Пожалуйста или Регистрация для создания записей и тем.

Как крадут аккаунты ВКонтакте через поддельную страницу входа (и как не попасться)

Всех приветствую! Я прогер, видел много схем, сейчас расскажу про самую живучую на сегодня.

Как это выглядит со стороны кода С точки зрения веб-технологий всё просто и примитивно. Злоумышленник создаёт полную копию страницы авторизации ВК. HTML, CSS, шрифты, иконки всё один в один. Отличие только одно: атрибут action у формы ведёт не на api.vk.com, а на левый сервер, который пишет логин и пароль в текстовый файл. Дальше бот проверяет связку и, если вход удался, перебрасывает жертву на реальный ВК, чтобы она ничего не заподозрила. Обычно через редирект 302. Просто и эффективно.

Почему люди до сих пор ведутся Вы не поверите, но даже в 2026 году схема работает. Почему? Потому что пользователь видит знакомую форму, адресная строка браузера скрыта (например, ссылка пришла в сообщении через короткий сервис вроде bit.ly или через подделку под официальный домен вроде vk.com.secur1ty.ru). Ну и классика. Желание получить халяву бесплатные голоса, стикеры, VK Coin, какой-то розыгрыш. Человек сам вводит данные. Код даже не нужен, всё делает его доверчивость.

Типичные примеры таких страниц (чисто для понимания) Вот три самых распространённых развода. Первое. «Ваш аккаунт будет удалён через 24 часа, подтвердите вход». Второе. «Кто заходил на твою страницу? Переходи по ссылке и проверь». Третье. «Ты выиграл iPhone, авторизуйся, чтобы получить». Во всех случаях ссылка ведёт на левую страницу. Если ввели пароль и логин, считайте аккаунт у вас увели через пять секунд. Дальше рассылка спама, фишинг по вашим друзьям или вымогательство.

А теперь практические советы от программиста. Я не буду говорить очевидные вещи типа «включите двухфакторку», хотя это обязательно. Скажу то, что реально работает.

Часто пользователи не смотрят на протокол в адресной строке. Фишинговая страница почти никогда не будет работать по https с зелёным замочком. Либо http, либо сертификат самоподписной и браузер ругается. Если увидели предупреждение о небезопасном соединении, сразу закрывайте вкладку.

Ещё можно проверить домен. Официальный вход ВК только на vk.com. Всё, что содержит vk.какой-тофигни.ru или vk.com.securitycheck.net — подделка. Иногда делают vk.com@какой-тосайт, в этом случае рассматривается всё, что после @.

И последнее. Перед тем как вводить пароль, намеренно нажмите на любую кнопку на странице или попробуйте ввести левый логин типа 123@123.ru и пароль 123. Поддельная страница обработает любой ввод и всё равно выкинет ошибку или перекинет на реальный ВК. Оригинал же скажет, что логин не найден. Это бесплатный детектор, который не требует никаких знаний.

Короче. Не переходите по коротким ссылкам. Всегда проверяйте адресную строку. Включите подтверждение входа в Телеграм или через приложение ВК. И никогда не вводите пароль там, где вас попросили это сделать внезапно и с угрозами или с обещанием халявы. Программист сказал.

dermovi_chelik и отреагировали на эту запись.
dermovi_chelik

Сейчас даже школьник имея 30 баксов купить доступ к фишинг панели и атаковать любую страницу. Фейки сейчас технологичнее, на основе нейросетей.👍

Цитата: dermovi_chelik от 24.04.2026, 23:15

Сейчас даже школьник имея 30 баксов купить доступ к фишинг панели и атаковать любую страницу. Фейки сейчас технологичнее, на основе нейросетей.👍

Ну хорошие решения не стоят 30 баксов, а как миниум от 200-1500. На счет нейросетей ты прав, сейчас копируешь страницу в нейросеть и она выдает анализ и социальные уязвимости цели, сразу предлагает вектор атаки и шаги.