
Скрипт для фишинга: как работает и чем опасен
Автор: Маргарита Ушакова · Обновлено
Главное
- Фишинговый скрипт автоматизирует создание поддельных страниц и сбор введённых данных жертвы.
- Мошенники получают готовые скрипты в теневых каналах и запускают их на дешёвом хостинге без проверки.
- Распознать подделку можно по коду страницы: нестандартные поля ввода и подозрительные обработчики данных.
- Антивирус часто не видит скрипт, так как он маскируется под легитимный код или работает через легальные сервисы.
- Если данные уже введены, первым шагом будет смена паролей и включение двухфакторной аутентификации.
Фишинговые атаки становятся всё изощреннее: мошенники используют готовые скрипты, которые автоматически копируют внешний вид банков, маркетплейсов и соцсетей. Жертва переходит по ссылке из письма или мессенджера и попадает на страницу, которую невозможно отличить от настоящей. Опасность в том, что скрипт собирает введенные данные и мгновенно отправляет их злоумышленнику.
Разбираем, как устроен скрипт на фишинг, где мошенники его берут и как защититься. Вы узнаете, какие признаки выдают поддельный сайт, почему антивирус может пропустить угрозу и что делать, если данные уже скомпрометированы.
Что такое скрипт на фишинг и зачем он нужен
Скрипт на фишинг — это программа или набор инструкций, автоматизирующих создание поддельных страниц и сбор введённых на них данных. В отличие от разовой подделки сайта, скрипт позволяет мошеннику запускать десятки и сотни одинаковых страниц-приманок без ручного труда. По сути, это «конструктор»: он генерирует ссылку, подменяет адрес, имитирует интерфейс банка или маркетплейса и отправляет введённые логины, пароли и номера карт на сервер злоумышленника.
Зачем мошенникам скрипты? Во-первых, они экономят время: не нужно каждый раз вручную создавать HTML-страницу и настраивать сервер. Во-вторых, скрипты тиражируют атаку: одна программа может обслуживать тысячи жертв одновременно. В-третьих, скрипт часто включает функции маскировки — например, автоматическую подмену домена или шифрование трафика, чтобы обойти простые фильтры. Для жертвы это означает, что поддельная страница выглядит неотличимо от настоящей, а данные уходят мошеннику за секунды.
Важно понимать: скрипт — это лишь инструмент. Опасность не в самом коде, а в том, как его используют. Злоумышленник может арендовать готовый скрипт у разработчика, купить его на теневом форуме или скачать бесплатно из открытых источников. Поэтому защита строится не на «охоте» за скриптами, а на умении распознавать подделку и на быстрой реакции, если данные уже скомпрометированы. разберём, как именно работает скрипт, где его берут, как увидеть подвох в коде страницы и что делать, если вы уже ввели данные.
Важно знать
При краже денег с карты: сразу заблокируйте карту в приложении или по горячей линии, подайте заявление о несогласии с операцией в банк и заявление в полицию. Блокировка останавливает дальнейшие списания.
Источник: consultant.ru
Как работает скрипт: от генерации ссылки до сбора данных
Скрипт на фишинг действует по конвейерной схеме, каждый этап автоматизирован. Сначала программа генерирует ссылку — часто это длинный URL с подменённым доменом или с использованием сервисов сокращения ссылок. Например, мошенник может взять легитимный домен банка и добавить к нему поддомен с опечаткой, или использовать бесплатный хостинг, чтобы ссылка выглядела безобидно. Скрипт может даже автоматически проверять, открывается ли ссылка в браузере и не блокируется ли она антивирусом.
Далее скрипт создаёт поддельную страницу. Он копирует HTML-код оригинального сайта, заменяя лишь адрес отправки данных: вместо сервера банка данные уходят на сервер мошенника. Для этого в коде страницы прописывается обработчик — например, PHP-скрипт, который принимает POST-запрос с формы и сохраняет введённые значения в файл или базу данных. Пользователь видит знакомый интерфейс, вводит логин, пароль, номер карты и CVC-код — и всё это мгновенно оказывается у злоумышленника.
Финальный этап — сбор и использование данных. Скрипт может автоматически отправлять собранные данные на Telegram-бот или на email, чтобы мошенник получил их в реальном времени. Иногда скрипт сразу перенаправляет жертву на настоящий сайт после ввода данных — это делается, чтобы человек не заметил подвоха и не заподозрил обман. Важно: скрипт не «взламывает» сайт, он лишь имитирует его. Поэтому защита — это не техническая блокировка скрипта, а внимательность к адресу страницы и к тому, куда уходят ваши данные.
Где мошенники берут готовые скрипты и как их запускают
Готовые фишинговые скрипты продаются на теневых форумах, в закрытых Telegram-каналах и даже на некоторых сайтах в даркнете. Цены варьируются от нескольких сотен до тысяч рублей за «коробочное» решение, которое включает саму страницу, обработчик данных и инструкцию по установке. Часто скрипты продаются в составе «фишинг-китов» — наборов, куда входят шаблоны для разных банков, платёжных систем и маркетплейсов. Покупатель получает готовый ZIP-архив, который нужно лишь загрузить на хостинг.
Запуск скрипта не требует глубоких технических знаний. Мошенник регистрирует домен, похожий на оригинальный (например, sberbank-online.ru вместо sberbank.ru), арендует дешёвый хостинг или использует бесплатный, загружает файлы скрипта и открывает ссылку. Всё это занимает 10–15 минут. Некоторые скрипты включают автоматическую настройку SSL-сертификата, чтобы в браузере отображался замок — это добавляет видимости легитимности. После запуска мошенник рассылает ссылку через email-рассылки, мессенджеры или SMS, маскируя её под уведомление от банка.
Отдельная категория — «фишинг-сервисы» (Phishing-as-a-Service). Это платформы, где можно арендовать готовую инфраструктуру: домены, хостинг, шаблоны и даже автоматическую отправку собранных данных. Заказчик платит подписку и получает доступ к панели управления, где видит статистику переходов и введённых данных. Такие сервисы делают фишинг доступным для людей без технических навыков, что увеличивает количество атак. Для защиты важно понимать: даже если скрипт куплен, он всё равно оставляет следы — например, в коде страницы или в DNS-записях, которые можно проверить.
Норма закона
Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание, если вы не передавали никому коды и данные карты. ФЗ-161, ст. 9.
Источник: consultant.ru
Красные флаги: как распознать фишинговую страницу по коду
Даже если внешне страница выглядит как настоящий сайт банка, в её коде почти всегда есть признаки подделки. Первый красный флаг — адрес отправки формы. Откройте код страницы (правой кнопкой мыши → «Просмотреть код» или Ctrl+U) и найдите тег <form>. Если в атрибуте action указан адрес, не совпадающий с доменом сайта, — это почти наверняка фишинг. Например, форма на странице «sberbank-online.ru» отправляет данные на «evil-server.com» — явный признак мошенничества.
Второй флаг — отсутствие HTTPS или несоответствие сертификата. Настоящие сайты банков всегда используют защищённое соединение, и в адресной строке отображается замок. У фишинговых страниц часто нет SSL-сертификата, либо он выдан на другое имя домена. Проверить сертификат можно, кликнув на замок и посмотрев, кому он выдан. Если там указано «Not Secure» или имя организации не совпадает с банком — это подвох.
Третий флаг — подозрительные скрипты в коде. Фишинговые страницы часто содержат JavaScript, который перехватывает ввод данных или перенаправляет пользователя. Ищите в коде упоминания ajax, fetch или XMLHttpRequest, которые отправляют данные на внешний адрес. Также насторожитесь, если страница запрашивает больше данных, чем обычно: настоящий банк не просит вводить CVC-код и полный номер карты на одной странице. Если вы видите форму с полями для номера карты, срока действия и CVC — скорее всего, это фишинг, даже если сайт выглядит идеально.
Почему антивирус не всегда видит скрипт и что делать
Антивирус — это не панацея. Он проверяет файлы и ссылки по базам известных угроз, но фишинговые скрипты часто используют уникальные домены и свежие шаблоны, которых ещё нет в базах. Кроме того, скрипт может быть замаскирован: например, он загружается с легитимного хостинга, а вредоносный код встроен в картинку или зашифрован. Антивирус видит «чистый» HTML и не блокирует страницу, хотя она собирает данные.
Что делать, если антивирус молчит, но вы подозреваете подвох? Во-первых, проверьте ссылку вручную через сервисы репутации — например, Google Safe Browsing или VirusTotal. Эти сервисы анализируют URL по множеству баз и показывают, был ли домен замечен в фишинге. Во-вторых, обратите внимание на поведение страницы: если она просит ввести данные, которые не запрашивает настоящий сайт, или если после ввода данных вас перенаправляет на другой адрес — это сигнал.
Если вы уже ввели данные на подозрительной странице, не надейтесь, что антивирус «исправит» ситуацию. Немедленно заблокируйте карту в мобильном приложении банка или по горячей линии — это остановит дальнейшие списания. Затем подайте заявление о несогласии с операцией в банк и заявление в полицию. Помните: если вы сообщили банку о мошеннической операции не позднее следующего дня после того, как узнали о ней, и не передавали никому коды и данные карты, банк обязан возместить списание по закону (ФЗ-161, ст. 9).
Дебетовые карты: кешбэк сегодня
на 22 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа-Карта самозанятые | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| УБРиР | 0 ₽ | до 14% | Оформить → |
Первые шаги, если вы уже ввели данные на поддельном сайте
Если вы поняли, что ввели данные на фишинговой странице, действуйте быстро и по порядку. Не паникуйте — каждая минута на счету, но последовательность действий важнее.
- Заблокируйте карту. Сделайте это в мобильном приложении банка или позвоните на горячую линию. Блокировка немедленно остановит списания с карты. Не ждите, пока увидите подозрительные операции — блокируйте сразу, как только заподозрили обман.
- Смените пароли. Если вы вводили логин и пароль от интернет-банка или почты, смените их на всех сервисах, где использовали тот же пароль. Используйте новый, сложный пароль, который не встречался ранее.
- Подайте заявление в банк. Обратитесь в отделение или через приложение с заявлением о несогласии с операцией. Укажите, что операция была мошеннической, и приложите все детали: время, сумму, адрес страницы. Сделайте это не позднее следующего дня после того, как узнали о списании — иначе банк может отказать в возмещении.
- Подайте заявление в полицию. Обратитесь в ближайший отдел с заявлением о мошенничестве. Приложите скриншоты страницы, переписку и подтверждение обращения в банк. Это поможет и в возврате средств, и в расследовании.
- Проверьте другие аккаунты. Если вы использовали тот же email или номер телефона для других сервисов, проверьте их на подозрительную активность. Особенно это касается почты, соцсетей и мессенджеров — через них мошенники могут рассылать фишинг вашим контактам.
После выполнения этих шагов сохраняйте спокойствие. Банк обязан возместить списание, если вы не передавали коды и данные карты и сообщили о проблеме вовремя. Если банк отказывает, ссылайтесь на ФЗ-161, ст. 9, и требуйте письменный ответ с обоснованием.
Как защититься заранее: настройки браузера и двухфакторка
Лучшая защита от фишинга — не попадаться на удочку. Настройте браузер так, чтобы он автоматически блокировал подозрительные сайты. Включите защиту от опасных сайтов в настройках Chrome (Настройки → Конфиденциальность и безопасность → Безопасность → «Усиленная защита»), аналогичные опции есть в Firefox и Edge. Это не гарантия, но фильтр отсекает значительную часть известных фишинговых доменов.
Включите двухфакторную аутентификацию (2FA) для всех важных аккаунтов — банка, почты, соцсетей. Даже если мошенник получит ваш пароль, без второго фактора (код из SMS или приложения-аутентификатора) он не сможет войти. Используйте отдельные сложные пароли для каждого сервиса — менеджер паролей (например, LastPass или Bitwarden) поможет их генерировать и хранить. Никогда не вводите пароль на сайте, который открылся по ссылке из письма или мессенджера — всегда заходите через закладку или вручную вводя адрес.
Проверяйте адресную строку перед вводом данных. Настоящий сайт банка всегда имеет HTTPS и точное написание домена без опечаток. Если сомневаетесь, откройте официальное приложение банка — оно защищено от подмены. И запомните: банк никогда не просит ввести CVC-код, полный номер карты или пароль от интернет-банка в письме или на странице, открытой по ссылке. Если вас просят это сделать — это фишинг. Будьте бдительны, и тогда скрипты мошенников останутся без жертв.
Часто спрашивают
- Сколько времени есть на блокировку карты после кражи денег?
- Карту нужно заблокировать немедленно — в приложении или по горячей линии. Это остановит дальнейшие списания. Чем быстрее вы это сделаете, тем меньше средств потеряете.
- Какой срок для обращения в банк, чтобы вернуть деньги?
- Сообщите банку о несанкционированной операции не позднее следующего дня после того, как узнали о списании. Тогда банк обязан возместить деньги, если вы не передавали никому коды и данные карты.
- Можно ли вернуть деньги, если сам ввел данные на фишинговом сайте?
- Да, если вы не сообщали мошенникам коды из СМС и данные карты добровольно. Главное — успеть уведомить банк в течение суток после обнаружения операции и подать заявление о несогласии.
- Как действовать сразу после ввода данных на поддельной странице?
- Заблокируйте карту в приложении или по горячей линии, затем подайте заявление о несогласии с операцией в банк. После этого обратитесь с заявлением в полицию — это зафиксирует факт мошенничества.
- Нужно ли подавать заявление в полицию после кражи с карты?
- Да, это обязательный шаг. Подайте заявление в полицию, а также заявление о несогласии с операцией в банк. Эти документы нужны для разбирательства и возможного возмещения средств.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Как работает фишинг: схема и принципы атак
ЧитатьЛичные финансыФишинг и фарминг: чем опасны и как защититься
ЧитатьЛичные финансыВнутренний фишинг: что это и как защититься
ЧитатьЛичные финансыБаза данных фишинга: что это и как ей пользоваться
ЧитатьЛичные финансыМассовый фишинг: что это и как защититься
ЧитатьЛичные финансыФишинг в Яндексе: как распознать и защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.