
Разработка фишинговых сайтов: как это работает
Автор: Татьяна Васильева · Обновлено
Главное
- Разработка фишинговых страниц — это создание поддельных веб-ресурсов, имитирующих интерфейс банка, маркетплейса, госуслуг или платёжного сервиса, чтобы выманить логин, пароль, номер карты и код из СМС.
- Фишинговые сайты массово собираются на готовых конструкторах — это теневой рынок, где подделки создаются без навыков программирования.
- Поддельные страницы клонируют легитимные сайты, а для обхода антифишинговых фильтров используют домены, SSL-сертификаты и цепочки редиректов.
- Украденные данные стекаются в панели администрирования, которые ведут сами создатели фишинговых ресурсов.
- За разработку фишинговых ресурсов предусмотрена ответственность по УК РФ, а при вводе данных на поддельной странице нужно сообщить в банк, ЦБ и Роскомнадзор.
Фишинговые сайты выглядят как точные копии банковских приложений, маркетплейсов и порталов госуслуг — и именно поэтому на них попадаются даже внимательные люди. За красивой вёрсткой стоит отлаженная индустрия: конструкторы, шаблоны, панели сбора данных и техники обхода защитных фильтров. Понимание того, как устроена разработка фишинговых страниц, помогает замечать подделку до того, как вы введёте пароль или код из СМС.
Разберём, кто стоит за созданием поддельных ресурсов и как работает теневой рынок конструкторов. Покажем, как злоумышленники клонируют легитимные сайты и маскируют их через домены, SSL и редиректы, а также как устроены панели администрирования, куда стекаются украденные логины и номера карт. Отдельно — практические признаки сайта, собранного на фишинг-конструкторе, и чёткий алгоритм действий, если вы уже ввели данные на поддельной странице. В конце — куда сообщать о фишинговом ресурсе и какая ответственность за разработку таких сайтов предусмотрена УК РФ.
Сравните: три лучших предложения
на 16 сентября 2026 г.Что такое разработка фишинговых страниц и кто за ней стоит
Разработка фишинговых страниц — это создание поддельных веб-ресурсов, которые имитируют интерфейс банка, маркетплейса, госуслуг или платёжного сервиса, чтобы выманить у человека логин, пароль, номер карты и код из СМС. Это не хакерский взлом в классическом смысле: серверы жертвы не взламывают, уязвимости не эксплуатируют. Атака строится на социальной инженерии — человек сам вводит данные на чужой странице, полагая, что находится на официальном сайте.
За такими проектами стоит распределённая цепочка исполнителей, где каждый выполняет узкую задачу и часто не знает остальных:
- Заказчик (организатор). Формирует легенду, выбирает бренд для подделки, распределяет бюджет и получает доступ к собранным данным. Может действовать как одиночка, так и в составе организованной группы.
- Разработчик (кодер). Собирает страницу, настраивает сбор данных, подключает панель администрирования. Часто работает на фрилансе через теневые площадки.
- Контент-специалист. Готовит текст письма или сообщения, копирует визуал, адаптирует страницу под мобильные устройства.
- Спамер / трафик-менеджер. Доставляет ссылку до жертвы: рассылки, поддельные объявления, сообщения в мессенджерах, фишинговые домены-двойники.
- Оператор панели. Вручную обрабатывает входящие данные, если нужен дополнительный шаг — например, ввод кода из СМС в реальном времени.
Кредитные карты: грейс-период
на 16 сентября 2026 г.Ключевая особенность современной разработки — низкий порог входа. Готовые конструкторы и шаблоны позволяют собрать рабочую страницу за несколько часов без глубоких знаний программирования. Именно поэтому фишинговые ресурсы появляются массово и живут недолго: их не берегут, а быстро используют и заменяют новыми.
Для владельца бренда и для пользователя это означает одно: подделка может выглядеть аккуратно и профессионально, а её домен — существовать всего несколько дней. Ориентироваться только на «качество» страницы как признак подлинности нельзя.
Конструкторы фишинговых сайтов: как устроен теневой рынок
Теневой рынок фишинговых инструментов организован по модели обычного SaaS: разработчик продаёт не разовую страницу, а подписку на платформу. Покупатель получает личный кабинет, набор шаблонов и техническую поддержку. Чем выше тариф, тем шире функционал.
ВСК: от 75 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Типовые уровни доступа на таких платформах:
- Базовый. Ограниченный набор шаблонов, простейшая панель, отсутствие обхода фильтров. Подходит для массовых примитивных рассылок.
- Расширенный. Больше шаблонов, автоматическая подстановка данных жертвы, интеграция с мессенджерами для мгновенного получения кодов.
- Премиум. Включает средства обхода антифишинговых фильтров, антидетект-браузеры, ротацию доменов, шифрование трафика и защиту панели от посторонних.
Платформы часто продают «под ключ» вместе с хостингом и доменами. Оплата идёт в криптовалюте, что затрудняет отслеживание. Некоторые сервисы предлагают модель «фишинг как услуга»: заказчик вообще не касается технической части, а получает готовый результат и доступ к похищенным данным.
Россельхозбанк: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Отдельный сегмент — продажа готовых баз данных и «свежих» шаблонов под конкретные банки. Чем популярнее бренд, тем выше спрос на его копию. Шаблоны обновляются вслед за изменением дизайна официальных сайтов, поэтому подделка может выглядеть актуально.
Для пользователя из этого следует практический вывод: наличие у страницы современного дизайна, логотипа и даже работающей формы входа ничего не доказывает. Подтверждать подлинность нужно по адресу сайта и по тому, как вы на него попали, а не по внешнему виду.
Клонирование легитимного сайта: от исходного кода до подделки
Клонирование — самый распространённый способ создания фишинговой страницы. Задача разработчика — получить визуально идентичную копию и перенаправить введённые данные себе, а не на сервер банка.
Процесс обычно выглядит так:
- Сбор исходного кода. Специальные программы-«грабберы» скачивают HTML, CSS, изображения и скрипты официальной страницы. Иногда копируют вручную, сохраняя страницу через браузер.
- Очистка и адаптация. Из кода удаляют лишние элементы, правят пути к файлам, чтобы копия корректно открывалась на своём домене.
- Замена формы. Оригинальный обработчик входа заменяют на свой скрипт, который отправляет логин и пароль на сервер мошенника, а жертву перенаправляют на настоящий сайт — чтобы она не заметила подмены.
- Добавление сбора дополнительных данных. На страницу могут добавить поля для номера карты, CVV, кода из СМС, а иногда — запрос фото документа.
- Маскировка. Подключают SSL-сертификат, настраивают редиректы и защиту от автоматических сканеров.
Отдельная разновидность — «зеркало» страницы входа, которое открывается во всплывающем окне поверх настоящего сайта. Пользователь видит знакомый адрес в строке браузера, но форма принадлежит мошеннику. Такой приём особенно опасен, потому что проверка домена не помогает.
Ещё один вариант — подмена через редирект: жертва переходит по ссылке на легитимный ресурс, но её на доли секунды перебрасывает на подделку, где запрашивают повторный вход. Заметить это без внимания к адресной строке практически невозможно.
Вывод для пользователя: если страница внезапно просит ввести данные повторно, хотя вы уже авторизованы, или открывается в новом окне поверх сайта — закройте её и зайдите на сайт банка вручную, набрав адрес самостоятельно.
Обход антифишинговых фильтров: домены, SSL и редиректы
Браузеры и антивирусы ведут списки фишинговых сайтов и блокируют переходы на них. Разработчики подделок постоянно ищут способы обойти эти фильтры. Понимание их методов помогает распознать угрозу, даже когда автоматическая защита молчит.
Важно знать
Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а при пропуске такой проверки — вернуть похищенное в течение 30 дней (ФЗ-161).
Источник: ФЗ-161
Основные приёмы обхода:
- Короткоживущие домены. Сайт живёт от нескольких часов до нескольких дней. За это время он не успевает попасть в чёрные списки, а после использования его просто удаляют.
- Ротация доменов. Одна и та же страница доступна по десяткам адресов, которые автоматически сменяют друг друга. Заблокировали один — трафик идёт на следующий.
- Легитимные SSL-сертификаты. Наличие замка и «https» в адресной строке больше не гарантирует безопасность: сертификаты выдаются бесплатно и автоматически, получить их может любой.
- Редиректы и «клоакинг». Проверяющему (антивирусу, сканеру) показывают безобидную страницу, а реальному пользователю — фишинговую. Определяют по IP, типу устройства или источнику перехода.
- Использование взломанных легитимных сайтов. Поддельная форма размещается на странице реальной организации, которую взломали. Домен при этом чистый и вызывает доверие.
- Обфускация кода. Скрипты запутывают, чтобы автоматический анализ не распознал вредоносную логику.
Из этого следует важный практический момент: отсутствие предупреждения от браузера не означает, что сайт безопасен. Автоматика реагирует с задержкой, а короткоживущие домены часто проскакивают мимо фильтров.
Что делать: не полагайтесь только на встроенную защиту. Проверяйте адрес сайта вручную, не переходите по ссылкам из писем и сообщений, а открывайте сервис через закладку или ввод адреса вручную. Если браузер всё же показал предупреждение — не игнорируйте его, закройте страницу.
Панели администрирования и сбор украденных данных
Панель администрирования — это «пульт управления» фишинговой атакой. Через неё мошенники видят вводимые данные в реальном времени, управляют страницами и распределяют добычу. Понимание того, как она работает, объясняет, почему счёт может опустеть за минуты.
Типовой функционал панели:
- Живая лента. Все введённые логины, пароли, номера карт и коды из СМС отображаются мгновенно, по мере ввода. Оператор может вмешаться в процесс и запросить у жертвы дополнительный код.
- Управление шаблонами. Возможность быстро переключаться между копиями разных банков и сервисов.
- Статистика. Сколько человек открыли страницу, сколько ввели данные, конверсия по каждому домену.
- Экспорт данных. Выгрузка в файл или автоматическая пересылка в мессенджер, на почту, в другую панель.
- Разграничение доступа. У организатора, оператора и покупателя данных разные права. Это позволяет продавать доступ частями.
Собранные данные почти сразу пускают в дело. Логины и пароли проверяют на других сервисах — люди часто используют одинаковые комбинации. Номера карт используют для попыток списаний, а коды из СМС нужны для подтверждения операций в реальном времени. Иногда данные перепродают третьим лицам.
Для жертвы это означает, что счёт может быть опустошён в течение нескольких минут после ввода данных. Поэтому действовать нужно немедленно: позвонить в банк и заблокировать карту, сменить пароли, а не ждать «пока само рассосётся».
Важно и то, что данные могут всплыть позже. Даже если сразу деньги не пропали, через недели или месяцы их могут использовать для новых атак. Поэтому смену паролей и проверку счетов стоит провести не откладывая.
Как распознать сайт, собранный на фишинг-конструкторе
Подделка, собранная на конструкторе, часто выдаёт себя мелкими деталями. Ни один признак сам по себе не является доказательством, но их сочетание должно насторожить.
На что обращать внимание:
| Признак | Что должно насторожить | Что делать |
|---|---|---|
| Адрес сайта | Опечатки, лишние слова, дефисы, странные доменные зоны вместо официальной | Не вводить данные, открыть сайт вручную по закладке |
| Способ перехода | Ссылка из письма, СМС, мессенджера, всплывающего окна | Закрыть, зайти на сайт банка самостоятельно |
| Запрос данных | Просят CVV, код из СМС, пароль целиком, фото документа | Прервать ввод, позвонить в банк |
| Поведение страницы | Открывается поверх другого сайта, просит повторный вход, резко перебрасывает | Закрыть окно, проверить историю операций |
| Дизайн | Мелкие расхождения, неработающие ссылки, кривые шрифты, ошибки в тексте | Сравнить с официальным сайтом через закладку |
| Срочность | Давят: «срочно подтвердите», «иначе счёт заблокируют» | Не торопиться, проверить через официальный канал |
Отдельно стоит проверить, как сайт ведёт себя при вводе заведомо неверных данных. Настоящий банк выдаст ошибку и не пустит дальше. Подделка часто принимает любые данные и просто перенаправляет на официальный сайт — это верный признак клона.
Полезно завести привычку: любые операции с деньгами и вход в личные кабинеты — только через закладки или вручную набранный адрес. Это сводит на нет большинство попыток увести вас на подделку, даже если она собрана аккуратно.
Что делать, если вы ввели данные на поддельной странице
Если данные уже введены, счёт идёт на минуты. Порядок действий должен быть отработан заранее, чтобы не тратить время на раздумья.
- Позвоните в банк. По номеру с обратной стороны карты или через официальное приложение. Сообщите, что ввели данные на поддельном сайте, и попросите заблокировать карту и доступ к интернет-банку.
- Смените пароли. В первую очередь — в банковском приложении и на почте, к которой привязан банк. Затем — на других сервисах, особенно если там те же логин и пароль.
- Проверьте операции. Просмотрите историю по счетам и картам за последние часы. Заметите подозрительные списания — сразу сообщите банку.
- Подайте заявление о спорной операции. Банк обязан принять его и рассмотреть. По закону ответ по такому заявлению даётся в течение 30 дней, а по трансграничным переводам — до 60 дней. Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда.
- Зафиксируйте следы. Сохраните адрес поддельного сайта, скриншоты, текст письма или сообщения. Это пригодится при обращении в банк и в полицию.
- Включите двухфакторную аутентификацию. Если она не была подключена — подключите. Если была — проверьте, не отключил ли её мошенник.
Если деньги уже списаны, не ждите окончания разбирательства: подавайте заявление в банк и параллельно — в полицию. Чем быстрее зафиксированы факты, тем выше шансы вернуть средства.
Помните: вы не виноваты в том, что стали целью мошенников. Это организованная преступная деятельность, и жертвой может стать каждый. Ваша задача — максимально быстро перекрыть доступ и зафиксировать факты.
Куда сообщить о фишинговом сайте: банк, ЦБ, Роскомнадзор
Сообщение о поддельном сайте помогает быстрее его заблокировать и защищает других людей. Обращаться можно по нескольким каналам — они не исключают, а дополняют друг друга.
- Банк. Если подделка имитирует банк, сообщите в его службу поддержки. Банки ведут собственные списки фишинговых ресурсов и передают их на блокировку. Это самый быстрый канал, если ваш бренд — банк.
- Банк России. ЦБ принимает жалобы на мошеннические ресурсы через интернет-приёмную. Регулятор ведёт работу по противодействию фишингу и взаимодействует с регистраторами доменов.
- Роскомнадзор. Через единый реестр можно сообщить о сайте, содержащем противоправную информацию. Ведомство принимает меры по ограничению доступа.
- Полиция. Если вы понесли финансовый ущерб, подайте заявление. Приложите скриншоты, адрес сайта, переписку, данные о списаниях.
- Сервисы браузеров. Сообщите о фишинговом сайте в Google Safe Browsing, Яндекс и другие — это ускорит блокировку для всех пользователей.
Порядок обращения: сначала банк (если он затронут), затем регуляторы и полиция. При жалобе в ЦБ или суд пригодится письменный ответ банка по спорной операции — поэтому запрашивайте его сразу, не ограничиваясь устными разговорами.
Даже если вы не пострадали, а просто заметили подозрительный сайт, сообщить стоит: это помогает закрыть ресурс до того, как на него попадут другие. Один сигнал может предотвратить десятки краж.
Ключевая ставка ЦБ РФ
на 16 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Ответственность за разработку фишинговых ресурсов по УК РФ
Разработка фишинговых сайтов в России квалифицируется как уголовное преступление. Ответственность несут не только организаторы, но и исполнители — вплоть до тех, кто технически собрал страницу.
Основные составы, которые применяются к таким делам:
- Мошенничество (ст. 159 УК РФ). Хищение чужого имущества путём обмана. Если атака совершена группой лиц или в крупном размере, наказание ужесточается.
- Мошенничество в сфере компьютерной информации (ст. 159.6 УК РФ). Применяется, когда хищение связано с неправомерным доступом к информации или её модификацией.
- Неправомерный доступ к компьютерной информации (ст. 272 УК РФ). Касается взлома и использования чужих ресурсов, в том числе при размещении фишинговых форм на взломанных сайтах.
- Создание и распространение вредоносных программ (ст. 273 УК РФ). Может применяться, если фишинговый инструмент содержит вредоносный код.
Отдельно стоит учитывать, что участие в организованной группе — отягчающее обстоятельство. Это касается как заказчиков, так и разработчиков, операторов панелей и тех, кто обеспечивает доставку ссылок.
Практика показывает: попытки «работать на фрилансе» в этой сфере не дают анонимности. Домены, хостинги, платёжные следы и переписка становятся доказательствами. Даже если человек считал, что просто «сделал сайт», а не участвовал в краже, это не освобождает от ответственности.
Для пользователя этот раздел важен с другой стороны: понимание, что фишинг — это не шалость, а уголовно наказуемая деятельность, помогает не поддаваться на предложения «лёгкого заработка» в теневых чатах. А если вы стали жертвой — у вас есть правовые инструменты для защиты и возмещения ущерба.
Часто спрашивают
- Сколько стоит разработка фишингового сайта?
- Готовые фишинг-конструкторы на теневом рынке продаются по подписке — от нескольких десятков до нескольких сотен долларов в месяц в зависимости от набора шаблонов и способов обхода фильтров. Индивидуальная разработка поддельной страницы под конкретный банк или сервис стоит дороже и оценивается уже в тысячи долларов. Точные цены постоянно меняются, так как рынок нелегальный.
- Какой срок дают за разработку фишинговых страниц?
- Разработка фишинговых ресурсов квалифицируется по статьям УК РФ о мошенничестве и неправомерном доступе к компьютерной информации, вплоть до ч. 4 ст. 159.6 УК РФ. По ней предусмотрено лишение свободы на срок до 10 лет со штрафом до 1 млн рублей. Если фишинг организован группой или в крупном размере, наказание ужесточается.
- Можно ли распознать фишинговый сайт по адресу?
- Иногда да: разработчики используют похожие домены с опечатками, лишними дефисами или подменёнными символами вместо оригинального адреса. Однако наличие HTTPS и замка в браузере ничего не гарантирует — SSL-сертификат сейчас бесплатно выдаётся и на поддельные домены. Поэтому всегда сверяйте адрес с официальным сайтом организации, а не полагайтесь только на значок безопасности.
- Как быстро банк должен ответить, если я ввёл данные на фишинговой странице?
- По заявлению о спорной операции банк обязан ответить в течение 30 дней, а по трансграничным переводам — в течение 60 дней (ФЗ-161). Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда. Чем быстрее вы сообщите о краже данных, тем выше шанс заблокировать операцию.
- Нужно ли сообщать в Роскомнадзор о фишинговом сайте?
- Да, сообщить можно и нужно — через форму на сайте Роскомнадзора или в банк, если подделка имитирует его интерфейс. Банк, в свою очередь, передаёт сведения в ЦБ и инициирует блокировку домена. Также о фишинговой странице стоит уведомить регистратора домена и хостинг-провайдера — это ускоряет её удаление.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Претекстинг в фишинге: как работает и как защититься
ЧитатьЛичные финансыФишинг-кит: как работает и как защититься
ЧитатьЛичные финансыПретекстинг в социальной инженерии: что это и как работает
ЧитатьЛичные финансыВодопой в социальной инженерии: как работает
ЧитатьЛичные финансыКви про кво в социальной инженерии: как работает
ЧитатьЛичные финансыРегулирование финансовой безопасности: что это и как работает
ЧитатьИз словаря
Разберём термины из статьи простыми словами.