Динамическое содержимое электронных писем заменяет статичные, универсальные сообщения персонализированными блоками контента, которые адаптируются для каждого получателя на основе данных, поведения или сигналов в реальном времени. Вовлеченность...
Основные выводы
- Смишинг — это сочетание слов «SMS» и «фишинг». Он использует текстовые сообщения, чтобы выдать себя за доверенные организации и оказывать давление на получателей, заставляя их открывать ссылки, делиться информацией или отправлять деньги.
- Шесть наиболее распространенных типов фишинга через SMS — это мошенничество с доставкой, банковские уведомления, выдача себя за государственных служащих, мошенничество с проверкой учетных записей, мошенничество с призами и выдача себя за начальника/коллегу.
- Наиболее безопасный ответ на неожиданное сообщение — избегать ссылок и контактных данных, содержащихся в нем, а затем проверить информацию на официальном сайте организации, в приложении или по телефону.
- Предприятиям следует сочетать информирование о SMS-сообщениях с защитой электронной почты. SPF, DKIM и DMARC помогает предотвратить подмену домена, в то время как DeBounce Проверка адресов электронной почты способствует повышению качества списка рассылки и репутации отправителя.
Смишинг стал одним из основных источников мошенничества в США, поскольку мошенники нацеливаются на мобильные телефоны, где средства защиты часто слабее, а сообщения, как правило, получают немедленное внимание. Согласно данным... Последний отчет Федеральной торговой комиссии (FTC) Что касается мошенничества с использованием текстовых сообщений, потребители сообщили о потере 470 миллионов долларов в результате мошеннических схем, начавшихся с текстового сообщения в 2024 году, что более чем в пять раз превышает сумму, зарегистрированную в 2020 году. Электронная почта имеет многолетнюю инфраструктуру фильтрации спама, в то время как SMS-сообщения по-прежнему воспринимаются многими пользователями как прямой и заслуживающий доверия канал, что делает их привлекательным каналом для злоумышленников.
Что такое Смишинг?
Смишинг — это фишинговая атака, осуществляемая посредством SMS-сообщений, при которой злоумышленник выдает себя за доверенное лицо, чтобы обманом заставить получателя перейти по ссылке, поделиться личными данными или перевести деньги. Слово «смишинг» образовано от слов «SMS» (служба коротких сообщений) и «фишинг» (название обманных атак, использующих поддельные сообщения для кражи информации или денег).
Как и все фишинговые атаки, смишинг — это форма социальной инженерии. Атака не использует уязвимости программного обеспечения, а воздействует на доверие, срочность и инстинктивное желание быстро отреагировать, когда что-то кажется важным. Сообщение создает ситуацию, которая кажется реальной и требующей немедленного реагирования, а затем предоставляет ссылку или запрос, который контролирует злоумышленник.
Как работает Смишинг
Механизм работает по неизменной схеме независимо от того, за какой бренд или организацию выдает себя злоумышленник:
- Злоумышленник отправляет текстовое сообщение, выдавая себя за банк, курьера, государственное учреждение или кого-то из знакомых получателя.
- Сообщение создает ощущение срочности: предупреждение о мошенничестве, несостоявшаяся доставка, приостановленные права, неоплаченный дорожный сбор, предупреждение о безопасности.
- Получатель переходит по ссылке или отвечает, предоставляя личную информацию.
- Ссылка ведет на поддельный веб-сайт, который перехватывает учетные данные для входа, информацию о платежных картах или устанавливает вредоносное ПО на устройство.
- Злоумышленник использует украденные данные для финансового мошенничества, захвата учетных записей или кражи личных данных.
Почему фишинг с помощью SMS так эффективен в 2025 и 2026 годах
Смишинг успешен, потому что текстовые сообщения по-прежнему воспринимаются как более непосредственные и личные, чем электронная почта. Большинство людей читают SMS-сообщения в течение нескольких минут после их получения, а мобильные мессенджеры имеют меньше механизмов фильтрации и предупреждения, чем электронная почта, которая выигрывает от многолетней системы обнаружения спама и аутентификации отправителя.
Злоумышленники также используют сокращенные ссылки, которые скрывают конечный пункт назначения, что затрудняет для получателей оценку легитимности веб-сайта перед переходом по ссылке. После открытия ссылки жертвы с гораздо большей вероятностью будут взаимодействовать с убедительной поддельной страницей входа, платежным порталом или сайтом доставки.
Распространенные типы фишинговых атак (смишинг-атак)
Смишинговые сообщения принимают множество форм, но наиболее распространенными являются следующие:
- Мошенничество при доставке и отправке посылок: Эти сообщения имитируют сообщения от USPS, UPS, FedEx, DHL, Amazon или другой службы доставки. В них утверждается, что посылка не может быть доставлена, и содержится ссылка на поддельную страницу для переноса доставки или оплаты сбора, которая собирает данные карты и другую личную информацию. Проблемы с доставкой посылок, о которых сообщалось чаще всего, стали самым распространенным видом мошенничества с помощью SMS-сообщений. Данные Федеральной торговой комиссии за 2024 год..
- Банковские и финансовые оповещения: В этих сообщениях утверждается, что обнаружена подозрительная активность на банковском счете, кредитной карте или в платежной системе, такой как PayPal, Venmo или Cash App. Ссылка ведет на скопированную страницу входа, где записываются учетные данные, введенные получателем.
- Имитация государственных служащих и сборов за проезд: Мошенники выдают себя за различные агентства или службы, такие как налоговая служба, департамент транспортных средств штата или E-ZPass. В сообщении может обещаться возврат налогов, угрожать приостановлением действия водительских прав или требовать оплаты неоплаченного дорожного сбора. Ссылка на страницу предназначена для сбора платежной информации, идентификационных данных или учетных данных.
- Мошенничество с подтверждением аккаунта и одноразовыми паролями: В этих сообщениях сообщается о неизвестной попытке входа в систему с использованием учетной записи Apple, Google, криптовалюты или банковского счета. Получателя могут перенаправить на поддельную страницу сброса пароля или попросить ввести одноразовый пароль. Злоумышленник, получивший код, может совершить реальную попытку входа в систему, поэтому... CISA SMS-коды считаются одним из наименее эффективных способов многофакторной аутентификации.
- Мошенничество с призами и розыгрышами: В этих сообщениях утверждается, что получатель выиграл телефон, подарочную карту, приз в конкурсе или другой приз. Для его получения человека просят оплатить небольшую стоимость доставки или предоставить личную информацию. Приза не существует, и данные попадают к мошеннику.
- Имитация начальника и коллеги: Мошенник использует незнакомый номер и представляется высокопоставленным руководителем, менеджером или коллегой. Он создает ложную информацию о чрезвычайной ситуации в компании и запрашивает подарочные карты, банковский перевод, учетные данные или конфиденциальные файлы компании. Жертвами могут стать новые сотрудники и персонал, занимающийся обработкой платежей, поскольку они менее знакомы с внутренними контактами и процедурами утверждения.
Как распознать фишинговое сообщение (смишинг)
В большинстве случаев фишинговые сообщения, отправляемые через SMS, содержат предупреждающие знаки. Внимательно проверяйте любой неожиданный текст, прежде чем отвечать или открывать ссылку:
- Неизвестный отправитель: Сообщение пришло с номера, который вы не узнаете, или с длинного числового кода, а не с короткого буквенно-цифрового идентификатора отправителя, который вы связываете с брендом.
- Срочность или угрозы: Текст оказывает давление, требуя немедленных действий, чтобы предотвратить списание средств, закрытие счета, сбой доставки, штраф или другие последствия. Мошенники используют ощущение срочности, чтобы помешать получателям сначала проверить информацию о претензии.
- Подозрительные ссылки: Домен написан с ошибкой, не соответствует официальному сайту организации или скрыт за сокращенным названием. URLНе стоит считать ссылку безопасной только потому, что остальная часть сообщения выглядит профессионально.
- Запросы личной или финансовой информации: С подозрением относитесь к сообщениям с просьбами предоставить пароли, одноразовые коды доступа, номера социального страхования, данные карт, банковскую информацию, подарочные карты, криптовалюту или плату за отправку посылки. Законные организации не будут просить вас отправлять одноразовый код доступа по SMS.
- Общие приветствия: В сообщении может использоваться расплывчатое приветствие, отсутствовать ваше имя, упоминаться учетная запись, которой у вас нет, или предоставляться информация, не соответствующая реальному заказу или транзакции. Эти несоответствия указывают на то, что одно и то же сообщение было отправлено многим получателям.
- Грамматические ошибки и нестройные формулировки: Орфографические ошибки, неестественные формулировки, необычное использование заглавных букв или непоследовательность в оформлении могут указывать на мошенничество. Однако сам по себе этот тест уже не является надежным, поскольку мошеннические сообщения могут быть тщательно продуманными и убедительными.
В случае сомнений свяжитесь с организацией самостоятельно через ее официальный сайт или по номеру телефона, которому вы уже доверяете. Никогда не используйте контактные данные, указанные в подозрительном сообщении.
Смишинг, фишинг и вишинг: три канала.
Фишинг, смишинг и вишинг — это взаимосвязанные атаки с использованием методов социальной инженерии, осуществляемые через различные каналы связи. Злоумышленники используют все три метода, чтобы выдать себя за доверенные организации, создать ощущение срочности и убедить людей раскрыть информацию или отправить деньги.
| Фишинг | копчение | Вишинг | |
| Канал | Эл. адрес | SMS / текст | Голосовой звонок или голосовая почта |
| Распространенные подделки | Банки, работодатели, онлайн-сервисы, ИТ-команды | Курьеры, банки, государственные учреждения, личные контакты | Банки, государственные учреждения, техническая поддержка, работодатели |
| Основной вопрос | Откройте ссылку, скачайте файл или введите данные для входа. | Откройте ссылку, отправьте ответ с информацией или позвоните по указанному номеру. | Разглашение пароля, перевод денежных средств, раскрытие информации или установка программного обеспечения. |
| Почему это работает | Объём и знакомство | Высокий процент открытий, слабая фильтрация мобильных устройств. | Давление в реальном времени, сложнее прервать разговор |
| Первичные защитные механизмы | Фильтрация спама, SPF, DKIM, DMARCи независимая проверка | Фильтрация, блокировка и сообщение о подозрительных текстовых сообщениях, а также независимая проверка. | Предварительное прослушивание звонка, отказ сообщить пароли и обратный звонок по официальному номеру. |
Фишинг Это первоначальная и до сих пор наиболее распространенная форма по общему объему. Атаки по электронной почте нацелены на учетные данные для входа в банковские, рабочие или личные аккаунты. Основные меры защиты включают аутентификацию отправителя, фильтрацию спама и осведомленность пользователей. Статистика спама в электронной почте Фишинг по-прежнему остается доминирующим каналом угроз в глобальном масштабе.
копчение Фишинг через SMS чаще оказывается успешным, чем фишинг по электронной почте, потому что фильтрация на мобильных устройствах слабее, а показатели переходов по ссылкам в SMS выше. Атаки, как правило, короче и проще, чем фишинговые письма: большинство SMS-сообщений содержат всего одну ссылку.
Вишинг Вишинг использует голосовые звонки, часто в сочетании с фишингом через SMS в рамках межканальных атак, когда текстовое сообщение предлагает получателю позвонить по номеру, а злоумышленник продолжает мошенничество. Голосовое давление в реальном времени сложнее остановить и оценить, чем текстовое сообщение или электронное письмо, что делает вишинг особенно эффективным против целей, которые уже обеспокоены сценарием, созданным злоумышленником.
Как защитить себя от фишинга (смишинга)
Ни одна отдельная мера не предотвращает все попытки фишинга с помощью смишинга, но сочетание нескольких уровней защиты значительно снижает вероятность стать жертвой.
- Правило «никогда не кликай»: Не переходите по ссылкам в неожиданных сообщениях от неизвестных отправителей, независимо от того, насколько срочным кажется сообщение. Если ситуация, описанная в сообщении, может быть реальной (например, посылка, которую вы ожидаете, или банк, услугами которого вы пользуетесь), проверьте это, перейдя непосредственно на официальный сайт или в приложение компании, а не переходя по ссылке в сообщении.
- Фильтрация SMS на вашем устройстве: Обе основные мобильные платформы имеют встроенные инструменты фильтрации. На iPhone перейдите в Настройки > Сообщения и включите «Фильтровать неизвестных отправителей». На Android откройте Сообщения, перейдите в Настройки и включите Защита от спама. Это не позволит отфильтровать все попытки фишинга с помощью смис-меток, но отфильтрует многие очевидные, прежде чем они попадут в основной список сообщений.
- Сообщить по адресу 7726: В США подозрительные сообщения следует пересылать на номер 7726, что на клавиатуре означает SPAM. Это код для сообщений о подозрительных сообщениях, используемый всеми крупными американскими операторами связи для идентификации и блокировки номеров, используемых для фишинга через SMS. В Великобритании применяется тот же код. Сообщение занимает считанные секунды и помогает операторам связи защитить других людей от того же отправителя.
- Используйте многофакторную аутентификацию (МФА): Включите многофакторную аутентификацию для важных учетных записей, особенно для электронной почты, банковских счетов и рабочих аккаунтов. По возможности используйте приложение-аутентификатор или аппаратный ключ безопасности вместо SMS-кодов подтверждения, поскольку сами текстовые сообщения могут быть перехвачены или использованы для атак с применением методов социальной инженерии.
- Программное обеспечение для обеспечения безопасности мобильных устройств: Надежные приложения для обеспечения безопасности мобильных устройств обнаруживают известные вредоносные программы. URLОни могут блокировать мошеннические сайты до загрузки страницы. Также они сканируют на наличие вредоносного ПО, если уже была совершена попытка перейти по вредоносной ссылке. Приложения от известных компаний, занимающихся вопросами безопасности, обеспечивают дополнительный уровень обнаружения, который не покрывают фильтрация операторов связи и настройки устройства.
- Будьте осторожны с мошенническими схемами, созданными с помощью искусственного интеллекта: Преступники все чаще используют ИИ для создания убедительных текстовых сообщений с реалистичной формулировкой, точным брендингом и информацией, полученной из предыдущих утечек данных или общедоступных источников. Плохая грамматика больше не является надежным предупреждающим знаком, поэтому сосредоточьтесь на том, имеет ли смысл сам запрос, и проверяйте неожиданные сообщения самостоятельно.
Что делать, если вы стали жертвой фишинговой аферы (смишинга)?
Действуйте, как только поймете, что произошло. Выполните следующие шаги в указанном порядке:
- Шаг 1: Прекратите общение с мошенником: Не отвечайте, не называйте номера телефонов в тексте и не переходите по ссылке. Дальнейшее взаимодействие даст злоумышленнику больше информации и больше времени для действий.
- Шаг 2: Защитите все затронутые учетные записи: Если вы ввели пароль на поддельной странице входа, немедленно смените этот пароль в реальном сервисе. Также смените пароль во всех других учетных записях, использующих те же учетные данные, поскольку повторное использование учетных данных позволяет злоумышленникам получить доступ к нескольким учетным записям в результате одного взлома.
- Шаг 3: Свяжитесь напрямую с пострадавшим учреждением: Если фишинговое SMS-сообщение было отправлено от имени вашего банка, платежного приложения или сервиса, которым вы действительно пользуетесь, позвоните им по номеру, указанному на вашей карте, или на их официальный сайт. Сообщите о случившемся и попросите их отметить ваш аккаунт как подозрительный.
- Шаг 4: Заблокируйте свой кредитный счет, если конфиденциальные личные данные были раскрыты: Если вы указали номер социального страхования, дату рождения или другую информацию, подтверждающую вашу личность, свяжитесь с основными кредитными бюро (Equifax, Experian и TransUnion) и заблокируйте доступ к кредитной карте. Это предотвратит открытие новых счетов на ваше имя, пока решается проблема.
- Шаг 5: Сообщите об инциденте: Сообщите об инциденте в Федеральную торговую комиссию (FTC) через сайт ReportFraud.ftc.gov и перешлите оригинал сообщения на номер 7726 в США. Если были украдены деньги, также свяжитесь с соответствующим банком или платежной системой и рассмотрите возможность сообщения об инциденте в местные правоохранительные органы.
- Шаг 6: Отслеживайте состояние счетов и кредитные отчеты в течение как минимум 90 дней: Злоумышленники иногда хранят украденные учетные данные неделями, прежде чем использовать их. Регулярно проверяйте выписки по банковским счетам и кредитным картам, следите за уведомлениями о подозрительных счетах и запросите бесплатный кредитный отчет, чтобы выявить несанкционированную активность.
Если вы перешли по ссылке и подозреваете наличие вредоносного ПО, немедленно запустите сканирование мобильного устройства на наличие угроз, удалите все незнакомые приложения, появившиеся после инцидента, и рассмотрите возможность сброса настроек до заводских, если ваше устройство ведет себя странно. Это может включать неожиданный разряд батареи, появление новых приложений, которые вы не устанавливали, или скачки потребления данных — все это может указывать на то, что было установлено какое-то вредоносное ПО.
Как опередить SMS-мошенников
Смишинг работает, потому что использует знакомые ситуации, имена доверенных лиц и оказывает давление, побуждая к действию до проверки сообщения. Тексты могут быть простыми, но при этом убедительными. Распознавание неожиданного запроса и проверка его достоверности могут предотвратить большинство попыток.
Наиболее эффективные меры предосторожности просты: не открывайте ссылки в неожиданных сообщениях, включите фильтрацию сообщений, сообщайте о подозрительных сообщениях по номеру 7726 и проверяйте любые заявления через официального представителя организации.
Безопасность SMS-сообщений — это лишь одна из составляющих защиты коммуникаций с клиентами и бизнесом. Организациям также необходимо защищать электронную почту с помощью... SPF, DKIM и DMARC при этом сохраняя список контактов в чистоте. DeBounce подтверждение по электронной почте Идентифицирует недействительные, одноразовые и рискованные адреса до отправки, помогая снизить количество отказов и защитить репутацию отправителя. Начните со 100 бесплатных проверок, чтобы проверить качество вашего списка перед следующей кампанией.
