kiberopora.com практическая энциклопедия кибергигиены

Типовая схема реконструкция публикация 02.08.2026

Поддельная страница входа в интернет-банк: реконструкция фишинговой схемы

Это разбор-реконструкция, а не досье на компанию. Сценарий редакция КиберОпоры свела из множества однотипных случаев: обращений пострадавших, публичных предупреждений ведомств и наблюдений за фишинговыми рассылками. Названия, адреса и реплики в тексте вымышлены, совпадения с настоящими организациями случайны; банки, чьи вывески подделывает схема, — пострадавшая сторона, а не участник. Вердикта и даты проверки у карточки нет: проверяемого субъекта у типовой схемы не существует. Родственная механика с поддельной страницей Госуслуг — в схеме «Взлом Госуслуг».

Фишинг под интернет-банк — это письмо или СМС о «блокировке доступа», ссылка из которого ведёт на точную копию страницы входа: введённые там логин, пароль и код из СМС уходят не банку, а операторам схемы. Дальше от вашего имени входят в настоящий интернет-банк и выводят деньги. Подделка отличается от оригинала одним — адресом в адресной строке; всё остальное, включая замочек https, у неё «настоящее». Признаки — в таблице, данные уже введены — сразу к шагам первых минут.

Как выглядит схема глазами клиента банка?

Всё начинается с тревожного сообщения от «банка» и заканчивается через десять минут пустым счётом. Между этими точками человек делает всего два действия: переходит по ссылке и вводит то, что вводит каждый день, — логин, пароль и код.

Реконструированный сценарий — детали вымышлены. Утром на почту приходит письмо: тема «Доступ к счёту ограничен», в шапке — логотип банка, в тексте — «зафиксирована попытка входа из другого региона; для сохранения доступа подтвердите личность в течение 24 часов». Внизу кнопка «Подтвердить вход». Ссылка ведёт на страницу, неотличимую от банковской: те же цвета, тот же шрифт, поле логина, поле пароля, замочек в адресной строке.

Человек вводит логин и пароль — страница «думает» и просит код из СМС. СМС приходит настоящая, от настоящего банка: в этот момент украденные логин и пароль уже вводятся в настоящий интернет-банк, и код нужен, чтобы подтвердить чужой вход. После ввода кода страница показывает «Личность подтверждена, доступ восстановлен» и перебрасывает на настоящий сайт банка — чтобы не вызывать подозрений.

Варианты обёртки меняются: «истекает срок действия пароля», «подтвердите устройство», «вам начислен кешбэк — войдите для получения», «налоговый вычет по карте». Канал тоже любой — почта, СМС, мессенджер, реклама в поиске по запросу «личный кабинет банк». Начинка одна: форма входа на чужом домене.

Как устроена механика?

У схемы четыре узла: рассылка-приманка, домен-двойник, ретрансляция данных в настоящий банк и быстрый вывод денег. Слабое место у всех четырёх одно — адрес страницы, поэтому вся защита сводится к привычке не входить в банк по ссылкам.

  1. Приманка с дедлайном

    Письмо давит на страх потери: блокировка, «подозрительный вход», сгорающий кешбэк. Дедлайн «в течение 24 часов» отключает привычку проверять. Отправитель подделан или похож на банковский с точностью до пары символов — поле «От кого» вообще не доказательство.

  2. Домен-двойник с настоящим сертификатом

    Клон живёт на домене, зарегистрированном на днях: подменённая буква, лишнее слово, чужая зона. Сертификат https для него выпускается бесплатно и автоматически, поэтому замочек в строке браузера есть и у подделки — он подтверждает шифрование, а не подлинность. Проверка возраста домена — в инструкции о whois.

  3. Ретрансляция в настоящий банк

    Введённые логин и пароль тут же вводятся в подлинный интернет-банк — вручную оператором или скриптом. Настоящий банк отправляет вам настоящую СМС с кодом входа, а поддельная страница просит этот код «для подтверждения личности». Код замыкает цепочку: чужой вход подтверждён вашей рукой.

  4. Вывод и заметание следов

    Деньги уходят переводами на подставные карты — счета дропперов, о которых у нас есть отдельный разбор, — и дальше дробятся по цепочке. Домен-клон бросают через несколько дней и поднимают следующий: поэтому «поймать контору» здесь некого, а вот остановить свой платёж в первые минуты — реально.

По каким признакам подделка видна до ввода данных?

Главная привычка, которая закрывает схему целиком: в интернет-банк входят из приложения или собственной закладки — никогда по ссылке из письма, СМС или рекламы. Остальные признаки — для случаев, когда ссылка уже открыта.

Признаки фишинговой страницы входа и что каждый означает
Признак Что это значит
Вход в банк предлагают по ссылке из письма или СМС Банки так не делают: реальные ограничения видны в приложении. Сам факт «войдите по ссылке» — достаточная причина закрыть письмо
Домен отличается от привычного хоть одним символом Подменённая буква, дефис, слово secure или лишняя зона — двойник. Сверяйте адрес посимвольно с закладкой, а не с памятью
Замочек https на месте — «значит, всё в порядке» Не значит: сертификат для любого домена выпускается бесплатно за минуты. Замочек подтверждает шифрование канала, а не принадлежность сайта банку
Дедлайн: «подтвердите в течение 24 часов, иначе блокировка» Искусственная срочность — общий знаменатель фишинга. Настоящие процедуры банка не сгорают за сутки и не требуют паники
Домен зарегистрирован несколько дней назад У банков домены старше многих их клиентов. Возраст проверяется за две минуты — инструкция в посте о whois
После «входа» страница просит больше, чем обычно Полный номер карты, срок действия и код с обратной стороны форме входа не нужны никогда. Такой набор собирают только для списаний

Проверка без риска, когда письмо выглядит убедительно: не трогая ссылку, откройте банк привычным способом — через приложение или закладку. Настоящее ограничение доступа будет видно и там; если внутри тишина, письмо было фишингом. Сам адрес подделки полезно сообщить банку — у большинства есть почта для таких жалоб, и клоны блокируют быстрее.

Что делать, если данные уже введены?

Первые минуты решают больше, чем все последующие заявления: пока доступ не заблокирован, операции идут. Начните со звонка в банк — раньше смены паролей и скриншотов.

  1. Позвоните в банк и заблокируйте доступ

    Номер — с оборота карты или из официального приложения. Формулировка прямая: «ввёл логин, пароль и код на поддельной странице». Банк заблокирует вход и карты быстрее, чем вы смените пароли. Стесняться нечего: для банка это штатная ситуация, а промедление стоит денег.

  2. Смените пароли — банк и почту

    После разблокировки поменяйте пароль интернет-банка и сразу же — пароль почты, на которую он завязан: почта с доступом к письмам восстановления опаснее самого пароля банка. Включите вход с подтверждением везде, где он был выключен.

  3. Зафиксируйте доказательства

    Письмо-приманку не удаляйте: сохраните его целиком, адрес поддельной страницы из адресной строки, СМС с кодами и время звонка в банк. Если были списания — выписку по счёту за день. Этот архив ляжет в заявление банку и в полицию.

  4. Подайте заявления — в банк письменно, затем в полицию

    Устного звонка мало: несогласие со списаниями оформляется письменным заявлением в тот же день. Дальше — заявление в полицию с приложением архива; структура и порядок — в посте о заявлении, полный маршрут возврата — на странице «Вернуть деньги». Входящие звонки «мы поможем всё вернуть» игнорируйте — это вторая волна.

Запутались, что из этого делать первым в вашем случае? Опишите ситуацию в бесплатной консультации редакции — три поля, первый ответ в течение 15 минут: скажем, как квалифицировать списание и какой документ нести в банк.

Опорные материалы по теме

Три материала рядом с этой схемой: фишинг под Госуслуги, проверка домена до ввода данных и куда уходят украденные деньги.

Помощь пострадавшим

Со счёта ушли деньги после «входа»?

Напишите, что вы вводили на странице и когда звонили в банк: редакция сверит порядок действий и подскажет, какое заявление в вашем случае подать первым.

Консультация бесплатная. Никаких предоплат за «юридические услуги». Консультация редакции не является юридической услугой и не заменяет консультацию юриста, прочитавшего ваши документы.

Разобрать мой случай
Частые вопросы

Что ещё спрашивают о фишинге под интернет-банк?

Банки правда блокируют доступ и просят «подтвердить личность» по ссылке?

Нет. Если банк действительно ограничил операции, вы узнаете об этом в официальном приложении или в отделении — и ни один сценарий разблокировки не проходит через ссылку из письма с формой логина. Письмо, которое пугает блокировкой и тут же предлагает «войти для подтверждения», сделано для одного: чтобы вы ввели логин, пароль и код на чужой странице.

Проверяется это без риска: не трогая ссылку, откройте банк как обычно — через приложение или закладку. Если внутри нет предупреждений, письмо было фишингом.

Страница выглядела в точности как мой банк. Как отличают клон?

Только по адресу. Дизайн, логотип и даже замочек https копируются полностью — сертификат для домена-подделки выпускается бесплатно за минуты, поэтому замочек подтверждает лишь шифрование, а не подлинность. Смотрите домен посимвольно: подмена буквы, лишнее слово, чужая зона — типовые приметы; возраст домена по whois у клона почти всегда исчисляется днями.

Надёжнее всего вообще не проверять на глаз: входите в банк только из приложения или собственной закладки.

Я ввёл логин и пароль на такой странице. Деньги ещё можно спасти?

Часто да, если действовать в первые минуты. Позвоните в банк по номеру с оборота карты и скажите прямо: «ввёл данные входа на поддельной странице» — банк заблокирует доступ и операции быстрее, чем мошенники успеют их провести. Затем смените пароль интернет-банка и почты, привязанной к нему.

Если списания уже прошли — письменное заявление о несогласии с операциями подавайте в тот же день. Полный маршрут — на странице «Вернуть деньги».

Почему в карточке не назван банк и нет вердикта?

Потому что банк здесь — пострадавшая сторона: его вывеску подделывают без его ведома, и сегодня клон носит логотип одного банка, завтра другого. Проверяемого субъекта, которому можно выставить вердикт, у фишинговой схемы нет — есть сценарий и одноразовые домены, живущие считаные дни.

Поэтому карточка — реконструкция: сценарий сведён из множества однотипных случаев, названия и детали вымышлены, совпадения случайны. Критерии карточек — в методологии.