Каждая оплата в интернете начинается с адресной строки. Если вы ввели данные карты на поддельной странице, деньги уйдут к мошенникам за секунды, а вернуть их будет крайне сложно. Проверка адреса — не параноя, а базовая гигиена безопасности, которая занимает 10–15 секунд. Главный принцип: доверяйте только тому, что можете подтвердить самостоятельно, а не тому, как выглядит страница.
Мошенники копируют дизайн банков, маркетплейсов и платёжных шлюзов идеально. Отличить оригинал от копии по внешнему виду часто невозможно. Разница кроется в адресе, сертификате и технических деталях, которые подделать сложнее. Ниже — конкретный алгоритм проверки от простого к сложному.
- 1. Визуальный разбор URL: что смотреть в адресной строке
- Протокол: только HTTPS
- Доменное имя: читайте справа налево
- Омосимволы и IDN-обман (Punycode)
- Поддомены и путь: лишние уровни вложенности
- 2. SSL-сертификат: что он доказывает и чего не доказывает
- Как посмотреть детали сертификата
- EV-сертификаты (Extended Validation)
- 3. Проверка домена через WHOIS и историю
- Что проверять в WHOIS
- История изменений и репутация
- 4. Браузерные индикаторы и встроенная защита
- Расширения для дополнительной проверки
- 5. Поведенческие красные флаги на самой странице
- 6. Пошаговый алгоритм проверки перед оплатой (15 секунд)
- 7. Типовые сценарии атаки и как их распознать
- 8. Особенности платёжных виджетов и 3-D Secure
- 9. Что делать, если уже ввели данные на подозрительном сайте
- 10. Инструменты для быстрой проверки (добавьте в закладки)
- 11. Частые ошибки и мифы
- 12. Особые случаи: мобильные приложения и QR-коды
- Резюме: ваш чек-лист перед каждой оплатой
1. Визуальный разбор URL: что смотреть в адресной строке
Начните с адресной строки браузера. Не кликайте по ссылкам из писем, смс или мессенджеров — вводите адрес вручную или используйте закладку.
Протокол: только HTTPS
Адрес должен начинаться с https://. Буква «s» означает, что соединение зашифровано. http:// без шифрования — повод уйти сразу: данные уйдут в открытом виде. Современные браузеры помечают такие сайты как «Небезопасные».
Доменное имя: читайте справа налево
Самая важная часть — домен второго уровня (то, что перед точкой в конце: sberbank.ru, ozon.ru, google.com). Поддомены (pay.sberbank.ru, secure.ozon.ru) может создать кто угодно, если у него есть доступ к основному домену. Мошенники часто кладут известное имя в поддомен: sberbank.phishersite.com — это сайт phishersite.com, а не Сбера.
- Ищите известный бренд перед последней точкой в хосте.
- Игнорируйте всё, что слева от него (поддомены, пути, параметры).
- Проверяйте зону: .ru, .com, .org — легальные; .xyz, .top, .online — чаще используются для фишинга, но не всегда.
Омосимволы и IDN-обман (Punycode)
Кириллические «а», «е», «о», «р», «с», «х» выглядят как латинские, но имеют другие коды. Мошенники регистрируют домены вроде хomеbank.ru (первая «х» — кириллическая). Браузеры современные показывают такие адреса в кодировке Punycode: xn--omebank-43d.ru. Если в адресной строке видите xn-- — это подозрительно, хотя легативные кириллические домены тоже так выглядят.
Практическая проверка: скопируйте адрес в блокнот. Если там латиница — вы увидите привычные буквы. Если кириллица — символы будут другие. Либо вставьте в любой онлайн-декодер Punycode.
Поддомены и путь: лишние уровни вложенности
Легативные платёжные страницы обычно лежат на 1–2 уровнях поддомена: pay.site.ru, secure.site.ru/checkout. Если адрес выглядит как site.ru.payments.phishersite.com или site.ru.secure.login.attacker.net — это чужой домен. Путь после домена (/checkout, /payment) не влияет на принадлежность сайта.
2. SSL-сертификат: что он доказывает и чего не доказывает
Замок в адресной строке означает: соединение зашифровано, и сертификат выдан удостоверяющим центром (CA) для этого домена. Он не гарантирует, что сайт принадлежит заявленной организации. Let’s Encrypt и другие бесплатные CA выдают сертификаты автоматически по подтверждению контроля над доменом (DNS или файл на сервере). Мошенник, зарегистрировавший paypal-security-update.com, получит валидный сертификат за минуту.
Как посмотреть детали сертификата
- Кликните по значку замка слева от адреса.
- Выберите «Сертификат» / «Certificate» / «Connection is secure».
- Посмотрите поле Subject / Выдан для — там должен быть точно тот домен, что в адресной строке.
- Поле Issuer / Издатель — известный CA (DigiCert, GlobalSign, Sectigo, Let’s Encrypt, Google Trust Services).
- Поле Valid from / Valid to — срок действия не истёк.
EV-сертификаты (Extended Validation)
Раньше EV-сертификаты показывали зелёную строку с названием организации в адресной строке. Современные браузеры (Chrome, Firefox, Safari, Edge) убрали этот индикатор — он вводил в заблуждение. Наличие EV сейчас невидимо для пользователя, но можно проверить в деталях сертификата: поле Certificate Policies содержит OID 2.23.140.1.1. EV подтверждает юридическое лицо, но мошенники тоже могут зарегистрировать ООО «ПэйПал Сервис» и получить EV.
3. Проверка домена через WHOIS и историю
WHOIS показывает, когда домен зарегистрирован, кем (если не скрыто приватностью), какой регистратор и NS-серверы. Свежий домен (возраст меньше 3–6 месяцев) для известного бренда — красный флаг.
Что проверять в WHOIS
- Creation Date / Дата регистрации: легативные крупные сервисы имеют домены возрастом годами. Если «Сбербанк» зарегистрирован 2 недели назад — это фишинг.
- Registrar / Регистратор: известные (Reg.ru, Ru-Center, GoDaddy, Namecheap) или малоизвестные/оффшорные.
- Name Servers: NS крупного бренда обычно на своих поддоменах (ns1.sberbank.ru) или у крупных DNS-провайдеров (Cloudflare, AWS, Google Cloud). Чужие NS — повод насторожиться.
- Registrant Organization: если не скрыто — должно совпадать с брендом.
Проверить можно на whois.icann.org, whois.ru, nic.ru/whois или в терминале: whois example.com.
История изменений и репутация
Сервисы вроде SecurityTrails, ViewDNS, VirusTotal (вкладка «Relations» / «Passive DNS») показывают историю IP, NS, поддоменов. Если домен вчера указывал на один IP, а сегодня на другой в другой стране — подозрительно. VirusTotal агрегирует срабатывания антивирусов: если у домена есть детекты «Phishing», «Malware», «Spam» — не заходите.
4. Браузерные индикаторы и встроенная защита
Современные браузеры имеют базы фишинга (Google Safe Browsing, Microsoft Defender SmartScreen, Yandex Protect). Если сайт в базе — браузер покажет красную полноэкранную предупреждение. Не игнорируйте его. Даже если вы «уверены, что это ошибочно срабатывание».
- Chrome/Edge: «Опасный сайт» / «Deceptive site ahead».
- Firefox: «Предполагаемая фишинговая атака».
- Safari: «Предупреждение: подозрительный сайт».
- Яндекс.Браузер: «Сайт может быть опасным» с иконкой щита.
Эти базы обновляются каждые 30 минут. Но новый фишинговый сайт может не успеть попасть в базу. Поэтому собственная проверка критична.
Расширения для дополнительной проверки
Полезны, но не заменяют голову:
- HTTPS Everywhere (встроен в современные браузеры) — принуждает HTTPS.
- uBlock Origin — блокирует известные вредоносные домены и скрипты.
- PhishDetector, Netcraft, Bitdefender TrafficLight — показывают репутацию домена рядом с адресом.
- Password Manager (Bitwarden, 1Password, KeePassXC) — не автозаполнит данные на другом домене, даже если он выглядит идентично. Это одна из лучших защит.
5. Поведенческие красные флаги на самой странице
Даже если адрес выглядит правильно, страница может быть скомпрометирована (вредоносный скрипт, внедрённый через уязвимость CMS или компрометацию стороннего виджета). Обратите внимание на:
- Запрос CVV/CVC на странице, где он не нужен: 3-D Secure (подтверждение по смс/пуш) не требует ввода CVV. Если платёжный виджет просит CVV после входа в банк-клиент — подозрительно.
- Просьба ввести ПИН-код карты: никогда не вводите ПИН в интернете. Только в терминале/банкомате.
- Нестандартные поля: запрос номера паспорта, СНИЛС, пароля от Госуслуг, кода из смс «для подтверждения личности» на платёжной странице.
- Отсутствие привычных элементов: нет логотипа платёжной системы (Mir, Visa, Mastercard), нет ссылки на пользовательское соглашение, политика конфиденциальности ведёт на 404.
- Срочность и угрозы: «Оплатите за 5 минут, иначе заказ отменят / счёт заблокируют».
- Ошибки вёрстки, шрифты, кодировка: легативные платёжные страницы обычно идеальны визуально.
6. Пошаговый алгоритм проверки перед оплатой (15 секунд)
- Адрес вручную. Не кликайте по ссылке. Введите домен вручную или откройте из закладки/истории.
- HTTPS + замок. Есть ли https:// и значок замка. Нет — уходите.
- Домен второго уровня. Читаете справа налево: …sberbank.ru, …ozon.ru, …google.com. Бренд там, где должен быть? Нет — уходите.
- Нет омосимволов. Адрес в блокноте выглядит как латиница? Нет xn--? ОК.
- Возраст домена (опционально, 5 сек). Если сомневаетесь — быстрый WHOIS: дата регистрации не вчера? Регистратор известный?
- Пароль-менеджер. Предлагает ли он автозаполнение? Если нет — домен не совпадает с сохранённым.
- Браузер не ругается. Нет красной полноэкранной предупреждения.
- Поведение страницы. Нет запросов ПИН, лишних документов, паники по времени.
- 3-D Secure. После нажатия «Оплатить» происходит редирект на домен эмитента (банка) или открывается модальное окно с адресом банка. Проверьте адрес там тоже.
Если хоть на одном шаге — «нет» или «не уверен» — не вводите данные. Свяжитесь с поддержкой сервиса по официальному телефону/чату (не из подозрительного письма).
7. Типовые сценарии атаки и как их распознать
| Сценарий | Как выглядит | Как проверить |
|---|---|---|
| Тайпскваттинг (опечатки) | sberbnk.ru, googl.com, avito.ru.com | Вводите адрес вручную, используйте закладки. Проверяйте каждый символ. |
| Субдомен-спуфинг | sberbank.phisher.com, paypal.secure.login.evil.net | Смотрите только домен второго уровня (перед последней точкой). |
| IDN homograph (омоглифы) | раураl.ru (кириллица), в браузере xn--r1acg.xn--p1ai | Копируйте в блокнот. Ищите xn--. Используйте менеджер паролей. |
| Клонирование через взлом легатима | Настоящий домен, но подменён платёжный виджет/iframe | Пароль-менеджер не заполнит, если изменился action-URL формы. Проверяйте адрес в iframe (правый клик → «Показать только этот фрейм»). |
| Фишинг через мессенджеры/почту | Ссылка с текстом «Оплатить заказ», но href ведёт на другой домен | Наводите курсор на ссылку (не кликая) — реальный URL в статусе браузера. Лучше не кликать вообще. |
| Подмена DNS / роутера | Правильный адрес открывает чужой сервер (редко, при компрометации роутера или DNS-провайдера) | Проверьте IP через ping / nslookup. Сравните с известным. Используйте DNS-over-HTTPS (DoH) в браузере. |
8. Особенности платёжных виджетов и 3-D Secure
Многие сайты не принимают карту сами, а встраивают платёжный виджет (iframe) от процессинга (ЮKassa, CloudPayments, PayPal, Stripe, банковские шлюзы). Адрес в адресной строке остаётся сайтом мерчанта, но форма карты загружается с домена процессинга.
Как проверить виджет:
- Правый клик по полю ввода номера карты → «Показать только этот фрейм» / «Открыть фрейм в новой вкладке». Адрес новой вкладки — домен процессинга. Он должен быть известным (например, secure.yookassa.ru, pay.cloudpayments.ru, 3ds.sberbank.ru).
- В этом фрейме тоже должен быть HTTPS и валидный сертификат.
- 3-D Secure страница (ввод кода из смс/пуш) всегда на домене вашего банка-эмитента или ACS (Access Control Server) платёжной системы. Адрес вроде acs.bank.ru, 3ds.visa.com, mir-acs.nspk.ru. Если там другой домен — не вводите код.
9. Что делать, если уже ввели данные на подозрительном сайте
- Мгновенно заблокируйте карту в приложении банка или по телефону горячей линии. Не ждите утраты денег.
- Смените пароли от банк-клиента, почты, Госуслуг, если вводили их там же.
- Включите 3-D Secure / пуш-подтверждения на все операции, если были выключены.
- Проверьте выписку на незнакомые списания. Оспаривайте подозрительные транзакции через банк (часто есть 30–60 дней на чарджбэк).
- Сообщите в поддержку легатимального сервиса, которого подделывали — они добавят домен в черные списки.
- Проверьте устройство антивирусом: иногда фишинг — часть цепочки с установкой стиллера/киллога.
10. Инструменты для быстрой проверки (добавьте в закладки)
- VirusTotal (virustotal.com) — вставьте URL или домен, получите агрегат 70+ антивирусов и репутацию.
- URLVoid (urlvoid.com) — быстрая репутация, черные списки, WHOIS, скриншот.
- Google Transparency Report (transparencyreport.google.com/safe-browsing/search) — статус в Safe Browsing.
- Yandex Safe Browsing (yandex.ru/safe-browsing) — проверка по базам Яндекса.
- Whois (whois.icann.org / whois.ru) — возраст, регистратор, NS.
- SecurityTrails (securitytrails.com) — история DNS, поддомены, связанные IP.
- SSL Labs Test (ssllabs.com/ssltest) — глубокий разбор TLS-конфигурации сервера (для продвинутых).
11. Частые ошибки и мифы
- «Есть замок — значит безопасно». Замок = шифрование, не идентичность владельца.
- «Сайт в первых строках поиска — значит официальный». Мошенники покупают контекстную рекламу и продвигают фишинг в выдаче (SEO-фишинг). Всегда проверяйте домен.
- «Дизайн идентичный — значит настоящий». HTML/CSS/JS копируются за минуты. Копируют даже favicon.
- «Мне пришло смс с кодом, значит сайт настоящий». Код приходит от банка на любую попытку 3-D Secure, даже если вы на фишинге. Мошенники в реальном времени проксивают ваш ввод на настоящий сайт (MITM-фишинг / Evilginx).
- «Я ввёл только номер карты, без CVV — ничего страшного». Номер карты (PAN) + срок действия достаточно для многих безкарточных операций (подписки, некоторые маркетплейсы, привязка к кошелькам). Плюс номер продают в базах для социальной инженерии.
12. Особые случаи: мобильные приложения и QR-коды
В приложениях банков и маркетплейсов адресная строка часто скрыта. Проверка сложнее, но:
- Оплачивайте только внутри официального приложения (скачанного из App Store / Google Play / RuStore / App Gallery). Не через WebView, открытый по ссылке из смс/почты.
- QR-код на оплату: сканируйте камерой банковского приложения, а не сторонним сканером. Приложение покажет получателя и сумму перед подтверждением. Если приложение не распознаёт QR или показывает чужого получателя — не платите.
- Deep-linkи (ссылки, открывающие приложение): проверяйте домен в ссылке перед кликом. tinkoff.ru/… — ок, tinkoff.payments.ru/… — нет.
Резюме: ваш чек-лист перед каждой оплатой
Запомните три правила, которые покрывают 95% рисков:
- Домен решает всё. Проверяйте домен второго уровня в адресной строке перед вводом любых данных. Используйте закладки и менеджер паролей — они не обмануются визуальным подобием.
- Шифрование не равно доверию. HTTPS и замок обязательны, но не достаточно. Сертификат выдаётся на домен, не на организацию.
- Срочность — признак мошенничества. Легативные сервисы не требуют оплаты «прямо сейчас под угрозой блокировки». У вас всегда есть время проверить.
Если сомневаетесь — не платите. 30 секунд проверки дешевле часов разбирательств с банком и полицией. Настройте виртуальные карты с лимитами для интернета, используйте токенизированные кошельки (Apple Pay, Google Pay, Mir Pay) — они не передают реальный номер карты мерчанту. И храните пароли в менеджере: он — ваш лучший валидатор домена.
Материал носит информационный характер и не заменяет консультации специалистов по информационной безопасности. При подозрении на компрометацию платёжных данных немедленно обратитесь в службу поддержки вашего банка и в полицию. Правила защищённости платежей и процедуры чарджбэка зависят от эмитента карты и платёжной системы — уточняйте актуальные условия у своего банка.
