Написать нам в Telegram

Фишинг: как распознать ссылку и сайт-подделку — и что делать, если подделали вас

Безопасность
23 августа 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

Фишинг (от англ. fishing — «рыбалка») — обман, при котором мошенник выдаёт себя за известный сервис или компанию, чтобы выудить логины, коды и данные карт. Фишинговая ссылка ведёт на фишинговый сайт — копию настоящего, где введённые данные уходят злоумышленнику.

Это не «вирус» и не взлом в техническом смысле: фишинг ломает не программы, а внимание. Поэтому и защита от него — в первую очередь привычка проверять, а уже потом антивирусы.

Как выглядит атака

Схема одна и та же десятилетиями, меняются только декорации:

  1. Повод со срочностью. «Ваш аккаунт заблокирован», «вам штраф», «посылка ждёт, оплатите доставку», «зарплатный проект обновился». Срочность — главный инструмент: она выключает проверку.
  2. Ссылка. В письме, смс, мессенджере, комментарии, объявлении. Текст ссылки может выглядеть правильным — ведёт она в другое место.
  3. Сайт-клон. Логотип, вёрстка, форма входа — всё как у настоящего. Отличается только адрес.
  4. Сбор. Введённые логин, пароль, код из смс или данные карты уходят мошеннику и используются в первые же минуты.

Каналы доставки давно шире почты: смс «о доставке», сообщения «от банка» в мессенджерах, фейковые QR-коды на парковках и в объявлениях, реклама в поиске, ведущая на клон сервиса, взломанные аккаунты знакомых с просьбой «проголосуй за меня по ссылке».

Как распознать фишинговую ссылку за 10 секунд

Вся проверка сводится к одному месту — домену в адресе. Не к тексту ссылки, не к логотипу на странице, а к тому, что стоит в адресной строке между «https://» и следующим «/».

  • Читайте домен справа налево. Настоящий владелец — последние две части перед первым одиночным «/»: в sberbank.ru.verify-id.com сайт принадлежит verify-id.com, а «sberbank.ru» — приманка в поддомене.
  • Ищите подмену букв.sbenbank, 0zon, латинская «a», заменённая похожей буквой другого алфавита. Домен-двойник — классика фишинга.
  • Не доверяйте зоне. Знакомое имя в чужой зоне — wildberries.top, gosuslugi-support.site — почти всегда подделка.
  • Замочек ничего не гарантирует. HTTPS-сертификат бесплатен и есть у большинства фишинговых сайтов. Замочек означает «соединение зашифровано», а не «сайт настоящий».
  • Сокращённые ссылки разворачивайте. За короткой ссылкой не видно домена — прежде чем открывать, разверните её сервисом проверки или не открывайте вовсе.
  • Сомневаетесь — заходите сами. Не по ссылке из письма, а руками: наберите адрес банка или сервиса, откройте приложение. Настоящее уведомление будет и там.

Как устроено доменное имя и на что смотреть при его проверке — отдельный разбор.

Если уже кликнули

Клик по ссылке сам по себе обычно не катастрофа — катастрофа начинается после ввода данных. Порядок действий:

  1. Ничего не вводили — закройте вкладку. Для спокойствия проверьте устройство антивирусом.
  2. Ввели пароль — немедленно смените его в настоящем сервисе. И везде, где он повторялся: связки «почта + один пароль на всё» мошенники проверяют первым делом.
  3. Ввели данные карты — блокируйте карту через банк, не дожидаясь списаний.
  4. Ввели код из смс — звоните в банк сразу: код означает, что операция уже подтверждена.
  5. После — включите двухфакторную аутентификацию, завершите чужие сессии в настройках аккаунта, предупредите контакты, если взломана почта или мессенджер.

Первые полчаса решают: украденные данные используют быстро, пока жертва не спохватилась.

Что делать бизнесу, если подделали вас

Об этой стороне фишинга не пишет почти никто, а сталкивается с ней любая компания с узнаваемым именем: появляется сайт-клон с вашим логотипом, собирает «предоплаты» или логины ваших клиентов, а репутационный счёт выставляют вам.

  1. Зафиксируйте. Скриншоты клона, его адрес, дата обнаружения, данные whois. Это база для жалоб и, при ущербе, для заявления в полицию.
  2. Жалуйтесь по всей цепочке. Регистратору домена-клона и хостеру (abuse-адреса указаны в whois), в Google Safe Browsing и Яндексу через формы жалоб на фишинг. Браузеры начинают показывать красное предупреждение — клон умирает быстрее, чем его снимет регистратор.
  3. Предупредите клиентов. Открыто: на сайте, в рассылке, в соцсетях — «мы не собираем предоплату на таком-то сайте, наш адрес только этот». Молчание защищает мошенника, а не вас.
  4. Проверьте свою уязвимость. Клоны часто появляются после утечки клиентской базы: письма-приманки приходят точно вашим клиентам. Проверить, не течёт ли сайт, — чек-лист безопасности.
  5. Мониторьте похожие домены. Регистрация двойников с опечатками и в соседних зонах отслеживается сервисами мониторинга доменов; самые ходовые варианты дешевле зарегистрировать самим заранее.

Помогаем закрыть уязвимости и выстроить защиту сайта и бренда — аудит безопасности.

Защита на каждый день

  • Двухфакторная аутентификация на почте, банках и рабочих сервисах — одна настройка обесценивает большинство украденных паролей.
  • Менеджер паролей. Он ещё и детектор фишинга: на сайте-клоне менеджер просто не подставит пароль, потому что домен не совпадает.
  • Разные пароли хотя бы для почты и банка: почта — ключ восстановления ко всему остальному.
  • Правило ожидания. Письмо со ссылкой, которого вы не ждали, — повод зайти в сервис руками, а не по ссылке.
  • Для компаний: обучение сотрудников с тестовыми рассылками — фишинг на бухгалтера опаснее фишинга на клиента; настроенные SPF, DKIM и DMARC мешают подделывать письма уже от вашего имени.

Где обычные советы не работают

Целевой фишинг. Массовую рассылку выдаёт шаблонность. Целевую атаку на конкретную компанию готовят: письмо «от директора» с реальными именами и делами. Здесь спасает не внимательность, а регламент: платежи и смена реквизитов подтверждаются вторым каналом — голосом, не почтой.

Фишинг внутри взломанного аккаунта. Ссылка пришла от настоящего знакомого, просто его аккаунт увели. «Отправитель знаком» — не проверка; проверка — всё тот же домен.

Подделка под саму защиту. «Ваш аккаунт атакован, срочно подтвердите личность» — фишинг любит маскироваться под службу безопасности. Настоящие службы не просят пароли и коды.

Коротко

  • Фишинг — подделка сайтов и писем ради паролей и денег; ломает внимание, а не программы.
  • Единственная надёжная проверка — домен в адресной строке, читаемый справа налево. Замочек HTTPS подлинность не гарантирует.
  • Кликнули и ввели данные — пароль менять, карту блокировать, в банк звонить в первые полчаса.
  • Бизнесу при появлении клона: фиксация, жалобы регистратору/хостеру/в Safe Browsing, открытое предупреждение клиентов.
  • Двухфакторка и менеджер паролей обесценивают большинство атак.
  • Против целевого фишинга работает регламент двойного подтверждения, а не внимательность.

Проверяем сайты на уязвимости и помогаем защитить клиентов и бренд — аудит безопасности сайта.

Частые вопросы

Ссылка, которая ведёт на поддельный сайт, замаскированный под настоящий: банк, маркетплейс, госуслуги. Введённые там логин, пароль или данные карты попадают мошенникам.

Смотрите на домен в адресе и читайте его справа налево: настоящий владелец — последние две части перед первым «/». Знакомое имя в поддомене или чужой зоне, подменённые буквы — признаки подделки. Сомневаетесь — зайдите в сервис вручную, не по ссылке.

Если ничего не вводили — просто закройте страницу. Если ввели пароль — смените его немедленно везде, где он использовался. Если ввели данные карты или код из смс — сразу блокируйте карту и звоните в банк: счёт идёт на минуты.

Да, у большинства он есть: сертификат бесплатен и выдаётся автоматически. Замочек означает только шифрование соединения. Подлинность сайта проверяется доменом, а не замочком.

Зафиксировать клон (скриншоты, whois), отправить жалобы регистратору и хостеру клона и в формы «пожаловаться на фишинг» Яндекса и Google Safe Browsing, открыто предупредить клиентов и проверить, откуда у мошенников база для рассылки — часто это утечка с вашей стороны.