Перейти к содержимому

Как распознать фишинговый сайт: адрес, домены-двойники и HTTPS

Как распознать фишинговый сайт по адресу и домену, почему замок HTTPS не гарантия и что делать, если вы уже ввели пароль, код или данные карты на поддельной странице.

Редакция OrbID19.08.20267 мин чтения

Коротко

  • Фишинговый сайт проверяют по адресу, а не по дизайну: доменное имя читают справа налево, от зоны к имени.
  • Двойники отличаются одной буквой, похожим символом другого алфавита, лишним словом или другой доменной зоной.
  • Замок HTTPS означает только зашифрованное соединение: сертификат может получить владелец любого домена.
  • Если данные уже введены — сразу блокируйте карту через банк, меняйте пароль и завершайте чужие сеансы.

Фишинговый сайт копирует страницу банка, магазина, госуслуг или почтового сервиса, чтобы получить логин, пароль, код подтверждения или данные карты. Внешне копия может быть неотличима от оригинала: логотипы, шрифты и тексты переносятся за минуты.

Поэтому проверять нужно не оформление, а то, что подделать сложнее: адрес страницы, возраст и принадлежность домена и путь, по которому вы на неё попали.

Как проверить адрес сайта

Главное в адресе — доменное имя: часть между «://» и первой косой чертой. Читать его нужно справа налево. Решающими являются доменная зона (.ru, .рф, .com) и имя непосредственно перед ней — всё, что левее, владелец домена может назвать как угодно.

На телефоне адресная строка часто показывает только часть адреса. Нажмите на неё, чтобы увидеть адрес целиком, и прочитайте домен до конца, а не только начало.

  • mybank.ru/login — страница на сайте mybank.ru.
  • online.mybank.ru — поддомен сайта mybank.ru, создать его может только владелец домена.
  • mybank.ru.secure-login.com — сайт secure-login.com. «mybank.ru» в начале — просто поддомен, который владелец secure-login.com назвал так, чтобы он выглядел знакомо.
  • mybank-ru.com и mybank.ru-online.net — отдельные домены, никак не связанные с mybank.ru.

Домены-двойники: на что обратить внимание

Двойники регистрируют так, чтобы при беглом взгляде — особенно на телефоне, где адресная строка короткая, — адрес выглядел знакомо.

Похожий домен сам по себе ещё не означает подделку: крупные компании нередко сами регистрируют варианты своего имени, чтобы их не заняли другие. Важно, что происходит на странице: просит ли она войти, оплатить или ввести код.

  • Опечатки и перестановки: пропущенная или удвоенная буква, переставленные символы.
  • Похожие символы: цифра 0 вместо буквы o, сочетание rn вместо m, строчная l вместо заглавной I.
  • Буквы другого алфавита: кириллические «а», «о», «е», «р» и «с» выглядят как латинские. Браузер может показать такой домен в виде xn--… — это техническая запись доменов с национальными символами.
  • Другая доменная зона: .com, .net, .online или .site вместо привычной .ru.
  • Лишние слова рядом с названием бренда: -login, -secure, -support, -bonus, -pay.

Почему HTTPS и замок в адресной строке не гарантия

Замок означает, что соединение между браузером и сервером зашифровано и что сертификат выдан для этого домена. Он не говорит, кому принадлежит сайт и можно ли ему доверять.

Сертификат с проверкой только домена выдаётся автоматически, часто бесплатно и за несколько минут — любому, кто управляет доменом. Поэтому у фишинговой страницы на домене-двойнике может быть такой же замок, как у настоящего банка.

Отсутствие HTTPS на странице, где просят пароль или данные карты, — достаточная причина уйти. Но наличие HTTPS ничего не доказывает.

Другие признаки фишинговой страницы

Адрес — главный, но не единственный признак. Фишинговую страницу часто выдают обстоятельства, при которых вы на неё попали, и то, что она от вас просит.

  • Вы попали на страницу по ссылке из письма, СМС или мессенджера, а не нашли сайт сами.
  • Страница торопит: «аккаунт будет заблокирован через час», «выплата доступна 15 минут».
  • Форма просит больше, чем нужно для действия: код из СМС для простого входа, CVV и срок действия карты для «получения выплаты».
  • Домен зарегистрирован несколько дней или недель назад — это видно в WHOIS. Фишинговые домены обычно живут недолго и регистрируются незадолго до рассылки.
  • Ссылка короткая или ведёт через несколько переадресаций, и конечный адрес становится виден только после перехода.

Как проверить, куда ведёт ссылка

Короткие ссылки и переадресации скрывают конечный адрес: в сообщении виден один домен, а открывается другой. Узнать, куда на самом деле ведёт ссылка, можно до перехода — достаточно пройти цепочку переадресаций, не открывая страницу в браузере.

OrbID Связь делает это по одной ссылке и показывает конечный адрес вместе с возрастом домена, данными WHOIS, TLS-сертификатом и статусом в Яндекс Safe Browsing. Если домен зарегистрирован на днях или уже отмечен как опасный, это видно сразу.

Конечный адрес затем проверяется так же, как любой другой: домен целиком, зона, возраст и принадлежность.

Что делать, если вы ввели данные на фишинговом сайте

Действовать нужно сразу: чем меньше времени прошло, тем больше возможностей остановить последствия.

Если вы перешли по ссылке, но ничего не вводили и не скачивали, обычно достаточно закрыть вкладку. Если файл уже скачан и установлен — удалите его и проверьте устройство антивирусом.

  • Данные карты или код из СМС — позвоните в банк по номеру с обратной стороны карты или из официального приложения и заблокируйте карту. Проверьте операции за последние дни.
  • Пароль от почты, госуслуг или другого сервиса — смените его через официальный сайт или приложение, завершите все остальные сеансы и включите двухфакторную аутентификацию. Если тот же пароль использовался где-то ещё, смените и там.
  • Учётная запись госуслуг — после смены пароля посмотрите историю входов и действий в настройках. Если видите чужие действия, обратитесь в поддержку.
  • Если деньги уже списаны — подайте в банк заявление о несогласии с операцией и заявление в полицию.
  • Сохраните ссылку, скриншоты страницы и сообщение, из которого пришла ссылка: они понадобятся банку и полиции.

Как снизить риск заранее

Банки и государственные сервисы не присылают ссылки для «разблокировки» аккаунта или «получения компенсации» с просьбой ввести данные карты. Если сообщение требует срочных действий, проверьте информацию в официальном приложении или по телефону организации.

  • Храните адреса банка, госуслуг, почты и маркетплейсов в закладках браузера.
  • Устанавливайте приложения банков только из источников, указанных на официальном сайте банка.
  • Включите двухфакторную аутентификацию везде, где она доступна.
  • Пользуйтесь менеджером паролей: он не подставит сохранённый пароль на домене-двойнике, и это само по себе сигнал.
  • Не переходите по ссылкам из неожиданных сообщений — откройте нужный сайт самостоятельно.

Частые вопросы

Как проверить ссылку, не открывая её?

Посмотрите полный адрес: наведите на ссылку курсор или удержите её пальцем на телефоне. Для коротких ссылок используйте сервис проверки, который покажет конечный адрес, возраст домена и статус в базах опасных сайтов.

Что значит xn-- в адресе сайта?

Это техническая запись домена с национальными символами, например кириллическими. Если вы ожидали латинский адрес, а видите xn--, в домене могут быть похожие буквы другого алфавита.

Безопасен ли сайт с замком в адресной строке?

Замок означает только зашифрованное соединение с сайтом. Сертификат может получить владелец любого домена, включая домен-двойник.

Куда сообщить о фишинговом сайте?

Сообщите компании, чей сайт подделан: у банков и крупных сервисов есть каналы для таких обращений. Жалобу можно также отправить в Яндекс или через меню браузера, чтобы сайт попал в базы опасных.

Проверьте ссылку до переходаКуда ведёт ссылка, возраст домена, WHOIS, TLS-сертификат и статус в Яндекс Safe Browsing.
OrbID Связь