Месяц назад мне пришло SMS с незнакомого номера: «Уважаемый клиент, ваша карта Сбербанка заблокирована из-за подозрительной активности. Подтвердите данные по ссылке». Ссылка выглядела почти нормально - что-то вроде sber-onlain.ru. Я уже потянулся нажать, потому что утром действительно делал несколько переводов подряд, и мысль «вдруг правда что-то не то» мелькнула моментально. Хорошо, что привычка - сначала посмотреть на адрес - сработала раньше, чем палец.
Меня зовут Лев Циммерман, я работаю менеджером на заводе в Екатеринбурге. Я финансист-самоучка - после того как в 2015 году попал на переплаты по автокредиту, начал сам разбираться в банковских продуктах, кредитах и всём, что с ними связано. Веду блог regionfinans.ru - без профессионального жаргона, только то, что реально помогает не терять деньги. Сегодня - про фишинг. Не теория, а практика: как быстро понять, что перед тобой мошеннический сайт, до того как ввёл пароль или номер карты.
Фишинговый сайт можно распознать за 1-2 минуты, проверив 5 ключевых признаков: адрес URL, SSL-сертификат, дизайн, возраст домена и репутацию по онлайн-базам.
В статье - конкретные приёмы: что смотреть в адресной строке, почему значок замка ничего не гарантирует и что делать, если всё-таки перешли.
Что такое фишинговый сайт и как он работает
Фишинг - это интернет-мошенничество, при котором злоумышленники создают поддельные копии реальных сайтов: банков, госсервисов, маркетплейсов, почтовых служб. Цель одна - заставить пользователей самостоятельно ввести свои данные: логин, пароль, номер карты, CVV-код, код из SMS. Человек думает, что заходит на настоящий сайт, а на деле вся информация уходит прямо к мошенникам.
Механизм простой. Злоумышленники регистрируют домен, который визуально похож на настоящий, копируют дизайн и логотипы реального банка или сервиса - иногда вплоть до мелочей: шрифты, кнопки, иконки, структура страницы. Потом создают форму для ввода данных, и всё, что вводит пользователь, сохраняется в их базе. На этом этапе жертва часто даже не понимает, что произошло - сайт может показать сообщение «Спасибо, данные подтверждены» и перенаправить на настоящий сайт банка.
По оценкам экспертов в области кибербезопасности, Россия занимает второе место в мире по количеству фишинговых атак - более 11% мирового фишингового трафика. Финансовый сектор - мишень в 32% случаев, а потери от фишинга составляют 345-360 миллиардов рублей ежегодно. Фишинговые сайты живут часами или днями - домен для мошенников расходный материал. Зарегистрировали, провели атаку, заблокировали - завтра новый домен.
Каналы доставки фишинга разные. Вот основные:
| Канал | Что отправляют | Что просят сделать |
| Электронная почта | Письма от «банков», «госсервисов», «маркетплейсов» с официальным оформлением | Перейти по ссылке и подтвердить данные, оплатить задолженность, получить выплату |
| SMS | Короткие сообщения о блокировке карты, подозрительной транзакции, призе или штрафе | Позвонить по номеру или перейти по ссылке для «разблокировки» |
| Мессенджеры | Сообщения от поддельных аккаунтов банков, магазинов или «знакомых» (взломанный аккаунт) | Перейти по ссылке, перевести деньги, поделиться кодом из SMS |
| Реклама в интернете | Баннеры и объявления с выгодными предложениями, ведущие на фишинговые страницы | Ввести данные карты для «оформления вклада», «получения кэшбэка», «подписки» |
| QR-коды | Наклейки поверх настоящих QR-кодов в кафе, магазинах, на объявлениях | Перейти на страницу оплаты или «авторизации» и ввести данные |
Мошенники используют и психологическое давление: срочность («ваша карта будет заблокирована через 24 часа»), страх («зафиксирована подозрительная транзакция на 47 000 рублей»), жадность («вам одобрена выплата»). Всё это нужно, чтобы человек не успел подумать и проверить информацию - просто нажал на ссылку и ввёл данные. Понимание этого механизма уже помогает не поддаваться на первый импульс.
Проверяем адресную строку: главный признак фишинга
Адресная строка браузера - первое, на что нужно смотреть при любом подозрении. Это самый быстрый и надёжный способ выявить подделку. Большинство фишинговых атак рассыпается именно здесь, если не торопиться и посмотреть внимательно. Проблема в том, что мошенники это знают и стараются сделать адрес максимально похожим на настоящий - иногда разница в одной букве или символе.
Опечатки в названии домена. Самый распространённый приём. Злоумышленники регистрируют домены с ошибками, которые сложно заметить на ходу: sber-bank.ru вместо sberbank.ru, wildberies.ru вместо wildberries.ru, gosuslugi-online.ru вместо gosuslugi.ru. Здесь надёжность одна - точное совпадение адреса с официальным. Если в названии лишний дефис, буква или слово - это уже не тот сайт. Ошибки бывают минимальными: одна буква вместо другой (tinkcoff.ru), переставленные буквы (sbreank.ru), похожие символы (цифра «0» вместо буквы «O»).
Символ «@» в ссылке. Это технический приём, который работает неочевидно. Адрес вида http://sberbank.ru@vzlom.ru/login выглядит как ссылка на sberbank.ru, но браузер интерпретирует всё до «@» как данные авторизации, а реальный домен начинается после «@». Фишинговая ссылка с символом «@» перенаправляет именно на домен после «@» - то есть на vzlom.ru. Увидел «@» в адресной строке - закрывай без вариантов.
Поддомены с названиями брендов. Похожие на настоящие адреса строятся так: sberbank.ru.payments-secure.com - здесь «sberbank.ru» это поддомен, а настоящий домен - «payments-secure.com». Реальный адрес сайта - это то, что стоит перед последней точкой и доменной зоной. Чтобы понять, где находится настоящий домен: смотри на конец адреса до первого слэша «/». Там и должно быть название банка или сервиса.
Нестандартные доменные зоны. Зоны .xyz, .top, .click, .tk сигнализируют о повышенном риске мошенничества. Серьёзный банк или госсервис не будет использовать sberbank.xyz или gosuslugi.click - у них давно зарегистрированы домены в .ru или .com. Если видишь незнакомую зону вместо привычной - это повод насторожиться.
Кириллица вместо латиницы в URL (омоглифы). Мошенники применяют омоглифы - символы из разных алфавитов, которые выглядят одинаково. Например, кириллическая «а» визуально неотличима от латинской «a», кириллическая «е» от латинской «e», «о» от «o». В адресной строке такое слово выглядит как обычное название банка, но технически это другой домен. Некоторые браузеры показывают предупреждение или отображают такой адрес в другом формате (punycode), но не все.
Короткие ссылки. Короткая ссылка скрывает реальный адрес - bit.ly/2xKj9s или vk.cc/abcde не говорят ничего о том, куда ведут. В SMS от «банка» или письме с предложением подтвердить данные - это красный флаг. Раскрыть адрес можно через unshorten.it.
Правило одно: перед вводом данных смотри на адресную строку, не на дизайн. Десять секунд - и большинство фишинговых атак закрыты на входе.
SSL-сертификат и значок замка: верить нельзя слепо

Долгое время я сам думал так же, как, наверное, большинство: если в браузере горит замочек и адрес начинается с https - сайт безопасный. Можно вводить данные карты, логин, пароль. Это же защищённое соединение.
Но это заблуждение, и оно стоило многим людям реальных денег.
SSL-сертификат шифрует соединение между вашим браузером и сервером. То есть данные, которые вы вводите, не перехватит третья сторона по дороге. Но вот в чём ловушка: сертификат не подтверждает, кому принадлежит этот сервер. Мошенник может получить SSL-сертификат на свой фишинговый домен - и замочек в браузере будет гореть точно так же, как на настоящем сайте банка.
Бесплатный сертификат типа Let's Encrypt выдаётся автоматически, за несколько минут, без проверки личности или компании. Буквально любой человек, зарегистрировавший домен sberbank-lichnyj-kabinet.ru пять минут назад, может сразу же поставить на него замочек. Это не баг, это особенность архитектуры - бесплатный SSL-сертификат мошенники используют наравне с легитимными сайтами. Центры сертификации проверяют только то, что заявитель контролирует домен, но не то, зачем он ему нужен.
Значит, замок нужно игнорировать? Нет. Его отсутствие - это однозначный красный флаг. Но его наличие - не гарантия безопасности. Это надо понять раз и запомнить навсегда.
Что реально можно проверить - это тип сертификата. Сертификаты бывают трёх видов, и вот чем они отличаются. Кликните на замок в браузере, выберите «Соединение защищено» или «Сертификат» - увидите, на кого и какой тип выдан.
| Тип | Что проверяется | Как выглядит в браузере | Используют мошенники? |
| DV (Domain Validation) | Только факт владения доменом | Просто замок, без названия компании | Да, легко и бесплатно |
| OV (Organization Validation) | Домен + существование организации | Замок, в деталях сертификата видно название компании | Редко - требует документы |
| EV (Extended Validation) | Домен + юридическая проверка компании | Ранее - зелёная строка с именем компании, сейчас - название в деталях | Практически нет - дорогой и долгий процесс |
Крупные банки и государственные сервисы, как правило, используют OV или EV. Если вы зашли на «Сбербанк», а в деталях сертификата нет упоминания ПАО «Сбербанк» или указан какой-то безымянный домен - это повод насторожиться. Кликнуть и проверить занимает 10 секунд.
Ещё момент: браузер предупреждает о переходе на известные фишинговые сайты через встроенные базы угроз. Красный экран с предупреждением «Этот сайт может причинить вред» - уходите немедленно. Но база не всесильна: новые домены попадают туда с задержкой в часы-дни. Замок - необходимое, но недостаточное условие безопасности.
Дизайн, контент и структура: смотрим внимательно
Хороший фишинговый сайт с первого взгляда может выглядеть убедительно. Но если не торопиться и посмотреть внимательно, почти всегда найдётся что-то, что выдаёт подделку. Мошенники экономят время и деньги - делать идеальную копию невыгодно, достаточно, чтобы жертва не заметила изъянов в первые несколько секунд.
Вот на что я теперь обращаю внимание в первую очередь.
Логотипы и изображения. На фишинговых сайтах логотипы часто размытые или низкого разрешения - их скачивают с открытых источников и не следят за качеством. Пропорции иконок могут быть искажены. Иногда логотип явно вырезан из скриншота. Сравните с оригинальным сайтом - разница будет заметна.
Шрифты и вёрстка. Несовпадающие шрифты в разных блоках страницы, разный межстрочный интервал, элементы, которые «съезжают» на мобильном - всё это признаки наспех собранной копии. Настоящие банки тратят серьёзные ресурсы на UI, у них всё выровнено и единообразно.
Текст. Орфографические ошибки, запятые не там, где надо, фразы «как будто переводили через автопереводчик» - «Введите ваш данные для подтверждения личности вашего». Или наоборот, слишком официальный, сухой, шаблонный текст без живых деталей. Оба варианта настораживают.
Минимум страниц и разделов. Фишинговый сайт содержит минимальный набор страниц - обычно только форму ввода данных или оплаты, иногда главную-заглушку. Кликните на пункты меню: часть из них либо не работает, либо ведёт на ту же самую страницу, либо выдаёт 404. Настоящий банк - это десятки разделов: тарифы, отделения, история, вакансии, пресс-центр. Мошенникам это не нужно, они копируют только то, что ведёт к форме ввода.
Таймеры и давление. «Ваш аккаунт будет заблокирован через 10:00 минут», «Осталось 3 попытки входа», «Акция действует только сегодня» - злоумышленники используют таймеры и угрозы блокировки, чтобы подавить критическое мышление жертвы. Это работает: когда человек в панике, он не проверяет адресную строку, не думает о сертификате. Он просто вводит данные, чтобы «успеть». Правило простое: если сайт давит на срочность и требует ввести данные карты прямо сейчас - это красный флаг. Любой нормальный банк даст вам время разобраться.
Счётчики «живого» присутствия. «127 человек смотрят эту страницу прямо сейчас», «Мария из Москвы только что получила выплату». Эти счётчики статичные - они не меняются при перезагрузке или меняются по заготовленному скрипту. Проверяется за 5 секунд: обновите страницу и посмотрите, изменилось ли число.
Ни один из этих признаков по отдельности не является стопроцентным доказательством фишинга. Но если вы насчитали два-три - уходите. Не стоит рисковать.
Проверяем домен и юридическую информацию
Это тот уровень проверки, до которого большинство людей не доходит. А зря - именно здесь фишинг разоблачается наиболее надёжно, потому что подделать дату регистрации домена или придумать несуществующий ИНН мошенники не могут.
WHOIS-сервис позволяет узнать дату регистрации и реального владельца домена. Самый простой способ - зайти на whois.domaintools.com или в русскоязычный сервис 2ip.ru/whois, ввести адрес сайта и посмотреть результат. Ключевые поля: дата регистрации (Created), регистратор, страна и - если домен не скрыт через Privacy Protection - контактные данные владельца.
Красный флаг номер один: домен зарегистрирован неделю, месяц или даже несколько месяцев назад, а сайт «представляется» крупным банком или государственной организацией. Настоящий Сбербанк использует домен sberbank.ru, который существует с 1997 года. Если вам пришла ссылка на сайт, которому три недели от роду, - это однозначный сигнал.
Красный флаг номер два: регистратор и страна явно не российские, а сервис якобы от российского банка или госструктуры. Домен, зарегистрированный через панамского или белизского регистратора и мимикрирующий под ФНС или ПФР - это ненормально.
Юридическая информация. Любой легитимный бизнес обязан указывать на сайте реквизиты: полное название компании, ИНН, ОГРН, юридический адрес. Откройте раздел «О компании», «Контакты», «Правовые документы». Если реквизитов нет вообще или есть только форма обратной связи без каких-либо данных - это уже красный флаг, дальше можно не проверять.
Если реквизиты указаны - проверьте их. Сервис egrul.nalog.ru (ЕГРЮЛ) позволяет за минуту узнать, существует ли такая компания по указанному ИНН или ОГРН. Введите данные - и сразу увидите официальное название, адрес, статус («действующая» или «ликвидирована»). Расхождение между тем, что написано на сайте, и тем, что выдаёт ЕГРЮЛ - уже не косвенный признак, а прямое доказательство подделки.
Ещё один способ проверить компанию - поищите её название и домен в поисковике. Легитимный бизнес, тем более крупный, будет упомянут в новостях, на форумах, в отзовиках. Если по запросу «[название сайта] отзывы» выходит только сам сайт и ноль упоминаний нигде - это подозрительно. Фишинговые домены живут неделями, за это время они не успевают накопить никакого информационного следа.
Правило, которое я сам взял за привычку: любой незнакомый финансовый сервис, прежде чем я открою там счёт или введу данные карты, проходит три проверки - WHOIS, ЕГРЮЛ и быстрый поиск упоминаний. Занимает это минут пять. За эти пять минут я точно не потеряю деньги из-за невнимательности.
Онлайн-сервисы для проверки ссылок и сайтов
[КАРТИНКА 3]
Когда сомнения есть, но глаз не цепляется за явные ошибки - помогают специальные сервисы. Их я добавил в закладки после того, как коллега на работе всё-таки потерял доступ к аккаунту Госуслуг. С тех пор, если ссылка вызывает хоть малейшее подозрение, сначала проверяю - потом кликаю.
Главное правило при работе с любым сервисом проверки: не переходить по подозрительной ссылке напрямую. Скопировать адрес, вставить в поле проверки - и только тогда смотреть результат. Звучит очевидно, но в спешке люди об этом забывают.
VirusTotal (virustotal.com, сервис проверки ссылок и файлов) - основной инструмент. Агрегирует проверку по базам десятков антивирусов одновременно: ссылка прогоняется через 70+ движков за несколько секунд. Бесплатный, без регистрации, работает с URL, файлами и IP-адресами.
URLVoid (urlvoid.com, сервис проверки репутации доменов) - проверяет домен по 30+ базам, показывает возраст и историю попаданий в чёрные списки. Google Transparency Report (Отчёт о прозрачности Google) - быстрый первый фильтр, но использует только базу Google, поэтому новые домены может пропустить.
Помимо ручных проверок есть инструменты, которые защищают автоматически. Менеджер паролей автоматически отказывает в подстановке данных на поддельном сайте - просто не видит совпадения домена. Я пользуюсь этим несколько лет - несколько раз менеджер «промолчал» там, где должен был предложить пароль, и это заставляло присмотреться к адресу внимательнее.
Антивирус со встроенным антифишинговым модулем - хороший дополнительный слой: Kaspersky, Dr.Web, ESET умеют проверять ссылку при переходе и блокировать загрузку страницы. Браузерные предупреждения не игнорировать: Chrome и Firefox предупреждают через актуальные базы угроз. По данным исследователей в области кибербезопасности, каждый третий пользователь смартфонов в России столкнулся с фишингом в 2024 году - среди ваших знакомых точно есть такие люди.
Что делать, если всё-таки перешёл по фишинговой ссылке
Паника здесь - худший советчик. Важно действовать быстро, но по порядку. Ущерб от фишинга напрямую зависит от того, что именно произошло и насколько быстро вы среагировали. Разберём три сценария - от лёгкого к серьёзному.
Сценарий 1: открыл страницу, ничего не вводил. Наименее опасная ситуация. Действия: немедленно закрыть вкладку, проверить папку «Загрузки», запустить антивирус. В большинстве случаев серьёзных последствий не будет.
Сценарий 2: ввёл логин и пароль. Счёт идёт на минуты:
- С другого устройства немедленно сменить пароль на настоящем сайте
- Включить двухфакторную аутентификацию - она снижает риск взлома аккаунта даже при утечке пароля
- Проверить активные сессии и завершить все чужие
- Если тот же пароль использован на других сайтах - сменить везде
- Связаться со службой поддержки сервиса - они заблокируют подозрительную активность
Сценарий 3: ввёл данные карты. Действовать немедленно: заблокировать карту через приложение банка (в большинстве банков - два касания), позвонить на горячую линию банка и сообщить о компрометации данных. Попросить перевыпуск карты. Сохранить скриншоты и адрес фишингового сайта для заявления.
Куда сообщить о фишинге: в банк, в Роскомнадзор, через портал «Антифишинг России» (antiphishing.ru). Чем быстрее действуете - тем меньше ущерб.
Фишинг - это не история про глупых людей, которые «сами виноваты». Это хорошо организованный бизнес с профессиональными инструментами и психологическими техниками. Распознать подделку с первого взгляда умеют единицы, и то не всегда. Поэтому важно знать пять точек проверки: адресная строка, SSL-сертификат, внешний вид сайта, данные домена в WHOIS и ЕГРЮЛ, проверка через онлайн-сервисы.
Главное правило, которое я вынес из всего этого - не торопиться. Любое подлинное предложение от банка или госструктуры останется в силе через пять минут, пока вы спокойно проверяете сайт. Если страница давит на срочность и требует действовать немедленно - это уже само по себе подозрительный сигнал, достаточный для того, чтобы закрыть страницу.
Безопасность в интернете - это не паранойя, а привычка. Потратить минуту на проверку ссылки перед вводом данных проще, чем разбираться с последствиями утечки. Я пользуюсь этими способами каждый день - не потому что боюсь, а потому что привык.
Я не финансовый консультант и не специалист по кибербезопасности - просто человек, который разобрался сам и рассказал как есть. Если хотите копнуть глубже - посмотрите другие материалы блога: там есть про безопасность мобильных платежей и про то, как читать договор с банком так, чтобы не попасть на скрытые комиссии.
Список литературы
- Банк России - Информационная безопасность // cbr.ru, актуально
- Банк России - Противодействие мошенничеству: памятка для граждан // cbr.ru, актуально
- Роскомнадзор - Обращения граждан: подача жалобы на мошеннический сайт // rkn.gov.ru, актуально
- Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных» // consultant.ru, редакция 2024 года










