Фишинговый сайт — это не кривая подделка с ошибками в тексте, как десять лет назад. Сегодня это точная копия интерфейса банка: тот же логотип, та же цветовая схема, те же поля для ввода логина и пароля. Отличить оригинал от подделки по внешнему виду страницы почти невозможно — и мошенники это прекрасно понимают. Работает такой сайт по одной простой схеме: человек вводит данные для входа, думая, что попал в свой интернет-банк, а на самом деле передаёт логин, пароль и одноразовый код напрямую тем, кто эту страницу сделал.

Зачем вообще подделывают сайт банка

Смысл фишинговой страницы — не украсть деньги напрямую с экрана, а получить от вас данные, которые дадут доступ к реальному счёту: логин, пароль, а чаще всего — одноразовый код из SMS, который приходит при попытке входа или перевода. Как только мошенник получает этот код, он может авторизоваться в настоящем интернет-банке от вашего имени, потому что формально ввёл всё, что система просит для подтверждения личности.

Именно поэтому фишинг почти всегда работает в связке с звонком или сообщением: сначала человека убеждают, что нужно срочно что-то проверить или подтвердить, а потом подсовывают ссылку на поддельную страницу — якобы для той самой проверки.

Главный признак — адрес, а не оформление

Раз оформление подделать легко, а адрес страницы — сложнее, именно на адрес и стоит смотреть в первую очередь. Мошенники используют домены, похожие на настоящий с точностью до одной буквы, лишнего дефиса или другого доменного окончания: вместо привычного адреса банка — что-то почти неотличимое на быстрый взгляд. Разница в одну букву в адресной строке браузера — это ровно то расстояние, которое отделяет настоящий вход в интернет-банк от передачи пароля мошенникам.

Официальная рекомендация большинства белорусских банков сформулирована предельно просто: заходить в личный кабинет интернет-банкинга нужно с главной страницы официального сайта банка, набранного вручную или сохранённого в закладках, а не по ссылке из письма, SMS или сообщения в мессенджере — даже если оно выглядит так, будто пришло от банка.

Некоторые банки прямо публикуют список своих официальных адресов, чтобы клиенту было с чем сверяться. У «Приорбанка», например, на сайте отдельно перечислены официальные домены — основной сайт, адрес интернет-банкинга для физлиц и отдельный адрес для бизнес-клиентов, — и банк прямо предупреждает, что мошенники создают поддельные сайты и аккаунты в соцсетях, похожие на настоящие. Если у вашего банка есть подобный список — стоит один раз свериться с ним и сохранить настоящие адреса в закладки, а не полагаться на память.

Замок в адресной строке — не гарантия

Долгое время людям советовали проверять «замочек» рядом с адресом сайта — значок защищённого соединения. Совет был правильным лет десять назад, но давно устарел как единственный критерий: сегодня зашифрованное соединение легко получает и мошеннический сайт, потому что сертификат безопасности выдаётся по формальным техническим критериям и никак не подтверждает, что перед вами настоящий банк, а не его копия на чужом домене. Замочек означает только то, что данные при передаче зашифрованы, а не то, что сайт на другом конце принадлежит банку.

То же касается и общего впечатления «выглядит официально»: логотип, фирменные цвета, даже реальные номера филиалов банка в футере страницы — всё это копируется целиком за несколько минут. Единственное, что скопировать нельзя без ошибки, — это сам адрес: он либо принадлежит банку, либо нет.

Как банки реально связываются с клиентами

Разница между настоящим звонком из банка и мошенником, который представляется его сотрудником, обычно не в тоне голоса и не в умении говорить банковскими терминами — этому мошенники тоже научились. Разница в том, о чём вас просят. Ни один настоящий сотрудник банка никогда не запросит у вас по телефону пароль от интернет-банка, полный номер карты вместе со сроком действия и CVC-кодом или содержимое SMS-сообщения с одноразовым кодом. Это правило не имеет исключений: даже если звонящий представляется службой безопасности и настаивает, что промедление грозит потерей денег, называть эти данные нельзя никому и никогда.

Точно так же стоит относиться к просьбам установить постороннее приложение «для защиты счёта» или «удалённого доступа» по указанию человека, который позвонил сам, — легитимная техническая поддержка банка не работает через звонки с инициативой якобы от банка и не просит поставить программы для удалённого управления телефоном или компьютером.

Чек-лист перед тем, как ввести данные

  • Открывали страницу сами — набрали адрес вручную или зашли по сохранённой закладке, а не по присланной ссылке.
  • Адрес в строке браузера совпадает с официальным доменом банка буква в букву — без дополнительных символов, дефисов, поддоменов и незнакомых окончаний.
  • В браузере нет предупреждения о небезопасном соединении, а сертификат сайта не вызывает нареканий у самого браузера.
  • Никто по телефону или в переписке не просит продиктовать пароль, CVC-код с обратной стороны карты или текст SMS-сообщения.
  • Приложение банка установлено из официального магазина приложений, а не скачано по ссылке из сообщения или с постороннего сайта.

Если хотя бы один пункт вызывает сомнение — правильнее закрыть страницу и зайти в интернет-банк заново, самостоятельно набрав адрес, чем продолжать и вводить данные «на всякий случай, вдруг всё в порядке».

Если данные уже введены на подозрительной странице

Если вы поняли, что уже ввели логин, пароль или код на странице, в подлинности которой не уверены, действовать нужно сразу, не дожидаясь, появятся ли подозрительные операции. Первый шаг — заблокировать карту или доступ к интернет-банку любым доступным способом: через мобильное приложение банка (если уверены, что оно настоящее), через официальный номер контакт-центра или лично в отделении. Второй шаг — обратиться в учреждение банка, чтобы зафиксировать инцидент и проверить операции по счёту за последнее время.

У каждого банка есть официальный телефон контакт-центра, который стоит знать заранее, а не искать второпях в поиске, — среди результатов поиска тоже попадаются поддельные «горячие линии». У АСБ «Беларусбанк», например, это единый номер 147 наряду с городскими номерами контакт-центра; аналогичные короткие номера есть и у других банков — они указаны на обратной стороне карты и в официальном приложении, и именно оттуда их стоит брать, а не из результатов случайного поиска в интернете.

Дальше стоит проверить не только сам счёт, к которому относился фишинговый сайт, но и другие сервисы, где использовался тот же пароль. Если логин и пароль от интернет-банка совпадают с паролем от почты или соцсетей — а такое бывает чаще, чем кажется, — их тоже нужно сменить, потому что мошенники, получившие один пароль, обычно проверяют его и на других популярных сервисах. Это не банковская, а общая цифровая гигиена, но именно она чаще всего оказывается слабым местом даже у людей, аккуратных с самим банком.

Куда ещё сообщить о фишинговом сайте

Кроме обращения в банк, о поддельном сайте стоит сообщить в территориальный орган внутренних дел — это можно сделать через обычное обращение в милицию, в том числе по единому номеру 102, если ситуация требует срочной реакции, либо позже, при личном обращении, если деньги уже списаны и нужно официальное заявление для дальнейшего разбирательства. Чем раньше зафиксирован факт мошенничества, тем больше шансов, что банк успеет заблокировать операцию или хотя бы задержать перевод, если он ещё не завершён.

Привычки, которые защищают лучше любой памятки

Ни одна инструкция не работает так же надёжно, как несколько простых привычек, доведённых до автоматизма. Не переходить по ссылкам на банковские сервисы из сообщений — только вручную или через сохранённую закладку. Не продолжать разговор с тем, кто просит пароль или код по телефону, а сразу класть трубку и перезванивать в банк по официальному номеру. Держать в контактах телефона реальный номер контакт-центра своего банка, а не полагаться на память в стрессовой ситуации, когда звонящий торопит и создаёт ощущение, что решение нужно принять за тридцать секунд. Именно спешка — главный инструмент мошенника, и именно она мешает заметить лишнюю букву в адресе, которая на самом деле видна невооружённым глазом, если посмотреть спокойно.

Стоит взять за правило и обратное: не переходить по ссылкам, которые сами присылаете себе «на потом» через мессенджер, если адрес не введён по памяти и ссылка не открыта из сохранённой закладки на официальный сайт. Даже пересланная коллегой или родственником ссылка на «личный кабинет» может вести не туда, если сам отправитель до этого уже стал жертвой подмены. Здоровая привычка — при любом сомнении открывать банк заново с нуля, а не продолжать вводить данные на уже открытой странице, в происхождении которой нет уверенности.