
Фишинг для владельца сайта опаснее, чем для обычного пользователя: у вас крадут не пароль от почты, а рабочий инструмент, который приносит заявки. Одно письмо «от хостинга» с просьбой срочно подтвердить данные — и через сутки на сайте чужие страницы, редиректы на казино и падение из выдачи, которое потом лечится месяцами. За годы работы с чужими проектами я видел этот сценарий десятки раз, и почти всегда он начинался не со взлома, а с добровольно введённого пароля.
Здесь собрано то, что касается именно сайтов: как выглядят письма и страницы, рассчитанные на администратора, что делают с угнанным доступом, по каким признакам понять, что ресурс уже используют втёмную, и какие настройки закрывают большую часть рисков за один вечер.
Почему сайт — привлекательная добыча
Обычный пользователь интересен мошеннику один раз: увели деньги с карты — и всё. Сайт интересен постоянно, потому что он приносит доход месяцами, пока владелец не заметил проблему. Ценность вашего домена для злоумышленника складывается из нескольких вещей сразу.
- Возраст домена и накопленное доверие поисковиков — на таком ресурсе размещают ссылки и дорвеи, которые с нового домена не сработали бы.
- Живой трафик — посетителей можно перенаправлять на партнёрские страницы, и часть из них дойдёт до оплаты.
- Технические ресурсы хостинга — сервер используют для рассылки спама или как звено в чужой схеме.
- Клиентская база — заявки, телефоны, переписка в CRM, привязанная к сайту.
- Сам домен как имущество — его переоформляют на другого владельца и продают.
Отсюда простой вывод: доступ к панели управления сайтом стоит защищать так же, как доступ к расчётному счёту. Пароль вида «имя компании плюс год» здесь неуместен ровно по тем же причинам.
Приёмы, рассчитанные на администратора сайта
Массовые рассылки «вы выиграли миллион» владельцы сайтов давно фильтруют автоматически. Работают другие письма — те, что выглядят как рутинная рабочая переписка и попадают в момент, когда вы действительно чего-то ждёте от подрядчика или сервиса.
| Легенда письма | Что просят сделать | Что выдаёт подделку |
|---|---|---|
| Хостинг: «превышена нагрузка, аккаунт будет заблокирован через 24 часа» | Войти в панель по ссылке и подтвердить тариф | Домен ссылки похож на настоящий, но с лишней буквой или другой зоной |
| Регистратор: «домен не продлён, освободится через двое суток» | Оплатить продление по прямой ссылке | Реальная дата окончания домена в вашем личном кабинете другая |
| Поисковый сервис: «на сайте обнаружены нарушения, требуется подтверждение прав» | Ввести логин и пароль от аккаунта | Настоящие сервисы не просят пароль по почте и не шлют формы входа в письме |
| Правообладатель: «вы используете нашу фотографию, вот претензия» | Открыть архив или документ с «доказательствами» | Вложение в виде исполняемого файла или архива с паролем в теле письма |
| Рекламная площадка: «ваш платёж не прошёл, объявления остановлены» | Заново привязать карту | Просьба ввести CVV и срок действия на странице, не относящейся к платёжному шлюзу |
| Коллега или подрядчик: «глянь макет, он в облаке» | Войти в почтовый аккаунт, чтобы «получить доступ к файлу» | Почтовый ящик отправителя отличается одним символом от привычного |
Общее у всех этих писем одно: искусственный дефицит времени. Мошеннику нужно, чтобы вы не успели переспросить у подрядчика, сверить домен и зайти в панель управления обычным путём. Отсюда и «через 24 часа», и «до конца дня», и «иначе сайт удалят».
Домены-двойники: как читать адрес ссылки
Основной инструмент фишера — адрес, который мозг достраивает до знакомого. Человек читает не посимвольно, а узнаёт форму слова целиком, и подмена одной буквы проходит незамеченной. Приёмов немного, и их полезно один раз запомнить.
| Приём | Как выглядит | Проверка |
|---|---|---|
| Подмена похожего символа | Единица вместо строчной «l», ноль вместо «o», «rn» вместо «m» | Прочитать домен по буквам, вслух |
| Смена доменной зоны | Знакомое имя, но зона не та, что у настоящего сервиса | Сверить с адресом из закладок, а не из письма |
| Настоящее имя в поддомене | Имя известного сервиса стоит слева, а реальный домен — справа, перед первым слешем | Читать адрес справа налево до первого слеша |
| Длинный «хвост» в пути | Адрес забит правдоподобными словами, чтобы отодвинуть настоящий домен за край строки | Скопировать ссылку в текстовый редактор и посмотреть целиком |
| Подмена текста ссылки | В письме написан один адрес, а ведёт он на другой | Навести курсор и посмотреть адрес в строке состояния |
Замок в адресной строке давно не показатель безопасности: сертификат выдаётся бесплатно и за пару минут, поэтому у фишинговых страниц он есть почти всегда. Единственное, что подтверждает замок, — соединение не читают по дороге. О том, кому принадлежит страница, он не говорит ничего.
Подробнее об этом — в статье «Всплывающее окно на весь экран: Яндекс за него понижает, а вы теряете людей».
Практическое правило, которое экономит массу нервов: в панель хостинга, в почту, в кабинет регистратора и в аналитику вы заходите только из своих закладок или набирая адрес руками. Ни одна ссылка из письма не ведёт вас туда, где вводится пароль. Если письмо про реальную проблему, вы увидите ту же информацию, зайдя обычным путём.
Что делают с угнанным доступом к сайту
Помогу с продвижением: SEO-продвижение сайтов — вывожу сайты в топ Яндекса белыми методами.
Здесь начинается та часть, из-за которой фишинг попадает в блог о продвижении. Взломанный сайт редко ломают демонстративно — гораздо выгоднее, чтобы владелец ничего не заметил как можно дольше.
Если интересно направление с сайтами — базу даю в своём курсе:
- Скрытые ссылки. В шаблон или в старые записи добавляют ссылки на чужие ресурсы, часто оформленные так, что их не видно глазом. Работают они месяцами и утекают в поисковый индекс.
- Дорвейные разделы. На домене поднимают сотни сгенерированных страниц в чужой тематике. Индекс раздувается, тематика сайта в глазах поисковика размывается.
- Редиректы по условию. Настоящий сайт видят администратор и робот, а посетитель с мобильного или с поиска попадает на стороннюю страницу. Владелец заходит по закладке и видит, что всё в порядке.
- Клон вашего сайта на чужом домене. Копия витрины с подменёнными реквизитами: заказы принимает мошенник, претензии получаете вы.
- Рассылка с вашего домена. Спам уходит от вашего имени, домен попадает в почтовые чёрные списки, и потом даже уведомления о заказах перестают доходить до клиентов.
Последствия для продвижения одинаковые во всех случаях: поисковые системы фиксируют вредоносный или чужеродный контент, сайт помечается как заражённый, позиции проваливаются. Снятие пометки после чистки занимает не один день, а вернуть прежние позиции обычно дольше, чем занял сам взлом.
Как понять, что сайт уже используют втёмную
Регулярная проверка занимает минут пятнадцать в месяц и обнаруживает почти все типовые сценарии. Смотреть нужно не на главную страницу, а на то, что видит поисковик и посетитель со стороны.
- Количество страниц в индексе. Резкий рост на сотни и тысячи адресов при том, что вы ничего не публиковали, — самый громкий сигнал.
- Список проиндексированных адресов в панели вебмастера: пролистайте страницы, которых вы не создавали.
- Внешние ссылки с вашего сайта: сравните текущий список с тем, что вы ставили осознанно.
- Дата изменения файлов на хостинге. Файлы движка, изменённые в ночь на вторник, когда вы ничего не трогали, требуют объяснения.
- Список пользователей в админке: лишние учётные записи с правами администратора.
- Поведение сайта при переходе из поиска с мобильного устройства, а не по прямому адресу.
- Письма с жалобами на спам от вашего домена и рост отказов в почтовых отчётах.
- Уведомления о проблемах безопасности в панелях вебмастера обеих поисковых систем.
Отдельно проверьте, не появился ли клон вашего сайта. Возьмите точную фразу из описания услуг, поставьте её в кавычки и поищите: копии обычно берут текст целиком, не переписывая.
Тему разбирал отдельно: «Хлебные крошки — это не украшение, а карта сайта для робота Яндекса».
Защита: что настраивается один раз
Большинство успешных атак проходит не через дыры в коде, а через пароли и человеческую спешку. Соответственно, и защита начинается не с плагинов.
| Мера | Что закрывает | Сложность |
|---|---|---|
| Двухфакторная подтверждение входа в почту, хостинг, регистратор, админку | Украденный пароль сам по себе перестаёт работать | Полчаса на все аккаунты |
| Менеджер паролей с уникальным паролем на каждый сервис | Утечка на одном сайте не открывает остальные | Вечер на первичное заполнение |
| Запрет на смену владельца домена без подтверждения | Угон домена через кабинет регистратора | Одна галочка |
| Отдельные учётные записи для подрядчиков с минимальными правами | Уход исполнителя не требует смены всех паролей | По мере подключения людей |
| Резервные копии на внешнем хранилище, а не только у хостера | Быстрый откат вместо ручной чистки | Настройка расписания |
| Обновление движка и расширений по графику | Автоматические атаки по известным уязвимостям | Раз в месяц по календарю |
| Почтовые записи домена, подтверждающие отправителя | Рассылка писем от вашего имени | Три записи в настройках домена |
Двухфакторное подтверждение стоит первым пунктом не случайно. Оно превращает украденный пароль в бесполезную строку и обесценивает сам фишинг: злоумышленник получает то, что не работает. Все остальные меры важны, но именно эта закрывает основной сценарий целиком.
Защита людей, а не только техники
В компании, где сайтом занимаются несколько человек, слабое звено — договорённости. Их полезно зафиксировать письменно и повесить рядом с рабочим местом, пока они не станут привычкой.
- Пароли не передаются в мессенджерах и почте — только через менеджер паролей или разовые ссылки с истечением срока.
- Любая просьба «срочно оплатить» или «срочно войти» подтверждается вторым каналом связи: звонком по номеру из договора, а не из письма.
- Реквизиты для оплаты сверяются с договором, даже если письмо пришло из знакомой переписки.
- Доступы уволившегося сотрудника отзываются в тот же день, а не «когда дойдут руки».
- Рабочие сервисы не открываются из публичных сетей без защищённого подключения.
- Файл с паролями в облачном документе — запрещённая практика без исключений.
Отдельный пункт про подрядчиков. Когда SEO-специалист, программист и дизайнер работают под одной общей учётной записью администратора, вы теряете и безопасность, и возможность понять, кто что менял. Отдельная учётная запись каждому — это ещё и журнал действий, который однажды сэкономит вам день разбирательств.
Порядок действий, если доступ уже увели
Если нужна помощь по теме — обучение SEO-продвижению.
Скорость здесь важнее аккуратности: чем дольше чужой имеет доступ, тем глубже он закрепляется. Последовательность такая.
Смежный материал по теме — «Как заблокировать накрутку поведенческих через .htaccess: реальный кейс, 6 подсетей и −95% ботов за час».
- Сменить пароль почты, к которой привязаны все остальные сервисы. Она первая, потому что через восстановление пароля почта открывает всё прочее.
- Сменить пароли хостинга, панели управления сайтом, базы данных и учётной записи регистратора домена.
- Завершить все активные сессии во всех сервисах, где такая кнопка есть, — смена пароля не всегда выкидывает уже вошедшего.
- Проверить список пользователей админки и удалить незнакомые, особенно с правами администратора.
- Просмотреть, не настроена ли в почте пересылка на посторонний адрес и правила, скрывающие уведомления, — это типовой способ остаться в системе после смены пароля.
- Сравнить файлы сайта с резервной копией и восстановиться из той, что заведомо чистая. Копия, снятая вчера, может уже содержать закладку.
- Обновить движок и все расширения, удалить те, которыми не пользуетесь.
- Проверить сайт на вредоносный код инструментами хостинга и панелей вебмастера, отправить запрос на перепроверку после чистки.
- Если утекли данные клиентов — предупредить их прямо, не дожидаясь, пока они узнают сами.
- Проследить индекс в течение месяца: мусорные страницы нужно убрать из выдачи, а не только с сервера.
Пункт про резервную копию требует внимания. Взлом обычно обнаруживается не сразу, поэтому берите копию, датированную заведомо раньше первых подозрительных признаков, а свежие материалы переносите вручную. Иначе восстановление вернёт вместе с сайтом и закладку.
Когда фишинг маскируется под ваш сайт
Обратная ситуация встречается реже, но бьёт по репутации сильнее: под вашим именем работает чужая страница. Клиент оплачивает заказ мошеннику, а претензии приносит вам, потому что бренд на странице ваш.
Что помогает раньше заметить и быстрее прекратить:
- Периодический поиск точных фраз с вашего сайта и названия компании вместе со словами «официальный сайт».
- Регистрация похожих доменов в основных зонах, если бюджет позволяет, — самые очевидные варианты просто не достанутся другим.
- Жалоба хостеру клона и регистратору домена: у обоих есть процедура для случаев с чужим брендом, и работает она быстрее судебной.
- Заметное уведомление на своём сайте с перечнем настоящих адресов и реквизитов, если случай уже был.
- Проверка того, что ваши собственные письма клиентам не выглядят как фишинг: без сокращённых ссылок, с адресом отправителя на вашем домене, без просьб ввести пароль.
Частые вопросы
Может ли фишинг навредить позициям, если пароль украли, но на сайте ничего не менялось? Напрямую нет. Но узнать наверняка, что ничего не менялось, можно только после сверки файлов и базы с чистой копией. Скрытые ссылки и условные редиректы как раз и рассчитаны на то, чтобы владелец решил, будто всё в порядке.
Достаточно ли антивируса на компьютере? Он закрывает часть сценариев с вложениями, но не помогает, когда вы своими руками вводите пароль на поддельной странице. Против этого работают только двухфакторное подтверждение и привычка не ходить в панели по ссылкам из писем.
Сообщения в мессенджерах опаснее почты? Сейчас — да, и по двум причинам: ссылка там показывается коротким текстом, а сообщение от знакомого контакта вызывает больше доверия. Взломанный аккаунт коллеги, который «скидывает документ», обходит любую почтовую фильтрацию.
Нужен ли платный сканер безопасности небольшому сайту? На старте достаточно бесплатных инструментов: уведомления панелей вебмастера, проверка хостинга, ручной осмотр индекса и списка пользователей. Платные решения имеют смысл, когда через сайт идут деньги и простой стоит дороже подписки.
Что делать, если пароль от админки вводили на подозрительной странице, но признаков взлома нет? Действовать так, будто он уже украден: сменить его и связанные пароли, завершить сессии, включить второй фактор, проверить список пользователей. Это дешевле, чем разбирать последствия через месяц.
Коротко
- Фишинг против владельца сайта нацелен не на деньги напрямую, а на доступы: почту, хостинг, регистратора домена и админку — через них монетизируется всё остальное.
- Письма-приманки маскируются под рабочую рутину и всегда торопят; проверка одна — заходить в панели только по своим закладкам и подтверждать срочные просьбы вторым каналом связи.
- Замок в адресной строке не подтверждает подлинность сайта, а адрес нужно читать справа налево до первого слеша.
- Угнанный сайт чаще используют тихо: скрытые ссылки, дорвейные разделы, редиректы по условию — поэтому смотреть надо на индекс и на вид сайта со стороны, а не на главную из закладки.
- Двухфакторное подтверждение обесценивает украденный пароль и закрывает основной сценарий атаки; всё остальное — резервные копии, обновления, отдельные учётки — дополняет его.
- При подозрении на компрометацию порядок жёсткий: почта, потом хостинг и домен, завершение сессий, проверка пользователей и правил пересылки, откат на заведомо чистую копию.
Если сайт уже пострадал и непонятно, что чинить в первую очередь — восстановление файлов, чистку индекса или возврат позиций, приходите на SEO-консультацию: разберём состояние сайта и составим порядок работ, чтобы не тратить время на второстепенное.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Аркадий Свиридов
Попался ровно на письме про домен. Дата окончания в письме стояла через два дня, я был в отпуске и оплатил, не глядя. Домен, естественно, был продлён ещё полгода назад. Денег жалко меньше, чем осознания, что я ввёл данные карты на левой странице.
Тамара Нечаева
У нас в индексе внезапно появилось около четырёхсот страниц про кредиты. Сайт про детскую одежду. Нашли папку, залитую через старый плагин галереи, которым не пользовались года три. Удалили — но из выдачи это всё вылетало ещё полтора месяца.
Виктор Лагутин
Вопрос по бэкапам. Хостер хранит копии за последние тридцать дней. Если взлом произошёл, скажем, два месяца назад и я об этом не знал, откатываться некуда. Что тогда, чистить руками?
Анатолий Кузнецов автор
Да, в такой ситуации только ручная чистка, и это ровно тот случай, ради которого стоит держать вторую линию копий на своём хранилище с большей глубиной. Порядок работы такой: скачиваете чистый дистрибутив движка и всех расширений тех же версий, сравниваете с тем, что лежит на сервере, и заменяете всё, кроме папки загрузок и файла настроек. Затем отдельно смотрите папку загрузок — исполняемых файлов там быть не должно вообще. Дальше идёт база: проверяете таблицу пользователей, таблицу настроек на посторонние вставки и записи на скрытые ссылки. Последним шагом меняете все пароли, включая пароль базы данных, потому что он лежит в файле настроек и мог утечь вместе с ним.
Полина Ждан
Про мессенджеры чистая правда. Прислали «договор» от аккаунта нашего же бухгалтера, взломанного накануне. Файл открыли двое. Спасло только то, что на всех рабочих сервисах уже стояло подтверждение входа.
Геннадий Хомяков
Спорный, на мой взгляд, совет про регистрацию похожих доменов. Их можно набрать десятками, бюджет не резиновый. Не проще ли просто следить и жаловаться по факту?
Анатолий Кузнецов автор
Согласен, скупать всё подряд смысла нет, и в статье это стоит с оговоркой про бюджет. Разумный минимум — ваше имя в двух-трёх основных зонах и один-два варианта с самой вероятной опечаткой, если название длинное или содержит сочетания, которые легко перепутать. Всё остальное действительно закрывается наблюдением. Реагировать по факту работает, но с оговоркой: жалоба хостеру и регистратору занимает от нескольких дней до пары недель, и всё это время клон живёт. Поэтому параллельно с жалобой имеет смысл сразу повесить у себя заметное уведомление с настоящими реквизитами — оно спасает больше клиентов, чем сама жалоба.
Алиса Верещак
Добавлю про пересылку в почте. У нас злоумышленник настроил правило, которое отправляло копии писем со словом «счёт» на сторонний ящик и сразу помечало их прочитанными. Пароль сменили, а правило осталось и работало ещё месяц.
Модест Ковригин
Сайт помечен как заражённый, чистку сделали, запрос на перепроверку отправили. Пометка снялась через несколько дней, но трафик так и не вернулся к прежнему уровню. Это нормально или что-то ещё не долечено?
Анатолий Кузнецов автор
Снятие пометки и возврат позиций — разные процессы, и второй идёт медленнее. За время, пока сайт был помечен, он терял переходы, поисковик фиксировал ухудшение поведенческих сигналов, а часть страниц могла выпасть из индекса. Восстановление занимает недели, иногда пару месяцев. Но проверить остаточные проблемы стоит: посмотрите, все ли прежние страницы вернулись в индекс, нет ли в выдаче мусорных адресов с вашего домена и не осталось ли исходящих ссылок, которые вы не ставили. Отдельно проверьте, не попал ли домен в почтовые чёрные списки — если с сервера шла рассылка, письма клиентам могут не доходить, и это тоже давит на общую картину.
Лариса Пантелеева
Мы раздали подрядчикам отдельные учётки после того, как один фрилансер ушёл со скандалом. Оказалось, что это удобно не только ради безопасности: в журнале видно, кто и когда правил шаблон, и споры о том, кто сломал вёрстку, закончились сами собой.
Егор Шаповал
Не понимаю смысла в проверке индекса вручную, если есть уведомления от поисковиков о заражении. Разве они не приходят автоматически при любой проблеме?
Анатолий Кузнецов автор
Уведомления приходят, но только на то, что попадает под определение вредоносного кода. Скрытые ссылки на чужие ресурсы, дорвейные разделы в чужой тематике и подмена содержимого старых записей вредоносным кодом не считаются — формально там ничего не заражает посетителя. Такое находится только глазами: смотрите количество страниц в индексе в динамике и пролистывайте список проиндексированных адресов. Ещё один способ — открыть сайт как поисковый робот через инструмент проверки страницы в панели вебмастера и сравнить с тем, что видите в браузере. Расхождение означает, что кому-то показывают не то же самое, что вам.
Инна Броваренко
Читать адрес справа налево до первого слеша — самый полезный пункт для меня. Всегда смотрела на начало строки, где стояло знакомое название, и была уверена, что этого достаточно. Показала команде, у двоих было такое же понимание.
Станислав Дужий
Интернет-магазин, менеджеры работают с почтой на своих телефонах, часть из дома. Как реально проконтролировать, что никто не полез в панель с публичного вайфая в кофейне? Регламент напишу, но выполнять его будут через раз.
Анатолий Кузнецов автор
Контролировать поведение бесполезно, надо менять условия. Первое: менеджерам вообще не нужен доступ в административную панель сайта — им нужна CRM или отдельный интерфейс заказов с ограниченными правами. Если человек физически не может попасть туда, где меняется код, вопрос про кофейню теряет смысл. Второе: там, где доступ всё же нужен, ограничьте вход по списку адресов или включите обязательное подтверждение входа с нового устройства. Третье: включите уведомления о входах — вы хотя бы узнаете о странной активности сразу. И последнее по порядку, но не по важности: рабочая почта должна быть корпоративной, с двухфакторным подтверждением, а не личным ящиком сотрудника.
Вероника Малько
После истории с копией нашего магазина сделали на сайте страницу «как отличить нас от подделок» с полными реквизитами и списком настоящих адресов. Клиенты стали писать в поддержку с вопросом «это вы?» — и несколько заказов у мошенников мы так перехватили.