Не начинайте с текста письма. Начните с несостыковок.
Проверьте цепочку: From → Reply-To → Return-Path → Message-ID → ссылки → редиректы → конечный домен.
Часто фишинг выдаёт не сам текст, а то, что «отправитель» один, ответ уходит на другой адрес, ссылка ведёт через сокращатель, а конечный домен зарегистрирован недавно и не связан с брендом.
Второй полезный приём — искать повторяемость. Одинаковые темы писем, похожие URL, одни и те же параметры в ссылках, одинаковые формы входа и повторяющиеся куски HTML могут показать, что перед вами не единичное письмо, а кампания.
И главное: не открывайте вложения и ссылки напрямую. Сначала извлеките индикаторы и проверяйте их через пассивные источники.
На интенсиве «OSINT для расследования фишинговой кампании» учимся превращать такие мелкие следы в IOC, инфраструктурные связи и рекомендации по реагированию
#осинт #кибербезопасность #школа_кибердеда
