Фишинг «продление домена»: как за 12 минут проверить счёт и не перевести деньги мошенникам

Евгений Урядов

Фишинг «продление домена»: как за 12 минут проверить счёт и не перевести деньги мошенникам

Structured Answer: «Продление домена» — один из самых живучих сценариев фишинга для B2B: на счёт мошенников платят бухгалтеры и владельцы, потому что домен действительно нужно продлевать — когда-нибудь. Разбор реального случая: клиент переслал письмо «о продлении» со счётом и QR-оплатой через СБП; три проверки (whois-срок домена, DNS-записи почты, отправитель) заняли 12 минут и показали — домен оплачен ещё на полгода, письмо пришло с постороннего адреса, а у домена не было DMARC-защиты от подделки. Рецепт: не смотреть на сумму, сверять фактический срок домена у регистратора и требовать от писем доказательств, а не срочности.

Утро понедельника. Клиент пересылает письмо: «домен заканчивается, оплатите продление» — счёт на фирменном бланке конторы с солидным названием, QR-код на оплату через СБП, вложение-картинка со «скрином счёта». Сумма небольшая, дедлайн — «сегодня», иначе «сайт отключат». Классика жанра: платят такие счета быстро и без вопросов — ровно потому, что продление домена звучит правдоподобно.

Разбираю по шагам — и заодно показываю, как это проверяется самостоятельно.

Проверка 1: у кого письмо на самом деле

Первое, что смотрю — не счёт, а конверт. Письмо «от имени» домена клиента пришло с постороннего адреса на публичной почте. Это главный и самый быстрый признак: настоящие регистраторы шлют письма со своих доменов, а не с бесплатных ящиков.

Здесь же — вложение: GIF-файл со «скрином счёта». Картинка вместо PDF — приём, чтобы обойти фильтры и чтобы текст счёта не индексировался антиспамом. Читаем её содержимое — да, это нарисованное «платёжное поручение» с QR-кодом.

Проверка 2: что говорит whois

Ключевой вопрос не «сколько просят», а оплачен ли домен на самом деле. Срок домена виден в whois — по любому онлайн-сервису или из консоли:

# если whois-утилиты нет — сырой запрос на whois-сервер зоны .ru
exec 3<>/dev/tcp/whois.tcinet.ru/43
printf "%s\r\n" "example.ru" >&3
cat <&3 | grep -E "paid-till|registrar|free-date"

Ответ по домену клиента: оплачен до 28.02.2027 — ещё пять месяцев. Регистратор настоящий, «контора» из письма к нему отношения не имеет. Счёт — фишинг, точка.

Проверка 3: почему письмо выглядело «от домена»

Тонкий момент, который стоит проверить после: у домена клиента не было DMARC-записи. Это значит, что следующее такое письмо мошенники могут отправить уже «от» настоящего адреса клиента — например, от имени директора бухгалтеру, и та оплатит не моргнув:

dig +short TXT example.ru          # SPF: есть — почта домена описана
dig +short TXT _dmarc.example.ru   # пусто — DMARC нет, спуфинг возможен

SPF у клиента был, DMARC — нет. Настройка DMARC — одна TXT-запись у DNS-провайдера; после неё подделка «от имени» домена перестаёт доходить до получателей.

Что ответил клиенту — за 12 минут

В 09:21 письмо переслано, в 09:33 клиент получил ответ. Не «осторожно, мошенники!», а факты и действия:

  1. Не платить и удалить счёт — домен оплачен до 28.02.2027, это видно в whois.
  2. Предупредить коллег — по этой же схеме в компаниях платят повторно разные люди.
  3. Настроить DMARC — иначе следующий раунд мошенников может прийти уже «от имени» вашего же директора.

Заодно проверили SSL-сертификат сайта (openssl s_client) — жив, срок в порядке. Полная картина вместо тревоги: клиент понимает, что произошло и что делать.

Чек-лист: 5 признаков фишинга «на продление»

  1. Отправитель — посторонний адрес, даже если в имени отображается ваш домен.
  2. QR-код и СБП вместо обычного счёта — оплата «мимо» бухгалтерии и без реквизитов, по которым видно получателя.
  3. Срочность — «сегодня», «иначе отключим». Настоящие регистраторы предупреждают за недели.
  4. Счёт картинкой, а не PDF, сумма — «на столько, чтобы не жалко было разобраться».
  5. Срок домена в whois не совпадает с «заканчивается» из письма — проверяется за две минуты и закрывает вопрос навсегда.

Почему мониторинг лучше паники

Самое спокойное в этой истории: настоящие сроки доменов и сертификатов у клиентов на сопровождении мы знаем заранее — мониторинг предупреждает о заканчивающихся доменах (за 14 дней) и SSL-сертификатах (за 10) автоматически, по всем проектам сразу. Поэтому письмо «о продлении» из ниоткуда не вызывает ни паники, ни желания заплатить «на всякий случай»: если бы продление действительно было нужно — оно было бы в отчёте мониторинга ещё две недели назад.

Подозрительное письмо можно просто переслать нам: разберём, ответим фактами и подскажем, что делать с DNS. А после такого случая стоит закрыть и DMARC — чтобы следующая подделка не дошла до бухгалтерии.

📞 +7 (906) 311-77-69 · ✉ hello@automata.sale · 💬 Telegram: @automatasale

ИП Урядов Евгений Евгеньевич · ИНН 645112058391 · ОГРНИП 312645301900058 Работаем по России, Беларуси и Казахстану

Частые вопросы

Как отличить настоящее письмо о продлении домена от фишингового?

Настоящее приходит с регламентного адреса вашего регистратора, а состояние домена видно в его личном кабинете. Фишинговое обычно приходит с постороннего адреса, содержит счёт с QR-кодом для оплаты по СБП и давит срочностью. Сверка срока по whois занимает пару минут и снимает все вопросы.

Что делать, если деньги по QR уже переведены?

Немедленно звонить в банк и подавать заявление о мошеннической операции — шансы вернуть выше в первые часы. Затем проверить, не сохранились ли у мошенников данные для повторных списаний, и предупредить коллег, чтобы не оплатили тот же счёт повторно.

Что такое DMARC и как он связан с такими письмами?

DMARC — это TXT-запись в DNS, которая указывает почтовым серверам, что делать с письмами, подделанными от вашего домена. Без DMARC мошенник может отправить письмо «от имени» вашего же адреса, и оно дойдёт до получателя. Настраивается одна запись — и классический спуфинг перестаёт работать.

Как проверить срок домена без программ?

Через любой онлайн-сервис whois или личный кабинет регистратора: срок оплаты домена виден там всегда. Важно сверять не сумму в письме, а фактический срок — у мошенников он почти всегда «истекает завтра».

Сколько стоит проверка подозрительного письма?

Разовая проверка занимает минуты и для наших клиентов на сопровождении входит в обслуживание: присылайте подозрительное письмо — ответим фактами, платить или нет.

📞 +7 (906) 311-77-69 · ✉ hello@automata.sale · 💬 Telegram: @automatasale · 🌐 automata.sale

ИП Урядов Евгений Евгеньевич · ИНН 645112058391 · ОГРНИП 312645301900058
Работаем по России, Беларуси и Казахстану