К содержанию
Антифишинг·криптореестр поддельных криптосайтов
Меню

← Реестр подделок

Куда пожаловаться на фишинговый сайт

Подделку закрывают не один раз, а в нескольких местах сразу: браузеры перестают её открывать, поисковики убирают из выдачи, регистратор замораживает домен, хостинг выключает сервер. Каждая жалоба закрывает свою дверь.

Обновлено

Что даёт каждая инстанция

Куда Что происходит после жалобы Сколько обычно ждать
Google Safe Browsing красный экран предупреждения в Chrome, Firefox, Safari от нескольких часов до суток
Яндекс пометка «опасный сайт», предупреждение в Яндекс Браузере до нескольких суток
Microsoft SmartScreen предупреждение в Edge и Windows до нескольких суток
Netcraft попадание в базы, из которых берут списки антивирусы и браузеры часы
Регистратор домена приостановка домена — адрес перестаёт открываться совсем от суток до недели
Хостинг отключение сервера с подделкой от часов до недели
Telegram блокировка бота, в который уходят украденные пароли не сообщают
ФинЦЕРТ Банка России передаёт данные о фишинге банкам и регистраторам зон .ru/.рф для блокировки от суток
Полиция уголовное дело — нужно при ущербе, для банка и для любых попыток вернуть деньги —

Жалоба от одного человека работает, от нескольких — работает быстрее. Сообщить о подделке в Google и Яндекс может любой посетитель, без регистрации домена и доказательств владения.

Формы, которые заполняет любой

  • Google Safe Browsing — safebrowsing.google.com/safebrowsing/report_phish/. Адрес подделки и одна строка: «копия страницы входа такого-то сайта».
  • Яндекс — форма «Сообщить о фишинге» в справке Яндекса по безопасности, раздел о небезопасных сайтах.
  • Microsoft — microsoft.com/en-us/wdsi/support/report-unsafe-site.
  • Netcraft — report.netcraft.com, принимает и адреса, и письма.

Полиция и ФинЦЕРТ

  • Полиция. Если есть ущерб или попытка списания — заявление о мошенничестве в любом отделении или через раздел приёма обращений на сайте МВД. Талон-уведомление о приёме сохраните: его просят банк и биржи. Каркас текста — ниже.
  • ФинЦЕРТ Банка России — принимает сообщения о фишинговых сайтах, которые выдают себя за финансовые организации, на [email protected]. Для копий банков и платёжных сервисов — обязательно; для копий криптопроектов — как дополнительный канал.

Регистратор и хостинг

Кто зарегистрировал домен и где он размещён, показывает RDAP: сервис lookup.icann.org выдаёт регистратора и его адрес для жалоб (строка abuse). Для хостинга ищут владельца IP-адреса сайта через RIPE или ARIN. В карточке каждой подделки в реестре регистратор и хостинг уже указаны.

Если сайт стоит за Cloudflare, сервер скрыт. Жалобу тогда подают через форму Cloudflare для злоупотреблений, указывая категорию «фишинг»: Cloudflare передаёт её настоящему хостингу.

Что писать

Коротко и по делу — жалобы разбирают люди, которые читают сотни таких писем:

  1. Адрес подделки полностью.
  2. Какой настоящий сайт копируется, с его адресом.
  3. Что просит форма: пароль, код, seed-фразу.
  4. Куда уходят данные, если это видно (например, скрипт отправляет их в Telegram-бот).
  5. Скриншот страницы с видимой адресной строкой.

Без угроз и эмоций. Одно письмо регистратору может перечислить все его домены сразу.

Готовые тексты жалоб

Замените то, что в квадратных скобках, и отправьте. Регистраторы и хостинги почти все иностранные — им лучше по-английски.

Регистратору или хостингу (английский)

Subject: Phishing: [адрес подделки] — credential harvesting

Hello,

The site https://[адрес подделки]/ is a phishing copy of https://[настоящий адрес]/ ([название проекта]). It imitates the login page and asks visitors for their e-mail, password and one-time code. [Если видно: Entered data is sent to a Telegram bot.]

Please suspend the domain / hosting under your anti-abuse policy. Screenshot with the address bar is attached. Checked on [дата].

Thank you.

Google Safe Browsing, Яндекс, Microsoft, Netcraft — одна строка

[адрес подделки] — фишинговая копия страницы входа [настоящий адрес]: просит почту, пароль и код подтверждения.

Telegram, если пароли уходят в бот (английский)

To: [email protected]
Subject: Bot receives phished passwords

Hello,

The phishing site https://[адрес подделки]/ (a copy of [настоящий адрес]) sends stolen logins and passwords to a Telegram bot via the Bot API. [Если известно: bot id or @username.]

Please block the bot. Screenshot attached.

Thank you.

Заявление в полицию — каркас

Начальнику [отдела полиции]
от [ФИО, дата рождения, адрес, телефон]

ЗАЯВЛЕНИЕ

[Дата, время] я перешёл по ссылке [откуда: реклама в поиске, сообщение в Telegram от ..., письмо] на сайт [адрес подделки], который выдаёт себя за [настоящий сайт и его адрес]. На этом сайте я ввёл [что: логин и пароль / код подтверждения / seed-фразу / данные карты]. После этого [что произошло: списано ..., переведено ... на адрес ..., хеш транзакции ...]. Ущерб составил [сумма].

Прошу провести проверку и возбудить уголовное дело по признакам мошенничества.

Приложения: скриншоты страницы с адресной строкой, выписка / история транзакций, переписка.

[Дата, подпись]

Если данные ушли в Telegram-бот

Многие подделки не хранят пароли у себя, а пересылают их в Telegram-бот. Жалоба отправляется на [email protected] с адресом подделки и описанием. Заблокированный бот обрывает поток украденных данных, даже если сам сайт ещё открывается.

Что делаем мы

По каждой подделке из реестра жалобы отправлены регистратору, хостингу, в антифишинговые базы и в CERT, а если данные уходят в бот — ещё и в Telegram. Статус и ответы — в карточке подделки. Нашли адрес, которого у нас нет? Пришлите его.