Главный ориентир: официальный веб-доступ к СберБанк Онлайн доступен только по адресу online.sberbank.ru. Любой другой домен — sberbank-online.ru, sber-online.com, online-sber.ru или похожие вариации — это фишинг. Банк не использует поддомены вроде login.sberbank.ru или secure.sberbank.ru для входа в личный кабинет.
Мошенники рассчитывают на невнимательность: они копируют дизайн, используют похожие домены, подменяют favicon и даже подключают валидные SSL-сертификаты. Единственный надёжный способ защиты — проверять адресную строку до ввода любых данных и знать, как подтвердить подлинность сертификата.
- Официальные домены СберБанка: полный список для запоминания
- Визуальные признаки фишингового сайта: на что смотреть в первую очередь
- Адресная строка браузера — главный индикатор
- Favicon и заголовок вкладки
- Дизайн и вёрстка: нюансы, которые выдают подделку
- Техническая проверка: SSL-сертификат и данные о владельце
- Как посмотреть данные сертификата в браузере
- Что должно быть в поле Subject (Субъект) у официального сайта
- Кто выпустил сертификат (Issuer)
- Отпечаток сертификата (Fingerprint) — для продвинутой проверки
- Мобильное приложение: отдельные правила проверки
- Официальные источники скачивания
- Проверка подписи приложения (Android)
- WebView-фишинг в сторонних приложениях
- Типовые сценарии фишинга: как вас заманивают на поддельный сайт
- 1. SMS-фишинг (смишинг)
- 2. Фишинг в мессенджерах и соцсетях
- 3. Поисковый фишинг (SEO-фишинг / рекламный фишинг)
- 4. Email-фишинг
- 5. Голосовой фишинг (вишинг) с последующим переходом на сайт
- Пошаговый чек-лист: проверка сайта перед вводом данных
- Что делать, если вы уже ввели данные на фишинговом сайте
- Инструменты дополнительной защиты
- Частые ошибки и мифы, которые стоят денег
- Сценарии: как действовать в типичных ситуациях
- Ситуация 1: Получили SMS с ссылкой «СберБанк: ваш доступ ограничен, войдите по ссылке…»
- Ситуация 2: Кликнули по ссылке в поиске/рекламе, сайт выглядит как Сбер, но адрес sberbank-online.ru
- Ситуация 3: Ввели логин/пароль на подозрительном сайте, поняли через минуту
- Ситуация 4: Звонят «из службы безопасности», говорят код из СМС, чтобы «отменить операцию»
- Ситуация 5: Друг в Telegram прислал ссылку «Смотри, кэшбэк 5000₽, забирай по ссылке»
- FAQ: ответы на частые вопросы
- Может ли официальный адрес СберБанк Онлайн измениться?
- Почему в адресной строке иногда появляется online.sberbank.ru/SAML/… или другие пути?
- Безопасно ли сохранять пароль в браузере для online.sberbank.ru?
- Что такое «СберID» и как он связан с входом?
- Можно ли войти в СберБанк Онлайн через VPN / Tor / прокси?
- Главное правило: доверяйте только адресной строке и сертификату
Официальные домены СберБанка: полный список для запоминания
СберБанк консолидировал свои веб-сервисы под основным доменом sberbank.ru и его поддоменами. Для входа в СберБанк Онлайн используется строго один адрес:
- online.sberbank.ru — единственный официальный адрес для входа в веб-версию СберБанк Онлайн.
Допустимые сопутствующие адреса (для информационных страниц, помощи, корпоративного портала):
- sberbank.ru — главная страница банка, ссылки на вход ведут на online.sberbank.ru.
- sber.ru — корпоративный портал экосистемы Сбер, вход в СберБанк Онлайн оттуда также перенаправляет на online.sberbank.ru.
- help.sberbank.ru — центр помощи и поддержки.
- sberbank.com — международный сайт (на английском), вход в российскую интернет-банк систему не предоставляет.
Важно: банк не использует домены с дефисами (sber-bank.ru, sber-online.ru), альтернативные зоны (.com, .net, .info, .top, .xyz для входа) и не размещает форму авторизации на поддоменах третьего уровня вроде auth.online.sberbank.ru или security.sberbank.ru/login.
Визуальные признаки фишингового сайта: на что смотреть в первую очередь
Адресная строка браузера — главный индикатор
Откройте сайт и внимательно прочитайте URL в адресной строке до ввода логина/пароля.
- Должно быть ровно: https://online.sberbank.ru (или https://online.sberbank.ru/ со слешем в конце).
- Протокол HTTPS обязателен. HTTP — признак подделки или перехвата трафика.
- Никаких дополнительных слов перед online: не login.online.sberbank.ru, не secure.online.sberbank.ru, не my.online.sberbank.ru.
- Никаких дополнительных сегментов после домена до первого слеша: online.sberbank.ru.fake-site.com — это поддомен мошенников, а не СберБанк.
Частые трюки мошенников в адресной строке:
- Замена букв на похожие: onlіne.sberbank.ru (кириллическая «і» вместо латинской «i»), sberbаnk.ru (кириллическая «а»).
- Добавление поддомена: online.sberbank.ru.phishersite.com — браузер покажет только начало, но реальный домен — phishersite.com.
- Использование Punycode (xn--): xn--onine-9ua.sberbank.ru — визуально может выглядеть знакомо, но это другой домен.
- Короткие ссылки через сервисы сокращения (bit.ly, tinyurl, vk.cc) — в рассылках и мессенджерах. Всегда разворачивайте их через сервисы проверки или наводите курсор, чтобы увидеть реальный адрес.
Favicon и заголовок вкладки
Официальный сайт использует фирменный фавикон СберБанка (зелёный квадрат с белой галочкой/птицей). Мошенники часто копируют его, но:
- Favicon можно подделать — он не гарантирует подлинность.
- Заголовок вкладки должен содержать «СберБанк Онлайн» или «SberBank Online». Общие фразы вроде «Вход в личный кабинет», «Авторизация», «Internet Banking» — подозрительно.
Дизайн и вёрстка: нюансы, которые выдают подделку
Современные фишинг-киты копируют верстку почти идеально. Однако есть признаки, которые сложно или невыгодно воспроизвести идеально:
- Шрифты: официальный сайт использует корпоративный шрифт SB Sans. На подделках часто подключают системные шрифты или Google Fonts аналоги — при внимательном взгляде видно отличие в рендеринге букв.
- Качество иконок и иллюстраций: на фишинговых страницах SVG-иконки могут быть растрированы, иметь артефакты сжатия или неверные цвета.
- Футер: официальный футер содержит ссылки на лицензию ЦБ РФ, политику конфиденциальности, пользовательское соглашение, контакты колл-центра (8 800 555 55 50). На подделках футер часто урезан, ссылки некликабельны или ведут на главную страницу самого фишинга.
- Языковые переключатели: на официальном сайте есть переключение на английский. На подделках он часто отсутствует или нерабочий.
Техническая проверка: SSL-сертификат и данные о владельце
Наличие «замочка» и HTTPS не гарантирует, что сайт принадлежит СберБанку. Бесплатные сертификаты Let’s Encrypt выдаются любому владельцу домена. Нужно проверить, кому именно выдан сертификат.
Как посмотреть данные сертификата в браузере
- Нажмите на значок замочка слева от адресной строки (в Chrome, Firefox, Edge, Safari, Яндекс.Браузер).
- Выберите «Сертификат» / «Certificate» / «Connection is secure» → «Certificate is valid».
- Откройте вкладку «Субъект» / «Subject» / «Issued to».
Что должно быть в поле Subject (Субъект) у официального сайта
- CN (Common Name): online.sberbank.ru
- O (Organization): PJSC Sberbank или ПАО Сбербанк
- L (Locality): Moscow или Москва
- C (Country): RU
Если в поле Organization написано «Cloudflare, Inc.», «Let’s Encrypt», «Google Trust Services», «Sectigo Limited» без упоминания «Sberbank» / «Сбербанк» — это не официальный сайт банка. Такие сертификаты выдаются на домен, но не подтверждают организационную принадлежность (DV-сертификаты). Официальный сайт использует OV/EV-сертификат с верификацией организации.
Кто выпустил сертификат (Issuer)
Обычно это крупные УЦ: DigiCert, GlobalSign, Sectigo (ранее Comodo). Сам факт выпуска у известного УЦ не гарантирует подлинность — важно поле Subject (владелец).
Отпечаток сертификата (Fingerprint) — для продвинутой проверки
SHA-256 отпечаток сертификата online.sberbank.ru меняется при обновлении (обычно раз в год). Актуальный отпечаток можно сверить с официальными источниками (страница безопасности на sberbank.ru или справка в приложении). Если отпечаток не совпадает — это признак MITM-атаки или подмены сертификата.
Мобильное приложение: отдельные правила проверки
Фишинг под мобильным приложением работает иначе: мошенники не могут подделать само приложение в официальных магазинах, но обманывают пользователей, заставляя скачать APK/IPA с сторонних источников или вводить данные в WebView внутри вредоносных приложений.
Официальные источники скачивания
- Android: только Google Play (play.google.com) или RuStore (rustore.ru). Пакет приложения: ru.sberbankmobile.
- iOS/iPadOS: только App Store. Bundle ID: ru.sberbankmobile.
- Галерея приложений Huawei (AppGallery): официальная версия от СберБанка также доступна там.
Никаких .apk с сайтов, файлообменников, Telegram-каналов, SMS-ссылок. Банк не рассылает ссылки на скачивание приложения по SMS или email.
Проверка подписи приложения (Android)
Если есть сомнения в установленном приложении, можно проверить подпись через ADB или сторонние утилиты (например, «App Signature Verification»):
- SHA-1 отпечаток сертификата разработчика СберБанка (публичный): 4A:7D:3E:… (проверяйте актуальное значение на help.sberbank.ru).
- Приложение подписано ключом ru.sberbankmobile.
Для обычного пользователя достаточно: не устанавливайте приложения не из официальных магазинов, включайте Google Play Protect / App Store проверки, обновляйте приложение только через магазин.
WebView-фишинг в сторонних приложениях
Некоторые вредоносные приложения (часто маскирующиеся под «утилиты», «кредитные калькуляторы», «проверку задолженности») открывают online.sberbank.ru внутри встроенного браузера (WebView). В таком случае адресная строка не видна, а приложение может перехватывать вводимые данные.
Правило: входите в СберБанк Онлайн только через официальное приложение или вручную открытый в системном браузере (Chrome, Safari, Яндекс.Браузер, Firefox) адрес online.sberbank.ru. Не логинитесь через ссылки из посторонних приложений.
Типовые сценарии фишинга: как вас заманивают на поддельный сайт
Понимание векторов атаки помогает не кликнуть по опасной ссылке.
1. SMS-фишинг (смишинг)
Сообщения от имени «СберБанк», «900», «Сбер» с текстом: «Ваша карта заблокирована», «Подтвердите вход», «Начислены бонусы», «Требуется обновление данных». В сообщении — короткая ссылка или полный URL-аналог.
Правило: СберБанк не присылает ссылки на авторизацию в SMS. Уведомления от 900 не содержат ссылок на вход в личный кабинет. Все действия — только через приложение или ручной ввод online.sberbank.ru.
2. Фишинг в мессенджерах и соцсетях
Рассылки в Telegram, WhatsApp, VK от взломанных аккаунтов друзей или ботов: «Смотри, какой кэшбэк», «Оплати по ссылке», «Проверь баланс». Часто используют превью с логотипом Сбера.
Правило: Не переходите по ссылкам на банковские сервисы из мессенджеров. Открывайте приложение или браузер самостоятельно.
3. Поисковый фишинг (SEO-фишинг / рекламный фишинг)
Мошенники покупают контекстную рекламу в Яндекс.Директе / Google Ads по запросам «СберБанк Онлайн вход», «СберБанк личный кабинет». Объявление ведёт на копию сайта. В органической выдаче также могут попасть поддельные сайты, если они успевают проиндексироваться.
Правило: Не кликайте по первым ссылкам с пометкой «Реклама». Вводите адрес вручную или используйте закладку. Проверяйте URL после перехода.
4. Email-фишинг
Письма с поддельным адресом отправителя (спуфинг @sberbank.ru) или похожими доменами (@sberbank-support.ru, @sber-online.com). В письме — призыв «подтвердить данные», «разблокировать доступ», «принять новое соглашение».
Правило: СберБанк не просит пароль, код из СМС, полные данные карты по email. Официальные рассылки приходят от noreply@sberbank.ru и не содержат ссылок на авторизацию.
5. Голосовой фишинг (вишинг) с последующим переходом на сайт
Звонок от «службы безопасности»: «Попытка списания, нужно подтвердить отмену, перейдите по ссылке, которую я пришлю в SMS/читаю диктую».
Правило: Банк никогда не просит перейти по ссылке и ввести код из СМС/пароль по телефону. Любой такой звонок — мошенники. Повесьте трубку, зайдите в приложение сами.
Пошаговый чек-лист: проверка сайта перед вводом данных
Выполняйте эти действия последовательно каждый раз, прежде чем вводить логин/пароль/код подтверждения.
- Адресная строка: URL ровно https://online.sberbank.ru (или с завершающим слешем). Нет лишних поддоменов, дефисов, странных зон.
- Протокол: HTTPS (замочек закрыт). Нажмите на замочек — соединение защищено.
- Сертификат: Нажмите на замочек → «Сертификат» → вкладка «Субъект». Organization: PJSC Sberbank / ПАО Сбербанк. Common Name: online.sberbank.ru.
- Внешний вид: Корректные шрифты, иконки, работающий футер с ссылками на лицензию ЦБ, политику конфиденциальности, телефон 8 800 555 55 50.
- Поведение форм: Официальный сайт не просит CVV/CVC карты на странице входа, не просит полный номер карты (только логин/телефон), не просит код из СМС до этапа подтверждения операции.
- Клавиатура (мобильный браузер): При вводе пароля система может предложить сохранить в менеджере паролей — это признак, что браузер распознаёт легитимный домен.
Если хоть один пункт не сходится — не вводите данные. Закройте вкладку, очистите кэш/куки для этого домена (на всякий случай), зайдите через приложение или вручную введите адрес.
Что делать, если вы уже ввели данные на фишинговом сайте
Действуйте быстро — мошенники могут попытаться войти в аккаунт в течение минут.
- Срочно смените пароль в официальном приложении СберБанк Онлайн (Настройки → Безопасность → Сменить пароль) или через официальный сайт online.sberbank.ru (функция «Забыл пароль» → восстановление через СМС/пуш).
- Проверьте привязанные устройства: в приложении — Профиль → Безопасность → Устройства. Удалите все незнакомые сессии.
- Проверьте настройки автоплатежей и шаблонов переводов: мошенники могут добавить свои реквизиты для быстрых списаний.
- Включите/проверьте двухфакторную аутентификацию: пуш-уведомления в приложении (надежнее СМС). СМС-коды можно перехватить при SIM-swap атаке.
- Сообщите в банк: позвоните по номеру на обратной стороне карты (8 800 555 55 50) или через чат в официальном приложении. Сообщите, что ввели данные на подозрительном сайте — банк усилит мониторинг и при необходимости перевыпустит карту.
- Проверьте компьютер/телефон на вредоносное ПО: если переход произошёл через скачанный файл или подозрительное приложение — сделайте полную проверку антивирусом.
- Подайте заявление в полицию: при фактическом краже средств — заявление в МВД (можно онлайн через Госуслуги/МВД РФ). Прикрепите скриншоты фишингового сайта, SMS, логи звонков.
Инструменты дополнительной защиты
Технические средства не заменяют внимательность, но снижают риск.
- Менеджер паролей (Bitwarden, 1Password, KeePass, встроенный в браузер/ОС): он автозаполняет учётные данные только на совпадающем домене. На фишинговом сайте автозаполнения не будет — это сигнал тревоги.
- Браузеры с защитой от фишинга: Chrome, Firefox, Edge, Яндекс.Браузер, Safari имеют встроенные базы фишинговых URL (Safe Browsing / Яндекс.Защита). Они блокируют известные вредоносные сайты, но новые фишинговые страницы могут не быть в базе сразу.
- Антивирус с веб-защитой: Kaspersky, ESET, Dr.Web и др. проверяют URL в реальном времени.
- Расширения для проверки SSL: «Certificate Viewer», «SSL Certificate Checker» — позволяют быстрее смотреть поля сертификата.
- Сервисы проверки ссылок: VirusTotal (virustotal.com), Яндекс.Вебмастер / Яндекс.Безопасность — можно вставить подозрительную ссылку и проверить репутацию до перехода.
Частые ошибки и мифы, которые стоят денег
| Миф / Ошибка | Реальность |
|---|---|
| «Есть замочек — значит сайт безопасный» | Замочек означает только шифрование канала. Сертификат может быть выдан мошенникам на их домен (DV-сертификат). Проверяйте владельца сертификата (Organization). |
| «Сайт выглядит идентично — значит официальный» | HTML/CSS/JS копируются за минуты. Визуальное совпадение не гарантирует подлинность. |
| «Ссылка пришла в SMS от номера 900 — значит от банка» | Номера отправителей в SMS можно подделывать (спуфинг). Банк не шлёт ссылки на вход. |
| «Я ввёл только логин, пароль не вводил — ничего страшного» | Логин (телефон/email) позволяет мошенникам начать таргетированную атаку: вишинг, подбор пароля, социальная инженерия. Меняйте пароль и включайте 2FA. |
| «Приложение из RuStore / AppGallery — неофициальное» | RuStore и AppGallery (Huawei) — официальные магазины, СберБанк публикует там свои приложения. Проверяйте разработчика: «ПАО Сбербанк» / «Sberbank PJSC». |
| «Если я не вводил CVV, карту не спишут» | Для оплаты в интернете часто достаточно номера карты, срока, имени держателя и кода 3-D Secure (который приходит в СМС/пуш). Если мошенники получили доступ к СберБанк Онлайн — они могут инициировать переводы, оформить кредиты, привязать свою карту к Apple/Google Pay через ваш аккаунт. |
Сценарии: как действовать в типичных ситуациях
Ситуация 1: Получили SMS с ссылкой «СберБанк: ваш доступ ограничен, войдите по ссылке…»
Действие: Удалите SMS. Не переходите по ссылке. Зайдите в официальное приложение или введите online.sberbank.ru вручную. Если реальных проблем нет — это фишинг.
Ситуация 2: Кликнули по ссылке в поиске/рекламе, сайт выглядит как Сбер, но адрес sberbank-online.ru
Действие: Закройте вкладку сразу. Не вводите ничего. Очистите историю/кэш для этого домена. Зайдите на настоящий сайт вручную.
Ситуация 3: Ввели логин/пароль на подозрительном сайте, поняли через минуту
Действие: Немедленно смените пароль через официальное приложение. Проверьте активные сессии. Позвоните в банк (8 800 555 55 50).
Ситуация 4: Звонят «из службы безопасности», говорят код из СМС, чтобы «отменить операцию»
Действие: Повесьте трубку. Банк никогда не просит коды из СМС/пуш. Никаких операций отменять не нужно — их не было. Зайдите в приложение сами, проверьте историю.
Ситуация 5: Друг в Telegram прислал ссылку «Смотри, кэшбэк 5000₽, забирай по ссылке»
Действие: Не переходите. Напишите другу через другой канал (звонок, личка в другом мессенджере) — его аккаунт, вероятно, взломан. Сообщите ему, чтобы сменил пароль и включил 2FA.
FAQ: ответы на частые вопросы
Может ли официальный адрес СберБанк Онлайн измениться?
Базовый домен online.sberbank.ru стабилен уже много лет. При смене домена банк заранее информирует через официальные каналы (приложение, сайт sberbank.ru, SMS от 900 без ссылок, ТВ/радио). Любое сообщение о «новом адресе» со ссылкой — фишинг.
Почему в адресной строке иногда появляется online.sberbank.ru/SAML/… или другие пути?
После авторизации URL может содержать технические пути (сессии, токены, редиректы). Это нормально, если домен остаётся online.sberbank.ru. Проверяйте именно домен (часть до первого слеша после протокола).
Безопасно ли сохранять пароль в браузере для online.sberbank.ru?
Да, если вы используете современный браузер с мастер-паролем / биометрией и доверяете устройству. Менеджер паролей браузера защищает от фишинга: он не заполнит данные на другом домене. Отдельный менеджер паролей (Bitwarden, 1Password) — ещё надежнее.
Что такое «СберID» и как он связан с входом?
СберID — единая учётная запись экосистемы Сбер. Вход в СберБанк Онлайн происходит через СберID. На странице входа вы увидите логотип СберID и адрес online.sberbank.ru (или временно редирект на id.sber.ru для аутентификации, но возврат всегда на online.sberbank.ru). Проверяйте домен на каждом шаге.
Можно ли войти в СберБанк Онлайн через VPN / Tor / прокси?
Технически — да, но банковские системы безопасности могут расценить вход из анонимных сетей как подозрительную активность и потребовать дополнительное подтверждение или временно блокировать доступ. Рекомендуется входить без VPN из привычной сети/места.
Главное правило: доверяйте только адресной строке и сертификату
Защита от фишинга — это привычка, а не разовое действие. Алгоритм прост:
- Не кликайте по ссылкам на банк из SMS, email, мессенджеров, рекламы, посторонних приложений.
- Вводите online.sberbank.ru вручную или используйте закладку / официальное приложение.
- Перед вводом данных проверяйте: домен ровно online.sberbank.ru, HTTPS, в сертификате Organization = PJSC Sberbank.
- Если что-то не сходится — не вводите данные, закрывайте вкладку, сообщайте в банк.
Мошенники эволюционируют: появляются фишинг-киты с обходом 2FA (real-time проксирование), подмена пуш-уведомлений, атаки через вредоносные расширения браузера. Но фундамент защиты неизменен — подтверждение подлинности домена и владельца сертификата перед вводом секретов. Приучите себя к этой проверке раз и навсегда — это сэкономит нервы и деньги.
Материал носит информационный характер и не заменяет консультации специалистов по информационной безопасности. При фактическом краже средств или компрометации данных обратитесь в банк (8 800 555 55 50) и в правоохранительные органы. Требования банка и признаки официальных ресурсов могут меняться — сверяйтесь с актуальной информацией на sberbank.ru и в официальном приложении на дату обращения.
