Убедительная подделка не стоит ничего. Логотипы, шрифты, вёрстку и даже замок в адресной строке можно скопировать за один вечер. Единственное, что злоумышленник скопировать не может, — доменное имя, и поэтому любая надёжная проверка сводится к тому, чтобы правильно прочитать URL.
Взрослые подписки притягивают такую атаку по вполне конкретной причине: тот, на кого она нацелена, вряд ли позвонит в поддержку, перешлёт письмо коллеге или станет потом об этом шуметь. Рычагом служит нежелание огласки. Понимание того, что неловкость встроена в замысел атаки, само по себе уже защита.
Как правильно читать URL?
Читайте справа налево, а не слева направо. Значение имеет метка, стоящая непосредственно перед доменом верхнего уровня.
Всё, что левее, выбирает по своему усмотрению тот, кто владеет доменом, — включая слова, которые выглядят успокаивающе:
| URL как он показан | Зарегистрированный домен | Вывод |
|---|---|---|
account.example.com/billing |
example.com |
Принадлежит example.com |
example.com.billing-secure.xyz |
billing-secure.xyz |
Домен злоумышленника |
example-billing.com |
example-billing.com |
Совсем другой домен |
examp1e.com |
examp1e.com |
Гомоглиф: единица вместо буквы l |
example.com@evil.tld/pay |
evil.tld |
Всё до @ игнорируется |
Ещё две ловушки. Интернационализированные домены умеют показывать
кириллические или греческие буквы, визуально неотличимые от латинских; браузеры
обычно выводят такие адреса как punycode с xn--, поэтому xn-- в адресной
строке у знакомого бренда — гарантированная подделка. А на телефоне адресная
строка обрезается: нажмите на неё и разверните полный URL, прежде чем что-то
решать.
Где на самом деле должна жить форма для карты?
На странице, на которую вы не переходили сами, её не должно быть вовсе.
Большинству добросовестных продавцов не нужен ваш номер карты: работа с ним напрямую резко утяжеляет требования к соответствию стандартам. Они либо перенаправляют вас на собственный домен платёжного процессора, либо встраивают поля карты в iframe, который отдаёт тот же процессор. В обоих случаях номер вводится на странице процессора, а не продавца.
Практические проверки:
- Вы начали это сами? Страница оплаты, на которую вы попали по ссылке из письма, — совсем не то же самое, что страница, на которую вы попали, набрав адрес сайта и войдя в аккаунт. Проверяема только вторая.
- У сайта уже есть ваша карта? Действующих подписчиков почти никогда не просят заново набрать полный номер карты. «Пожалуйста, подтвердите платёжные данные» — один из самых сильных одиночных признаков подделки.
- Форма просит больше, чем нужно для платежа? Номер карты, срок действия, CVC и почтовый индекс — это платёж. Дата рождения, номер документа, пароль от аккаунта, девичья фамилия матери или фотография карты — это сбор учётных данных.
- Запрос CVC повторяется? Настоящий процесс спрашивает один раз.
Какие признаки отличают подделку от настоящей страницы оплаты?
Сравнивайте с тем, как ведёт себя настоящая версия, а не ищите ошибки — у современных подделок их почти нет.
| Признак | Фишинговая страница | Настоящая страница |
|---|---|---|
| Как вы сюда попали | Ссылка в письме, личном сообщении или рекламе | Вы набрали адрес и вошли в аккаунт |
| Домен | Похожий, с дефисом или вовсе посторонний | Собственный зарегистрированный домен сайта |
| Тон | Срок, угроза блокировки, «последнее предупреждение» | Нейтральный, без обратного отсчёта |
| Какие данные просят | Карта плюс пароль плюс документы | Только поля карты |
| Ввод карты | Поля размещены на той же странице | Домен процессора или его iframe |
| Путь в поддержку | Телефон или чат прямо на странице | Обращение изнутри вашего аккаунта |
| Состояние входа | Просит войти заново, чтобы «подтвердить» | Вы уже вошли |
| Язык | Мелкие грамматические сбои, разнобой в валюте | Согласован с остальным сайтом |
А как быть с письмами, где утверждают, что у отправителя есть ваши записи?
Считайте письма о секс-вымогательстве спамом с приложенной угрозой. Стандартный вариант цитирует знакомый вам пароль — взятый из старой утечки, а не с вашего устройства, — и уверяет, что есть записи с веб-камеры.
Выдаёт их то, что самого материала в таких сообщениях никогда нет, потому что его не существует. В них есть пароль, срок и адрес кошелька. Будь у настоящего злоумышленника реальная запись, первое же сообщение содержало бы кадр из неё.
Правильная реакция — ничего не платить, ни на что не отвечать и сменить пароль везде, где он ещё используется. Оплата помечает вас как человека, который платит, и надёжно приводит ко второму требованию.
Что делать, если вы уже ввели свои данные?
Здесь порядок важнее скорости, хотя помогает и то и другое.
| Шаг | Почему он стоит именно здесь |
|---|---|
| 1. Позвоните в банк по номеру, указанному на карте | Блокировка номера останавливает потери; никогда не берите номер с подозрительной страницы или из письма |
| 2. Смените введённый пароль — на настоящем сайте | Считайте, что данные перехватили в момент отправки |
| 3. Смените этот же пароль везде, где вы его повторяли | Перебор украденных пар на других сервисах начинается в пределах часов |
| 4. Завершите все сессии в настоящем аккаунте | Украденный токен сессии на некоторых платформах переживает смену пароля |
| 5. Проверьте настройки восстановления доступа | Злоумышленники добавляют свою почту или телефон, чтобы сохранить доступ |
| 6. Просмотрите выписку на предмет мелких пробных списаний | Проверка карты идёт перед настоящим списанием |
Одно намеренное упущение: не устанавливайте в ответ «защитную» программу, которую советует та же страница или то же письмо. Это известный второй этап той же атаки, и он превращает проблему с картой в проблему с устройством.