Гид по технологиям

Новый фишинг в Gmail: «Data URL»-трюк и как защититься

5 min read Кибербезопасность Обновлено 27 Nov 2025
Как защититься от нового фишинга в Gmail
Как защититься от нового фишинга в Gmail

Иллюстрация предупреждения фишинга в почте Gmail

О чём эта статья

Здесь разъяснено, как работает новая фишинговая кампания против пользователей Gmail, в чём её опасность, как отличить подделку и что делать, если вы могли стать жертвой. Статья содержит практические шаги, чек‑листы для пользователя и администратора, а также краткий план инцидента.

Как работает атака

Атака начинается с письма на вашу почту. В письме — PDF с ссылкой. Ссылка ведёт на поддельную страницу, стилизованную под страницу входа Google. Вы вводите логин и пароль — и преступники получают мгновенный доступ к аккаунту.

Ключевой приём в этой кампании — использование Data URL. Data URL позволяет встроить HTML прямо в адресную строку браузера. В результате на видимой части URL пользователь видит знакомую строку вроде “https://accounts.google.com/ServiceLogin?service=mail” и думает, что это настоящий сайт. На практике браузер открывает страницу, сформированную из данных в URL, и встроенные проверки могут не сработать.

Что такое Data URL (в одном предложении)

Data URL — это способ передать содержимое страницы прямо в адресной строке вместо обращения к внешнему серверу; злоумышленник формирует страницу входа прямо внутри URL.

Фальшивая страница входа с видимой строкой accounts.google.com в URL

Почему это особенно опасно

  • Визуально всё выглядит корректно: логотипы, макет и знакомая строка URL.
  • Стандартные фильтры и расширения браузера могут не распознать подделку, потому что данные загружаются из самого URL, а не с подозрительного домена.
  • Жертва вводит учётные данные, думая, что войдёт в Google, а на самом деле передаёт их злоумышленникам.

Important: фишеры часто комбинируют такие трюки с социальной инженерией — сообщения выглядят срочными или важными.

Как не попасться: проверка ссылок и поведенческие правила

  1. Никогда не открывайте неожиданные вложения и ссылки.
  2. Наведите курсор мыши на ссылку (или используйте команду «Показать адрес ссылки»), чтобы увидеть настоящий URL. Если адрес начинается с “data:”, это сигнал опасности.
  3. Внимательно просмотрите отправителя: адрес часто не совпадает с официальным доменом.
  4. Не вводите пароль после перехода из вложения; откройте сайт вручную, набрав адрес в адресной строке или через закладку.
  5. Используйте менеджер паролей — он подставит пароль только на корректном домене.

Если вы думаете, что ввели данные — немедленные шаги (инцидент‑ранбу́к)

  1. Смените пароль немедленно с устройства, которому доверяете. Пароль должен быть уникальным для Google.
  2. Включите двухфакторную аутентификацию (2FA) на аккаунте Google. Это добавит второй уровень защиты — код на телефон или приложение‑генератор.
  3. Проверьте историю входов в аккаунт Google и завершите все активные сеансы, которые вы не узнаёте.
  4. Проверьте настройки пересылки и фильтров в Gmail — злоумышленник может настроить пересылку почты.
  5. Предупредите контакты: отправьте массовое сообщение с указанием, что с вашего адреса могли уйти мошеннические письма.
  6. Проверьте связанные службы (банкинг, соцсети, облачные хранилища) и смените пароли там, если они совпадали.
  7. При необходимости свяжитесь с банком и/или службой поддержки сервисов, где могли произойти транзакции.

Иллюстрация двухфакторной аутентификации на Google-аккаунте

Примечание о паролях

Используйте длинные уникальные пароли и менеджер паролей. Менеджер хранит пароли в зашифрованном виде и упрощает создание уникальных паролей для каждого сервиса.

Иллюстрация менеджера паролей

Чек‑лист пользователя: быстрые действия

  • Не открывайте вложения от неизвестных.
  • При сомнениях набирайте адрес вручную.
  • Включите 2FA.
  • Смените пароли и проверьте историю входов.
  • Уведомьте контакты о возможной рассылке от вашего адреса.

Чек‑лист администратора (корпоративный)

  • Разослать инструкцию сотрудникам по распознаванию Data URL.
  • Настроить DMARC/DKIM/SPF для домена.
  • Включить централизованные полисы 2FA.
  • Произвести аудит пересылок и автоматических правил почты.
  • Развернуть обучение по фишингу и имитационные кампании.

Мини‑методология проверки ссылки — 3 шага

  1. Оцените отправителя и тему письма.
  2. Посмотрите адрес ссылки: если он начинается с data:, не переходите.
  3. Откройте сайт вручную через известный адрес или закладку.

Дерево решений для быстрой реакции (Mermaid)

flowchart TD
  A[Получили письмо с вложением или ссылкой] --> B{Ожидали ли вы это вложение?}
  B -- Да --> C[Проверить отправителя и ссылку вручную]
  B -- Нет --> D[Не открывать; перевести сообщение в карантин]
  C --> E{Адрес ссылки начинается с 'data:'?}
  E -- Да --> F[Не вводить данные; удалить сообщение; проверить аккаунт]
  E -- Нет --> G[Открыть только с защищённого устройства]
  D --> H[Сообщить в ИТ/безопасность]

Когда стандартные меры не сработают — примеры исключений

  • Если фальшивый URL создаёт впечатление настоящего домена через визуальные трюки, пользователь может ошибиться.
  • Если устройство уже скомпрометировано (кейлогер, удалённый доступ), смена пароля с него может не помочь.
  • Атака на корпоративный аккаунт требует координированных действий ИТ‑службы и смены учётных данных у всех, кто получил доступ.

Критерии приёмки (как понять, что вы защитились)

  • Включена 2FA на всех критичных аккаунтах.
  • Пароли уникальны и хранятся в менеджере паролей.
  • Нет активных нераспознанных сеансов в аккаунтах.
  • Фильтры пересылки и правила почты проверены и очищены.

Краткая галерея крайних случаев

  • “Data URL” с длинной строкой, маскирующей реальный домен.
  • Письмо от подставного адреса, который визуально похож на корпоративный.
  • Вложения в формате PDF, которые содержат ссылки, ведущие на поддельные страницы.

1‑строчный глоссарий

  • Фишинг: мошенничество для кражи данных через поддельные сообщения.
  • Data URL: способ встраивания содержимого прямо в адресную строку.
  • 2FA: двухфакторная аутентификация — дополнительный уровень безопасности.

Заключение

Новый фишинг‑приём с использованием Data URL — это эволюция старых схем социальной инженерии. Он успешен не потому, что сложен, а потому что использует привычные для нас визуальные подсказки: знакомые логотипы и «правдоподобную» строку URL. Простые и системные меры — внимательность, уникальные пароли, менеджер паролей и двухфакторная аутентификация — существенно снижают риск. Сохраните чек‑лист и ранбу́к — они помогут быстро среагировать в случае инцидента.

Важное: при малейших сомнениях отключите автоматический доступ и обратитесь в службу поддержки соответствующего сервиса.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро