• Ключевая ставка ЦБ14%
  • USD82.610.5%
  • EUR95.290.5%
  • CNY12.250.7%
  • GBP111.430.7%
  • CHF102.210.9%
  • JPY0.520.9%
  • TRY1.740.5%
  • AED22.490.5%
  • KZT0.18
  • BYN27.880.0%
Назад
Как сделать фишинговую ссылку: инструкция
Личные финансы
11 мин чтения

Как сделать фишинговую ссылку: инструкция

Автор: Виктор Тарасов · Обновлено

Главное

  • Банк обязан письменно ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней.
  • Сотрудники банка и ЦБ никогда не запрашивают коды из SMS, CVV/CVC или данные карты и не предлагают «безопасный счёт» — такие звонки всегда мошенничество.
  • При любом подозрительном звонке от имени банка немедленно кладите трубку и сами перезванивайте в банк по официальному номеру.
  • Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции, чтобы получить возмещение.
  • Банк обязан возместить несанкционированное списание, если вы не передавали мошенникам коды и данные карты и вовремя уведомили банк.

Фишинг остается одним из самых эффективных инструментов киберпреступников: по данным ФЗ-161, банк обязан возместить списание только если вы не передавали мошенникам коды и данные карты — а именно на это и рассчитана фишинговая ссылка. Понимание того, как устроена такая атака, — первый шаг к защите своих средств и данных.

В этой инструкции разберем реальные механизмы создания фишинговых ссылок: от подмены доменных имен до использования открытых сервисов для маскировки. Вы узнаете, как мошенники обходят фильтры браузеров и почему даже опытные пользователи попадаются на удочку. Главная выгода — вы сможете распознавать такие ссылки за секунды и защитить себя и близких от кражи аккаунтов и денег.

Что такое фишинговая ссылка: механизм работы атаки

Фишинговая ссылка — это URL, который внешне выглядит как адрес легитимного сайта, но ведёт на поддельную страницу, созданную для кражи данных. Механизм атаки строится на трёх этапах: маскировка, доставка и сбор информации. На первом этапе злоумышленник создаёт клон реального сайта — например, страницы входа в интернет-банк или почтовый сервис. На втором — распространяет ссылку через письма, мессенджеры или SMS, используя приёмы социальной инженерии: срочность, угрозы блокировки или обещание выигрыша. На третьем — жертва вводит логин, пароль или данные карты, и они уходят напрямую атакующему.

Важно понимать: фишинговая ссылка не всегда ведёт на сайт, который выглядит подозрительно. Часто мошенники используют открытые редиректы — легитимные ссылки с параметрами переадресации, которые перенаправляют пользователя на вредоносный ресурс. Например, ссылка вида example.com/redirect?url=evil-site может быть замаскирована под обычный URL. Также применяются сокращатели ссылок (bit.ly, goo.gl), которые скрывают конечный адрес. Поэтому даже если вы кликнули по ссылке, которая выглядит знакомо, — это не гарантия безопасности.

Ключевой момент: фишинговая ссылка — это не просто «плохой адрес», а цепочка действий, направленных на обман. Атакующий рассчитывает на невнимательность и доверие. Понимание механизма помогает выработать привычку проверять URL перед кликом и после перехода. Если вы уже перешли по такой ссылке, действовать нужно быстро — чем раньше вы примете меры, тем меньше шансов, что данные будут использованы.

Сроки

По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.

Источник: consultant.ru

Методы создания поддельных URL: от подмены символов до открытых редиректов

Злоумышленники используют несколько техник для создания URL, которые трудно отличить от настоящих. Первая — гомоглифная подмена символов: например, латинская буква «o» заменяется на похожую кириллическую «о», или «l» на «I». В адресной строке такой адрес выглядит идентично оригиналу, но ведёт на другой домен. Вторая — использование поддоменов: мошенники регистрируют адрес вида bank.ru.security-check.com, где настоящий домен — только последняя часть. Пользователь видит знакомое слово «bank» и не замечает, что это поддомен чужого сайта.

Третья техника — открытые редиректы. Это уязвимость легитимных сайтов, когда параметр в URL позволяет перенаправлять пользователя на произвольный адрес. Мошенники находят такие ссылки на популярных ресурсах и используют их как «прокладку»: ссылка выглядит как ведущая на доверенный сайт, но после перехода браузер перенаправляет на фишинговую страницу. Четвёртая — использование сокращателей ссылок, которые скрывают реальный домен. Пятая — регистрация доменов, похожих на оригинал, с опечатками: g00gle.com вместо google.com.

Важно понимать: создание фишинговой ссылки — это уголовно наказуемое деяние, а не «безобидный эксперимент». Даже если вы создали такую ссылку «просто чтобы проверить», это может быть квалифицировано как приготовление к мошенничеству. Если вы обнаружили подозрительную ссылку, не переходите по ней и не пытайтесь «проверить» её вручную — сообщите в банк или в ЦБ. Лучший способ защититься — не кликать по ссылкам из непроверенных источников, а вводить адрес сайта вручную в адресной строке браузера.

Инструменты и права: как закон защищает вас от фишинга

Законодательство предоставляет вам конкретные инструменты защиты, если вы стали жертвой фишинга. Согласно ФЗ-161 «О национальной платёжной системе», банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — в течение 60 дней. Это значит, что вы можете требовать письменный ответ от банка, и этот ответ понадобится для дальнейшей жалобы в ЦБ или для суда. Если банк игнорирует ваше заявление или отвечает отказом без объяснения причин — это основание для обращения в регулятор.

Ключевое правило: если картой расплатились без вашего согласия, вы обязаны сообщить банку не позднее следующего дня после того, как узнали об операции. В этом случае банк обязан возместить списание, если вы не передавали никому коды из SMS, CVV/CVC и данные карты. Это значит, что ваша главная задача — не сообщать эти данные никому, даже если звонящий представляется сотрудником банка или ЦБ. Сотрудники банка и ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество.

Практический вывод: если вы перешли по фишинговой ссылке и ввели данные карты, немедленно позвоните в банк по номеру на обратной стороне карты (не по номеру из SMS или письма), заблокируйте карту и подайте заявление о спорной операции. Сохраните все доказательства: скриншоты страницы, текст письма, номер ссылки. Эти материалы пригодятся для полиции и для банка. Помните: закон на вашей стороне, но только если вы действуете быстро и не нарушаете правила безопасности.

Важно знать

Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.

Источник: consultant.ru

Как включить автоматическую проверку ссылок в браузерах и приложениях

Современные браузеры имеют встроенные механизмы защиты от фишинга, которые по умолчанию включены, но их можно усилить. В Google Chrome перейдите в «Настройки» → «Конфиденциальность и безопасность» → «Безопасность» и выберите «Усиленная защита». Это позволит браузеру проверять ссылки в реальном времени и блокировать подозрительные сайты. В Mozilla Firefox аналогичная функция называется «Защита от отслеживания» и «Блокировка опасного контента» — она включена по умолчанию, но проверьте, что она активна. В Safari на macOS и iOS защита от фишинга также встроена, но для усиления можно использовать сторонние блокировщики, например, AdGuard или uBlock Origin, которые блокируют известные вредоносные домены.

Для мессенджеров и почтовых клиентов есть свои настройки. В Gmail включите «Расширенную защиту» в настройках безопасности аккаунта — она предупреждает о подозрительных ссылках и вложениях. В Telegram и WhatsApp ссылки не проверяются автоматически, поэтому будьте внимательны: не переходите по ссылкам от незнакомых контактов, даже если они выглядят как «проверенные». В почтовых клиентах (Outlook, Thunderbird) включите «Панель предупреждений» — она показывает, если письмо содержит признаки фишинга.

Дополнительный уровень — использование менеджеров паролей (например, Bitwarden, LastPass, KeePass). Они автоматически подставляют пароль только на настоящем сайте, а на фишинговой странице — нет. Это самый надёжный способ защиты, потому что даже если вы перешли по ссылке, менеджер не введёт пароль на поддельном домене. Настройте двухфакторную аутентификацию (2FA) для всех важных аккаунтов — это сделает кражу пароля бесполезной. И помните: никакая автоматическая проверка не заменит вашу внимательность — всегда проверяйте домен в адресной строке перед вводом данных.

Действия при переходе по фишинговой ссылке: смена паролей и блокировка карт

Если вы поняли, что перешли по фишинговой ссылке, действуйте по чёткому алгоритму. Первое — не паникуйте, но не медлите. Если вы ввели данные карты, немедленно позвоните в банк по номеру на обратной стороне карты и заблокируйте её. Не используйте номер из SMS или письма — он может принадлежать мошенникам. После блокировки подайте заявление о спорной операции: по закону вы обязаны уведомить банк не позднее следующего дня после того, как узнали об операции, иначе банк может отказать в возмещении.

Второе — смените пароли от всех аккаунтов, которые могли быть скомпрометированы. Если вы ввели логин и пароль от почты, банка или соцсетей на поддельной странице, считайте, что эти данные у злоумышленников. Смените пароли на всех сервисах, где использовали тот же пароль. Включите двухфакторную аутентификацию. Третье — проверьте, не были ли совершены операции с вашей карты: зайдите в мобильный банк или позвоните в банк. Если обнаружите списания, которые вы не совершали, немедленно сообщите об этом.

Четвёртое — сохраните доказательства: сделайте скриншоты фишинговой страницы, сохраните текст письма или сообщения со ссылкой, зафиксируйте время перехода. Эти материалы понадобятся для заявления в полицию и для жалобы в ЦБ. Пятое — если вы перевели деньги на счёт мошенника, обратитесь в банк с заявлением о возврате: банк обязан рассмотреть его в течение 30 дней (60 для трансграничных переводов). Если банк отказывает, требуйте письменный ответ — он станет основанием для жалобы в ЦБ или в суд. Помните: чем быстрее вы действуете, тем выше шанс вернуть деньги и минимизировать ущерб.

Дебетовые карты: кешбэк сегодня

на 11 августа 2026 г.
БанкОбслуживаниеКешбэк
ПСБ0 ₽до 23%Оформить →
ВТБДебетовая карта МИРдо 23%Оформить →
Альфа-БанкАльфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банкедо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
УБРиРДебетовая карта "Моя Жизнь"до 14%Оформить →
Все предложения →
Реклама. Рекламодатели:
  • ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
  • Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
  • АО «Альфа-Банк». Генеральная лицензия Банка России № 1326 от 16 января 2015 г. АО «Альфа-Банк» является участником системы обязательного страхования вкладов. Ул. Каланчевская, 27, Москва, 107078. Реклама 0+ Информация о рекламодателе на сайте https://alfabank.ru/ erid: 2SDnjefNrLJ
  • АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
  • ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: ADLVwa2EeAfT1KcczwC8jV6aY6y2SDABs3JEz3B9RCJw2qA1Q8yTFTb2oFTaHw5hDTdpJ9Vc

Куда подать жалобу: банк, полиция, ЦБ и другие инстанции

Если вы стали жертвой фишинга, у вас есть несколько инстанций для подачи жалобы. Первая — банк. Подайте заявление о спорной операции в отделении или через мобильный банк. Банк обязан ответить в течение 30 дней (60 для трансграничных переводов). Требуйте письменный ответ — он понадобится для дальнейших действий. Если банк отказывает в возмещении, не соглашайтесь на устные объяснения — просите официальный документ с указанием причин.

Вторая инстанция — полиция. Подайте заявление о мошенничестве (ст. 159 УК РФ) в отделение по месту жительства. Приложите все доказательства: скриншоты, переписку, выписки по карте. Заявление можно подать онлайн через портал Госуслуг или лично. Третья — Центральный банк РФ. Через интернет-приёмную ЦБ можно подать жалобу на действия банка, если он нарушает ваши права. ЦБ не возвращает деньги напрямую, но может обязать банк пересмотреть решение и провести проверку.

Четвёртая инстанция — Роскомнадзор. Если фишинговая страница размещена на российском домене, вы можете подать жалобу на блокировку сайта. Пятая — суд. Если банк отказывает в возмещении, а вы уверены в своей правоте, можно подать иск в суд. Для этого понадобится письменный ответ банка и все доказательства. Шестая — платёжные системы (Visa, MasterCard, МИР) — через банк-эмитент вашей карты. Помните: чем больше инстанций вы задействуете, тем выше шанс добиться справедливости. Не откладывайте — по закону сроки подачи заявлений ограничены (например, по спорным операциям — не позднее следующего дня после уведомления).

Чек-лист защиты от фишинга: настройки и правила на каждый день

Настройки устройств:

  • Включите усиленную защиту в браузере (Chrome, Firefox, Safari).
  • Установите менеджер паролей и используйте уникальные пароли для каждого сайта.
  • Включите двухфакторную аутентификацию для всех важных аккаунтов.
  • Обновляйте операционную систему и приложения — обновления закрывают уязвимости.

Правила поведения:

  • Не переходите по ссылкам из писем, SMS и сообщений от незнакомых отправителей. Вводите адрес сайта вручную.
  • Проверяйте домен в адресной строке перед вводом данных: убедитесь, что адрес написан правильно, без подмены символов.
  • Никогда не сообщайте коды из SMS, CVV/CVC и данные карты — даже если звонящий представляется сотрудником банка или ЦБ. Положите трубку и перезвоните в банк сами.
  • Не переводите деньги на «безопасный счёт» — такого счёта не существует.

Действия при подозрении:

  • Если вы перешли по подозрительной ссылке и ввели данные карты — немедленно заблокируйте карту и сообщите в банк.
  • Смените пароли от всех аккаунтов, где могли быть использованы украденные данные.
  • Подайте заявление о спорной операции в банк не позднее следующего дня.
  • Сохраните доказательства: скриншоты, переписку, выписки.

Этот чек-лист — не формальность, а реальная защита. Мошенники рассчитывают на невнимательность и спешку. Если вы будете следовать этим правилам, риск стать жертвой фишинга снижается в разы. Помните: ваша бдительность — главный инструмент безопасности.

Часто спрашивают

Как сделать фишинг ссылку?
Создание фишинговых ссылок — это мошенничество, и мы не предоставляем инструкции. Фишинг направлен на хищение данных и денег, что преследуется по закону. Если вы столкнулись с подозрительной ссылкой, не переходите по ней и сообщите в банк или ЦБ.
Сколько времени есть у банка на ответ по спорной операции?
Банк обязан ответить на заявление о спорной операции в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или суда (ФЗ-161).
Можно ли вернуть деньги, если картой расплатились без согласия?
Да, если вы сообщите банку не позднее следующего дня после уведомления об операции и не передавали никому коды и данные карты. Тогда банк обязан возместить списание (ФЗ-161, ст. 9).
Какой звонок от банка считается мошенничеством?
Если звонящий просит коды из SMS, CVV/CVC или данные карты, а также предлагает перевести деньги на «безопасный счёт» — это мошенничество. Такого счёта не существует, сотрудники банка и ЦБ никогда этого не запрашивают.
Нужно ли отвечать на подозрительные сообщения с ссылками?
Нет, не отвечайте и не переходите по ссылкам — это может привести к краже данных. Кладите трубку и звоните в банк самостоятельно по официальному номеру, если сомневаетесь в безопасности.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.