• Ключевая ставка ЦБ14%
  • USD84.170.1%
  • EUR97.130.2%
  • CNY12.550.1%
  • GBP113.530.0%
  • CHF102.800.2%
  • JPY0.540.6%
  • TRY1.730.1%
  • AED22.920.1%
  • KZT0.190.1%
  • BYN27.850.1%
Назад
Защита сайта от фишинга: как уберечь посетителей
Личные финансы
14 мин чтения

Защита сайта от фишинга: как уберечь посетителей

Автор: Кирилл Беляев · Обновлено

Главное

  • Защита сайта от фишинга — это совместная ответственность владельца, хостинга и регистратора домена.
  • Фишингеры подделывают домен через тайпсквоттинг и создание клонов вашего сайта.
  • Для своевременного выявления подделок нужен мониторинг с настройкой оповещений.
  • Защита домена строится на DNSSEC, CAA и блокировке подмены DNS, а защита сайта — на HTTPS, HSTS и Content Security Policy.
  • При обнаружении фишинг-клона важно обратиться в хостинг, к регистратору, в ЦБ и полицию, а затем восстановить репутацию домена.

Фишинг-клоны вашего сайта — это не только чужая проблема. Пока вы занимаетесь бизнесом, злоумышленники могут создать копию вашего ресурса, подделать домен через тайпсквоттинг и собирать данные ваших посетителей под вашим именем. Пострадают клиенты, а репутация и трафик — ваши.

Хорошая новость: защита сайта от фишинга выстраивается системно и не требует экзотических решений. В статье разберём, кто за что отвечает — владелец, хостинг и регистратор, — и как распределить зоны контроля. Покажем, как фишингеры подделывают домены и какие механизмы закрывают эти лазейки: DNSSEC, CAA, HTTPS, HSTS и Content Security Policy. Отдельно остановимся на мониторинге подделок и настройке оповещений, чтобы узнавать о клонах раньше клиентов. И дадим пошаговый алгоритм: что делать при обнаружении фишинг-клона, куда жаловаться — хостингу, регистратору, в ЦБ и полицию — и как восстановить репутацию домена после атаки.

Кто отвечает за защиту сайта: владелец, хостинг и регистратор

Фишинг-клоны вашего сайта — это не только чужая проблема. Пока мошенники собирают логины и карты под вашим брендом, страдает репутация домена, падают позиции в поиске, а посетители теряют деньги. Разбираться с этим придётся вам, даже если технически сайт «живёт» на чужом сервере. Зона ответственности делится между тремя сторонами, и путать их роли опасно: можно годами ждать реакции от того, кто ничем не обязан помогать.

Сравните: три лучших предложения

на 17 сентября 2026 г.

Владелец домена и сайта отвечает за содержательную и репутационную часть: он решает, какие данные собирает форма, как выглядит бренд, какие каналы коммуникации официальны. Именно владелец подаёт жалобы на клоны, инициирует блокировку и уведомляет клиентов. Хостинг-провайдер отвечает за инфраструктуру: сервер, сетевую доступность, базовую защиту от DDoS и часто — за установку SSL-сертификата. Регистратор домена управляет самим именем: продлением, DNS-записями, трансфером и блокировкой при спорах.

Типичная ошибка — считать, что хостинг «сам всё закроет». Провайдер не отслеживает появление клонов в других доменных зонах и не подаёт за вас жалобы в поисковики. Другой перекос — переложить всё на регистратора: он не контролирует содержимое вашего сайта и не отвечает за утечки через формы.

Кредитные карты: грейс-период

на 17 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Практический шаг — зафиксировать зоны ответственности в одном документе и назначить ответственного внутри команды. Проверьте три вещи:

  1. Кто имеет доступ к панели регистратора и может менять DNS — это критичная точка, её нельзя оставлять на подрядчика без вашего контроля.
  2. Есть ли у хостинга регламент реакции на инциденты и в какие сроки он отвечает на тикеты по безопасности.
  3. Кто из сотрудников уполномочен подавать жалобы на фишинг-клоны и общаться с поисковиками от имени компании.

Если сайт обслуживает агентство, пропишите в договоре обязанность мониторить доменные клоны и уведомлять вас. Без этого пункта вы узнаете о подделке от клиентов, а не от подрядчика — а это уже потерянные деньги и репутация.

Как фишингеры подделывают ваш домен: тайпсквоттинг и клоны

Мошенники редко копируют сайт «в лоб». Чаще они играют на невнимательности пользователя и на доверии к знакомому названию. Понимание механики помогает быстрее находить подделки: вы будете знать, какие варианты домена проверять в первую очередь.

Ингосстрах: от 2 200 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Тайпсквоттинг — регистрация адресов, похожих на ваш до степени смешения. Основные приёмы:

  • Замена одной буквы: exampleexamp1e, exarnple.
  • Перестановка символов или пропуск буквы: exmaple.
  • Добавление слова: example-login, example-support, example-secure.
  • Смена доменной зоны: example.comexample.net, example.org, региональные зоны.
  • Использование дефисов там, где у вас их нет, и наоборот.

Полный клон — это копия вашего сайта на чужом домене: визуально неотличимая, с той же вёрсткой и логотипом, но с формой, которая отправляет данные мошенникам. Часто клон живёт несколько часов и исчезает, чтобы избежать блокировки. Иногда копируют только страницу входа — этого достаточно, чтобы собрать пароли.

Отдельный сценарий — подмена в поисковой выдаче. Мошенники покупают рекламу по вашему бренду или продвигают клон в органике, чтобы он оказался выше настоящего сайта. Пользователь кликает по знакомому названию и не смотрит на адресную строку.

Россельхозбанк: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Что делать практически:

  1. Составьте список «опасных» вариантов вашего домена — с опечатками, дефисами, другими зонами — и держите его под рукой для регулярной проверки.
  2. Зарегистрируйте ключевые близкие домены на себя, если бюджет позволяет: это дешевле, чем потом судиться.
  3. Обучите поддержку: если клиент жалуется на «странную страницу входа», это первый сигнал о клоне.
  4. Разместите на своём сайте памятку: как выглядит официальный адрес и куда писать при подозрении на подделку.

Чем раньше вы обнаружите клон, тем меньше данных утечёт. Поэтому следующий шаг — не разовая проверка, а постоянный мониторинг.

Мониторинг подделок: сервисы и настройка оповещений

Ручная проверка доменов раз в месяц не работает: клон может собрать сотни логинов за сутки. Нужна система, которая сама сообщает о подозрительных регистрациях и упоминаниях. Настраивается она за один вечер, а экономит недели разбирательств.

Что отслеживать:

  • Новые домены, похожие на ваш (тайпсквоттинг).
  • Упоминания вашего бренда в связке со словами «вход», «login», «support», «verify».
  • Страницы-клоны, индексируемые поисковиками.
  • Рекламные объявления по вашему бренду, ведущие на чужие сайты.
  • Сообщения клиентов о подозрительных письмах и ссылках от вашего имени.

Инструменты, которые закрывают эти задачи:

  1. Сервисы мониторинга доменных регистраций — присылают уведомление, когда регистрируется адрес, похожий на ваш. Настраиваются по ключевым словам и допустимому «расстоянию» опечаток.
  2. Алерты поисковых систем для вебмастеров — уведомляют, если ваш сайт попал в фишинговые списки или кто-то выдаёт себя за вас.
  3. Мониторинг упоминаний бренда в соцсетях и мессенджерах — ловит рассылки от имени компании.
  4. Проверка рекламных кабинетов на предмет чужих объявлений по вашему бренду.
  5. Внутренний канал для сотрудников и клиентов: куда сообщать о подозрительных ссылках.

Настройте оповещения так, чтобы они приходили на групповую почту или в рабочий чат, а не на личный ящик одного сотрудника. Иначе болезнь или отпуск ответственного превратит мониторинг в фикцию.

Заведите журнал инцидентов: дата обнаружения, домен, что сделано, результат. Через несколько месяцев вы увидите закономерности — например, что мошенники используют одни и те же зоны или шаблоны. Это ускорит реакцию в следующий раз. И помните: обнаружение клона — это только начало, дальше нужна техническая защита самого домена.

Защита домена: DNSSEC, CAA и блокировка подмены DNS

Даже идеально защищённый сайт можно скомпрометировать через домен. Если мошенник получит доступ к DNS-записям, он направит ваш трафик на свой сервер — и пользователь увидит знакомый адрес, но чужую страницу. Защита домена строится из нескольких слоёв, и каждый закрывает свою лазейку.

DNSSEC — расширение, которое криптографически подтверждает подлинность DNS-ответов. Без него злоумышленник может подменить ответ DNS-сервера и увести посетителя на клон, при этом в адресной строке останется ваш домен. DNSSEC включается в панели регистратора и на стороне DNS-провайдера: сначала подписываются зоны, затем публикуются ключи. Если провайдер не поддерживает DNSSEC, это повод сменить провайдера.

Ключевая ставка ЦБ РФ

на 17 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

CAA-записи (Certification Authority Authorization) указывают, какие удостоверяющие центры вправе выпускать SSL-сертификаты для вашего домена. Без такой записи любой центр может выдать сертификат на ваше имя, и браузер покажет «замочек» на сайте мошенника. CAA-запись добавляется в DNS и перечисляет доверенные центры — остальные получат отказ.

Защита учётной записи регистратора — фундамент всего остального. Если мошенник войдёт в панель, он снимет любую защиту.

  1. Включите двухфакторную аутентификацию на аккаунте регистратора — обязательно через приложение или аппаратный ключ, а не по SMS.
  2. Установите блокировку трансфера домена (Registrar Lock) — она запрещает перенос без вашего подтверждения.
  3. Проверьте, что контактный email домена не привязан к публичной странице и защищён двухфакторкой.
  4. Ограничьте число сотрудников с доступом к DNS: один-два человека, не больше.
  5. Настройте уведомления о любых изменениях DNS-записей — регистратор обычно присылает письмо при правках.

Отдельно проверьте, не истёк ли срок регистрации домена. Просроченный домен может перехватить кто угодно, и тогда все остальные меры бесполезны. Поставьте автопродление и напоминание за месяц до даты. Эти настройки — база, без которой техническая защита сайта теряет смысл.

Защита сайта: HTTPS, HSTS и Content Security Policy

Пользователь доверяет сайту с «замочком» в адресной строке. Если ваш сайт работает по HTTP или сертификат просрочен, браузер пугает посетителя предупреждением — и это подрывает доверие сильнее, чем сам фишинг. Технические заголовки безопасности решают две задачи: защищают канал связи и не дают внедрить чужой код на ваши страницы.

HTTPS — обязательный минимум. Сертификат шифрует трафик между посетителем и сервером, поэтому перехваченные данные не читаются. Просроченный или самоподписанный сертификат вызывает предупреждение браузера — проверьте автопродление, чтобы не пропустить дату.

HSTS (HTTP Strict Transport Security) — заголовок, который заставляет браузер обращаться к сайту только по HTTPS в течение заданного срока. Без HSTS возможна атака понижения: пользователь вводит адрес без «https», и первый запрос уходит по незащищённому каналу, где его может перехватить злоумышленник. HSTS закрывает эту лазейку. Включать его стоит постепенно: сначала с небольшим сроком, убедившись, что все поддомены работают по HTTPS, иначе часть из них станет недоступна.

Content Security Policy (CSP) — заголовок, который указывает браузеру, откуда можно загружать скрипты, стили, изображения и шрифты. Это главная защита от внедрения чужого кода (XSS), через который мошенники часто собирают данные прямо на легитимном сайте.

  1. Начните с режима отчётов (report-only): CSP будет фиксировать нарушения, но не блокировать их. Так вы соберёте список легитимных источников.
  2. Перечислите доверенные домены для скриптов, стилей, шрифтов и фреймов — не используйте широкие разрешения вроде «любой источник».
  3. Запретите встраивание вашего сайта в чужие фреймы (заголовок X-Frame-Options или директива frame-ancestors) — это защита от кликджекинга.
  4. После сбора отчётов переведите CSP в боевой режим и мониторьте ошибки, чтобы не сломать работу сайта.

Дополнительно ограничьте сбор данных в формах: не запрашивайте лишнее, а для платежей используйте страницы банка-эквайера, а не собственные. Меньше данных на вашем сервере — меньше ущерба при взломе.

Что делать при обнаружении фишинг-клона вашего сайта

Клон обнаружен — действовать нужно быстро и по порядку. Каждый час промедления означает новых пострадавших, которые придут с претензиями к вам, а не к мошенникам. Ниже — последовательность, которая закрывает клон и фиксирует доказательства.

  1. Зафиксируйте доказательства. Сделайте скриншоты страницы клона с видимым адресом, сохраните HTML-код страницы, зафиксируйте дату и время. Эти материалы понадобятся для жалоб и, возможно, для полиции.
  2. Определите хостинг клона. Через сервисы WHOIS и определения IP узнайте, кто обслуживает домен и где физически расположен сервер. Это адресат первой жалобы.
  3. Направьте жалобу хостинг-провайдеру клона. Укажите домен, приложите доказательства и ссылку на ваш официальный сайт. Большинство провайдеров реагируют на явный фишинг и блокируют аккаунт.
  4. Сообщите регистратору домена клона. Если хостинг бездействует, жалоба регистратору часто эффективнее: он может приостановить делегирование домена.
  5. Отправьте запросы в поисковые системы через инструменты для вебмастеров — на удаление фишинговых страниц из выдачи и пометку сайта как опасного.
  6. Уведомите браузерные компании (Google Safe Browsing, аналоги) — они добавят клон в чёрный список, и браузер покажет предупреждение.
  7. Предупредите клиентов. Разместите заметное объявление на своём сайте и в соцсетях: официальный адрес такой-то, по другим ссылкам не переходите.
  8. Проверьте свои системы. Убедитесь, что клон не появился из-за утечки на вашей стороне: проверьте логи, доступы, целостность сайта.

Не пытайтесь «договориться» с владельцем клона и не переходите по ссылкам с его страницы — так вы рискуете собрать вредоносное ПО. Если клон собирал платёжные данные, сообщите об этом банкам-эквайерам: они могут заблокировать приём платежей на подозрительном ресурсе.

Ведите переписку письменно и сохраняйте все ответы. Если провайдер и регистратор бездействуют, переходите к жалобам в регулирующие органы — об этом в следующем разделе.

Куда жаловаться на фишинг: хостинг, регистратор, ЦБ и полиция

Если хостинг и регистратор клона не реагируют, подключайте регулирующие органы. Выбор адресата зависит от того, что именно делает клон: собирает данные, принимает платежи или маскируется под финансовую организацию.

Банк России — ключевой адресат, если мошенники действуют от имени финансовой организации или принимают платежи. ЦБ ведёт работу по противодействию нелегальной деятельности и может инициировать блокировку ресурса через взаимодействие с регистраторами и хостингом. Обращение подаётся через интернет-приёмную на сайте регулятора с приложением доказательств.

Полиция — при наличии материального ущерба у вас или ваших клиентов. Заявление подаётся по факту мошенничества; приложите скриншоты, переписку с хостингом, данные о пострадавших. Это основание для возбуждения уголовного дела и официального запроса на блокировку.

Роскомнадзор — если клон распространяет запрещённую информацию или действует через российские ресурсы. Жалоба подаётся через официальный портал ведомства.

Поисковые системы и браузеры — не регуляторы, но именно они закрывают доступ для большинства пользователей. Запросы через инструменты для вебмастеров работают быстрее, чем судебные процедуры.

АдресатКогда обращатьсяЧто приложить
Хостинг клонаПервый шаг при любом клонеСкриншоты, ссылка на официальный сайт
Регистратор доменаХостинг бездействуетДоказательства, переписка с хостингом
Банк РоссииКлон от имени финансовой организации, приём платежейСкриншоты, описание схемы
ПолицияЕсть пострадавшие и ущербЗаявление, доказательства, данные потерпевших
Поисковики и браузерыКлон виден в выдачеЗапрос на удаление и пометку

Параллельно предупредите своих клиентов: если кто-то из них уже пострадал, ему стоит обратиться в банк для блокировки операций и, при необходимости, оформить самозапрет на кредиты через Госуслуги — это бесплатно, а снятие запрета вступает в силу только через два дня, что даёт «период охлаждения» против мошенников. Если пострадавших беспокоят коллекторы по чужим долгам, напомните: по закону звонки ограничены — не чаще одного раза в сутки, двух в неделю и восьми в месяц, а ночью с 22:00 до 8:00 звонить нельзя; нарушения фиксируются и обжалуются в ФССП.

Курсы валют ЦБ РФ

на 17 сентября 2026 г.
Доллар США
84,17
0,07%
Евро
97,13
0,18%
Юань
12,55
0,06%

Как восстановить репутацию домена после атаки

Клон заблокирован, но осадок остался: поисковики могут держать предупреждение, клиенты — сомневаться, партнёры — задавать вопросы. Восстановление репутации — это отдельная работа, которая занимает недели, а не дни. Чем системнее вы подойдёте, тем быстрее вернётся доверие.

Снимите технические ограничения. Если ваш домен попал в чёрные списки из-за клона или утечки, подайте заявку на пересмотр через инструменты для вебмастеров. Проверьте, не помечен ли ваш сайт как опасный, и устраните причину, если она была на вашей стороне.

Проверьте индексацию. Убедитесь, что в поисковой выдаче по вашему бренду не осталось страниц клона. Если такие страницы ещё видны, повторно отправьте запросы на удаление и отслеживайте результат.

Восстановите доверие аудитории. Одного объявления мало — нужна открытая коммуникация:

  1. Опубликуйте на сайте разбор инцидента: что произошло, что вы сделали, как теперь защищены.
  2. Разошлите уведомление клиентам по официальным каналам — email, рассылка, соцсети.
  3. Обновите памятку о том, как отличить официальные письма и страницы от подделок.
  4. Введите видимые признаки подлинности: единый адрес, подпись в письмах, подтверждение через приложение.
  5. Обучите поддержку отвечать на вопросы о фишинге спокойно и по скрипту.

Усильте защиту, чтобы инцидент не повторился. Вернитесь к настройкам DNSSEC, CAA, HSTS и CSP — после атаки их стоит перепроверить. Включите двухфакторную аутентификацию для всех, у кого есть доступ к домену и серверу. Настройте мониторинг заново, уже с учётом того, какие домены использовали мошенники.

Зафиксируйте уроки. Проведите разбор: на каком этапе клон заметили поздно, кто должен был отреагировать, какие каналы связи с клиентами сработали. Запишите выводы в регламент. Репутация восстанавливается не словами, а предсказуемыми действиями: клиенты доверяют тем, кто показал, что умеет реагировать на угрозу и делает выводы.

Часто спрашивают

Сколько времени занимает снятие домена-клона после жалобы?
Сроки зависят от того, куда вы обратились: хостинг и регистратор обычно реагируют быстрее, чем регистратор домена злоумышленника. Единого норматива нет, поэтому фиксируйте даты обращений и при задержке подавайте жалобу повторно или в вышестоящую инстанцию.
Можно ли заблокировать фишинг-клон без обращения в суд?
Да, в большинстве случаев суд не нужен: достаточно жалобы хостингу, регистратору домена и в сервисы браузеров, которые ведут списки фишинговых сайтов. Судебный порядок требуется только для установления личности нарушителя или взыскания ущерба.
Как быстро срабатывают оповещения сервисов мониторинга подделок?
Скорость зависит от тарифа и периодичности сканирования: одни сервисы проверяют новые домены ежедневно, другие — раз в неделю. При выборе ориентируйтесь на частоту проверок и наличие уведомлений по email или в личном кабинете.
Нужно ли настраивать DNSSEC, если сайт уже работает по HTTPS?
Да, это разные уровни защиты: HTTPS и HSTS защищают соединение с вашим сайтом, а DNSSEC — сам домен от подмены DNS-записей. Без DNSSEC злоумышленник может перенаправить посетителей на фишинг-клон, даже если у вас настроен сертификат.
Какой срок давности у жалобы на фишинг-клон?
Формального срока давности для жалоб на фишинг нет, но чем раньше вы обратитесь, тем выше шанс, что клон не успеет навредить репутации домена. Если клон уже удалён, сохраните скриншоты и логи — они понадобятся для восстановления репутации и обращений в полицию.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.