Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Проверка ссылки на безопасность: инструкция для сотрудников, чтобы один клик не стоил компании денег

Проверка ссылки на безопасность: инструкция для сотрудников, чтобы один клик не стоил компании денег
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Проверка ссылки на безопасность занимает у сотрудника десять секунд, а её пропуск может стоить компании рабочей почты, рекламного кабинета с привязанной картой или денег на расчётном счёте. Мошеннику не нужно ничего взламывать: достаточно, чтобы менеджер в конце дня открыл «счёт от поставщика» и ввёл пароль на странице, которая выглядит точь-в-точь как вход в почту. Ниже памятка, которую можно распечатать и повесить над рабочими местами: как прочитать адрес до клика, по каким фразам узнать фишинговое письмо, где проверить подозрительную ссылку и что делать в первые минуты, если клик уже случился.

Пишу как специалист, который с 2005 года сопровождает сайты клиентов и регулярно видит последствия: чужие пользователи в панели сайта, сменённые пароли от почты, к которой привязан домен, слитые рекламные бюджеты. Я не специалист по информационной безопасности, поэтому здесь только то, что понятно любому сотруднику без технической подготовки, и ссылки на официальные рекомендации. Если вам важнее, чтобы сайт спокойно работал и приносил заявки, посмотрите, как устроено продвижение сайта компании вместе с техническим сопровождением.

Содержание статьи

Почему один клик бьёт по всей компании

В малом бизнесе доступы обычно лежат в одной-двух почтах. На рабочий ящик зарегистрированы домен и хостинг, аккаунт в рекламной системе, карточка компании на картах, личный кабинет банка, аккаунты в мессенджерах. Тот, кто получил пароль от такой почты, получает и возможность восстановить доступ ко всему остальному: достаточно нажать «забыли пароль» на каждом сервисе и дождаться письма.

Поэтому фишинговое письмо, пришедшее бухгалтеру или менеджеру по продажам, — не «личная неприятность сотрудника». Это риск для сайта, который перестанет открываться после смены записей домена, для заявок, которые начнут уходить на чужую почту, и для репутации: клиенты получат письма с вашего адреса с просьбой срочно оплатить «новые реквизиты».

Как прочитать адрес ссылки до клика

Текст ссылки и её настоящий адрес — разные вещи. В письме может быть написано «Войти в личный кабинет банка», а вести ссылка будет куда угодно. Первое правило памятки: смотрим не на текст, а на адрес.

Где увидеть настоящий адрес

На компьютере наведите курсор мыши на ссылку и не нажимайте: адрес появится внизу окна браузера или во всплывающей подсказке почтовой программы. На телефоне — долгое нажатие на ссылку, откроется меню, где сверху виден адрес; главное — не отпускать палец коротким тапом. Если адрес не виден, ссылку можно скопировать через контекстное меню и вставить в текстовый редактор, не открывая.

Этот приём прямо рекомендует справка Яндекс Почты: навести курсор, посмотреть адрес и обратить внимание на опечатки, бессмысленные символы и точку там, где должна стоять косая черта. Подробнее — в разделе о фишинге в справке Яндекс Почты.

Как читать домен

Главная часть адреса — домен, и читать его нужно справа налево от первой одиночной косой черты. В адресе bank.ru/login сайт — bank.ru. В адресе bank.ru.login-check.site сайт — login-check.site, а всё, что стоит левее, владелец этого домена мог написать сам. Мошенники пользуются тем, что глаз цепляется за знакомое слово в начале строки.

Что ещё насторожит:

  • опечатка или лишняя буква в знакомом названии: удвоенная буква, дефис, цифра «0» вместо буквы «о», «rn» вместо «m»;
  • знакомое название в непривычной доменной зоне: вместо привычного .ru — редкая зона, которую вы никогда не видели у этой компании;
  • длинная цепочка поддоменов, в которой название известного сервиса стоит в середине;
  • набор случайных символов вместо названия;
  • адрес, который начинается не с того, что показано в тексте ссылки.

Сокращённые ссылки и замочек в адресной строке

Сокращённой ссылкой пользуются и честные рассылки, но она прячет конечный адрес. Поэтому от незнакомого отправителя такую ссылку не открываем, пока не убедились, что отправитель настоящий.

Значок замочка и https в начале адреса говорят только о том, что соединение с сайтом шифруется. Они не говорят, что сайт принадлежит банку, а не мошеннику: сертификат для своего домена получает кто угодно. Замочек нужен, но его отсутствие — повод насторожиться, а наличие — не повод расслабиться.

Признаки фишингового письма и сообщения

Фишинговое письмо — это письмо, цель которого заставить человека ввести пароль, код или данные карты на поддельной странице либо открыть вредоносный файл. Общие принципы подробно описаны в статье о том, что такое фишинг; здесь — рабочие признаки, по которым сотрудник узнаёт такое письмо за полминуты.

Первый признак — давление временем. «Доступ будет заблокирован через 24 часа», «оплатите сегодня, иначе поставка сорвётся», «срочно подтвердите». Срочность нужна, чтобы человек не успел подумать и спросить коллегу.

Второй — просьба ввести пароль или назвать код. Настоящие сервисы присылают коды для входа, но не просят переслать их в ответ на письмо, продиктовать по телефону или ввести на странице, куда вы попали по ссылке из сообщения. Банк России отдельно напоминает: никому не сообщать пароли из СМС и данные карты, кем бы ни представлялся собеседник.

Третий — вложение, которое нельзя посмотреть без открытия: архив, архив с паролем, документ с просьбой «включить редактирование» или «разрешить содержимое», файл с двойным расширением. Счета, акты и сверки от реальных контрагентов обычно приходят обычным PDF от знакомого адреса, а не архивом с паролем в тексте письма.

Четвёртый — подменённый отправитель. В поле «От кого» можно написать любое имя, поэтому смотрим на адрес, а не на подпись. Адрес тоже бывает похожим: одна буква отличается от адреса настоящего поставщика. Справка Яндекс Почты предупреждает, что адреса отправителей в фишинговых письмах могут выглядеть подлинными — мошенники рассчитывают, что их не будут рассматривать внимательно.

Пятый — несоответствие обычному порядку. Директор никогда не просил оплатить счёт через мессенджер, а тут просит. Поставщик всегда присылал документы через систему электронного документооборота, а тут пишет с бесплатной почты. Такие мелочи важнее грамотности: подделки сейчас часто пишут без ошибок.

Признак Пример формулировки Что делает сотрудник
Срочность и угроза «Ваш ящик будет отключён через 2 часа, подтвердите данные» Не переходит по ссылке, заходит в сервис сам, набрав адрес вручную или через закладку
Просьба о пароле или коде «Продиктуйте код из СМС для отмены операции» Код не называет никому, разговор заканчивает, сообщает ответственному
Архив или документ с макросами «Акт сверки во вложении, пароль к архиву 1234» Не открывает, звонит контрагенту по номеру из договора
Счёт с новыми реквизитами «У нас сменился расчётный счёт, оплатите по новым» Не платит, перепроверяет звонком на известный номер
Похожий адрес отправителя Знакомое имя, но адрес на бесплатной почте или с лишней буквой Сверяет адрес с прошлыми письмами этого человека
Ссылка ведёт не туда Текст «Личный кабинет», адрес — незнакомый домен Не нажимает, пересылает письмо ответственному
Сообщение от «коллеги» в мессенджере «Срочно глянь документ по ссылке, это по нашему клиенту» Уточняет у коллеги по телефону или лично

Мессенджеры здесь стоят наравне с почтой. Ссылка от знакомого контакта ничего не гарантирует: аккаунт могли угнать и рассылать сообщения по всем его чатам. Банк России советует перезвонить знакомому и убедиться, что сообщение действительно от него.

Где проверить подозрительную ссылку

Если без перехода по ссылке не обойтись, её можно проверить заранее. Для этого есть известные бесплатные сервисы антивирусных компаний и поисковой системы. Порядок одинаковый: копируете адрес ссылки, не открывая её, вставляете в поле проверки и смотрите результат.

  • Проверка сайта на безопасность от Яндекса (yandex.ru/safety). Показывает, есть ли адрес в базе опасных сайтов, которую Яндекс использует для предупреждений в поиске и браузере.
  • Онлайн-проверка ссылок Dr.Web (vms.drweb.ru/online). Бесплатная форма, в которую вставляется адрес до перехода.
  • Kaspersky Threat Intelligence Portal (opentip.kaspersky.com). Принимает на проверку веб-адреса, домены, IP-адреса и файлы.

Кроме того, современные браузеры сами сверяют открываемые адреса со своими базами опасных сайтов и показывают предупреждение на весь экран. Если браузер или антивирус предупредил об опасности, страницу не открываем, даже если «очень надо».

Важная оговорка, которую стоит вписать в памятку крупными буквами: ни один сервис не даёт гарантии, что ссылка безопасна. Базы пополняются после того, как мошеннический сайт уже кого-то обманул. Страница, созданная час назад, может пройти проверку чистой. Поэтому результат «угроз не найдено» не отменяет первых двух правил: смотрим на адрес и на обстоятельства. Пароль на странице, куда вы попали по ссылке из письма, не вводим в любом случае — в сервис заходим сами, через закладку или набрав адрес вручную.

Если уже кликнул, ввёл пароль или открыл файл

Самое вредное в этот момент — промолчать из страха, что отругают. Каждый час молчания даёт мошеннику время сменить пароли и привязки. Поэтому в памятке одна строчка идёт первой: сразу сообщить ответственному, это не проступок, а правильное действие.

Перешёл по ссылке, но ничего не вводил и не скачивал

Закройте вкладку, проверьте компьютер антивирусом и перешлите письмо ответственному: такое же могло прийти коллегам.

Ввёл логин и пароль

С другого, заведомо чистого устройства войдите в этот сервис и смените пароль. Если этот же пароль использовался где-то ещё, смените и там. Завершите все активные сеансы. Для аккаунта Яндекса справка Яндекс ID описывает порядок так: проверить устройства на вирусы, в разделе «Устройства» нажать «Выйти везде», проверить способы восстановления и активность, удалить незнакомые данные и установить новый пароль. Если к аккаунту уже нет доступа — заполнить анкету восстановления и написать в поддержку.

После этого проверьте, не появилось ли в почте правил пересылки и фильтров, которых вы не создавали, и включите двухфакторную защиту там, где её ещё нет. Если это рабочая почта, к которой привязаны домен, хостинг или реклама, сообщите тому, кто отвечает за сайт: стоит проверить, не менялись ли контакты и доступы.

Ввёл данные банковской карты или код подтверждения

Сразу звоните в банк по номеру, указанному на обороте карты или на официальном сайте банка, и блокируйте карту — через приложение это быстрее. Банк России в разделе вопросов об информационной безопасности советует затем обратиться в банк с заявлением о несогласии с операцией и подать заявление в полицию. Там же указано, что банк рассматривает такие заявления в течение 30 дней, а по трансграничным операциям — 60 дней (cbr.ru).

Открыл вложение

Отключите компьютер от сети: выньте кабель, выключите Wi-Fi. Не копируйте файлы на флешку. Сообщите ответственному или специалисту, который обслуживает компьютеры.

Правила для компании, без которых памятка не работает

Памятка на стене помогает, но решает всё порядок, который руководитель вводит один раз.

Назначьте ответственного. В компании из пяти человек это может быть сам владелец. Сотрудники должны знать одно имя и один способ связи, куда пересылать подозрительные письма и сообщать о кликах.

Не наказывайте за сообщение. Если за признание в клике увольняют или лишают премии, в следующий раз о клике никто не расскажет, и вы узнаете о проблеме по пустому счёту.

Деньги и реквизиты — только с перепроверкой. Любое изменение реквизитов, срочная оплата или просьба «перевести сегодня» подтверждается звонком на номер из договора или из вашей записной книжки, а не из письма.

Разделите доступы. Не всем сотрудникам нужен пароль от почты, на которую зарегистрирован домен. Чем меньше людей знают главные пароли, тем меньше входных дверей. Если через такую почту уходят данные клиентов, последствия выходят за пределы компании — об этом статья про штрафы за утечки персональных данных.

Повторяйте раз в квартал. Пятнадцать минут на планёрке с разбором реальных подозрительных писем.

Памятка на одну страницу

Эту таблицу можно распечатать как есть.

Когда Что делаю
Пришла ссылка Смотрю адрес, а не текст ссылки. Читаю домен справа налево до первой косой черты
Письмо торопит или пугает Останавливаюсь. Захожу в сервис сам, не по ссылке
Просят пароль, код или данные карты Не сообщаю никому. Сообщаю ответственному
Во вложении архив или документ просит «разрешить содержимое» Не открываю. Звоню отправителю по известному номеру
Меняются реквизиты для оплаты Не плачу без звонка контрагенту по номеру из договора
Сомневаюсь в ссылке Проверяю через сервис проверки ссылок, помню: чистый результат не гарантия
Уже кликнул или ввёл данные Сразу сообщаю ответственному, меняю пароль с другого устройства, при данных карты звоню в банк

Когда нужен специалист, а не памятка

Памятка закрывает ежедневные риски, но у неё есть предел. Зовите специалиста по информационной безопасности или организацию, которая обслуживает ваши компьютеры, если:

  • файлы на компьютерах перестали открываться или появилось требование выкупа;
  • с рабочей почты клиентам ушли письма, которых никто не отправлял;
  • в сервисах появились чужие пользователи, изменились телефоны и почты для восстановления;
  • со счёта ушли деньги — тогда параллельно банк и полиция;
  • подозрительные письма приходят многим сотрудникам сразу и выглядят как продолжение реальной переписки с вашими контрагентами.

Отдельная история, если пострадал сайт: в панели появились незнакомые администраторы, на страницах чужие ссылки, хостер прислал уведомление о вредоносном коде. Что делать в этом случае, разобрано в статье как защитить сайт от взлома. А если мошенники делают копию вашего сайта или выдают себя за вашу компанию, пригодится материал о том, как защитить бренд в поиске.

Частые вопросы

Можно ли просто открыть ссылку, чтобы посмотреть, если ничего не вводить?

Риск меньше, но не нулевой: страница может пытаться скачать файл или перенаправлять дальше. При сомнениях сначала проверьте адрес через сервис проверки.

Антивирус стоит, этого разве недостаточно?

Антивирус и защита в браузере ловят известные опасные сайты и файлы. Фишинговая страница, созданная сегодня утром, в базы могла ещё не попасть. К тому же страница с формой входа не обязательно содержит вирус: она просто принимает пароль, который человек вводит сам.

Письмо пришло с настоящего адреса нашего поставщика. Ему можно верить?

Не всегда. Если почту поставщика взломали, письмо придёт с настоящего адреса и даже продолжит реальную переписку. Поэтому смену реквизитов и срочные оплаты подтверждаем звонком, как бы убедительно ни выглядело письмо.

Сотрудник ввёл пароль, но через минуту сменил его. Нужно что-то ещё?

Да: завершить все сеансы, проверить способы восстановления, правила пересылки в почте и последние действия в аккаунте. Мошенник мог успеть войти и остаться в сеансе или добавить свой телефон для восстановления.

Коротко

  • Смотрим на настоящий адрес ссылки, а не на её текст, и читаем домен справа налево до первой косой черты.
  • Срочность, просьба о пароле или коде, архив во вложении и новые реквизиты — четыре главных признака фишингового письма.
  • Сервисы проверки ссылок полезны, но не дают гарантии: свежую мошенническую страницу они могут не знать.
  • В сервисы заходим сами, через закладку, а не по ссылке из письма или сообщения.
  • Если клик уже случился — сразу сообщить ответственному, сменить пароль с другого устройства, завершить сеансы, при данных карты звонить в банк.
  • Памятка работает, только если за сообщение о клике не наказывают, а платежи перепроверяются звонком.

Рабочая почта, домен, хостинг и рекламные кабинеты — такие же активы бизнеса, как касса. Их потеря означает остановку заявок, а восстановление сайта после чужого вмешательства и возврат позиций занимает недели. Если хотите понять, где у вас слабые места, приходите на консультацию: проверю, к каким почтам привязаны домен, хостинг, сайт и рекламные кабинеты, у кого есть доступы и какие уязвимые места стоит закрыть в первую очередь. Технические доработки по итогам можно поручить в рамках доработки сайта.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Андрей Н.

У нас бухгалтер месяц назад получила письмо «от налоговой» с архивом. Открыла, архив не распаковался, она его удалила и никому не сказала. Узнали случайно. Что теперь проверять, если прошёл месяц?

Анатолий Кузнецов автор

Месяц — это много, поэтому гадать не стоит. Первое — проверить этот компьютер полной проверкой антивируса, лучше силами специалиста, который обслуживает ваши машины. Второе — сменить пароли от всего, что открывалось с этого компьютера: почта, банк-клиент, сервисы отчётности, и сделать это с другого устройства. Третье — посмотреть в почте и банке историю входов и незнакомые устройства. Четвёртое — спокойно поговорить с бухгалтером: она поступила так от страха, и если её отругать, в следующий раз снова промолчит. Если проверка что-то найдёт, дальше это уже работа специалиста по безопасности, а не памятки.

Белла Т.

Распечатала таблицу на одну страницу, повесила в офисе. Девочки сначала посмеялись, а через неделю одна принесла мне письмо «от маркетплейса» с чужим доменом. Работает.

Василий Ф.

Проверил ссылку из подозрительного письма в двух сервисах — оба показали, что угроз нет. А коллега говорит, что там форма входа в почту, очень похожая на нашу. Кому верить?

Анатолий Кузнецов автор

Верить коллеге и адресу страницы. Чистый результат проверки означает только то, что этого адреса пока нет в базах сервиса. Свежие мошеннические страницы туда попадают не сразу, иногда уже после того, как кто-то ввёл пароль. Если форма входа в вашу почту открыта не на домене вашего почтового сервиса, это подделка, что бы ни показала проверка. Письмо лучше переслать ответственному и отметить в почте как фишинг, чтобы предупредить остальных.

Гульнара Ж.

Про смену реквизитов очень в точку. Нам пришло письмо с настоящей почты поставщика, в той же ветке переписки, с новым счётом. Спасло только то, что у менеджера был номер их бухгалтера, и она позвонила.

Денис Н.

А не проще ли поставить хороший платный антивирус на все компьютеры и не мучить людей памятками? Сотрудники всё равно не читают.

Анатолий Кузнецов автор

Антивирус нужен, я его не отменяю. Но он решает другую задачу: ловит известные вредоносные файлы и сайты. Фишинговая страница с формой входа может не содержать ничего вредоносного — человек сам вводит туда пароль. Ни одна программа не запретит сотруднику продиктовать код из СМС по телефону. Памятка не должна быть длинной: одна страница, семь строк и пятнадцать минут разбора раз в квартал. Это дешевле любого восстановления после взлома почты.

Евгения Ф.

Добавлю от себя: у нас правило, что пароль от почты, на которую оформлен домен, знают только двое. Остальные работают со своих ящиков. После истории с уволенным менеджером очень рекомендую.

Жора Н.

Мне в мессенджер написал знакомый, с которым давно не общались: «глянь фото с корпоратива» и ссылка. Не открыл, позвонил — его аккаунт угнали ещё утром. Так что про мессенджеры правда.

Зарема Ж.

Администратор салона ввела пароль от рабочей почты на странице «обновления ящика». Почту мы вернули, пароль сменили. Нужно ли теперь что-то делать с сайтом и картами, они на эту почту?

Анатолий Кузнецов автор

Да, и лучше сегодня. Сначала в самой почте: завершить все сеансы, проверить правила пересылки и фильтры, телефон и резервную почту для восстановления. Затем пройтись по сервисам, зарегистрированным на этот ящик: регистратор домена, хостинг, панель сайта, карточка организации, рекламный кабинет. В каждом смотрите, не сменились ли контактные данные, нет ли новых пользователей и не приходили ли письма о восстановлении пароля. Если что-то изменено, пишите в поддержку этого сервиса сразу. Если сами не уверены, что всё проверили, это как раз задача для разбора доступов со специалистом.

Илья Н.

Спасибо за приём с чтением домена справа налево. Никогда об этом не задумывался, а ведь реально глаз цепляется за название банка в начале адреса.

Кира Т.

Сомневаюсь насчёт «не наказывать». Если сотрудник третий раз кликает на очевидную ерунду, как без последствий?

Леонид Ж.

Кира, наказывать можно за то, что скрыл, а не за то, что сообщил. У нас так и записано. Тем, кто кликает регулярно, просто урезали доступы до необходимого минимума — вопрос решился сам.

Марина Н.

Скажите, как быть с сокращёнными ссылками от банка в СМС? Банк их сам присылает, а по памятке их лучше не открывать.

Анатолий Кузнецов автор

Самый спокойный вариант — вообще не открывать ссылки из СМС, а зайти в приложение банка или на его сайт через закладку. Всё, о чём банк сообщает, там тоже будет видно. Отправителя с похожим названием мошенники умеют подделывать, поэтому название в СМС само по себе ничего не доказывает. Если в сообщении просят срочно что-то подтвердить, позвоните в банк по номеру с обратной стороны карты. Так вы ничего не теряете, а риск заметно снижаете.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх