Читайте нас в Telegram или Макс

Фишинг стал вежливее: почему кнопка «Отписаться» стала приманкой

Пользователь привык бояться подозрительных вложений, странных ссылок и писем с обещанием выигрыша.

Но кнопка «Отписаться» выглядит иначе. Она не просит срочно оплатить счет, не пугает блокировкой аккаунта и не предлагает подарок. Наоборот, она обещает навести порядок в почте.

Именно поэтому такая схема работает. Человек получает очередное рекламное письмо, видит знакомую кнопку и нажимает почти автоматически. Не потому, что поверил в сложную легенду, а потому что устал от лишних рассылок и хочет избавиться от них быстрее.

Для злоумышленников это удобная точка входа. Они используют действие, которое кажется безопасным и даже полезным. В этом и отличие от грубого фишинга: жертву не нужно убеждать перейти по ссылке. Она сама хочет это сделать.

Опасна не кнопка, а привычка нажимать без проверки

Сама по себе схема не новая. В основе по-прежнему фишинговая ссылка, поддельная страница и попытка заставить пользователя взаимодействовать с письмом. Изменилась упаковка. Вместо «акции», «доставки», «личного кабинета» или «срочного уведомления» используется то, что человек привык считать нейтральным элементом письма.

«Сама по себе кнопка “Отписаться” не является новым инструментом атаки. Новым здесь становится контекст», — отметил Денис Назаренко, руководитель отдела технической поддержки продаж UDV Group.

После клика сценарии могут быть разными. Самый простой — злоумышленники подтверждают, что адрес активен, а владелец почты готов взаимодействовать с рассылками. Такой адрес становится ценнее для дальнейших атак: его можно использовать в новых фишинговых кампаниях или продать как более «живой».

Более опасный вариант — поддельная форма отписки. Пользователя просят подтвердить e-mail, указать телефон, выбрать причину отказа от рассылки, ввести пароль или авторизоваться через корпоративный аккаунт. Для настоящей отписки такие данные обычно не нужны. Если сайт просит телефон, пароль, код из SMS, данные карты или рабочие учетные данные, это уже не отписка, а сбор информации.

Самый рискованный сценарий — загрузка файла или переход на страницу, где под видом подтверждения запускается вредоносное ПО. Один клик не всегда означает компрометацию устройства, но риск резко растет, если пользователь начинает вводить данные, скачивать файл или запускать его после перехода.

ИИ сделал фишинг аккуратнее

Раньше фишинговое письмо часто выдавало себя еще до клика: ошибки, странный язык, плохая верстка, неестественный тон, грубая подделка бренда. Сейчас таких признаков меньше. Злоумышленники используют ИИ, открытые данные и информацию из утечек, чтобы делать письма визуально и языково убедительнее.

Сообщение может быть написано нормальным русским языком, похоже на реальную рассылку, учитывать интересы человека, его профессию, город или сферу работы. Для массового пользователя это снижает настороженность. Для корпоративной среды появляется другой риск: письмо может выглядеть как обычная отраслeвая рассылка, приглашение на вебинар, уведомление от сервиса или коммуникация от поставщика.

Но даже хорошая подделка часто ошибается в деталях. Может не совпадать город, тема подписки, компания, услуга, которой человек не пользовался, домен отправителя или адрес страницы после клика. Проблема в том, что пользователь редко проверяет эти детали, когда его цель проста — быстро убрать письмо из почты.

Фишинг через «Отписаться» бьет именно по этой автоматической реакции. Человек не воспринимает кнопку как вход в рискованный сценарий. Он думает не о безопасности, а о гигиене почтового ящика.

Для бизнеса это не самая громкая, но неприятная угроза

В корпоративной среде такая схема обычно менее опасна, чем целевые атаки через вредоносные вложения, поддельные сервисы или имитацию рабочих процессов. Большинство сотрудников не используют рабочую почту для личных подписок. Но это не делает риск нулевым.

  • Во-первых, корпоративная почта все равно получает маркетинговые рассылки, приглашения на мероприятия, уведомления от сервисов, отраслевые дайджесты и письма от поставщиков.
  • Во-вторых, в целевой атаке кнопка «Отписаться» может стать не главным ударом, а первым шагом. Она помогает подтвердить активность адреса, собрать дополнительные данные, проверить реакцию сотрудника или подвести его к следующему этапу.

Если сотрудник вводит рабочий логин и пароль на поддельной странице, проблема уже выходит за пределы личной невнимательности. Атакующий получает учетные данные, которые можно использовать для входа в корпоративные сервисы, рассылки от имени сотрудника или дальнейшей разведки.

Если после перехода скачивается файл, риск становится еще выше. Даже один зараженный компьютер может открыть путь к почте, внутренним документам, VPN, облачным сервисам или другим учетным данным, сохраненным на устройстве.

Настоящая отписка не требует лишних данных

Главное правило простое: кнопка «Отписаться» не должна требовать ничего, кроме самого отказа от рассылки. Если сервис просит пароль, телефон, код подтверждения, данные карты, вход через корпоративную учетную запись или загрузку файла, это повод закрыть страницу.

Перед кликом стоит проверить отправителя и домен ссылки. Если письмо пришло от неизвестного адреса, домен похож на оригинальный, но отличается одной буквой, ссылка ведет через цепочку редиректов или не совпадает с брендом рассылки, лучше не нажимать.

В подозрительных случаях безопаснее использовать функции почтового клиента: пометить письмо как спам, заблокировать отправителя или настроить правило фильтрации. Это менее удобно, чем нажать на красивую кнопку внизу письма, но безопаснее.

Если переход уже произошел, не нужно вводить данные или скачивать файлы. При подозрении, что пользователь ввел пароль, стоит сразу сменить его, завершить активные сессии и сообщить в ИБ-службу, если речь идет о рабочей почте.

Защита начинается не с запрета, а с привычки проверять

Такие атаки неприятны тем, что они используют не техническую слабость, а нормальное поведение. Люди действительно хотят меньше спама. Они действительно привыкли, что у легальных рассылок есть кнопка отписки. И они действительно нажимают ее без долгого анализа.

Поэтому компаниям важно обучать сотрудников не только распознавать грубый фишинг, но и замечать более спокойные сценарии. Опасным может быть не только письмо «срочно оплатите» или «ваш аккаунт заблокирован». Опасной может быть и аккуратная рассылка с полезной на вид кнопкой.

Для ИБ-службы это повод пересмотреть обучение и правила работы с почтой. В инструкциях должны быть не абстрактные советы «будьте внимательны», а конкретные признаки: неизвестный отправитель, странный домен, запрос лишних данных, переход на форму с авторизацией, предложение скачать файл, несоответствие темы подписки реальному опыту пользователя.

Фишинг становится тише и привычнее. Он все реже выглядит как атака и все чаще маскируется под обычное действие в рабочем или личном интерфейсе. Поэтому главный навык пользователя — не распознавать каждую подделку «на глаз», а останавливаться там, где обычная кнопка внезапно просит слишком много.