Типовая схема реконструкция публикация 02.08.2026
Поддельная страница входа в интернет-банк: реконструкция фишинговой схемы
Фишинг под интернет-банк — это письмо или СМС о «блокировке доступа», ссылка из которого ведёт на точную копию страницы входа: введённые там логин, пароль и код из СМС уходят не банку, а операторам схемы. Дальше от вашего имени входят в настоящий интернет-банк и выводят деньги. Подделка отличается от оригинала одним — адресом в адресной строке; всё остальное, включая замочек https, у неё «настоящее». Признаки — в таблице, данные уже введены — сразу к шагам первых минут.
Как выглядит схема глазами клиента банка?
Всё начинается с тревожного сообщения от «банка» и заканчивается через десять минут пустым счётом. Между этими точками человек делает всего два действия: переходит по ссылке и вводит то, что вводит каждый день, — логин, пароль и код.
Реконструированный сценарий — детали вымышлены. Утром на почту приходит письмо: тема «Доступ к счёту ограничен», в шапке — логотип банка, в тексте — «зафиксирована попытка входа из другого региона; для сохранения доступа подтвердите личность в течение 24 часов». Внизу кнопка «Подтвердить вход». Ссылка ведёт на страницу, неотличимую от банковской: те же цвета, тот же шрифт, поле логина, поле пароля, замочек в адресной строке.
Человек вводит логин и пароль — страница «думает» и просит код из СМС. СМС приходит настоящая, от настоящего банка: в этот момент украденные логин и пароль уже вводятся в настоящий интернет-банк, и код нужен, чтобы подтвердить чужой вход. После ввода кода страница показывает «Личность подтверждена, доступ восстановлен» и перебрасывает на настоящий сайт банка — чтобы не вызывать подозрений.
Варианты обёртки меняются: «истекает срок действия пароля», «подтвердите устройство», «вам начислен кешбэк — войдите для получения», «налоговый вычет по карте». Канал тоже любой — почта, СМС, мессенджер, реклама в поиске по запросу «личный кабинет банк». Начинка одна: форма входа на чужом домене.
Как устроена механика?
У схемы четыре узла: рассылка-приманка, домен-двойник, ретрансляция данных в настоящий банк и быстрый вывод денег. Слабое место у всех четырёх одно — адрес страницы, поэтому вся защита сводится к привычке не входить в банк по ссылкам.
-
Приманка с дедлайном
Письмо давит на страх потери: блокировка, «подозрительный вход», сгорающий кешбэк. Дедлайн «в течение 24 часов» отключает привычку проверять. Отправитель подделан или похож на банковский с точностью до пары символов — поле «От кого» вообще не доказательство.
-
Домен-двойник с настоящим сертификатом
Клон живёт на домене, зарегистрированном на днях: подменённая буква, лишнее слово, чужая зона. Сертификат https для него выпускается бесплатно и автоматически, поэтому замочек в строке браузера есть и у подделки — он подтверждает шифрование, а не подлинность. Проверка возраста домена — в инструкции о whois.
-
Ретрансляция в настоящий банк
Введённые логин и пароль тут же вводятся в подлинный интернет-банк — вручную оператором или скриптом. Настоящий банк отправляет вам настоящую СМС с кодом входа, а поддельная страница просит этот код «для подтверждения личности». Код замыкает цепочку: чужой вход подтверждён вашей рукой.
-
Вывод и заметание следов
Деньги уходят переводами на подставные карты — счета дропперов, о которых у нас есть отдельный разбор, — и дальше дробятся по цепочке. Домен-клон бросают через несколько дней и поднимают следующий: поэтому «поймать контору» здесь некого, а вот остановить свой платёж в первые минуты — реально.
По каким признакам подделка видна до ввода данных?
Главная привычка, которая закрывает схему целиком: в интернет-банк входят из приложения или собственной закладки — никогда по ссылке из письма, СМС или рекламы. Остальные признаки — для случаев, когда ссылка уже открыта.
| Признак | Что это значит |
|---|---|
| Вход в банк предлагают по ссылке из письма или СМС | Банки так не делают: реальные ограничения видны в приложении. Сам факт «войдите по ссылке» — достаточная причина закрыть письмо |
| Домен отличается от привычного хоть одним символом | Подменённая буква, дефис, слово secure или лишняя зона — двойник. Сверяйте адрес посимвольно с закладкой, а не с памятью |
| Замочек https на месте — «значит, всё в порядке» | Не значит: сертификат для любого домена выпускается бесплатно за минуты. Замочек подтверждает шифрование канала, а не принадлежность сайта банку |
| Дедлайн: «подтвердите в течение 24 часов, иначе блокировка» | Искусственная срочность — общий знаменатель фишинга. Настоящие процедуры банка не сгорают за сутки и не требуют паники |
| Домен зарегистрирован несколько дней назад | У банков домены старше многих их клиентов. Возраст проверяется за две минуты — инструкция в посте о whois |
| После «входа» страница просит больше, чем обычно | Полный номер карты, срок действия и код с обратной стороны форме входа не нужны никогда. Такой набор собирают только для списаний |
Проверка без риска, когда письмо выглядит убедительно: не трогая ссылку, откройте банк привычным способом — через приложение или закладку. Настоящее ограничение доступа будет видно и там; если внутри тишина, письмо было фишингом. Сам адрес подделки полезно сообщить банку — у большинства есть почта для таких жалоб, и клоны блокируют быстрее.
Что делать, если данные уже введены?
Первые минуты решают больше, чем все последующие заявления: пока доступ не заблокирован, операции идут. Начните со звонка в банк — раньше смены паролей и скриншотов.
-
Позвоните в банк и заблокируйте доступ
Номер — с оборота карты или из официального приложения. Формулировка прямая: «ввёл логин, пароль и код на поддельной странице». Банк заблокирует вход и карты быстрее, чем вы смените пароли. Стесняться нечего: для банка это штатная ситуация, а промедление стоит денег.
-
Смените пароли — банк и почту
После разблокировки поменяйте пароль интернет-банка и сразу же — пароль почты, на которую он завязан: почта с доступом к письмам восстановления опаснее самого пароля банка. Включите вход с подтверждением везде, где он был выключен.
-
Зафиксируйте доказательства
Письмо-приманку не удаляйте: сохраните его целиком, адрес поддельной страницы из адресной строки, СМС с кодами и время звонка в банк. Если были списания — выписку по счёту за день. Этот архив ляжет в заявление банку и в полицию.
-
Подайте заявления — в банк письменно, затем в полицию
Устного звонка мало: несогласие со списаниями оформляется письменным заявлением в тот же день. Дальше — заявление в полицию с приложением архива; структура и порядок — в посте о заявлении, полный маршрут возврата — на странице «Вернуть деньги». Входящие звонки «мы поможем всё вернуть» игнорируйте — это вторая волна.
Запутались, что из этого делать первым в вашем случае? Опишите ситуацию в бесплатной консультации редакции — три поля, первый ответ в течение 15 минут: скажем, как квалифицировать списание и какой документ нести в банк.
Опорные материалы по теме
Три материала рядом с этой схемой: фишинг под Госуслуги, проверка домена до ввода данных и куда уходят украденные деньги.
Взлом Госуслуг
Тот же приём с поддельной страницей входа, но мишень — госаккаунт: чем грозит угон и как восстановить доступ по шагам.
Как проверить домен по whois
Возраст домена и посимвольная сверка адреса — два действия, которые отличают банк от его двойника надёжнее любого замочка.
Дропперство
Куда уходят деньги после кражи доступа: цепочки подставных карт, ответственность их владельцев и почему следы обрываются.