Как проверить сайт на подмену реквизитов: пошаговая инструкция

Как проверить сайт на подмену реквизитов: пошаговая инструкция
Подмена реквизитов на сайте выглядит буднично, и в этом ее опасность. У компании может «внезапно» поменяться расчетный счет, у менеджера — телефон для связи, у страницы оплаты — ссылка, ведущая в никуда или к чужому кошельку. Для клиента это лишние деньги. Для бизнеса — спор, возврат, потеря доверия и часами растянутые разборки.
Чаще всего злоумышленник не ломает все подряд. Ему хватает 1-2 точек входа: письмо от имени сотрудника, доступ к CMS, слабый пароль на хостинге. Потом меняется один блок на странице, и покупатель платит не туда. Если нужно быстро сориентироваться в соседней теме, пригодится Как проверить сайт на мошенничество: гид, но здесь речь именно про подмену реквизитов.
1. Что такое подмена реквизитов и чем она опасна
Подмена реквизитов — это не только новый счет в счете-фактуре. Сюда входят контакты, e-mail, ссылки на оплату, QR-коды, банковские данные, подписи в письмах и даже текст в PDF. Меняется 1 символ в адресе — и клиент уже пишет не туда. Меняется 1 цифра в номере счета — и деньги уходят чужому получателю.
Для компании риск двойной. Во-первых, деньги могут уйти мимо кассы. Во-вторых, пострадает репутация: клиент редко вникает, кто именно виноват — хостинг, подрядчик или внутренний сотрудник. Он видит только одно: на сайте были одни реквизиты, а потом другие. И этого хватает для конфликта.
Отдельная беда — скрытая подмена в письмах. Клиент получил счет, открыл вложение, оплатил, а через 2 дня выяснилось, что реквизиты были заменены. Такие случаи часто тянутся 1-2 недели, пока бухгалтерия и поддержка сверяют старые версии документов. Да, неприятно.
2. Признаки, по которым можно заподозрить подмену
Первый сигнал — неожиданные изменения в счетах и документах. Если вчера в PDF был один БИК, а сегодня другой, это повод остановиться. Еще один маркер — новые кнопки оплаты, которых раньше не было, или старые кнопки, ведущие на незнакомый домен. Проверка занимает 5 минут, а экономит часы.
Смотрите на e-mail адреса. Даже лишняя точка, дефис или смена домена с company.ru на company-pay.ru уже меняют смысл. Телефон тоже проверяется не по виду, а по факту: номер может быть похожим, но не вашим. Подмена реквизитов часто маскируется под «техническое обновление», и это первое, что стоит перепроверить руками.
Есть и более грубые симптомы: форма заказа стала собирать лишние поля, реквизиты в подвале сайта исчезли, а в письмах от автоответчика появился новый счет. Если на странице «Оплата» внезапно стало 3 способа перевода вместо 1, это не всегда ошибка дизайнера. Иногда это точка атаки. Для сравнения полезно открыть Как проверить сайт на наличие страницы гарантийного обслуживания и посмотреть, как обычно оформляются служебные разделы.
3. Какие разделы сайта проверять в первую очередь
Начинайте со страницы «Контакты». Там чаще всего меняют телефон, почту, адрес офиса и ссылки на мессенджеры. Потом откройте «Оплату» или «Реквизиты», если такая страница есть. Обычно там лежит ИНН, расчетный счет, БИК, имя получателя и иногда образец платежки. Один неверный символ — уже повод для разбирательства.
Следом проверьте карточки товаров и страницы услуг. Подмена любит прятаться в описаниях, в кнопке «Купить», в всплывающем окне и в коротком блоке с текстом над футером. Не ленитесь открыть страницу с телефона и с компьютера: иногда злоумышленник меняет только мобильную версию. И да, это бывает.
Отдельно посмотрите PDF-документы. Счет, договор, прайс, акт — все это любят подменять, потому что файл скачивают и не сверяют с сайтом повторно. Еще одна зона риска — письма и автоответы. В них может оказаться старый подпись-баннер, но уже с новой ссылкой на оплату. Письмо пришло в 9:12, а подмена была в 9:10 — вот вам и окно атаки.
Если на сайте есть страница возврата, сверяйте и ее. Мошенник не всегда лезет в «Оплату»; иногда меняют разделы, где клиент ищет порядок возврата денег и оставляет номер карты. В такой проверке помогает Как проверить сайт на наличие страницы возврата: пошаговая инструкция, потому что логика у служебных страниц похожа.
4. Как проверить сайт технически
Сначала сравните текущую версию сайта с резервной копией. Нужны 2 снимка: вчерашний и сегодняшний. Если у вас настроены бэкапы, откройте архив и проверьте конкретные файлы: шаблон страницы оплаты, футер, блок контактов, файл генерации PDF. Даже 1 строка в шаблоне может поменять реквизиты.
Затем посмотрите журнал изменений в CMS. В панели администратора часто видны автор, дата и время правки. Если менеджер по контенту никогда не трогал реквизиты, а правка пришла от нового пользователя в 03:17, это уже сигнал. История правок иногда хранит и прежние версии текста, так что вы сразу увидите, что было удалено. Без лишней теории.
Проверьте файлы на сервере. Особенно те, что отвечают за шаблоны, обработку форм, вывод реквизитов и отправку писем. Один зараженный файл может подменять номер счета только для части посетителей, например для пользователей с определенным браузером или из определенного региона. Такие штуки любят делать тихо.
Если есть доступ к панели администратора, сравните то, что видно в ней, с тем, что открывается на публичной странице. Иногда в админке уже лежат правильные данные, а на сайте — старый кэш или сторонний скрипт, который подставляет чужой текст поверх оригинала. Увидели расхождение — фиксируйте его сразу, не через день.
5. Как проверить платежные и банковские данные
Сверяйте ИНН, расчетный счет, БИК, наименование получателя и назначение платежа с официальными документами компании. Один реквизит не совпал — это не мелочь, а причина остановить оплату. Для внутренних проверок держите эталонный шаблон счета, согласованный бухгалтерией и юристом, и не меняйте его без записи в журнале.
Платежные ссылки проверяются отдельно. Откройте адрес целиком, а не только кнопку. Посмотрите домен, протокол, лишние символы, поддомены и редиректы. Если ссылка ведет через сокращатель, а вы его не используете, это повод насторожиться. QR-коды тоже не безопасны по умолчанию: их можно заменить за 30 секунд, и клиент даже не заметит.
Есть и простой бытовой прием. Возьмите 2 разных канала: сайт и бумажный договор, либо сайт и счет из бухгалтерии. Если реквизиты совпали в обоих местах, риск ниже. Если не совпали — сначала выясните, где источник ошибки. В этом месте многие впервые спрашивают, как проверить сайт на подмену реквизитов без привлечения разработчика, и ответ обычно один: сравнивать нужно не только текст, но и путь, по которому клиент попадает к оплате.
| Что сверять | Где искать | На что смотреть |
|---|---|---|
| ИНН и название | Реквизиты, договор, счет | Полное совпадение написания |
| Расчетный счет и БИК | Страница оплаты, PDF | 1 цифра ошибки уже критична |
| Ссылка на оплату | Кнопка, письмо, QR-код | Домен, редиректы, протокол |
| Получатель платежа | Счет, касса, платежная форма | Совпадение с официальным названием |
6. Что делать, если подмена подтвердилась
Первый шаг — отключить подозрительную страницу или форму. Если у вас есть доступ только к админке, уберите блок из публикации и верните прежнюю версию из резервной копии. Не ждите конца дня. Подмена реквизитов в работе сайта не любит пауз: чем дольше страница открыта, тем больше шанс потерять оплату.
Далее восстановите корректные реквизиты из эталонного шаблона. Проверьте не только страницу, но и письмо, PDF, автосообщение, подпись менеджера и страницу в мобильной версии. Если подмена была в нескольких местах, правьте все 5 точек сразу. Иначе клиент увидит старую ссылку в письме и новую на сайте, а это уже путаница.
Потом уведомите клиентов, если успели пострадать заказы или оплаты. Пишите коротко: что произошло, какие реквизиты правильные, куда обращаться, если платеж уже ушел не туда. Не растягивайте текст на 2 экрана. Людям нужен ответ, а не стилистика.
Смените пароли и закройте лишние доступы. Проверьте учетные записи сотрудников, подрядчиков, почту администратора, FTP, хостинг и панель CMS. Если был подозрительный вход, зафиксируйте время и IP, а затем попросите специалиста посмотреть логи. Там часто видно, с чего началась подмена.
7. Как защитить сайт от повторной подмены
Начните с прав доступа. У менеджера по контенту не должно быть прав на системные файлы, а у подрядчика — полного доступа ко всей админке, если его задача только верстка. Двухфакторная аутентификация на панели управления и почте сильно снижает риск, особенно если кто-то хранит пароль в браузере.
Полезно вести журнал изменений. Кто, когда и что менял — 3 строки уже дают ясность в случае инцидента. Если сайт маленький, хватит простой таблицы. Если проект крупный, подключите контроль версий и уведомления о правках в критичных разделах. Не для красоты, а чтобы не искать виновного по скриншотам.
Резервные копии нужны не «на всякий случай», а по расписанию. Храните 2-3 последних версии, чтобы откатить неудачную правку за 10-15 минут. Добавьте мониторинг файлов: если меняется шаблон реквизитов, вы должны узнать об этом не через неделю от клиента. Это не роскошь.
Еще один слой защиты — проверка внешних скриптов и плагинов. Подмена иногда приходит через сторонний модуль оплаты или форму обратной связи. Если у вас есть старый плагин, который никто не обновлял 8 месяцев, проверьте его первым. И не забывайте тестировать сайт после обновлений на отдельной копии, а не сразу на боевом домене.
8. Когда стоит обратиться к специалистам
Если подмена затронула только один текстовый блок, с задачей может справиться администратор сайта. Но если изменились файлы на сервере, появились неизвестные пользователи или реквизиты подменяются снова после отката, зовите разработчика и специалиста по информационной безопасности. Повторная подмена в тот же день почти всегда значит, что вход еще открыт.
Юрист нужен, когда уже были переводы на чужие реквизиты или есть риск спора с клиентом. Он поможет зафиксировать инцидент, сохранить переписку и подготовить уведомления. Иногда важнее не чинить сайт в первую минуту, а правильно собрать следы: скриншоты, журналы, время изменений, копии страниц. Это потом экономит не часы, а недели.
Если вы не уверены, где именно искать подмену, лучше провести проверку сразу по нескольким слоям: содержимое сайта, письма, PDF, доступы, платежные ссылки, журналы CMS. Чем больше точек совпадения, тем легче понять, где произошла подмена. И да, в подобных историях лишняя спешка почти всегда мешает.
На практике чаще всего хватает 4 проверок: открыть страницу реквизитов, сравнить счет с шаблоном, проверить письмо с оплатой и посмотреть логи правок за последние дни. Если хотя бы в одном месте есть расхождение, дальше уже работает не догадка, а поиск причины.