Главный ориентир: всегда проверяйте адрес в строке браузера до ввода любых учётных данных. Мошенники создают копии страниц входа популярных платёжных систем (ЮMoney, Qiwi, PayPal, Stripe, банковских кабинетов), меняя всего один символ в домене или используя поддомены вида paypal.security-login.com. Если домен не совпадает с официальным — это фишинг, даже если визуально страница идентична оригиналу.
- Почему визуальное сходство не гарантирует безопасность
- Что проверить в первую очередь: адрес и протокол
- 1. Полный домен в строке адреса
- 2. Наличие и валидность HTTPS
- 3. Расширенная проверка (EV-сертификаты)
- Вторичные признаки: дизайн, поведение формы, контент
- Неточности в верстке и текстах
- Поведение формы входа
- Заголовки безопасности (для продвинутых)
- Пошаговый алгоритм проверки перед вводом пароля
- Типичные ошибки, которые приводят к утечке данных
- Сценарии: как действовать в типичных ситуациях
- Получили письмо/смс «Ваш счёт заблокирован, войдите чтобы разблокировать»
- Рекламная ссылка в поиске ведёт на «спецпредложение» или «быстрый вход»
- Друг прислал ссылку «посмотри, тут выгодный курс/акция»
- Страница просит ввести код из смс/пуш/приложения 2FA на необычном экране
- Технические средства защиты: что работает автоматически
- Что делать, если данные уже введены на подозрительной странице
- Часто задаваемые вопросы
- Можно ли определить фишинг по IP-адресу сервера?
- Почему браузер не заблокировал известный фишинговый сайт?
- Безопасно ли пользоваться публичным Wi-Fi для входа в платёжный сервис?
- Что такое «пуньюкод» (Punycode) и как он используется в фишинге?
- Нужно ли проверять адрес при входе через официальное мобильное приложение?
- Главный принцип и следующие шаги
Почему визуальное сходство не гарантирует безопасность
Современные инструменты позволяют скопировать HTML, CSS, изображения и даже поведение форм за минуты. Фишинговые страницы часто загружают стили и скрипты напрямую с настоящего сайта, поэтому внешне они выглядят идеально. Различие кроется только в адресе (URL), сертификате безопасности и иногда в мелочах поведения формы.
Мошенники рассылают ссылки через email, SMS, мессенджеры, рекламные объявления и даже в результатах поиска (через дорвеи или взломанные сайты). Ссылка может вести на домен, который:
- отличается на одну букву: yumoney.ru → yum0ney.ru, qiwi.com → qivi.com;
- использует поддомен известного бренда: paypal.com.phishersite.com;
- прячет настоящий адрес через редирект или сокращатели ссылок;
- использует похожие по начертанию символы (IDN-хомографы): латинская «a» вместо кириллической «а».
Что проверить в первую очередь: адрес и протокол
1. Полный домен в строке адреса
Не смотрите только на начало строки. Раскройте адрес полностью (в мобильных браузерах часто скрыт путь после домена). Официальные домены основных сервисов (актуально на 2024 год):
- ЮMoney: yoomoney.ru (ранее money.yandex.ru — редиректит на новый);
- Qiwi: qiwi.com, my.qiwi.com;
- WebMoney: wmkeeper.com, webmoney.ru;
- PayPal: paypal.com (все региональные версии — поддомены: ru.paypal.com);
- Stripe: stripe.com, dashboard.stripe.com;
- Банковские приложения: только официальный домен банка (например, sberbank.ru, tbank.ru, alfabank.ru).
Правило: домен читается справа налево от последней точки перед слэшем. В security.paypal.com.attacker.com настоящий домен — attacker.com. Поддомен paypal.com здесь не имеет отношения к PayPal.
2. Наличие и валидность HTTPS
Замок в строке адреса означает, что соединение зашифровано. Он не гарантирует, что сайт легитимен — мошенники тоже получают бесплатные сертификаты Let’s Encrypt. Но отсутствие HTTPS (или предупреждение браузера о недействительном сертификате) — однозначный признак опасности.
Как проверить сертификат (десктоп):
- Нажмите на значок замка слева от адреса.
- Откройте «Сертификат» / «Connection is secure» → «Certificate is valid».
- Посмотрите поле «Выдан» (Issued to) — там должен быть точный официальный домен.
- Поле «Издатель» (Issuer) — известный удостоверяющий центр (DigiCert, GlobalSign, Sectigo, Let’s Encrypt и др.).
Если в поле «Выдан» написано другое доменное имя или «localhost» — уходите.
3. Расширенная проверка (EV-сертификаты)
Крупные платёжные системы и банки часто используют EV-сертификаты (Extended Validation). В адресной строке или при клике на замок отображается юридическое название организации: «PayPal, Inc. (US)», «OOO «ЮМани» (RU)», «Sberbank PJSC». Обычные DV-сертификаты (Domain Validation) показывают только домен. Отсутствие EV не значит фишинг, но его наличие — сильный позитивный сигнал.
Вторичные признаки: дизайн, поведение формы, контент
Эти признаки не работают в одиночку, но в совокупности с неверным доменом подтверждают подделку.
Неточности в верстке и текстах
- Шрифты, отступы, цвета чуть отличаются от оригинала (сравните с закладкой официального сайта).
- Орфографические ошибки, нетипичная формулировка: «Введите пароль от кошелька» вместо «Введите пароль».
- Отсутствие привычных элементов: ссылки на «Забыли пароль?», «Регистрация», пользовательское соглашение, футер с контактами и лицензиями.
- Логотип низкого качества, с артефактами сжатия или старый бренд (например, старый логотип Яндекс.Денег на странице ЮMoney).
Поведение формы входа
- Форма отправляется на другой домен (проверьте в инструментах разработчика: вкладка Network → метод POST → поле action или заголовок Referer).
- После ввода логина/пароля появляется ошибка «Неверные данные» и просит ввести снова — так собирают варианты паролей.
- Сразу после «входа» редиректит на официальный сайт — вы думаете, что зашли, а данные уже у мошенников.
- Запрашивает полные данные карты (номер, срок, CVV) на этапе входа в личный кабинет — легальные сервисы так не делают.
Заголовки безопасности (для продвинутых)
В инструментах разработчика (F12 → Network → загрузите страницу → кликните на главный документ → Headers) полезно проверить наличие заголовков:
- Content-Security-Policy — ограничивает источники скриптов и стилей;
- X-Frame-Options: DENY или SAMEORIGIN — защита от кликджекинга;
- Strict-Transport-Security (HSTS) — принудительный HTTPS;
- Referrer-Policy.
Их отсутствие не доказывает фишинг, но легальные платёжные системы почти всегда их используют.
Пошаговый алгоритм проверки перед вводом пароля
- Не переходите по ссылкам из писем, смс, пушей, чатов. Откройте браузер и введите адрес вручную или используйте сохранённую закладку.
- Проверьте домен в адресной строке. Полностью, справа налево. Никаких лишних поддоменов перед официальным доменом.
- Убедитесь в наличии HTTPS и валидном сертификате. Кликните на замок → «Сертификат действителен» → домен совпадает.
- Сравните визуально с закладкой. Откройте официальный сайт в соседней вкладке: логотип, шрифты, футер, ссылки на помощь.
- Проверьте наличие стандартных ссылок. «Помощь», «Пользовательское соглашение», «Контакты», «Политика конфиденциальности» — они должны вести на официальные разделы того же домена.
- Не вводите пароль, если что-то вызывает сомнение. Лучше зайти через официальное приложение или ввести адрес вручную ещё раз.
Типичные ошибки, которые приводят к утечке данных
| Ошибка | Почему это опасно | Правильная альтернатива |
|---|---|---|
| Клик по ссылке в письме «от службы поддержки» с просьбой подтвердить данные | Письмо может быть идеально подделано, ссылка ведёт на фишинг | Зайти в кабинет самостоятельно через закладку или приложение; проверить уведомления внутри сервиса |
| Проверка только начала адреса (видит «paypal», пропускает «.com.phisher.ru») | Браузеры скрывают хвост URL, особенно на мобильных | Всегда разворачивать адрес полностью; читать домен справа налево |
| Доверие зелёному замку как гарантии легальности | Замок = только шифрование, не идентичность владельца | Проверять домен в сертификате (поле «Выдан») |
| Ввод пароля на странице, открытой через QR-код из подозрительного источника | QR-код не показывает адрес до перехода | Сканировать QR только из официального приложения/сайта; после перехода проверять адрес |
| Использование одного пароля для почты и платёжного сервиса | Утечка пароля от почты даёт доступ к восстановлению доступа к кошельку | Уникальные пароли + двухфакторная аутентификация (2FA) на всех сервисах |
| Отключение 2FA «потому что неудобно» | Пароль один — единственный барьер | Оставить 2FA (TOTP-приложение, SMS, push); коды подтверждения не вводить на сторонних страницах |
Сценарии: как действовать в типичных ситуациях
Получили письмо/смс «Ваш счёт заблокирован, войдите чтобы разблокировать»
Это классическая социальная инженерия. Официальные сервисы не просят вводить пароль по ссылке из уведомления. Действуйте так: откройте приложение или сайт самостоятельно → проверьте статус счёта → если проблемы нет — игнорируйте сообщение. При сомнении напишите в поддержку через официальный канал (чат в приложении, телефон на обратной стороне карты, раздел «Помощь» на сайте).
Рекламная ссылка в поиске ведёт на «спецпредложение» или «быстрый вход»
Мошенники покупают контекстную рекламу по брендовым запросам. В объявлении может быть верный домен в видимой части, но после клика — редирект на фишинг. Всегда смотрите адрес после загрузки страницы, а не в объявлении.
Друг прислал ссылку «посмотри, тут выгодный курс/акция»
Аккаунт друга мог быть взломан. Не переходите по ссылке. Спросите у друга голосом или в другом канале. Проверьте акцию на официальном сайте вручную.
Страница просит ввести код из смс/пуш/приложения 2FA на необычном экране
Легальные сервисы запрашивают 2FA только после ввода верного логина/пароля на официальном домене. Если просят код «для подтверждения личности», «чтобы вернуть доступ», «для безопасности» на странице, где вы ещё не входили — это мошенники, перехватывающие код в реальном времени (real-time phishing / MITM).
Технические средства защиты: что работает автоматически
- Менеджер паролей (Bitwarden, 1Password, KeePassXC, встроенный в браузер). Он заполняет учётные данные только на сохранённом домене. На фишинговом домене автозаполнения не будет — это мощный индикатор.
- Аппаратные ключи 2FA (YubiKey, Titan, Nitrokey) по стандарту FIDO2/WebAuthn. Они криптографически привязаны к домену. На поддельном домене ключ просто не сработает — браузер не выдаст подпись.
- Браузеры с защитой от фишинга (Chrome, Firefox, Edge, Safari). Они сверяют URL с базами Google Safe Browsing / Yandex Safe Browsing и блокируют известные фишинговые сайты. Базы обновляются каждые 30 минут, но новые сайты могут не успеть попасть.
- Расширения типа «HTTPS Everywhere» (встроено в современные браузеры) и блокировщики скриптов. Усложняют работу вредоносных скриптов на скомпрометированных легаitimate сайтах.
- DNS-фильтрация (NextDNS, AdGuard DNS, Cloudflare 1.1.1.1 for Families). Блокирует доступ к известным вредоносным доменам на уровне DNS-запроса.
Ни один инструмент не даёт 100% защиты. Комбинация «менеджер паролей + аппаратный 2FA + внимательность к адресу» — самый надёжный стек.
Что делать, если данные уже введены на подозрительной странице
- Срочно смените пароль на официальном сайте (зайдите вручную, не по ссылке).
- Включите/проверьте 2FA. Если мошенники успели войти, они могли отключить 2FA или добавить свой номер/ключ — проверьте настройки безопасности.
- Проверьте историю входов / активные сессии (обычно в разделе «Безопасность» или «Устройства») и завершите все чужие сессии.
- Если привязана банковская карта — проверьте неавторизованные транзакции, при необходимости перевыпустите карту (обратитесь в банк).
- Если пароль использовался на других сервисах — смените его везде. Используйте уникальные пароли.
- Сообщите в службу поддержки платёжного сервиса о фишинговом сайте (обычно есть адрес abuse@ или форма жалобы).
- Проверьте устройство на вредоносное ПО (особенно если пароль мог быть украден килоггером, а не через фишинг).
Часто задаваемые вопросы
Можно ли определить фишинг по IP-адресу сервера?
Нет, это не практично для пользователя. IP может принадлежать хостингу, CDN (Cloudflare, Akamai), легальному сервису, взломанному мошенниками. Проверка домена и сертификата — единственный доступный и надёжный метод на стороне клиента.
Почему браузер не заблокировал известный фишинговый сайт?
Базы Safe Browsing обновляются с задержкой. Новый фишинговый домен может работать часы или дни, пока не попадут в базу. Не полагайтесь только на браузер.
Безопасно ли пользоваться публичным Wi-Fi для входа в платёжный сервис?
При корректном HTTPS (валидный сертификат, HSTS) трафик зашифрован, провайдер Wi-Fi не видит пароли. Но риск MITM-атак выше. Лучше использовать мобильный интернет или VPN с проверенным провайдером. Главное — проверять домен и сертификат в любой сети.
Что такое «пуньюкод» (Punycode) и как он используется в фишинге?
Международные домены (IDN) кодируются в ASCII через Punycode: xn--80ak6aa92e.com = «яндекс.com» (с кириллическими буквами). Браузеры современные показывают юникод в адресной строке, но если домен смешанный (латиница + кириллица), могут показывать Punycode. Всегда сверяйте визуальное представление с официальным доменом, введённым вручную.
Нужно ли проверять адрес при входе через официальное мобильное приложение?
Приложение использует зашифрованные API-вызовы, адрес не виден пользователю. Риск фишинга через приложение минимален, если вы скачали его из официального магазина (App Store, Google Play, RuStore) и не давали доступ к экрану/клавиатуре сторонним приложениям. Но фейковые приложения тоже существуют — проверяйте разработчика и количество загрузок.
Главный принцип и следующие шаги
Единственный надёжный индикатор легальности страницы входа — точное совпадение домена в адресной строке с официальным доменом сервиса и валидный сертификат, выданный на этот домен. Всё остальное (дизайн, замок, текст, ссылки в письмах) можно подделать.
Ваш алгоритм действий на каждый вход:
- Открываете сервис только через закладку, введённый вручную адрес или официальное приложение.
- Проверяете домен в строке браузера полностью.
- Смотрите на замок → сертификат выдан на этот домен.
- Менеджер паролей предлагает заполнить форму — значит, домен совпадает с сохранённым.
- Вводите пароль и 2FA только после этих проверок.
Если хоть на одном шаге возникает сомнение — не вводите данные. Зайдите позже, с другого устройства, через приложение, позвоните в поддержку. Потеря 2 минут на проверку дешевле потери доступа к кошельку и денег.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на компрометацию учётных данных или финансовых потерь обратитесь в службу поддержки платёжного сервиса и банк-эмитент карты. Правила и интерфейсы сервисов могут меняться; проверяйте актуальные официальные домены и рекомендации безопасности на сайтах провайдеров на дату обращения.
