
Фишинг на GitHub: как распознать и защититься
Автор: Ксения Абрамова · Обновлено
Главное
- Мошенники используют GitHub Pages для фишинга, потому что домен github.io выглядит доверенно и не вызывает подозрений у жертв.
- Отличить фишинг на github.io от легитимного проекта можно по несоответствию содержимого страницы заявленной теме и подозрительным формам ввода данных.
- GitHub борется с фишингом через abuse-репорты и DMCA-жалобы, но реакция не мгновенная.
- При вводе данных на поддельной github.io-странице нужно срочно сменить пароли, заблокировать карты и обратиться в банк для чарджбэка по 161-ФЗ.
- Если банк отказал в возврате средств, следует подать заявление в полицию и жалобу в ЦБ, а также усилить защиту браузера и GitHub-аккаунта.
Домен github.io вызывает доверие: он принадлежит GitHub, выглядит технично и редко попадает в чёрные списки браузеров. Именно поэтому мошенники всё чаще размещают фишинговые страницы на GitHub Pages — бесплатном хостинге статических сайтов. Жертва видит знакомый адрес, вводит данные карты или пароль от банка, а через минуту деньги уходят на чужие счета.
Проблема в том, что GitHub — это платформа для разработчиков, а не банк и не регулятор. Сам по себе домен ничего не гарантирует: любой может создать репозиторий и опубликовать на нём копию страницы Сбербанка, Госуслуг или криптокошелька за десять минут. Зато у пострадавшего есть конкретные рычаги — жалоба на репозиторий, обращение в банк, чарджбэк и заявление в полицию.
Ниже — как отличить фишинг на github.io от настоящего проекта, какие сигналы выдают подделку, как правильно составить abuse-репорт и что делать по шагам, если данные уже введены. Отдельно разберём возврат денег через банк и дальнейшие инстанции, если банк отказал.
Почему мошенники прячут фишинговые страницы на GitHub Pages
GitHub Pages — бесплатный хостинг статических сайтов, привязанный к домену github.io. Любой пользователь с подтверждённым аккаунтом за пару минут публикует страницу, и она получает валидный HTTPS-сертификат автоматически. Для мошенника это идеальный конструктор: не нужно покупать домен, настраивать сервер и платить за SSL.
Сравните: три лучших предложения
на 19 сентября 2026 г.Ключевая выгода — репутационный щит. Ссылка вида https://bank-name.github.io/login выглядит технически «чистой»: замок в адресной строке, зелёный протокол, никаких предупреждений браузера. Антифишинговые фильтры, которые годами приучали пользователей смотреть на домен верхнего уровня, здесь дают сбой — человек видит знакомое слово в начале адреса и не замечает .github.io в конце.
Дополнительные причины популярности:
- Скорость ротации. Репозиторий можно удалить или пересоздать под новым именем за минуты, пока жалобы проходят модерацию.
- Доверие к разработчикам. GitHub — площадка для программистов, и многие воспринимают её как «безопасную зону», где не может быть обмана.
- Маскировка под open-source. Фишинговый репозиторий оформляют как «демо-версию», «клон банка для тестов» или «учебный проект», чтобы при проверке он выглядел безобидно.
Кредитные карты: грейс-период
на 19 сентября 2026 г.Чаще всего на github.io размещают поддельные формы входа в банк, страницы «подтверждения личности» для Госуслуг, фейковые крипто-кошельки и страницы розыгрышей. Механика одна: вы вводите логин, пароль, номер карты или код из СМС — данные мгновенно уходят на сервер мошенников, а вас перебрасывает на настоящий сайт, чтобы вы ничего не заподозрили.
Отдельно стоит помнить: сам GitHub не проверяет содержимое страниц на этапе публикации. Репозиторий появляется в открытом доступе сразу, а реакция на жалобы идёт уже постфактум — по этой причине фишинговые страницы успевают собрать данные до блокировки.
Как отличить фишинг на github.io от легитимного проекта
Главный маркер — структура адреса. У легитимного проекта домен обычно собственный (например, docs.company.ru), а github.io используется как вспомогательная площадка для прототипов и документации. Если «банк», «госуслуга» или «магазин» просит вводить данные на адресе, заканчивающемся на .github.io, — это почти наверняка подделка.
ВСК: от 75 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Сравните признаки по ключевым параметрам:
| Признак | Легитимный проект | Фишинг на github.io |
|---|---|---|
| Домен в адресной строке | Собственный домен организации | Чужое имя + .github.io |
| Запрос пароля или данных карты | Только на официальном домене | Прямо на странице github.io |
| Ссылка на репозиторий | Ведёт на публичный код с историей | Репозиторий пустой или создан недавно |
| Контакты и юрлицо | Указаны реквизиты, ИНН, адрес | Нет или поддельные |
| Поведение при вводе данных | Переход на официальный домен | Данные уходят, страница «зависает» |
Проверьте историю репозитория. Откройте адрес вида github.com/имя-пользователя/имя-репозитория и посмотрите: сколько коммитов, когда создан аккаунт, есть ли README с описанием. У фишинга аккаунт часто зарегистрирован несколько дней назад, а в репозитории — один файл index.html без истории изменений.
ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Полезные привычки проверки:
- Прочитайте адрес справа налево — сначала домен верхнего уровня, потом всё остальное.
- Наведите курсор на кнопку «Войти» и посмотрите, куда реально ведёт ссылка (в статусной строке браузера).
- Не переходите по ссылкам из СМС и мессенджеров — открывайте банк или сервис через официальное приложение или сохранённую закладку.
- Если страница требует код из СМС — остановитесь. Настоящий банк никогда не просит вводить код на стороннем домене.
Отдельный сценарий — подмена не домена, а имени пользователя. Мошенники регистрируют аккаунт, похожий на аккаунт известной компании (например, с лишней буквой или дефисом), и публикуют от его имени страницу входа. Проверяйте, что репозиторий принадлежит официальной организации, а не частному лицу.
Что GitHub уже делает против фишинга: abuse-репорты и DMCA
GitHub не сканирует каждый новый репозиторий на фишинг в момент публикации, но реагирует на сигналы из нескольких источников. Основные механизмы:
- Abuse-репорты. Любой пользователь может сообщить о вредоносном или мошенническом содержимом через форму Report abuse. Такие обращения обрабатывает Trust & Safety — команда, отвечающая за нарушения правил платформы.
- DMCA-жалобы. Если фишинговая страница копирует дизайн, логотипы или код банка, правообладатель подаёт DMCA-заявление, и GitHub обязан отреагировать быстрее — по закону об авторском праве.
- Автоматические фильтры и партнёрские фиды. GitHub получает данные от антифишинговых сервисов и браузерных вендоров, поэтому часть страниц блокируется превентивно — до того, как вы получите ссылку.
- Блокировка на уровне браузера. Chrome, Safari, Firefox и Яндекс Браузер сверяются с собственными базами фишинга. Если домен попал в список, вы увидите красное предупреждение ещё до загрузки страницы.
Что это значит на практике. С момента публикации фишинговой страницы до её удаления проходит время — от нескольких часов до нескольких дней, в зависимости от того, насколько быстро поступила жалоба и насколько очевидно нарушение. В этом окне страница остаётся доступной, и мошенники активно рассылают ссылку.
Важный нюанс: GitHub — американская платформа, и её правила не совпадают с российским законодательством. Команда реагирует на нарушение собственных Terms of Service (фишинг и обман прямо запрещены), но не на нормы 161-ФЗ или УК РФ. Поэтому обращение в GitHub — это инструмент удаления страницы, а не возврата денег. Возвратом занимаются банк, полиция и ЦБ, и об этом — в следующих разделах.
Если вы обнаружили фишинговый репозиторий, не ограничивайтесь одной жалобой. Параллельно сообщите в банк, чьё имя используется, — у крупных банков есть служба фрод-мониторинга, которая подаёт DMCA от лица правообладателя и добивается снятия страницы быстрее, чем частное обращение.
Как пожаловаться на фишинговый репозиторий: пошаговая инструкция
Жалоба в GitHub — процедура из нескольких шагов. Чем конкретнее вы опишете нарушение, тем выше шанс, что страницу снимут быстро.
Ключевая ставка ЦБ РФ
на 19 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
- Зафиксируйте доказательства. Сделайте скриншот страницы с видимым адресом
github.io, сохраните ссылку на репозиторий и, если есть, на профиль владельца. Скриншоты пригодятся и для банка, и для полиции. - Откройте форму жалобы. На странице репозитория нажмите Report abuse (в меню «...» справа сверху) либо перейдите напрямую в раздел
github.com/contact/report-abuse. - Выберите тип нарушения. Укажите категорию, связанную с фишингом или мошенничеством (обычно это Phishing или Impersonation). Если страница копирует дизайн банка — подойдёт и DMCA.
- Заполните форму. Приложите ссылку на репозиторий, опишите, что именно происходит (например: «страница имитирует форму входа банка X и собирает данные карт»), приложите скриншоты.
- Укажите свои контакты. GitHub может запросить уточнения — проверяйте почту, указанную в обращении.
- Сохраните номер обращения. Он понадобится, если вы будете ссылаться на жалобу при общении с банком или полицией.
Сроки реакции не гарантированы: простые случаи закрывают за часы, сложные (с оспариванием) — за дни. Если через несколько дней страница всё ещё доступна, отправьте повторное обращение, добавив новые доказательства.
Параллельно стоит уведомить банк, чьё имя используется. Напишите в чат поддержки или на горячую линию: «обнаружена фишинговая страница на github.io, имитирующая ваш сайт, ссылка такая-то». Банковские службы безопасности часто имеют прямой канал связи с платформами и реагируют быстрее.
Если фишинговая страница уже попала в поисковую выдачу, дополнительно отправьте жалобу в Google через форму Report Phishing — это ускорит её исключение из результатов поиска и из баз Safe Browsing, которыми пользуются браузеры.
Что делать, если вы ввели данные на поддельной github.io-странице
Первые минуты после ввода данных решают, успеют ли мошенники воспользоваться ими. Действуйте по порядку, не откладывая.
- Позвоните в банк. Номер — на обратной стороне карты или в мобильном приложении. Скажите прямо: «я ввёл данные на фишинговом сайте, заблокируйте карту и доступ к онлайн-банку». Это приоритетная операция, её выполняют сразу.
- Смените пароли. Если вы вводили данные от почты, Госуслуг, соцсетей — смените пароль на этих сервисах немедленно, с другого устройства. Включите двухфакторную аутентификацию, если её не было.
- Проверьте операции. Зайдите в приложение банка (после разблокировки с новым паролем) и просмотрите все операции за последние сутки. Зафиксируйте подозрительные скриншотами.
- Напишите заявление в банк. Даже если деньги ещё не списали, официальное обращение создаёт след и запускает внутреннюю проверку. Формат — письменное заявление в отделении или через чат с фиксацией номера обращения.
- Сообщите в полицию. Заявление подаётся по месту жительства или по месту нахождения банка. Приложите скриншоты, ссылку на фишинговую страницу, выписку по счёту.
Отдельно про коды из СМС. Если вы успели ввести код подтверждения — считайте, что доступ к операции у мошенника уже есть. Звоните в банк немедленно и просите отменить операцию или заблокировать счёт. Чем меньше времени прошло, тем выше шанс, что перевод удастся остановить на стороне банка.
Пока идёт разбирательство, не удаляйте переписку, скриншоты и историю браузера — это доказательства. Если мошенники получили доступ к вашей почте, проверьте настройки пересылки писем: злоумышленники часто ставят скрытую копию на свой адрес, чтобы читать вашу переписку с банком.
Помните: сам факт ввода данных не означает, что деньги потеряны безвозвратно. Скорость реакции и наличие доказательств напрямую влияют на то, вернёт ли банк средства.
Возврат денег через банк: 161-ФЗ, чарджбэк и сроки
Возврат средств регулируется законом о национальной платёжной системе (161-ФЗ). Логика простая: если перевод был совершён без добровольного согласия клиента — например, в результате мошенничества — банк обязан вернуть деньги. Если клиент сам подтвердил операцию кодом из СМС, ситуация сложнее: формально согласие было, и банк может отказать.
Порядок действий для возврата:
- Письменное заявление в банк. Подаётся в отделении или через приложение с фиксацией обращения. Укажите дату, сумму, обстоятельства (ввод данных на фишинговой странице github.io), приложите скриншоты и ссылку.
- Срок рассмотрения. Банк обязан рассмотреть обращение и дать мотивированный ответ. Обычно это занимает до 30 дней, но по операциям без согласия клиента сроки короче — уточняйте в своём банке.
- Результат. Либо банк возвращает сумму, либо отказывает с обоснованием. Отказ должен быть письменным — это важно для следующего шага.
Что такое чарджбэк. Это механизм оспаривания операции через платёжную систему (Visa, Mastercard, МИР). Он работает, когда деньги ушли на счёт мошенника через карточную транзакцию. Заявку подаёт банк-эмитент вашей карты в банк-получателя. Шансы выше, если:
- операция была совершена недавно (чем свежее, тем лучше);
- есть доказательства мошенничества (скриншоты, ссылка на фишинговый сайт, заявление в полицию);
- получатель — реальное юрлицо или ИП, а не «дропперский» счёт.
Если деньги ушли на счёт физического лица или через СБП, чарджбэк как таковой не применяется — работает возврат по 161-ФЗ через банк. В этом случае ключевой аргумент — отсутствие добровольного согласия: вы вводили данные на поддельной странице, полагая, что это официальный сервис.
Практический совет: подавайте заявление в банк и параллельно готовьте документы для полиции и ЦБ. Банки лояльнее к клиентам, у которых есть подтверждение обращения в правоохранительные органы, — это снижает риск, что вас заподозрят в попытке мошенничества со своей стороны.
Заявление в полицию и жалоба в ЦБ: куда идти после отказа банка
Отказ банка — не финал. Дальше два параллельных трека: правоохранительный и надзорный.
Заявление в полицию. Подаётся по факту мошенничества (ст. 159 УК РФ). Что приложить:
- копию заявления в банк и его письменный ответ;
- выписку по счёту с подозрительными операциями;
- скриншоты фишинговой страницы с адресом
github.io; - ссылку на репозиторий и, если есть, номер обращения в GitHub;
- переписку с банком и службой поддержки.
Заявление регистрируется в КУСП, вам выдают талон-уведомление. По нему проводится проверка, и по её результатам возбуждают уголовное дело либо отказывают. Отказ можно обжаловать в прокуратуре или через суд.
Жалоба в Банк России. ЦБ не возвращает деньги напрямую, но рассматривает жалобы на действия банков и может выдать предписание. Подаётся через интернет-приёмную ЦБ или письменно. Укажите: банк, суть нарушения, номер обращения в банк, приложите ответ банка.
Финансовый уполномоченный. Если спор касается банковской услуги и сумма в пределах его компетенции, можно обратиться к финансовому уполномоченному — это бесплатная досудебная процедура. Его решение обязательно для банка.
Что важно помнить про сроки и последовательность:
- Сначала — письменное заявление в банк, дождитесь официального ответа.
- При отказе — жалоба в ЦБ и/или финансовому уполномоченному.
- Параллельно — заявление в полицию, не дожидаясь ответа банка.
- Если все инстанции отказали — иск в суд с требованием вернуть средства.
Соблюдайте хронологию и храните все документы. Суды и надзорные органы оценивают именно последовательность ваших действий: чем раньше вы обратились, тем убедительнее выглядит позиция.
Настройки браузера и GitHub-аккаунта против фишинга на Pages
Профилактика дешевле разбирательства. Начните с браузера — он первым предупреждает о фишинге.
Курсы валют ЦБ РФ
на 18 сентября 2026 г.- Включите защиту от фишинга и вредоносных сайтов. В Chrome это Safe Browsing (уровень «Усиленная защита»), в Firefox — Защита от фишинга и вредоносного ПО, в Safari — Предупреждать о мошеннических сайтах. Не отключайте эти функции ради «удобства».
- Установите блокировщик с антифишинговыми базами. Расширения вроде uBlock Origin в связке с фидами от антифишинговых сервисов отсекают известные мошеннические домены.
- Отключите автозаполнение платёжных данных на незнакомых сайтах. Браузер не должен подставлять номер карты туда, где вы впервые оказались.
- Проверяйте адрес перед вводом. Привычка читать домен справа налево — самая надёжная защита от подмены на
github.io.
Теперь про GitHub-аккаунт. Даже если вы не публикуете код, аккаунт стоит защитить — через него можно получить доступ к вашим репозиториям и связанным сервисам.
- Включите двухфакторную аутентификацию. В настройках Settings → Password and authentication выберите 2FA через приложение-аутентификатор или аппаратный ключ. Это блокирует вход даже при утечке пароля.
- Проверьте активные сессии. В разделе Sessions отзовите все незнакомые устройства.
- Настройте SSH-ключи и токены. Не используйте один и тот же пароль на GitHub и других сервисах. Для автоматизации — только токены с ограниченными правами.
- Следите за уведомлениями о безопасности. GitHub присылает письма о подозрительных входах и изменениях в репозиториях — не игнорируйте их.
Дополнительный уровень — самозапрет на кредиты. Оформляется бесплатно через Госуслуги или МФЦ: банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня — этот «период охлаждения» даёт время одуматься, если мошенники давят на вас и требуют срочно оформить займ. Если фишинговая страница собрала ваши персональные данные, самозапрет закрывает один из самых опасных сценариев — оформление кредита без вашего ведома.
И последнее: если банк предлагает операцию на сумму от 50 до 200 тысяч ₽, деньги выдаются не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Эта пауза существует именно для того, чтобы вы успели распознать давление мошенников и отказаться от перевода. Если вас торопят — это повод остановиться и перепроверить всё.
Часто спрашивают
- Сколько времени GitHub рассматривает жалобу на фишинговый репозиторий?
- Точный срок GitHub не публикует, но abuse-репорты по фишингу обрабатываются в приоритетном порядке — обычно в течение нескольких дней. Если страница уже собирает данные, укажите это в обращении и приложите скриншоты.
- Можно ли пожаловаться на фишинговую страницу на github.io, если я не владелец репозитория?
- Да, пожаловаться может любой пользователь — через форму abuse-репорта GitHub или письмом на abuse@github.com. Владелец аккаунта не нужен: достаточно ссылки на страницу и описания, как она имитирует чужой сервис.
- Как отличить фишинговый github.io от легитимного проекта?
- Смотрите на адресную строку: у легитимных проектов обычно свой домен, а не поддомен вида имя.github.io, имитирующий банк или госсервис. Также проверяйте, ведёт ли страница на ввод пароля или карты — настоящие демо и документация этого не требуют.
- Нужно ли сообщать в банк, если я ввёл данные карты на поддельной github.io-странице?
- Да, звоните в банк немедленно и блокируйте карту — чем быстрее, тем выше шанс остановить списание. Затем подайте заявление о несогласии с операцией: по 161-ФЗ банк обязан рассмотреть его, а при отказе можно идти в полицию и жаловаться в ЦБ.
- Какой срок у банка на возврат денег после заявления о мошеннической операции?
- По 161-ФЗ банк рассматривает заявление о несогласии с операцией и возвращает сумму, если не докажет, что клиент сам нарушил правила безопасности. Если банк отказал, дальше — заявление в полицию и жалоба в Банк России.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Бер-фишинг: как распознать и защититься
ЧитатьЛичные финансыМультиканальный фишинг: как распознать и защититься
ЧитатьЛичные финансыКибербуллинг и фишинг: как распознать и защититься
ЧитатьЛичные финансыФишинг в социальных сетях: как распознать и защититься
ЧитатьЛичные финансыФишинг в Strike: как распознать и защититься
ЧитатьЛичные финансыСайты Atom Фишинг: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.