобные атаки настолько опасны
Главная причина высокой эффективности SMS-фишинга заключается в психологии. Пользователь получает короткое сообщение, которое выглядит вполне привычно. В нём говорится о посылке, банковской операции, неоплаченном штрафе или необходимости срочно подтвердить личность.
На принятие решения остаются считанные секунды. Большинство людей даже не успевает задуматься о том, что официальный банк или служба доставки редко требуют авторизации через случайную ссылку из SMS.
Дополнительную убедительность создают логотипы известных компаний, качественно оформленные сайты и адреса, внешне очень похожие на настоящие. Иногда мошенники регистрируют тысячи похожих доменов одновременно, поэтому блокировка отдельных страниц практически не влияет на всю инфраструктуру.
Почему борьба с такими схемами настолько сложна
В отличие от обычного мошеннического сайта современные фишинговые платформы работают как полноценный сервис. Если один домен оказывается заблокирован, автоматически появляются десятки новых. Если прекращает работу один сервер, его быстро заменяет другой.
Именно поэтому Google решила использовать не только технические средства защиты, но и юридические механизмы. Помимо постоянного выявления вредоносных доменов компания подала судебный иск против участников инфраструктуры, стремясь нарушить работу всей экосистемы, а не отдельных сайтов.
Одновременно продолжается развитие защитных механизмов Android. Современные версии приложения "Сообщения" способны автоматически выявлять большое количество мошеннических SMS и предупреждать пользователя ещё до открытия подозрительной ссылки.
Как распознать мошенническое сообщение
Практически все подобные атаки используют одни и те же психологические приёмы. Пользователя стараются заставить действовать быстро, не оставляя времени на размышления. Сообщение может содержать информацию о заблокированной карте, неудачной доставке, срочной оплате, выигрыше или подозрительной активности в аккаунте.
Самый простой способ проверки - не открывать ссылку непосредственно из SMS. Если сообщение действительно пришло от банка, службы доставки или государственного сервиса, лучше самостоятельно открыть официальный сайт компании или её мобильное приложение и проверить информацию там.
Особое внимание стоит уделять адресу сайта. Даже небольшая замена букв, лишние символы или необычная доменная зона могут говорить о том, что перед вами подделка.
Никогда не следует вводить номер банковской карты, CVV-код, пароль или одноразовый код подтверждения сразу после перехода по ссылке из сообщения. Если возникают хоть малейшие сомнения, безопаснее полностью отказаться от взаимодействия с таким сайтом.
Как снизить риск стать жертвой
Наиболее эффективной защитой остаётся сочетание технических средств и внимательности самого пользователя. Современные смартфоны уже умеют автоматически фильтровать часть мошеннических сообщений, поэтому не стоит отключать встроенную защиту от спама или предупреждения о подозрительных ссылках.
Полезно использовать двухфакторную аутентификацию для важных аккаунтов. Даже если злоумышленникам удастся получить пароль, дополнительный уровень защиты значительно усложнит дальнейшую атаку.
Не менее важно рассказывать о подобных схемах родственникам, особенно пожилым людям, которые чаще доверяют официально выглядящим сообщениям и реже обращают внимание на детали адреса сайта.
Если подозрительное SMS всё же пришло, лучше сохранить его и сообщить о нём оператору связи или компании, от имени которой действуют мошенники. Это помогает быстрее выявлять новые кампании и блокировать вредоносные ресурсы.
Итоги
Расследование Google против инфраструктуры Smishing Triad показывает, что современный SMS-фишинг давно превратился в хорошо организованный преступный бизнес с собственной инфраструктурой, разработчиками и автоматизированными инструментами. Массовые рассылки, тысячи поддельных сайтов и постоянная смена доменов делают такие атаки серьёзной глобальной проблемой.
Однако большинство подобных схем по-прежнему строится на одном и том же принципе - злоумышленники пытаются заставить человека добровольно перейти по ссылке и передать свои данные. Именно поэтому внимательность пользователя остаётся самой эффективной защитой. Несколько секунд, потраченных на проверку адреса сайта или открытие официального приложения вместо перехода по ссылке из SMS, могут предотвратить потерю денег, аккаунтов и личной информации.
Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.
