• Ключевая ставка ЦБ14%
  • USD84.351.3%
  • EUR98.291.0%
  • CNY12.561.4%
  • GBP114.411.2%
  • CHF104.101.4%
  • JPY0.551.3%
  • TRY1.741.3%
  • AED22.971.3%
  • KZT0.181.8%
  • BYN27.930.0%
Назад
Фишинг-кит: как работает и как защититься
Личные финансы
12 мин чтения

Фишинг-кит: как работает и как защититься

Автор: Виктор Тарасов · Обновлено

Главное

  • Фишинг-кит — это набор готовых файлов и скриптов, из которого человек без навыков программирования за несколько минут собирает копию сайта банка, госуслуг или маркетплейса.
  • В ловушки клонов чаще попадают пожилые родители и подростки с картой.
  • Поддельный сайт банка можно распознать по адресной строке.
  • Настройки телефона и браузера способны блокировать фишинговые клоны.
  • Заранее включите лимиты и уведомления по картам родственников, а при вводе данных на поддельном сайте действуйте немедленно и сообщите в банк, ЦБ и регистратору домена.

Копия сайта банка, госуслуг или маркетплейса, собранная за несколько минут из готового набора файлов и скриптов, — это фишинг-кит. Человеку без навыков программирования достаточно скачать такой набор, и перед ним готовый инструмент для кражи логинов, паролей и данных карт. Мошенники не взламывают банки — они приманивают людей на похожие сайты, и чаще всего в эту ловушку попадают те, кто меньше всего ждёт подвоха: пожилые родители и подростки с собственной картой.

Разберём, как устроен фишинг-кит и почему клоны выглядят убедительно. Покажем, как отличить поддельный сайт банка от настоящего по адресной строке и какие настройки телефона и браузера блокируют фишинговые клоны. Отдельно — что включить заранее по картам родственников: лимиты и уведомления, которые срабатывают раньше, чем мошенник успевает вывести деньги. И главное — как договориться с родителями и детьми о простых правилах проверки ссылок, чтобы разговор не превратился в ссору. Если родственник уже ввёл данные на поддельном сайте, есть чёткий порядок первых действий, а также список мест, куда сообщить о фишинговом сайте: банк, ЦБ и регистратор домена.

Сравните: три лучших предложения

на 13 сентября 2026 г.

Фишинг-кит: готовый конструктор мошеннических сайтов

Фишинг-кит — это набор готовых файлов и скриптов, из которого человек без навыков программирования за несколько минут собирает копию сайта банка, госуслуг или маркетплейса. В комплект входят: свёрстанная страница входа, форма для сбора логина, пароля и кода из СМС, панель администратора, куда стекаются украденные данные, и модуль, который перенаправляет жертву на настоящий сайт после ввода — чтобы человек ничего не заподозрил.

Распространяются такие наборы на теневых форумах и в закрытых Telegram-каналах. Одни продаются за деньги, другие отдают бесплатно «под процент» от украденного, третьи предлагают в аренду по подписке — с обновлениями под меняющийся дизайн банков. Отдельная категория — «киты под заказ»: покупатель указывает нужный банк или регион, и через несколько дней получает свежий клон.

Ключевая особенность современных китов — панель управления. Мошенник видит в реальном времени, кто зашёл на поддельную страницу, какие данные ввёл, с какого устройства и города. Некоторые панели автоматически отправляют жертве push-уведомление или СМС с просьбой подтвердить операцию — уже от имени банка. Именно поэтому важно понимать: клон — это не грубая подделка с ошибками, а точная копия, отличающаяся от оригинала только адресом.

Для владельца карты это означает простую вещь: визуально отличить фишинговый сайт от настоящего почти невозможно. Единственная надёжная зацепка — адресная строка и то, как вы на эту страницу попали. Об этом — в следующих разделах.

Почему пожилые родители и подростки с картой попадают в ловушки клонов

Уязвимость к фишинговым клонам не связана с интеллектом. Она связана с контекстом, в котором человек принимает решение. У двух групп — старшего поколения и подростков — этот контекст складывается по-разному, но приводит к одному результату.

Пожилые родители. Они привыкли доверять «официальному» виду документа, бланка, сайта. Клон банка выглядит солидно: логотип, шрифты, знакомые цвета. Дополнительные факторы риска:

  • редко проверяют адресную строку — для них сайт «начинается» с картинки, а не с домена;
  • получают СМС и звонки «от банка» и воспринимают их как официальное обращение;
  • боятся, что «карту заблокируют», и действуют быстро, чтобы «успеть»;
  • не всегда знают, как выглядит приложение банка на их телефоне, поэтому путают его с подделкой.

Подростки с картой. У них другая слабость — скорость и привычка переходить по ссылкам из чатов, соцсетей и игровых сообществ. Типичные сценарии: «проголосуй за меня в конкурсе», «получи бесплатный скин», «подтверди участие в розыгрыше». Форма входа в банк появляется как условие «верификации», и подросток вводит данные, не задумываясь. Плюс — подростки часто пользуются картой родителей, привязанной к их телефону, и не осознают, что распоряжаются чужими деньгами.

Общий знаменатель обеих групп — отсутствие привычки проверять источник. Не «доверчивость», а именно отсутствие выработанного рефлекса: пришла ссылка — посмотри домен, прежде чем что-то вводить.

Кредитные карты: грейс-период

на 13 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Как отличить поддельный сайт банка от настоящего по адресной строке

Адресная строка — единственный элемент страницы, который мошеннический кит не может подделать полностью. Всё остальное — логотип, шрифт, кнопки — копируется один в один. Поэтому проверка домена должна стать обязательным шагом перед вводом любых данных.

Что смотреть в адресной строке:

  1. Домен целиком, а не начало. Мошенники используют приёмы вроде sberbank-online.ru.secure-login.com — визуально «банк» в начале, а настоящий домен в конце. Читайте справа налево: сначала зона (.ru, .com), затем имя сайта перед ней.
  2. Замены символов. Латиница вместо кириллицы: «а» и «a», «е» и «e», «о» и «o». Домен sberbank с кириллической «а» — уже не банк.
  3. Лишние слова. bank-online-vhod.com, sberbank.support, tinkoff-bonus.net — официальные сайты банков не используют дефисы и приставки в основном домене.
  4. Замок и протокол. HTTPS и значок замка означают лишь шифрование канала, а не честность сайта. Мошеннические киты массово получают бесплатные сертификаты. Замок есть — доверия это не добавляет.
  5. Подозрительные поддомены. online.sberbank.ru.verify-user.xyz — настоящий домен здесь verify-user.xyz, всё остальное — маскировка.

Практический приём: не переходите в банк по ссылкам из СМС, писем и чатов вообще. Откройте приложение банка или вручную введите адрес, который знаете наизусть. Если ссылка пришла «от банка» — закройте её и зайдите в приложение сами: там не будет никаких срочных «подтверждений», если их не инициировали вы.

Ингосстрах: от 2 200 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Настройки телефона и браузера, которые блокируют фишинговые клоны

Полностью защититься от клонов настройками нельзя, но можно резко сократить число ситуаций, когда ссылка вообще открывается. Настройки стоит продублировать на устройствах родителей и детей — заранее, а не после инцидента.

Браузер. Включите встроенную защиту от опасных сайтов — она есть в Chrome, Safari, Firefox и Яндекс Браузере, обычно в разделе «Конфиденциальность и безопасность». Браузер сверяет адреса с базами известных фишинговых страниц и показывает красное предупреждение. Базы обновляются постоянно, но новые киты попадают в них с задержкой — поэтому защита помогает, но не гарантирует.

DNS-фильтрация. Это более надёжный слой. Провайдеры и публичные сервисы предлагают DNS-серверы, которые блокируют домены из списков мошенничества на уровне сети — до того, как страница загрузится. Настроить можно в параметрах Wi-Fi или в приложении-фильтре. Для семьи удобно поставить фильтр на роутер: тогда защита действует на всех устройствах дома.

Мобильные приложения-защитники. Многие антивирусы и банковские приложения имеют встроенную проверку ссылок. Если банк предлагает такую функцию — включите её. Приложение предупредит, если вы открываете подозрительный адрес.

Телефон. Настройте блокировку нежелательных звонков и СМС от неизвестных номеров — это снижает поток «срочных» сообщений со ссылками. Отключите автозагрузку вложений в мессенджерах. Установите отдельный пароль на вход в банковское приложение, отличный от пароля разблокировки экрана.

Отдельно — про автозаполнение паролей. Если менеджер паролей не предлагает сохранить данные на странице, куда вы попали по ссылке, — это сигнал: домен не совпадает с тем, где пароль уже сохранён. Менеджер паролей работает как неявный детектор подделки.

Важно знать

Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а при пропуске такой проверки — вернуть похищенное в течение 30 дней (ФЗ-161).

Источник: ФЗ-161

Лимиты и уведомления по картам родственников: что включить заранее

Даже при аккуратном обращении с ссылками нужен «второй контур» защиты — на случай, если данные всё-таки попали к мошенникам. Этот контур строится на лимитах и уведомлениях, и настроить его нужно до инцидента, а не после.

Лимиты на операции. В приложении банка задайте суточный лимит на переводы и оплату в интернете. Для карты пожилого родителя разумно установить невысокий порог — например, в пределах суммы повседневных трат. Для подростковой карты — тем более. Тогда даже при утечке данных мошенник не сможет вывести крупную сумму одним переводом. Лимит легко поднять в приложении, когда нужна крупная покупка.

Уведомления. Подключите push- и СМС-оповещения по каждой операции — не только по крупным. Мелкие списания часто используются как «проверка» карты перед крупной кражей. Если уведомления приходят на телефон владельца карты, а картой пользуется подросток, настройте дублирование на ваш номер — банки часто это позволяют.

Отдельная карта для интернета. Заведите виртуальную карту с небольшим балансом для онлайн-покупок и подписок. Основную карту не привязывайте к сомнительным сервисам. Если данные виртуальной карты утекут — потеря ограничится её остатком.

Запрет на операции без подтверждения. Убедитесь, что в настройках включено подтверждение операций кодом из СМС или push. Отключите оплату в интернете для карт, которые для этого не используются. Для карты родителя, которой он платит только в магазине, интернет-оплату можно закрыть полностью.

Проверьте эти настройки вместе с родственником — не по телефону, а лично, глядя в его приложение. Так вы заодно увидите, какие уведомления у него подключены и куда они приходят.

Как договориться с родителями и детьми о правилах проверки ссылок

Инструкции «не переходи по ссылкам» не работают. Работает договорённость — простое правило, которое человек принимает сам и может воспроизвести в момент стресса. Разговор лучше вести не как лекцию о безопасности, а как семейный протокол на случай сомнений.

С пожилыми родителями. Начните с признания: поддельный сайт выглядит точно как настоящий, ошибиться может любой. Затем предложите одно правило: любое сообщение «от банка» со ссылкой — закрыть и позвонить вам. Не банку, не по номеру из СМС, а именно вам. Договоритесь о фразе-маркере: «Если сомневаешься — набери меня, я не буду ругать». Страх осуждения — главная причина, по которой родители скрывают, что перешли по ссылке, и теряют время.

Покажите на его же телефоне, как выглядит настоящее приложение банка и как вручную открыть сайт. Один раз вместе, а не «я тебе скинул инструкцию».

С детьми и подростками. Здесь работает не запрет, а объяснение механики: «Тебя просят ввести данные карты за бесплатный скин — значит, это кража, а не конкурс». Договоритесь о правиле: любые данные карты — только через родителя. Если подросток пользуется вашей картой, он должен понимать, что чужие деньги — это ответственность, а не «просто цифры».

Общий элемент для обеих групп — право на ошибку без наказания. Прямо скажите: если ты уже ввёл данные — сразу скажи мне, мы вместе заблокируем карту и позвоним в банк. Чем быстрее родственник признается, тем меньше потеря. Молчание из-за страха «получить» — вот что действительно дорого стоит.

Родственник ввёл данные на поддельном сайте: первые действия

Скорость здесь решает. Каждая минута — это время, за которое мошенник успевает вывести деньги. Действовать нужно по порядку, не отвлекаясь на выяснение вины.

  1. Заблокируйте карту немедленно. Через приложение банка или по горячей линии. Блокировка останавливает дальнейшие списания — это первое и самое важное действие.
  2. Смените пароли. От интернет-банка и от почты, к которой привязан банк. Если те же логин и пароль использовались где-то ещё — смените и там.
  3. Подайте в банк заявление о несогласии с операцией. Если деньги уже списали — оформите официальное заявление о спорной операции. Банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда.
  4. Подайте заявление в полицию. По факту хищения денег с карты — это обязательный шаг. Заявление фиксирует событие и понадобится для дальнейших разбирательств.
  5. Сохраните доказательства. Ссылку на поддельный сайт, скриншоты СМС и переписки, номер, с которого звонили. Всё это пригодится банку, полиции и регистратору домена.
  6. Проверьте другие карты и счета родственника. Мошенники часто пробуют списать и с других его карт, если данные утекли из одного места.

Важно: не переводите деньги «для отмены операции» и не сообщайте никому коды из СМС — ни «сотруднику банка», ни «полиции». Настоящий банк не просит так делать.

Куда сообщить о фишинговом сайте: банк, ЦБ и регистратор домена

Сообщить о поддельном сайте стоит даже если деньги не украли — это помогает быстрее заблокировать клон для других людей. Обращаться нужно по нескольким адресам, у каждого своя зона ответственности.

КудаЗачемЧто приложить
Банк, чьё имя использованоСообщить о клоне, инициировать блокировку домена, оспорить операциюСсылку на сайт, скриншоты, номер карты
ПолицияЗафиксировать факт хищения или попытки мошенничестваЗаявление, скриншоты, выписку по карте
Центральный банк РФЖалоба на банк, если он не отреагировал на спорную операциюПисьменный ответ банка, заявление в полицию
Регистратор доменаТребовать удаления фишингового доменаСсылку, доказательства фишинга

Порядок действий: сначала банк — он быстрее всех может заблокировать домен через свои каналы и остановить списания. Если банк не отвечает в установленный срок или отказывает без оснований — жалоба в ЦБ. Параллельно — заявление в полицию.

Регистратор домена — это организация, у которой зарегистрирован сам фишинговый адрес. Найти её можно через сервис whois по доменному имени. Регистраторы обязаны реагировать на обоснованные жалобы о фишинге, но рассматривают их не мгновенно. Пока домен жив, он продолжает собирать данные других людей — поэтому жалоба имеет смысл, даже если лично вы ничего не потеряли.

Если сайт маскировался под госуслуги, маркетплейс или конкретный сервис — сообщите и его службе поддержки: крупные компании ведут собственные списки фишинговых клонов и передают их браузерам и регистраторам.

Ключевая ставка ЦБ РФ

на 13 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Часто спрашивают

Сколько банк рассматривает заявление о спорной операции?
По заявлению о спорной операции банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Обязательно требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда.
Можно ли собрать фишинговый сайт без навыков программирования?
Да. Фишинг-кит — это набор готовых файлов и скриптов, из которого человек без навыков программирования за несколько минут собирает копию сайта банка, госуслуг или маркетплейса.
Как заблокировать карту, если родственник ввёл данные на поддельном сайте?
Сразу заблокируйте карту в приложении или по горячей линии банка — блокировка останавливает дальнейшие списания. Затем подайте заявление о несогласии с операцией в банк и заявление в полицию.
Нужно ли подавать заявление в полицию при краже денег с карты?
Да, при краже денег с карты нужно не только заблокировать карту и подать заявление о несогласии с операцией в банк, но и обратиться с заявлением в полицию. Это фиксирует факт мошенничества и помогает вернуть средства.
Куда сообщить о фишинговом сайте?
О поддельном сайте сообщают в банк, чью копию сделали мошенники, в ЦБ и регистратору домена. Письменный ответ банка по спорной операции (30 дней, по трансграничным переводам — 60 дней) пригодится как основание для жалобы в ЦБ или для суда.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.