Убедительная подделка не стоит ничего. Логотипы, шрифты, вёрстку и даже замок в адресной строке можно скопировать за один вечер. Единственное, что злоумышленник скопировать не может, — доменное имя, и поэтому любая надёжная проверка сводится к тому, чтобы правильно прочитать URL.

Взрослые подписки притягивают такую атаку по вполне конкретной причине: тот, на кого она нацелена, вряд ли позвонит в поддержку, перешлёт письмо коллеге или станет потом об этом шуметь. Рычагом служит нежелание огласки. Понимание того, что неловкость встроена в замысел атаки, само по себе уже защита.

Как правильно читать URL?

Читайте справа налево, а не слева направо. Значение имеет метка, стоящая непосредственно перед доменом верхнего уровня.

Всё, что левее, выбирает по своему усмотрению тот, кто владеет доменом, — включая слова, которые выглядят успокаивающе:

URL как он показан Зарегистрированный домен Вывод
account.example.com/billing example.com Принадлежит example.com
example.com.billing-secure.xyz billing-secure.xyz Домен злоумышленника
example-billing.com example-billing.com Совсем другой домен
examp1e.com examp1e.com Гомоглиф: единица вместо буквы l
example.com@evil.tld/pay evil.tld Всё до @ игнорируется

Ещё две ловушки. Интернационализированные домены умеют показывать кириллические или греческие буквы, визуально неотличимые от латинских; браузеры обычно выводят такие адреса как punycode с xn--, поэтому xn-- в адресной строке у знакомого бренда — гарантированная подделка. А на телефоне адресная строка обрезается: нажмите на неё и разверните полный URL, прежде чем что-то решать.

Где на самом деле должна жить форма для карты?

На странице, на которую вы не переходили сами, её не должно быть вовсе.

Большинству добросовестных продавцов не нужен ваш номер карты: работа с ним напрямую резко утяжеляет требования к соответствию стандартам. Они либо перенаправляют вас на собственный домен платёжного процессора, либо встраивают поля карты в iframe, который отдаёт тот же процессор. В обоих случаях номер вводится на странице процессора, а не продавца.

Практические проверки:

  • Вы начали это сами? Страница оплаты, на которую вы попали по ссылке из письма, — совсем не то же самое, что страница, на которую вы попали, набрав адрес сайта и войдя в аккаунт. Проверяема только вторая.
  • У сайта уже есть ваша карта? Действующих подписчиков почти никогда не просят заново набрать полный номер карты. «Пожалуйста, подтвердите платёжные данные» — один из самых сильных одиночных признаков подделки.
  • Форма просит больше, чем нужно для платежа? Номер карты, срок действия, CVC и почтовый индекс — это платёж. Дата рождения, номер документа, пароль от аккаунта, девичья фамилия матери или фотография карты — это сбор учётных данных.
  • Запрос CVC повторяется? Настоящий процесс спрашивает один раз.

Какие признаки отличают подделку от настоящей страницы оплаты?

Сравнивайте с тем, как ведёт себя настоящая версия, а не ищите ошибки — у современных подделок их почти нет.

Признак Фишинговая страница Настоящая страница
Как вы сюда попали Ссылка в письме, личном сообщении или рекламе Вы набрали адрес и вошли в аккаунт
Домен Похожий, с дефисом или вовсе посторонний Собственный зарегистрированный домен сайта
Тон Срок, угроза блокировки, «последнее предупреждение» Нейтральный, без обратного отсчёта
Какие данные просят Карта плюс пароль плюс документы Только поля карты
Ввод карты Поля размещены на той же странице Домен процессора или его iframe
Путь в поддержку Телефон или чат прямо на странице Обращение изнутри вашего аккаунта
Состояние входа Просит войти заново, чтобы «подтвердить» Вы уже вошли
Язык Мелкие грамматические сбои, разнобой в валюте Согласован с остальным сайтом

А как быть с письмами, где утверждают, что у отправителя есть ваши записи?

Считайте письма о секс-вымогательстве спамом с приложенной угрозой. Стандартный вариант цитирует знакомый вам пароль — взятый из старой утечки, а не с вашего устройства, — и уверяет, что есть записи с веб-камеры.

Выдаёт их то, что самого материала в таких сообщениях никогда нет, потому что его не существует. В них есть пароль, срок и адрес кошелька. Будь у настоящего злоумышленника реальная запись, первое же сообщение содержало бы кадр из неё.

Правильная реакция — ничего не платить, ни на что не отвечать и сменить пароль везде, где он ещё используется. Оплата помечает вас как человека, который платит, и надёжно приводит ко второму требованию.

Что делать, если вы уже ввели свои данные?

Здесь порядок важнее скорости, хотя помогает и то и другое.

Шаг Почему он стоит именно здесь
1. Позвоните в банк по номеру, указанному на карте Блокировка номера останавливает потери; никогда не берите номер с подозрительной страницы или из письма
2. Смените введённый пароль — на настоящем сайте Считайте, что данные перехватили в момент отправки
3. Смените этот же пароль везде, где вы его повторяли Перебор украденных пар на других сервисах начинается в пределах часов
4. Завершите все сессии в настоящем аккаунте Украденный токен сессии на некоторых платформах переживает смену пароля
5. Проверьте настройки восстановления доступа Злоумышленники добавляют свою почту или телефон, чтобы сохранить доступ
6. Просмотрите выписку на предмет мелких пробных списаний Проверка карты идёт перед настоящим списанием

Одно намеренное упущение: не устанавливайте в ответ «защитную» программу, которую советует та же страница или то же письмо. Это известный второй этап той же атаки, и он превращает проблему с картой в проблему с устройством.

Похожие вопросы