Проверка онлайн-сервисов на мошенничество: чек-лист перед оплатой
Фишинговая инфраструктура живёт короткими циклами: домены регистрируются пачками, витрины разворачиваются быстро, платёжные сценарии меняются быстрее, чем пользователь успевает привыкнуть к новой кнопке «Оплатить».
Мстислав Бокарев·Обновлено: 14 июля 2026 г.·13 мин

Поэтому проверка сайта на мошенничество перед оплатой — не ритуал для параноиков, а нормальная техническая гигиена. Особенно когда речь не о крупном маркетплейсе с понятной историей, а о сервисе, который появился в поиске, рекламе или мессенджере и сразу просит карту.
Плохая новость: один красивый экран, HTTPS и логотипы платёжных систем ничего не доказывают. Хорошая: большинство рискованных ресурсов оставляют технические, юридические и поведенческие следы. Их не нужно искать часами. Достаточно посмотреть на домен, сертификат, реквизиты, внешнюю репутацию и способ оплаты — и уже после этого решать, стоит ли отдавать сервису деньги и карточные данные.
Возраст домена как первичный маркер сайта-однодневки
WHOIS-поле created — хорошая точка входа в анализ. Каждый зарегистрированный домен имеет дату создания в реестре. Запрос к whois.nic.ru, whois.iana.org или сервисам-агрегаторам возвращает Creation Date, registrar, registrant, status. Этих параметров достаточно для первичного триажа: не для приговора, а для понимания, насколько глубоко копать дальше.
Молодой домен сам по себе не означает мошенничество. Нормальные стартапы, локальные магазины, сервисы доставки и микробизнес тоже запускаются на свежих доменах. Но у сайта-однодневки почти всегда есть общий признак: у него мало прошлого. Нет накопленной истории, отзывов, упоминаний, стабильных DNS-записей, старых снимков в архиве. Поэтому возраст домена — не доказательство, а ранний маркер риска.
Паттерны, которые стоит считать поводом для углублённой проверки:
- Возраст домена менее 12 месяцев. Это не делает ресурс мошенническим автоматически, но повышает требования к остальным признакам: юридическим реквизитам, отзывам, платёжному сценарию, публичной истории компании.
- Регистрация в дешёвых или массово используемых доменных зонах. Зоны вроде
.xyz,.top,.click,.workмогут использоваться и легальными проектами, но в связке с молодым доменом, агрессивной скидкой и непрозрачной оплатой это уже не нейтральная деталь. - Скрытие registrant через privacy proxy. Для частных владельцев доменов это нормальная практика. Для интернет-магазина, который принимает платежи и заявляет себя как компания, такая анонимность требует компенсации: открытых реквизитов, внятной оферты, проверяемого юрлица.
- Частая смена NS-записей за короткий период. Это может быть результатом миграции хостинга, но также похоже на инфраструктурную ротацию, которой пользуются массовые фишинговые кампании.
- Пакет похожих доменов с минимальной вариацией имени:
shop-X-pay.ru,shop-X-pay.com,shop-X-pay.cc. Такой рисунок часто указывает на серийное развёртывание витрин или платёжных прокладок.
Отдельно полезно посмотреть архивные снимки через web.archive.org или историю WHOIS, если она доступна. Домен, который ещё недавно был блогом, парковочной страницей или вообще пустым адресом, а затем резко превратился в «официальный магазин с финальной распродажей», не обязан быть мошенническим. Но доверять ему на тех же основаниях, что магазину с многолетней историей, странно.
Возраст домена — не приговор, а метроном риска. Чем моложе ресурс, тем меньше у него проверяемого прошлого и тем больше нагрузки ложится на остальные признаки.
Есть и обратная ловушка: старый домен тоже не гарантирует честность. Домен могли перекупить, скомпрометировать, перерегистрировать после освобождения, использовать как посадочную страницу поверх чужой репутации. Поэтому возраст — главный маркер сайта-однодневки, но не единственный фильтр. Он задаёт режим проверки: обычный, усиленный или «закрываем вкладку и не экспериментируем».
Практическая логика простая. Если домену несколько недель, реквизитов нет, отзывы однотипные, а оплата идёт переводом физлицу — это уже не один красный флаг, а связка. Если домен молодой, но есть прозрачное юрлицо, договор-оферта, корпоративная почта, нормальный эквайринг, 3D Secure и следы деятельности в независимых источниках — риск снижается, хотя полностью не исчезает.
Техническая гигиена: HTTPS и ловушки бесплатного шифрования
HTTPS шифрует транспортный канал между браузером и сервером. На странице оплаты он обязателен. Если форма ввода карты открывается по HTTP, без замочка и без защищённого соединения, транзакцию лучше не продолжать. Передача карточных данных в открытом виде создаёт риск перехвата на промежуточных узлах: публичных Wi-Fi-сетях, заражённых маршрутизаторах, прокси, корпоративных шлюзах.
Но наличие HTTPS — только нижняя планка. Замочек в адресной строке не означает, что компания проверена, товар существует, а платёжная форма принадлежит добросовестному продавцу. С бесплатными автоматизированными сертификатами мошеннический сайт может выглядеть технически аккуратно: современный браузер не будет ругаться, соединение будет зашифровано, пользователь увидит привычный значок безопасности.
Именно здесь часто ломается бытовая логика: «раз есть HTTPS, значит всё нормально». Нет. HTTPS отвечает на вопрос «шифруется ли канал?», но не отвечает на вопрос «кому я плачу?».
Проверять стоит не только сам факт шифрования, но и детали:
- Кто выпустил сертификат. Let's Encrypt, Sectigo, DigiCert, GlobalSign и другие известные центры сертификации — нормальная практика. Самоподписанный сертификат на странице оплаты или предупреждение браузера о небезопасном соединении — весомый повод остановиться.
- Когда сертификат выпущен. Совсем свежий сертификат не доказывает злоупотребление: многие сервисы перевыпускают TLS автоматически. Но если он совпадает по времени с молодой регистрацией домена и отсутствием репутации, это усиливает подозрение.
- Совпадает ли домен в сертификате с адресом в строке браузера. В Subject Alternative Name должен быть тот домен, на котором находится пользователь. Несоответствия, странные поддомены, похожие написания и лишние слова в адресе — типичная зона фишинга.
- Нет ли подмены через похожие символы.
rnвместоm, дефисы, лишние приставки, домены второго уровня с брендом внутри длинной строки — всё это рассчитано на невнимательность. - Насколько современна конфигурация TLS. Устаревшие версии протоколов и слабые шифры чаще встречаются у заброшенной или небрежно собранной инфраструктуры. Это не всегда мошенничество, но плохой знак для сервиса, который принимает платежи.
Пользовательский минимум — кликнуть по замочку в браузере и посмотреть сведения о сертификате. Более глубокая проверка делается через ssllabs.com/ssltest/ или Certificate Transparency Log, например crt.sh. Последний показывает, какие сертификаты выпускались для домена и поддоменов. Если за короткий период появляется множество сертификатов для бессмысленных поддоменов, это может быть признаком массового развёртывания страниц. Может быть и автоматизацией у большого сервиса — поэтому снова смотрим на контекст, а не на один индикатор.
Техническая гигиена нужна не для красивого отчёта. Она отсекает грубые сценарии: поддельные формы, небезопасные прокладки, страницы, собранные на коленке, и домены, которые живут ровно до первой волны жалоб.
Юридическая проверка: как пробить ИНН и ОГРН в реестрах ФНС
У российского интернет-магазина или сервиса, который работает с физическими лицами, должны быть реквизиты: ИНН, ОГРН или ОГРНИП, полное наименование, юридический адрес, оферта, контакты. В реальности малый бизнес иногда оформляет это неидеально, но полное отсутствие реквизитов на сайте с оплатой — не «минимализм», а серьёзный риск.
Реквизиты обычно лежат в подвале сайта, разделе «Контакты», «О компании», «Правовая информация», в публичной оферте или политике обработки персональных данных. Если сайт активно продаёт товары, принимает предоплату, обещает доставку, но не показывает, кто именно является продавцом, это уже достаточная причина притормозить.
Порядок проверки без лишней бюрократии:
1. Найти ИНН и ОГРН/ОГРНИП на сайте. Не в виде картинки плохого качества, не в переписке «скинем после оплаты», а в публичном разделе или документе.
2. Проверить реквизиты в сервисе «Прозрачный бизнес» на nalog.ru. Нужны статус организации, дата регистрации, наименование, адрес, руководитель, вид деятельности.
3. Сверить название компании с тем, что написано на сайте. Если витрина называется одним брендом, а платёж принимает совершенно другое юрлицо, это не всегда проблема: у брендов бывают операционные компании. Но связь должна быть объяснена в оферте.
4. Посмотреть статус. Действующее юрлицо — базовое условие. Ликвидация, недостоверные сведения, массовые адреса, частые изменения — поводы для дополнительных вопросов.
5. Сопоставить вид деятельности. Интернет-магазин электроники, который по реестру занимается далёкой несмежной деятельностью, не автоматически мошенник, но выглядит как конструкция, собранная без аккуратности.
6. Проверить судебный и долговой фон. Для этого используют fssp.gov.ru и kad.arbitr.ru. Один спор не превращает компанию в злоумышленника; системный рисунок непоставок и взысканий — уже другое дело.
Здесь важно не впасть в юридический фетишизм. Даже идеальные реквизиты не гарантируют честность: юрлицо может быть номинальным, недавно купленным, созданным под один проект или просто не выполнять обязательства. Но отсутствие реквизитов у сервиса, который просит оплату вперёд, резко ухудшает картину.
Полезный практический тест — связность информации. Название в оферте, ИНН, получатель платежа, домен, почта, адрес и телефон должны складываться в одну историю. Если на сайте один бренд, в счёте другой получатель, в письмах бесплатный Gmail, а в реестре компания зарегистрирована недавно и с непрофильным видом деятельности, это не доказывает мошенничество, но делает оплату необоснованно рискованной.
Для проверки интернет-магазина на честность юридический блок особенно важен там, где товар дорогой, доставка отложенная, возврат сложный, а оплата требуется полностью заранее. Чем меньше у покупателя рычагов после платежа, тем больше нужно знать до него.
Инструменты внешней верификации: Google Safe Browsing, URLVoid и соседние сигналы
Локальная проверка показывает, что видно прямо с сайта и из реестров. Внешняя верификация добавляет слой репутации: встречался ли домен в фишинговых базах, жаловались ли на него антивирусные движки, попадал ли IP в чёрные списки, что видят агрегаторы угроз.
| Сервис | Что даёт | Как читать результат |
|---|---|---|
| Google Safe Browsing | Статус домена по фишингу, malware и нежелательному ПО | Детекция по фишингу — сильный сигнал остановить оплату |
| URLVoid | Проверка по нескольким blacklist-провайдерам | Одна детекция может быть ложной, несколько независимых — уже серьёзный риск |
| VirusTotal | Мультидвижковая проверка URL | Полезен для оценки, видят ли страницу антивирусные и web-security движки |
| История WHOIS и веб-архивы | Смена владельцев, контента, назначения домена | Резкий разворот тематики усиливает необходимость проверки |
| Поиск по телефону, email, названию компании | Следы в справочниках, отзывах, жалобах | Пустота вокруг «крупного магазина» выглядит подозрительно |
Google Safe Browsing удобен тем, что даёт быстрый ответ по домену. URLVoid собирает сигналы из разных источников. VirusTotal полезен, когда ссылка пришла в мессенджере, письме или рекламе и выглядит как промежуточная страница перед оплатой. Но результаты надо читать аккуратно. Отсутствие детекций не является сертификатом добросовестности: новый фишинговый домен может просто ещё не попасть в базы. Зато наличие детекций, особенно по категории phishing, — веский повод не продолжать.
Отдельно стоит проверить контактные данные. Почта на бесплатном домене как единственный канал связи не является доказательством обмана: малый бизнес иногда начинает именно так. Но для сервиса, принимающего онлайн-платежи, корпоративная почта на собственном домене — базовый признак зрелости. Телефон, который не находится ни в одном справочнике, не связан с адресом и всплывает только на свежесозданном сайте, тоже требует осторожности.
Отзывы — сложный источник. Их легко купить, накрутить, зачистить или утопить в шуме. Поэтому важен не тон одного комментария, а рисунок:
- жалобы на непоставку после предоплаты;
- одинаковые формулировки положительных отзывов;
- всплеск отзывов за короткий период;
- отсутствие ответов продавца на претензии;
- разные названия компании в отзывах, на сайте и в платёжных документах;
- просьбы общаться только в мессенджере и не писать на почту.
Проверка в Яндекс.Картах, 2GIS, Google Maps имеет смысл, если компания указывает физический адрес, пункт выдачи или офис. Если адрес есть, а в картах по нему ничего похожего нет, это не окончательный вердикт: новые компании появляются не сразу. Но при дорогой покупке лучше попросить дополнительные подтверждения — договор, счёт, фото товара, возможность оплаты при получении, понятный способ возврата.
Как выявить фишинговый сервис? Не пытаться угадать по дизайну. Современный фишинг умеет выглядеть прилично. Надо смотреть на несостыковки: домен молодой, реквизиты туманные, сертификат свежий, оплата уводит на странную страницу, внешних упоминаний нет, скидка слишком агрессивная, время на решение искусственно ограничено. Один признак может быть случайностью. Связка признаков — уже сценарий.
SSL-сертификат не равен лицензии на приём платежей. HTTPS шифрует канал, но не верифицирует контрагента. Доверие к ресурсу строится на совокупности независимых проверок, а не на одном значке в адресной строке.
Платёжная безопасность: почему 3D Secure и виртуальные карты спасают бюджет
Даже аккуратная проверка не обнуляет риск. Она снижает вероятность попасть на очевидную схему, но не гарантирует, что магазин выполнит обязательства, база не утечёт, а платёжная форма не окажется скомпрометированной. Поэтому финальный слой — безопасность онлайн платежей на уровне самого платёжного инструмента.
3D Secure в реализациях Visa Secure, Mastercard Identity Check и аналогичных механизмах добавляет аутентификацию операции: push в приложении банка, одноразовый код, биометрический фактор или другой способ подтверждения. Для незнакомых ресурсов это должно быть нормой. Если сайт предлагает ввести карту без дополнительного подтверждения, а сумма заметная, лучше использовать другой способ оплаты или отказаться.
Но 3D Secure тоже не магическая броня. Если пользователь сам подтверждает операцию в приложении банка, считая её оплатой товара, спор потом будет сложнее. Банк видит авторизованную транзакцию. При непоставке товара можно инициировать спор, но это не то же самое, что мгновенная отмена. Поэтому перед подтверждением нужно смотреть не только сумму, но и получателя, назначение, страницу, на которую перенаправляет платёжная форма.
Виртуальная карта с лимитом — практичный способ изоляции риска. Логика простая: не давать неизвестному сайту доступ к основной карте, на которой лежат деньги, подписки и повседневные платежи. Для разовой покупки выпускается отдельная карта, на неё ставится лимит примерно под сумму операции, после оплаты карта закрывается или замораживается. Даже если реквизиты утекут, повторное списание упрётся в лимит или неактивный статус.
Рабочая модель выглядит так:
- для незнакомого магазина не использовать зарплатную или основную дебетовую карту;
- отключить овердрафт и хранить на платёжном счёте только нужную сумму;
- включить push-уведомления по всем операциям;
- не сохранять карту в личном кабинете нового сервиса;
- проверять получателя платежа на экране подтверждения;
- закрывать виртуальную карту после разовой покупки, если сервис не нужен постоянно.
Особая зона риска — просьбы оплатить переводом: на карту физического лица, по номеру телефона, через СБП без нормального сценария эквайринга. СБП сама по себе легитимна и широко используется бизнесом. Проблема начинается, когда интернет-магазин с витриной и «официальной гарантией» просит перевести деньги Ивану Иванову на личный номер, потому что «так быстрее» или «эквайринг временно не работает». Такой платёж по смыслу ближе к добровольному переводу, и вернуть его через стандартный карточный чарджбэк обычно сложнее.
Чарджбэк — не кнопка «отменить мошенничество». Это процедура оспаривания операции через банк-эмитент и платёжную систему. Она может применяться при непоставке товара, несоответствии описанию, двойном списании, несанкционированной операции, но требует доказательств. Чем чище у пользователя доказательная база, тем лучше: скриншоты страницы товара, оферты, условий доставки, переписки, подтверждения оплаты, трек-номера или его отсутствия.
Если сервис вызывает сомнения, но покупка всё же необходима, стоит зафиксировать состояние страницы до оплаты: URL, название продавца, реквизиты, цену, условия возврата, сроки доставки, экран платёжной формы. Это скучная привычка, зато она помогает, когда сайт внезапно меняет условия, исчезает или начинает утверждать, что «такого заказа не было».
Семь минут перед кнопкой «Оплатить»
Самый устойчивый подход — не искать один решающий признак. Мошеннический ресурс редко палится чем-то одним. Он рассыпается на стыках: домен, реквизиты, репутация, платёжный сценарий, контактные данные. Поэтому перед оплатой полезно пройти короткую последовательность, не превращая её в расследование с лупой.
1. Посмотреть домен. Дата регистрации, доменная зона, похожесть на известный бренд, странные поддомены, история в веб-архиве.
2. Проверить HTTPS и сертификат. Есть ли защищённое соединение, кому выдан сертификат, совпадает ли домен, нет ли предупреждений браузера.
3. Найти юридическое лицо. ИНН, ОГРН или ОГРНИП, оферта, адрес, полное наименование продавца.
4. Пробить реквизиты в ФНС. Статус, дата регистрации, вид деятельности, недостоверные сведения, массовый адрес — всё это складывается в профиль риска.
5. Проверить домен во внешних сервисах. Google Safe Browsing, URLVoid, VirusTotal и поисковая выдача по названию, телефону, email.
6. Оценить способ оплаты. Нормальный эквайринг, 3D Secure, понятный получатель — лучше. Перевод физлицу под давлением времени — хуже.
7. Изолировать карту. Виртуальная карта, лимит под покупку, отключённое сохранение реквизитов, уведомления по операциям.
8. Сохранить доказательства. Скриншоты товара, условий, оплаты и переписки до того, как возникнет спор.
Эта процедура не делает интернет стерильным. Она просто возвращает контроль туда, где пользователь обычно действует на автомате. Сайт хочет сократить путь до платежа: баннер со скидкой, таймер, «осталось два товара», быстрый мессенджер вместо нормальной поддержки. Проверка делает обратное — замедляет на несколько минут и заставляет инфраструктуру продавца показать документы, историю и платёжную дисциплину.
Финальное правило грубое, но рабочее: чем выше сумма и чем меньше вы знаете о продавце, тем больше независимых подтверждений нужно до оплаты. Молодой домен не означает обман. Бесплатный сертификат не означает фишинг. Скрытый владелец домена не означает преступную схему. Но когда эти признаки собираются вместе с отсутствием реквизитов, переводом на личную карту и пустой внешней репутацией, разумнее не проверять удачу собственным балансом.