Как обычно разворачивается схема
Ссылку на поддельную страницу присылают в СМС, мессенджере, письме или размещают в рекламе. Поводы разные: «подтвердите вход», «получите выплату», «оплатите доставку», «акция закончится сегодня». Общее одно — на странице нужно что-то ввести: логин с паролем, данные карты или код из СМС.
Домен подделки обычно строится по одному из шаблонов: написание известного адреса с перестановкой букв (например, sberbnak вместо sberbank), название известного сервиса внутри чужого домена (bank-secure-pay.xyz), другая доменная зона у знакомого имени, punycode-домены с похожими символами из других алфавитов, либо просто набор слов про «оплату» и «безопасность».
Введённые данные уходят напрямую тому, кто сделал страницу. Пароль от почты открывает доступ ко всем привязанным аккаунтам, данные карты — к деньгам, код из СМС подтверждает вход или перевод. Иногда после ввода страница показывает «ошибку» и перенаправляет на настоящий сайт, чтобы вы ничего не заподозрили.
Какие признаки мы видим
Ни один из этих признаков сам по себе не приговор — но чем больше их сходится в одном разговоре, тем меньше он похож на настоящий:
- домен отличается от привычного на одну-две буквы или использует другую зону;
- название известной организации стоит внутри длинного постороннего адреса;
- дешёвые доменные зоны (.xyz, .top, .icu, .club) у «банка» или «госсервиса»;
- адрес скрыт за сокращателем ссылок;
- домен зарегистрирован недавно, а страница выдаёт себя за давно работающий сервис;
- страница просит сразу и данные карты, и код из СМС;
- переход произошёл по ссылке из сообщения, а не из закладки или поиска.
Что делать
- Проверяйте адрес до ввода данных. Важна только часть адреса перед первым одиночным «/» — то, что стоит в самом конце этой части (например, example.ru), и есть настоящий владелец страницы. Всё слева от него может быть приманкой.
- Открывайте важные сайты не по ссылкам. Банк, Госуслуги, почту — из закладок, официального приложения или набрав адрес вручную. Это правило закрывает почти весь фишинг.
- Сомневаетесь — проверьте ссылку. Вставьте адрес в форму на этой странице: разберём домен, сравним с базой официальных адресов и известными базами угроз, покажем, что именно подозрительно.
- Никогда не вводите код из СМС на сайте, открытом по ссылке. Код подтверждает операцию тому, кто её начал. Если операцию начали не вы — код достанется не вам.
Если это уже случилось
Если вы уже ввели пароль или данные карты на подозрительной странице: Сообщил данные карты: что делать.