Защита от подделок под банк
Защищаемые ресурсы
Заголовок раздела «Защищаемые ресурсы»Защита от подделок → Защищаемые активы — список того, что охраняем: официальный
сайт, мобильное приложение или аккаунт в соцсети/мессенджере. У ресурса есть состояние
(активен / на паузе) — ресурсы на паузе не проверяются.
Для сайта система хранит эталонный образец официальной страницы (значок сайта, структура страницы, цвета, ключевые слова бренда, формы) — с ним сравниваются подозрительные страницы. Образцы версионируются: история не перезаписывается.
Метка-ловушка «Канарейка»
Заголовок раздела «Метка-ловушка «Канарейка»»Самый быстрый способ поймать действующую подделку — метка-ловушка «Канарейка»: небольшой фрагмент кода, который вставляется на официальный сайт (доступен на странице ресурса). Если страницу скопировали на другой адрес, метка сама сообщит системе адрес подделки — угроза появится в очереди специалиста в тот момент, когда её открыл первый пострадавший. Работает на любом адресе.
Повторные срабатывания по тому же адресу не плодят угрозы — растёт счётчик обнаружений. От мусорных срабатываний защищает суточный лимит новых угроз на ресурс.
Метка-ловушка для мобильного приложения
Заголовок раздела «Метка-ловушка для мобильного приложения»Для мобильных приложений метка ловит переупакованные подделки — когда настоящее приложение банка разбирают, вшивают вредоносный код и распространяют заново подписанным. На странице мобильного ресурса доступны два уровня (передайте мобильной команде банка):
- Самопроверка приложения — фрагмент кода для официального приложения: при запуске
сверяет свои реквизиты с официальными и при несовпадении (переупаковка) подаёт сигнал —
угроза появляется в момент первого запуска подделки на устройстве пострадавшего.
С официальной сборки сигнал не отправляется. Фрагмент доступен после снятия эталона
мобильного приложения; платформа определяется по эталону:
- Android — фрагмент на Kotlin: сверяет идентификатор приложения и цифровую подпись установочного файла (реквизиты подставляются из эталона автоматически).
- iOS — фрагмент на Swift: сверяет идентификатор приложения и Apple Team ID. Apple не публикует Team ID, поэтому его вводит специалист вручную (кнопка «Задать Team ID») — до этого проверка для iOS недоступна. Ловит подделки, переподписанные чужим сертификатом; полные фейки в App Store закрывает наблюдение за магазинами приложений.
- Скрытая метка-приманка — «пустой» служебный адрес, который кладётся в файлы приложения и никогда не запрашивается его кодом. Настоящее приложение к нему не обращается, а средства анализа и сборщики подделок запрашивают все адреса из файлов — обращение создаёт угрозу ещё на этапе разбора приложения, до появления подделки. Все срабатывания сводятся в одну угрозу ресурса со счётчиком обнаружений.
Границы метода: метка-ловушка бессильна против подделок, написанных с нуля (в них нет кода банка) — их закрывает автоматическое наблюдение за магазинами приложений (см. «Автоматические проверки» ниже). Самопроверку можно вырезать при разборе приложения — рекомендуем дублировать её в нескольких местах кода; более стойкую защиту (серверная проверка подлинности — Play Integrity / App Attest) обсуждаем с банком отдельно.
Защита от подделок → Тикеты угроз — очередь обнаруженных угроз. Угроза заводится автоматически (метка-ловушка, автоматические проверки) или вручную специалистом — например, по жалобе клиента. Повторы по одному адресу сводятся в одну угрозу со счётчиком обнаружений.
Этапы работы: Мониторинг → «Взять в работу» → В работе → «Заблокирован» →
Заблокирован. Из открытых этапов угрозу можно закрыть как Ложное срабатывание — тогда
она попадает в исключения и не возвращается в очередь (повторные обнаружения лишь копятся
в счётчике). Закрытую угрозу можно вернуть в работу.
Значок в меню показывает число открытых угроз.
Доказательства
Заголовок раздела «Доказательства»К угрозе прикрепляются неизменяемые доказательства: снимок экрана поддельной страницы, копия её кода и признак того, что подделка показывает разное содержимое в зависимости от страны посетителя. Доказательства нельзя изменить или удалить — снимок привязан к моменту обнаружения: это юридическая основа для жалобы регистратору домена и регулятору.
Снятие поддельного ресурса
Заголовок раздела «Снятие поддельного ресурса»Со страницы угрозы специалист отправляет требование о снятии — жалобу на поддельный ресурс (в интерфейсе — раздел «Takedown-запросы»):
- Выбирается получатель: регистратор домена, хостинг или площадка (Google Play, App Store, соцсеть — для поддельных приложений и аккаунтов).
- Кнопка «Найти abuse-контакт» подставляет адрес для жалоб из официальных реестров доменов и IP-сетей. Для площадок есть справочник с адресами и пошаговыми инструкциями.
- Текст письма готовится по шаблону (данные угрозы и доказательства подставляются автоматически) — его можно отредактировать и открыть в почте.
- Требование фиксируется в угрозе со статусом ответа:
Ожидание→Подтверждён→Исполнен/Отклонён.
Автоматические проверки
Заголовок раздела «Автоматические проверки»Помимо метки-ловушки и ручной регистрации, система сама ищет подделки:
- Похожие домены — создаёт опечатки и перестановки бренд-домена (пропуски и перестановки букв, замены по соседним клавишам, визуально похожие символы из других алфавитов, другие доменные зоны), сверяет с реестром выпущенных сертификатов сайтов и заводит угрозу на зарегистрированные адреса.
- Поддельные сайты — сравнивает подозрительные страницы с эталоном официального сайта (значок, ключевые слова бренда, цвета) и при совпадении выше порога заводит угрозу с доказательством.
- Поддельные приложения — ищет приложения с брендом банка в Google Play и App Store, сверяет значок и название с эталоном.
В разработке: распознавание визуально изменённых подделок сравнением изображений искусственным интеллектом и наблюдение за поддельными аккаунтами в соцсетях и мессенджерах.