Проверка сайта на мошенничество начинается не с отзывов и не со значка замка, а с адресной строки. Сравните домен с официальным адресом компании, найденным независимо от присланного сообщения. Затем проверьте продавца по реквизитам, изучите условия возврата и посмотрите, куда именно предлагается отправить деньги. Если хотя бы на одном этапе вас торопят, уводят из маркетплейса или просят перевести оплату неожиданному физлицу, покупку лучше отложить.
Ни один отдельный признак не даёт стопроцентного ответа. Новый домен бывает у честного бизнеса, положительные отзывы покупают, а HTTPS давно доступен и мошенникам. Надёжное решение складывается из нескольких независимых проверок. Обычно на них уходит пять–десять минут — гораздо меньше, чем на попытку вернуть перевод.
Проверка за одну минуту: что сделать в первую очередь
Если ссылка пришла в письме, СМС или мессенджере и выглядит подозрительно, не спешите её открывать. На компьютере наведите указатель на кнопку или текст ссылки: браузер либо почтовая программа покажет настоящий адрес. На телефоне обычно помогает долгое нажатие и команда «Копировать ссылку». Не вставляйте скопированный адрес в строку браузера с последующим переходом — сначала прочитайте его как обычный текст.
Дальше пройдите короткий маршрут:
- Определите домен — основное имя сайта перед первым одинарным слешем. В адресе
pay.shop-example.ru/orderдоменом будетshop-example.ru. - Проверьте написание посимвольно: нет ли лишней буквы, дефиса, непривычной доменной зоны или подмены похожих символов.
- Найдите компанию самостоятельно: через закладку, официальное приложение, договор, упаковку товара или поисковую систему. Сравните найденный адрес с присланным.
- Если речь о банке, доставке или маркетплейсе, откройте его приложение вручную. Настоящий заказ, платёж или уведомление обычно можно увидеть там без перехода из сообщения.
- Не вводите пароль, код из СМС и данные карты, пока не проверили, кто получит информацию и деньги.
Сообщение может быть составлено без ошибок, обращаться к вам по имени и повторять дизайн знакомого сервиса. Логотипы, имя получателя и вёрстку легко скопировать. С точным доменом сложнее: занятое имя повторно не зарегистрировать, поэтому в адресе подделки появляются лишние буквы и слова. Другой вариант — злоумышленники используют ранее взломанный сайт.
Как правильно прочитать адрес сайта
В длинной ссылке внимание цепляется за знакомое слово, хотя оно может ничего не значить. Например, адрес вида bank.example.com.attacker-site.ru/login ведёт не на example.com, а на attacker-site.ru. Всё, что стоит левее настоящего домена и отделено точкой, является поддоменом и выбирается владельцем основного домена.
Насторожить должны:
- пропущенные и удвоенные буквы:
marketplaseвместоmarketplace; - дефисы и дополнительные слова:
brand-safe-pay,brand-bonus,brand-support; - непривычное окончание домена, если официальный сервис использует другое;
- буквы из другого алфавита, визуально похожие на русские или латинские;
- числовой IP-адрес вместо имени известной компании;
- длинная бессмысленная цепочка символов перед формой входа или оплаты.
Сокращённая ссылка вроде bit.ly/... скрывает конечный адрес. Сам по себе сокращатель не делает сообщение мошенническим, но лишает вас возможности оценить домен до перехода. Для банковской операции, входа в аккаунт или покупки это ненужный риск: безопаснее открыть нужный сервис самостоятельно.
Если нужно понять технический контекст домена или IP-адреса — например, сеть, провайдера, ASN и признаки датацентра либо прокси — используйте отдельное руководство «Как проверить интернет-адрес: ссылку, домен и IP». Эти сведения дополняют проверку, но не доказывают, что сайт безопасен или мошеннический.
Если адрес прислал знакомый человек, проверка всё равно нужна. Его аккаунт могли взломать, а письмо — подделать. Особенно опасны сообщения без контекста: «Это ты на фото?», «Посмотри документ», «Тебе начислили выплату» или «Срочно подтверди доставку».
Почему HTTPS и значок в браузере не гарантируют надёжность
https:// означает, что данные между браузером и сайтом передаются по зашифрованному соединению. Это необходимо для оплаты и авторизации, но ничего не говорит о намерениях владельца страницы. Команда Chromium отдельно объясняла, что индикатор защищённого соединения не является знаком добросовестности сайта: фишинговые страницы тоже используют HTTPS.
Отсутствие HTTPS или предупреждение о сертификате — достаточная причина не вводить пароль и платёжные данные. Наличие HTTPS — только повод продолжить проверку. Смотрите на точный домен, содержание предложения, реквизиты продавца и способ оплаты.
Предупреждение браузера о фишинге, вредоносной программе или небезопасном соединении нельзя закрывать машинально. Google рекомендует не посещать страницу после красного предупреждения Safe Browsing. Даже если сайт раньше работал нормально, его могли взломать и использовать для перенаправлений или распространения файлов. Если пароль или код уже введены, сразу переходите к инструкции что делать после раскрытия данных и как настроить двухфакторную аутентификацию.
Что на странице выдаёт подделку
Мошеннический сайт не всегда выглядит неряшливо. Иногда это аккуратная копия интернет-банка или магазина, собранная из оригинальных логотипов, карточек товаров и юридического текста. Поэтому опечатка — лишь один слабый сигнал, а не главный критерий.
Гораздо полезнее проверять согласованность деталей:
- одно и то же ли название компании указано в шапке, договоре, реквизитах и платёжной форме;
- работают ли разделы «Контакты», «Доставка», «Возврат» и ссылки на документы;
- совпадают ли телефон, почта и адрес с данными на официальных площадках компании;
- объяснено ли, кто является продавцом, кто принимает оплату и как вернуть товар;
- существует ли товар за пределами этой страницы, реалистична ли его цена;
- не уходит ли оплата на посторонний домен, который не указан в условиях и не принадлежит известному платёжному оператору.
Обратный отсчёт «до конца акции», остаток в одну-две единицы, обещание подарка только при немедленной оплате и запрет посоветоваться рассчитаны на спешку. У честного магазина тоже бывает таймер распродажи. Но когда к таймеру добавляются цена заметно ниже рынка, единственный способ оплаты и отсутствие понятных реквизитов, продолжать заказ опасно.
Отдельный сигнал — неожиданная просьба установить программу, расширение браузера или файл «для оформления возврата», «подтверждения личности» либо «защиты платежа». Платёж не требует удалённого доступа к вашему экрану. Не запускайте такой файл и не сообщайте собеседнику код подключения.
Таблица сигналов: что они значат на практике
| Сигнал | Что он может означать | Как проверить | Что делать |
|---|---|---|---|
| Домен отличается на один символ | Сайт-двойник или обычная опечатка | Найти официальный адрес независимо от сообщения | Не авторизовываться и не платить по присланной ссылке |
| Есть HTTPS | Соединение с указанным доменом зашифровано | Дополнительно проверить сам домен и продавца | Не считать HTTPS подтверждением честности |
| Браузер показывает красное предупреждение | Адрес замечен в фишинге, распространении вредоносного ПО или другом опасном поведении | Не открывая страницу повторно, проверить статус через сервис репутации | Закрыть вкладку, не обходить предупреждение |
| Домен зарегистрирован недавно | Новый проект, переезд магазина или одноразовая площадка | Сопоставить дату с заявлениями «работаем десять лет», проверить реквизиты | Считать дополнительным риском, а не доказательством обмана |
| Цена намного ниже рыночной | Ошибка, распродажа, подделка или приманка | Сравнить ту же модель у нескольких независимых продавцов | Не платить, пока причина скидки не подтверждена |
| Оплата только переводом физлицу | Частная продажа либо попытка вывести покупку из защищённого процесса | Сверить получателя с продавцом и правилами площадки | Выбрать другой способ или отказаться от сделки |
| В реквизитах разные компании | Шаблон скопирован, продавец скрыт или участвует посредник | Проверить каждое название и ИНН в официальном реестре | Запросить объяснение до оплаты; при уклончивом ответе уйти |
| Только восторженные отзывы за несколько дней | Новая акция или искусственная накрутка | Искать отзывы на разных площадках, смотреть даты и конкретику | Не принимать рейтинг за единственное доказательство |
Один странный признак ещё можно объяснить. Несколько несвязанных несоответствий — причина отказаться от оплаты, даже если каждое из них по отдельности выглядит незначительным.
Как проверить интернет-магазин или компанию
На сайте российского интернет-магазина найдите фирменное наименование продавца, адрес, режим работы и ОГРН либо ОГРНИП. Именно эти сведения рекомендует сверять Роспотребнадзор перед покупкой. Телефон и форма обратной связи сами по себе компанию не идентифицируют.
Для российского юрлица или ИП реквизиты можно проверить в сервисе ФНС «Прозрачный бизнес». Поиск работает по ИНН, ОГРН, ОГРНИП и наименованию. Важно не просто найти похожее название, а сопоставить статус, адрес и вид деятельности с тем, что указано в магазине. Наличие записи в реестре подтверждает регистрацию лица, но не гарантирует качество товара и не доказывает, что именно это лицо управляет проверяемым доменом.
Проверьте и бытовые детали. Позвоните по номеру, найденному не только на подозрительной странице. Задайте конкретный вопрос о наличии, гарантии и возврате. Посмотрите адрес на карте. Найдите правила доставки и срок возврата до оплаты, сохраните страницу с описанием товара и итоговой ценой.
Отзывы ищите по названию продавца, домену, телефону и реквизитам. Полезнее не средняя оценка, а повторяющиеся факты: товар не отправляют, чек приходит от другого лица, после оплаты магазин перестаёт отвечать. Несколько одинаковых текстов на разных площадках или десятки восторженных отзывов за короткий период похожи на рекламу. При этом один гневный комментарий тоже не является приговором — у любой крупной компании бывают спорные заказы и тёзки.
Что можно узнать по возрасту домена
Регистрационные данные домена доступны через ICANN Lookup для поддерживаемых доменных зон. В результатах могут отображаться даты регистрации и изменения, регистратор, технические статусы и серверы имён. Часть сведений о владельце законно скрыта правилами приватности, поэтому пустое поле с именем не означает мошенничество.
Возраст полезен только в сравнении с легендой сайта. Если магазин утверждает, что работает с 2012 года, а его домен появился неделю назад, нужно понять, переезжал ли бизнес и где находился раньше. Старый домен тоже ничего не гарантирует: его могли перепродать или взломать. Для некоторых национальных доменных зон потребуется сервис соответствующего регистратора, поскольку ICANN Lookup охватывает не все варианты одинаково.
Как проверить ссылку через сервисы репутации
Когда одного визуального осмотра недостаточно, адрес можно проверить без посещения самой страницы. Два понятных варианта:
- Google Safe Browsing Site Status показывает, находил ли Google опасный контент на указанном адресе;
- VirusTotal URL сопоставляет URL с результатами нескольких средств анализа и репутационными данными.
У этих инструментов есть принципиальное ограничение: отсутствие предупреждения не равно безопасности. Фишинговый домен может быть создан несколько минут назад и ещё не попасть в базы. Возможны и ошибочные срабатывания. Итог сервиса — один из сигналов, который нужно сопоставить с доменом, реквизитами и контекстом сообщения.
Не отправляйте в публичный анализатор ссылку из личного кабинета, приглашение в закрытый документ, адрес сброса пароля или URL с токеном после знака ?. Такие строки могут давать доступ к вашим данным. В документации VirusTotal прямо указано, что результаты стандартной проверки URL передаются партнёрам сервиса. Для проверки публичной главной страницы магазина это обычно несущественно; для персональной ссылки — критично.
Не загружайте подозрительный файл в сторонний сервис, если в нём могут находиться договор, паспортные данные, рабочая переписка или другая закрытая информация. Сначала обратитесь к специалисту по безопасности или в ИТ-службу организации.
Безопасная оплата: последний рубеж проверки
Перед подтверждением ещё раз прочитайте имя получателя, сумму и назначение операции. Они важнее логотипа на странице. Если магазин представлен как ООО, а банк показывает перевод незнакомому человеку, остановитесь и выясните причину по контакту, полученному из независимого источника.
С осторожностью относитесь к продавцам, которые:
- принимают деньги только переводом на карту или по номеру телефона;
- после оформления заказа просят продолжить переписку и оплату в мессенджере;
- предлагают покинуть защищённую форму маркетплейса ради дополнительной скидки;
- делят платёж между несколькими получателями;
- требуют назвать код подтверждения «менеджеру»;
- убеждают отключить защиту банка или скрыть назначение перевода.
Банк России советует не сообщать никому данные карты, трёхзначный код с обратной стороны и коды из СМС, а для онлайн-покупок использовать отдельную карту с нужной для конкретной оплаты суммой. В знакомом магазине полезно открыть приложение или сайт самостоятельно, а не возвращаться к ссылке из рекламного сообщения.
Выбирайте способ оплаты с понятной процедурой спора или защиты покупателя, если он доступен. Не соглашайтесь на обход правил площадки: при оплате вне маркетплейса его гарантии обычно перестают действовать. Сохраните карточку товара, условия доставки, сведения о продавце, переписку, электронный чек и подтверждение платежа. Эти материалы понадобятся, если заказ не придёт или потребуется обращение в банк и полицию.
Что делать, если вы уже открыли ссылку или ввели данные
Действия зависят не от самого факта клика, а от того, что произошло после него. Если ссылка пришла в письме или мессенджере, отдельный разбор признаков и безопасной реакции есть в инструкции «Фишинговое письмо или сообщение: как распознать и что делать».
Только открыли страницу
Закройте вкладку, ничего не скачивайте и не разрешайте уведомления. Проверьте список загрузок в браузере: некоторые сайты начинают скачивание автоматически. Если браузер показал предупреждение, не возвращайтесь на страницу, чтобы «посмотреть ещё раз».
Сам по себе переход в современном обновлённом браузере обычно несёт меньший риск, чем ввод пароля или запуск файла. Но странное поведение игнорировать не стоит: обновите браузер и операционную систему, а при всплывающих окнах, новых расширениях или перенаправлениях запустите проверку штатным средством защиты.
Скачали файл, но не открывали
Не запускайте файл и не включайте макросы в документе. Удалите его из загрузок и корзины. Если файл получен на рабочем устройстве, следуйте правилам организации и сообщите ИТ-службе: у неё могут быть средства безопасного анализа и требования по сохранению образца.
Запустили файл или установили расширение
Отключите устройство от сети, если оно ведёт себя необычно, и не вводите на нём новые пароли. Удаление видимого файла не гарантирует удаления вредоносной программы. Запустите полную проверку доверенным защитным средством; для рабочего компьютера или устройства с ценными данными лучше сразу привлечь специалиста.
Ввели логин и пароль
С другого, заведомо безопасного устройства откройте настоящий сайт вручную и смените пароль. Завершите активные сеансы, проверьте резервную почту и телефон, включите двухфакторную аутентификацию. Если тот же пароль использовался где-то ещё, замените его и там — начиная с почты, поскольку через неё часто восстанавливают доступ к остальным аккаунтам.
Ввели данные карты, код из СМС или уже заплатили
Сразу свяжитесь с банком по номеру на карте или через официальное приложение. Сообщите, какие данные раскрыли и какую операцию совершили; при необходимости заблокируйте карту и дистанционный доступ. Не звоните по номеру с подозрительной страницы. Банк России рекомендует жертвам финансового мошенничества оперативно заблокировать карту и заявить о несогласии с операцией, а также обратиться в полицию.
Сохраните ссылку как текст, скриншоты, переписку, номер заказа, чек и банковскую выписку. Не продолжайте разговор с «поддержкой», которая обещает вернуть деньги за дополнительную комиссию: это может быть второй этап той же схемы.
Частые вопросы
Можно ли проверить сайт на мошенничество со стопроцентной точностью?
Нет. Репутационные базы запаздывают, отзывы подделывают, а настоящий сайт иногда взламывают. Задача проверки — не присвоить странице магический процент доверия, а найти несоответствия до передачи денег или данных. Чем выше сумма и чувствительнее информация, тем больше независимых подтверждений нужно.
Безопасно ли переходить по ссылке, если её прислал знакомый?
Не всегда. Аккаунт знакомого могли взломать, а сообщение — разослать автоматически. Если ссылка неожиданная, уточните её смысл по другому каналу и осмотрите адрес без перехода. Для авторизации или оплаты откройте нужный сервис вручную.
Сайт давно существует — значит, ему можно доверять?
Нет. Возраст домена полезен как контекст, но старый адрес могли продать, перепрофилировать или взломать. Проверяйте текущего продавца, получателя платежа, свежие отзывы и условия сделки.
Означает ли отсутствие отзывов, что сайт мошеннический?
Нет. У нового или небольшого магазина отзывов может не быть. В этом случае возрастает значение проверяемых реквизитов, связи с компанией, безопасного способа оплаты и возможности отказаться от сделки без полной предоплаты.
Что важнее: отзывы или результат VirusTotal?
Они отвечают на разные вопросы. Отзывы описывают опыт покупателей, а сервис репутации ищет технические и известные угрозы. Ни один источник не заменяет проверку домена, продавца и получателя денег.
Можно ли вводить адрес сайта в поисковик?
Да, если это публичный домен или обычная страница магазина. Персональные ссылки с токенами, приглашения в закрытые документы и адреса восстановления доступа лучше не отправлять ни в поиск, ни в публичные анализаторы. Для них безопаснее проверить только основной домен и связаться с сервисом через официальный канал.