Смишинг (SMS-фишинг) — фишинг через SMS и мессенджеры: жертву заманивают на поддельный сайт или вынуждают сообщить коды и платёжные данные.
Как работает смишинг
Атакующий отправляет короткое срочное сообщение со ссылкой: посылку не удаётся доставить, не оплачен проезд или штраф, карта заблокирована, ждёт возврат налога. Ссылка ведёт на убедительную копию сайта курьерской службы, банка или госсервиса, где просят ввести данные карты, логин и пароль или одноразовый пароль. Имена отправителей часто подделаны, а сообщения приходят через iMessage, RCS или WhatsApp, чтобы обойти спам-фильтры операторов.
Крупные преступные группы используют готовые «смишинг-киты» и SIM-фермы, рассылая миллионы сообщений. С 2024 года водителей в США атакуют волны SMS о «неоплаченном проезде по платной дороге» — об этом предупреждали ФБР и операторы дорог.
Почему смишинг работает
SMS читают почти сразу, сообщениям «от знакомых сервисов» доверяют, а на маленьком экране видна только сокращённая ссылка. В мобильном браузере сложнее проверить настоящий домен. Как и другие виды фишинга, смишинг опирается на социальную инженерию, а не на технические эксплойты.
Как защититься
- Не переходить по ссылкам из неожиданных сообщений — открыть официальное приложение или ввести адрес вручную.
- Никому не пересылать одноразовые коды: настоящий банк или курьер их не попросит.
- Сообщать о подозрительных SMS оператору и удалять их.
- По возможности использовать устойчивую к фишингу аутентификацию (passkeys) вместо SMS-кодов.