Как распознать поддельную страницу входа в платёжный сервис: пошаговая проверка и признаки фишинга

Главный ориентир: всегда проверяйте адрес в строке браузера до ввода любых учётных данных. Мошенники создают копии страниц входа популярных платёжных систем (ЮMoney, Qiwi, PayPal, Stripe, банковских кабинетов), меняя всего один символ в домене или используя поддомены вида paypal.security-login.com. Если домен не совпадает с официальным — это фишинг, даже если визуально страница идентична оригиналу.

Содержание
  1. Почему визуальное сходство не гарантирует безопасность
  2. Что проверить в первую очередь: адрес и протокол
  3. 1. Полный домен в строке адреса
  4. 2. Наличие и валидность HTTPS
  5. 3. Расширенная проверка (EV-сертификаты)
  6. Вторичные признаки: дизайн, поведение формы, контент
  7. Неточности в верстке и текстах
  8. Поведение формы входа
  9. Заголовки безопасности (для продвинутых)
  10. Пошаговый алгоритм проверки перед вводом пароля
  11. Типичные ошибки, которые приводят к утечке данных
  12. Сценарии: как действовать в типичных ситуациях
  13. Получили письмо/смс «Ваш счёт заблокирован, войдите чтобы разблокировать»
  14. Рекламная ссылка в поиске ведёт на «спецпредложение» или «быстрый вход»
  15. Друг прислал ссылку «посмотри, тут выгодный курс/акция»
  16. Страница просит ввести код из смс/пуш/приложения 2FA на необычном экране
  17. Технические средства защиты: что работает автоматически
  18. Что делать, если данные уже введены на подозрительной странице
  19. Часто задаваемые вопросы
  20. Можно ли определить фишинг по IP-адресу сервера?
  21. Почему браузер не заблокировал известный фишинговый сайт?
  22. Безопасно ли пользоваться публичным Wi-Fi для входа в платёжный сервис?
  23. Что такое «пуньюкод» (Punycode) и как он используется в фишинге?
  24. Нужно ли проверять адрес при входе через официальное мобильное приложение?
  25. Главный принцип и следующие шаги

Почему визуальное сходство не гарантирует безопасность

Современные инструменты позволяют скопировать HTML, CSS, изображения и даже поведение форм за минуты. Фишинговые страницы часто загружают стили и скрипты напрямую с настоящего сайта, поэтому внешне они выглядят идеально. Различие кроется только в адресе (URL), сертификате безопасности и иногда в мелочах поведения формы.

Мошенники рассылают ссылки через email, SMS, мессенджеры, рекламные объявления и даже в результатах поиска (через дорвеи или взломанные сайты). Ссылка может вести на домен, который:

  • отличается на одну букву: yumoney.ru → yum0ney.ru, qiwi.com → qivi.com;
  • использует поддомен известного бренда: paypal.com.phishersite.com;
  • прячет настоящий адрес через редирект или сокращатели ссылок;
  • использует похожие по начертанию символы (IDN-хомографы): латинская «a» вместо кириллической «а».

Что проверить в первую очередь: адрес и протокол

1. Полный домен в строке адреса

Не смотрите только на начало строки. Раскройте адрес полностью (в мобильных браузерах часто скрыт путь после домена). Официальные домены основных сервисов (актуально на 2024 год):

  • ЮMoney: yoomoney.ru (ранее money.yandex.ru — редиректит на новый);
  • Qiwi: qiwi.com, my.qiwi.com;
  • WebMoney: wmkeeper.com, webmoney.ru;
  • PayPal: paypal.com (все региональные версии — поддомены: ru.paypal.com);
  • Stripe: stripe.com, dashboard.stripe.com;
  • Банковские приложения: только официальный домен банка (например, sberbank.ru, tbank.ru, alfabank.ru).

Правило: домен читается справа налево от последней точки перед слэшем. В security.paypal.com.attacker.com настоящий домен — attacker.com. Поддомен paypal.com здесь не имеет отношения к PayPal.

2. Наличие и валидность HTTPS

Замок в строке адреса означает, что соединение зашифровано. Он не гарантирует, что сайт легитимен — мошенники тоже получают бесплатные сертификаты Let’s Encrypt. Но отсутствие HTTPS (или предупреждение браузера о недействительном сертификате) — однозначный признак опасности.

Как проверить сертификат (десктоп):

  1. Нажмите на значок замка слева от адреса.
  2. Откройте «Сертификат» / «Connection is secure» → «Certificate is valid».
  3. Посмотрите поле «Выдан» (Issued to) — там должен быть точный официальный домен.
  4. Поле «Издатель» (Issuer) — известный удостоверяющий центр (DigiCert, GlobalSign, Sectigo, Let’s Encrypt и др.).

Если в поле «Выдан» написано другое доменное имя или «localhost» — уходите.

3. Расширенная проверка (EV-сертификаты)

Крупные платёжные системы и банки часто используют EV-сертификаты (Extended Validation). В адресной строке или при клике на замок отображается юридическое название организации: «PayPal, Inc. (US)», «OOO «ЮМани» (RU)», «Sberbank PJSC». Обычные DV-сертификаты (Domain Validation) показывают только домен. Отсутствие EV не значит фишинг, но его наличие — сильный позитивный сигнал.

Вторичные признаки: дизайн, поведение формы, контент

Эти признаки не работают в одиночку, но в совокупности с неверным доменом подтверждают подделку.

Неточности в верстке и текстах

  • Шрифты, отступы, цвета чуть отличаются от оригинала (сравните с закладкой официального сайта).
  • Орфографические ошибки, нетипичная формулировка: «Введите пароль от кошелька» вместо «Введите пароль».
  • Отсутствие привычных элементов: ссылки на «Забыли пароль?», «Регистрация», пользовательское соглашение, футер с контактами и лицензиями.
  • Логотип низкого качества, с артефактами сжатия или старый бренд (например, старый логотип Яндекс.Денег на странице ЮMoney).

Поведение формы входа

  • Форма отправляется на другой домен (проверьте в инструментах разработчика: вкладка Network → метод POST → поле action или заголовок Referer).
  • После ввода логина/пароля появляется ошибка «Неверные данные» и просит ввести снова — так собирают варианты паролей.
  • Сразу после «входа» редиректит на официальный сайт — вы думаете, что зашли, а данные уже у мошенников.
  • Запрашивает полные данные карты (номер, срок, CVV) на этапе входа в личный кабинет — легальные сервисы так не делают.

Заголовки безопасности (для продвинутых)

В инструментах разработчика (F12 → Network → загрузите страницу → кликните на главный документ → Headers) полезно проверить наличие заголовков:

  • Content-Security-Policy — ограничивает источники скриптов и стилей;
  • X-Frame-Options: DENY или SAMEORIGIN — защита от кликджекинга;
  • Strict-Transport-Security (HSTS) — принудительный HTTPS;
  • Referrer-Policy.

Их отсутствие не доказывает фишинг, но легальные платёжные системы почти всегда их используют.

Пошаговый алгоритм проверки перед вводом пароля

  1. Не переходите по ссылкам из писем, смс, пушей, чатов. Откройте браузер и введите адрес вручную или используйте сохранённую закладку.
  2. Проверьте домен в адресной строке. Полностью, справа налево. Никаких лишних поддоменов перед официальным доменом.
  3. Убедитесь в наличии HTTPS и валидном сертификате. Кликните на замок → «Сертификат действителен» → домен совпадает.
  4. Сравните визуально с закладкой. Откройте официальный сайт в соседней вкладке: логотип, шрифты, футер, ссылки на помощь.
  5. Проверьте наличие стандартных ссылок. «Помощь», «Пользовательское соглашение», «Контакты», «Политика конфиденциальности» — они должны вести на официальные разделы того же домена.
  6. Не вводите пароль, если что-то вызывает сомнение. Лучше зайти через официальное приложение или ввести адрес вручную ещё раз.

Типичные ошибки, которые приводят к утечке данных

Ошибка Почему это опасно Правильная альтернатива
Клик по ссылке в письме «от службы поддержки» с просьбой подтвердить данные Письмо может быть идеально подделано, ссылка ведёт на фишинг Зайти в кабинет самостоятельно через закладку или приложение; проверить уведомления внутри сервиса
Проверка только начала адреса (видит «paypal», пропускает «.com.phisher.ru») Браузеры скрывают хвост URL, особенно на мобильных Всегда разворачивать адрес полностью; читать домен справа налево
Доверие зелёному замку как гарантии легальности Замок = только шифрование, не идентичность владельца Проверять домен в сертификате (поле «Выдан»)
Ввод пароля на странице, открытой через QR-код из подозрительного источника QR-код не показывает адрес до перехода Сканировать QR только из официального приложения/сайта; после перехода проверять адрес
Использование одного пароля для почты и платёжного сервиса Утечка пароля от почты даёт доступ к восстановлению доступа к кошельку Уникальные пароли + двухфакторная аутентификация (2FA) на всех сервисах
Отключение 2FA «потому что неудобно» Пароль один — единственный барьер Оставить 2FA (TOTP-приложение, SMS, push); коды подтверждения не вводить на сторонних страницах

Сценарии: как действовать в типичных ситуациях

Получили письмо/смс «Ваш счёт заблокирован, войдите чтобы разблокировать»

Это классическая социальная инженерия. Официальные сервисы не просят вводить пароль по ссылке из уведомления. Действуйте так: откройте приложение или сайт самостоятельно → проверьте статус счёта → если проблемы нет — игнорируйте сообщение. При сомнении напишите в поддержку через официальный канал (чат в приложении, телефон на обратной стороне карты, раздел «Помощь» на сайте).

Рекламная ссылка в поиске ведёт на «спецпредложение» или «быстрый вход»

Мошенники покупают контекстную рекламу по брендовым запросам. В объявлении может быть верный домен в видимой части, но после клика — редирект на фишинг. Всегда смотрите адрес после загрузки страницы, а не в объявлении.

Друг прислал ссылку «посмотри, тут выгодный курс/акция»

Аккаунт друга мог быть взломан. Не переходите по ссылке. Спросите у друга голосом или в другом канале. Проверьте акцию на официальном сайте вручную.

Страница просит ввести код из смс/пуш/приложения 2FA на необычном экране

Легальные сервисы запрашивают 2FA только после ввода верного логина/пароля на официальном домене. Если просят код «для подтверждения личности», «чтобы вернуть доступ», «для безопасности» на странице, где вы ещё не входили — это мошенники, перехватывающие код в реальном времени (real-time phishing / MITM).

Технические средства защиты: что работает автоматически

  • Менеджер паролей (Bitwarden, 1Password, KeePassXC, встроенный в браузер). Он заполняет учётные данные только на сохранённом домене. На фишинговом домене автозаполнения не будет — это мощный индикатор.
  • Аппаратные ключи 2FA (YubiKey, Titan, Nitrokey) по стандарту FIDO2/WebAuthn. Они криптографически привязаны к домену. На поддельном домене ключ просто не сработает — браузер не выдаст подпись.
  • Браузеры с защитой от фишинга (Chrome, Firefox, Edge, Safari). Они сверяют URL с базами Google Safe Browsing / Yandex Safe Browsing и блокируют известные фишинговые сайты. Базы обновляются каждые 30 минут, но новые сайты могут не успеть попасть.
  • Расширения типа «HTTPS Everywhere» (встроено в современные браузеры) и блокировщики скриптов. Усложняют работу вредоносных скриптов на скомпрометированных легаitimate сайтах.
  • DNS-фильтрация (NextDNS, AdGuard DNS, Cloudflare 1.1.1.1 for Families). Блокирует доступ к известным вредоносным доменам на уровне DNS-запроса.

Ни один инструмент не даёт 100% защиты. Комбинация «менеджер паролей + аппаратный 2FA + внимательность к адресу» — самый надёжный стек.

Что делать, если данные уже введены на подозрительной странице

  1. Срочно смените пароль на официальном сайте (зайдите вручную, не по ссылке).
  2. Включите/проверьте 2FA. Если мошенники успели войти, они могли отключить 2FA или добавить свой номер/ключ — проверьте настройки безопасности.
  3. Проверьте историю входов / активные сессии (обычно в разделе «Безопасность» или «Устройства») и завершите все чужие сессии.
  4. Если привязана банковская карта — проверьте неавторизованные транзакции, при необходимости перевыпустите карту (обратитесь в банк).
  5. Если пароль использовался на других сервисах — смените его везде. Используйте уникальные пароли.
  6. Сообщите в службу поддержки платёжного сервиса о фишинговом сайте (обычно есть адрес abuse@ или форма жалобы).
  7. Проверьте устройство на вредоносное ПО (особенно если пароль мог быть украден килоггером, а не через фишинг).

Часто задаваемые вопросы

Можно ли определить фишинг по IP-адресу сервера?

Нет, это не практично для пользователя. IP может принадлежать хостингу, CDN (Cloudflare, Akamai), легальному сервису, взломанному мошенниками. Проверка домена и сертификата — единственный доступный и надёжный метод на стороне клиента.

Почему браузер не заблокировал известный фишинговый сайт?

Базы Safe Browsing обновляются с задержкой. Новый фишинговый домен может работать часы или дни, пока не попадут в базу. Не полагайтесь только на браузер.

Безопасно ли пользоваться публичным Wi-Fi для входа в платёжный сервис?

При корректном HTTPS (валидный сертификат, HSTS) трафик зашифрован, провайдер Wi-Fi не видит пароли. Но риск MITM-атак выше. Лучше использовать мобильный интернет или VPN с проверенным провайдером. Главное — проверять домен и сертификат в любой сети.

Что такое «пуньюкод» (Punycode) и как он используется в фишинге?

Международные домены (IDN) кодируются в ASCII через Punycode: xn--80ak6aa92e.com = «яндекс.com» (с кириллическими буквами). Браузеры современные показывают юникод в адресной строке, но если домен смешанный (латиница + кириллица), могут показывать Punycode. Всегда сверяйте визуальное представление с официальным доменом, введённым вручную.

Нужно ли проверять адрес при входе через официальное мобильное приложение?

Приложение использует зашифрованные API-вызовы, адрес не виден пользователю. Риск фишинга через приложение минимален, если вы скачали его из официального магазина (App Store, Google Play, RuStore) и не давали доступ к экрану/клавиатуре сторонним приложениям. Но фейковые приложения тоже существуют — проверяйте разработчика и количество загрузок.

Главный принцип и следующие шаги

Единственный надёжный индикатор легальности страницы входа — точное совпадение домена в адресной строке с официальным доменом сервиса и валидный сертификат, выданный на этот домен. Всё остальное (дизайн, замок, текст, ссылки в письмах) можно подделать.

Ваш алгоритм действий на каждый вход:

  1. Открываете сервис только через закладку, введённый вручную адрес или официальное приложение.
  2. Проверяете домен в строке браузера полностью.
  3. Смотрите на замок → сертификат выдан на этот домен.
  4. Менеджер паролей предлагает заполнить форму — значит, домен совпадает с сохранённым.
  5. Вводите пароль и 2FA только после этих проверок.

Если хоть на одном шаге возникает сомнение — не вводите данные. Зайдите позже, с другого устройства, через приложение, позвоните в поддержку. Потеря 2 минут на проверку дешевле потери доступа к кошельку и денег.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При подозрении на компрометацию учётных данных или финансовых потерь обратитесь в службу поддержки платёжного сервиса и банк-эмитент карты. Правила и интерфейсы сервисов могут меняться; проверяйте актуальные официальные домены и рекомендации безопасности на сайтах провайдеров на дату обращения.

Platejigid.ru