Пароль и одноразовый код по сообщению не просит ни один настоящий сервис.
Адрес ссылки можно проверить, не нажимая на неё: он может лишь выглядеть официально.
Самый надёжный ход при сомнении — открыть сервис своим путём, а не по ссылке из сообщения.
Какие признаки выдают фишинговое сообщение?
Почти всегда в таком сообщении есть три элемента. Вас торопят, дают ссылку и просят что-то сделать на открывшейся странице. Цель — заставить вас войти в аккаунт или подтвердить действие на поддельном сайте, где данные попадут к мошенникам. Обратите внимание на следующее:
давление сроком: «аккаунт будет заблокирован», «действуйте сейчас»;
ссылка вместо обычного описания, как зайти самому;
просьба ввести пароль, код или «подтвердить личность»;
тревожный повод, который вы не ждали: списание, вход с чужого устройства, выигрыш.
Почему сервис не должен просить пароль или код в сообщении?
Настоящему сервису пароль и одноразовый код от вас в переписке не нужны: он проверяет их сам, когда вы входите в свой аккаунт. Поэтому любая просьба прислать их в ответ, продиктовать или ввести «для проверки» — повод остановиться. Даже если сообщение выглядит убедительно и знает ваше имя, это ничего не доказывает. Код существует для того, чтобы вход подтвердили именно вы, и передавать его другому человеку — значит отдать ему ключ.
Как проверить ссылку, не нажимая на неё?
Наведите курсор на ссылку на компьютере или задержите на ней палец на телефоне: система покажет реальный адрес. Сравните его с тем, что вы знаете об официальном сервисе. Мошенники часто делают адрес, который лишь выглядит официально: с лишними словами, заменённой буквой или незнакомым окончанием. Если адрес вызывает малейшее сомнение, не открывайте его. Красивое название в тексте сообщения ничего не гарантирует, важен только настоящий адрес назначения.
Признаки фишинга и ответные действия
Признак
Как выглядит
Что сделать
Срочность
Угрозы блокировки, требование действовать сейчас
Остановиться и не спешить с ответом
Ссылка
Адрес выглядит официально, но ведёт на другую страницу
Проверить реальный адрес до нажатия
Просьба о пароле
Пароль нужно ввести или прислать в ответ
Не отправлять, настоящему сервису он не нужен
Просьба о коде
Одноразовый код нужно продиктовать или вписать
Никому не передавать код
Неожиданный повод
Уведомление о событии, которого вы не ждали
Открыть сервис официальным путём и проверить
Что делать, если не уверены, что сообщение настоящее?
Не отвечайте и не переходите по ссылке. Зайдите в сервис через тот вход, который вы знаете сами: закладку, приложение или официального бота. Если речь о Nexus Pay, это бот @nexuspaymybot в Telegram, который вы открываете сами, а не по чужой ссылке. Если в аккаунте действительно что-то требует внимания, вы увидите это внутри. Если ничего нет, сообщение, скорее всего, было ловушкой.
Почему в криптовалютах фишинг особенно опасен?
Переводы в блокчейне необратимы: если средства ушли на чужой адрес, вернуть их не сможет никто. Поэтому после ошибки нет шанса «отменить операцию», как это иногда бывает с обычными платежами. Кошельки в Telegram и других мессенджерах привычно общаются через сообщения, и мошенники этим пользуются, присылая поддельные уведомления. Отсюда правило: любое сообщение с просьбой войти, подтвердить вывод или отправить средства сначала проверяйте через официальный вход.
Что делать, если вы уже нажали на ссылку или ввели данные?
Не вводите на странице ничего больше и закройте её. Затем зайдите в настоящий сервис через официальный вход и смените пароль, а также проверьте, нет ли в аккаунте операций, которых вы не делали. Если у вас есть карта, например в Nexus Pay, её можно заморозить в приложении одним нажатием и разморозить позже. Если данные вы уже отправили, лучше обратиться в поддержку сервиса по его официальным контактам, а не через контакты из подозрительного сообщения.
Частые вопросы
Может ли настоящий сервис написать мне со ссылкой?
Может, но ссылка не должна быть единственным способом всё проверить. Надёжнее открыть сервис самому через привычный вход и убедиться, что там есть то же уведомление.
Что значит, что адрес ссылки только выглядит официальным?
Это когда адрес похож на настоящий, но отличается буквой, добавленным словом или другим окончанием. Поэтому смотреть нужно на реальный адрес назначения, а не на текст ссылки.
Можно ли назвать код поддержке, если я сам ей написал?
Пароль и одноразовый код лучше не называть никому. Сервису они не нужны, они нужны только вам для входа.
Почему фишинговые сообщения всегда торопят?
Спешка не оставляет времени на проверку. Пока человек волнуется, он охотнее нажимает на ссылку и вводит данные.
Как безопаснее всего зайти в сервис, если сомневаюсь в сообщении?
Через официальный вход, который вы знаете: своё приложение, закладку или бота. Ссылку из сообщения при этом лучше не использовать.
Откройте Nexus Pay через официальный вход в Telegram