• Ключевая ставка ЦБ14%
  • USD86.890.1%
  • EUR100.600.2%
  • CNY12.920.0%
  • GBP117.350.4%
  • CHF107.430.6%
  • JPY0.551.3%
  • TRY1.800.2%
  • AED23.660.1%
  • KZT0.190.5%
  • BYN28.220.5%
Назад
Веб-фишинг: что это и как защититься
Личные финансы
12 мин чтения

Веб-фишинг: что это и как защититься

Автор: Татьяна Васильева · Обновлено

Главное

  • Веб-фишинг опаснее обычных писем тем, что мошенник создает точную копию сайта банка или госуслуг и заманивает туда через поисковую рекламу, мессенджеры и SMS.
  • Сразу после ввода данных на фишинговом сайте критически важно действовать в первые 24 часа, чтобы успеть предотвратить списание средств.
  • Возврат денег банком по 161-ФЗ возможен не всегда: отказ последует, если вы сами сообщили мошенникам данные карты или коды подтверждения.
  • При отказе банка вернуть средства нужно подавать жалобу в ЦБ или финансовому омбудсмену, а если деньги уже переведены — обращаться в полицию.
  • Для защиты от веб-фишинга необходимо включить двухфакторную аутентификацию и использовать настройки браузера, блокирующие поддельные сайты.

Представьте: вы открываете сайт банка по ссылке из SMS или рекламы, вводите логин и пароль — и через минуту с вашего счёта уходят деньги. Это не взлом и не случайность. Это веб-фишинг — мошенничество, при котором злоумышленники создают точную копию сайта банка, маркетплейса или госуслуг и заманивают вас туда через поисковую рекламу, мессенджеры и SMS.

В отличие от классических писем с подозрительными ссылками, веб-фишинг работает точечно и профессионально: поддельный сайт может быть неотличим от настоящего. Вы теряете не только доступ к аккаунту — мошенники получают ваши платёжные данные и могут оформить кредит или перевести деньги. Главный вопрос — что делать в первые часы после ввода данных и как вернуть средства. Разберём по шагам: от срочных действий до оспаривания отказа банка и возврата денег через полицию.

Почему веб-фишинг опаснее писем и как деньги уходят со счёта

Классический фишинг через письма уже выработал у пользователей иммунитет: подозрительный адрес отправителя, опечатки и странные ссылки настораживают. Веб-фишинг — это следующий уровень: мошенник создаёт точную копию сайта банка, маркетплейса или госуслуг и заманивает вас туда не только письмом, но и через поисковую рекламу, мессенджеры и даже SMS. Жертва сама вводит логин, пароль и код подтверждения на странице, которая выглядит абсолютно легитимной. Отличие от письма в том, что вы не просто читаете обман, а активно участвуете в нём, передавая данные, которые уже невозможно «не заметить».

Главная опасность — в автоматизации. Как только вы ввели данные на поддельном сайте, злоумышленник в реальном времени входит в ваш настоящий аккаунт. Если у вас не настроена двухфакторная аутентификация или вы сами ввели одноразовый код на фишинговой странице, доступ открыт. Дальше мошенники действуют по отработанным сценариям: меняют привязанный номер телефона, оформляют онлайн-кредит, переводят деньги на подставные счета или «дропперские» карты. Деньги уходят не одним переводом, а серией мелких операций, которые банк не всегда успевает заблокировать.

Особенно опасен веб-фишинг в связке с социальной инженерией. Вам звонят «из службы безопасности» и просят «подтвердить» операцию, называя последние цифры из SMS. На самом деле это код для подтверждения входа с фишингового сайта. Вы не отдаёте деньги напрямую — вы открываете мошенникам дверь. Поэтому ключевое правило: никогда не вводите данные карты, пароли и коды на сайтах, куда вы перешли по ссылке из письма, SMS или рекламы. Введите адрес вручную в браузере или используйте сохранённую закладку.

Норма закона

Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.

Источник: consultant.ru

Критические 24 часа: что успеть сделать сразу после ввода данных

Если вы поняли, что ввели данные на поддельном сайте, действуйте быстро. Первые сутки — решающие: мошенники могут ещё не успеть воспользоваться доступом, или банк сможет заблокировать операцию. Не паникуйте, но не откладывайте ни на минуту.

  1. Смените пароль от настоящего аккаунта (банк, почта, госуслуги). Сделайте это с другого устройства, которое не заражено и не использовалось для входа на фишинговый сайт. Используйте сложный пароль, который вы нигде больше не применяете.
  2. Включите двухфакторную аутентификацию, если она ещё не была активна. Если мошенники уже сменили номер телефона, немедленно свяжитесь с банком по официальному номеру (указан на обратной стороне карты или на сайте, который вы открыли вручную).
  3. Позвоните в банк по номеру с обратной стороны карты и сообщите о компрометации данных. Попросите заблокировать карту и все онлайн-операции. Уточните, не были ли уже совершены переводы, и если да — зафиксируйте их.
  4. Проверьте кредитную историю через Госуслуги или бюро кредитных историй. Если мошенники успели оформить заявку на кредит, вы увидите её в течение нескольких часов. При обнаружении сразу подайте заявление в банк и полицию.
  5. Сохраните все доказательства: сделайте скриншоты фишинговой страницы, сохраните URL, письмо или SMS с ссылкой. Это пригодится для заявления в банк и полицию.

Если вы подозреваете, что мошенники могут оформить кредит на ваше имя, немедленно установите самозапрет на кредиты через Госуслуги или МФЦ. Это бесплатно, и банки с МФО не смогут выдать заём на ваше имя. Учтите: снятие запрета вступает в силу только через два дня — это «период охлаждения», который защищает вас от мошенников, но и вам придётся подождать, если вы сами захотите взять кредит.

Когда банк обязан вернуть деньги по 161-ФЗ, а когда откажет

Федеральный закон № 161-ФЗ «О национальной платёжной системе» — главный инструмент возврата средств при мошенничестве. Он обязывает банк возместить клиенту сумму несанкционированной операции, но только при выполнении двух условий: вы уведомили банк о потере карты или доступа не позднее следующего дня после того, как узнали о списании, и банк не доказал, что вы нарушили порядок использования электронного средства платежа.

На практике банк чаще отказывает, если видит, что вы сами ввели код подтверждения (даже на фишинговом сайте) или сообщили мошенникам данные карты. С точки зрения банка, операция была «санкционирована» вами, поскольку вы добровольно передали реквизиты. Однако это не всегда так: если вы ввели данные на поддельном сайте, это не означает, что вы одобрили конкретный перевод. В спорных ситуациях банк может отказать, ссылаясь на пункт договора о «небрежном хранении данных». Но с 2023 года действуют уточнения ЦБ, которые обязывают банки проверять подозрительные операции и приостанавливать переводы на счета, которые уже были замечены в мошеннических схемах. Если банк этого не сделал, он может быть признан ответственным.

Ключевой фактор — скорость вашего обращения. Если вы сообщили о краже до того, как деньги были списаны, банк обязан заблокировать операцию. Если после — он должен провести расследование. В течение 10 рабочих дней банк обязан либо вернуть деньги, либо предоставить письменный отказ с обоснованием. Если вы не согласны с отказом, не подписывайте никаких документов о согласии с потерей — это лишит вас права на дальнейшее оспаривание. Зафиксируйте все обращения в банк (даты, номера заявлений, имена сотрудников) — это станет основой для жалобы в ЦБ.

Норма закона

Самозапрет на кредиты оформляется бесплатно через Госуслуги (и МФЦ): банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня — «период охлаждения» против мошенников.

Источник: consultant.ru

Пошаговое заявление в банк: образец и пакет документов

Заявление в банк о несанкционированной операции — официальный документ, от которого зависит возврат денег. Подать его нужно лично в отделении банка, сохранив копию с отметкой о принятии. Устные обращения по телефону не являются юридическим основанием для начала расследования.

  1. Соберите документы: паспорт, заявление (бланк выдадут в банке), выписку по счёту с оспариваемой операцией, скриншоты фишинговой страницы и переписки с мошенниками, детализацию звонков, если вам звонили.
  2. Заполните заявление. В нём обязательно укажите: дату и время операции, сумму, номер карты или счёта, обстоятельства (что вы ввели данные на сайте, который оказался поддельным), и требование вернуть деньги. Чётко опишите, что вы не совершали операцию и не давали согласия на списание.
  3. Подайте заявление в двух экземплярах. На вашем экземпляре сотрудник должен поставить входящий номер, дату и подпись. Если отказываются принимать — отправьте заказным письмом с описью вложения и уведомлением о вручении.
  4. Получите письменный ответ. Банк обязан рассмотреть заявление в течение 10 рабочих дней. Если ответа нет или он отрицательный — переходите к следующему шагу.

В заявлении избегайте формулировок «я перевёл деньги» или «я сообщил код». Пишите: «в результате мошеннических действий третьих лиц, использующих поддельный сайт, с моего счёта были списаны средства». Это важно: признание собственной неосторожности может быть использовано банком для отказа. Если вы не уверены в формулировках, обратитесь за помощью к юристу или в общественную организацию по защите прав потребителей — это повысит шансы на положительное решение.

Как оспорить отказ банка: жалоба в ЦБ и финансовому омбудсмену

Отказ банка — не приговор. У вас есть два официальных канала оспаривания: жалоба в Центральный банк и обращение к финансовому уполномоченному. Эти инстанции независимы от банка и имеют право обязать его вернуть деньги, если он нарушил закон.

Жалоба в ЦБ. Подаётся через интернет-приёмную на сайте cbr.ru или письмом. В жалобе укажите: ФИО, данные паспорта, название банка, номер договора, суть спора (отказ в возврате по 161-ФЗ), приложите копию заявления в банк и его ответ. ЦБ рассматривает жалобу до 30 дней, но не возвращает деньги напрямую — он проводит проверку и может вынести предписание банку. На практике давление ЦБ часто заставляет банк пересмотреть решение, особенно если вы чётко изложили факты.

Финансовый омбудсмен. Обращение к уполномоченному по правам потребителей финансовых услуг — более действенный механизм. Оно бесплатно, подаётся онлайн через сайт finombudsman.ru. Омбудсмен рассматривает споры до 60 дней и его решение обязательно для банка, если сумма спора не превышает 500 000 ₽. Для обращения нужны: паспорт, заявление в банк, ответ банка, выписка по счёту. Омбудсмен может назначить экспертизу и обязать банк выплатить компенсацию.

Важно: обращение к омбудсмену возможно только после того, как вы получили отказ от банка или банк не ответил в срок. Не пропустите этот этап — без него суд не примет ваш иск. Если омбудсмен принял решение в вашу пользу, а банк его игнорирует, вы можете обратиться в суд с решением омбудсмена — оно значительно упрощает процесс. Если омбудсмен отказал, вы также можете идти в суд, но шансы снижаются. В любом случае, собирайте доказательства и не затягивайте: срок исковой давности по таким спорам — один год.

Дебетовые карты: кешбэк сегодня

на 4 сентября 2026 г.
БанкОбслуживаниеКешбэк
ПСБ0 ₽до 23%Оформить →
ВТБДебетовая карта МИРдо 23%Оформить →
Альфа-БанкАльфа-Карта самозанятыедо 20%Оформить →
БСПБ0 ₽до 15%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →

Что делать, если деньги уже переведены мошенникам: возврат через полицию

Если деньги уже списаны и банк отказал в возврате, единственный путь — уголовное дело. Мошенничество по статье 159 УК РФ — это преступление, и ваша задача — добиться возбуждения дела и признания вас потерпевшим. Только после этого вы сможете подать гражданский иск о возмещении ущерба.

  1. Подайте заявление в полицию. Это можно сделать в любом отделении или онлайн через сайт МВД. В заявлении подробно опишите: когда и как вы перешли на фишинговый сайт, какие данные ввели, когда обнаружили списание, какие операции совершили мошенники. Приложите все доказательства: скриншоты, выписки, ответы банка.
  2. Получите талон-уведомление о принятии заявления. По закону полиция обязана зарегистрировать его в течение 3 дней и принять решение о возбуждении дела в течение 10 дней (может быть продлено до 30). Если отказывают — обжалуйте отказ в прокуратуре.
  3. Добейтесь статуса потерпевшего. Это даёт право знакомиться с материалами дела, заявлять ходатайства и подать гражданский иск. Без этого вы не сможете взыскать ущерб с мошенников через суд.
  4. Подайте гражданский иск в рамках уголовного дела. Если мошенников найдут, суд обяжет их возместить ущерб. Если не найдут — ущерб останется не возмещённым, но это не значит, что нужно сдаваться.

Параллельно с полицией обратитесь в банк с требованием предоставить информацию о получателе перевода. Банк обязан раскрыть данные счёта, на который ушли деньги, если есть запрос от полиции. Если перевод был на «дропперский» счёт (подставное лицо), вы можете попытаться взыскать деньги с владельца этого счёта через суд — такие иски иногда удовлетворяются, если доказано, что владелец счёта участвовал в схеме. Однако будьте готовы, что процесс займёт месяцы, а шансы на возврат зависят от того, успели ли мошенники обналичить средства. Тем не менее, заявление в полицию — обязательный шаг: без него банк и ЦБ не будут рассматривать ваше дело, а мошенники останутся безнаказанными.

Проактивная защита: настройки браузера и двухфакторка против веб-фишинга

Лучшая защита от веб-фишинга — не попадаться на него. Технические меры, которые вы настроите сегодня, могут спасти ваши сбережения завтра. Начните с браузера: включите защиту от вредоносных сайтов. В Chrome это «Безопасный просмотр», в Firefox — «Защита от отслеживания», в Edge — «SmartScreen». Эти функции автоматически блокируют переход на сайты, которые уже были замечены в фишинге. Не отключайте их, даже если они иногда мешают.

Двухфакторная аутентификация (2FA) — ваш главный щит. Даже если мошенник украдёт пароль, без второго фактора (код из SMS, push-уведомление или приложение-аутентификатор) он не сможет войти в аккаунт. Используйте 2FA везде, где это возможно: в интернет-банке, на Госуслугах, в почте. Отдавайте предпочтение приложениям-аутентификаторам (Google Authenticator, Яндекс Ключ) вместо SMS — SMS можно перехватить, если мошенники уже получили доступ к вашему номеру через поддельный сайт оператора. Настройте также уведомления о входе в аккаунт — так вы узнаете о подозрительной активности мгновенно.

Дополнительные меры: используйте отдельный браузер или профиль для финансовых операций, не заходите в банк с общественных компьютеров и публичного Wi-Fi без VPN. Регулярно проверяйте список устройств, которым разрешён доступ к вашим аккаунтам, и отключайте незнакомые. Установите лимиты на онлайн-операции в банке: например, ограничьте суточный лимит перевода до минимально необходимой суммы. Если мошенник получит доступ, он не сможет вывести больше лимита. И главное — никогда не переходите по ссылкам из писем и SMS, которые просят «подтвердить» данные или «разблокировать» карту. Введите адрес банка вручную. Эти простые привычки снижают риск веб-фишинга на порядок.

Часто спрашивают

Как быстро мошенники списывают деньги после ввода данных на фишинговом сайте?
Списание обычно происходит в течение первых минут или часов после того, как вы ввели данные карты или логин с паролем. Мошенники действуют автоматически, поэтому критически важно позвонить в банк сразу после обнаружения утечки, чтобы заблокировать счёт.
Можно ли вернуть деньги, если я сам ввёл данные на фишинговом сайте?
Да, можно, но только если вы действовали без умысла и сообщили банку о краже в течение 24 часов с момента списания. По 161-ФЗ банк обязан вернуть средства, если вы не нарушили правила использования карты и не сообщили мошенникам коды из SMS.
Какой срок подачи заявления в банк после фишинговой атаки?
Заявление нужно подать не позднее следующего дня после того, как вы узнали о списании, но лучше сделать это в первые 24 часа. Если пропустить этот срок, банк может отказать в возврате, и тогда придётся оспаривать отказ через ЦБ или финансового омбудсмена.
Нужно ли идти в полицию, если деньги уже переведены мошенникам с фишингового сайта?
Да, нужно. Если банк отказал в возврате или деньги ушли на счёт мошенника, вы можете подать заявление в полицию — это даёт шанс на возврат через уголовное дело. Шансы выше, если вы успели заблокировать карту и сохранили все скриншоты и переписку.
Как защититься от веб-фишинга с помощью двухфакторки?
Включите двухфакторную аутентификацию везде, где она есть — это заставит мошенника вводить код из SMS или приложения даже после кражи пароля. Дополнительно используйте антифишинговые фильтры браузера и не переходите по ссылкам из SMS и поисковой рекламы, а вводите адрес сайта вручную.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.