Проверка ссылки на фишинг
Вставьте ссылку из СМС, письма или мессенджера. Покажем, кому на самом деле принадлежит сайт и какие в адресе есть признаки обмана: подмена букв, опечатка в имени банка, скрытая переадресация.
- Данные карты: позвоните в банк по номеру с обратной стороны карты или заблокируйте её в приложении банка.
- Пароль: смените его на настоящем сайте и везде, где он повторяется, включите вход с подтверждением и завершите чужие сеансы.
- Код из СМС: никому его не называйте, даже «сотрудникам банка» и «службе безопасности». Настоящие сотрудники коды не спрашивают.
Как мошенники маскируют адрес
Название банка в начале
Владельца определяет окончание адреса перед первой косой чертой. Всё, что левее, хозяин сайта пишет сам.
Одна буква не та
Переставленные или заменённые буквы, «l» вместо «i», «0» вместо «o». Читая бегло, этого не замечают.
Буквы из другого алфавита
Русская «а» и латинская «a» неотличимы на глаз, но это разные сайты. Браузер видит такой адрес как xn--…
Ловушка с «@»
Всё, что до «@», браузер пропускает. Откроется сайт после значка, здесь ещё и спрятанный за короткой ссылкой.
Частые вопросы о проверке ссылок
Безопасно ли вставлять сюда подозрительную ссылку?
Да. Мы не открываем ссылку и никуда её не отправляем: адрес разбирается прямо в вашем браузере, а политика безопасности страницы (CSP) запрещает ей любые сетевые запросы. Даже если ссылка ведёт на вредоносный сайт, проверка его не загружает.
Если у сайта есть замок и https, значит он безопасный?
Нет. Замок означает только, что соединение с сайтом шифруется. Сертификат может получить любой сайт, в том числе фишинговый, и сегодня https есть у большинства поддельных страниц. Смотреть нужно на сам адрес: кому принадлежит домен.
Проверка не нашла признаков обмана. Значит, по ссылке можно переходить?
Не обязательно. Мы проверяем только адрес, а не содержимое сайта: взломанный честный сайт или новая подделка с нейтральным именем пройдут проверку. Если ссылку прислали неожиданно, лучше откройте сайт сами — из закладок, приложения или набрав адрес вручную.
Для второго мнения адрес можно проверить по базам вредоносных сайтов, например на VirusTotal. Учтите, что туда ссылка уже отправится.
Почему вы не проверяете ссылку по чёрным спискам?
Тогда адрес пришлось бы отправить на сервер — нам или сервису проверки. Мы сознательно этого не делаем. К тому же фишинговые сайты живут часы, и свежая подделка редко успевает попасть в базы. Признаки в самом адресе видны сразу.
Что делать, если я уже ввёл данные на подозрительном сайте?
Если вводили данные карты, сразу позвоните в банк по номеру на обороте карты или заблокируйте её в приложении. Если пароль — смените его на настоящем сайте и везде, где он повторяется, включите двухфакторную защиту и завершите чужие сеансы. Пароль надёжнее придумать в нашем генераторе.