Киберсквоттинг: методология выявления, документирования и превентивной защиты бизнеса

11
14 минут
Киберсквоттинг: методология выявления, документирования и превентивной защиты бизнеса

© «Директор по безопасности», №08-2026, Август, 2026 г.


Игорь Бедеров, директор компании «Интернет Розыск», председатель Совета по противодействию технологическим правонарушениям КС НСБ России


Новый вызов для корпоративной безопасности

В июле 2025 года Верховный Суд Российской Федерации вынес определение, которое кардинально переформатировало подход к ответственности компаний за использование их брендов в мошеннических схемах в интернете. Судебная инстанция указала, что благонамеренная компания обязана самостоятельно вести мониторинг предложения своих товаров и услуг в сети, а в случае обнаружения копирования бренда или мошеннических действий – принимать активные меры по их пресечению.

Это решение не является рекомендательным – оно формирует новую судебную практику. Теперь компании, не ведущие систематического мониторинга и не могущие подтвердить его документально, рискуют быть привлеченными к ответственности за действия третьих лиц, включая выплаты компенсаций пострадавшим потребителям. Суммы могут исчисляться миллионами рублей, а репутационные потери – многократно превышать прямые финансовые издержки.

В этой статье мы рассмотрим киберсквоттинг как основную угрозу, методы его выявления, алгоритм сбора доказательной базы и взаимодействия с регуляторами, а также способы документального подтверждения мониторинга для защиты в суде.


Что такое киберсквоттинг и почему он опасен

Киберсквоттинг (от англ. cybersquatting) – это преднамеренная регистрация, приобретение или использование доменных имён, а также аккаунтов в социальных сетях и мессенджерах, которые идентичны или сходны до степени смешения с товарными знаками, фирменными наименованиями, брендами или именами известных организаций.

Злоумышленники преследуют две основные цели:

  1. Выкуп – регистрация домена с последующим предложением продать его законному владельцу по завышенной цене.
  2. Мошенничество – использование ресурса для фишинга, распространения вредоносного ПО, продажи контрафакта, сбора персональных данных или имитации деятельности компании с целью обмана клиентов.

Риски для бизнеса:

●       Финансовые – прямые потери от мошенничества, судебные издержки, выплаты пострадавшим.

●       Репутационные – падение доверия клиентов, негативные отзывы, связь бренда с мошенническими действиями.

●       Регуляторные – проверки Роскомнадзора, требования об удалении информации, штрафы за утечки данных, произошедшие через поддельные ресурсы.

●       Операционные – перехват клиентского трафика, нарушение деловой переписки, компрометация сотрудников.


Позиция Верховного Суда и ее последствия

В определении от июля 2025 года Верховный Суд исправил позицию нижестоящих инстанций и сформулировал ключевой принцип:

«Компания, являющаяся благонамеренной, обязана вести мониторинг предложения своих товаров и услуг в информационно-телекоммуникационной сети самостоятельно. В случае обнаружения копирования бренда, мошеннических предложений или иных нарушений она должна предпринимать меры по их устранению».

Что это означает на практике:

●       Обязанность доказывания – теперь в суде компания должна представить доказательства того, что она систематически отслеживала появление поддельных ресурсов.

●       Бремя ответственности – при отсутствии мониторинга компания может быть признана виновной в бездействии и обязана возместить ущерб, причиненный мошенниками клиентам (даже если компания не участвовала в мошенничестве).

●       Необходимость внутренних регламентов – требуется не только фактический мониторинг, но и его документальное оформление (приказы, инструкции, журналы).

Таким образом, служба безопасности каждой компании, ведущей деятельность через интернет, обязана интегрировать процесс мониторинга предложения товаров и услуг от своего имени в повседневную деятельность.


Методология выявления доменных имён-двойников

Бесплатные сервисы для первичного анализа

Существуют три общедоступных условно-бесплатных сервиса, которые позволяют выявить домены, схожие с вашим:

●       haveibeensquatted.com

●       dnstwister.com

●       dnstwist.it

Порядок их использования:

  1. Введите в каждый сервис своё официальное доменное имя (например, yourcompany.ru).
  2. Получите список потенциально рискованных доменов.
  3. Отфильтруйте те, которые реально могут быть использованы (по дате регистрации, стране, наличию активного сайта или почтового сервера).

г7.png

Анализ регистрационных данных (RDAP/WHOIS)

Хотя с 2025 года данные RDAP/WHOIS стали менее детальными из-за GDPR, вы всё равно можете узнать:

●       дату регистрации и окончания срока;

●       регистратора (особенно важно, если он российский – таких более 50);

●       DNS-серверы.

Практический совет: если домен зарегистрирован недавно, на частную персону, за пределами нашей страны, а его регистратор – незнакомая компания, это повышенный риск. Особое внимание – доменам, у которых есть почтовый сервер, но сайт еще не создан.

Проверка почтовых серверов

Мошенники часто настраивают почтовый сервер на поддельном домене, чтобы вести переписку с клиентами, имитируя ваш фирменный стиль. Метод проверки:

●       Отправьте тестовое письмо на адрес, зарегистрированный на подозрительном домене (например, info@yourcompany-offer.ru).

●       Если вы получаете автоматический ответ с вашим логотипом или фирменным оформлением – это явный признак киберсквоттинга с целью фишинга или перехвата клиентов.

Сквоттинг социальных сетей и мессенджеров

Помимо доменов, злоумышленники активно используют сквоттинг аккаунтов в соцсетях (Telegram, ВКонтакте и др.).

Два подхода к выявлению:

  1. Точное совпадение – поиск никнеймов, полностью совпадающих с вашим брендом. Используйте сервис IDCrawl, который ищет точные совпадения ссылок на внешние ресурсы, или аналогичные решения:

●       idcrawl.com/username-search

●       instantusername.com

●       namechk.com

  1. Пермутация (видоизменение) – когда точное совпадение невозможно, применяются добавления суффиксов (_shop, _official, _help) или замена символов. Для этого:

○       Настройте Google Custom Search Engine для поиска только по социальным сетям: cse.google.com/cse?cx=d69e08526637c468d#gsc.tab=0

○       Используйте расширенные операторы поиска для каждой конкретной соцсети (например, site:vk.com "ваш бренд"): docs.google.com/spreadsheets/d/1j6tSVYJgjq0NtuiYnsd4AAAaCt8DtTtZFNeghcE6Bro/copy

○       Примените OSINT-инструменты, такие как Maigret, Social Analyzer, Blackbird, которые проверяют наличие аккаунта по никнейму на сотнях платформ.


Сбор доказательной базы: пошаговый алгоритм

Если вы обнаружили подозрительный ресурс, необходимо задокументировать его до того, как злоумышленники изменят или удалят контент. Это критично для последующих обращений в регистраторы, хостинг-провайдеры и госорганы.

Шаг 1. Фиксация содержимого

●       Скриншот всего содержимого страницы. Скриншот должен быть сделан на отдельной вкладке (без других открытых страниц), в адресной строке должна быть видна полная гиперссылка, а в нижней части экрана – дата и время (можно использовать системные часы). Заверьте скриншот своей подписью, должностью и фамилией – это разрешено без нотариального заверения по разъяснениям Верховного Суда.

●       Оффлайн-архивирование – сохраните полную копию страницы (HTML+медиа) на локальный диск.

●       Онлайн-архивирование – используйте Wayback Machine или Archive.is, чтобы создать независимую архивную копию.

Шаг 2. Получение регистрационных данных

●       Запросите WHOIS по домену (можно через сервисы, например, whois.ru).

●       Зафиксируйте регистратора, дату регистрации и окончания, NS-серверы.

●       Если информация скрыта через сервис Privacy Protection, попробуйте получить её через запрос к регистратору (для юрлиц).

Шаг 3. Дополнительные свидетельства

●       Если сайт распространяет вредоносное ПО – приложите отчеты VirusTotal.

●       Если ведется фишинговая рассылка – сохраните письма с заголовками (включая технические заголовки, чтобы подтвердить маршрут).

●       Если есть переписка в соцсетях – сделайте скриншоты диалогов.

●       При наличии транзакций – выписки с подозрительных счетов.

●       В исключительных случаях допустима скрытая аудиозапись (при соблюдении условий: рабочее место, рабочее время, рабочие вопросы, последующая транскрипция и оформление).


Алгоритм реагирования: куда и как обращаться

После сбора доказательств необходимо предпринять последовательные действия. Эффективность зависит от уровня оперативности и правильности оформления обращений.

Этап 0. Досудебное урегулирование

Свяжитесь с владельцем ресурса (если контактная информация доступна) с требованием удалить контент. В большинстве случаев мошенники игнорируют обращения, поэтому переходите к следующим шагам.

Этап 1. Обращение к регистратору доменного имени

Если регистратор российский (их более 50), направьте официальное письмо с приложением доказательств о нарушении исключительных прав на товарный знак или фирменное наименование. Регистратор обязан рассмотреть заявление и может делегировать (заблокировать) домен.

Важно: это временная мера – злоумышленник может зарегистрировать новый домен, поэтому параллельно нужно воздействовать на хостинг.

Этап 2. Обращение к хостинг-провайдеру

Определите IP-адрес сайта (через ping или whois) и узнайте хостера. Если провайдер российский – обращение будет эффективным. Если иностранный – используйте шаблоны жалоб на английском языке с четким обоснованием (нарушение авторских прав, распространение вредоносного ПО). Многие западные хостинги реагируют на DMCA-уведомления.

Этап 3. Обращение в государственные органы

Если досудебные меры и обращения к регистратору или хостинг-провайдеру не дали результата, следующим шагом становится взаимодействие с уполномоченными государственными инстанциями. Выбор конкретного органа зависит от характера выявленного нарушения.

Для блокировки ресурсов, содержащих запрещенную информацию (в том числе мошеннический контент, поддельные предложения от имени вашей компании), следует обращаться в Роскомнадзор. Заявление подаётся через специальную форму на официальном сайте ведомства (rkn.gov.ru) с приложением собранных доказательств.

Если выявлен ресурс, распространяющий вредоносное программное обеспечение, или иной ресурс, нарушающий законодательство об информации, можно также подать жалобу через портал государственных услуг (gosuslugi.ru) в разделе подачи жалоб на интернет-ресурсы. Это позволяет задействовать механизм оперативного реагирования со стороны профильных ведомств.

В случаях, когда в действиях злоумышленников усматриваются признаки уголовно наказуемого деяния – например, мошенничество, неправомерный доступ к компьютерной информации или распространение вредоносных программ, – необходимо направить заявление в Министерство внутренних дел Российской Федерации. Обращение подаётся через интернет-приёмную на официальном сайте МВД России (мвд.рф). К заявлению следует приложить все имеющиеся доказательства, включая скриншоты, архивы страниц, выписки из переписки и отчёты антивирусных систем.

Наконец, если инцидент связан с компьютерными атаками, вирусами-шифровальщиками или иными киберугрозами, компетентным органом выступает Национальный координационный центр по компьютерным инцидентам (НКЦКИ), также известный как ЦЭРТ (cert.ru). Этот центр, функционирующий при ФСБ России, занимается координацией реагирования на киберпреступления и может инициировать блокировку вредоносных ресурсов на уровне провайдеров. Обращение направляется через официальный сайт cert.ru с детальным описанием инцидента и приложением технической информации (IP-адреса, хеши вредоносных файлов, логи и т.п.).

888.png

Как правильно составить жалобу?

Эффективная жалоба – это документ, который понятен и принимается к рассмотрению как российскими, так и зарубежными инстанциями. Рекомендуемая структура:

  1. Заголовок – «Требование о прекращении нарушений исключительных прав и удалении контента».
  2. Сведения о заявителе – полное наименование, ОГРН/ИНН, адрес, контактные данные.
  3. Описание нарушения – что именно скопировано (бренд, дизайн, товары).
  4. Указание URL – конкретные адреса страниц с нарушением.
  5. Дата и время обнаружения – с приложением скриншотов.
  6. Правовое обоснование – ссылки на статьи ГК РФ (о товарных знаках), ФЗ «Об информации», постановления.
  7. Доказательная база – скриншоты, архивы, отчеты антивирусов.
  8. Результативная часть – четко сформулируйте, что просите: удалить контент, заблокировать домен, передать данные о владельце и т.д.

Совет: для зарубежных компаний желательно иметь перевод на английский и ссылаться на международные нормы (UDRP, DMCA), чтобы повысить шансы на положительное решение.


Подтверждение мониторинга

Главная проблема, обозначенная Верховным Судом, – это необходимость доказать, что мониторинг велся систематически. Для этого службе безопасности необходимо сформировать три группы документов:

Основания (организационно-распорядительные документы)

●       Приказ генерального директора о введении мониторинга киберсквоттинга.

●       Положение о порядке проведения мониторинга (с указанием периодичности, ответственности, методов).

●       Должностные инструкции сотрудников, в которых закреплены обязанности по мониторингу.

Процесс (доказательства фактического мониторинга)

●       Журналы (реестры) выявленных инцидентов с датами и описанием.

●       Скриншоты экрана на регулярной основе (например, еженедельные проверки).

●       Отчеты о проверках с подписями ответственных лиц.

●       Если используется внешний подрядчик – договоры, акты, отчеты, подтверждающие выполнение работ.

Реакция (доказательства принятых мер)

●       Претензии нарушителям и их ответы (или отсутствие ответа).

●       Переписка с регистраторами, хостерами, госорганами.

●       Копии заявлений в суд (если доходило до судебного разбирательства).

●       Документы о блокировке доменов или удалении контента.

Все эти документы в совокупности сформируют единую систему управления рисками, которая будет неоспоримым аргументом в суде о том, что компания действовала добросовестно и принимала все разумные меры.


Практические рекомендации для служб безопасности

Оптимизация трудозатрат

Для небольшой компании начальная настройка мониторинга занимает 1–2 рабочих дня (сбор списка потенциально опасных доменов, настройка сервисов, создание таблиц). После этого ежедневный контроль может занимать 5–10 минут при правильной автоматизации.

Способы автоматизации:

●       Используйте бесплатные API для получения данных в режиме реального времени.

●       Настройте электронную таблицу (Google Sheets) с подключением внешних данных через скрипты – она будет обновляться автоматически.

●       Примените простейший код на Python с использованием библиотек для парсинга – это доступно даже для специалистов без глубокого программирования благодаря современным ИИ-инструментам.

Бюджет

Большинство необходимых инструментов бесплатны (в рамках разумных лимитов – 100–1000 запросов в сутки). Для небольшой компании этого достаточно. Платные сервисы (от 1,5 до 4 млн руб. в год) оправданы только для крупного бизнеса, которому требуется комплексный мониторинг даркнета, репутационных рисков и углубленная аналитика.

Использование искусственного интеллекта

ИИ значительно повышает эффективность:

●       Генерация вероятных вариантов доменов на основе анализа существующих схем.

●       Автоматическое формирование отчётов и даже готовых жалоб.

●       Анализ контента на предмет фишинга и вредоносного кода.

●       Прогнозирование новых угроз на основе поведения злоумышленников.

Сегодня любой специалист может за несколько часов создать MVP-решение с помощью ИИ-помощников (кодинг на основе ChatGPT, использование готовых библиотек) – это открывает новые возможности даже для малых компаний.


Мониторинг как новый стандарт безопасности

Постановление Верховного Суда 2025 года превратило мониторинг киберсквоттинга из желательной меры в обязанность. Компании, которые своевременно внедрят систематический процесс выявления и реагирования, не только снизят финансовые и репутационные риски, но и получат документальное подтверждение своей добросовестности, что станет надежной защитой в судебных спорах.

Ключевые выводы для СБ:

  1. Интегрируйте мониторинг в регулярные регламенты, закрепите его документально.
  2. Используйте бесплатные общедоступные инструменты – они покрывают 80% необходимых задач.
  3. Ведите строгий учет всех выявленных инцидентов и предпринятых действий.
  4. Взаимодействуйте с регистраторами, хостерами и госорганами по отработанным алгоритмам.
  5. Используйте AI для оптимизации рутинных операций.
  6. Обучайте сотрудников – регулярное повышение квалификации в области кибербезопасности окупается снижением рисков.

Предупреждение киберсквоттинга – это не просто техническая задача, а неотъемлемая часть корпоративной стратегии управления репутацией и устойчивости бизнеса в цифровой среде. Начните уже сегодня – и завтра вы будете на шаг впереди мошенников.

Автор гарантирует, что обладает всеми необходимыми правами на предоставленные фото-, видео- и графические материалы, включая, но не ограничиваясь, авторским правом и правами на изображения третьих лиц, и несет полную ответственность за нарушение интеллектуальных прав правообладателей.

Редакция публикует указанные материалы на условиях информационного посредничества (ст. 1253.1 ГК РФ) и не осуществляет проверку правомочности их использования до момента получения соответствующего требования от правообладателя. Редакция обязуется принять меры по удалению материалов при получении мотивированного заявления.



Делитесь с коллегами.
———
Мы делаем сложное понятным!
ИД Советник, ж-л Директор по безопасности, ж-л Безопасность компании

Присоединяйтесь к нам:
Telegram|  MAX |  Наш сайт www.sec-company.ru

Для связи: info@sec-company.ru
+7(977) 953-20-53 - Подписка, +7(499) 404-21-71 - Сотрудничество