В мессенджер пришла ссылка на «выплату» или «доставку», в рекламе попался магазин с ценами ниже рынка, знакомый советует «проект» с доходом каждый день. Прежде чем вводить данные карты, сайт стоит проверить. Обычно это занимает несколько минут и не требует технических знаний. Если деньги уже списаны, переходите сразу к разделу «Что делать, если вы уже заплатили или ввели данные карты» ближе к концу статьи.
Часть проверок можно сделать за один раз в полном анализе домена: он поищет на сайте реквизиты и контакты, покажет возраст домена, сертификат и наличие в спам-базах.
Как проверить сайт на мошенничество по шагам
- Проверьте адрес: совпадает ли он буква в букву с официальным, нет ли лишних символов и другой доменной зоны (окончания вроде .ru, .com, .shop).
- Найдите на сайте название компании и её ОГРН (регистрационный номер компании в госреестре) или ФИО предпринимателя и его ОГРНИП, а также почту или телефон. Интернет-магазин обязан указывать эти данные, а если продавец - компания, то и её адрес.
- Сверьте реквизиты с сервисом ФНС «Прозрачный бизнес»: существует ли компания, действует ли она, совпадает ли название.
- Если вам предлагают кредит, заём, инвестиции или страховку, проверьте компанию в справочнике участников финансового рынка Банка России.
- Посмотрите возраст домена и историю сайта: с сайтом, созданным неделю назад, будьте особенно осторожны.
- Проверьте адрес в базах опасных сайтов, например в отчёте Google «Статус сайта».
- На странице оплаты убедитесь, что вас перевели на платёжную страницу банка или платёжной системы с понятным адресом.
Как проверить адрес и не попасть на сайт-двойник
Домен - это имя сайта в адресной строке. Сайт Банка России «Финансовая культура» предупреждает, что «ошибка даже в одном символе приведет вас на фишинговый сайт-двойник», а лишнюю букву в адресе легко не заметить. В справке Яндекса приведён похожий пример, где в адресе вместо «d» стоят две буквы «cl». Допустим, настоящий магазин работает на shop.example. Тогда двойник может называться shopp.example или shop-sale.example.
Бывает, что буквы в адресе подменяют похожими из другого алфавита. В документации браузера Chromium объясняется, что латинская «a» выглядит почти так же, как кириллическая «а», и на этом строятся «атаки омографов». Для защиты браузеры показывают часть таких адресов в виде xn--.... Это техническая запись адреса с нелатинскими буквами (punycode).
Если вы ожидали увидеть привычное латинское название, а в адресной строке оказалась запись с xn--, сверьте адрес с официальным ещё раз. Кириллические адреса в зоне .рф технически хранятся в такой же записи, поэтому в некоторых программах и при копировании они тоже выглядят как xn--..., и это нормально.
Браузер Chrome иногда сам предупреждает о подделке сообщениями «Это правильный сайт?» или «Осторожно, поддельный сайт!». По справке Google, такое предупреждение может появиться, если подозрительный сайт похож на тот, что вы обычно посещаете, или если «Вас пытаются ввести в заблуждение, слегка изменив безопасный URL».
Официальные сайты банков и других финансовых организаций в поисковых системах Яндекс и Mail.ru, по словам Банка России, «помечены цветным кружком с галочкой». Банк России упоминает эту отметку только в связи с финансовыми организациями, поэтому при проверке магазина на неё не ориентируйтесь.
Как проверить продавца по реквизитам
С 1 сентября 2026 года действуют новые Правила продажи товаров по договору розничной купли-продажи, утверждённые постановлением Правительства от 30 мая 2026 года № 657. Их пункт 22 требует от компании, которая продаёт товары дистанционно, указывать «полное фирменное наименование (наименование), основной государственный регистрационный номер, адрес и место нахождения, адрес электронной почты и (или) номер телефона».
Для предпринимателя правило такое же, только вместо названия указываются ФИО, а вместо ОГРН - ОГРНИП, номер записи в реестре индивидуальных предпринимателей. Из почты и телефона нужно указать хотя бы что-то одно. Обычно всё это есть в подвале сайта, на странице «Контакты» или в пользовательском соглашении. Закон о защите прав потребителей в статье 26.1 дополнительно требует сообщать покупателю до заключения договора адрес и полное фирменное наименование продавца.
Как сверить найденные реквизиты:
- Скопируйте ОГРН или ИНН со страницы сайта.
- Откройте сервис ФНС «Прозрачный бизнес» и введите номер или название организации.
- Сравните название, адрес и статус компании с тем, что написано на сайте. Ликвидированная компания или другое название - плохой знак.
- Посмотрите, нет ли у компании пометки о недостоверных сведениях об адресе, руководителе или участниках. В «Прозрачном бизнесе» по признаку «Недостоверность адреса, руководителя или участника» можно даже искать компании.
Совпадение всех полей говорит в пользу продавца, хотя реквизиты могли переписать с сайта настоящей компании. Поэтому дальше посмотрите на возраст домена и страницу оплаты.
Найти реквизиты на сайте помогает полный анализ домена. Он ищет на главной странице и на странице контактов название юрлица или ИП, ИНН, ОГРН, телефоны и почту. ИНН он проверяет по контрольной сумме: номер, который не сходится, помечается как недействительный. Если юрлицо на сайте не найдено, отчёт так и покажет. Найденный ИНН или ОГРН затем удобно вставить в «Прозрачный бизнес».
Как проверить лицензию компании в Банке России
Справочник участников финансового рынка находится на cbr.ru/finorg. Искать можно по названию, ИНН или ОГРН, адресу, регистрационному номеру или номеру лицензии. Банк России пишет, что если сведений нет или статус «Не действует», то «можно предположить, что организация или физическое лицо осуществляет деятельность нелегально».
Отдельно ЦБ ведёт список компаний с выявленными признаками нелегальной деятельности: финансовых пирамид, нелегальных кредиторов, форекс-дилеров и других. В список попадают только уже выявленные компании, так что свежей схемы там может ещё не быть. К тому же, по словам самого ЦБ, «Список не содержит сведений о физических лицах и индивидуальных предпринимателях».
Там же ЦБ предупреждает, что закон не предусматривает выплат от Банка России тем, кто пострадал от нелегальных участников рынка.
О чём говорят возраст домена и история сайта
Дату регистрации домена показывает проверка WHOIS, а подробно о том, как её читать, написано в статье как проверить возраст домена. Если магазин называет себя «работающим с 2010 года», а домен зарегистрирован в этом месяце, это серьёзное расхождение.
Рейтинг доверия на этом сайте собирает технические сигналы в один балл от 0 до 100:
- возраст домена;
- действующий SSL-сертификат, то есть файл, который включает шифрование и замок в адресной строке;
- наличие сайта в архиве Wayback Machine, который хранит старые копии страниц;
- отсутствие в спам-базах, куда попадают адреса, замеченные в рассылке спама;
- работа сайта по HTTPS;
- настройка DNS-серверов домена.
Низкий балл у свежего сайта - повод проверить остальное особенно тщательно. Высокий балл говорит о долгой и аккуратной технической истории домена. Продавца всё равно нужно проверить по реквизитам.
Почему замок в адресной строке не гарантия
Сайт Банка России «Финансовая культура» пишет о защищённом соединении, что это требование «обязательное, но не достаточное». И уточняет: «Но это не гарантия того, что сам сайт создан законопослушной компанией». В справке Chrome про защищённое подключение написано то же: «Даже в этом случае будьте осторожны при вводе личных данных».
Let's Encrypt, крупный бесплатный центр сертификации, ещё в 2015 году написал: «The bad guys will almost always be able to get a certificate and hold onto it long enough to exploit people». То есть злоумышленники почти всегда смогут получить сертификат и продержаться с ним достаточно долго, чтобы обмануть людей. Как проверить сам сертификат и что значат ошибки браузера, разобрано в статье как проверить SSL-сертификат сайта.
Как проверить сайт по базам опасных сайтов
В отчёте Google «Статус сайта» достаточно вставить адрес. Ответ бывает таким: «Этот сайт небезопасен», «Некоторые страницы этого сайта небезопасны» или «Не найдено небезопасного контента». Последний вариант значит лишь то, что в базе Google сейчас ничего нет. Под результатом Google напоминает: «Информация о безопасности сайтов может меняться».
Яндекс в справке своего браузера признаёт, что база неполная: сайт мошенников «может туда не попасть, если на него еще не поступило жалоб».
На этом сайте есть ещё две проверки:
| Проверка | Что показывает | Как читать результат |
|---|---|---|
| Чёрные списки | Есть ли домен или IP-адрес в спам-базах Spamhaus, SURBL, URIBL и других | Туда попадают источники спама, в том числе честные сайты со взломанной почтой. Для проверки на мошенничество это слабый сигнал |
| Проверка в реестре РКН | Заблокирован ли сайт в России | Реестр Роскомнадзора ведётся для ограничения доступа к запрещённым материалам. Если сайт в нём есть, покупать там не стоит. Свежие мошеннические сайты туда часто не успевают попасть |
И отчёт Google, и проверки этого сайта работают на стороне сервиса, так что подозрительную ссылку можно проверить, не открывая её на своём телефоне или компьютере.
На что смотреть на странице оплаты
Сайт «Финансовая культура» описывает нормальный порядок так: после ввода данных карты магазин перебрасывает на платёжный шлюз, а на странице есть логотип платёжной системы, например Mir Accept, который ведёт на её сайт. На страницах мошенников, как отмечено там же, такие логотипы остаются просто картинками.
Яндекс Браузер считает опасным случай, когда «форма платежа находится на другом домене, нежели основной сайт». Переход на страницу известного банка или платёжной системы - нормальная практика. Тревожный признак - форма ввода карты на странном адресе, который не принадлежит ни магазину, ни банку.
Банк России советует завести для покупок в интернете отдельную карту и пополнять её ровно на сумму оплаты. Даже если данные попадут к мошенникам, они не смогут списать больше.
Какие признаки легко подделать
| Признак | Почему его недостаточно | Чем дополнить |
|---|---|---|
| Замок в адресной строке | Сертификат может получить кто угодно | Проверка адреса и продавца |
| Красивый дизайн | Мошенники копируют сайты известных компаний или делают собственные качественные сайты | Сверка адреса и реквизитов |
| Хорошие отзывы на самом сайте | Отзывы на своём сайте легко написать самому | Отзывы на нескольких независимых площадках |
| ИНН и ОГРН в подвале | Реквизиты можно переписать у настоящей компании | Сверка в «Прозрачном бизнесе» ФНС |
| Компании нет в списке нелегалов ЦБ | Список пополняется по мере выявления, ИП и физлица туда не входят | Проверка лицензии в справочнике ЦБ |
| Браузер не предупредил | Новые сайты попадают в базы не сразу | Остальные шаги проверки |
| Ссылку прислал знакомый | Его аккаунт могли взломать | Уточнить у знакомого другим способом |
Про отзывы сайт «Финансовая культура» советует смотреть их «на нескольких независимых сайтах», а Яндекс в справке для вебмастеров отмечает, что мошенники размещают фейковые положительные отзывы.
Что делать, если вы уже заплатили или ввели данные карты
Порядок действий по рекомендациям Банка России:
- Немедленно заблокируйте карту в мобильном приложении, личном кабинете банка, по телефону, который указан на обороте карты, или в отделении.
- В течение суток после сообщения о списании напишите в банк заявление о несогласии с операцией.
- Подайте заявление о хищении в любое отделение полиции. Сайт «Финансовая культура» уточняет, что заявление можно подать и через сайт МВД, и советует приложить выписку из банка с проблемными операциями.
Банк России предупреждает: «если вы самостоятельно перевели деньги мошенникам или предоставили им банковские данные, то банк не обязан возвращать похищенную сумму». Заявление в полицию подайте в любом случае. Сайт «Финансовая культура» пишет: «Чем быстрее вы заявите о мошенничестве, тем больше шансов найти преступников и вернуть деньги».
Закон о национальной платёжной системе (статья 9) описывает, когда банк обязан возместить деньги. Речь в нём идёт об операциях, совершённых без добровольного согласия владельца карты. Сообщить банку о такой операции нужно сразу, как только вы о ней узнали, и не позже дня, следующего за уведомлением о списании. Тогда банк возмещает сумму в течение 30 дней после заявления, а при переводе за границу - в течение 60 дней. Банк может отказать, если докажет, что вы нарушили правила использования карты, и в законе есть другие исключения. Как рассмотрят ваш случай, уточните в банке, при необходимости - у юриста.
Куда сообщить о мошенническом сайте: ЦБ, Google, хостер, полиция
- Банк России. На странице списка компаний с признаками нелегальной деятельности есть кнопка «Сообщить о возможной нелегальной деятельности на финансовом рынке».
- Google. Фишинговую страницу можно отправить через форму Безопасного просмотра.
- Хостинг-провайдер. Как найти хостера сайта и адрес для жалобы, разобрано в статье как узнать, на каком хостинге находится сайт.
- Полиция. Заявление в любое отделение полиции или через сайт МВД, особенно если деньги уже списаны.
xn--, сверьте его с официальным.Источники
- Правила продажи товаров по договору розничной купли-продажи (утв. постановлением Правительства РФ от 30.05.2026 № 657), п. 22, https://base.garant.ru/414321687/
- Закон РФ «О защите прав потребителей», ст. 26.1, https://base.garant.ru/10106035/45947fe4a852853cbb5eef02ea31f56b/
- Федеральный закон «О национальной платёжной системе» № 161-ФЗ, ст. 9, https://base.garant.ru/12187279/493aff9450b0b89b29b367693300b74a/
- Федеральный закон «Об информации...» № 149-ФЗ, ст. 15.1, https://base.garant.ru/12148555/87f87c00c1712306229db52e8e9eb87b/
- Банк России, «Участники финансового рынка» (справочник финансовых организаций), https://www.cbr.ru/finorg/
- ФНС России, «Прозрачный бизнес», https://pb.nalog.ru/
- Google, «Статус сайта» (Transparency Report), https://transparencyreport.google.com/safe-browsing/search?hl=ru
- Справка Google Chrome, «Как проверить, безопасно ли соединение с сайтом», https://support.google.com/chrome/answer/95617?hl=ru
- Справка Яндекс Браузера, «Нейропротект: защита от интернет-мошенничества», https://yandex.ru/support/browser/ru/security/internet-fraud
- Справка Яндекса, «Мошенничество в сети», https://yandex.ru/support/common/ru/security/phishing
- Яндекс Вебмастер, «Социальная инженерия и обман пользователей», https://yandex.ru/support/webmaster/ru/threat/social-engineering
- Chromium Docs, «Internationalized Domain Names (IDN) in Google Chrome», https://chromium.googlesource.com/chromium/src/+/main/docs/idn.md
- Let's Encrypt, «The CA's Role in Fighting Phishing and Malware» (2015), https://letsencrypt.org/2015/10/29/phishing-and-malware.html
- Банк России, «Список компаний с выявленными признаками нелегальной деятельности на финансовом рынке», https://www.cbr.ru/inside/warning-list/
- Google, «Безопасный просмотр: жалоба на страницу», https://safebrowsing.google.com/safebrowsing/report_phish/?hl=ru
- Справка Google Chrome, «Как настроить предупреждения о небезопасных сайтах», https://support.google.com/chrome/answer/99020?hl=ru
- Справка Яндекс Браузера, «Нейропротект: защита платежных карт», https://yandex.ru/support/browser/ru/security/card-protection
- Банк России, «Противодействие мошенническим практикам», https://www.cbr.ru/information_security/pmp/
- Финансовая культура (Банк России), «Фишинг: что это такое и как от него защититься», https://fincult.info/article/fishing-chto-eto-takoe-i-kak-ot-nego-zashchititsya/
- Финансовая культура (Банк России), «Безопасные покупки в интернете», https://fincult.info/article/bezopasnye-pokupki-v-internete/
Реквизиты, возраст домена, сертификат и спам-базы можно посмотреть в одном отчёте, без регистрации.
Реквизиты и контакты на сайте, возраст домена, сертификат, хостинг, спам-базы и проверка по 152-ФЗ - на одной странице, без регистрации.
Запустить проверку →