ПРОВЕРЕННЫЙ МАРШРУТ · РФ
Поддельные сайты банков: как отличить и что делать
Коротко: копия банковского сайта выглядит как настоящая — и в этом её суть. Отличает её не внешний вид, а адрес: сверяйте домен побуквенно с тем, что указан на обороте карты или в официальном приложении. Второй маркер — контекст: настоящий банк не приводит вас на страницу входа ссылкой из СМС «о блокировке». Ввели данные на подделке — блокируйте карту и меняйте пароль немедленно.
Как устроена подделка
Технически копия делается за часы: скачивается дизайн настоящего сайта, форма входа перенастраивается так, чтобы введённые логин, пароль и код уходили мошеннику, и вся конструкция размещается на свежем домене. Дальше нужен трафик — и его дают три канала: массовые СМС и письма со ссылками; реклама в поисковых системах, где копия показывается выше настоящего сайта по запросу «войти в банк»; звонки, во время которых «сотрудник» диктует адрес или держит вас на линии, пока вы «восстанавливаете доступ».
Особо коварен третий канал: вы переходите не сами, а под наблюдением. Мошенник комментирует каждый ваш шаг («нажмите „войти“, теперь назовите код, который пришёл, — это я вам его отправил») и в реальном времени использует введённые данные на настоящем сайте. Поэтому правило звучит жёстко: любой, кто просит вас войти в банк во время разговора с ним, — мошенник. Настоящий банк не работает в режиме «совместного входа».
Проверка домена: единственная надёжная метка
Дизайн врёт, адрес — нет, если читать его правильно. Официальный домен банка известен: он на обороте карты, в приложении, в официальных справочниках. Сверка идёт побуквенно, и хитрости стандартны:
- Лишние слова в конце настоящего имени:
bank-name-secure.com— чужой домен, потому что настоящая часть после последних точек —bank-name-secure.com, а неbank-name…. Читайте домен справа налево. - Поддомены-приманки:
bank-name.ru.verify-example.com— настоящий домен здесьverify-example.com; всё слева от него — просто текст. - Замены символов: кириллическая «а» вместо латинской, ноль вместо «о», «rn» вместо «m» — на экране телефона отличие почти незаметно.
- Другая зона: банк работает в
.ru, а ссылка ведёт в экзотическую зону — само по себе не преступление, но вместе со ссылкой из СМС «о блокировке» — почти диагноз.
Замок и «https» в адресной строке ничего не доказывают: сертификат выдаётся любому домену и лишь шифрует соединение между вами и мошенником.
Вторичные признаки копии
Домен — решающая проверка, но есть и вспомогательные. На копии часто не работает ничего, кроме формы входа: меню, новости, курсы валют — декорация или ссылки на настоящий сайт. Копия просит то, что настоящий банк не спрашивает при входе: полный номер карты с CVV, «секретное слово», код из СМС до ввода пароля. Возраст домена — дни или недели при «банке с тридцатилетней историей». Наконец, контекст перехода: вы попали сюда из СМС, письма, рекламы или по продиктованному адресу — а не набрали адрес руками. Полный перечень общих маркеров — в статье «12 признаков мошеннического сайта».
Где копии берут трафик: поисковая реклама
Отдельно про поиск: запрос «войти в интернет-банк» — золотая жила, и мошенники покупают по нему рекламу. Объявление ведёт на копию, визуально неотличимую от настоящей страницы входа. Защита проста, но требует дисциплины: для входа в банк не пользуйтесь поиском вообще — ни органическим, ни рекламным. Закладка, набранный вручную адрес или официальное приложение. Приложение, кстати, проверяйте так же: разработчик должен совпадать с банком, а ссылку на него берите с официального сайта, а не из СМС.
Если вы уже ввели данные на копии
Счёт идёт на минуты, потому что данные обычно используются сразу — часто пока вы ещё на странице. Порядок:
- Позвоните в банк по номеру с оборота карты: «Я ввёл логин и пароль на поддельном сайте. Прошу заблокировать дистанционное обслуживание и карты и зафиксировать обращение».
- С чистого устройства смените пароль, завершите все сессии, отключите привязанные устройства — процедура из статьи «Взломали интернет-банк».
- Проверьте операции за последние часы и дни; по каждой чужой — уведомление о несогласии по 161-ФЗ (см. «Списали деньги с карты без вашего ведома»).
- Если вводили данные карты (а не логин) — перевыпустите карту: номер, срок и CVV уже у мошенника.
- Сохраните адрес копии и сообщите его банку: такие сообщения передаются в FinCERT, и копию блокируют для следующих жертв.
- При убытке — заявление в полицию с адресом копии, скриншотами и чеками.
Что сохранить
- Полный адрес поддельной страницы и скриншоты её экранов.
- СМС, письмо или объявление, откуда пришла ссылка.
- Время ввода данных и список введённого.
- Номер обращения в банк, отметки о блокировке, чеки чужих операций.
Чего не делать
- Не входите в банк по ссылке из любого сообщения — даже «из приложения банка»: сначала сверка домена.
- Не называйте код из СМС для «отмены входа»: код отменить не может — он только подтверждает.
- Не проверяйте копию «слабым паролем»: любые введённые данные сохраняются, а слабый пароль сдаёт и настоящий логин.
- Не доверяйте адресу, продиктованному по телефону, даже вежливым голосом «сотрудника»: набирайте только адрес с оборота карты.
- Не забывайте про кредитные продукты: угнанный вход используют и для заявок на займы — проверьте кредитную историю, если взлом состоялся.
Что говорят источники
FinCERT Банка России — профильный центр реагирования: он собирает данные о фишинговых ресурсах, имитирующих финансовые организации, и инициирует их блокировку; банки передают туда адреса копий, в том числе из обращений клиентов. Банк России регулярно напоминает базовые правила: организации не запрашивают коды и пароли, вход — только по самостоятельно набранному адресу, подозрительные страницы проверяются доменом. Ссылки на этой странице проверены 17 августа 2026 года.
Частые вопросы
Адрес совпадает, но страница «просит что-то странное». Бывает так?
На настоящем домене — крайне редко (это уже взлом самого банка). Чаще ответ проще: адрес не совпадает, а отличие пропущено — перепроверьте побуквенно, включая зону. Если сомнения остались, закройте страницу и войдите через приложение.
Почему копии не блокируют мгновенно?
Блокируют — но цикл «регистрация домена → рассылка → жалобы → блокировка» занимает часы или дни, а новый домен поднимается за минуты. Поэтому защита — не «поймать все копии», а правило входа вручную.
Копия попалась в рекламе поисковика. Куда жаловаться?
Пометьте объявление как мошенническое в самой поисковой системе (у объявлений есть кнопка жалобы) и сообщите адрес в банк. Жалобы реально ускоряют снятие рекламы и блокировку домена.
Я ввёл данные, но операций чужих нет уже неделю. Всё обошлось?
Не факт: украденные данные продают и используют с задержкой. Перевыпустите карту, смените пароль, включите уведомления и мониторьте выписку ещё минимум месяц; при вводе паспортных данных — добавьте контроль кредитной истории.
Можно ли узнать, что домен — копия, по «возрасту»?
Возраст домена виден в публичных сервисах whois: домен, зарегистрированный неделю назад для «банка века», — сильный маркер. Но помните про купленные старые домены: возраст — вспомогательный, а не решающий признак; решает побуквенная сверка.
Профилактика
Три привычки закрывают тему. Первая: вход в банк — только через приложение, закладку или вручную набранный адрес, без поиска и ссылок. Вторая: менеджер паролей — он не предложит подставить пароль на чужом домене, и это мгновенный детектор копии. Третья: семейное правило — любой «вход по просьбе звонящего» отменяется перезвоном в банк по номеру с оборота карты. Поделитесь этими правилами с родителями: поддельные сайты банков бьют именно по тем, кто привык доверять «официальному виду».
Подробный разбор: жизненный цикл копии банковского сайта
Копия рождается так: мошенник покупает домен, похожий на банковский (или нейтральный с «банковским» поддоменом), разворачивает шаблон — визуальную копию страницы входа — и подключает форму, которая отправляет введённые данные ему в мессенджер в реальном времени. Затем запускается трафик: рассылка СМС «о блокировке счёта», реклама в поиске по запросам входа, обзвон с «диктовкой адреса». Живёт копия от нескольких часов до нескольких дней: затем домен попадает в базы фишинга (FinCERT и браузерные фильтры), хостинг отключает — и мошенник поднимает следующий домен, часто на том же шаблоне.
Для вас из этого цикла важны три следствия. Первое: «сайт заблокирован антивирусом/браузером» — не гарантия, а гонка вооружений; свежая копия первые часы нигде не значится. Второе: ваша жалоба с адресом копии реально работает — она ускоряет попадание домена в базы и спасает следующих. Третье: бессмысленно «запоминать адреса плохих сайтов» — они меняются ежедневно; запоминать нужно единственный правильный адрес вашего банка и привычку входить только по нему.
Таблица: что подделывается, а что нет
| Элемент | Подделывается? | Комментарий |
|---|---|---|
| Дизайн, логотип, цвета | Да, легко | Копируется за минуты |
| Отображаемое имя отправителя | Да | Произвольный текст |
| Номер входящего звонка | Да | Подмена через серые шлюзы |
| Замок https | Не доказательство | Сертификат выдаётся любому домену |
| Точный домен банка | Нет | Единственная надёжная метка — при побуквенной сверке |
| Событие в официальном приложении | Нет | Если «блокировки» нет в приложении — её нет в природе |
Особые случаи
Копия приложения банка. Не только сайты: в сторонних каталогах и по ссылкам распространяют «приложения банка» — фальшивые оболочки, ворующие логин. Правило: приложение устанавливается только из официального магазина, разработчик сверяется с банком, а ссылка на скачивание берётся с официального сайта, набранного вручную.
Клон в мессенджере: «чат-бот банка». Боты с именем банка в мессенджерах — отдельный жанр: «поддержка» в чате просит данные карты или код. Настоящие боты банков верифицированы и ссылаются с официального сайта; «бот поддержки», найденный поиском в мессенджере, — случайный собеседник.
Страница «возврата средств». Копии имитируют не только вход, но и «компенсации»: форма «получите возврат от ЦБ/банка» собирает карту «для зачисления». Помните: зачисление не требует CVV и срока действия — только номер карты или счёта, и то в официальном канале.
Копия, открывшаяся «сама» после установки приложения. Если телефон сам открывает страницы «банка» — это работа вредоносного приложения: протокол из статьи «Перешёл по подозрительной ссылке», сценарий «файл», вплоть до сброса устройства.
Дополнительные вопросы
Банк предупредил меня о фишинге сам. Значит, он защищён?
Предупреждения банка — помощь, а не щит: копии появляются быстрее рассылок. Ваша сторона защиты — привычка входа по своему адресу/приложению; она не зависит от скорости предупреждений.
Как проверить адрес, если банк использует несколько доменов?
Официальные домены перечислены на самом сайте банка (открытом вами вручную) и в приложении; сомнительный домен сверьте с этим перечнем или уточните по официальному номеру. «Похожий, но не из списка» — не ваш вариант.
Почему операторы продают мошенникам SMS-рассылки «с именем банка»?
Легальные агрегаторы рассылок обязаны регистрировать имена отправителей, но серые шлюзы существуют; борьба с ними идёт на уровне операторов и регулятора. Для вас вывод прежний: имя отправителя не аутентифицирует содержимое.
Что делать, если копия банка попалась в рекламе знакомому?
Перешлите ему эту статью и правило: вход — не через рекламу. Если он успел ввести данные — протокол «ввёл на копии» из основной части: банк, блокировка, смена пароля, чистота устройства.
Может ли копия «украсть» деньги без моего ввода?
Нет: страница бессильна без ваших данных. Всё, что она умеет, — убедить вас ввести их; поэтому вся защита сосредоточена в точке ввода: остановились перед формой — остановили всю схему.
НЕ НАШЛИ СВОЙ СЦЕНАРИЙ?
Сначала зафиксируйте ситуацию. Затем — выберите следующий шаг.
Оставьте краткое описание без кодов, паролей и реквизитов. Мы направим ответ в удобный канал связи.