Слогер Создать блог
Личный опыт

Как проверить сайт за 10 секунд и не попасться на фишинг

Фишинговые сайты становятся все убедительнее. Разбираем, как быстро отличить подделку от настоящего сайта по URL, дизайну, сертификату и другим признакам.

Фишинг давно перестал быть примитивным разводом для пенсионеров. Сегодня это индустрия с бюджетом и штатом дизайнеров. Преступники копируют сайты банков, магазинов, соцсетей — до пикселя. Их цель проста: выманить пароль, номер карты или данные паспорта. Хорошая новость: подделка почти всегда оставляет следы. Если знать, куда смотреть, проверка занимает меньше десяти секунд.

Вот мой рабочий чек-лист, который я прогоняю перед тем, как ввести пароль на любом сайте.

Сначала — адресная строка

Взгляд должен падать на URL, а не на логотип или форму входа. Домен — единственное, что подделать почти невозможно. Всё остальное — картинки, текст, кнопки — копируется без проблем.

Смотрим на три вещи:

  • HTTPS. Наличие замка и «https://» говорит о том, что соединение зашифровано. Но это не гарантия безопасности. Сертификат сейчас можно получить бесплатно за пару минут, поэтому мошенники тоже ходят в «зашифрованных» масках. Отсутствие HTTPS на странице входа — красный флаг, но его наличие — лишь минимальный пропускной балл.
  • Домен до первого слэша. Возьмем адрес my.secure-wellsfargo.com/login. Настоящий домен — это часть перед первым слэшем: secure-wellsfargo.com. Видите? Не wellsfargo.com. Мошенники просто подставили «wellsfargo» в поддомен, чтобы обмануть глаз.
  • Опечатки и символы. G00gle.com (с нулями вместо «о») или Paypa1.com (с единицей вместо «l») — классика. Смотрите внимательно: иногда «rn» выглядит как «m», как в rnicrosoft.com. Дефисы и лишние слова — тоже подозрительно: настоящий банк не будет использовать адрес типа chase-online-banking.com.

Сокращенные ссылки (bit.ly, t.co) — это черный ящик. Никогда не кликайте по ним в письмах и сообщениях. Если очень нужно, разверните ссылку через специальный сервис узнать, куда она ведет, не переходя по ней.

Дизайн и содержание: доверяйте глазам

Крупные компании тратят миллионы на дизайн и тексты. У мошенников на это нет ни времени, ни бюджета. Поэтому подделка часто выглядит чуть-чуть «грязно».

Проверьте: не размытый ли логотип, не съехала ли верстка, не странные ли цвета. Откройте в соседней вкладке настоящий сайт (набрав адрес вручную) и сравните. Разница станет очевидной.

Прочитайте текст на странице. Грамматические ошибки, странные формулировки вроде «Your account is be locked for security reason» — это стопроцентный признак фишинга. Легитимные компании тщательно вычитывают каждый абзац.

Самый мощный сигнал — эмоциональный тон. Фишинг манипулирует чувствами: страхом, жадностью, спешкой. «Аккаунт заблокирован, подтвердите личность за два часа!», «Вы выиграли айфон!», «Платеж не прошел, срочно оплатите доставку» — так пишут только мошенники. Настоящие компании не шантажируют и не осыпают подарками без причины. Если вас торопят или пугают — делайте вдох и закрывайте вкладку.

Замок и сертификат: что скрывается за «защищенным» соединением

Нас учили: «Ищите зеленый замочек». Увы, мошенники давно научились его ставить. Замок означает только то, что ваш канал связи с сервером зашифрован, но с кем именно вы говорите — не говорит ничего. Это как защищенная линия с заведомо аферистом.

Кликните на замок — откроется информация о сертификате. Там смотрите два поля:

  • Кому выдан. Имя должно точно совпадать с доменом сайта. Если вы на «paypal.com», а сертификат выдан на «secure-login-portal.net» — это подделка.
  • Кем выдан. Крупные банки и корпорации используют платные сертификаты от известных центров сертификации (DigiCert, Sectigo и т.д.). Если видите бесплатный Let's Encrypt — это не приговор, но повод насторожиться. Особенно если сертификат выдан пару дней назад (фишинговые сайты живут недолго).

Внешняя проверка: WHOIS и сканеры

Бывает, сайт выглядит безупречно. Тогда подключаем внешние инструменты.

Каждый домен имеет публичную запись WHOIS — кто, когда и где его зарегистрировал. Фишинговые сайты недолговечны: домен часто создан всего несколько часов или дней назад. Настоящий Netflix зарегистрировал netflix.com в 1997 году. Если сайт вашего «банка» существует от силы сутки — это мошенники.

Найдите домен через сервис whois.domaintools.com или lookup.icann.org. Обратите внимание на дату создания, а также на данные владельца. Если владелец скрыт (privacy protection) — для личного блога это нормально, но для банка — подозрительно.

Используйте URL-сканеры: Google Safe Browsing и VirusTotal. Вставляете полный URL в поиск — и получаете вердикт от десятков антивирусных движков. Если хоть пара пометит сайт как мошеннический, не рискуйте.

Чек-лист: как отличить настоящий сайт от фишинга

ПризнакНастоящий сайтФишинговый сайт
ДоменКороткий, без дефисов и опечатокС подменами символов, дефисами, лишними словами
HTTPSЕсть (но не гарантия)Может быть, но часто выдан недавно
ДизайнАккуратный, единый стильРазмытые логотипы, съехавшая верстка
ТекстыБез ошибок, спокойный тонОшибки, капслок, угрозы и спешка
СертификатВыдан крупным центром, на имя компанииБесплатный, на другое имя, свежий
WHOISДомен зарегистрирован давно, владелец виденДомен создан недавно, владелец скрыт

Две главные ошибки новичков — кликать по ссылкам из писем и верить замку в адресной строке. Обе приводят к фишингу.

Привычка проверять домен, не переходя по ссылке, ставит вас на голову выше большинства пользователей. Это базовый навык цифровой безопасности, который окупается каждый раз, когда вы заходите на сайт банка или вводите данные карты.

По материалам: finance. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.