Когда домен выглядит «чужим» — даже если имя знакомое
Иногда сайт кажется родным: вы видите знакомое название — например, «Mimino», «Onliner» или «Beltelecom» — и спокойно кликаете. Но стоит присмотреться к адресу в строке браузера: mimino-by.com не имеет отношения к официальной mimino.by, а onliner-bv.ru — это не onliner.by. Разница в одной дефисной или лишней букве, в замене точки на дефис, в несуществующей зоне (.bv,.xyz,.shop вместо.by) — и уже перед вами поддельный ресурс. Для белорусской аудитории особенно важно помнить: настоящие домены государственных и крупных локальных сервисов почти всегда заканчиваются на .by, а не на.com,.ru или.org — если вы видите «beltelecom-online.ru» или «pochtaby-support.com», это повод остановиться.
Поддомены тоже могут вводить в заблуждение: login.onliner.by — нормально, а onliner.login-support.ru — нет. Здесь ключевое правило: настоящий поддомен всегда идёт перед основного домена (например, mail.yandex.by), а не после него. Если в адресе домен-«хозяин» стоит в конце, а всё остальное выглядит как добавочное описание — скорее всего, это маскировка.
Ссылка скрыта под невинным текстом — как это работает и почему это тревожный сигнал
В письме от «банка» может стоять фраза «Подтвердите данные», а при наведении курсора или долгом нажатии на мобильном устройстве внизу появится совсем другой адрес — например, secure-login-3478.net. То же происходит в мессенджерах: кнопка «Проверить заказ» ведёт не на сайт магазина, а на страницу с фишинговой формой. Это работает благодаря гипертекстовым ссылкам: текст, который вы видите, и реальный URL — это разные вещи, связанные лишь программно.
Если вы получили сообщение с призывом к немедленному действию — «срок истекает», «аккаунт заблокирован», «подтвердите пароль» — и при этом ссылка не показывает узнаваемый домен, не совпадает с тем, что вы обычно используете, или ведёт на ресурс без HTTPS (адрес начинается с http://), — это серьёзный повод не переходить по ней. Лучше открыть нужный сайт вручную, набрав адрес в браузере, или найти его через поисковик — так вы обойдёте любую маскировку.
Когда URL содержит странные символы или повторяющиеся части
Если в ссылке вы видите неожиданные знаки — например, череду процентов и цифр (вроде %3A%2F%2F), двойные домены (bank.by@fake.com), или одинаковые фрагменты, повторённые подряд (login/login/secure/secure/), это не просто «некрасиво». Такие конструкции часто маскируют перенаправление на сторонний сайт: первая часть выглядит как доверенный ресурс, а вторая — как скрытый адрес, куда вас действительно отправят. Браузер может показать «нормальный» домен в строке, но при клике откроется совсем другое место — и вы этого не заметите, пока не будет поздно.
Особенно осторожно стоит относиться к ссылкам с символами @, :// и ? в середине строки — они могут разделять видимую и реальную часть адреса. Например, https://belarusbank.by@malware.xyz/login выглядит как страница банка, но на самом деле ведёт на malware.xyz. Всё, что идёт после @, — это настоящий домен. Простое правило: если URL заставляет вас задуматься «что это вообще такое?», — лучше не переходить.
Ссылка пришла не туда, где вы её ждали
Вредоносная ссылка редко появляется в ожидаемом месте. Если вы получили SMS от «Беларусбанка», но ссылка ведёт на домен .xyz или .top, это повод остановиться — официальные организации почти всегда используют свои собственные домены (например, .by или .com). То же касается уведомлений о посылке от службы, которой вы не пользовались, или писем от «коллеги», который никогда не отправляет файлы через внешние ссылки.
Контекст важнее, чем сам адрес. Даже идеально оформленная ссылка теряет доверие, если она не соответствует вашему опыту: вы не заказывали товар — но вам прислали трек-номер; вы не входили в аккаунт — но получили «предупреждение о подозрительном входе». Наш мозг часто замечает такие несоответствия раньше, чем глаза успевают прочитать URL. Прислушайтесь к этому ощущению — оно работает как внутренний фильтр, проверенный годами взаимодействия с интернетом.
Что показывает браузер — и когда стоит прислушаться
Современные браузеры — Chrome, Edge, Яндекс.Браузер, а также Safari на iOS и Android — встроили защиту, которая останавливает переход, если сайт попал в чёрные списки или демонстрирует признаки фишинга, поддельных форм или вредоносного ПО. Вы можете увидеть сообщение вроде «Этот сайт может быть небезопасным», «Возможно, на сайте содержится вредоносное ПО» или «Соединение не защищено». Важно: такие предупреждения появляются не из-за случайной ошибки сертификата, а после анализа поведения сайта — например, резкого перенаправления, подозрительных скриптов или совпадения с известными мошенническими шаблонами. Если вы видите такое окно — даже если ссылка пришла от знакомого или выглядит доверенной — лучше не игнорировать его. Нажатие «Всё равно перейти» отключает защиту и открывает доступ к потенциально опасному контенту.
На мобильных устройствах предупреждения часто выглядят как полупрозрачные баннеры поверх страницы или всплывающие окна с кнопками «Назад» и «Перейти». В iOS Safari они особенно строгие: если сайт не использует HTTPS или содержит вредоносные элементы, браузер просто блокирует загрузку и предлагает вернуться. Не путайте эти сигналы с обычными ошибками вроде «Сайт недоступен» — те возникают из-за сетевых проблем, а не угрозы безопасности.
Проверка перед кликом: три быстрых шага без инструментов
Перед тем как нажать на ссылку — даже в личном сообщении или письме — сделайте три простых действия. Во-первых, наведите курсор на ссылку на компьютере: внизу слева появится реальный адрес, куда она ведёт. Сравните его с тем, что написано в тексте — если домен явно не совпадает (например, «vk.com» в тексте, а в адресной строке — «vk-login-secure.ru»), это тревожный признак. На смартфоне удерживайте палец на ссылке 1–2 секунды: появится всплывающее меню с опцией «Копировать ссылку» или «Просмотреть URL» — так вы увидите настоящий адрес, не переходя по нему.
Во-вторых, воспользуйтесь функцией предпросмотра: в Telegram, WhatsApp и Viber при наведении или долгом нажатии на ссылку отображается миниатюра сайта и заголовок. Это работает только для проверенных источников — если вместо превью вы видите пустой прямоугольник, вопросительный знак или надпись «Не удалось загрузить», значит, сайт либо новенький, либо скрывает свою структуру намеренно. В-третьих, отложите переход хотя бы на минуту: прочитайте сообщение ещё раз, спросите себя — зачем мне это сейчас? Часто срочность — часть манипуляции. Даже короткая пауза даёт время заметить несоответствия: странную формулировку, неожиданный запрос данных или нехарактерный для отправителя тон.
Когда ссылка выглядит безопасно — но ведёт в ловушку
Иногда вредоносная ссылка ведёт на сайт, который вы давно знаете и доверяете: например, официальный сайт районной библиотеки, школьного родительского комитета или местного кафе. Такие ресурсы могут быть взломаны — злоумышленники добавляют на них скрытые страницы с вредоносным кодом или перенаправлениями, не меняя при этом внешний вид главной страницы. Вы кликаете по ссылке вроде biblioteka-goroda.by/aktsii, а попадаете не в раздел акций, а на фишинговую форму или загрузчик трояна.
«Зелёный замок» в адресной строке тоже не гарантирует безопасности: он лишь подтверждает, что соединение зашифровано (HTTPS), но не говорит ничего о содержимом сайта. Взломанный ресурс может иметь легитимный SSL-сертификат — и даже работать без ошибок, пока внутри него скрыты опасные элементы. Главное — не полагаться на внешние «знаки доверия», а проверять контекст: откуда пришла ссылка, соответствует ли её тематика источнику, выглядит ли текст вокруг неё естественно и уместно.
Если ссылка пришла в сообщении от знакомого, но текст выглядит непривычно — например, «Смотри, это про нас!» без конкретики, или содержит срочность без причины — стоит задержаться перед кликом. Даже на знакомом сайте неожиданная кнопка «Скачать отчёт», «Проверить билет» или «Активировать бонус» может вести не туда, куда кажется. Безопасность начинается не с анализа URL, а с внимания к тому, почему эта ссылка здесь и зачем она вам нужна прямо сейчас.
Вопросы и ответы
Что делать, если ссылка ведёт на сайт с HTTPS, но домен выглядит подозрительно?
Даже наличие HTTPS не гарантирует безопасность: это лишь означает, что соединение зашифровано, но не то, что сайт принадлежит доверенной организации. Например, secure-bank-login-2024.com — это не банк, даже если у него есть зелёный замок в адресной строке. Всегда проверяйте доменное имя перед точкой — именно оно определяет, кто владеет сайтом.
Можно ли доверять ссылке, если она пришла из официального приложения (например, из личного кабинета банка)?
Да, но только если она открыта внутри самого приложения или официального мобильного сайта (не через внешний браузер). Если приложение предлагает перейти «в браузере» по ссылке — проверьте её по тем же правилам: домен должен совпадать с официальным (.by для белорусских банков), а URL не должен содержать подозрительных символов или перенаправлений.
Почему мошенники часто используют домены с датами или числами (например, belbank-2024.net)?
Цифры и года создают иллюзию актуальности и официальности — будто это новая версия сервиса или временный ресурс. На самом деле это технический приём для быстрого создания множества одноразовых доменов, которые труднее отследить и блокировать. Настоящие организации почти никогда не добавляют даты в свои основные доменные имена.