Как работают фишинговые сайты с оплатой товаров: механизмы обмана и защита

Фишинговые сайты, имитирующие оплату товаров, — это не просто «поддельные страницы», а сложные технические и психологические конструкции, цель которых — заставить вас добровольно передать реквизиты банковской карты или доступ к банковскому приложению. Понимание их механики — единственный надежный способ не стать жертвой, так как визуальное сходство с оригиналом часто достигает 99%.

Главный ориентир: легитимный платеж никогда не требует ввода полного номера карты, CVV/CVC-кода и кода из СМС на стороннем ресурсе, если вы платите через проверенные платежные шлюзы (СБП, Яндекс.Платежи, CloudPayments и аналоги). Любой сценарий, где вы вводите эти данные на странице, адрес которой не принадлежит вашему банку или известному платежному провайдеру — это фишинг.

Содержание
  1. Базовая схема: от приманки до списания
  2. 1. Доставка ссылки (вектор входа)
  3. 2. Создание иллюзии легитимности (социальная инженерия)
  4. 3. Технический перехват платежных данных (ядро атаки)
  5. Вариант А: Прямой ввод на фишинговой странице (классический) Вы нажимаете «Оплатить» и попадаете на страницу, визуально идентичную платежному шлюзу (Сбербанк, Тинькофф, ЮKassa, CloudPayments) или странице 3-D Secure. URL в адресной строке — поддельный. Вы вводите номер карты, срок действия, CVV, затем код из СМС. Данные уходят мошенникам в реальном времени. Часто после ввода кода показывают ошибку «Попробуйте другую карту» — чтобы получить данные нескольких инструментов.
  6. Вариант Б: Проксирование (Man-in-the-Middle через фишинговый прокси) Более продвинутый метод. Фишинговый сайт работает как прокси: он в реальном времени подключается к настоящему платежному шлюзу, отдает вам его контент, но перехватывает весь трафик. Вы видите настоящий URL платежного шлюза в iframe или после редиректа, но трафик проходит через сервер атакующего. Это позволяет обходить часть проверок браузера, так как сертификат валиден для реального домена шлюза, а подмена происходит на уровне DNS или прокси-сервера. Браузер может не показать предупреждение, если атакующий использует легальный домен с поддельной подпапкой или компрометированный поддомен.
  7. Вариант В: Фишинг под СБП / QR-код (современный вектор) Вместо ввода карты вам предлагают «оплатить по СБП» или сканировать QR-код. QR ведет на поддельный домен банка или платежного агрегатора. Вы авторизуетесь в своем банковском приложении, подтверждаете платеж — деньги уходят на счет мошенников (часто через дроп-персон или криптобиржи). СБП не отменяет риск: вы подтверждаете перевод на чужой счет, думая, что платите за товар. Ключевые отличия легальной оплаты от фишинга Ниже — практические критерии, которые работают лучше любых технических знаний. Проверяйте их до ввода любых данных. Критерий Легальная оплата Фишинг Домен платежной страницы Домен вашего банка (sberbank.ru, tinkoff.ru) или известного шлюза (cloudpayments.ru, yookassa.ru, pay.yandex.ru) Похожий, но другой домен: sberbank-pay.com, secure-tinkoff.ru, payment-gateway-xyz.com Инициация платежа Вы переходите на оплату с корзины официального сайта/приложения магазина Ссылка пришла в сообщении, чате, рекламе, QR-коде на фото Запрашиваемые данные Номер карты, срок, CVV — только на странице банка/шлюза. Код из СМС — только в банковском приложении или на странице 3-D Secure банка Просят ввести всё на одной странице, включая код из СМС, пароль от интернет-банка, пин-код Сумма и получатель В чеке/подтверждении видно название магазина и точную сумму Сумма может «прыгать», получатель — физлицо, ИП с нелепым названием, криптобиржа Поведение после оплаты Возврат на сайт магазина с номером заказа, письмо на почту Ошибка, просьба оплатить снова, «технические работы», молчание Как проверить сайт перед оплатой: пошаговый алгоритм Посмотрите адресную строку внимательно. Не только замочек. Прочитайте домен целиком. Официальные домены крупных игроков известны: wildberries.ru, ozon.ru, market.yandex.ru, sberbank.ru, tbank.ru (бывш. tinkoff.ru). Любые добавления (-pay, -secure, -shop, sale-) — признак фишинга. Проверьте сертификат (клик по замочку). В поле «Выдано для» должно быть имя организации, а не просто домен. Для EV-сертификатов (расширенная проверка) браузер показывает название компании зеленым/синим. Но его отсутствие не значит фишинг — многие легальные шлюзы используют OV/DV сертификаты. Откройте официальный сайт магазина отдельно. Не переходите по ссылке из сообщения. Зайдите в приложение или введите адрес вручную. Найдите товар, проверьте цену. Если разница >30-50% — это приманка. Проверьте реквизиты получателя на странице подтверждения платежа (3-D Secure / СБП). Банк показывает название организации-получателя. Оно должно совпадать с магазином. Если там «ИП Иванов Иван» при покупке на Wildberries — не подтверждайте. Используйте виртуальные/разовые карты для сомнительных покупок. Лимит 1000-5000 руб. Даже при утечке ущерб минимален. Многие банки выдают их бесплатно в приложении за минуту. Не вводите код из СМС на сайте магазина. Код 3-D Secure вводится только на странице вашего банка (домен банка) или в пуш-уведомлении приложения. Никакой магазин и платежный шлюз его не запрашивают у себя. Что делают мошенники с украденными данными Понимание последствий помогает оценить риски: Мгновенные списания — через привязку карты к кошелькам (Apple Pay, Google Pay, Samsung Pay) на чужих устройствах, покупку криптовалюты, оплату услуг. Продажа данных в дампах — комплекты (номер, срок, CVV, имя, телефон) продаются на теневых форумах за $5-30 за штуку. Социальная инженерия 2-го уровня — зная последние 4 цифры карты и телефон, мошенники звонят от имени «службы безопасности банка», добирают остальные данные или заставляют перевести деньги на «безопасный счет». Оформление кредитов/микрозаймов — при наличии полных паспортных данных (часто тоже выманивают на этапе «оформления заказа»). Сценарии: «Если случилось так — действуй так»
  8. Ключевые отличия легальной оплаты от фишинга
  9. Как проверить сайт перед оплатой: пошаговый алгоритм
  10. Что делают мошенники с украденными данными
  11. Сценарии: «Если случилось так — действуй так»
  12. Сценарий 1: Ввели данные карты на подозрительном сайте, но не вводили код из СМС
  13. Сценарий 2: Ввели данные и код из СМС / подтвердили пуш
  14. Сценарий 3: Оплата через СБП / QR-код, деньги ушли
  15. Сценарий 4: Скачали приложение / профиль конфигурации по ссылке из сообщения
  16. Технические средства защиты: что работает, а что — иллюзия
  17. Типичные ошибки, ведущие к потере денег
  18. Как устроена инфраструктура фишинга (для понимания масштаба)
  19. Чек-лист: безопасная онлайн-оплата за 30 секунд
  20. Что делать, если обнаружили фишинговый сайт
  21. Ответы на частые вопросы
  22. Может ли фишинговый сайт обойти 3-D Secure?
  23. Безопасно ли платить по СБП через QR-код на фото/экране?
  24. Вернет ли банк деньги, если я сам ввел код и подтвердил платеж?
  25. Помогает ли VPN от фишинга?
  26. Как отличить фишинговый SMS от настоящего от банка?
  27. Главный принцип: не доверяй, проверяй

Базовая схема: от приманки до списания

Атака строится на трех этапах: доставка ссылки, создание иллюзимы легитимности, технический перехват данных. Каждый этап имеет свои вариации, но логика неизменна.

1. Доставка ссылки (вектор входа)

Мошенники не ждут, пока вы сами найдете их сайт. Они приводят вас на него:

  • Реклама в соцсетях и маркетплейсах — таргетированные объявления с нереалистично низкими ценами на популярные товары (iPhone, кроссовки, бытовая техника). Клик ведет на лендинг-одностраничник.
  • Фишинговые рассылки в мессенджерах и почте — сообщения от имени «службы доставки», «маркетплейса», «банка» с просьбой «подтвердить оплату», «оплатить таможню», «разблокировать заказ».
  • Поддельные магазины в поиске — сайты, копирующие дизайн известных брендов, продвигаемые через контекстную рекламу или SEO-спам по низкочастотным запросам («купить X дешево», «X распродажа»).
  • Социальная инженерия в чатах — «продавец» на Авито/Юле переводит диалог в WhatsApp/Telegram и присылает ссылку на «безопасную оплату через сервис доставки».

2. Создание иллюзии легитимности (социальная инженерия)

На сайте всё выглядит правдоподобно:

  • Домен третьего уровня или похожий по написанию: wildberries-sale.ru, ozon-payments.com, sberbank-secure-pay.ru.
  • SSL-сертификат (замочек в адресной строке) — он подтверждает только шифрование канала, а не легитимность владельца. Let’s Encrypt выдает их бесплатно и автоматически.
  • Скопированный дизайн, логотипы, футер с политикой конфиденциальности, фейковые отзывы, таймер обратного отсчета («акция заканчивается через 15 минут»).
  • Форма заказа, запрашивающая минимум данных: имя, телефон, email — для создания видимости обычной покупки.

3. Технический перехват платежных данных (ядро атаки)

Здесь происходит главное. Существует три основных технических подхода:

Вариант А: Прямой ввод на фишинговой странице (классический)

Вы нажимаете «Оплатить» и попадаете на страницу, визуально идентичную платежному шлюзу (Сбербанк, Тинькофф, ЮKassa, CloudPayments) или странице 3-D Secure. URL в адресной строке — поддельный. Вы вводите номер карты, срок действия, CVV, затем код из СМС. Данные уходят мошенникам в реальном времени. Часто после ввода кода показывают ошибку «Попробуйте другую карту» — чтобы получить данные нескольких инструментов.

Вариант Б: Проксирование (Man-in-the-Middle через фишинговый прокси)

Более продвинутый метод. Фишинговый сайт работает как прокси: он в реальном времени подключается к настоящему платежному шлюзу, отдает вам его контент, но перехватывает весь трафик. Вы видите настоящий URL платежного шлюза в iframe или после редиректа, но трафик проходит через сервер атакующего. Это позволяет обходить часть проверок браузера, так как сертификат валиден для реального домена шлюза, а подмена происходит на уровне DNS или прокси-сервера. Браузер может не показать предупреждение, если атакующий использует легальный домен с поддельной подпапкой или компрометированный поддомен.

Вариант В: Фишинг под СБП / QR-код (современный вектор)

Вместо ввода карты вам предлагают «оплатить по СБП» или сканировать QR-код. QR ведет на поддельный домен банка или платежного агрегатора. Вы авторизуетесь в своем банковском приложении, подтверждаете платеж — деньги уходят на счет мошенников (часто через дроп-персон или криптобиржи). СБП не отменяет риск: вы подтверждаете перевод на чужой счет, думая, что платите за товар.

Ключевые отличия легальной оплаты от фишинга

Ниже — практические критерии, которые работают лучше любых технических знаний. Проверяйте их до ввода любых данных.

Критерий Легальная оплата Фишинг
Домен платежной страницы Домен вашего банка (sberbank.ru, tinkoff.ru) или известного шлюза (cloudpayments.ru, yookassa.ru, pay.yandex.ru) Похожий, но другой домен: sberbank-pay.com, secure-tinkoff.ru, payment-gateway-xyz.com
Инициация платежа Вы переходите на оплату с корзины официального сайта/приложения магазина Ссылка пришла в сообщении, чате, рекламе, QR-коде на фото
Запрашиваемые данные Номер карты, срок, CVV — только на странице банка/шлюза. Код из СМС — только в банковском приложении или на странице 3-D Secure банка Просят ввести всё на одной странице, включая код из СМС, пароль от интернет-банка, пин-код
Сумма и получатель В чеке/подтверждении видно название магазина и точную сумму Сумма может «прыгать», получатель — физлицо, ИП с нелепым названием, криптобиржа
Поведение после оплаты Возврат на сайт магазина с номером заказа, письмо на почту Ошибка, просьба оплатить снова, «технические работы», молчание

Как проверить сайт перед оплатой: пошаговый алгоритм

  1. Посмотрите адресную строку внимательно. Не только замочек. Прочитайте домен целиком. Официальные домены крупных игроков известны: wildberries.ru, ozon.ru, market.yandex.ru, sberbank.ru, tbank.ru (бывш. tinkoff.ru). Любые добавления (-pay, -secure, -shop, sale-) — признак фишинга.
  2. Проверьте сертификат (клик по замочку). В поле «Выдано для» должно быть имя организации, а не просто домен. Для EV-сертификатов (расширенная проверка) браузер показывает название компании зеленым/синим. Но его отсутствие не значит фишинг — многие легальные шлюзы используют OV/DV сертификаты.
  3. Откройте официальный сайт магазина отдельно. Не переходите по ссылке из сообщения. Зайдите в приложение или введите адрес вручную. Найдите товар, проверьте цену. Если разница >30-50% — это приманка.
  4. Проверьте реквизиты получателя на странице подтверждения платежа (3-D Secure / СБП). Банк показывает название организации-получателя. Оно должно совпадать с магазином. Если там «ИП Иванов Иван» при покупке на Wildberries — не подтверждайте.
  5. Используйте виртуальные/разовые карты для сомнительных покупок. Лимит 1000-5000 руб. Даже при утечке ущерб минимален. Многие банки выдают их бесплатно в приложении за минуту.
  6. Не вводите код из СМС на сайте магазина. Код 3-D Secure вводится только на странице вашего банка (домен банка) или в пуш-уведомлении приложения. Никакой магазин и платежный шлюз его не запрашивают у себя.

Что делают мошенники с украденными данными

Понимание последствий помогает оценить риски:

  • Мгновенные списания — через привязку карты к кошелькам (Apple Pay, Google Pay, Samsung Pay) на чужих устройствах, покупку криптовалюты, оплату услуг.
  • Продажа данных в дампах — комплекты (номер, срок, CVV, имя, телефон) продаются на теневых форумах за $5-30 за штуку.
  • Социальная инженерия 2-го уровня — зная последние 4 цифры карты и телефон, мошенники звонят от имени «службы безопасности банка», добирают остальные данные или заставляют перевести деньги на «безопасный счет».
  • Оформление кредитов/микрозаймов — при наличии полных паспортных данных (часто тоже выманивают на этапе «оформления заказа»).

Сценарии: «Если случилось так — действуй так»

Сценарий 1: Ввели данные карты на подозрительном сайте, но не вводили код из СМС

Действия: Мгновенно заблокируйте карту в приложении банка (функция «Заблокировать» / «Заморозить»). Перевыпустите карту (виртуальную — за минуту, физическую — за несколько дней). Проверьте историю входов в интернет-банк — если есть чужые сессии, смените пароль и включите 2FA.

Сценарий 2: Ввели данные и код из СМС / подтвердили пуш

Действия: Звоните в банк по номеру на обратной стороне карты (не из СМС/почты). Сообщите о несанкционированной транзакции. По закону (115-ФЗ, ст. 9) банк обязан вернуть деньги, если вы уведомили в течение суток и не нарушали правила безопасности (не передавали код третьим лицам — но фишинг считается обманом, а не добровольной передачей, судебная практика часто на стороне клиента). Оставьте заявление в полиции — нужно для спора с банком.

Сценарий 3: Оплата через СБП / QR-код, деньги ушли

Действия: То же — звонок в банк, заявление в полицию. СБП-платежи отменяются сложнее (мгновенное зачисление), но банк обязан начать процедуру возврата при признаках мошенничества. Сохраните скриншот QR-кода, ссылку, переписку с «продавцом».

Сценарий 4: Скачали приложение / профиль конфигурации по ссылке из сообщения

Действия: Удалите приложение/профиль. Проверьте права доступа оставшихся приложений. Смените пароли от важных аккаунтов (Госуслуги, почта, банки) с чистого устройства. Пройдите проверку антивирусом. Если ставили доступ к экрану/СМС — риск компрометации высок.

Технические средства защиты: что работает, а что — иллюзия

  • Антифишинг в браузере (Safe Browsing, SmartScreen) — ловит известные фишинговые URL. Работает автоматически. Не ловит нулевые (только что созданные) сайты.
  • Антивирус с веб-защитой (Kaspersky, ESET, Dr.Web и др.) — проверяет URL по облачным базам в реальном времени. Эффективнее браузерного.
  • Платежные маски / виртуальные карты — лучшая защита от финансовых потерь. Данные реальной карты не светится.
  • 3-D Secure 2.0 (бесшовная аутентификация) — банк оценивает риск транзакции по поведению, устройству, гео. Если подозрительно — требует подтверждение в приложении. Не отключайте.
  • Проверка URL через VirusTotal / URLVoid — можно вставить ссылку до перехода. Не гарантирует 100% (сайт может быть создан вчера), но отсекает известные угрозы.
  • DNS-фильтрация (NextDNS, AdGuard DNS, Cloudflare 1.1.1.1 for Families) — блокирует доступ к известным вредоносным доменам на уровне сети. Полезно для всей семьи.

Что НЕ защищает: «Осторожность» без алгоритма проверки, наличие замочка HTTPS, красивый дизайн, отзывы на самом сайте, наличие в поиске Яндекс/Google (реклама и SEO-спам работают), звонок с номера, похожего на банк (спуфинг номера тривиален).

Типичные ошибки, ведущие к потере денег

  • Вера в «безопасную сделку» по ссылке от продавца на Авито/Юле. Никакие «сервисы доставки с оплатой при получении» не присылают ссылки на оплату заранее. Официальная доставка Авито/Юлы работает только внутри их приложений.
  • Игнорирование несовпадения домена. «Ну, замочек есть, значит безопасно». Замочек = шифрование, а не доверие.
  • Ввод кода из СМС на странице магазина. Никакой легальный магазин не просит код 3-D Secure у себя. Только банк.
  • Использование основной зарплатной карты для случайных покупок в соцсетях. Разделите карты: одна — для доверенных крупных магазинов, вторая (виртуальная, с лимитом) — для всего остального.
  • Отключение СМС-информирования / пуш-уведомлений банка «чтобы не раздражало». Вы теряете контроль над транзакциями в реальном времени.
  • Попытка «проверить», введя чужие/случайные данные. Мошенники видят попытки входа, могут заблокировать доступ к аккаунту, подменить страницу. Не взаимодействуйте с подозрительным сайтом вообще.

Как устроена инфраструктура фишинга (для понимания масштаба)

Это не одиночки-хакеры в подвалах. Это индустриальные конвейеры:

  • Phishing-as-a-Service (PhaaS) — готовые панели администрирования (FishEye, Evilginx2, Modlishka, самописные), где «оператор» арендует инфраструктуру за $50-200/мес. Получает шаблоны под банки, маркетплейсы, почту, автоматическую сборку страниц, сбор логов, интеграцию с Telegram-ботами для мгновенного уведомления о введенных данных.
  • Буллетпуф-хостинг / компрометированные серверы — размещение на хостингах, игнорирующих abuse-жалобах, или на взломанных легитимных сайтах (WordPress с уязвимыми плагинами). Домены регистрируются пачками через реселлеров с фейковыми данными.
  • Трафик-арбитраж — отдельные команды закупают рекламу в Яндекс.Директ, РСЯ, таргете ВК, тик-токе, спамят в WhatsApp/Telegram через расходные аккаунты. Конверсия 0.5-2% при трафике в тысячи кликов дает прибыль.
  • Дроп-персоны и мules — люди, на чьи счета/карты/криптокошельки зачисляются деньги. Часто не осознают полной роли (работа «менеджером по переводам», «оформителем заявок»).
  • Автоматизация списаний — скрипты, привязывающие украденные карты к Apple/Google Pay на фермах телефонов, покупающие гифт-карты, крипту, оплачивающие подписки.

Понимание этого убивает иллюзию «мне никто не станет охотиться специально». Вы — единица в потоке, автоматизированная ловушка не знает вашего имени, она ловит всех подряд.

Чек-лист: безопасная онлайн-оплата за 30 секунд

  • ☐ Перешел на сайт магазина самостоятельно (не по ссылке из сообщения/рекламы).
  • ☐ Цена адекватна рыночной (не 70% ниже).
  • ☐ На этапе оплаты URL в адресной строке — домен моего банка или известного шлюза (CloudPayments, ЮKassa, Яндекс.Платежи, СБП-шлюз банка).
  • ☐ В 3-D Secure / пуше вижу название магазина-получателя, совпадающее с тем, где покупаю.
  • ☐ Ввожу код из СМС / подтверждаю пуш ТОЛЬКО в банковском приложении или на странице с доменом банка.
  • ☐ Использую виртуальную карту с лимитом суммы покупки.
  • ☐ После оплаты получил подтверждение в приложении банка и письмо/уведомление от магазина с номером заказа.

Что делать, если обнаружили фишинговый сайт

Не просто уходите. Помогайте инфраструктуре защиты:

  1. Жалуйтесь в браузере: Chrome — «Сообщить о фишинге», Яндекс.Браузер — «Жалоба на сайт», Safari — «Сообщить о подозрительном сайте».
  2. Отправьте ссылку в антивирусную лабораторию: virusdesk.kaspersky.com, www.eset.com/ru/home/submit-sample/, www.drweb.ru/sendvirus/.
  3. Жалуйтесь в Роскомнадзор через форму «Жалоба на фишинг» (сайт rkn.gov.ru) — они инициируют блокировку у провайдеров.
  4. Если ссылка пришла в рекламе Яндекс/ВК — жалуйтесь в поддержку рекламной платформы (есть кнопки «Пожаловаться на объявление»).
  5. Если домен в зоне .ru/.рф — пишите abuse-жалобу на abuse@cctld.ru (Координационный центр) или регистратору (whois покажет).

Это занимает 2-3 минуты, но удаляет угрозу для сотен других людей.

Ответы на частые вопросы

Может ли фишинговый сайт обойти 3-D Secure?

Не может «обойти» криптографически, но может обмануть вас: показать поддельную страницу 3-D Secure (вариант А) или проксировать настоящую, подменяя сумму/получателя в интерфейсе, который вы видите (вариант Б). Защита — проверка домена страницы 3-D Secure (должен быть доменом вашего банка) и сверка суммы/получателя в пуш-уведомлении/СМС от банка.

Безопасно ли платить по СБП через QR-код на фото/экране?

Только если QR-код сгенерирован в официальном приложении магазина/маркетплейса в вашем присутствии (на кассе, в приложении курьера). QR из сообщения, фото, скриншота, печати на коробке — высокий риск. Проверяйте получателя в банковском приложении перед подтверждением.

Вернет ли банк деньги, если я сам ввел код и подтвердил платеж?

По ст. 9 ФЗ-115 банк обязан вернуть, если вы уведомили в течение суток и не действовали с умысел/грубой неосторожностью. Судебная практика часто встает на сторону клиента при фишинге, так как волеизъявление было получено обманом. Но процесс может занять месяцы. Профилактика надежнее судебных споров.

Помогает ли VPN от фишинга?

Нет. VPN меняет ваш IP и шифрует канал до VPN-сервера. Он не проверяет легитимность сайтов, не блокирует фишинговые домены (если не включена отдельная функция веб-защиты) и не мешает вам ввести данные на поддельной странице.

Как отличить фишинговый SMS от настоящего от банка?

Банк никогда не просит в СМС: перейти по ссылке и ввести пароль/код/CVV/номер карты, назвать код из СМС оператору, установить приложение по ссылке. Настоящие СМС от банка — информационные («Списание 500 руб. Карта *1234. Если не вы — звоните 900»). Короткий номер (900, 1000, 4444) не гарантирует подлинность — спуфинг СМС-центра возможен. Проверяйте действия только в официальном приложении.

Материал носит информационный характер и не является инструкцией по обеспечению абсолютной безопасности. Схемы фишинга постоянно эволюционируют. При подозрении на компрометацию платежных данных немедленно обратитесь в свой банк по официальному номеру и в полицию. Финансовые решения при подозрении на мошенничество принимайте на основе консультации со специалистами банка и правоохранительных органов.

Главный принцип: не доверяй, проверяй

Фишинг при оплате товаров использует вашу привычность, спешку и доверие к визуальному сходству. Технические средства (антивирусы, браузеры, банковские системы) ловят 90-95% атак, но остальные 5-10% — самые опасные, они проходят фильтры за счет новизны и социальной инженерии.

Единственная надежная стратегия — привычка проверять домен платежной страницы и получателя в банковском подтверждении каждый раз, даже на знакомых сайтах. Виртуальные карты с лимитами превращают возможную утечку в незначительный инцидент. А сообщение о подозрительном сайте в антивирусную лабораторию или Роскомнадзор — это ваш личный вклад в безопасность всего рунета.

Следующий шаг: откройте приложение своего банка прямо сейчас и создайте виртуальную карту с лимитом 5000 руб. для интернет-покупок. Это займет минуту и снимет 90% финансового риска от случайного клика.

PEFile.ru