Фишинговый сайт под ваш бренд — как обнаружить и снять

Клон вашего сайта на чужом домене. Как зафиксировать доказательство, кому писать первым — хостеру, регистратору, Google — и почему срока снятия не существует.

Богдан Кононенко — CEO и основатель, ApricodeБогдан Кононенко15 мин чтения
Фишинговый сайт под ваш бренд — как обнаружить и снять

Сначала звонит клиент и спрашивает, почему оплата «не прошла, а деньги списали». Потом находится причина. На чужом домене живёт копия вашего магазина: ваш логотип, ваши фото, чужая форма оплаты. Лекция о киберигиене сейчас не поможет. Поможет последовательность действий и честный ответ на вопрос «сколько это продлится».

Начнём с ответа, который вам не понравится. Срока снятия не существует. Цифры «24 часа», «48 часов», «72 часа» кочуют по блогам takedown-сервисов, но не взяты ни из одного договора. В договоре ICANN с аккредитованными регистраторами 24 часа действительно есть. Только это срок рассмотрения обоснованного сообщения о незаконной деятельности, которое подают правоохранительные и подобные органы через отдельный круглосуточный канал регистратора. Не срок снятия сайта. И вообще не про вашу жалобу как владельца бренда: для неё договор говорит лишь «must promptly», оперативно, без всякой цифры.

Это не повод ничего не делать. Это повод делать правильно и параллельно, а не ждать волшебного дедлайна.

Что именно вы нашли

Google в своей документации для вебмастеров называет подделку под чужой бренд социальной инженерией: контент, который обманом склоняет посетителя к опасному действию — раскрыть конфиденциальные данные или загрузить программу. Клон берёт вашу визуальную оболочку, чтобы доверие, которое вы годами выстраивали, сработало на чужую форму ввода карты.

Масштаб не «где-то там». По отчёту APWG за первый квартал 2026 года количество атак выросло на 13,8% по сравнению с предыдущим кварталом, с 853 244 до 971 181. Ежемесячно фиксировали более 320 тысяч уникальных фишинговых веб-сайтов. За квартал под удар попали 766 разных брендов, так что мишень не только мировые гиганты. Больше всего досталось телекому: 33% всех атак против 5,9% полугодием ранее.

Ещё одна цифра объясняет, почему жалоба должна идти регистратору. Исследование Interisle Consulting Group Phishing Landscape 2025 охватило около 4 миллионов сообщений о фишинге за май 2024 — апрель 2025. Вывод: 77% доменов в фишинговых атаках мошенники зарегистрировали сами, специально под атаку, а не взломали у честных владельцев. Количество уникальных фишинговых доменов за год выросло на 38% и превысило 1,5 миллиона. Клон под ваш бренд почти наверняка сидит на свежем домене, который кто-то купил несколько дней назад.

Практическая деталь для того, кому вы будете писать. Больше половины мирового фишинга хостится в компаниях США, так что готовьте англоязычный текст жалобы.

Шаг 1. Найти клон раньше клиентов

Самый дешёвый канал обнаружения — Certificate Transparency. Это публичные журналы сертификатов «только на дозапись», которые может читать кто угодно. Когда центр сертификации выдаёт сертификат на домен, он обязуется внести его в лог в пределах Maximum Merge Delay. Обычно это 24 часа. Без замочка современный клон не работает, а значит, как только мошенник поднял HTTPS на домене-двойнике, этот домен становится публично видимым в течение суток.

Смотреть можно через crt.sh — поиск по CT-логам, который ведёт Sectigo. Искать разрешено по доменному имени, по названию организации или по отпечатку сертификата. На практике: вбиваете %вашбренд% и смотрите, какие новые домены с похожим написанием получили сертификаты за последние дни. Сам по себе замочек в браузере при этом не доказывает ничего. Что именно подтверждает сертификат и почему сроки его жизни сократились, мы разбирали в материале о сроке действия SSL-сертификата.

Второй канал проще: раз в неделю ищите в Google название бренда и названия ваших топовых товаров. Третий — перебор типичных ошибок в написании домена. Удвоенная буква, пропущенная буква, дефис, замена rn на m, другая зона, ваш бренд как поддомен на чужом сайте. Домены регистрируют пачками под актуальный инфоповод: в первом квартале 2026 года Crane Authentication насчитала более 500 новых доменов под одну-единственную схему с «возвратом пошлин».

Клонируют не всех. Клонируют того, кого узнают. Узнаваемый бренд — одновременно и актив, и мишень, поэтому в смету брендинга стоит закладывать ещё и мониторинг двойников.

Шаг 2. Зафиксировать доказательство до того, как его снимут

Самая частая ошибка — сделать скриншот и считать, что доказательство есть. Скриншот легко поставить под сомнение. Хуже то, что он может вообще ничего не показать. По данным Crane Authentication в отчёте APWG, фишеры по-прежнему пользуются geo/IP-блокировкой и блокировкой по user-agent. А всё больше сайтов показывают мошеннический контент только тому, кто пришёл с определённого источника. Остальным достаётся безобидная заглушка или редирект в сторону. Вы смотрите на клон с киевского IP в десктопном Chrome и видите пустую страницу. Клиент открывает ту же ссылку из мессенджера на телефоне и видит форму оплаты.

Поэтому фиксируйте вместе со скриншотом ещё и контекст. Точную ссылку, с которой пришёл клиент. Время. Устройство и страну. Если есть — само письмо или сообщение со ссылкой.

Второй инструмент — Save Page Now в Internet Archive. Вставляете адрес, жмёте кнопку, копия сохраняется по постоянному адресу. На неё можно сослаться уже после того, как клон исчезнет. Ограничения честно описаны в справке самого архива. Сохраняется одна страница с изображениями и стилями, исходящие ссылки не сохраняются, часть сайтов запрещает обход, а некоторые ломаются из-за настроек SSL. Поэтому архивная копия дополняет вашу фиксацию, а не заменяет её.

Третье — WHOIS домена. Вам нужно одно поле: регистратор. Имя регистранта почти всегда скрыто за службой приватности. Это нормально, охотиться на него не надо. Параллельно проверьте, у кого домен хостится: по IP и по DNS-записям виден провайдер, которому пойдёт первая жалоба.

Один сеанс фиксации — и дальше можно писать всем одновременно.

Шаг 3. Хостер

Хостер — самое быстрое звено. Ему не надо ничего доказывать про торговую марку: у него на серверах лежит страница, которая собирает чужие платёжные данные, а это нарушение его же собственных условий обслуживания. Ищите abuse@ домена провайдера или форму со словом abuse в его справке.

Что должно быть в письме, чтобы оно не ушло в типовую отписку:

  • прямая ссылка на конкретную страницу клона, а не на главную;
  • ваш настоящий сайт для сравнения;
  • одно предложение о том, что именно страница делает с данными пользователей;
  • вложение с фиксацией и ссылка на архивную копию;
  • отдельный абзац про выборочную выдачу контента: предупредите, что страница может показать им заглушку, и укажите, при каких условиях контент был мошенническим.

Последний пункт экономит один цикл переписки. Без него первый ответ будет «мы проверили, нарушений не выявлено».

Шаг 4. Регистратор и то, что он обязан сделать по договору

Развилка по договору ICANN, действующему с 5 апреля 2024: 24 часа из пункта 3.18.3 — это срок рассмотрения обоснованного сообщения от правоохранительных органов по отдельному круглосуточному каналу, а не срок снятия сайта; для жалобы владельца бренда пункт 3.18.2 не называет никакого срока, только «оперативно».ДОГОВОР ICANNТе самые 24 часа — не о вашей жалобеКто отправил сообщение регистратору?ПРАВООХРАНИТЕЛЬНЫЙ ОРГАНПункт 3.18.3Отдельный круглосуточный каналрегистратора для таких органов24 часа — срок РАССМОТРЕНИЯобоснованного сообщенияРассматривает сотрудник,уполномоченный принять мерыЭто не обещание, что сайтисчезнет за суткиВЛАДЕЛЕЦ БРЕНДАПункт 3.18.2Фишинг назван DNS Abuse — этообращение по контрактуНужен actionable evidence —доказательство, с которым можноработатьСрока нет: договор говориттолько «оперативно»Объём мер определяет самрегистратор

Здесь у вас есть рычаг, о котором большинство владельцев не знает. Договор ICANN с аккредитованными регистраторами, в редакции глобального амендмента, действующей с 5 апреля 2024 года, прямо называет фишинг разновидностью DNS Abuse. Под это определение подпадают malware, ботнеты, фишинг, фарминг и спам как канал доставки перечисленных злоупотреблений. То есть ваша жалоба — обращение в рамках действующего контракта, а не просьба об услуге.

Дальше по тексту договора. Пункт 3.18.2 говорит так. Когда регистратор располагает actionable evidence, то есть доказательством, с которым можно работать, что зарегистрированное через него имя используется для DNS Abuse, он обязан оперативно принять соответствующие меры, разумно необходимые, чтобы остановить или нарушить такое использование. Объём мер определяет сам регистратор. Именно поэтому гарантии снятия вам никто не даст.

Пункт 3.18 требует ещё нескольких вещей. Регистратор должен опубликовать адрес почты или веб-форму для жалоб на злоупотребления на главной странице своего сайта или в явно доступном с неё месте. А получив жалобу — прислать вам подтверждение. Кроме того, он должен описать свою процедуру обработки таких сообщений и хранить записи о них не менее двух лет, а если позволяет право, то и дольше. На практике это значит, что молчание в ответ уже само по себе является основанием для эскалации, и вам есть на что сослаться.

Формулировка «actionable evidence» подсказывает тон письма. Регистратору нужны не эмоции, а материал, с которым его abuse-команда может принять решение: URL, время, описание механики, ваши права на бренд, фиксация.

И ещё раз про пресловутые 24 часа. В пункте 3.18.3 они касаются отдельного канала для правоохранительных, потребительских и киберзащитных органов. Обоснованные сообщения о незаконной деятельности, отправленные на эти контакты, должны быть рассмотрены в течение суток сотрудником, уполномоченным принять необходимые меры. Рассмотрены, а не «сайт снят». И отправленные не вами. Именно поэтому шаг с киберполицией ниже имеет смысл не только «чтобы было».

Шаг 5. Google Safe Browsing и Search Console

Домен может жить ещё неделями, а вот защитить клиентов можно быстрее. Google Safe Browsing, по данным самого Google, показывает предупреждения более чем на пяти миллиардах устройств ежедневно. Когда страница помечена, Chrome выводит перед входом предупреждение «Deceptive site ahead». Большинство ваших клиентов дальше не пойдёт.

У Google есть три отдельные публичные формы: о фишинге, о вредоносном ПО и о ложном срабатывании. Вам нужна первая — форма report\_phish в разделе safebrowsing на сайте Google. Справка Google Поиска отдельно подтверждает этот же адрес. Заполнение занимает минуту, регистрация не нужна.

Обратная сторона той же медали касается уже вашего сайта. Если взломали не «соседа», а вас, и на вашем домене появились чужие страницы, проблему будет видно в отчёте «Проблемы безопасности» в Search Console. Там же после устранения подают запрос на проверку. Справка Google не обещает скорости: проверка может занять несколько дней или недель. Поэтому доступы к Search Console должны лежать у вас на руках до инцидента, а не добываться во время него.

Шаг 6. APWG и отраслевые списки

Anti-Phishing Working Group принимает сообщения о фишинге на публичный адрес reportphishing@apwg.org. Данные APWG подпитывают фильтры и блокировщики во многих продуктах сразу, так что эффект шире одного браузера.

Одна оговорка из того же отчёта APWG. Почтовые системы всё чаще блокируют именно пересылку фишинговых писем и ссылок, потому что воспринимают их как вредоносные. Количество доходящих сообщений из-за этого падает. Если ваше письмо «не долетело», не удивляйтесь: продублируйте информацию так, чтобы ссылка не была кликабельной.

И не забывайте, что клон бренда живёт не только на домене. По данным ZeroFox в отчёте APWG, неавторизованное использование логотипа за год почти удвоило свою долю угроз, с 9,5% до 16,9%. Параллельно с доменом стоит пройтись по фейковым страницам в соцсетях.

Шаг 7. Украина — киберполиция и CERT-UA

Заявление в киберполицию — не «для галочки». Во-первых, оно запускает тот самый правоохранительный канал, у которого у регистраторов есть 24-часовой срок рассмотрения. Во-вторых, без уголовного производства вы не получите данных о владельце домена и вам не с чем будет идти в суд, если убытки серьёзные.

Департамент киберполиции Национальной полиции Украины принимает обращения через электронную форму на ticket.cyberpolice.gov.ua. На главной странице ведомства есть ещё и отдельное окно сообщения о киберинциденте, куда можно загрузить файлы и письма. Справки по электронным обращениям дают по телефону 0800 50 51 70 (пн–чт 9:00–18:00, пт 9:00–17:00). Письменные обращения идут по адресу 01601, г. Киев, ул. Академика Богомольца, 10.

Насчёт квалификации деяния мы сознательно останавливаемся. Мы делаем сайты, а не юридические заключения. Назовём лишь направление, с которым стоит идти к своему адвокату. Статья 190 Уголовного кодекса — мошенничество, завладение чужим имуществом путём обмана; её четвёртая часть прямо упоминает незаконные операции с использованием электронно-вычислительной техники. Статья 229 — незаконное использование знака для товаров и услуг и фирменного наименования, но она работает только при условии материального ущерба в значительном размере. Статья 361 — несанкционированное вмешательство в работу информационных систем. Подпадает ли конкретный клон под конкретную статью, решает следствие и суд, а не блог веб-студии.

Второй украинский адресат — CERT-UA, национальная команда реагирования на киберинциденты, чей статус закреплён Законом «Об основных принципах обеспечения кибербезопасности Украины». Контакты публичные: cert@cert.gov.ua, +380 44 281 8825, 04119, г. Киев, ул. Юрия Ильенко, 83Б. Писать туда уместно, когда клон массовый, бьёт по многим пользователям или затрагивает критичные для отрасли сервисы.

Шаг 8. UA-DRP, если домен в зоне .UA

Три элемента Политики UA-DRP в редакции от 15 февраля 2025, которые истец обязан доказать одновременно: домен идентичен или обманчиво схож со знаком, на который у него есть права; у владельца домена нет прав или законных интересов; домен зарегистрирован или используется недобросовестно — для .UA достаточно недобросовестности регистрации или использования, а не обеих сразу.ТРИ ЭЛЕМЕНТА ВМЕСТЕЧто истец доказывает в споре за домен .UA01Схожесть с вашим знакомДомен идентичен или обманчиво схож со знаком, на который истец имеетправа02У владельца домена нет правНи прав, ни законных интересов в отношении этого доменного имени03НедобросовестностьДля .UA достаточно недобросовестности регистрации ИЛИ использования,не обеих сразу

Когда двойник сидит не на дешёвом зарубежном домене, а в украинской зоне, работает отдельная процедура. Администратор публичного домена .UA — ООО «Хостмастер», компания основана в 2001 году. Она же утверждает Политику разрешения споров о доменных именах, действующую в редакции от 15 февраля 2025 года. Сами споры рассматривает Центр арбитража и посредничества ВОИС, а не регистратор или местный суд первой инстанции.

Зона покрытия шире, чем многие думают. С 19 декабря 2019 года Политика применяется к доменам третьего уровня в .COM.UA. С 15 февраля 2025 года — ещё и к ряду городских и областных зон, среди которых KH.UA, KHARKIV.UA, LVIV.UA, OD.UA, ZP.UA.

Чтобы забрать домен, истец должен доказать все три элемента одновременно. Домен идентичен или обманчиво схож со знаком, на который истец имеет права. У владельца домена нет прав или законных интересов в отношении этого имени. Домен зарегистрирован или используется недобросовестно.

Пункт 4(b) прямо описывает ситуацию фишингового клона как пример недобросовестности: лицо намеренно пыталось с коммерческой целью привлечь пользователей на свой сайт, создавая обманчивое сходство со знаком истца. По сравнению с классическим UDRP есть и послабление. Как отмечает ВОИС, для .UA достаточно доказать недобросовестность либо регистрации, либо использования, а не обоих сразу. Требовать можно на выбор: передачу домена себе или его аннулирование. Для передачи истец должен отвечать требованиям к регистранту .UA.

И честное предостережение, которое отличает эту процедуру от жалобы на abuse. Политика в пункте 3 называет лишь два основания, по которым администратор удаляет или переделегирует домен: постановление компетентного суда или решение Административной комиссии. Никакого автоматизма. Сколько стоит процедура в ВОИС и сколько длится, мы не пишем: конкретных сумм и сроков в открытых документах, которые мы проверяли, нет, это вопрос к действующему расписанию сборов Центра. Права на знак тоже нужны заранее. Без зарегистрированной торговой марки первый из трёх элементов доказать нечем.

Что делать, пока ждёте

Техническая часть запущена, а клиенты платят мошенникам прямо сейчас. Поэтому параллельно:

  • Скажите вслух. Баннер на сайте, пост в соцсетях, рассылка: назовите точный адрес вашего настоящего сайта и предупредите, что вы никогда не просите оплату другим каналом. Молчание стоит дороже неприятного поста.
  • Проинструктируйте поддержку. Один короткий скрипт для менеджеров: что отвечать, какие данные просить у пострадавшего, куда его направить. Каждое обращение — ещё одно доказательство для заявления.
  • Продолжайте фиксировать. Клоны переезжают. Снялся один домен — через неделю появляется следующий с тем же шаблоном. История фиксаций превращает единичный инцидент в серию, а серия убеждает и регистраторов, и следствие.
  • Закройте очевидные дыры у себя. Проверьте, не тянет ли клон картинки и стили прямо с вашего сервера: иногда достаточно посмотреть в логи, чтобы найти его самому. Пересмотрите, у кого есть доступы к домену, DNS и хостингу, и включена ли двухфакторная аутентификация в кабинете регистратора.

Последнее — о периодичности. Обнаружение двойника работает только как рутина: еженедельный просмотр CT-логов по вашему бренду, проверка новых доменов с похожим написанием, контроль сроков самого домена и сертификатов. Это ровно та работа, которую мы ведём в рамках поддержки сайта. И дешевле всего она обходится тогда, когда ведётся до инцидента, а не после.

Частые вопросы

Что такое фишинговый сайт?

Страница, сделанная так, чтобы её спутали с настоящей, и которая собирает с посетителя то, что он отдал бы только настоящей: логин, пароль, данные карты, персональные документы. Google классифицирует это как социальную инженерию — контент, который обманом склоняет посетителя к опасному действию.

Как понять, что сайт мошеннический?

Самый надёжный признак — домен, а не содержимое. Содержимое скопировать легко, поэтому дизайн и логотип не доказывают ничего. Замочек HTTPS тоже не доказывает: сертификат сегодня выдают за минуты и бесплатно. Смотрите на точное написание адреса, на то, как вы на него попали, и на то, не просят ли оплату каналом, которого у настоящего продавца нет.

Как заблокировать фишинговый сайт?

Одним движением не выйдет. Кнопки у вас нет, есть только параллельные обращения: хостер, регистратор, Google Safe Browsing, APWG, киберполиция. Самый быстрый видимый эффект обычно даёт пометка в Safe Browsing. Предупреждение в браузере появляется раньше, чем домен перестаёт существовать.

Сколько времени занимает снятие клона?

Гарантированного срока не существует, и любой, кто называет вам «24 часа» со ссылкой на ICANN, читал договор невнимательно. Регистратор обязан действовать «оперативно» без конкретной цифры, а 24 часа в договоре касаются рассмотрения сообщений от правоохранительных органов отдельным каналом. Проверка Google после запроса в Search Console, по их же справке, может длиться несколько дней или недель.

Достаточно ли скриншота как доказательства?

Нет. Фишинговые сайты показывают мошеннический контент выборочно — по стране и IP, по user-agent, а всё чаще только тем, кто пришёл с определённого источника. Поэтому фиксируйте ссылку, время, устройство и страну, сохраните копию через Save Page Now и храните оригинальные письма или сообщения со ссылкой.

Что делать, если клиент уже получил фишинговое письмо от «нас»?

Попросите переслать письмо с заголовками или хотя бы сделать скриншот вместе с адресом отправителя, и не переходить по ссылке повторно. Учтите, что почтовые системы часто блокируют именно пересылку таких писем — тогда просите скриншот. Если клиент уже ввёл данные карты, ему нужно немедленно обратиться в свой банк и подать заявление в киберполицию самостоятельно: заявление потерпевшего сильнее вашего.

Можно ли зарегистрировать похожие домены заранее, чтобы не клонировали?

Несколько самых очевидных описок и зон выкупить стоит, это дёшево. Но защитой это не будет: доменов для перебора бесконечно много, а в прошлом году количество уникальных фишинговых доменов в мире превысило полтора миллиона. Защищает раннее обнаружение и отработанная процедура, а не скупка адресов.

Что делать, если у меня нет зарегистрированной торговой марки?

Жалобы хостеру, регистратору, в Google Safe Browsing и киберполицию работают и без неё — они про мошенничество, а не про право на знак. А вот процедура UA-DRP без прав на знак не работает вообще: первый из трёх обязательных элементов доказывания — сходство домена со знаком, на который истец имеет права.

Если вы только что нашли двойника своего сайта и не хотите разбираться с этим в одиночку, напишите нам. Разберём конкретный случай, снимем фиксацию и составим обращения, пока клон жив. А дальше поставим мониторинг, чтобы следующий фишинговый сайт под ваш бренд вы увидели первыми, а не из звонка клиента.

Была ли статья полезной?

Похожие статьи