
Как сделать фишинговую ссылку: инструкция
Автор: Виктор Тарасов · Обновлено
Главное
- Банк обязан письменно ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней.
- Сотрудники банка и ЦБ никогда не запрашивают коды из SMS, CVV/CVC или данные карты и не предлагают «безопасный счёт» — такие звонки всегда мошенничество.
- При любом подозрительном звонке от имени банка немедленно кладите трубку и сами перезванивайте в банк по официальному номеру.
- Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции, чтобы получить возмещение.
- Банк обязан возместить несанкционированное списание, если вы не передавали мошенникам коды и данные карты и вовремя уведомили банк.
Фишинг остается одним из самых эффективных инструментов киберпреступников: по данным ФЗ-161, банк обязан возместить списание только если вы не передавали мошенникам коды и данные карты — а именно на это и рассчитана фишинговая ссылка. Понимание того, как устроена такая атака, — первый шаг к защите своих средств и данных.
В этой инструкции разберем реальные механизмы создания фишинговых ссылок: от подмены доменных имен до использования открытых сервисов для маскировки. Вы узнаете, как мошенники обходят фильтры браузеров и почему даже опытные пользователи попадаются на удочку. Главная выгода — вы сможете распознавать такие ссылки за секунды и защитить себя и близких от кражи аккаунтов и денег.
Что такое фишинговая ссылка: механизм работы атаки
Фишинговая ссылка — это URL, который внешне выглядит как адрес легитимного сайта, но ведёт на поддельную страницу, созданную для кражи данных. Механизм атаки строится на трёх этапах: маскировка, доставка и сбор информации. На первом этапе злоумышленник создаёт клон реального сайта — например, страницы входа в интернет-банк или почтовый сервис. На втором — распространяет ссылку через письма, мессенджеры или SMS, используя приёмы социальной инженерии: срочность, угрозы блокировки или обещание выигрыша. На третьем — жертва вводит логин, пароль или данные карты, и они уходят напрямую атакующему.
Важно понимать: фишинговая ссылка не всегда ведёт на сайт, который выглядит подозрительно. Часто мошенники используют открытые редиректы — легитимные ссылки с параметрами переадресации, которые перенаправляют пользователя на вредоносный ресурс. Например, ссылка вида example.com/redirect?url=evil-site может быть замаскирована под обычный URL. Также применяются сокращатели ссылок (bit.ly, goo.gl), которые скрывают конечный адрес. Поэтому даже если вы кликнули по ссылке, которая выглядит знакомо, — это не гарантия безопасности.
Ключевой момент: фишинговая ссылка — это не просто «плохой адрес», а цепочка действий, направленных на обман. Атакующий рассчитывает на невнимательность и доверие. Понимание механизма помогает выработать привычку проверять URL перед кликом и после перехода. Если вы уже перешли по такой ссылке, действовать нужно быстро — чем раньше вы примете меры, тем меньше шансов, что данные будут использованы.
Сроки
По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.
Источник: consultant.ru
Методы создания поддельных URL: от подмены символов до открытых редиректов
Злоумышленники используют несколько техник для создания URL, которые трудно отличить от настоящих. Первая — гомоглифная подмена символов: например, латинская буква «o» заменяется на похожую кириллическую «о», или «l» на «I». В адресной строке такой адрес выглядит идентично оригиналу, но ведёт на другой домен. Вторая — использование поддоменов: мошенники регистрируют адрес вида bank.ru.security-check.com, где настоящий домен — только последняя часть. Пользователь видит знакомое слово «bank» и не замечает, что это поддомен чужого сайта.
Третья техника — открытые редиректы. Это уязвимость легитимных сайтов, когда параметр в URL позволяет перенаправлять пользователя на произвольный адрес. Мошенники находят такие ссылки на популярных ресурсах и используют их как «прокладку»: ссылка выглядит как ведущая на доверенный сайт, но после перехода браузер перенаправляет на фишинговую страницу. Четвёртая — использование сокращателей ссылок, которые скрывают реальный домен. Пятая — регистрация доменов, похожих на оригинал, с опечатками: g00gle.com вместо google.com.
Важно понимать: создание фишинговой ссылки — это уголовно наказуемое деяние, а не «безобидный эксперимент». Даже если вы создали такую ссылку «просто чтобы проверить», это может быть квалифицировано как приготовление к мошенничеству. Если вы обнаружили подозрительную ссылку, не переходите по ней и не пытайтесь «проверить» её вручную — сообщите в банк или в ЦБ. Лучший способ защититься — не кликать по ссылкам из непроверенных источников, а вводить адрес сайта вручную в адресной строке браузера.
Инструменты и права: как закон защищает вас от фишинга
Законодательство предоставляет вам конкретные инструменты защиты, если вы стали жертвой фишинга. Согласно ФЗ-161 «О национальной платёжной системе», банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Это значит, что вы можете требовать письменный ответ от банка, и этот ответ понадобится для дальнейшей жалобы в ЦБ или для суда. Если банк игнорирует ваше заявление или отвечает отказом без объяснения причин — это основание для обращения в регулятор.
Ключевое правило: если картой расплатились без вашего согласия, вы обязаны сообщить банку не позднее следующего дня после того, как узнали об операции. В этом случае банк обязан возместить списание, если вы не передавали никому коды из SMS, CVV/CVC и данные карты. Это значит, что ваша главная задача — не сообщать эти данные никому, даже если звонящий представляется сотрудником банка или ЦБ. Сотрудники банка и ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество.
Практический вывод: если вы перешли по фишинговой ссылке и ввели данные карты, немедленно позвоните в банк по номеру на обратной стороне карты (не по номеру из SMS или письма), заблокируйте карту и подайте заявление о спорной операции. Сохраните все доказательства: скриншоты страницы, текст письма, номер ссылки. Эти материалы пригодятся для полиции и для банка. Помните: закон на вашей стороне, но только если вы действуете быстро и не нарушаете правила безопасности.
Важно знать
Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.
Источник: consultant.ru
Как включить автоматическую проверку ссылок в браузерах и приложениях
Современные браузеры имеют встроенные механизмы защиты от фишинга, которые по умолчанию включены, но их можно усилить. В Google Chrome перейдите в «Настройки» → «Конфиденциальность и безопасность» → «Безопасность» и выберите «Усиленная защита». Это позволит браузеру проверять ссылки в реальном времени и блокировать подозрительные сайты. В Mozilla Firefox аналогичная функция называется «Защита от отслеживания» и «Блокировка опасного контента» — она включена по умолчанию, но проверьте, что она активна. В Safari на macOS и iOS защита от фишинга также встроена, но для усиления можно использовать сторонние блокировщики, например, AdGuard или uBlock Origin, которые блокируют известные вредоносные домены.
Для мессенджеров и почтовых клиентов есть свои настройки. В Gmail включите «Расширенную защиту» в настройках безопасности аккаунта — она предупреждает о подозрительных ссылках и вложениях. В Telegram и WhatsApp ссылки не проверяются автоматически, поэтому будьте внимательны: не переходите по ссылкам от незнакомых контактов, даже если они выглядят как «проверенные». В почтовых клиентах (Outlook, Thunderbird) включите «Панель предупреждений» — она показывает, если письмо содержит признаки фишинга.
Дополнительный уровень — использование менеджеров паролей (например, Bitwarden, LastPass, KeePass). Они автоматически подставляют пароль только на настоящем сайте, а на фишинговой странице — нет. Это самый надёжный способ защиты, потому что даже если вы перешли по ссылке, менеджер не введёт пароль на поддельном домене. Настройте двухфакторную аутентификацию (2FA) для всех важных аккаунтов — это сделает кражу пароля бесполезной. И помните: никакая автоматическая проверка не заменит вашу внимательность — всегда проверяйте домен в адресной строке перед вводом данных.
Действия при переходе по фишинговой ссылке: смена паролей и блокировка карт
Если вы поняли, что перешли по фишинговой ссылке, действуйте по чёткому алгоритму. Первое — не паникуйте, но не медлите. Если вы ввели данные карты, немедленно позвоните в банк по номеру на обратной стороне карты и заблокируйте её. Не используйте номер из SMS или письма — он может принадлежать мошенникам. После блокировки подайте заявление о спорной операции: по закону вы обязаны уведомить банк не позднее следующего дня после того, как узнали об операции, иначе банк может отказать в возмещении.
Второе — смените пароли от всех аккаунтов, которые могли быть скомпрометированы. Если вы ввели логин и пароль от почты, банка или соцсетей на поддельной странице, считайте, что эти данные у злоумышленников. Смените пароли на всех сервисах, где использовали тот же пароль. Включите двухфакторную аутентификацию. Третье — проверьте, не были ли совершены операции с вашей карты: зайдите в мобильный банк или позвоните в банк. Если обнаружите списания, которые вы не совершали, немедленно сообщите об этом.
Четвёртое — сохраните доказательства: сделайте скриншоты фишинговой страницы, сохраните текст письма или сообщения со ссылкой, зафиксируйте время перехода. Эти материалы понадобятся для заявления в полицию и для жалобы в ЦБ. Пятое — если вы перевели деньги на счёт мошенника, обратитесь в банк с заявлением о возврате: банк обязан рассмотреть его в течение 30 дней (60 для трансграничных переводов). Если банк отказывает, требуйте письменный ответ — он станет основанием для жалобы в ЦБ или в суд. Помните: чем быстрее вы действуете, тем выше шанс вернуть деньги и минимизировать ущерб.
Дебетовые карты: кешбэк сегодня
на 11 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ПСБ | 0 ₽ | до 23% | Оформить → |
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| УБРиР | Дебетовая карта "Моя Жизнь" | до 14% | Оформить → |
- ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
- Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
- АО «Альфа-Банк». Генеральная лицензия Банка России № 1326 от 16 января 2015 г. АО «Альфа-Банк» является участником системы обязательного страхования вкладов. Ул. Каланчевская, 27, Москва, 107078. Реклама 0+ Информация о рекламодателе на сайте https://alfabank.ru/ erid: 2SDnjefNrLJ
- АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
- ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: ADLVwa2EeAfT1KcczwC8jV6aY6y2SDABs3JEz3B9RCJw2qA1Q8yTFTb2oFTaHw5hDTdpJ9Vc
Куда подать жалобу: банк, полиция, ЦБ и другие инстанции
Если вы стали жертвой фишинга, у вас есть несколько инстанций для подачи жалобы. Первая — банк. Подайте заявление о спорной операции в отделении или через мобильный банк. Банк обязан ответить в течение 30 дней (60 для трансграничных переводов). Требуйте письменный ответ — он понадобится для дальнейших действий. Если банк отказывает в возмещении, не соглашайтесь на устные объяснения — просите официальный документ с указанием причин.
Вторая инстанция — полиция. Подайте заявление о мошенничестве (ст. 159 УК РФ) в отделение по месту жительства. Приложите все доказательства: скриншоты, переписку, выписки по карте. Заявление можно подать онлайн через портал Госуслуг или лично. Третья — Центральный банк РФ. Через интернет-приёмную ЦБ можно подать жалобу на действия банка, если он нарушает ваши права. ЦБ не возвращает деньги напрямую, но может обязать банк пересмотреть решение и провести проверку.
Четвёртая инстанция — Роскомнадзор. Если фишинговая страница размещена на российском домене, вы можете подать жалобу на блокировку сайта. Пятая — суд. Если банк отказывает в возмещении, а вы уверены в своей правоте, можно подать иск в суд. Для этого понадобится письменный ответ банка и все доказательства. Шестая — платёжные системы (Visa, MasterCard, МИР) — через банк-эмитент вашей карты. Помните: чем больше инстанций вы задействуете, тем выше шанс добиться справедливости. Не откладывайте — по закону сроки подачи заявлений ограничены (например, по спорным операциям — не позднее следующего дня после уведомления).
Чек-лист защиты от фишинга: настройки и правила на каждый день
Настройки устройств:
- Включите усиленную защиту в браузере (Chrome, Firefox, Safari).
- Установите менеджер паролей и используйте уникальные пароли для каждого сайта.
- Включите двухфакторную аутентификацию для всех важных аккаунтов.
- Обновляйте операционную систему и приложения — обновления закрывают уязвимости.
Правила поведения:
- Не переходите по ссылкам из писем, SMS и сообщений от незнакомых отправителей. Вводите адрес сайта вручную.
- Проверяйте домен в адресной строке перед вводом данных: убедитесь, что адрес написан правильно, без подмены символов.
- Никогда не сообщайте коды из SMS, CVV/CVC и данные карты — даже если звонящий представляется сотрудником банка или ЦБ. Положите трубку и перезвоните в банк сами.
- Не переводите деньги на «безопасный счёт» — такого счёта не существует.
Действия при подозрении:
- Если вы перешли по подозрительной ссылке и ввели данные карты — немедленно заблокируйте карту и сообщите в банк.
- Смените пароли от всех аккаунтов, где могли быть использованы украденные данные.
- Подайте заявление о спорной операции в банк не позднее следующего дня.
- Сохраните доказательства: скриншоты, переписку, выписки.
Этот чек-лист — не формальность, а реальная защита. Мошенники рассчитывают на невнимательность и спешку. Если вы будете следовать этим правилам, риск стать жертвой фишинга снижается в разы. Помните: ваша бдительность — главный инструмент безопасности.
Часто спрашивают
- Как сделать фишинг ссылку?
- Создание фишинговых ссылок — это мошенничество, и мы не предоставляем инструкции. Фишинг направлен на хищение данных и денег, что преследуется по закону. Если вы столкнулись с подозрительной ссылкой, не переходите по ней и сообщите в банк или ЦБ.
- Сколько времени есть у банка на ответ по спорной операции?
- Банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или суда (ФЗ-161).
- Можно ли вернуть деньги, если картой расплатились без согласия?
- Да, если вы сообщите банку не позднее следующего дня после уведомления об операции и не передавали никому коды и данные карты. Тогда банк обязан возместить списание (ФЗ-161, ст. 9).
- Какой звонок от банка считается мошенничеством?
- Если звонящий просит коды из SMS, CVV/CVC или данные карты, а также предлагает перевести деньги на «безопасный счёт» — это мошенничество. Такого счёта не существует, сотрудники банка и ЦБ никогда этого не запрашивают.
- Нужно ли отвечать на подозрительные сообщения с ссылками?
- Нет, не отвечайте и не переходите по ссылкам — это может привести к краже данных. Кладите трубку и звоните в банк самостоятельно по официальному номеру, если сомневаетесь в безопасности.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Что могут сделать мошенники, зная ваши данные
ЧитатьЛичные финансыМогут ли мошенники сделать электронную подпись: риски и защита
ЧитатьЛичные финансыЧто делать, если мошенники заблокировали iPhone: инструкция
ЧитатьЛичные финансыКуда сообщать о телефонных мошенниках: инструкция
ЧитатьЛичные финансыФишинг и безопасность: как защититься от мошенников
ЧитатьЛичные финансыПроверка сайта на фишинг: как распознать мошенников
ЧитатьИз словаря
Разберём термины из статьи простыми словами.