Коротко: Компания F6 предупредила, что с сентября 2026 года мошенники стали активно захватывать действующие российские сайты в зонах .ru, .рф и .su, чтобы размещать на них вредоносный или мошеннический контент. Причина — введение обязательной идентификации администраторов доменов через ЕСИА (Госуслуги): анонимная регистрация новых фишинговых доменов закрылась, и преступники переключились на взлом чужих легитимных ресурсов. F6 уже заблокировала один сервис, помогавший скрывать регистранта.
Что изменилось: обязательная идентификация через Госуслуги
До 2026 года мошенники могли легко регистрировать новые домены в зонах .ru, .рф и .su практически анонимно — с минимальной верификацией личности. Зарегистрировать домен, разместить на нём фишинговую страницу, а после блокировки создать новый — стандартная схема.
В 2026 году ситуация изменилась: администраторы российских доменов обязаны подтвердить личность через ЕСИА — единую систему идентификации и аутентификации, которую большинство знает как «Госуслуги». Для регистрации нового домена теперь нужна учётная запись, привязанная к реальному человеку. Анонимность исчезла.
Одновременно компания F6, занимающаяся кибербезопасностью, при содействии регуляторов заблокировала сервис nulltrace, работавший с 5 марта 2026 года. Этот сервис предлагал скрытую регистрацию доменов в российской зоне, позволяя мошенникам обходить требования идентификации. 28 августа 2026 года nulltrace был заблокирован — об этом сообщили Ведомости и Хакер.ru.
Как работает новая схема мошенников
Закрыв один путь, злоумышленники нашли другой. Вместо регистрации новых доменов они начали атаковать существующие сайты в зоне .ru. Логика простая: легитимный домен с историей вызывает у пользователей и браузеров больше доверия, чем свежезарегистрированный ресурс.
Типичная схема атаки:
- Поиск цели. Злоумышленники сканируют .ru-домены с устаревшим ПО — старый WordPress, Bitrix, необновлённые плагины — или со слабыми паролями администраторов.
- Взлом. Используя известные уязвимости или подбор паролей, они получают доступ к панели управления сайтом.
- Подмена контента. На доверенном домене с реальной историей размещаются фишинговые страницы, вредоносные файлы или скрипты редиректа — нередко только для отдельных сегментов трафика, чтобы усложнить обнаружение.
- Монетизация. Захваченный сайт используется для кражи учётных данных, распространения малвари или сдаётся в аренду другим преступникам.
Предупреждение F6, направленное в РИА Новости 1 сентября 2026 года, фиксирует заметный рост подобных атак и призывает владельцев .ru-сайтов принять срочные защитные меры.
Что это значит для обычного пользователя
Вы не обязаны владеть сайтом, чтобы пострадать — достаточно быть его посетителем. Допустим, вы годами доверяете какому-то форуму, магазину или блогу в зоне .ru. Внешне сайт выглядит как обычно: адрес тот же, HTTPS-замочек на месте. Но внутри — уже чужой контент.
Возможные сценарии:
- Фишинг. Привычная форма входа или оплаты теперь отправляет ваши данные злоумышленникам, а не реальному сервису.
- Drive-by загрузка. Скрытый скрипт пытается использовать уязвимости браузера или плагинов и загрузить малварь в момент открытия страницы.
- SEO-спам или перенаправление. Сайт заполняется мусорными ссылками, или браузер начинает предупреждать об угрозе там, где раньше всё было в порядке.
Важно понимать ограничения каждого защитного инструмента. VPN шифрует трафик между вашим устройством и сетью — это защита от прослушки на уровне соединения. Но если сам сервер за сайтом контролируется злоумышленниками, VPN доставит вредоносный контент к вам так же надёжно, как и легитимный. Против взломанных сайтов работают другие инструменты: актуальный браузер, антивирус с веб-защитой и собственная внимательность.
При этом приложение LiMP VPN защищает от смежных угроз: шифрование трафика не позволяет провайдеру или злоумышленнику в публичной сети подменять DNS-ответы (перенаправлять вас на поддельный сайт вместо настоящего), перехватывать незашифрованные соединения или отслеживать историю посещений. Это отдельный, дополняющий слой защиты вашей цифровой приватности — не замена бдительности при работе с сайтами.
Как защититься: практические шаги
Для пользователей:
- Проверяйте SSL-сертификат. Нажмите на замочек в адресной строке: убедитесь, что сертификат выдан именно для нужного домена и не просрочен. Подозрительный или отсутствующий сертификат — сигнал не вводить никаких данных.
- Доверяйте браузерным предупреждениям. Chrome, Firefox и Safari поддерживают актуальные базы угроз и предупреждают перед загрузкой вредоносных страниц — не игнорируйте эти предупреждения. Держите браузер в актуальном состоянии.
- Используйте антивирус с веб-защитой. Современные решения умеют обнаруживать вредоносные скрипты и drive-by нагрузку прямо в момент загрузки страницы.
- Насторожитесь, если дизайн знакомого сайта резко изменился. Если форма входа или оплаты выглядит иначе, чем раньше — закройте страницу и свяжитесь с сервисом напрямую, прежде чем вводить данные.
Для владельцев .ru-сайтов: обновляйте CMS, плагины и темы — устаревшее ПО является главным вектором взлома; включите двухфакторную аутентификацию в панели управления; настройте мониторинг целостности файлов; регулярно создавайте резервные копии на внешнем хранилище.
Для защиты трафика используйте LiMP VPN — он шифрует соединение и скрывает ваши посещения от провайдера и операторов публичных сетей. Политика no-logs означает, что история посещений не хранится. Это необходимый слой эшелонированной защиты — в дополнение к осторожному поведению в сети.
