Фишинговые сайты: 10 признаков подделки и как их проверить
Фишинг (от англ. phishing — «ловля рыбы») — создание поддельных веб-сайтов, имитирующих легитимные ресурсы с целью кражи учётных данных, паролей и финансовой информации. По данным АРРФР, фишинговые сайты стоят за 22% случаев несанкционированного доступа к банковским счетам казахстанцев. Жертвами чаще всего становятся люди, перешедшие по ссылке из SMS, мессенджера или результатов рекламы в поисковике.
Как попадают на фишинговый сайт
- Ссылка в SMS якобы от банка: «Ваша карта заблокирована, перейдите для разблокировки».
- Рекламное объявление в Google или Яндекс, ведущее на клон официального сайта.
- Сообщение в Telegram или WhatsApp с «выгодным предложением».
- QR-код на листовке или в общественном месте.
- Письмо на email якобы от egov.kz, Kaspi или Halyk с запросом обновить данные.
10 признаков фишингового сайта
- Подозрительный URL. Вместо kaspi.kz — kaspl.kz, kaspii.kz или kaspi-bank.info. Одна изменённая буква, лишний символ, другой домен верхнего уровня.
- Отсутствие HTTPS или ненадёжный сертификат. Адресная строка должна начинаться с https:// с иконкой замка. Но внимание: HTTPS не гарантирует, что сайт легитимный — только то, что соединение зашифровано.
- Сертификат на чужое имя. Кликните на замок в адресной строке и проверьте, на чьё имя выдан сертификат. Настоящий сайт Kaspi имеет сертификат для kaspi.kz, а не для random-domain.com.
- Орфографические и грамматические ошибки. Мошенники торопятся: тексты на фишинговых сайтах часто содержат ошибки, которых не бывает у официальных ресурсов.
- Устаревший или неполный дизайн. Клон создаётся один раз и не обновляется — часть элементов может не работать, ссылки вести на пустые страницы.
- Нет официальных контактов. Отсутствуют юридический адрес, телефон поддержки, реквизиты организации.
- Запрос избыточных данных. Настоящий банк никогда не просит одновременно номер карты, CVV и код из SMS на одной странице.
- Срочность и угрозы. «Ваш счёт будет заблокирован через 24 часа» — классический способ подтолкнуть к импульсивным действиям.
- Нет политики конфиденциальности или пользовательского соглашения. Серьёзные сервисы всегда публикуют эти документы.
- Молодой домен. Фишинговые сайты живут недолго — проверьте возраст домена через whois.domaintools.com.
Инструменты проверки
| Инструмент | Что проверяет | Как использовать |
|---|---|---|
| Google Safe Browsing | Наличие сайта в базе вредоносных | transparencyreport.google.com/safe-browsing/search |
| VirusTotal | URL по 70+ антивирусным базам | virustotal.com — вставьте URL |
| Whois-сервисы | Возраст домена, регистратор | who.is или reg.ru/whois |
| SSL-проверка | Кому выдан сертификат | Кликните на замок в адресной строке |
Что делать, если всё-таки ввели данные
Действуйте немедленно:
- Позвоните в банк и заблокируйте карту или смените пароли онлайн-банка.
- Если вводили пароль от почты или социальных сетей — смените пароли и включите двухфакторную аутентификацию.
- Подайте жалобу в АРРФР через eOtinish и заявление в Комитет информационной безопасности МЦ РК.
- Сообщите о фишинговом сайте в Google через инструмент «Сообщить о фишинге» — это поможет защитить других пользователей.
«Мошенники в 2023 году активно размещали рекламу фишинговых сайтов казахстанских банков в Google и Яндекс — клон появлялся выше официального сайта в результатах поиска. АРРФР направило предписания поисковикам о блокировке таких объявлений».
— АРРФР, пресс-релиз, ноябрь 2023
Помните: фишинг часто предшествует попаданию в список СФМ — когда мошенники используют похищенные данные для операций, которые система антифрода расценивает как подозрительные. Если ваш счёт заблокирован после фишинговой атаки, StopAntiFraud поможет разобраться с ситуацией.
Столкнулись с блокировкой по антифроду?
Если ваша карта или счёт заблокированы, оставьте заявку — мы поможем разобраться.
Оставить заявкуПохожие статьи
Как мошенники обходят двухфакторную аутентификацию: схемы атак и защита
25 июня 2025 г.
Как безопасно пользоваться egov.kz и не попасть на мошенников
21 марта 2025 г.
Полный гид: как распознать фишинговое электронное письмо в 2025 году
18 марта 2025 г.
Защита корпоративной почты: спуфинг, фишинг и настройка DMARC
7 апреля 2026 г.
