Фишинговый сайт — это копия настоящего: та же вёрстка, тот же логотип, те же кнопки. Отличие одно: введённые здесь логин, пароль и данные карты уходят мошенникам. Такие страницы живут считаные дни, а новые поднимаются пачками, поэтому запоминать «плохие адреса» бесполезно — нужно уметь проверять любые.
Как людей заводят на подделку
- письмо «ваш аккаунт заблокирован, подтвердите данные» с готовой ссылкой;
- SMS о выигрыше, компенсации или недоставленной посылке;
- реклама в поисковике, стоящая выше официального сайта;
- «раздачи» и «опросы с призами» в соцсетях и мессенджерах;
- QR-коды на объявлениях, квитанциях и в письмах.
Общая черта: вас торопят и ведут по готовой ссылке — вместо того чтобы вы сами открыли нужный сайт.
Главная проверка: разберите адрес по частям
Смотрите на домен — часть адреса между «https://» и первым одиночным слэшем — и читайте его справа налево: сначала зона (.ru, .com), затем главное имя. Приёмы подмены:
- Буквы-двойники. Кириллические «а», «о», «е», «с», «р», «х» на экране неотличимы от латинских — а для браузера это совершенно другой адрес. Работают и комбинации: «rn» вблизи читается как «m», заглавная «I» — как строчная «l».
- Лишние слова. bank-support.ru или bank-bonus2026.ru — домены не банка, а мошенника, даже если начинаются со знакомого имени.
- Поддомены. В адресе bank.secure-pay.xyz настоящий домен — secure-pay.xyz, а «bank» — приставка для отвода глаз.
- Дешёвые зоны. «Банк» или «маркетплейс» в зоне .top, .xyz, .icu, .site — почти всегда подделка.
Ещё пять признаков подделки
- Замок в адресной строке ничего не гарантирует. Сертификат шифрует соединение, но не проверяет честность владельца: мошенники получают его бесплатно за минуты.
- Запрашивают лишнее. Настоящий банк не просит CVC, ПИН-код, коды из SMS и тем более сид-фразу кошелька «для верификации». Чем заканчивается ввод сид-фразы, мы показывали в разборе схем с криптокошельками.
- Ошибки и кривая вёрстка. Опечатки, машинный перевод, съехавшие блоки, неработающие пункты меню.
- Таймер и давление. «Приз сгорит через 09:59» — у искусственного дедлайна одна задача: выключить у вас проверку.
- Нет реквизитов. Не указаны юрлицо, ИНН, оферта — или указаны, но не совпадают с данными с настоящего сайта. Как пробивать компании по реестрам, мы описали в инструкции по проверке.
Проверка за 30 секунд
| Действие | Что должно насторожить |
|---|---|
| Прочитайте домен справа налево | лишние слова, дефисы, чужая зона |
| Найдите организацию в поиске и сравните адреса | адрес из письма не совпадает с официальным |
| Проверьте возраст домена в whois | сайту «банка» две недели |
| Откройте «Реквизиты» или «О компании» | пусто, нет ИНН и оферты |
| Введите заведомо неверный пароль | подделка «примет» любой пароль |
Три сценария из писем читателей
Механика везде одна — подделка знакомого сайта, — различается упаковка. Три сценария, о которых нам пишут чаще всего:
- «Ваш аккаунт на Госуслугах взломан». Звонок «поддержки» или письмо ведёт на поддельную страницу входа: введённые логин, пароль и код из SMS открывают мошенникам настоящий кабинет — с паспортными данными и возможностью брать займы. Настоящая поддержка портала не звонит первой и никогда не спрашивает коды.
- «Инвестпрограмма известной компании». Реклама с логотипом крупного банка или сырьевой корпорации обещает «пассивный доход от 150 000 в месяц» и просит оставить телефон. Дальше работает «менеджер»: уговаривает пополнить «брокерский счёт» на платформе-подделке. Чем это заканчивается, видно в нашем разборе типовой схемы псевдоброкера.
- «Оплата с доски объявлений». «Покупатель» вашего товара уводит переписку в мессенджер и присылает ссылку «для получения денег» — форма запрашивает полные данные карты с CVC и списывает деньги вместо зачисления. Настоящие сервисы объявлений проводят оплату внутри площадки, без внешних форм.
Официальное письмо или фишинг: сравнение
| Признак | Настоящая рассылка | Фишинг |
|---|---|---|
| Адрес отправителя | домен организации | публичная почта, домен-двойник |
| Обращение | по имени из профиля | «Уважаемый клиент!» |
| Ссылки | ведут на основной домен | сокращатели, чужие зоны, поддомены |
| Тон | информирует | торопит и пугает: «сегодня», «заблокируем» |
| Просьба | зайти в личный кабинет самостоятельно | ввести данные прямо по ссылке из письма |
Если вы уже ввели данные
- Карта: немедленно заблокируйте через приложение или колл-центр и закажите перевыпуск.
- Банк: подайте заявление о компрометации данных; если деньги успели списать — письменное заявление о несогласии с операцией в тот же день.
- Пароли: смените на всех сервисах, где использовали такой же, включите двухфакторную аутентификацию, завершите активные сессии.
- Дальше — по пошаговому плану для потерявших деньги: полиция, фиксация доказательств, жалобы.
Что мошенники делают с украденными данными
Понимание последствий помогает правильно расставить приоритеты при утечке. Данные карты с CVC уходят в работу за минуты: онлайн-покупки, переводы, привязка к чужим кошелькам — поэтому карту блокируют первой. Логин и пароль от почты опаснее, чем кажется: через почту восстанавливаются пароли от всего остального, включая банки и Госуслуги. Пара «телефон + код из SMS» означает, что у мошенников уже есть доступ к конкретному сервису — счёт идёт на секунды. А паспортные данные всплывают позже: на них пытаются оформить микрозаймы, поэтому после серьёзной утечки проверьте свою кредитную историю — запрос дважды в год бесплатен.
Куда сообщить о фишинговом сайте
Банку или сервису, чей бренд подделали, — по официальным каналам с настоящего сайта. В интернет-приёмную Банка России — регулятор инициирует блокировки мошеннических финансовых сайтов. В Google — через форму Report Phishing. Регистратору домена — его abuse-контакт виден в whois. Чем больше жалоб, тем быстрее страницу закроют.
Профилактика: пять привычек
- банки и платёжные сервисы открывайте только из закладок или официальных приложений;
- для онлайн-оплат заведите отдельную виртуальную карту с лимитом;
- включите уведомления обо всех операциях;
- пользуйтесь менеджером паролей: на поддельном домене он не подставит пароль — это дополнительный индикатор фишинга;
- держите паузу: любые «срочно» и «сгорит через час» — сигнал закрыть страницу и открыть сайт вручную.