Сучасний фішинговий сайт може майже ідеально копіювати дизайн банку, служби доставки, державного сервісу або популярної технологічної компанії. Логотип, кольори й навіть форма входу можуть виглядати справжніми, тому Федеральна торгова комісія США радить оцінювати не лише зовнішній вигляд сторінки, а насамперед те, як користувач на неї потрапив і що саме від нього вимагають.

Типовий сценарій починається з неочікуваного листа або повідомлення. Шахраї можуть заявити про підозрілий вхід у акаунт, проблему з оплатою, необхідність підтвердити дані, несплачений рахунок або повернення грошей.
Мета такого повідомлення — змусити людину натиснути на посилання до того, як вона встигне перевірити інформацію. FTC радить не переходити за лінками з неочікуваних повідомлень, навіть якщо ім’я відправника або логотип виглядають знайомими.
Якщо повідомлення нібито прийшло від компанії, послугами якої ви справді користуєтесь, краще відкрити її офіційний застосунок або вручну ввести відому адресу сайту. Інший варіант — знайти номер підтримки самостійно й уточнити інформацію через нього.
Особливо підозрілими є сторінки, які раптово просять ввести банківські реквізити, номер картки, пароль, код підтвердження або інші чутливі дані після переходу з повідомлення. FTC зазначає, що легітимні компанії зазвичай не надсилають неочікувані посилання з вимогою терміново оновити платіжну інформацію.
Ще одна характерна ознака — створення відчуття терміновості. Шахраї можуть погрожувати блокуванням рахунку, скасуванням доставки або штрафом, якщо користувач не зробить щось негайно.
Сам домен також варто перевіряти уважно. Фішингові адреси можуть відрізнятися від справжніх лише однією літерою, додатковим словом або незвичним закінченням. Наявність HTTPS і значка замка сама по собі не доводить, що сайт легітимний: шахрайські ресурси також можуть використовувати шифрування.
FTC рекомендує використовувати багатофакторну автентифікацію. Навіть якщо пароль потрапить до шахрая, додатковий фактор може ускладнити доступ до акаунта.
Якщо користувач уже перейшов за підозрілим посиланням і ввів дані, потрібно якомога швидше змінити відповідні паролі. Якщо вводилися банківські реквізити, варто зв’язатися з банком або платіжним сервісом.
Якщо після переходу завантажився файл або вкладення, FTC радить оновити захисне програмне забезпечення й провести перевірку пристрою. Фішинг може бути спрямований не лише на викрадення пароля, а й на встановлення шкідливого ПЗ.
Головне правило FTC — не перевіряти підозрілий запит через ті самі контактні дані, які надіслав потенційний шахрай. Справжність повідомлення потрібно підтверджувати окремим каналом, використовуючи сайт, номер телефону або застосунок, у достовірності яких ви вже впевнені.
https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams

2889