Фишинг от имени СберБанка — одна из самых частых угроз для клиентов в России. Мошенники копируют оформление, логотипы и тональность официальных рассылок, чтобы заставить вас перейти по ссылке, ввести данные карты или установить вредоносное приложение. Главный принцип защиты: никому и никогда не сообщайте полные данные карты, коды из СМС/пуш-уведомлений и пароли от СберБанк Онлайн. Банк их не запрашивает.
В этой статье — конкретные признаки подделки, пошаговая проверка подозрительного письма и алгоритм действий, если вы уже взаимодействовали с мошенниками.
- Почему фишинг от СберБанка работает так часто
- Ключевые признаки фишингового письма
- 1. Адрес отправителя не принадлежит официальным доменам
- 2. Ссылки ведут не на официальные сайты
- 3. Требование срочного действия под угрозой блокировки
- 4. Просьба ввести полные данные карты, CVV, пароль или код из СМС
- 5. Вложения .exe, .apk, .zip, .scr, .js, .pdf с ссылками внутри
- 6. Ошибки в оформлении, орфографии, верстке
- Пошаговая проверка подозрительного письма
- Типичные сценарии фишинга от имени СберБанка
- Технические способы проверки подлинности письма
- Проверка SPF, DKIM, DMARC
- Проверка через официальные каналы
- Что делать, если вы уже кликнули, ввели данные или скачали файл
- Сценарий А: Перешли по ссылке, но ничего не вводили
- Сценарий Б: Ввели логин/пароль от СберБанк Онлайн
- Сценарий В: Ввели данные карты (номер, срок, CVV) и/или код из СМС
- Сценарий Г: Установили приложение из вложения или по ссылке
- Как защититься заранее: настройки и привычки
- Куда жаловаться на фишинговое письмо
- Частые вопросы
- Может ли фишинговое письмо прийти с адреса @sberbank.ru?
- Безопасно ли открывать само письмо (без кликов по ссылкам)?
- Почему спам-фильтр не задержал письмо?
- Можно ли определить фишинг по номеру телефона в письме?
- Что такое «СберБанк ID» и просит ли банк его подтверждать по почте?
- Главное правило: банк не просит секреты
Почему фишинг от СберБанка работает так часто
СберБанк — крупнейший банк страны с миллионами клиентов. Массовые рассылки дают мошенникам высокую вероятность попасть к реальному клиенту. Поддельные письма имитируют типовые сценарии: «подозрительная активность», «блокировка карты», «начисление кэшбэка», «обновление данных», «подтверждение номера телефона». Эмоциональные триггеры — страх за деньги, жадность, срочность — заставляют действовать без проверки.
Технически подделать поле «От» (Display Name) просто: можно написать «СберБанк» или «СберБанк Онлайн», а реальный адрес будет совершенно другим. Поэтому смотреть нужно не на имя отправителя, а на адрес электронной почты и технические заголовки.
Ключевые признаки фишингового письма
1. Адрес отправителя не принадлежит официальным доменам
Официальные рассылки СберБанка приходят только с доменов:
- @sberbank.ru — основной корпоративный домен;
- @sber.ru — короткий домен, используемый в новых рассылках;
- @e.sberbank.ru — домен для маркетинговых и информационных писем;
- @sberbank-online.ru — используется для служебных уведомлений (редко).
Любой другой домен — признак фишинга. Мошенники используют похожие адреса: sberbank-security@mail.ru, support@sberbank-client.com, noreply@sber-services.xyz, info@sberbank.ru.phishersite.com (поддомен чужого домена). Проверяйте часть после @ до первого слэша или конца строки.
2. Ссылки ведут не на официальные сайты
Наведите курсор на любую кнопку или ссылку в письме (не кликайте). В левом нижнем углу почтового клиента или браузера появится реальный адрес. Официальные домены СберБанка для входа и действий:
- sberbank.ru и поддомены (online.sberbank.ru, www.sberbank.ru);
- sber.ru и поддомены (online.sber.ru, www.sber.ru);
- sberbank-online.ru (устаревает, но встречается в старых закладках).
Фишинговые ссылки часто маскируются: sberbank.ru.phishersite.com, sberbank-login.xyz, secure-sberbank.com, sberbank.ru.redirector.malicious.com. Также используют сократители ссылок (bit.ly, cutt.ly, vk.cc) — настоящий банк их в рассылках не применяет.
3. Требование срочного действия под угрозой блокировки
Фразы вроде «Счёт будет заблокирован через 30 минут», «Карта приостановлена, подтвердите данные прямо сейчас», «Нужно действовать до 23:59» — классическая социальная инженерия. Банк не устанавливает минутные ультиматумы в письмах. При реальных проблемах вы увидите уведомление в приложении СберБанк Онлайн или получите звонок с официального номера (900), но даже тогда не сообщайте коды и пароли.
4. Просьба ввести полные данные карты, CVV, пароль или код из СМС
СберБанк никогда не просит:
- номер карты полностью (в письмах указывают только последние 4 цифры);
- CVV/CVC код (три цифры на обратной стороне);
- срок действия карты;
- пароль от СберБанк Онлайн;
- код подтверждения из СМС или пуш-уведомления;
- пин-код карты.
Любая форма с такими полями — фишинг. Даже если страница визуально идентична официальной.
5. Вложения .exe, .apk, .zip, .scr, .js, .pdf с ссылками внутри
Банк не присылает исполняемые файлы и установщики приложений по почте. Приложение СберБанк Онлайн скачивайте только из App Store, Google Play, RuStore или с официального сайта sberbank.ru. PDF-файлы могут содержать вредоносные ссылки или эксплойты — открывайте их с осторожностью, лучше не открывайте вовсе, если не ждали документ.
6. Ошибки в оформлении, орфографии, верстке
Официальные письма проходят многоуровневое согласование. В фишинге встречаются: кривые логотипы, несовпадающие шрифты, смешанные цвета, опечатки в словах («СберБнк», «онлайн», «подтверждите»), неработающие кнопки, отсутствие персонализации (обращение «Уважаемый клиент» вместо имени или маскированного номера карты). Но: качественные подделки могут выглядеть идеально, поэтому отсутствие ошибок не гарантирует подлинность.
Пошаговая проверка подозрительного письма
- Не кликайте по ссылкам и не открывайте вложения до завершения проверки.
- Посмотрите реальный адрес отправителя (не имя, а email после @). Соответствует ли он официальным доменам?
- Наведите курсор на все ссылки. Куда они действительно ведут? Совпадает ли домен с официальными?
- Проверьте заголовки письма (в Gmail: «Показать оригинал», в Яндекс.Почте: «Свойства письма», в Outlook: «Файл → Свойства → Заголовки»). Поля Received, SPF, DKIM, DMARC должны проходить проверку для домена sberbank.ru / sber.ru. Если SPF/DKIM/DMARC = fail или softfail — письмо поддельное.
- Откройте приложение СберБанк Онлайн или сайт напрямую (вбив адрес вручную). Есть ли там уведомления, соответствующие теме письма? Нет — значит, письмо фальшивое.
- Позвоните на официальный номер 900 (бесплатно в РФ) или используйте чат в приложении для подтверждения.
Типичные сценарии фишинга от имени СберБанка
| Сценарий | Суть подвоха | Что на самом деле делает банк |
|---|---|---|
| «Подозрительная операция / блокировка карты» | Ссылка на фейковую форму ввода данных карты и кода из СМС для «разблокировки» | Блокирует подозрительные операции автоматически, присылает пуш в приложение с кнопкой «Это я» / «Не я». Не просит данные карты. |
| «Начисление кэшбэка / бонусов / кэшбэк за прошлое время» | Кнопка «Получить бонусы» ведёт на фишинговую страницу входа в СберБанк Онлайн | Бонусы начисляются автоматически. Информирует пушем в приложении. Не требует повторного входа для получения. |
| «Обновление данных / подтверждение номера телефона / email» | Форма с просьбой ввести пароль, код из СМС, данные паспорта | Обновление данных происходит в приложении или отделении. Банк не просит пароль и коды по почте. |
| «Новый вход в СберБанк Онлайн / смена пароля» | Ссылка «Если это не вы — перейдите по ссылке и смените пароль» | Уведомления о входах приходят пушами. Смена пароля — только через приложение или официальный сайт, введя текущий пароль. |
| «Кредит / преодоление лимита / одобрение заявки» | Просьба подтвердить доходы, ввести данные карты для «оформления» или «отказа» | Решения по кредитам принимаются в приложении/личном кабинете. Никаких подтверждений по внешним ссылкам. |
| «Оплата по QR-коду / СБП / перевод по номеру телефона» | Просьба нажать кнопку «Подтвердить оплату», которая ведёт на поддельный платёжный шлюз | Подтверждение платежей — только в приложении (пуш, FaceID, пин). Никаких внешних страниц для подтверждения. |
Технические способы проверки подлинности письма
Проверка SPF, DKIM, DMARC
Эти механизмы подтверждают, что письмо действительно отправлено с авторизованных серверов домена. В заголовках письма ищите строки:
- Authentication-Results: … spf=pass … dkim=pass … dmarc=pass — хорошо (но не гарантирует контент, только отправителя);
- spf=fail или dkim=fail — письмо точно не от домена;
- dmarc=reject или dmarc=quarantine с fail — домен владелец просит отклонять такие письма.
Если ваш почтовый провайдер (Gmail, Яндекс, Mail.ru, корпоративный Exchange) не пометил письмо как спам/фишинг, это не значит, что оно безопасно. Фильтры не идеальны.
Проверка через официальные каналы
Самый надёжный способ — не использовать ссылки из письма, а открыть приложение или сайт самостоятельно. В приложении СберБанк Онлайн раздел «Уведомления» (значок колокольчика) содержит все официальные сообщения. Если там пусто — письмо фальшивое.
Что делать, если вы уже кликнули, ввели данные или скачали файл
Сценарий А: Перешли по ссылке, но ничего не вводили
- Закройте вкладку.
- Проверьте устройство антивирусом (актуальные базы).
- Смените пароль от СберБанк Онлайн через приложение (раздел «Профиль → Безопасность → Пароль»).
- Включите/проверьте двухфакторную аутентификацию (пуш-коды или СМС).
Сценарий Б: Ввели логин/пароль от СберБанк Онлайн
- Немедленно смените пароль через приложение (если есть доступ) или через функцию «Забыл пароль» на официальном сайте.
- Позвоните на 900, сообщите о компрометации — оператор заблокирует доступ к онлайн-банку и поможет восстановить.
- Проверьте список доверенных устройств в настройках безопасности — удалите незнакомые.
- Проверьте историю входов (в приложении: «Профиль → Безопасность → История входов»).
Сценарий В: Ввели данные карты (номер, срок, CVV) и/или код из СМС
- Звоните на 900 (или +7 495 500 55 50 из-за рубежа) — просите заблокировать карту и перевыпустить её.
- Отключите все цифровые копии карты (Apple Pay, Google Pay, Samsung Pay, Mir Pay) — их можно удалить в приложении или через поддержку.
- Проверьте последние операции по счёту — оспаривайте неавторизованные в течение суток (чем быстрее, выше шанс возврата).
- Подключите СМС-информирование о всех операциях (бесплатно для большинства тарифов).
Сценарий Г: Установили приложение из вложения или по ссылке
- Удалите подозрительное приложение.
- Полностью проверьте устройство антивирусом (Kaspersky, Dr.Web, ESET и др. — полные версии, не сканеры в браузере).
- Смените пароли от важных сервисов (почта, госуслуги, другие банки) с чистого устройства.
- При необходимости сбросьте телефон к заводским настройкам (после бэкапа фото/контактов).
Как защититься заранее: настройки и привычки
- Включите пуш-уведомления во всех входах и операциях — в приложении: «Профиль → Безопасность → Уведомления». Пуш приходит только на ваше доверенное устройство.
- Используйте отдельный email для банковских уведомлений — не тот, что указываете в магазинах, соцсетях, на сайтах с рассылками.
- Не храните пароли в браузере — используйте менеджер паролей (KeePass, Bitwarden, 1Password, встроенный в iOS/Android).
- Регулярно обновляйте приложение СберБанк Онлайн и ОС телефона — уязвимости в старых версиях используют для атак.
- Не сообщайте коды из СМС/пуш никому — даже если звонящий называет ваши данные, знает последние операции или говорит, что «сотрудник безопасности». Это стандартная схема вшинга (голосовой фишинг).
- Проверяйте адрес сайта перед вводом пароля — в адресной строке должен быть https://online.sberbank.ru или https://online.sber.ru с замком. Зеленая строка с названием организации (EV-сертификат) в современных браузерах не показывается, но домен всегда виден.
Куда жаловаться на фишинговое письмо
- Перешлите подозрительное письмо на phishing@sberbank.ru — служба безопасности СберБанка анализирует и блокирует фишинговые ресурсы.
- Жалоба в почтовом сервисе: кнопка «Спам» / «Фишинг» / «Жалоба» — улучшает фильтры для всех пользователей.
- Если пострадали финансово — заявление в полицию (можно онлайн через МВД РФ или Госуслуги) и обращение в банк (900) для оспаривания операций.
Частые вопросы
Может ли фишинговое письмо прийти с адреса @sberbank.ru?
Технически — да, если взломан почтовый ящик сотрудника или скомпрометирован сервер рассылки. Это крайне редко. В 99,9% случаев подделывается только отображаемое имя, а реальный адрес — левый. Проверяйте заголовки (SPF/DKIM/DMARC) — они покажут правду.
Безопасно ли открывать само письмо (без кликов по ссылкам)?
В современных почтовых клиентах и веб-интерфейсах — да, просмотр текста безопасен. Опасность: клики по ссылкам, открытие вложений (особенно .exe, .apk, .zip, .scr, .js), загрузка внешних картинок (подтверждает мошенникам, что адрес активен). Отключите автозагрузку картинок в настройках почты.
Почему спам-фильтр не задержал письмо?
Мошенники постоянно меняют домены, IP, тексты, верстку. Фильтры работают по сигнатурам и репутации — новые кампании проходят. Не полагайтесь только на фильтр.
Можно ли определить фишинг по номеру телефона в письме?
Официальный номер СберБанка для входящих звонков — 900 (короткий). В исходящих смс/пушах может использоваться 900 или алфанейм SberBank. Любые другие номера (8-800, мобильные, городские) в письме с просьбой перезвонить — фишинг. Не звоните по номерам из подозрительных писем.
Что такое «СберБанк ID» и просит ли банк его подтверждать по почте?
СберБанк ID — единая учётная запись для экосистемы Сбер. Банк не просит подтверждать её, вводить пароль или коды через ссылки в почте. Все действия с аккаунтом — только в приложении или на официальных сайтах.
Главное правило: банк не просит секреты
Любое письмо, требующее ввести пароль, код из СМС, CVV, полный номер карты или установить приложение — мошенническое. Без исключений. Официальные уведомления приводят вас в приложение СберБанк Онлайн или на сайт sberbank.ru / sber.ru, где вы авторизуетесь привычным способом.
Алгоритм на каждый раз: увидели письмо от «СберБанка» → не кликайте → откройте приложение сами → проверьте уведомления → нет уведомления — удалите письмо и перешлите на phishing@sberbank.ru. Это занимает 30 секунд и сохраняет деньги.
Материал носит информационный характер. Описанные признаки и алгоритмы основаны на общедоступных рекомендациях СберБанка и лучших практиках кибербезопасности. Мошенники постоянно меняют тактику. При подозрении на компрометацию данных или потере средств обратитесь в поддержку СберБанка (900) и в полицию. Индивидуальные решения по защите счетов принимайте на основе актуальной информации от официальных источников банка.
