Схемы мошенничества → Фишинговый сайт

Фишинговый сайт: признаки и порядок действий

Фишинговый сайт — это копия знакомой страницы входа или оплаты, размещённая на чужом домене. Внешне она может быть неотличима от настоящей: те же цвета, логотипы, формы. Отличается только адрес — и именно его большинство не проверяет. Разбираем, какие признаки мы видим в таких адресах.

Как обычно разворачивается схема

Ссылку на поддельную страницу присылают в СМС, мессенджере, письме или размещают в рекламе. Поводы разные: «подтвердите вход», «получите выплату», «оплатите доставку», «акция закончится сегодня». Общее одно — на странице нужно что-то ввести: логин с паролем, данные карты или код из СМС.

Домен подделки обычно строится по одному из шаблонов: написание известного адреса с перестановкой букв (например, sberbnak вместо sberbank), название известного сервиса внутри чужого домена (bank-secure-pay.xyz), другая доменная зона у знакомого имени, punycode-домены с похожими символами из других алфавитов, либо просто набор слов про «оплату» и «безопасность».

Введённые данные уходят напрямую тому, кто сделал страницу. Пароль от почты открывает доступ ко всем привязанным аккаунтам, данные карты — к деньгам, код из СМС подтверждает вход или перевод. Иногда после ввода страница показывает «ошибку» и перенаправляет на настоящий сайт, чтобы вы ничего не заподозрили.

Какие признаки мы видим

Ни один из этих признаков сам по себе не приговор — но чем больше их сходится в одном разговоре, тем меньше он похож на настоящий:

  • домен отличается от привычного на одну-две буквы или использует другую зону;
  • название известной организации стоит внутри длинного постороннего адреса;
  • дешёвые доменные зоны (.xyz, .top, .icu, .club) у «банка» или «госсервиса»;
  • адрес скрыт за сокращателем ссылок;
  • домен зарегистрирован недавно, а страница выдаёт себя за давно работающий сервис;
  • страница просит сразу и данные карты, и код из СМС;
  • переход произошёл по ссылке из сообщения, а не из закладки или поиска.

Что делать

  1. Проверяйте адрес до ввода данных. Важна только часть адреса перед первым одиночным «/» — то, что стоит в самом конце этой части (например, example.ru), и есть настоящий владелец страницы. Всё слева от него может быть приманкой.
  2. Открывайте важные сайты не по ссылкам. Банк, Госуслуги, почту — из закладок, официального приложения или набрав адрес вручную. Это правило закрывает почти весь фишинг.
  3. Сомневаетесь — проверьте ссылку. Вставьте адрес в форму на этой странице: разберём домен, сравним с базой официальных адресов и известными базами угроз, покажем, что именно подозрительно.
  4. Никогда не вводите код из СМС на сайте, открытом по ссылке. Код подтверждает операцию тому, кто её начал. Если операцию начали не вы — код достанется не вам.

Если это уже случилось

Если вы уже ввели пароль или данные карты на подозрительной странице: Сообщил данные карты: что делать.

Сомневаетесь — проверьте свой случай

Вставьте сообщение, номер, ссылку или опишите ситуацию своими словами — сервис покажет, какие признаки этой и других схем видны в вашем случае.

Если ссылка пришла в сообщении, безопаснее вставить её сюда, не открывая.

Важно: не сообщайте собеседнику, что вы делаете проверку. Если на вас давят — можно просто завершить разговор.