
Как сделать фишинговую ссылку: инструкция
Автор: Виктор Тарасов · Обновлено
Главное
- Банк обязан письменно ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней.
- Сотрудники банка и ЦБ никогда не запрашивают коды из SMS, CVV/CVC или данные карты и не предлагают «безопасный счёт» — такие звонки всегда мошенничество.
- При любом подозрительном звонке от имени банка немедленно кладите трубку и сами перезванивайте в банк по официальному номеру.
- Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции, чтобы получить возмещение.
- Банк обязан возместить несанкционированное списание, если вы не передавали мошенникам коды и данные карты и вовремя уведомили банк.
Фишинг остается одним из самых эффективных инструментов киберпреступников: по данным ФЗ-161, банк обязан возместить списание только если вы не передавали мошенникам коды и данные карты — а именно на это и рассчитана фишинговая ссылка. Понимание того, как устроена такая атака, — первый шаг к защите своих средств и данных.
В этой инструкции разберем реальные механизмы создания фишинговых ссылок: от подмены доменных имен до использования открытых сервисов для маскировки. Вы узнаете, как мошенники обходят фильтры браузеров и почему даже опытные пользователи попадаются на удочку. Главная выгода — вы сможете распознавать такие ссылки за секунды и защитить себя и близких от кражи аккаунтов и денег.
Сравните: три лучших предложения
на 25 сентября 2026 г.Что такое фишинговая ссылка: механизм работы атаки
Фишинговая ссылка — это URL, который внешне выглядит как адрес легитимного сайта, но ведёт на поддельную страницу, созданную для кражи данных. Механизм атаки строится на трёх этапах: маскировка, доставка и сбор информации. На первом этапе злоумышленник создаёт клон реального сайта — например, страницы входа в интернет-банк или почтовый сервис. На втором — распространяет ссылку через письма, мессенджеры или SMS, используя приёмы социальной инженерии: срочность, угрозы блокировки или обещание выигрыша. На третьем — жертва вводит логин, пароль или данные карты, и они уходят напрямую атакующему.
Кредитные карты: грейс-период
на 25 сентября 2026 г.Важно понимать: фишинговая ссылка не всегда ведёт на сайт, который выглядит подозрительно. Часто мошенники используют открытые редиректы — легитимные ссылки с параметрами переадресации, которые перенаправляют пользователя на вредоносный ресурс. Например, ссылка вида example.com/redirect?url=evil-site может быть замаскирована под обычный URL. Также применяются сокращатели ссылок (bit.ly, goo.gl), которые скрывают конечный адрес. Поэтому даже если вы кликнули по ссылке, которая выглядит знакомо, — это не гарантия безопасности.
Ключевой момент: фишинговая ссылка — это не просто «плохой адрес», а цепочка действий, направленных на обман. Атакующий рассчитывает на невнимательность и доверие. Понимание механизма помогает выработать привычку проверять URL перед кликом и после перехода. Если вы уже перешли по такой ссылке, действовать нужно быстро — чем раньше вы примете меры, тем меньше шансов, что данные будут использованы.
ВСК: от 75 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Методы создания поддельных URL: от подмены символов до открытых редиректов
Злоумышленники используют несколько техник для создания URL, которые трудно отличить от настоящих. Первая — гомоглифная подмена символов: например, латинская буква «o» заменяется на похожую кириллическую «о», или «l» на «I». В адресной строке такой адрес выглядит идентично оригиналу, но ведёт на другой домен. Вторая — использование поддоменов: мошенники регистрируют адрес вида bank.ru.security-check.com, где настоящий домен — только последняя часть. Пользователь видит знакомое слово «bank» и не замечает, что это поддомен чужого сайта.
ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Третья техника — открытые редиректы. Это уязвимость легитимных сайтов, когда параметр в URL позволяет перенаправлять пользователя на произвольный адрес. Мошенники находят такие ссылки на популярных ресурсах и используют их как «прокладку»: ссылка выглядит как ведущая на доверенный сайт, но после перехода браузер перенаправляет на фишинговую страницу. Четвёртая — использование сокращателей ссылок, которые скрывают реальный домен. Пятая — регистрация доменов, похожих на оригинал, с опечатками: g00gle.com вместо google.com.
Важно понимать: создание фишинговой ссылки — это уголовно наказуемое деяние, а не «безобидный эксперимент». Даже если вы создали такую ссылку «просто чтобы проверить», это может быть квалифицировано как приготовление к мошенничеству. Если вы обнаружили подозрительную ссылку, не переходите по ней и не пытайтесь «проверить» её вручную — сообщите в банк или в ЦБ. Лучший способ защититься — не кликать по ссылкам из непроверенных источников, а вводить адрес сайта вручную в адресной строке браузера.
Инструменты и права: как закон защищает вас от фишинга
Законодательство предоставляет вам конкретные инструменты защиты, если вы стали жертвой фишинга. Согласно ФЗ-161 «О национальной платёжной системе», банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Это значит, что вы можете требовать письменный ответ от банка, и этот ответ понадобится для дальнейшей жалобы в ЦБ или для суда. Если банк игнорирует ваше заявление или отвечает отказом без объяснения причин — это основание для обращения в регулятор.
Ключевое правило: если картой расплатились без вашего согласия, вы обязаны сообщить банку не позднее следующего дня после того, как узнали об операции. В этом случае банк обязан возместить списание, если вы не передавали никому коды из SMS, CVV/CVC и данные карты. Это значит, что ваша главная задача — не сообщать эти данные никому, даже если звонящий представляется сотрудником банка или ЦБ. Сотрудники банка и ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество.
Ключевая ставка ЦБ РФ
на 25 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Практический вывод: если вы перешли по фишинговой ссылке и ввели данные карты, немедленно позвоните в банк по номеру на обратной стороне карты (не по номеру из SMS или письма), заблокируйте карту и подайте заявление о спорной операции. Сохраните все доказательства: скриншоты страницы, текст письма, номер ссылки. Эти материалы пригодятся для полиции и для банка. Помните: закон на вашей стороне, но только если вы действуете быстро и не нарушаете правила безопасности.
Как включить автоматическую проверку ссылок в браузерах и приложениях
Современные браузеры имеют встроенные механизмы защиты от фишинга, которые по умолчанию включены, но их можно усилить. В Google Chrome перейдите в «Настройки» → «Конфиденциальность и безопасность» → «Безопасность» и выберите «Усиленная защита». Это позволит браузеру проверять ссылки в реальном времени и блокировать подозрительные сайты. В Mozilla Firefox аналогичная функция называется «Защита от отслеживания» и «Блокировка опасного контента» — она включена по умолчанию, но проверьте, что она активна. В Safari на macOS и iOS защита от фишинга также встроена, но для усиления можно использовать сторонние блокировщики, например, AdGuard или uBlock Origin, которые блокируют известные вредоносные домены.
Для мессенджеров и почтовых клиентов есть свои настройки. В Gmail включите «Расширенную защиту» в настройках безопасности аккаунта — она предупреждает о подозрительных ссылках и вложениях. В Telegram и WhatsApp ссылки не проверяются автоматически, поэтому будьте внимательны: не переходите по ссылкам от незнакомых контактов, даже если они выглядят как «проверенные». В почтовых клиентах (Outlook, Thunderbird) включите «Панель предупреждений» — она показывает, если письмо содержит признаки фишинга.
Дополнительный уровень — использование менеджеров паролей (например, Bitwarden, LastPass, KeePass). Они автоматически подставляют пароль только на настоящем сайте, а на фишинговой странице — нет. Это самый надёжный способ защиты, потому что даже если вы перешли по ссылке, менеджер не введёт пароль на поддельном домене. Настройте двухфакторную аутентификацию (2FA) для всех важных аккаунтов — это сделает кражу пароля бесполезной. И помните: никакая автоматическая проверка не заменит вашу внимательность — всегда проверяйте домен в адресной строке перед вводом данных.
Действия при переходе по фишинговой ссылке: смена паролей и блокировка карт
Если вы поняли, что перешли по фишинговой ссылке, действуйте по чёткому алгоритму. Первое — не паникуйте, но не медлите. Если вы ввели данные карты, немедленно позвоните в банк по номеру на обратной стороне карты и заблокируйте её. Не используйте номер из SMS или письма — он может принадлежать мошенникам. После блокировки подайте заявление о спорной операции: по закону вы обязаны уведомить банк не позднее следующего дня после того, как узнали об операции, иначе банк может отказать в возмещении.
Второе — смените пароли от всех аккаунтов, которые могли быть скомпрометированы. Если вы ввели логин и пароль от почты, банка или соцсетей на поддельной странице, считайте, что эти данные у злоумышленников. Смените пароли на всех сервисах, где использовали тот же пароль. Включите двухфакторную аутентификацию. Третье — проверьте, не были ли совершены операции с вашей карты: зайдите в мобильный банк или позвоните в банк. Если обнаружите списания, которые вы не совершали, немедленно сообщите об этом.
Четвёртое — сохраните доказательства: сделайте скриншоты фишинговой страницы, сохраните текст письма или сообщения со ссылкой, зафиксируйте время перехода. Эти материалы понадобятся для заявления в полицию и для жалобы в ЦБ. Пятое — если вы перевели деньги на счёт мошенника, обратитесь в банк с заявлением о возврате: банк обязан рассмотреть его в течение 30 дней (60 для трансграничных переводов). Если банк отказывает, требуйте письменный ответ — он станет основанием для жалобы в ЦБ или в суд. Помните: чем быстрее вы действуете, тем выше шанс вернуть деньги и минимизировать ущерб.
Куда подать жалобу: банк, полиция, ЦБ и другие инстанции
Если вы стали жертвой фишинга, у вас есть несколько инстанций для подачи жалобы. Первая — банк. Подайте заявление о спорной операции в отделении или через мобильный банк. Банк обязан ответить в течение 30 дней (60 для трансграничных переводов). Требуйте письменный ответ — он понадобится для дальнейших действий. Если банк отказывает в возмещении, не соглашайтесь на устные объяснения — просите официальный документ с указанием причин.
Вторая инстанция — полиция. Подайте заявление о мошенничестве (ст. 159 УК РФ) в отделение по месту жительства. Приложите все доказательства: скриншоты, переписку, выписки по карте. Заявление можно подать онлайн через портал Госуслуг или лично. Третья — Центральный банк РФ. Через интернет-приёмную ЦБ можно подать жалобу на действия банка, если он нарушает ваши права. ЦБ не возвращает деньги напрямую, но может обязать банк пересмотреть решение и провести проверку.
Четвёртая инстанция — Роскомнадзор. Если фишинговая страница размещена на российском домене, вы можете подать жалобу на блокировку сайта. Пятая — суд. Если банк отказывает в возмещении, а вы уверены в своей правоте, можно подать иск в суд. Для этого понадобится письменный ответ банка и все доказательства. Шестая — платёжные системы (Visa, MasterCard, МИР) — через банк-эмитент вашей карты. Помните: чем больше инстанций вы задействуете, тем выше шанс добиться справедливости. Не откладывайте — по закону сроки подачи заявлений ограничены (например, по спорным операциям — не позднее следующего дня после уведомления).
Курсы валют ЦБ РФ
на 25 сентября 2026 г.Чек-лист защиты от фишинга: настройки и правила на каждый день
Настройки устройств:
- Включите усиленную защиту в браузере (Chrome, Firefox, Safari).
- Установите менеджер паролей и используйте уникальные пароли для каждого сайта.
- Включите двухфакторную аутентификацию для всех важных аккаунтов.
- Обновляйте операционную систему и приложения — обновления закрывают уязвимости.
Правила поведения:
- Не переходите по ссылкам из писем, SMS и сообщений от незнакомых отправителей. Вводите адрес сайта вручную.
- Проверяйте домен в адресной строке перед вводом данных: убедитесь, что адрес написан правильно, без подмены символов.
- Никогда не сообщайте коды из SMS, CVV/CVC и данные карты — даже если звонящий представляется сотрудником банка или ЦБ. Положите трубку и перезвоните в банк сами.
- Не переводите деньги на «безопасный счёт» — такого счёта не существует.
Действия при подозрении:
- Если вы перешли по подозрительной ссылке и ввели данные карты — немедленно заблокируйте карту и сообщите в банк.
- Смените пароли от всех аккаунтов, где могли быть использованы украденные данные.
- Подайте заявление о спорной операции в банк не позднее следующего дня.
- Сохраните доказательства: скриншоты, переписку, выписки.
Этот чек-лист — не формальность, а реальная защита. Мошенники рассчитывают на невнимательность и спешку. Если вы будете следовать этим правилам, риск стать жертвой фишинга снижается в разы. Помните: ваша бдительность — главный инструмент безопасности.
Часто спрашивают
- Как сделать фишинг ссылку?
- Создание фишинговых ссылок — это мошенничество, и мы не предоставляем инструкции. Фишинг направлен на хищение данных и денег, что преследуется по закону. Если вы столкнулись с подозрительной ссылкой, не переходите по ней и сообщите в банк или ЦБ.
- Сколько времени есть у банка на ответ по спорной операции?
- Банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или суда (ФЗ-161).
- Можно ли вернуть деньги, если картой расплатились без согласия?
- Да, если вы сообщите банку не позднее следующего дня после уведомления об операции и не передавали никому коды и данные карты. Тогда банк обязан возместить списание (ФЗ-161, ст. 9).
- Какой звонок от банка считается мошенничеством?
- Если звонящий просит коды из SMS, CVV/CVC или данные карты, а также предлагает перевести деньги на «безопасный счёт» — это мошенничество. Такого счёта не существует, сотрудники банка и ЦБ никогда этого не запрашивают.
- Нужно ли отвечать на подозрительные сообщения с ссылками?
- Нет, не отвечайте и не переходите по ссылкам — это может привести к краже данных. Кладите трубку и звоните в банк самостоятельно по официальному номеру, если сомневаетесь в безопасности.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Фишинг на GitHub: как распознать и защититься
ЧитатьЛичные финансыБер-фишинг: как распознать и защититься
ЧитатьЛичные финансыПунар фишинг: что это и как защититься
ЧитатьЛичные финансыКак пожаловаться на мошенника в Telegram: инструкция
ЧитатьЛичные финансыПочему в MAX не даёт сделать скриншот: причины
ЧитатьЛичные финансыФишинговые материалы: как распознать подделку
ЧитатьИз словаря
Разберём термины из статьи простыми словами.