PWA (Progressive Web App) стали удобной заменой привычных банковских приложений: это веб‑версия банка, которая выглядит как настоящее приложение - с иконкой на экране, пуш-уведомлениями и интерфейсом без рамок браузера. Для пользователей это удобно, но для мошенников - идеальная маскировка. Под видом «срочного обновления» они подсовывают фальшивые PWA, чтобы украсть доступ к счетам и вкладам. Разберём, как устроена эта схема, почему она так опасна и что сделать, чтобы защитить свои сбережения.
Как устроена ловушка: анатомия фальшивого PWA
Мошенники эксплуатируют не техническую уязвимость смартфона, а привычку пользователя доверять «похожим» интерфейсам и реагировать на срочные сообщения.
Звонок «от поддержки» с легендой про блокировку. Сценарий: вам звонят в мессенджере или по телефону, представляются сотрудником банка или оператора связи. Легенда стандартная: «Завтра перестанет работать ваша версия банка из‑за отзыва сертификатов, срочно установите новую версию, иначе потеряете доступ к вкладам». Цель - вызвать тревогу и подтолкнуть к поспешным действиям.
Вместо файла - ссылка и «Добавить на экран Домой». Мошенники не присылают .apk-файл (его может заблокировать защита телефона). Вместо этого дают ссылку на фишинговый сайт. На странице появляется инструкция: «Нажмите Поделиться → Добавить на экран Домой». Пользователь думает, что ставит официальное PWA, а на деле создаёт ярлык на сайт злоумышленников.
Полная визуальная копия интерфейса. Фальшивый PWA повторяет цвета, шрифты, расположение полей ввода и даже логотип банка. На этом сайте жертва вводит логин, пароль или данные карты. В ту же секунду эти данные уходят мошенникам.
Перехват СМС-кода. Когда банк присылает одноразовый код для входа, жертва вводит его в окно фальшивого PWA. Мошенники тут же используют его, чтобы войти в настоящий личный кабинет, закрыть вклады, перевести деньги и максимально быстро вывести средства.
Ключевое отличие от обычного фишинга: у фальшивого PWA есть иконка на рабочем столе, и он выглядит как «настоящее приложение», а не просто сайт. Это усыпляет бдительность.
Почему PWA-фишинг особенно опасен для вкладов
Высокая степень доверия к интерфейсу. Пользователь видит привычную иконку и знакомый экран входа - и не ожидает подвоха.
Отсутствие «файла» для анализа. Поскольку это не установленное приложение, а ярлык на сайт, стандартные антивирусы и проверки файлов часто не срабатывают.
Мгновенный доступ к операциям. Получив логин и СМС‑код, мошенники могут за минуты закрыть вклад (с потерей накопленных процентов), перевести деньги на сторонние счета и раздробить переводы между несколькими картами дропперов.
Сложность оспаривания. Если операция проведена с корректным СМС-кодом, доказать, что вы действовали под обманом, бывает сложно: для банка это легитимная авторизация.
Где чаще всего попадаются: типичные сценарии атак
Ссылка в мессенджере с обещанием «восстановить доступ». Легенда про «сертификаты» и «завтрашнюю блокировку» - самый частый крючок.
«Обновление» в письме или push-уведомлении. Фишинговые письма имитируют рассылку банка и ведут на поддельный сайт.
Поддельные страницы в поиске. По запросу вроде «скачать PWA ...» или «PWA ...» мошенники выводят свои сайты в топ выдачи.
Копии страниц поддержки. На фишинговом сайте может быть «чат поддержки», который убеждает пользователя, что он всё делает правильно.
Пошаговый алгоритм: как безопасно пользоваться PWA и не попасться
Устанавливайте PWA только с официального сайта банка. Не переходите по ссылкам из СМС, мессенджеров, писем и рекламы. Откройте браузер, вручную наберите адрес банка (лучше из сохранённых закладок) и найдите раздел «Мобильное приложение» или «PWA». Только оттуда добавляйте ярлык на экран.
Проверяйте домен перед вводом данных. Даже в PWA при первом запуске можно увидеть адресную строку. Убедитесь, что домен - официальный и короткий, а не длинный и подозрительный (с дефисами, цифрами, странными зонами вроде .online, .site).
Никогда не вводите СМС-коды на сомнительных страницах. Если после установки PWA вас сразу просят ввести одноразовый код - это тревожный сигнал. Сначала проверьте домен и убедитесь, что это настоящий банк.
Не доверяйте «срочности» и «блокировкам». Ни один банк не будет требовать срочной установки приложения по ссылке и угрожать потерей доступа к вкладам. Любые важные уведомления приходят в официальном приложении, по СМС от банка или в пушах с верифицированного номера.
Изолируйте капитал на накопительном счёте-буфере. Не держите крупные суммы на дебетовой карте, к которой привязан быстрый доступ. Переводите на карту ровно столько, сколько нужно для текущих трат. Даже при инциденте ущерб будет ограничен.
Регулярно проверяйте активные сессии и историю операций. В банковском приложении можно посмотреть, с каких устройств был вход и какие операции проводились. Если видите что‑то странное - сразу блокируйте доступ и сообщайте в банк.
Контрольные меры для защиты от фальшивых PWA
PWA устанавливаете только с официального сайта банка, вручную введя адрес в браузере.
Перед вводом логина и пароля проверяете домен в адресной строке - он должен быть официальным и коротким.
Не переходите по ссылкам для «обновления банка» из СМС, мессенджеров и писем.
Основной капитал держите на накопительном счёте, а не на карте для повседневных трат.
Регулярно проверяете активные сессии и историю операций в банковском приложении.
При малейшем сомнении звоните в банк по номеру с официального сайта или с обратной стороны карты - не по номеру из сообщения.
Важные нюансы, которые легко упустить
PWA - это не установленное приложение. Это ярлык на сайт. Поэтому «файл» не проверяется антивирусом, а защита зависит от домена и вашей бдительности.
Мошенники копируют даже дизайн пушей. Фальшивое PWA может присылать уведомления, которые выглядят как от банка. Не переходите по ним - лучше откройте официальное приложение.
Биометрия не спасает от фишинга. Если вы вводите логин и СМС-код на фальшивой странице, биометрия не участвует в этом процессе.
Легенда про «отзыв сертификатов» - классический крючок. Банки не предупреждают о таких вещах по телефону и не требуют срочных действий по ссылке.
Отзыв доступа и перевыпуск карт реально помогают. Если есть подозрение на компрометацию, сразу заблокируйте доступ, смените пароли и при необходимости перевыпустите карты.
PWA сделали мобильный банкинг удобнее, но одновременно дали мошенникам новый способ маскировки. Главное правило безопасности здесь простое: никаких ссылок для установки банка, только официальный сайт; всегда проверяйте домен; держите основной капитал отдельно; не поддавайтесь на «срочность». Так вы сохраните и удобство современных технологий, и самое главное - свои деньги.
Мы продолжаем поддерживать авторов, кто готов писать регулярно, но не ради количества, а ради действительно сильного контента.
Мы подвели итоги нашего конкурса о работе инкассаторов в России. Пришло время узнать, какие факты действительно оказались правдой, а какие были красивой легендой — и конечно, назвать победителей.
Пришло время подвести итоги конкурса, в котором вы публиковали в Диалоге посты о финансовых продуктах, которыми вы пользуетесь или пользовались раньше, и объясняли неочевидные вещи про них. Столько много полезного и интересного было опубликовано. Спасибо всем участникам!
Друзья, коллеги, диаложцы, здравствуйте!!! Всем удачи и хорошего настроения!!!
Пришло время подвести итоги конкурса, в котором вы рассказывали, во сколько вам обошлись (или обойдутся) сборы ребенка в школу в этом году. Комментарии этого конкурса — просто кладезь лайфаков для родителей;)
Солнечный свет помогает организму вырабатывать витамин D, однако избыток ультрафиолета может быть опасен. Детская кожа гораздо тоньше и чувствительнее взрослой, а ее естественная защита еще не сформирована полностью. Поэтому малыши особенно уязвимы перед солнечными ожогами и перегревом. Детям до года и вовсе не рекомендуется находиться под прямыми солнечными лучами.
Биометрия сделала жизнь удобнее: открыть вклад, подтвердить перевод или восстановить доступ к кабинету можно по лицу или голосу, без паспорта и походов в офис. Но чем комфортнее технология, тем изощрённее становятся атаки: нейросети научились копировать голос за 10-20 секунд аудио, а видеодипфейки умеют в реальном времени «натягивать» ваше лицо на другого человека. Банки отвечают на это не просто «распознаванием», а целой системой проверки «живости» и подлинности. Разберём, как устроена эта...
Мы подвели итоги конкурса, в котором вы отвечали на вопрос: дали бы вы в долг близкому человеку, если почти уверены, что деньги к вам не вернутся? Признаемся честно: оторваться от ваших ответов было невозможно — 170 участников, почти 200 историй из жизни, и мнения разделились буквально пополам: от «для близких ничего не жалко» до «самый близкий человек для меня — это я» 😄 Спасибо каждому, кто поделился своим опытом!
Навеяло последними комментариями на злобу дня, условиями конкурсов и лидербордов:)
Ваши честные отзывы реально меняют ситуацию: благодаря огласке компании быстрее берут сложные случаи в работу и находят решение. Народный рейтинг — это пространство, где голос каждого пользователя имеет значение, а прозрачность помогает добиваться справедливости.
Тема очень насущная. Вопрос каждый решает для себя по-своему: где отдыхать здесь или за рубежом. Самое главное в наше время выгодно ли отдыхать здесь. Просмотрев и изучив курорты местные и отдохнув однажды в Сочи, заплатив в нг больше 80 тр за 3 дня, я поняла вообще не выгодно. Подружка ездила в Fion в Анапе, улетело больше сотки за несколько дней. 🤯 Сервис, условия проживания, в некоторых отелях местных достигают уровня цен как за рубежом. Что думаете на эту тему? Выгодно ли здесь отдыхать? Г...
Мы ценим скорость: платёж в одно касание, подтверждение по отпечатку, интерфейс, где всё под рукой. Но именно эта «бесшовность» стала полем для новой изощрённой угрозы - кликджекинга. Это не взлом пароля и не фишинговая ссылка в чистом виде: это обман самого нажатия. Вас заставляют нажать «не туда», пока вы уверены, что просто закрыли баннер или кликнули «ОК» в игре. Разберём, как технически устроен «угон клика», почему он особенно опасен для мобильных банков - и что реально сделать, чтобы...
Более четверти миллиона объектов ежегодно проходят экспертизу промышленной безопасности «для галочки» — таков неутешительный вывод аналитической записки ТПП РФ. Утрата превентивного надзора, погоня за дешёвыми услугами и отсутствие единых стандартов превратили важнейшую сферу в формальность. Профессиональное сообщество предложило план спасения: от нового закона до цифрового мониторинга. Удастся ли его реализовать — вопрос остаётся открытым.
В июле прилавки выглядят так, как зимой и не снилось: клубника по цене, которую не стыдно назвать вслух, помидоры со вкусом помидоров, зелень пучками за копейки. Лето — единственное время года, когда здоровая еда становится доступна всем. Вопрос только в том, как этим воспользоваться с умом, а не просто скупить 10 килограмм и половину выбросить.
ПДН — это доля ежемесячного дохода, которую клиент тратит на выплаты по долгам. Банки и МФО рассчитывают его, чтобы оценить платёжеспособность заёмщика и снизить риски просрочки или невозврата долга












