Куда пожаловаться на фишинговый сайт
Подделку закрывают не один раз, а в нескольких местах сразу: браузеры перестают её открывать, поисковики убирают из выдачи, регистратор замораживает домен, хостинг выключает сервер. Каждая жалоба закрывает свою дверь.
Обновлено
Что даёт каждая инстанция
| Куда | Что происходит после жалобы | Сколько обычно ждать |
|---|---|---|
| Google Safe Browsing | красный экран предупреждения в Chrome, Firefox, Safari | от нескольких часов до суток |
| Яндекс | пометка «опасный сайт», предупреждение в Яндекс Браузере | до нескольких суток |
| Microsoft SmartScreen | предупреждение в Edge и Windows | до нескольких суток |
| Netcraft | попадание в базы, из которых берут списки антивирусы и браузеры | часы |
| Регистратор домена | приостановка домена — адрес перестаёт открываться совсем | от суток до недели |
| Хостинг | отключение сервера с подделкой | от часов до недели |
| Telegram | блокировка бота, в который уходят украденные пароли | не сообщают |
| ФинЦЕРТ Банка России | передаёт данные о фишинге банкам и регистраторам зон .ru/.рф для блокировки | от суток |
| Полиция | уголовное дело — нужно при ущербе, для банка и для любых попыток вернуть деньги | — |
Жалоба от одного человека работает, от нескольких — работает быстрее. Сообщить о подделке в Google и Яндекс может любой посетитель, без регистрации домена и доказательств владения.
Формы, которые заполняет любой
- Google Safe Browsing —
safebrowsing.google.com/safebrowsing/report_phish/. Адрес подделки и одна строка: «копия страницы входа такого-то сайта». - Яндекс — форма «Сообщить о фишинге» в справке Яндекса по безопасности, раздел о небезопасных сайтах.
- Microsoft —
microsoft.com/en-us/wdsi/support/report-unsafe-site. - Netcraft —
report.netcraft.com, принимает и адреса, и письма.
Полиция и ФинЦЕРТ
- Полиция. Если есть ущерб или попытка списания — заявление о мошенничестве в любом отделении или через раздел приёма обращений на сайте МВД. Талон-уведомление о приёме сохраните: его просят банк и биржи. Каркас текста — ниже.
- ФинЦЕРТ Банка России — принимает сообщения о фишинговых сайтах, которые выдают себя за финансовые организации, на
[email protected]. Для копий банков и платёжных сервисов — обязательно; для копий криптопроектов — как дополнительный канал.
Регистратор и хостинг
Кто зарегистрировал домен и где он размещён, показывает RDAP: сервис lookup.icann.org выдаёт регистратора и его адрес для жалоб (строка abuse). Для хостинга ищут владельца IP-адреса сайта через RIPE или ARIN. В карточке каждой подделки в реестре регистратор и хостинг уже указаны.
Если сайт стоит за Cloudflare, сервер скрыт. Жалобу тогда подают через форму Cloudflare для злоупотреблений, указывая категорию «фишинг»: Cloudflare передаёт её настоящему хостингу.
Что писать
Коротко и по делу — жалобы разбирают люди, которые читают сотни таких писем:
- Адрес подделки полностью.
- Какой настоящий сайт копируется, с его адресом.
- Что просит форма: пароль, код, seed-фразу.
- Куда уходят данные, если это видно (например, скрипт отправляет их в Telegram-бот).
- Скриншот страницы с видимой адресной строкой.
Без угроз и эмоций. Одно письмо регистратору может перечислить все его домены сразу.
Готовые тексты жалоб
Замените то, что в квадратных скобках, и отправьте. Регистраторы и хостинги почти все иностранные — им лучше по-английски.
Регистратору или хостингу (английский)
Subject: Phishing: [адрес подделки] — credential harvestingHello,
The site https://[адрес подделки]/ is a phishing copy of https://[настоящий адрес]/ ([название проекта]). It imitates the login page and asks visitors for their e-mail, password and one-time code. [Если видно: Entered data is sent to a Telegram bot.]
Please suspend the domain / hosting under your anti-abuse policy. Screenshot with the address bar is attached. Checked on [дата].
Thank you.
Google Safe Browsing, Яндекс, Microsoft, Netcraft — одна строка
[адрес подделки] — фишинговая копия страницы входа [настоящий адрес]: просит почту, пароль и код подтверждения.
Telegram, если пароли уходят в бот (английский)
To: [email protected] Subject: Bot receives phished passwordsHello,
The phishing site https://[адрес подделки]/ (a copy of [настоящий адрес]) sends stolen logins and passwords to a Telegram bot via the Bot API. [Если известно: bot id or @username.]
Please block the bot. Screenshot attached.
Thank you.
Заявление в полицию — каркас
Начальнику [отдела полиции] от [ФИО, дата рождения, адрес, телефон]ЗАЯВЛЕНИЕ
[Дата, время] я перешёл по ссылке [откуда: реклама в поиске, сообщение в Telegram от ..., письмо] на сайт [адрес подделки], который выдаёт себя за [настоящий сайт и его адрес]. На этом сайте я ввёл [что: логин и пароль / код подтверждения / seed-фразу / данные карты]. После этого [что произошло: списано ..., переведено ... на адрес ..., хеш транзакции ...]. Ущерб составил [сумма].
Прошу провести проверку и возбудить уголовное дело по признакам мошенничества.
Приложения: скриншоты страницы с адресной строкой, выписка / история транзакций, переписка.
[Дата, подпись]
Если данные ушли в Telegram-бот
Многие подделки не хранят пароли у себя, а пересылают их в Telegram-бот. Жалоба отправляется на [email protected] с адресом подделки и описанием. Заблокированный бот обрывает поток украденных данных, даже если сам сайт ещё открывается.
Что делаем мы
По каждой подделке из реестра жалобы отправлены регистратору, хостингу, в антифишинговые базы и в CERT, а если данные уходят в бот — ещё и в Telegram. Статус и ответы — в карточке подделки. Нашли адрес, которого у нас нет? Пришлите его.