Поддельные сайты · обновлено 27.07.2026
Фишинг: если ввели данные карты на поддельном сайте
За 2025 год мошенники похитили у клиентов российских банков 29,3 млрд рублей, и вернуть удалось меньше 6% — а почти каждая такая история начинается с поддельной страницы, куда человек сам ввёл данные карты или пароль. Фишинг маскируется под сайт банка, Госуслуги, «Авито Доставку», QR-код на парковке или письмо налоговой. Хорошая новость: подделку почти всегда можно распознать за 20 секунд — по домену и возрасту сайта. А если данные уже введены, у вас есть примерно час, чтобы обесценить украденное: заблокировать карту, сменить пароли с чистого устройства и зафиксировать доказательства, пока фишинговый сайт не удалили. Ниже — как это сделать по шагам.
Коротко
Что сделать в первую очередь
- Заблокировать карту и перевыпустить ее.
- Сменить пароли и включить двухфакторную защиту.
- Сохранить URL, письмо, SMS, скриншоты и время ввода данных.
- Проверить операции и подать заявление в банк при списании.
Инструкция
Пошаговый план
Остановите доступ
Если данные карты ушли мошенникам, карта считается скомпрометированной. Если пароль повторялся на нескольких сайтах, смените его везде.
Проверьте устройство
Удалите подозрительные приложения, проверьте расширения браузера, обновите систему и антивирус. Но не платите случайным «чистильщикам» из рекламы.
Оспорьте списания
Для карточных операций подавайте заявление в банк. Опишите, что данные введены на поддельном сайте, и приложите адрес страницы и скриншоты.
Предупредите близких
Если взломали мессенджер, мошенники могут писать вашим контактам с просьбой перевести деньги. Сделайте короткое предупреждение через другой канал.
Консультация
Нужна помощь с вашей ситуацией?
Опишите, что произошло, — специалист разберёт ситуацию и скажет честно, какие шаги имеют смысл и какие сроки нельзя пропустить. Первичная оценка бесплатна.
Срочно? +7 (901) 620-10-81 — ежедневно и круглосуточно
Не просим SMS-коды, CVV и пароли. Без предоплат «за гарантированный возврат».
Шансы
Что реально влияет на возврат
Если списание произошло без вашего подтверждения, позиция может быть сильнее. Если вы сами ввели код подтверждения, банк будет оценивать обстоятельства и правила безопасности. В любом случае быстрое обращение и полный URL фишинговой страницы повышают качество проверки.
В фишинге многое решает то, что именно утекло. Если списание прошло без кода подтверждения — скажем, по данным карты на зарубежном сайте без 3-D Secure — у вас сильная позиция по ст. 9 закона № 161-ФЗ: вы не подтверждали операцию. Если деньги ушли на счёт, который уже числился в базе Банка России о мошеннических операциях, банк обязан вернуть их в течение 30 дней. А вот если вы сами ввели код из СМС, спор будет тяжелее — но и здесь работают чарджбэк и жалоба финансовому уполномоченному.
Подробно
Разбор ситуации без лишних обещаний
Пять каналов фишинга: где вас поймают вероятнее всего
Поддельные сайты банков чаще всего попадаются не в письмах, а в поиске: мошенники покупают рекламу по запросам вроде «сбербанк онлайн вход» или «втб личный кабинет», и подделка оказывается в выдаче выше настоящего сайта. Дизайн копируют пиксель в пиксель, отличается только домен — что-нибудь вроде sber-online.site вместо sberbank.ru. Введённые логин и пароль мгновенно уходят злоумышленникам, а иногда страница тут же просит «подтвердить вход» кодом из СМС — это и есть момент кражи. Правило простое: в личный кабинет банка заходите только из приложения или по закладке, которую сделали сами, а не по первой строчке поисковой выдачи.
Схема «оплата доставки» на Авито начинается с покупателя, который очень хочет ваш товар, но просит перейти в WhatsApp или Telegram — потому что внутри Авито мошеннические ссылки блокируются автоматически. В мессенджер приходит ссылка на страницу «Авито Доставки», где продавцу якобы нужно «получить деньги», введя полные данные карты, включая CVV. Настоящей Авито Доставке ничего вводить не нужно: деньги за проданный товар приходят сами после того, как покупатель его забрал. Любая просьба «получить перевод» через ввод данных карты — это кража, других вариантов не бывает.
QR-фишинг — самый молодой канал: поддельные коды клеят поверх настоящих на парковках, самокатах, в подъездных объявлениях о «задолженности за домофон». Смартфон честно открывает ссылку, а там — страница оплаты, неотличимая от банковской. Спасает одна привычка: после сканирования смотреть, что именно открылось, до нажатия «оплатить». При оплате по QR через СБП приложение банка всегда показывает название получателя — если вместо «Городские парковки» там незнакомое физлицо или ИП, закрывайте окно. Если деньги всё же ушли, действуйте по инструкции про возврат перевода по СБП.
Письма «от налоговой» приходят волнами перед сроками уплаты: «задолженность», «недоимка», кнопка «оплатить со скидкой 50%». ФНС так не работает: официальные требования появляются в личном кабинете на nalog.gov.ru и на Госуслугах, а не в письме со ссылкой на оплату. Отдельная большая тема — фейковые страницы входа в сами Госуслуги: через ваш аккаунт мошенники получают паспортные данные и пробуют оформить займы. Этой схеме посвящён подробный разбор — от признаков подделки до восстановления доступа к учётной записи.
Как проверить сайт за 20 секунд
Первые десять секунд — на домен. Читайте адрес справа налево от первого одиночного слэша: настоящий владелец сайта — слово непосредственно перед зоной .ru или .com. У страницы sberbank.secure-login.ru владелец — secure-login.ru, и к Сбербанку он отношения не имеет: «sberbank» слева — просто украшение. Проверьте и сами буквы: мошенники заменяют латинскую l на заглавную I, букву o на ноль, регистрируют домены с дефисами вроде gosuslugi-vhod.ru. Если адрес пришёл в сообщении или письме — вообще не переходите по нему: наберите название сервиса руками или откройте своё приложение.
Вторые десять секунд — на возраст домена. Откройте любой whois-сервис (такие есть у Рег.ру, nic.ru и других регистраторов), вставьте домен и посмотрите дату регистрации. «Сайту банка», зарегистрированному на прошлой неделе, доверять нельзя: настоящим доменам банков и госсервисов — больше десяти лет. И забудьте миф про замочек в адресной строке: https означает лишь, что соединение зашифровано, а не что сайт настоящий. Сертификаты выдаются бесплатно и автоматически любому владельцу домена, поэтому замочек есть у большинства фишинговых страниц.
Есть и подсказки от поисковиков: в выдаче Яндекса рядом с официальными сайтами банков стоит специальная отметка, которую присваивают по данным реестра Банка России. У подделки такой отметки не будет, как бы высоко она ни поднялась за счёт рекламы. Но самый надёжный способ — не проверять каждый раз заново: один раз сохраните настоящие адреса банка, Госуслуг и налоговой в закладки и заходите только через них. Двадцать секунд проверки нужны для незнакомых сайтов; для сервисов, где лежат ваши деньги, должен работать маршрут, в котором проверять нечего.
Первый час: если ввели данные карты
Первые пять минут — блокировка. Откройте приложение банка, найдите карту, нажмите «Заблокировать» и сразу закажите перевыпуск: в большинстве крупных банков он бесплатный, а номер счёта не меняется — зарплата и переводы дойдут как обычно. Блокируются только реквизиты пластика, поэтому деньги на счёте остаются доступны вам через приложение и СБП. Если приложения под рукой нет, звоните по номеру с оборота карты или с официального сайта банка — ни в коем случае не по номеру из письма или с той страницы, где вы вводили данные.
Дальше проверьте операции за последний час: мошенники часто начинают с мелких списаний на 100–200 рублей, проверяя карту, и лишь потом выводят крупные суммы. Увидели чужую операцию — сразу сообщите банку, что она совершена без вашего согласия. По ст. 9 закона № 161-ФЗ критично сделать это не позднее дня, следующего за днём, когда банк уведомил вас об операции: опоздание формально лишает права на возмещение. Полный маршрут — заявление в банк, чарджбэк, полиция — расписан в инструкции «списали с карты».
Пока свежа память, зафиксируйте доказательства: скопируйте адрес фишинговой страницы текстом, сделайте скриншоты с видимой адресной строкой, сохраните письмо или СМС со ссылкой. Фишинговые сайты живут считаные дни — когда банк или полиция дойдут до проверки, домен уже будет заблокирован, и ваши скриншоты останутся единственным подтверждением того, что подделка существовала. Отдельно запишите точное время: когда перешли, когда ввели данные, когда пришли коды. Такая хронология превращает эмоциональный рассказ в доказуемую историю.
Первый час: если ввели пароль
Начните с почты, даже если пароль вводили не от неё. Почта — мастер-ключ: через кнопку «восстановить пароль» из неё открывается доступ к банкам, маркетплейсам и соцсетям. Смените пароль почты с заведомо чистого устройства, затем — пароль сервиса, который вводили на подделке, и везде, где этот же пароль повторялся. В настройках безопасности каждого сервиса нажмите «завершить все сессии» — это выбросит мошенника, если он уже успел войти. После этого включите двухфакторное подтверждение входа там, где его ещё нет: украденный пароль без второго фактора почти бесполезен.
Если утёк пароль от Госуслуг или онлайн-банка, думайте на шаг вперёд: главный риск — не сам аккаунт, а кредиты и займы, которые могут оформить от вашего имени. Проверьте кредитную историю: список бюро, где она хранится, приходит по запросу через Госуслуги, а отчёт в каждом бюро бесплатен дважды в год. Обнаружили займ, который не брали, — не откладывайте: чем раньше вы его оспорите, тем проще доказать непричастность и остановить просрочки. Пошаговый план на этот случай — в материале «на меня оформили кредит».
Проверьте и устройство, с которого попались: если перед вводом пароля вы что-то скачивали или ставили «приложение поддержки», в телефоне может работать троян, перехватывающий СМС и push-коды. Удалите незнакомые приложения, отзовите права «специальных возможностей» у всего подозрительного, обновите систему. На компьютере пересмотрите расширения браузера: вредоносные расширения умеют подменять страницы банков прямо в открытой вкладке. Менять пароли имеет смысл только после этой чистки — иначе новые утекут тем же путём, что и старые.
Куда жаловаться на сайт-подделку и зачем это делать
Жалоба на фишинговый сайт — не формальность: домены реально блокируют, и счёт идёт на дни. Сообщите в Банк России через форму обратной связи на cbr.ru — по инициативе регулятора ежегодно прекращается работа десятков тысяч мошеннических ресурсов, а Роскомнадзор только за 2025 год заблокировал больше 100 тысяч фишинговых сайтов. Параллельно напишите в компанию, чей бренд подделали: у банков и крупных сервисов есть выделенные каналы для таких сообщений, и они сами добиваются блокировки. Чем раньше сайт закроют, тем меньше людей повторят ваш сценарий.
Если вы потеряли деньги, к жалобам добавьте заявление в полицию: фишинг квалифицируется как мошенничество по ст. 159 УК РФ, а изготовление поддельных страниц платёжных сервисов может подпадать и под ст. 187 УК. Заявление обязаны принять в любом отделе полиции независимо от прописки, подать его можно и онлайн через сайт МВД. Талон-уведомление о регистрации заявления пригодится в споре с банком: он подтверждает, что вы действовали добросовестно и без промедления. Как составить заявление и что в нём писать — в инструкции про обращение в полицию.
Ошибки
Чего не делать
- Не вводите данные повторно, чтобы «проверить сайт».
- Не переходите на фишинговый сайт для скриншота с основного телефона.
- Не используйте старый пароль после восстановления доступа.
- Не отправляйте мошеннику код отмены операции.
Частые вопросы
Ввёл данные карты на фишинговом сайте, но деньги не списали. Что делать?
Всё равно блокируйте карту и заказывайте перевыпуск — в приложении банка это занимает минуту, и в большинстве банков он бесплатный. Украденные реквизиты не всегда используют сразу: их продают базами, и списание может прийти через недели, когда вы уже забудете про тот сайт. Номер счёта при перевыпуске не меняется, зарплата и переводы дойдут как обычно. Пока новая карта в пути, платите по СБП или через платёжный стикер, если банк его выпускает.
Вернёт ли банк деньги, если я сам ввёл код из СМС?
Это самый спорный сценарий: формально код — ваше подтверждение операции, и банки часто отказывают. Но отказ — не приговор. Если счёт получателя уже был в базе Банка России о мошеннических операциях, банк обязан вернуть деньги в течение 30 дней независимо от кода — это правило действует с 25 июля 2024 года. Для карточных оплат работает чарджбэк, дальше — жалобы финансовому уполномоченному и в Банк России. Главное — сообщить банку об операции без вашего согласия не позднее дня, следующего за днём, когда банк уведомил вас о ней.
Как отличить фишинговый сайт от настоящего?
Читайте домен справа налево от первого одиночного слэша: настоящий владелец — то, что стоит непосредственно перед .ru или .com, а не красивые слова левее. Страница sberbank.online-cabinet.ru принадлежит сайту online-cabinet.ru, а не Сбербанку. Затем проверьте возраст домена через любой whois-сервис: подделкам обычно несколько дней, настоящим сайтам банков — больше десяти лет. Замочек и https ничего не гарантируют: сертификат шифрования выдают бесплатно любому сайту, включая мошеннические.
Что могут сделать мошенники, зная номер карты, срок действия и CVV?
Оплатить покупки там, где не запрашивается код из СМС: на многих зарубежных сайтах и в сервисах подписок 3-D Secure не применяется. Ещё карту привязывают к чужим кошелькам и пробуют мелкие списания на 100–200 рублей, чтобы проверить, жива ли она. Поэтому единственное надёжное решение — перевыпуск: старые реквизиты перестают существовать, и украденное обесценивается. До перевыпуска можно отключить онлайн-операции или поставить нулевой лимит на них прямо в приложении банка.
Куда сообщить о фишинговом сайте?
В Банк России — через форму обратной связи на cbr.ru: по инициативе регулятора ежегодно блокируются десятки тысяч мошеннических ресурсов. В банк или сервис, чьё имя подделали, — у крупных компаний есть выделенные каналы для жалоб на фишинг, и они сами инициируют блокировку. В Яндекс и Google — через формы жалоб на опасные сайты: браузеры начнут показывать предупреждение раньше, чем домен заблокируют. Если потеряли деньги, параллельно подайте заявление в полицию: фишинг квалифицируют по ст. 159 УК РФ.
Ввёл логин и пароль от Госуслуг на поддельном сайте. Что теперь будет?
Через аккаунт Госуслуг мошенники видят ваши паспортные данные, СНИЛС и ИНН и могут попытаться оформить займы в МФО от вашего имени. Срочно верните контроль: смените пароль, а если войти уже не получается — восстановите доступ через онлайн-банк или лично в МФЦ. Затем завершите все сессии в настройках безопасности профиля и проверьте кредитную историю: отчёт в каждом бюро бесплатен дважды в год, а список бюро, где она хранится, запрашивается через те же Госуслуги. Нашли чужой займ — оспаривайте сразу, пока не пошли просрочки.
Оплатил «доставку» по ссылке с Авито — можно ли вернуть деньги?
Шансы есть, особенно если действовать в первые сутки. Позвоните в свой банк, сообщите, что операция совершена мошенническим путём, и подайте заявление на возврат: если деньги ушли на счёт из базы Банка России, банк обязан вернуть их в течение 30 дней. Пожалуйтесь в поддержку Авито на профиль «покупателя» — такие аккаунты блокируют. Но учтите: защита сделок Авито действует только внутри сервиса, поэтому оплата по внешней ссылке из мессенджера — это спор с банком, а не с площадкой.
Официальные источники
Проверяйте детали на официальных страницах: правила банков и ведомств меняются, а в денежных спорах важна актуальная редакция.