Головна / Безпека / Три перевірки каналів
Фальшива підтримка, застосунки й сайти: три перевірки
Найненадійніший спосіб упізнати підробку — уважно на неї дивитися. Нижче три фіксовані дії, які працюють і коли ви втомлені, і коли поспішаєте, і коли на вас тиснуть.
- Заходьте лише з того, що зберегли саміЗакладка або офіційний магазин застосунків. Не з реклами в пошуку й не з посилання в чаті.
- Читайте домен справа налівоДивіться повну адресу, особливо останній сегмент.
- Перевіряйте, хто заговорив першимОфіційні канали не пишуть вам. Розмова з підтримкою завжди починається з вас, усередині сайту.
Це весь матеріал. Далі — як кожен крок працює на практиці й чому порядок не можна міняти.
Крок перший: вхід
Більшість фальшивих сайтів не треба «розпізнавати», бо ви ніколи б їх самі не знайшли. Їх вам доставили.
Доставка буває трьох видів: посилання в розмові, платне місце вгорі пошуку, застосунок із дуже схожою назвою в магазині. У всіх трьох спільне: ви не шукали це самі.
Що робити
- Уперше заходячи на платформу, підтвердіть адресу офіційним каналом (опис офіційного акаунта в соцмережі, розділ «Про нас» усередині офіційного застосунку) і одразу додайте в закладки.
- Далі заходьте лише із закладки. На телефоні додайте сторінку на головний екран або користуйтеся лише застосунком із офіційного магазину.
- Пропускайте результати з позначкою «Реклама». Це не означає, що реклама фальшива, — просто тут немає сенсу ризикувати.
Крок другий: читайте домен справа наліво
Про це пишуть усі, і більшість читає неправильно.
Частина домену, що визначає власника, — справа. Якщо адреса виглядає як binance.com.security-check.xyz, око чіпляється за знайоме на початку, але сайт насправді належить security-check.xyz, що не має до попереднього жодного стосунку.
Тож правильне читання: знайдіть два останні сегменти перед першою скісною рискою. Це і є особа сайту.
Три поширені маскування
| Прийом | Як виглядає | Як перемогти |
|---|---|---|
| Маскування піддоменом | Справжня назва бренду на позиції піддомену | Читайте справа наліво; враховуйте лише два останні сегменти |
| Схожі символи | l замість I, rn як m, символи з інших абеток | Не порівнюйте оком — порівнюйте із закладкою |
| Інше закінчення | Назва бренду однакова, змінене лише закінчення | Знайте, яке закінчення в офіційного сайту |
Чесно: розрізняти схожі символи оком ненадійно. Добре зроблена підробка витримує пильний погляд. Справжній захист — звичка із закладкою з першого кроку. Другий крок — підстраховка, а не основна лінія.
Окремо про результати пошуку
Для багатьох перше відвідування починається з пошуку, і це саме той ризикований вхід.
Дві проблеми. Рекламні місця вгорі куплені, і підробники купують брендові запити, щоб стояти вище за офіційний сайт. І результати, що виглядають достатньо схоже — агрегатори й каталоги, оформлені як офіційний вхід.
- Пропускайте всі рекламні позиції. Прокрутіть до органічних результатів.
- Дивіться на посилання, а не на заголовок. Заголовок може бути будь-яким; особу визначає домен.
- Знайшовши, одразу додайте в закладки. Тоді правильно шукати треба лише раз.
- Якщо сумніваєтеся, обійдіть: знайдіть адресу в описі офіційного акаунта або в розділі «Про нас» уже встановленого застосунку.
І ситуація, про яку забувають: вхід із чужого пристрою. Там можуть бути встановлені розширення, а закладки в історії — підмінені. Якщо мусите, користуйтеся приватним вікном, а потім змініть пароль зі свого пристрою й вийдіть із того.
Крок третій: хто заговорив першим
Найпростіший і найдієвіший.
Зафіксуйте правило: усе «офіційне», що звертається до вас першим, не є офіційним. Незалежно від значків верифікації, якості аватара й професійності мови.
Чому це працює? Бо платформі немає навіщо писати особисто окремому користувачеві. У неї є оголошення, внутрішні повідомлення й шаблони листів — усе односпрямоване й таке, що перевіряється в офіційному інтерфейсі. Особисте повідомлення, яке потребує вашої відповіді й дії, структурно неправдоподібне.
Коди підтвердження, паролі, сід-фраза. Жодна справжня процедура підтримки їх не потребує. Щойно про них питають, розмову можна закінчувати.
Перевірка застосунків
Із застосунками складніше, ніж із сайтами, бо немає адресного рядка. Що є:
- Встановлюйте лише із системного магазину й дивіться на ім'я розробника, а не назву застосунку — назву легко скопіювати, акаунт розробника ні.
- Дивіться на кількість встановлень і розподіл відгуків у часі. У справді великої платформи відгуки накопичені роками; підробка з'явилася місяць-два тому.
- Якщо якийсь канал просить обійти магазин або довіритися профілю конфігурації чи сертифікату — зупиніться.
Перевірка листів і повідомлень
Пошту підробити найлегше й найлегше не помітити, бо ім'я відправника — це вільний текст.
- Читайте повну адресу, а не відображуване ім'я«Binance Official» як ім'я не означає нічого. Розгорніть і подивіться справжній домен після равлика.
- Дивіться, чого від вас хочутьСуто сповіщення (вхід, виведення завершено) не потребують дій і це нормально. Усе, що просить увійти, підтвердити чи подати документи, за замовчуванням підозріле.
- Не тисніть посилання — заходьте із закладкиЯкщо справді щось сталося, у вашому рахунку буде відповідне сповіщення. Якщо його немає — не було нічого.
Із SMS так само, тільки гірше: ідентифікатор відправника підробляється так, щоб виглядати як легальний канал, і це технічно нескладно. Вважайте, що посилання в повідомленнях не клікаються ніколи.
Антифішинговий код — недооцінена функція
Великі біржі мають налаштування «антифішинговий код»: ви обираєте рядок, і відтоді кожен справжній лист платформи його містить. Підробка цього рядка не знає, тож різниця помітна одразу.
Це одне з найвигідніших налаштувань, що я знаю: дві хвилини один раз, і далі кожен лист має власний доказ. Як увімкнути — у трьох речах, які варто налаштувати першого ж дня.
Перевірка акаунтів у соцмережах
Біржі ведуть офіційні акаунти скрізь, і підробники теж.
Значки верифікації за останні роки сильно змінилися, а подекуди їх можна купити. Вважайте це підказкою, а не висновком.
Надійніше робити перевірку у зворотному напрямку: не з соцмережі на сайт, а з сайту на соцмережу. Офіційні сайти вказують свої акаунти в підвалі або на сторінці «Про нас». Усе, куди ви перейшли звідти, справжнє.
Напрямок має значення. Шукаючи сайт у соцмережі, можна опинитися на підробці з першого кроку; ідучи від сайту, ви маєте гарантію, поки сайт правильний.
Групи й канали
- Офіційні канали зазвичай лише для читання. Канал оголошень не дає учасникам писати. Група, де пишуть усі, а новачкам одразу надходять особисті повідомлення, зазвичай не офіційна.
- Вас додали чи ви знайшли самі? Групи, куди вас додали, вважайте підозрілими.
- Чи пише вам хтось особисто? Саме по собі майже вирішально.
- Звідки запрошення? Користуйтеся лише посиланням із офіційного сайту.
Ви ставите питання в групі, і за п'ять хвилин приходять три особисті повідомлення з пропозиціями допомогти. Не треба з'ясовувати, яке з них справжнє — усі три фальшиві. Справжня підтримка не приходить особистим повідомленням. Це правило працює краще за будь-яке порівняння деталей.
Дзвінки й відео
Усе вище — про текст і сторінки. Є ще одна категорія, яка стає поширенішою: вам телефонують або починають відеодзвінок.
Шкоди більше, бо голос і зображення автоматично викликають довіру, а жива розмова не залишає часу нічого перевірити.
Дзвінки
Номер, що визначається, підробляється, і це технічно нескладно. Тож «номер виглядав офіційним» не є доказом.
Спосіб дій рівно один: що б не казали, покладіть слухавку й самі зв'яжіться з платформою офіційним каналом. Якщо щось справді відбувається, ви так само з цим упораєтеся. Якщо ні — ви просто відійшли вбік.
Не виконуйте нічого під час дзвінка, не диктуйте чисел, не тисніть того, що вам кажуть. Винятків немає, і незручно тут бути не варто: справжня установа не образиться на бажання перевірити.
Відео
Відеодзвінок більше не є підтвердженням особи. Синтез обличчя й голосу, достатній, щоб переконати звичайного глядача в реальному часі, вже не є складним.
Отже, «ми говорили по відео, це справді він» перестало бути аргументом. Там, де йдеться про гроші, спирайтеся на те, що підробити не можна: чи зайшли ви офіційним входом самі й чи ви ініціювали цю дію.
Перетворіть це на десятисекундний рефлекс
- Збираєтеся ввійтиЗакрийте сторінку, зайдіть заново із закладки, тоді входьте.
- Збираєтеся щось встановитиЗакрийте посилання, знайдіть у магазині, перевірте розробника.
- Хтось називає себе офіційнимНе відповідайте. Відкрийте офіційний застосунок і подивіться, чи є відповідне сповіщення. Немає — значить немає.
Разом менше десяти секунд, і вони замінюють судження процедурою. Судження підводить, коли ви втомлені, поспішаєте або на вас тиснуть. Процедура — ні.
Ми зробили з цього список із галочками: перелік перевірки каналів. Повніший каталог типів шахрайства — у матеріалі про сценарії.
Чого це не закриває
Позначити межу важливіше, ніж перебільшити ефект.
Три кроки зупиняють видавання себе за когось. Вони не зупиняють двох інших речей: платформи, які ви знайшли самі й які ніколи не були легальними, і шахрайство на побудові стосунків — там ніхто нікого не вдає, людина просто «ваш знайомий», а платформа прийшла від неї. Про це — у довгій грі.
І третій шар: навіть якщо ви ніколи не бували на фальшивому сайті, повторювані паролі, пристрій у чужих руках чи перехоплений код усе одно коштуватимуть вам грошей. Це закривається в трьох речах, які варто налаштувати першого ж дня.