Фішинговий сайт під ваш бренд — як виявити і зняти
Клон вашого сайту на чужому домені. Як зафіксувати доказ, кому писати першим — хостеру, реєстратору, Google — і чому строку зняття не існує.

Спершу дзвонить клієнт і питає, чому оплата «не пройшла, а гроші зняли». Потім знаходиться причина. На чужому домені живе копія вашого магазину: ваш логотип, ваші фото, чужа форма оплати. Лекція про кібергігієну зараз не допоможе. Допоможе послідовність дій і чесна відповідь на питання «скільки це триватиме».
Почнімо з відповіді, яка вам не сподобається. Строку зняття не існує. Цифри «24 години», «48 годин», «72 години» кочують блогами takedown-сервісів, але не взяті з жодного договору. У договорі ICANN з акредитованими реєстраторами 24 години справді є. Тільки це строк розгляду обґрунтованого повідомлення про незаконну діяльність, яке подають правоохоронні та подібні органи через окремий цілодобовий канал реєстратора. Не строк зняття сайту. І взагалі не про вашу скаргу як власника бренду: для неї договір каже лише «must promptly», оперативно, без жодної цифри.
Це не привід нічого не робити. Це привід робити правильно і паралельно, а не чекати на чарівний дедлайн.
Що саме ви знайшли
Google у своїй документації для вебмайстрів називає підробку під чужий бренд соціальною інженерією: контент, що обманом схиляє відвідувача до небезпечної дії — розкрити конфіденційні дані або завантажити програму. Клон бере вашу візуальну оболонку, щоб довіра, яку ви роками будували, спрацювала на чужу форму вводу картки.
Масштаб не «десь там». За звітом APWG за перший квартал 2026 року кількість атак зросла на 13,8% порівняно з попереднім кварталом, з 853 244 до 971 181. Щомісяця фіксували понад 320 тисяч унікальних фішингових вебсайтів. За квартал під удар потрапили 766 різних брендів, тож мішень не лише світові гіганти. Найбільше дісталося телекому: 33% усіх атак проти 5,9% півроку раніше.
Ще одна цифра пояснює, чому скарга має йти реєстратору. Дослідження Interisle Consulting Group Phishing Landscape 2025 охопило близько 4 мільйонів повідомлень про фішинг за травень 2024 — квітень 2025. Висновок: 77% доменів у фішингових атаках шахраї зареєстрували самі, спеціально під атаку, а не зламали в чесних власників. Кількість унікальних фішингових доменів за рік зросла на 38% і перевищила 1,5 мільйона. Клон під ваш бренд майже напевно сидить на свіжому домені, який хтось купив кілька днів тому.
Практична деталь для того, кому ви писатимете. Понад половину світового фішингу хоститься в компаніях США, тож готуйте англомовний текст скарги.
Крок 1. Знайти клон раніше за клієнтів
Найдешевший канал виявлення — Certificate Transparency. Це публічні журнали сертифікатів «тільки на дозапис», які може читати будь-хто. Коли центр сертифікації видає сертифікат на домен, він зобов'язується внести його в лог у межах Maximum Merge Delay. Зазвичай це 24 години. Без замочка сучасний клон не працює, а отже, щойно шахрай підняв HTTPS на домені-двійнику, цей домен стає публічно видимим протягом доби.
Дивитися можна через crt.sh — пошук по CT-логах, який веде Sectigo. Шукати дозволено за доменним ім'ям, за назвою організації або за відбитком сертифіката. На практиці: вбиваєте %вашбренд% і дивитеся, які нові домени зі схожим написанням отримали сертифікати за останні дні. Сам по собі замочок у браузері при цьому не доводить нічого. Що саме підтверджує сертифікат і чому строки його життя скоротилися, ми розбирали в матеріалі про термін дії SSL-сертифіката.
Другий канал простіший: раз на тиждень шукайте в Google назву бренду і назви ваших топових товарів. Третій — перебір типових помилок у написанні домену. Подвоєна літера, пропущена літера, дефіс, заміна rn на m, інша зона, ваш бренд як піддомен на чужому сайті. Домени реєструють пачками під актуальний інфопривід: у першому кварталі 2026 року Crane Authentication нарахувала понад 500 нових доменів під одну-єдину схему з «поверненням мит».
Клонують не всіх. Клонують того, кого впізнають. Упізнаваний бренд — це водночас актив і мішень, тому в кошторис брендингу варто закладати ще й моніторинг двійників.
Крок 2. Зафіксувати доказ до того, як його знімуть

Найчастіша помилка — зробити скриншот і вважати, що доказ є. Скриншот легко поставити під сумнів. Гірше те, що він може взагалі нічого не показати. За даними Crane Authentication у звіті APWG, фішери й далі користуються geo/IP-блокуванням і блокуванням за user-agent. А дедалі більше сайтів показують шахрайський вміст лише тому, хто прийшов із певного джерела. Решті дістається нешкідлива заглушка або редирект убік. Ви дивитесь на клон із київського IP у десктопному Chrome і бачите пусту сторінку. Клієнт відкриває те саме посилання з месенджера на телефоні й бачить форму оплати.
Тому фіксуйте разом зі скриншотом ще й контекст. Точне посилання, з якого прийшов клієнт. Час. Пристрій і країну. Якщо є — сам лист чи повідомлення з посиланням.
Другий інструмент — Save Page Now в Internet Archive. Вставляєте адресу, тиснете кнопку, копія зберігається за постійною адресою. На неї можна послатися вже після того, як клон зникне. Обмеження чесно описані в довідці самого архіву. Зберігається одна сторінка з зображеннями й стилями, вихідні посилання не зберігаються, частина сайтів забороняє обхід, а деякі ламаються через налаштування SSL. Тому архівна копія доповнює вашу фіксацію, а не замінює її.
Третє — WHOIS домену. Вам потрібне одне поле: реєстратор. Ім'я реєстранта майже завжди сховане за службою приватності. Це нормально, полювати на нього не треба. Паралельно перевірте, у кого домен хоститься: за IP і за DNS-записами видно провайдера, якому піде перша скарга.
Один сеанс фіксації — і далі можна писати всім одночасно.
Крок 3. Хостер
Хостер — найшвидша ланка. Йому не треба нічого доводити про торговельну марку: у нього на серверах лежить сторінка, яка збирає чужі платіжні дані, а це порушення його ж власних умов обслуговування. Шукайте abuse@ домену провайдера або форму зі словом abuse в його довідці.
Що має бути в листі, щоб він не пішов у типову відповідь-відписку:
- пряме посилання на конкретну сторінку клону, а не на головну;
- ваш справжній сайт для порівняння;
- одне речення про те, що саме сторінка робить із даними користувачів;
- вкладення з фіксацією і посилання на архівну копію;
- окремий абзац про вибіркову видачу вмісту: попередьте, що сторінка може показати їм заглушку, і вкажіть, за яких умов вміст був шахрайським.
Останній пункт економить один цикл переписки. Без нього перша відповідь буде «ми перевірили, порушень не виявлено».
Крок 4. Реєстратор і те, що він зобов'язаний зробити за договором
Тут у вас є важіль, про який більшість власників не знає. Договір ICANN з акредитованими реєстраторами, у редакції глобального амендменту, чинній з 5 квітня 2024 року, прямо називає фішинг різновидом DNS Abuse. Під це визначення підпадають malware, ботнети, фішинг, фармінг і спам як канал доставки перелічених зловживань. Тобто ваша скарга — звернення в межах чинного контракту, а не прохання про послугу.
Далі за текстом договору. Пункт 3.18.2 каже так. Коли реєстратор має actionable evidence, тобто доказ, з яким можна працювати, що зареєстроване через нього ім'я використовується для DNS Abuse, він зобов'язаний оперативно вжити відповідних заходів, розумно необхідних, щоб зупинити або порушити таке використання. Обсяг заходів визначає сам реєстратор. Саме тому гарантії зняття вам ніхто не дасть.
Пункт 3.18 вимагає ще кількох речей. Реєстратор мусить опублікувати адресу пошти або вебформу для скарг на зловживання на головній сторінці свого сайту чи в явно доступному з неї місці. А отримавши скаргу — надіслати вам підтвердження. Крім того, він має описати свою процедуру обробки таких повідомлень і зберігати записи про них щонайменше два роки, а якщо дозволяє право, то й довше. На практиці це означає, що мовчання у відповідь уже саме по собі є підставою для ескалації, і вам є на що послатися.
Формулювання «actionable evidence» підказує тон листа. Реєстратору потрібні не емоції, а матеріал, з яким його abuse-команда може ухвалити рішення: URL, час, опис механіки, ваші права на бренд, фіксація.
І ще раз про горезвісні 24 години. У пункті 3.18.3 вони стосуються окремого каналу для правоохоронних, споживчих та кіберзахисних органів. Обґрунтовані повідомлення про незаконну діяльність, надіслані на ці контакти, мають бути розглянуті протягом доби співробітником, уповноваженим ужити необхідних заходів. Розглянуті, а не «сайт знято». І надіслані не вами. Саме тому крок із кіберполіцією нижче має сенс не лише «щоб було».
Крок 5. Google Safe Browsing і Search Console
Домен може жити ще тижнями, а от захистити клієнтів можна швидше. Google Safe Browsing, за даними самого Google, показує попередження на понад п'яти мільярдах пристроїв щодня. Коли сторінку позначено, Chrome виводить перед входом попередження «Deceptive site ahead». Більшість ваших клієнтів далі не піде.
У Google є три окремі публічні форми: про фішинг, про шкідливе ПЗ і про хибне спрацювання. Вам потрібна перша — форма report_phish у розділі safebrowsing на сайті Google. Довідка Google Пошуку окремо підтверджує цю саму адресу. Заповнення займає хвилину, реєстрація не потрібна.
Зворотний бік тієї ж медалі стосується вже вашого сайту. Якщо зламали не «сусіда», а вас, і на вашому домені з'явились чужі сторінки, проблему буде видно у звіті «Проблеми безпеки» в Search Console. Там же після усунення подають запит на перевірку. Довідка Google не обіцяє швидкості: перевірка може зайняти кілька днів або тижнів. Тому доступи до Search Console мають лежати у вас на руках до інциденту, а не здобуватися під час нього.
Крок 6. APWG і галузеві списки
Anti-Phishing Working Group приймає повідомлення про фішинг на публічну адресу reportphishing@apwg.org. Дані APWG підживлюють фільтри й блокувальники в багатьох продуктах одразу, тож ефект ширший за один браузер.
Одна пересторога з того самого звіту APWG. Поштові системи дедалі частіше блокують саме пересилання фішингових листів і посилань, бо сприймають їх як шкідливі. Кількість повідомлень, що доходять, через це падає. Якщо ваш лист «не долетів», не дивуйтесь: продублюйте інформацію так, щоб посилання не було клікабельним.
І не забувайте, що клон бренду живе не лише на домені. За даними ZeroFox у звіті APWG, неавторизоване використання логотипа за рік майже подвоїло свою частку загроз, з 9,5% до 16,9%. Паралельно з доменом варто пройтися по фейкових сторінках у соцмережах.
Крок 7. Україна — кіберполіція і CERT-UA
Заява в кіберполіцію — не «для галочки». По-перше, вона запускає той самий правоохоронний канал, у якого в реєстраторів є 24-годинний строк розгляду. По-друге, без кримінального провадження ви не отримаєте даних про власника домену і не матимете з чим іти в суд, якщо збитки серйозні.
Департамент кіберполіції Національної поліції України приймає звернення через електронну форму на ticket.cyberpolice.gov.ua. На головній сторінці відомства є ще й окреме вікно повідомлення про кіберінцидент, куди можна завантажити файли та листи. Довідки за електронними зверненнями дають за телефоном 0800 50 51 70 (пн–чт 9:00–18:00, пт 9:00–17:00). Письмові звернення йдуть на адресу 01601, м. Київ, вул. Академіка Богомольця, 10.
Щодо кваліфікації діяння ми свідомо зупиняємось. Ми робимо сайти, а не юридичні висновки. Назвемо лише напрямок, з яким варто йти до свого адвоката. Стаття 190 Кримінального кодексу — шахрайство, заволодіння чужим майном шляхом обману; її четверта частина прямо згадує незаконні операції з використанням електронно-обчислювальної техніки. Стаття 229 — незаконне використання знака для товарів і послуг та фірмового найменування, але вона працює лише за умови матеріальної шкоди у значному розмірі. Стаття 361 — несанкціоноване втручання в роботу інформаційних систем. Чи підпадає конкретний клон під конкретну статтю, вирішує слідство і суд, а не блог веб-студії.
Другий український адресат — CERT-UA, національна команда реагування на кіберінциденти, чий статус закріплено Законом «Про основні засади забезпечення кібербезпеки України». Контакти публічні: cert@cert.gov.ua, +380 44 281 8825, 04119, м. Київ, вул. Юрія Іллєнка, 83Б. Писати туди доречно, коли клон масовий, б'є по багатьох користувачах або зачіпає критичні для галузі сервіси.
Крок 8. UA-DRP, якщо домен у зоні .UA
Коли двійник сидить не на дешевому закордонному домені, а в українській зоні, працює окрема процедура. Адміністратор публічного домену .UA — ТОВ «Хостмайстер», компанія заснована у 2001 році. Вона ж затверджує Політику вирішення спорів щодо доменних імен, чинну в редакції від 15 лютого 2025 року. Самі спори розглядає Центр арбітражу та посередництва ВОІВ, а не реєстратор чи місцевий суд першої інстанції.
Зона покриття ширша, ніж багато хто думає. З 19 грудня 2019 року Політика застосовується до доменів третього рівня в .COM.UA. З 15 лютого 2025 року — ще й до низки міських та обласних зон, серед яких KH.UA, KHARKIV.UA, LVIV.UA, OD.UA, ZP.UA.
Щоб забрати домен, позивач мусить довести всі три елементи одночасно. Домен ідентичний або оманливо подібний до знака, на який позивач має права. У власника домену немає прав чи законних інтересів щодо цього імені. Домен зареєстровано або використовується недобросовісно.
Пункт 4(b) прямо описує ситуацію фішингового клону як приклад недобросовісності: особа навмисне намагалася з комерційною метою привабити користувачів на свій сайт, створюючи оманливу подібність зі знаком позивача. Порівняно з класичним UDRP є й полегшення. Як зазначає ВОІВ, для .UA достатньо довести недобросовісність або реєстрації, або використання, а не обох одразу. Вимагати можна на вибір: передачу домену собі або його скасування. Для передачі позивач має відповідати вимогам до реєстранта .UA.
І чесне застереження, яке відрізняє цю процедуру від скарги на abuse. Політика в пункті 3 називає лише дві підстави, за яких адміністратор видаляє або переделеговує домен: постанова компетентного суду або рішення Адміністративної комісії. Ніякого автоматизму. Скільки коштує процедура у ВОІВ і скільки триває, ми не пишемо: конкретних сум і строків у відкритих документах, які ми перевіряли, немає, це питання до чинного розкладу зборів Центру. Права на знак теж потрібні заздалегідь. Без зареєстрованої торговельної марки перший з трьох елементів довести нічим.
Що робити, поки чекаєте
Технічна частина запущена, а клієнти платять шахраям просто зараз. Тому паралельно:
- Скажіть уголос. Банер на сайті, пост у соцмережах, розсилка: назвіть точну адресу вашого справжнього сайту й попередьте, що ви ніколи не просите оплату іншим каналом. Мовчання коштує дорожче за неприємний пост.
- Проінструктуйте підтримку. Один короткий скрипт для менеджерів: що відповідати, які дані просити в потерпілого, куди його спрямувати. Кожне звернення — ще один доказ для заяви.
- Продовжуйте фіксувати. Клони переїжджають. Знявся один домен — за тиждень з'являється наступний із тим самим шаблоном. Історія фіксацій перетворює одиничний інцидент на серію, а серія переконує і реєстраторів, і слідство.
- Закрийте очевидні дірки в себе. Перевірте, чи не тягне клон картинки й стилі прямо з вашого сервера: іноді достатньо подивитися в логи, щоб знайти його самому. Перегляньте, хто має доступи до домену, DNS і хостингу, і чи ввімкнено дворівневу автентифікацію в кабінеті реєстратора.
Останнє — про періодичність. Виявлення двійника працює тільки як рутина: щотижневий перегляд CT-логів по вашому бренду, перевірка нових доменів зі схожим написанням, контроль строків самого домену й сертифікатів. Це рівно та робота, яку ми ведемо в межах підтримки сайту. І найдешевше вона обходиться тоді, коли ведеться до інциденту, а не після.
Часті питання
Що таке фішинговий сайт?
Сторінка, зроблена так, щоб її сплутали зі справжньою, і яка збирає з відвідувача те, що він віддав би тільки справжній: логін, пароль, дані картки, персональні документи. Google класифікує це як соціальну інженерію — контент, що обманом схиляє відвідувача до небезпечної дії.
Як зрозуміти, що сайт шахрайський?
Найнадійніша ознака — домен, а не вміст. Вміст скопіювати легко, тому дизайн і логотип не доводять нічого. Замочок HTTPS теж не доводить: сертифікат сьогодні видають за хвилини й безкоштовно. Дивіться на точне написання адреси, на те, як ви на неї потрапили, і на те, чи не просять оплату каналом, якого у справжнього продавця немає.
Як заблокувати фішинговий сайт?
Одним рухом не вийде. Кнопки у вас немає, є лише паралельні звернення: хостер, реєстратор, Google Safe Browsing, APWG, кіберполіція. Найшвидший видимий ефект зазвичай дає позначка в Safe Browsing. Попередження в браузері з'являється раніше, ніж домен перестає існувати.
Скільки часу займає зняття клону?
Гарантованого строку не існує, і будь-хто, хто називає вам «24 години» з посиланням на ICANN, читав договір неуважно. Реєстратор зобов'язаний діяти «оперативно» без конкретної цифри, а 24 години в договорі стосуються розгляду повідомлень від правоохоронних органів окремим каналом. Перевірка Google після запиту в Search Console, за їхньою ж довідкою, може тривати кілька днів або тижнів.
Чи достатньо скриншота як доказу?
Ні. Фішингові сайти показують шахрайський вміст вибірково — за країною і IP, за user-agent, а дедалі частіше тільки тим, хто прийшов із певного джерела. Тому фіксуйте посилання, час, пристрій і країну, збережіть копію через Save Page Now і зберігайте оригінальні листи чи повідомлення з посиланням.
Що робити, якщо клієнт уже отримав фішинговий лист від «нас»?
Попросіть переслати лист із заголовками або хоча б зробити скриншот разом із адресою відправника, і не переходити за посиланням повторно. Врахуйте, що поштові системи часто блокують саме пересилання таких листів — тоді просіть скриншот. Якщо клієнт уже ввів дані картки, він має негайно звернутися до свого банку і подати заяву в кіберполіцію самостійно: заява потерпілого сильніша за вашу.
Чи можна зареєструвати схожі домени наперед, щоб не клонували?
Кілька найочевидніших описок і зон викупити варто, це дешево. Але захистом це не буде: доменів для перебору нескінченно багато, а минулого року кількість унікальних фішингових доменів у світі перевищила півтора мільйона. Захищає раннє виявлення й відпрацьована процедура, а не скупка адрес.
Що робити, якщо в мене немає зареєстрованої торговельної марки?
Скарги хостеру, реєстратору, в Google Safe Browsing і кіберполіцію працюють і без неї — вони про шахрайство, а не про право на знак. А от процедура UA-DRP без прав на знак не працює взагалі: перший із трьох обов'язкових елементів доведення — подібність домену до знака, на який позивач має права.
Якщо ви щойно знайшли двійника свого сайту й не хочете розбиратися з цим наодинці, напишіть нам. Розберемо конкретний випадок, знімемо фіксацію і складемо звернення, доки клон живий. А далі поставимо моніторинг, щоб наступний фішинговий сайт під ваш бренд ви побачили першими, а не з дзвінка клієнта.
Чи була стаття корисною?
Схожі статті
РозробкаB2B і B2C — різниця, яку видно на сайті
Гайд13 хв читання
Чим B2B відрізняється від B2C у грошах і в інтерфейсі — ціна на сторінці чи запит, кошик чи кабінет дилера, картка чи рахунок з ПДВ.
РозробкаЩо таке Node.js і коли бізнесу справді потрібен бекенд на ньому
Гайд14 хв читання
Кожна LTS-лінія Node.js живе 30 місяців. 22.x підтримують до 30 квітня 2027, 24.x до 30 квітня 2028, а 18 і 20 уже EOL. Коли Node справді потрібен бізнесу.
РозробкаЧому листи з сайту потрапляють у спам
Гайд12 хв читання
Заявка з форми не доходить, а підтвердження замовлення лежить у «Спамі». Порядок діагностики, SPF, DKIM і DMARC простою мовою, PTR і PHP mail проти SMTP.