перейти к содержанию

🚚 Бесплатная доставка от $200

Баннер блога SAPSAN с фотографией руки со смартфоном и звонком с неизвестного номера, логотип орла и заголовок спуфинг - как не стать жертвой

Спуфинг: что это такое и как не стать его жертвой?

Спуфинг стал одним из распространённых инструментов социальной инженерии. При такой атаке злоумышленник подделывает идентификационные данные, чтобы вызвать доверие, получить конфиденциальную информацию или убедить жертву перевести деньги. Мишенью может стать любой пользователь, поэтому разберём основные виды спуфинга, признаки атаки и способы защиты.

Что означает спуфинг?

Спуфинг (spoofing) — подмена идентификатора источника сообщения или сетевого трафика. Злоумышленник может фальсифицировать:

  • адрес электронной почты;
  • номер телефона;
  • IP-адрес.

Цель такой подмены — ввести получателя в заблуждение, завоевать доверие и получить доступ к данным, деньгам либо информационной системе.

Что такое спуфинг-атака?

Спуфинг принимает разные формы в зависимости от канала связи и подделываемого идентификатора. Ниже приведены наиболее распространённые варианты и типичные сценарии.

  • Подмена номера телефона — злоумышленник изменяет Caller ID, который отображается у получателя. На экране может появиться номер банка или государственного учреждения, хотя звонок поступает из другого источника. Собеседник сообщает о проблеме со счётом и просит раскрыть данные, установить приложение либо предоставить удалённый доступ. В такой ситуации следует завершить разговор и самостоятельно перезвонить по официальному номеру организации.

  • Подмена электронной почты — мошенник изменяет поле отправителя и другие заголовки письма, чтобы оно выглядело как сообщение доверенной организации. Это часто используется в фишинговых атаках. Ссылка из письма ведёт на поддельную страницу входа, предназначенную для кражи учётных данных.
  • Подмена отправителя SMS — в сообщении отображается имя или номер известной организации. Такой способ не подтверждает подлинность автора: текст может содержать опасную ссылку, просьбу раскрыть данные или требование срочного платежа.
  • DNS-спуфинг — манипуляция ответами или записями DNS, из-за которой пользователь попадает на поддельный сайт, даже если ввёл правильный адрес. Страница может почти не отличаться от настоящей и использоваться для кражи учётных данных.
  • Компании снижают такой риск с помощью мониторинга, обучения сотрудников и тестов на проникновение. Специалисты по кибербезопасности используют, среди прочего, Packet Squirrel Mark II в контролируемой среде, чтобы моделировать сетевые сценарии и выявлять слабые места до реальной атаки.

    Читайте также статью о скимминге в блоге SAPSAN.

    Как защититься от спуфинга?

    Следующие рекомендации помогут снизить риск телефонного, почтового и сетевого спуфинга.

    • Следите за актуальными схемами атак и учитесь распознавать признаки социальной инженерии.
    • Не поддавайтесь давлению времени. С подозрением относитесь к просьбам немедленно сообщить данные, установить программу или совершить платёж по телефону, SMS либо электронной почте.
    • Если номер или личность звонящего вызывают сомнения, завершите разговор. Найдите контакт на официальном сайте или документе организации, введите номер вручную и свяжитесь с ней самостоятельно.
    • Не раскрывайте пароли, коды подтверждения, данные карты или удалённый доступ человеку, который неожиданно вышел на связь. Настоящий сотрудник банка не должен требовать передачи секретных кодов. При подозрении завершите разговор и обратитесь в банк по официальному каналу.
    • Используйте уникальные пароли, менеджер паролей и многофакторную аутентификацию. Устанавливайте приложения только из доверенных источников, регулярно обновляйте устройства и программное обеспечение.

    Какая ответственность предусмотрена за спуфинг?

    В Польше спуфинг не образует одного отдельного состава преступления: правовая квалификация зависит от цели и совершённых действий. Выдача себя за другое лицо с причинением имущественного или личного вреда может подпадать под статью 190a § 2 Уголовного кодекса и наказываться лишением свободы от 6 месяцев до 8 лет. Компьютерное мошенничество по статье 287 § 1 предусматривает наказание от 3 месяцев до 5 лет. В зависимости от обстоятельств могут также применяться положения статьи 286 о мошенничестве и статьи 267 о неправомерном получении информации. Окончательную квалификацию определяют правоохранительные органы и суд с учётом конкретного дела.

    В чём разница между фишингом и спуфингом?

    Спуфинг и фишинг — не синонимы, хотя эти техники часто применяются вместе. Спуфинг подделывает идентификатор источника: номер телефона, адрес отправителя, IP-адрес или ответ DNS. Фишинг — это способ обманом получить данные либо заставить жертву выполнить опасное действие. Подмена отправителя может быть частью фишингового сообщения, но спуфинг встречается и в других сетевых атаках.
    Предыдущая статья Flipper One: что это, когда выйдет и чем отличается от Flipper Zero?