
Защита сайта от фишинга: как уберечь посетителей
Автор: Кирилл Беляев · Обновлено
Главное
- Защита сайта от фишинга — это совместная ответственность владельца, хостинга и регистратора домена.
- Фишингеры подделывают домен через тайпсквоттинг и создание клонов вашего сайта.
- Для своевременного выявления подделок нужен мониторинг с настройкой оповещений.
- Защита домена строится на DNSSEC, CAA и блокировке подмены DNS, а защита сайта — на HTTPS, HSTS и Content Security Policy.
- При обнаружении фишинг-клона важно обратиться в хостинг, к регистратору, в ЦБ и полицию, а затем восстановить репутацию домена.
Фишинг-клоны вашего сайта — это не только чужая проблема. Пока вы занимаетесь бизнесом, злоумышленники могут создать копию вашего ресурса, подделать домен через тайпсквоттинг и собирать данные ваших посетителей под вашим именем. Пострадают клиенты, а репутация и трафик — ваши.
Хорошая новость: защита сайта от фишинга выстраивается системно и не требует экзотических решений. В статье разберём, кто за что отвечает — владелец, хостинг и регистратор, — и как распределить зоны контроля. Покажем, как фишингеры подделывают домены и какие механизмы закрывают эти лазейки: DNSSEC, CAA, HTTPS, HSTS и Content Security Policy. Отдельно остановимся на мониторинге подделок и настройке оповещений, чтобы узнавать о клонах раньше клиентов. И дадим пошаговый алгоритм: что делать при обнаружении фишинг-клона, куда жаловаться — хостингу, регистратору, в ЦБ и полицию — и как восстановить репутацию домена после атаки.
Кто отвечает за защиту сайта: владелец, хостинг и регистратор
Фишинг-клоны вашего сайта — это не только чужая проблема. Пока мошенники собирают логины и карты под вашим брендом, страдает репутация домена, падают позиции в поиске, а посетители теряют деньги. Разбираться с этим придётся вам, даже если технически сайт «живёт» на чужом сервере. Зона ответственности делится между тремя сторонами, и путать их роли опасно: можно годами ждать реакции от того, кто ничем не обязан помогать.
Сравните: три лучших предложения
на 17 сентября 2026 г.Владелец домена и сайта отвечает за содержательную и репутационную часть: он решает, какие данные собирает форма, как выглядит бренд, какие каналы коммуникации официальны. Именно владелец подаёт жалобы на клоны, инициирует блокировку и уведомляет клиентов. Хостинг-провайдер отвечает за инфраструктуру: сервер, сетевую доступность, базовую защиту от DDoS и часто — за установку SSL-сертификата. Регистратор домена управляет самим именем: продлением, DNS-записями, трансфером и блокировкой при спорах.
Типичная ошибка — считать, что хостинг «сам всё закроет». Провайдер не отслеживает появление клонов в других доменных зонах и не подаёт за вас жалобы в поисковики. Другой перекос — переложить всё на регистратора: он не контролирует содержимое вашего сайта и не отвечает за утечки через формы.
Кредитные карты: грейс-период
на 17 сентября 2026 г.Практический шаг — зафиксировать зоны ответственности в одном документе и назначить ответственного внутри команды. Проверьте три вещи:
- Кто имеет доступ к панели регистратора и может менять DNS — это критичная точка, её нельзя оставлять на подрядчика без вашего контроля.
- Есть ли у хостинга регламент реакции на инциденты и в какие сроки он отвечает на тикеты по безопасности.
- Кто из сотрудников уполномочен подавать жалобы на фишинг-клоны и общаться с поисковиками от имени компании.
Если сайт обслуживает агентство, пропишите в договоре обязанность мониторить доменные клоны и уведомлять вас. Без этого пункта вы узнаете о подделке от клиентов, а не от подрядчика — а это уже потерянные деньги и репутация.
Как фишингеры подделывают ваш домен: тайпсквоттинг и клоны
Мошенники редко копируют сайт «в лоб». Чаще они играют на невнимательности пользователя и на доверии к знакомому названию. Понимание механики помогает быстрее находить подделки: вы будете знать, какие варианты домена проверять в первую очередь.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Тайпсквоттинг — регистрация адресов, похожих на ваш до степени смешения. Основные приёмы:
- Замена одной буквы: example → examp1e, exarnple.
- Перестановка символов или пропуск буквы: exmaple.
- Добавление слова: example-login, example-support, example-secure.
- Смена доменной зоны: example.com → example.net, example.org, региональные зоны.
- Использование дефисов там, где у вас их нет, и наоборот.
Полный клон — это копия вашего сайта на чужом домене: визуально неотличимая, с той же вёрсткой и логотипом, но с формой, которая отправляет данные мошенникам. Часто клон живёт несколько часов и исчезает, чтобы избежать блокировки. Иногда копируют только страницу входа — этого достаточно, чтобы собрать пароли.
Отдельный сценарий — подмена в поисковой выдаче. Мошенники покупают рекламу по вашему бренду или продвигают клон в органике, чтобы он оказался выше настоящего сайта. Пользователь кликает по знакомому названию и не смотрит на адресную строку.
Россельхозбанк: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Что делать практически:
- Составьте список «опасных» вариантов вашего домена — с опечатками, дефисами, другими зонами — и держите его под рукой для регулярной проверки.
- Зарегистрируйте ключевые близкие домены на себя, если бюджет позволяет: это дешевле, чем потом судиться.
- Обучите поддержку: если клиент жалуется на «странную страницу входа», это первый сигнал о клоне.
- Разместите на своём сайте памятку: как выглядит официальный адрес и куда писать при подозрении на подделку.
Чем раньше вы обнаружите клон, тем меньше данных утечёт. Поэтому следующий шаг — не разовая проверка, а постоянный мониторинг.
Мониторинг подделок: сервисы и настройка оповещений
Ручная проверка доменов раз в месяц не работает: клон может собрать сотни логинов за сутки. Нужна система, которая сама сообщает о подозрительных регистрациях и упоминаниях. Настраивается она за один вечер, а экономит недели разбирательств.
Что отслеживать:
- Новые домены, похожие на ваш (тайпсквоттинг).
- Упоминания вашего бренда в связке со словами «вход», «login», «support», «verify».
- Страницы-клоны, индексируемые поисковиками.
- Рекламные объявления по вашему бренду, ведущие на чужие сайты.
- Сообщения клиентов о подозрительных письмах и ссылках от вашего имени.
Инструменты, которые закрывают эти задачи:
- Сервисы мониторинга доменных регистраций — присылают уведомление, когда регистрируется адрес, похожий на ваш. Настраиваются по ключевым словам и допустимому «расстоянию» опечаток.
- Алерты поисковых систем для вебмастеров — уведомляют, если ваш сайт попал в фишинговые списки или кто-то выдаёт себя за вас.
- Мониторинг упоминаний бренда в соцсетях и мессенджерах — ловит рассылки от имени компании.
- Проверка рекламных кабинетов на предмет чужих объявлений по вашему бренду.
- Внутренний канал для сотрудников и клиентов: куда сообщать о подозрительных ссылках.
Настройте оповещения так, чтобы они приходили на групповую почту или в рабочий чат, а не на личный ящик одного сотрудника. Иначе болезнь или отпуск ответственного превратит мониторинг в фикцию.
Заведите журнал инцидентов: дата обнаружения, домен, что сделано, результат. Через несколько месяцев вы увидите закономерности — например, что мошенники используют одни и те же зоны или шаблоны. Это ускорит реакцию в следующий раз. И помните: обнаружение клона — это только начало, дальше нужна техническая защита самого домена.
Защита домена: DNSSEC, CAA и блокировка подмены DNS
Даже идеально защищённый сайт можно скомпрометировать через домен. Если мошенник получит доступ к DNS-записям, он направит ваш трафик на свой сервер — и пользователь увидит знакомый адрес, но чужую страницу. Защита домена строится из нескольких слоёв, и каждый закрывает свою лазейку.
DNSSEC — расширение, которое криптографически подтверждает подлинность DNS-ответов. Без него злоумышленник может подменить ответ DNS-сервера и увести посетителя на клон, при этом в адресной строке останется ваш домен. DNSSEC включается в панели регистратора и на стороне DNS-провайдера: сначала подписываются зоны, затем публикуются ключи. Если провайдер не поддерживает DNSSEC, это повод сменить провайдера.
Ключевая ставка ЦБ РФ
на 17 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
CAA-записи (Certification Authority Authorization) указывают, какие удостоверяющие центры вправе выпускать SSL-сертификаты для вашего домена. Без такой записи любой центр может выдать сертификат на ваше имя, и браузер покажет «замочек» на сайте мошенника. CAA-запись добавляется в DNS и перечисляет доверенные центры — остальные получат отказ.
Защита учётной записи регистратора — фундамент всего остального. Если мошенник войдёт в панель, он снимет любую защиту.
- Включите двухфакторную аутентификацию на аккаунте регистратора — обязательно через приложение или аппаратный ключ, а не по SMS.
- Установите блокировку трансфера домена (Registrar Lock) — она запрещает перенос без вашего подтверждения.
- Проверьте, что контактный email домена не привязан к публичной странице и защищён двухфакторкой.
- Ограничьте число сотрудников с доступом к DNS: один-два человека, не больше.
- Настройте уведомления о любых изменениях DNS-записей — регистратор обычно присылает письмо при правках.
Отдельно проверьте, не истёк ли срок регистрации домена. Просроченный домен может перехватить кто угодно, и тогда все остальные меры бесполезны. Поставьте автопродление и напоминание за месяц до даты. Эти настройки — база, без которой техническая защита сайта теряет смысл.
Защита сайта: HTTPS, HSTS и Content Security Policy
Пользователь доверяет сайту с «замочком» в адресной строке. Если ваш сайт работает по HTTP или сертификат просрочен, браузер пугает посетителя предупреждением — и это подрывает доверие сильнее, чем сам фишинг. Технические заголовки безопасности решают две задачи: защищают канал связи и не дают внедрить чужой код на ваши страницы.
HTTPS — обязательный минимум. Сертификат шифрует трафик между посетителем и сервером, поэтому перехваченные данные не читаются. Просроченный или самоподписанный сертификат вызывает предупреждение браузера — проверьте автопродление, чтобы не пропустить дату.
HSTS (HTTP Strict Transport Security) — заголовок, который заставляет браузер обращаться к сайту только по HTTPS в течение заданного срока. Без HSTS возможна атака понижения: пользователь вводит адрес без «https», и первый запрос уходит по незащищённому каналу, где его может перехватить злоумышленник. HSTS закрывает эту лазейку. Включать его стоит постепенно: сначала с небольшим сроком, убедившись, что все поддомены работают по HTTPS, иначе часть из них станет недоступна.
Content Security Policy (CSP) — заголовок, который указывает браузеру, откуда можно загружать скрипты, стили, изображения и шрифты. Это главная защита от внедрения чужого кода (XSS), через который мошенники часто собирают данные прямо на легитимном сайте.
- Начните с режима отчётов (report-only): CSP будет фиксировать нарушения, но не блокировать их. Так вы соберёте список легитимных источников.
- Перечислите доверенные домены для скриптов, стилей, шрифтов и фреймов — не используйте широкие разрешения вроде «любой источник».
- Запретите встраивание вашего сайта в чужие фреймы (заголовок X-Frame-Options или директива frame-ancestors) — это защита от кликджекинга.
- После сбора отчётов переведите CSP в боевой режим и мониторьте ошибки, чтобы не сломать работу сайта.
Дополнительно ограничьте сбор данных в формах: не запрашивайте лишнее, а для платежей используйте страницы банка-эквайера, а не собственные. Меньше данных на вашем сервере — меньше ущерба при взломе.
Что делать при обнаружении фишинг-клона вашего сайта
Клон обнаружен — действовать нужно быстро и по порядку. Каждый час промедления означает новых пострадавших, которые придут с претензиями к вам, а не к мошенникам. Ниже — последовательность, которая закрывает клон и фиксирует доказательства.
- Зафиксируйте доказательства. Сделайте скриншоты страницы клона с видимым адресом, сохраните HTML-код страницы, зафиксируйте дату и время. Эти материалы понадобятся для жалоб и, возможно, для полиции.
- Определите хостинг клона. Через сервисы WHOIS и определения IP узнайте, кто обслуживает домен и где физически расположен сервер. Это адресат первой жалобы.
- Направьте жалобу хостинг-провайдеру клона. Укажите домен, приложите доказательства и ссылку на ваш официальный сайт. Большинство провайдеров реагируют на явный фишинг и блокируют аккаунт.
- Сообщите регистратору домена клона. Если хостинг бездействует, жалоба регистратору часто эффективнее: он может приостановить делегирование домена.
- Отправьте запросы в поисковые системы через инструменты для вебмастеров — на удаление фишинговых страниц из выдачи и пометку сайта как опасного.
- Уведомите браузерные компании (Google Safe Browsing, аналоги) — они добавят клон в чёрный список, и браузер покажет предупреждение.
- Предупредите клиентов. Разместите заметное объявление на своём сайте и в соцсетях: официальный адрес такой-то, по другим ссылкам не переходите.
- Проверьте свои системы. Убедитесь, что клон не появился из-за утечки на вашей стороне: проверьте логи, доступы, целостность сайта.
Не пытайтесь «договориться» с владельцем клона и не переходите по ссылкам с его страницы — так вы рискуете собрать вредоносное ПО. Если клон собирал платёжные данные, сообщите об этом банкам-эквайерам: они могут заблокировать приём платежей на подозрительном ресурсе.
Ведите переписку письменно и сохраняйте все ответы. Если провайдер и регистратор бездействуют, переходите к жалобам в регулирующие органы — об этом в следующем разделе.
Куда жаловаться на фишинг: хостинг, регистратор, ЦБ и полиция
Если хостинг и регистратор клона не реагируют, подключайте регулирующие органы. Выбор адресата зависит от того, что именно делает клон: собирает данные, принимает платежи или маскируется под финансовую организацию.
Банк России — ключевой адресат, если мошенники действуют от имени финансовой организации или принимают платежи. ЦБ ведёт работу по противодействию нелегальной деятельности и может инициировать блокировку ресурса через взаимодействие с регистраторами и хостингом. Обращение подаётся через интернет-приёмную на сайте регулятора с приложением доказательств.
Полиция — при наличии материального ущерба у вас или ваших клиентов. Заявление подаётся по факту мошенничества; приложите скриншоты, переписку с хостингом, данные о пострадавших. Это основание для возбуждения уголовного дела и официального запроса на блокировку.
Роскомнадзор — если клон распространяет запрещённую информацию или действует через российские ресурсы. Жалоба подаётся через официальный портал ведомства.
Поисковые системы и браузеры — не регуляторы, но именно они закрывают доступ для большинства пользователей. Запросы через инструменты для вебмастеров работают быстрее, чем судебные процедуры.
| Адресат | Когда обращаться | Что приложить |
|---|---|---|
| Хостинг клона | Первый шаг при любом клоне | Скриншоты, ссылка на официальный сайт |
| Регистратор домена | Хостинг бездействует | Доказательства, переписка с хостингом |
| Банк России | Клон от имени финансовой организации, приём платежей | Скриншоты, описание схемы |
| Полиция | Есть пострадавшие и ущерб | Заявление, доказательства, данные потерпевших |
| Поисковики и браузеры | Клон виден в выдаче | Запрос на удаление и пометку |
Параллельно предупредите своих клиентов: если кто-то из них уже пострадал, ему стоит обратиться в банк для блокировки операций и, при необходимости, оформить самозапрет на кредиты через Госуслуги — это бесплатно, а снятие запрета вступает в силу только через два дня, что даёт «период охлаждения» против мошенников. Если пострадавших беспокоят коллекторы по чужим долгам, напомните: по закону звонки ограничены — не чаще одного раза в сутки, двух в неделю и восьми в месяц, а ночью с 22:00 до 8:00 звонить нельзя; нарушения фиксируются и обжалуются в ФССП.
Курсы валют ЦБ РФ
на 17 сентября 2026 г.Как восстановить репутацию домена после атаки
Клон заблокирован, но осадок остался: поисковики могут держать предупреждение, клиенты — сомневаться, партнёры — задавать вопросы. Восстановление репутации — это отдельная работа, которая занимает недели, а не дни. Чем системнее вы подойдёте, тем быстрее вернётся доверие.
Снимите технические ограничения. Если ваш домен попал в чёрные списки из-за клона или утечки, подайте заявку на пересмотр через инструменты для вебмастеров. Проверьте, не помечен ли ваш сайт как опасный, и устраните причину, если она была на вашей стороне.
Проверьте индексацию. Убедитесь, что в поисковой выдаче по вашему бренду не осталось страниц клона. Если такие страницы ещё видны, повторно отправьте запросы на удаление и отслеживайте результат.
Восстановите доверие аудитории. Одного объявления мало — нужна открытая коммуникация:
- Опубликуйте на сайте разбор инцидента: что произошло, что вы сделали, как теперь защищены.
- Разошлите уведомление клиентам по официальным каналам — email, рассылка, соцсети.
- Обновите памятку о том, как отличить официальные письма и страницы от подделок.
- Введите видимые признаки подлинности: единый адрес, подпись в письмах, подтверждение через приложение.
- Обучите поддержку отвечать на вопросы о фишинге спокойно и по скрипту.
Усильте защиту, чтобы инцидент не повторился. Вернитесь к настройкам DNSSEC, CAA, HSTS и CSP — после атаки их стоит перепроверить. Включите двухфакторную аутентификацию для всех, у кого есть доступ к домену и серверу. Настройте мониторинг заново, уже с учётом того, какие домены использовали мошенники.
Зафиксируйте уроки. Проведите разбор: на каком этапе клон заметили поздно, кто должен был отреагировать, какие каналы связи с клиентами сработали. Запишите выводы в регламент. Репутация восстанавливается не словами, а предсказуемыми действиями: клиенты доверяют тем, кто показал, что умеет реагировать на угрозу и делает выводы.
Часто спрашивают
- Сколько времени занимает снятие домена-клона после жалобы?
- Сроки зависят от того, куда вы обратились: хостинг и регистратор обычно реагируют быстрее, чем регистратор домена злоумышленника. Единого норматива нет, поэтому фиксируйте даты обращений и при задержке подавайте жалобу повторно или в вышестоящую инстанцию.
- Можно ли заблокировать фишинг-клон без обращения в суд?
- Да, в большинстве случаев суд не нужен: достаточно жалобы хостингу, регистратору домена и в сервисы браузеров, которые ведут списки фишинговых сайтов. Судебный порядок требуется только для установления личности нарушителя или взыскания ущерба.
- Как быстро срабатывают оповещения сервисов мониторинга подделок?
- Скорость зависит от тарифа и периодичности сканирования: одни сервисы проверяют новые домены ежедневно, другие — раз в неделю. При выборе ориентируйтесь на частоту проверок и наличие уведомлений по email или в личном кабинете.
- Нужно ли настраивать DNSSEC, если сайт уже работает по HTTPS?
- Да, это разные уровни защиты: HTTPS и HSTS защищают соединение с вашим сайтом, а DNSSEC — сам домен от подмены DNS-записей. Без DNSSEC злоумышленник может перенаправить посетителей на фишинг-клон, даже если у вас настроен сертификат.
- Какой срок давности у жалобы на фишинг-клон?
- Формального срока давности для жалоб на фишинг нет, но чем раньше вы обратитесь, тем выше шанс, что клон не успеет навредить репутации домена. Если клон уже удалён, сохраните скриншоты и логи — они понадобятся для восстановления репутации и обращений в полицию.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
С каких банков звонят мошенники: список и защита
ЧитатьЛичные финансыФинансовая безопасность и цифровые активы: защита
ЧитатьЛичные финансыПопулярный фишинг: схемы, примеры и защита
ЧитатьЛичные финансыФинансовая безопасность: ваши права и защита
ЧитатьЛичные финансыКак пожаловаться на мошенника в Telegram: инструкция
ЧитатьЛичные финансыНеправомерный оборот средств платежей: ответственность
ЧитатьИз словаря
Разберём термины из статьи простыми словами.