Как распознать мошеннический домен: признаки, проверки и алгоритм действий

Мошеннические домены — это не просто «подозрительные адреса». Это инфраструктура, созданная для кражи данных, денег или установки вредоносного ПО. Современные фишинговые сайты копируют дизайн оригиналов до пикселя, используют валидные SSL-сертификаты и маскируются под легаitimate бренды. Различить подделку по одному признаку почти невозможно — нужен системный подход. Ниже — пошаговый алгоритм проверки, который работает независимо от того, насколько качественно сделан сайт.

Содержание
  1. Почему визуальная оценка больше не работает
  2. Первый уровень проверки: адресная строка и структура URL
  3. Подмена домена верхнего уровня (TLD)
  4. Тайпосквоттинг и комбосквоттинг
  5. IDN-хомографческие атаки (Punycode)
  6. Слишком длинные или бессмысленные поддомены
  7. Второй уровень проверки: WHOIS и регистрационные данные
  8. Возраст домена
  9. Дата регистрации и дата истечения
  10. Регистратор
  11. Приватность WHOIS (Privacy Protection)
  12. Email администратора
  13. Третий уровень проверки: SSL-сертификат и инфраструктура
  14. Тип сертификата
  15. Как проверить сертификат в браузере
  16. Несоответствие домена в сертификате
  17. IP-адрес и хостинг
  18. Четвёртый уровень: контент и поведение сайта
  19. Формы ввода чувствительных данных на HTTP
  20. Запрос избыточных данных
  21. Отсутствие правовых документов или их копипаст
  22. Контактная информация
  23. Качество текста и локализация
  24. Перенаправления и всплывающие окна
  25. Инструменты для автоматизированной проверки
  26. Алгоритм действий при получении подозрительной ссылки
  27. Типовые сценарии атак и их признаки
  28. Фишинг учётных данных (Credential Phishing)
  29. Фишинг платёжных данных (Payment Phishing)
  30. Тайпосквоттинг брендов
  31. Субдомен-фишинг (Subdomain Takeover / Abuse)
  32. Пуникод/IDN-фишинг
  33. Комбосквоттинг с ключевыми словами
  34. Что делать, если вы уже ввели данные на подозрительном сайте
  35. Частые ошибки при оценке доменов
  36. Специфика российского сегмента (.ru, .рф, .su)
  37. Практический чек-лист для быстрой проверки (30 секунд)
  38. Ограничения метода
  39. Резюме: главный принцип

Почему визуальная оценка больше не работает

Раньше фишинговые сайты выдавались кривым версткой, ошибками в тексте и отсутствием HTTPS. Сейчас атакующие арендуют качественные шаблоны, подключают Let’s Encrypt за минуту и копируют контент оригинальных сайтов через автоматизированные инструменты. Визуальное совпадение на 99% не гарантирует безопасности. Единственный надёжный ориентир — технические метаданные домена и его история, которые подделать сложнее и дороже.

Первый уровень проверки: адресная строка и структура URL

Начните с того, что видно в браузере без дополнительных инструментов. Эти признаки отсекают 70–80% массовых атак.

Подмена домена верхнего уровня (TLD)

Оригинал: sberbank.ru. Подделка: sberbank.com, sberbank.online, sberbank.xyz. Легатиминые крупные организации регистрируют свой бренд в основных зонах (.ru, .com, .org, .net) и часто в национальных. Если вы видите известный бренд в экзотической зоне (.top, .xyz, .club, .site, .online, .info, .work) — это почти всегда мошенничество или партнёрская лендинговая страница, не связанная с официальным представителем.

Тайпосквоттинг и комбосквоттинг

Небольшие изменения в написании, которые глаз пропускает при быстром чтении:

  • Пропуск буквы: gooogle.com вместо google.com
  • Замена на похожий символ: paypa1.com (единица вместо l), micros0ft.com (ноль вместо o)
  • Добавление слова: sberbank-login.ru, gosuslugi-verify.com, apple-support.net
  • Перестановка букв: yandx.ru, avtio.ru
  • Использование поддомена: sberbank.ru.attacker.com — пользователь видит знакомое имя в начале, но реальный домен — attacker.com

Правило: читаете домен справа налево. Последняя точка перед TLD определяет реального владельца. Всё, что левее — поддомены, которыми может управлять кто угодно.

IDN-хомографческие атаки (Punycode)

Международные доменные имена позволяют использовать кириллицу и другие алфавиты. Символы «а» (кириллица) и «a» (латиница) выглядят идентично, но имеют разные коды. Браузеры современные версии показывают такие адреса в виде xn--… (Punycode), но старые версии или мобильные браузеры могут отображать визуальную копию.

Пример: xn--pple-43d.com отображается как «аpple.com» с кириллической «а». Проверка: копируйте адрес в блокнот — если там появляются xn--, домен использует смешанную кодировку.

Слишком длинные или бессмысленные поддомены

security-verification-account-update.sberbank.ru.phishersite.com. Легатиминые сервисы редко используют вложенность глубже 2–3 уровней и не пишут целые предложения в поддомене.

Второй уровень проверки: WHOIS и регистрационные данные

WHOIS — публичная база данных о владельцах доменов. Доступна через множество сервисов: whois.icann.org, whois.domaintools.com, whois.nic.ru (для .ru/.рф), whois.verisign-grs.com (для .com/.net).

Возраст домена

Мошеннические домены часто регистрируются за дни или недели до атаки. Возраст менее 30–60 дней для сайта, выдающего себя за банк, госуслуги или крупный маркетплейс — красный флаг. Легатиминые корпоративные домены обычно существуют годами.

Важно: возраст домена ≠ возраст сайта. Домен могли зарегистрировать давно, но использовать для фишинга только сейчас. Поэтому смотрите также на историю изменений (см. ниже).

Дата регистрации и дата истечения

Регистрация на 1 год с автопродлением — стандарт для легатимических проектов. Регистрация на 1 год без автопродления или на максимальный срок (10 лет) у неизвестного регистратора — подозрительно. Мошенники часто регистрируют на минимальный срок, чтобы дешевле было бросить домен после блокировки.

Регистратор

Крупные бренды используют корпоративные регистраторы (MarkMonitor, CSC, Com Laude, Safenames) или крупные ритейлеры (GoDaddy, Namecheap, Reg.ru, Nic.ru). Регистрация у малоизвестных бюджетных регистраторов, особенно в оффшорных юрисдикциях — признак риска.

Приватность WHOIS (Privacy Protection)

Физические лица имеют право скрыть данные (GDPR, законы о персональных данных). Юридические лица — особенно банки, госорганы, крупные корпорации — почти всегда публикуют корректные контакты: название организации, адрес, телефон, email abuse. Если домен выдаёт себя за крупную компанию, но в WHOIS стоит «Privacy Protected» или «REDACTED FOR PRIVACY» — повод насторожиться.

Email администратора

Легатимические корпоративные домены используют корпоративные почтовые ящики: domain-admin@company.com, hostmaster@company.ru. Бесплатные ящики (gmail.com, yandex.ru, outlook.com, protonmail.com) или анонимные (privacy@registrar.com) у якобы официального сайта — признак мошенничества.

Третий уровень проверки: SSL-сертификат и инфраструктура

Тип сертификата

Существует три уровня валидации:

  • DV (Domain Validation) — проверяется только контроль над доменом. Выдается автоматически за минуты (Let’s Encrypt, ZeroSSL, Sectigo DV). Имеет 90% рынка. Не подтверждает личность владельца.
  • OV (Organization Validation) — проверяется существование организации. В сертификате видно название компании. Выдается за 1–3 дня.
  • EV (Extended Validation) — расширенная проверка: юридическое лицо, адрес, телефон, исключительное право на домен. В адресной строке браузер показывает название организации (зелёная строка в старых версиях, сейчас — в деталях сертификата). Выдается за 5–10 дней.

Банки, платежные системы, госуслуги практически всегда используют OV или EV. DV-сертификат на сайте банка — аномалия. Но: наличие OV/EV не гарантирует безопасность (мошенники могут зарегистрировать похожую компанию), а отсутствие — не всегда значит фишинг (малый бизнес часто использует DV).

Как проверить сертификат в браузере

Кликните на значок замочка в адресной строке → «Сертификат» / «Connection is secure» → «Certificate is valid» → вкладка «Details» / «Подробности». Смотрите поле «Subject» (Владелец): там должны быть Organization (O) и Organizational Unit (OU) для OV/EV. Для DV будет только Common Name (CN) = домен.

Несоответствие домена в сертификате

Сертификат выдан на *.cloudflare.com или *.wixsite.com, а сайт выдаёт себя за банк — значит, сайт хостится на платформе конструкторов или за CDN, и сертификат принадлежит платформе, а не владельцу контента. Это не всегда мошенничество (многие легатимические сайты используют Cloudflare), но требует дополнительной проверки владельца контента.

IP-адрес и хостинг

Проверьте IP через dig, nslookup или онлайн-инструменты (DNS Checker, ViewDNS). Легатимические крупные сервисы обычно находятся в дата-центрах Tier-1 (AWS, Google Cloud, Azure, Selectel, Яндекс.Облако, собственные АС). IP в хостинге для реселлеров, VPS у неизвестных провайдеров, в странах-оффшорах или в сетях, известных как bulletproof hosting — признак риска.

Полезно проверить ASN (Autonomous System Number) — чья автономная система анонсирует IP. Крупные бренды часто имеют свои ASN.

Четвёртый уровень: контент и поведение сайта

Технические проверки дают основу, но контент подтверждает или опровергает подозрения.

Формы ввода чувствительных данных на HTTP

Если страница с формой логина, оплаты или ввода карты открывается по HTTP (нет замочка, адрес начинается с http://) — это 100% мошенничество или кривая настройка. Современные браузеры помечают такие страницы как «Небезопасно». Но: наличие HTTPS не гарантирует легатимичность.

Запрос избыточных данных

Официальные сервисы не просят: полный номер карты + CVV + срок действия + код из СМС + пароль от интернет-банка + фото паспорта + селфи с паспортом одновременно. Любая форма, запрашивающая «всё сразу» — фишинг.

Отсутствие правовых документов или их копипаст

Проверьте футер: Пользовательское соглашение, Политика конфиденциальности, Реквизиты организации (ОГРН, ИНН, адрес, лицензия ЦБ для финансовых сервисов). Мошенники часто не добавляют их вовсе, копируют чужые без изменения реквизитов или генерируют псевдодокументы. Найдите ОГРН/ИНН и проверьте через сервис egrul.nalog.ru или checko.ru — соответствует ли организация заявленному бренду.

Контактная информация

Только форма обратной связи, чат-бот или email на бесплатном домене — подозрительно. Легатимические компании указывают телефон горячей линии (обычно 8-800), юридический адрес, email в корпоративном домене.

Качество текста и локализация

Автоматический перевод с ошибками, смешанные кодировки, несоответствие терминологии (например, «Сбербанк» пишется как «SberBank» или «СБЕРБАНК» везде, а официальный стиль — «Сбер» или «СберБанк»), валюта не в рублях на российском сайте — признаки подделки.

Перенаправления и всплывающие окна

Агрессивные попапы «Вы выиграли», «Ваш аккаунт заблокирован, введите данные», мгновенные редиректы на другие домены при клике — тактика угона сессии или социальной инженерии.

Инструменты для автоматизированной проверки

Не проверяйте всё вручную каждый раз. Используйте комбинацию:

Инструмент Что проверяет Когда использовать
VirusTotal (virustotal.com) Репутация домена/IP, детекты антивирусов, исторические разрешения DNS, скриншоты Первая быстрая проверка любого подозрительного URL
URLVoid / URLScan.io Репутация, скриншот, DOM-дерево, сетевые запросы, сертификаты Глубокий анализ поведения страницы
PhishTank / OpenPhish / Phishing Database Базы известных фишинговых URL Проверка на известные угрозы
WHOIS (whois.icann.org, whois.nic.ru) Регистрационные данные, возраст, регистратор Базовая проверка владельца
crt.sh / Censys / SecurityTrails История SSL-сертификатов, субдомены, связанные инфраструктуры Поиск связанных доменов, проверка истории сертификатов
Wayback Machine (web.archive.org) История контента сайта Проверка, что было на домене раньше
Google Safe Browsing / Yandex Safe Browsing Статус в браузерных черных списках Финальная проверка перед переходом

Браузерные расширения (uBlock Origin, Malwarebytes Browser Guard, Bitdefender TrafficLight) блокируют известные вредоносные домены на уровне DNS/сети — ставьте их как базовый слой защиты.

Алгоритм действий при получении подозрительной ссылки

  1. Не кликайте сразу. Скопируйте ссылку (правый клик → «Копировать адрес ссылки»).
  2. Проверьте домен в VirusTotal. Вставьте URL → ищите детекты, комментарии сообщества, исторические IP.
  3. Посмотрите WHOIS. Возраст, регистратор, email администратора, организация.
  4. Проверьте SSL. Тип сертификата, владелец в Subject, дата выпуска.
  5. Откройте в песочнице (опционально). URLScan.io делает скриншот и анализ без вашего посещения.
  6. Сравните с официальным доменом. Зайдите на официальный сайт через закладку или поиск (не по ссылке из письма). Сравните домен посимвольно.
  7. Если сомневаетесь — не вводите данные. Свяжитесь с организацией через официальный телефон/чат с официального сайта.
  8. Сообщите. Перешлите фишинговое письмо в спам/фишинг вашего почтового провайдера, в CERT (например, cert@cert.ru для .ru), в антифишинговые базы (PhishTank, Google Safe Browsing).

Типовые сценарии атак и их признаки

Фишинг учётных данных (Credential Phishing)

Письмо/СМС: «Ваш аккаунт заблокирован», «Подтвердите вход», «Обновление безопасности». Ссылка ведёт на копию страницы входа. Признак: домен не совпадает с официальным, запрашивает логин+пароль+2FA код одновременно.

Фишинг платёжных данных (Payment Phishing)

Поддельный интернет-магазин, оплата штрафов ГИБДД, налогов, коммунальных услуг. Признак: запрос полных данных карты (номер, срок, CVV, имя держателя) на домене не банка и не платёжного шлюза (Яндекс.Касса, CloudPayments, Тинькофф Касса, СберПей и т.д.). Легатиминые виджеты оплаты открываются в iframe или редиректят на домен шлюза.

Тайпосквоттинг брендов

Опечатка в адресе приводит на сайт-клон с рекламой, предложением «обновить Flash Player», «скачать антивирус» или просто паркует домен с рекламой. Риск: drive-by download, установка нежелательного ПО.

Субдомен-фишинг (Subdomain Takeover / Abuse)

Атакующий регистрирует support.google.com.attacker.com или захватывает брошенный субдомен легатимического сервиса (GitHub Pages, Heroku, AWS S3, Azure). Признак: знакомый бренд в левой части, но реальный домен справа — чужой.

Пуникод/IDN-фишинг

Визуально идентичный домен с символами другого алфавита. Признак: в адресной строке или исходном коде виден xn-- префикс.

Комбосквоттинг с ключевыми словами

google-security-update.com, microsoft-account-recovery.net, apple-id-verification.org. Слова security, support, verify, update, login, account, recovery, billing в домене, не принадлежащем бренду — почти всегда мошенничество.

Что делать, если вы уже ввели данные на подозрительном сайте

  1. Смените пароль на настоящем сайте сервиса. Если пароль повторялся где-то ещё — смените везде.
  2. Включите двухфакторную аутентификацию (2FA), если она была отключена. Предпочитайте TOTP-приложения (Google Authenticator, Authy, Aegis) или аппаратные ключи (YubiKey) — SMS можно перехватить через SIM-swap.
  3. Если вводили данные карты — звоните в банк, блокируйте карту, оспаривайте подозрительные транзакции. Выпустите виртуальную карту для онлайн-платежей с лимитом.
  4. Если вводили данные паспорта/селфи — обратитесь в полицию с заявлением о мошенничестве (ст. 159 УК РФ), уведомите банк о риске взятия кредитов на ваше имя, рассмотрите установку запрета на выдачу кредитов через Госуслуги (ФЗ-319).
  5. Проверьте устройство на вредоносное ПО (Malwarebytes, Kaspersky Virus Removal Tool, Dr.Web CureIt).
  6. Проверьте активные сессии в настройках аккаунтов (Google, Яндекс, Госуслуги, соцсети, банки) — завершите все, кроме текущей.

Частые ошибки при оценке доменов

  • Доверяете зелёному замочку. DV-сертификат (Let’s Encrypt) есть у любого, кто контролирует домен. Он шифрует канал, но не подтверждает личность.
  • Проверяете только главную страницу. Фишинг может быть на внутреннем пути: legit-site.com/phish/fake-login (если сайт взломан) или phish-site.com/legit-brand/login.
  • Игнорируете контекст доставки. Ссылка из непрошеного письма, СМС, мессенджера, пуш-уведомления — выше риск, чем ссылка из официального приложения или закладки.
  • Считаете, что известный бренд в URL гарантирует безопасность. Поддомены и похожие домены регистрирует кто угодно.
  • Не проверяете реквизиты организации. ОГРН/ИНН в футере проверяются за 30 секунд на nalog.ru.

Специфика российского сегмента (.ru, .рф, .su)

Для доменов в зонах .ru, .рф, .су WHOIS доступен через whois.nic.ru или whois.tcinet.ru. Данные о владельце (физическое лицо) скрыты по умолчанию (152-ФЗ «О персональных данных»). Для юрлиц — открыты. Регистраторы обязаны верифицировать паспортные данные администратора домена (п. 4.2 Правил регистрации в .ru/.рф). Это не мешает мошенникам регистрировать домены на «дров» или поддельные документы, но повышает стоимость атаки.

Роскомнадзор и Координационный центр .RU/.РФ ведут реестры нарушителей. Домены, используемые для фишинга, могут быть делегированы в зону ru.net или заблокированы по решению прокуратуры/суда. Проверка домена в реестре запрещённых сайтов (zapret-info.gov.ru) даёт дополнительный сигнал, но отсутствие там не значит безопасность — реакция занимает время.

Практический чек-лист для быстрой проверки (30 секунд)

  1. Домен точно совпадает с официальным (посимвольно, включая TLD)?
  2. Возраст домена > 1 года (WHOIS)?
  3. Регистратор — крупный, известный?
  4. WHOIS: организация совпадает с брендом, есть контакты abuse/hostmaster?
  5. SSL: OV/EV сертификат на название организации (для банков/гос/крупных)?
  6. Нет перенаправлений на другие домены при загрузке?
  7. В футере реальные реквизиты (ОГРН/ИНН), проходят проверку на nalog.ru?
  8. Ссылка пришла из доверенного канала (офиц. приложение, закладка, ручной ввод), а не из письма/СМС/мессенджера?

Если на любой пункт «нет» или «не знаю» — не вводите данные. Уточните через официальный канал.

Ограничения метода

Никакая проверка не даёт 100% гарантии. Продвинутые атаки (APT, целевой фишинг / spear-phishing) могут использовать скомпрометированные легатимические домены (взломанные сайты компаний-партнёров), зарегистрированные годами назад, с валидными OV/EV сертификатами, на корпоративном хостинге. В таких случаях помогает только контекст: неожиданность запроса, нестандартная процедура, давление по времени. При малейшем сомнении — свяжитесь с отправителем через независимый канал (телефон с официального сайта, личная встреча, корпоративный мессенджер).

Материал носит информационный характер и не заменяет консультации специалистов по информационной безопасности. При инцидентах с утечкой платёжных или персональных данных обратитесь в банк, в полицию и, при необходимости, к специалистам по реагированию на инциденты (DFIR). Правила и инструменты меняются — проверяйте актуальные рекомендации на ресурсах ФСТЭК, ФСБ, Банка России и CERT РФ на дату обращения.

Резюме: главный принцип

Мошеннический домен выявляется не по одному признаку, а по совокупности аномалий: возраст домена не соответствует бренду, WHOIS скрыт или указывает на фейковую организацию, SSL — только DV, контент запрашивает избыточные данные, ссылка пришла из непрошеного сообщения. Автоматизируйте базовую проверку (VirusTotal, WHOIS, SSL) — это занимает 15–30 секунд и спасает от 95% массовых атак. Для оставшихся 5% — целевых и сложных — работает только здоровая подозрительность и верификация через независимый канал связи.

PEFile.ru