Фишинговый сайт — это копия настоящего: та же вёрстка, тот же логотип, те же кнопки. Отличие одно: введённые здесь логин, пароль и данные карты уходят мошенникам. Такие страницы живут считаные дни, а новые поднимаются пачками, поэтому запоминать «плохие адреса» бесполезно — нужно уметь проверять любые.

Как людей заводят на подделку

  • письмо «ваш аккаунт заблокирован, подтвердите данные» с готовой ссылкой;
  • SMS о выигрыше, компенсации или недоставленной посылке;
  • реклама в поисковике, стоящая выше официального сайта;
  • «раздачи» и «опросы с призами» в соцсетях и мессенджерах;
  • QR-коды на объявлениях, квитанциях и в письмах.

Общая черта: вас торопят и ведут по готовой ссылке — вместо того чтобы вы сами открыли нужный сайт.

Главная проверка: разберите адрес по частям

Смотрите на домен — часть адреса между «https://» и первым одиночным слэшем — и читайте его справа налево: сначала зона (.ru, .com), затем главное имя. Приёмы подмены:

  • Буквы-двойники. Кириллические «а», «о», «е», «с», «р», «х» на экране неотличимы от латинских — а для браузера это совершенно другой адрес. Работают и комбинации: «rn» вблизи читается как «m», заглавная «I» — как строчная «l».
  • Лишние слова. bank-support.ru или bank-bonus2026.ru — домены не банка, а мошенника, даже если начинаются со знакомого имени.
  • Поддомены. В адресе bank.secure-pay.xyz настоящий домен — secure-pay.xyz, а «bank» — приставка для отвода глаз.
  • Дешёвые зоны. «Банк» или «маркетплейс» в зоне .top, .xyz, .icu, .site — почти всегда подделка.

Ещё пять признаков подделки

  1. Замок в адресной строке ничего не гарантирует. Сертификат шифрует соединение, но не проверяет честность владельца: мошенники получают его бесплатно за минуты.
  2. Запрашивают лишнее. Настоящий банк не просит CVC, ПИН-код, коды из SMS и тем более сид-фразу кошелька «для верификации». Чем заканчивается ввод сид-фразы, мы показывали в разборе схем с криптокошельками.
  3. Ошибки и кривая вёрстка. Опечатки, машинный перевод, съехавшие блоки, неработающие пункты меню.
  4. Таймер и давление. «Приз сгорит через 09:59» — у искусственного дедлайна одна задача: выключить у вас проверку.
  5. Нет реквизитов. Не указаны юрлицо, ИНН, оферта — или указаны, но не совпадают с данными с настоящего сайта. Как пробивать компании по реестрам, мы описали в инструкции по проверке.

Проверка за 30 секунд

ДействиеЧто должно насторожить
Прочитайте домен справа налеволишние слова, дефисы, чужая зона
Найдите организацию в поиске и сравните адресаадрес из письма не совпадает с официальным
Проверьте возраст домена в whoisсайту «банка» две недели
Откройте «Реквизиты» или «О компании»пусто, нет ИНН и оферты
Введите заведомо неверный парольподделка «примет» любой пароль

Три сценария из писем читателей

Механика везде одна — подделка знакомого сайта, — различается упаковка. Три сценария, о которых нам пишут чаще всего:

  • «Ваш аккаунт на Госуслугах взломан». Звонок «поддержки» или письмо ведёт на поддельную страницу входа: введённые логин, пароль и код из SMS открывают мошенникам настоящий кабинет — с паспортными данными и возможностью брать займы. Настоящая поддержка портала не звонит первой и никогда не спрашивает коды.
  • «Инвестпрограмма известной компании». Реклама с логотипом крупного банка или сырьевой корпорации обещает «пассивный доход от 150 000 в месяц» и просит оставить телефон. Дальше работает «менеджер»: уговаривает пополнить «брокерский счёт» на платформе-подделке. Чем это заканчивается, видно в нашем разборе типовой схемы псевдоброкера.
  • «Оплата с доски объявлений». «Покупатель» вашего товара уводит переписку в мессенджер и присылает ссылку «для получения денег» — форма запрашивает полные данные карты с CVC и списывает деньги вместо зачисления. Настоящие сервисы объявлений проводят оплату внутри площадки, без внешних форм.

Официальное письмо или фишинг: сравнение

ПризнакНастоящая рассылкаФишинг
Адрес отправителядомен организациипубличная почта, домен-двойник
Обращениепо имени из профиля«Уважаемый клиент!»
Ссылкиведут на основной доменсокращатели, чужие зоны, поддомены
Тонинформируетторопит и пугает: «сегодня», «заблокируем»
Просьбазайти в личный кабинет самостоятельноввести данные прямо по ссылке из письма

Если вы уже ввели данные

  1. Карта: немедленно заблокируйте через приложение или колл-центр и закажите перевыпуск.
  2. Банк: подайте заявление о компрометации данных; если деньги успели списать — письменное заявление о несогласии с операцией в тот же день.
  3. Пароли: смените на всех сервисах, где использовали такой же, включите двухфакторную аутентификацию, завершите активные сессии.
  4. Дальше — по пошаговому плану для потерявших деньги: полиция, фиксация доказательств, жалобы.

Что мошенники делают с украденными данными

Понимание последствий помогает правильно расставить приоритеты при утечке. Данные карты с CVC уходят в работу за минуты: онлайн-покупки, переводы, привязка к чужим кошелькам — поэтому карту блокируют первой. Логин и пароль от почты опаснее, чем кажется: через почту восстанавливаются пароли от всего остального, включая банки и Госуслуги. Пара «телефон + код из SMS» означает, что у мошенников уже есть доступ к конкретному сервису — счёт идёт на секунды. А паспортные данные всплывают позже: на них пытаются оформить микрозаймы, поэтому после серьёзной утечки проверьте свою кредитную историю — запрос дважды в год бесплатен.

Куда сообщить о фишинговом сайте

Банку или сервису, чей бренд подделали, — по официальным каналам с настоящего сайта. В интернет-приёмную Банка России — регулятор инициирует блокировки мошеннических финансовых сайтов. В Google — через форму Report Phishing. Регистратору домена — его abuse-контакт виден в whois. Чем больше жалоб, тем быстрее страницу закроют.

Профилактика: пять привычек

  • банки и платёжные сервисы открывайте только из закладок или официальных приложений;
  • для онлайн-оплат заведите отдельную виртуальную карту с лимитом;
  • включите уведомления обо всех операциях;
  • пользуйтесь менеджером паролей: на поддельном домене он не подставит пароль — это дополнительный индикатор фишинга;
  • держите паузу: любые «срочно» и «сгорит через час» — сигнал закрыть страницу и открыть сайт вручную.