Подмена интернет-банка: как распознать домен-двойник и атаку

📋 Кратко

Подмена интернет-банка начинается не всегда со взлома банковской инфраструктуры. Чаще клиент попадает на копию страницы по ссылке из письма, сообщения или рекламы. Разбираем признаки домена-двойника, опасные редиректы, ограничения HTTPS и порядок действий при подозрении. Отдельно показываем, какие индикаторы помогают банкам и защитным командам находить такую инфраструктуру.

⏱ 9 минут чтениясложность

Подмена интернет-банка — это атака, при которой клиент видит копию страницы банка. Такая страница может выглядеть привычно. Она просит логин, пароль и код подтверждения.

Атака не обязательно означает взлом официального сайта. Злоумышленник часто размещает копию на другом домене. Клиент сам открывает страницу по ссылке из письма, сообщения или объявления.

Главная мысль: замок в адресной строке не доказывает подлинность банка. Всегда проверяйте имя домена и открывайте интернет-банк через сохранённую закладку или официальное приложение.
Подмена начинается с проверки адреса страницы
Подмена начинается с проверки адреса страницы

🔍 Что такое подмена интернет-банка

При подмене злоумышленник копирует внешний вид страницы входа. Он повторяет логотип, цвета, поля формы и текст уведомлений. Цель атаки — получить данные клиента или заставить его подтвердить чужую операцию.

Настоящий домен скрывается среди лишних слов
Настоящий домен скрывается среди лишних слов

Взлом официального сайта выглядит иначе. В этом случае атакующий меняет содержимое настоящего ресурса или получает доступ к его серверу. При подмене клиент обычно находится на отдельном домене. Поэтому адрес страницы становится главным источником сигнала.

В учебном сценарии с First Partner Bank страница дистанционного банковского обслуживания работает на отдельном имени dbo.fpb.stf. Сценарий показывает другой класс риска: уязвимость самого веб-сервиса может привести к изменению страницы. Для клиента внешний результат похож на подмену, но причина отличается.

Эти случаи нельзя смешивать. Копия на чужом домене требует проверки ссылки и инфраструктуры. Изменение настоящей страницы требует расследования банковской системы и веб-приложения.

Что сделать сейчас: посмотрите адрес страницы входа. Если он отличается от привычного домена банка, не вводите данные.

⚠️ Как выглядит домен-двойник

Домен-двойник имитирует имя банка. Злоумышленник меняет одну букву, добавляет символ или использует похожее написание. На маленьком экране такая разница часто незаметна.

Срочные сообщения маскируют опасную цепочку переходов
Срочные сообщения маскируют опасную цепочку переходов

Опасность создают и необычные доменные зоны. Само расширение не доказывает обман. Но незнакомая зона вместе с копией банковской страницы требует немедленной проверки.

  • В названии есть ошибка или лишняя буква.
  • Вместо буквы стоит похожий символ.
  • Перед именем банка добавлен посторонний фрагмент.
  • После имени банка появляется дополнительная часть.
  • Ссылка использует сокращённый адрес.
  • Адрес содержит несколько перенаправлений.

Отдельно проверяйте поддомены. Длинная строка перед настоящим доменом может создавать ложное впечатление доверия. Важно определить настоящий домен справа налево.

Например, строка может начинаться со слова bank. Это ещё не значит, что сайт принадлежит банку. Настоящим владельцем может оказаться домен, который заканчивается совсем другим именем.

Правило адреса: проверяйте не логотип и не первое слово ссылки. Найдите основной домен перед первой косой чертой и сравните его с официальным адресом банка.

Что сделать сейчас: сохраните официальный адрес банка в закладках. Не открывайте страницу входа через случайную ссылку.

🔗 Почему ссылка из сообщения опасна

Целевой фишинг обращается к конкретной группе людей. Сообщение выглядит более правдоподобно. В нём могут использовать тему платежа, блокировки или проверки аккаунта.

Безопасная проверка начинается вне полученного сообщения
Безопасная проверка начинается вне полученного сообщения

Атака группы GOFFEE показывает, что целевой фишинг применяют против организаций в России. В описанном случае злоумышленники распространяют два бэкдора. Бэкдор — это вредоносная программа для скрытого доступа.

Такое сообщение не всегда ведёт прямо на копию банка. Ссылка может сначала открыть промежуточный ресурс. Затем браузер переходит на другую страницу. Цепочка затрудняет проверку и помогает менять конечный адрес.

Сокращённая ссылка скрывает настоящий домен. Редирект (автоматический переход) тоже мешает быстро понять маршрут. Поэтому не следует проверять безопасность сообщения одним нажатием.

  • Письмо требует действовать немедленно.
  • Отправитель угрожает блокировкой счёта.
  • Сообщение просит назвать пароль или код.
  • Ссылка ведёт на незнакомый адрес.
  • Вас просят установить приложение для защиты.
  • Текст отличается от обычных сообщений банка.

Что сделать сейчас: не переходите по ссылке из такого сообщения. Откройте приложение банка отдельно и проверьте уведомления там.

🧭 Как безопасно проверить страницу

Самый безопасный путь начинается не с полученного сообщения. Откройте ранее сохранённую закладку. Ещё один вариант — запустить официальное приложение банка.

Один индикатор слабее связанного контекста атаки
Один индикатор слабее связанного контекста атаки

Не ищите вход в банк по первой рекламной ссылке. Результат поиска может вести на похожий адрес. Даже знакомый логотип в выдаче не подтверждает принадлежность страницы.

Проверьте адрес до ввода любых данных. Сравните его с адресом в закладке. Обратите внимание на ошибки, дополнительные слова и неизвестную доменную зону.

Затем оцените поведение страницы. Неожиданный переход на другой домен — важный сигнал. Повторный запрос пароля или кода также требует остановки.

Банк не должен просить назвать код подтверждения в чате или по телефону. Код предназначен для конкретного действия в официальном интерфейсе. Если содержание операции не совпадает с вашим намерением, её нужно прекратить.

Безопасная проверка: закройте подозрительную вкладку. Запустите приложение банка самостоятельно. Сверьте последние операции и уведомления внутри официального канала.

Что сделать сейчас: добавьте официальную страницу банка в закладки с доверенного устройства. Удалите старые закладки с непроверенными адресами.

🔒 Что означает HTTPS и чего он не означает

HTTPS защищает соединение между браузером и сайтом. Сертификат помогает зашифровать обмен данными. Он также показывает, для какого домена выдан сертификат.

После ввода данных действуйте быстро через официальный канал
После ввода данных действуйте быстро через официальный канал

Но сертификат не подтверждает, что домен принадлежит банку. Злоумышленник тоже может настроить шифрование для своего сайта. Поэтому замок рядом с адресом не превращает копию банка в настоящий банк.

Проверяйте полное имя домена. Если сертификат выдан для похожего имени, это не исправляет проблему. Безопасное соединение с чужим сайтом всё равно остаётся опасным.

Нельзя делать вывод только по одному признаку. Адрес, содержание страницы, цепочка переходов и источник сообщения нужно оценивать вместе.

На корпоративном устройстве защитные средства могут дополнительно проверять сертификаты. Однако такая проверка не заменяет контроль домена. Пользователь и команда защиты видят разные части одной атаки.

Что сделать сейчас: не вводите пароль только потому, что браузер показывает замок. Сначала подтвердите имя домена независимым способом.

🧪 Какие сигналы видит защитная команда

Клиент видит ссылку и страницу. Защитная команда видит больше признаков. Она анализирует домен, адреса, переходы, записи DNS и сетевые связи.

DNS переводит доменное имя в сетевой адрес. Необычные записи могут указывать на связанную инфраструктуру. Но одна запись DNS не доказывает вредоносность ресурса.

Полезным сигналом становится время регистрации домена. Свежий домен с банковским названием требует проверки. Этот признак нельзя использовать отдельно. Легитимная организация тоже может менять инфраструктуру.

Команда также сравнивает автономные системы. Автономная система объединяет сети одного оператора. Совпадение адресов с другими сайтами помогает искать связи, но не подтверждает атаку.

  • Имя домена и его поддомены.
  • URL-шаблоны страниц входа.
  • Цепочка перенаправлений.
  • DNS-записи и сетевые адреса.
  • Автономная система размещения.
  • Отпечаток сертификата.
  • Повторное использование шаблона страницы.
  • Связанные адреса отправителей.

В лабораторном сценарии с ДБО сначала находят связанные хосты через DNS. Затем исследуют веб-сервис и его технологический стек. Для защиты это напоминает важный принцип: внешние признаки нужно связывать с контекстом.

Что сделать сейчас: фиксируйте не только IP-адрес. Сохраняйте полный домен, путь, время наблюдения и источник события.

📊 Как оформлять индикаторы компрометации

Индикатор компрометации, или IoC, — это признак возможной атаки. Для подмены интернет-банка подходят домены, URL-шаблоны, сетевые адреса и адреса отправителей.

Каждый индикатор должен иметь срок актуальности. Домен может быстро исчезнуть или сменить содержимое. Старый список без даты создаёт риск лишних блокировок.

Также указывайте уровень риска. Один признак редко даёт уверенный вывод. Связка похожего домена, банковской формы и подозрительного редиректа выглядит убедительнее.

ИндикаторЧто фиксироватьОграничение
ДоменПолное имя и время наблюденияДомен мог сменить владельца или содержимое
URL-шаблонПуть без публикации рабочей ссылкиОдин путь может встречаться у разных сайтов
IP-адресАдрес и автономную системуНа одном адресе бывают разные ресурсы
СертификатОтпечаток и имя доменаСертификат не доказывает добросовестность
ФайлХэш и имя файлаХэш меняется после любого изменения файла

IP-адреса и сертификаты могут быть общими для легитимных и вредоносных ресурсов. Поэтому их нельзя блокировать без дополнительной проверки. Иначе защита нарушит работу обычных сайтов.

Практика IoC: храните индикатор вместе с причиной добавления. Записывайте дату, источник, уверенность и условия удаления из списка.

Что сделать сейчас: добавьте к каждому индикатору срок проверки. Не используйте бессрочные блокировки по одному IP или сертификату.

🛡️ Как банку снизить риск подмены

Банк отслеживает регистрацию доменов, похожих на собственное имя. Такой мониторинг помогает заметить инфраструктуру до массовой рассылки. Проверка должна учитывать ошибки, замены символов и необычные зоны.

Почтовая защита снижает риск поддельных сообщений. SPF, DKIM и DMARC помогают проверять отправителей и правила обработки писем. Эти механизмы не заменяют обучение и анализ ссылок.

Защита бренда должна включать несколько источников. Банк сравнивает новые домены, сертификаты, DNS-записи и повторяющиеся шаблоны страниц. Связанные признаки помогают отделить случайное совпадение от кампании.

Организациям важно быстро передавать подтверждённые IoC защитным системам. Но каждый индикатор нужно сопровождать контекстом. Это снижает число ложных срабатываний.

Отдельный риск создаёт компрометация самого веб-приложения. В учебном сценарии уязвимость server-side template injection (внедрение в серверный шаблон) позволяет изменить содержимое страницы. Такой риск требует безопасной разработки и проверки серверных шаблонизаторов.

Фишинговая инфраструктура и эксплуатация уязвимости — разные классы угроз. Для первого случая нужен мониторинг внешней среды. Для второго — контроль кода, настроек и доступа к серверу.

Что сделать сейчас: настройте совместную процедуру для почтовой команды, сетевой защиты и владельцев бренда. Определите, кто подтверждает и удаляет IoC.

🚨 Что делать после ввода данных

Если вы ввели пароль на подозрительной странице, прекратите работу с ней. Закройте вкладку. Не вводите код подтверждения повторно.

Откройте официальный сайт через закладку или приложение. С доверенного устройства смените пароль. Если такой пароль используется ещё где-то, замените его и там.

Завершите активные сессии в настройках банка. Проверьте операции, получателей и заявки. Особое внимание уделите действиям, которых вы не выполняли.

Уведомите банк через официальный канал. Не используйте номер или ссылку из подозрительного сообщения. Сообщите время события и тип введённых данных.

Сохраните письмо, сообщение и страницу. Зафиксируйте URL, заголовки письма и время перехода. Не пересылайте рабочую фишинговую ссылку без маскировки.

  • Не подтверждайте операции, которых вы не создавали.
  • Не устанавливайте приложение по требованию сообщения.
  • Не удаляйте письмо до передачи данных специалистам.
  • Проверьте операции через официальный интерфейс.
  • Смените пароль с доверенного устройства.
  • Завершите неизвестные активные сессии.

Если вы только открыли ссылку, но ничего не ввели, риск ниже. Всё равно проверьте устройство и историю загрузок. Не запускайте скачанные файлы.

Что сделать сейчас: при любом сомнении сначала остановите операцию. Затем используйте только официальный канал банка для проверки.

✅ Чек-лист для клиента и организации

Клиенту достаточно нескольких привычек. Он открывает банк через приложение или закладку. Он проверяет домен и не сообщает коды третьим лицам.

Организация действует шире. Она собирает признаки атаки, проверяет почтовые заголовки и отслеживает переходы. Она также разделяет подтверждённые индикаторы и подозрения.

Проверка клиента

  • Откройте банк самостоятельно.
  • Сравните домен с сохранённым адресом.
  • Не доверяйте одному замку HTTPS.
  • Остановитесь при угрозе блокировки.
  • Не сообщайте пароль и код подтверждения.
  • Проверьте операцию в официальном приложении.

Проверка организации

  • Отслеживайте похожие домены и поддомены.
  • Проверяйте цепочки перенаправлений.
  • Сопоставляйте DNS, адреса и автономные системы.
  • Фиксируйте отпечатки сертификатов с контекстом.
  • Настройте SPF, DKIM и DMARC.
  • Обновляйте списки IoC и сроки их действия.
  • Передавайте подтверждённые данные почтовой и сетевой защите.

Чек-лист не заменяет расследование. Он помогает быстро остановить ввод данных и сохранить признаки атаки. Чем раньше команда получает URL и заголовки письма, тем точнее проверка.

Итог: подмена интернет-банка выдаёт себя сочетанием признаков. Проверяйте домен, сообщение, переходы и контекст. Не делайте вывод по одному IP, сертификату или значку замка.

Что сделать сейчас: проведите короткую проверку по списку. Убедитесь, что каждый сотрудник знает официальный способ входа в банк.

📚 Читайте также

📖 Термины

DNS · Fingerprinting · TLS · Индикаторы компрометации (IoC) · Фишинг

🔗 Источники