JanKazna
Безопасность

Фишинговый сайт МФО: 10 признаков подделки и как защитить свои данные

Как распознать поддельный сайт микрофинансовой организации в Казахстане: 10 технических и визуальных признаков фишинга, проверка лицензии и план экстренных действий

Даты

Опубликовано: 2026-06-19 09:00

Обновлено: 2026-09-06 09:00

Чтение

10 мин чтения
Иллюстрация ЖанКазна о защите от фишинговых сайтов МФО и проверке лицензии

Коротко

  • Фишинговые сайты МФО полностью копируют дизайн легальных компаний, но создаются для кражи ИИН, SMS-кодов, банковских карт и доступа к eGov.
  • Главный защитный барьер — проверка доменного имени, наличия действующей лицензии АРРФР и сверка реквизитов через официальный реестр.
  • Если вы случайно ввели данные на поддельном ресурсе, требуется немедленная блокировка карт, смена паролей, установка Стоп-кредит и обращение в банк.

Поддельный (фишинговый) сайт микрофинансовой организации — один из самых распространенных инструментов кибермошенничества в сфере онлайн-кредитования в Казахстане. Злоумышленники создают точные копии веб-страниц известных легальных МФО, запускают контекстную рекламу или рассылают ссылки через мессенджеры и SMS. Их цель — заставить человека ввести персональные данные (ИИН, номер удостоверения личности), реквизиты банковской карты, одноразовые пароли из SMS или ключи ЭЦП.

В отличие от обычного интернет-спама, фишинг под видом МФО влечет прямые финансовые потери: на имя жертвы может быть моментально оформлен реальный микрозайм в сторонней организации, а с её банковского счета списаны накопления. Редакция JanKazna подготовила детальный разбор 10 ключевых признаков поддельного сайта и алгоритм самозащиты для казахстанцев.

Почему фишинг под видом МФО особенно опасен

При поиске срочного займа человек часто находится в состоянии спешки или стресса. Мошенники рассчитывают именно на то, что пользователь не станет внимательно всматриваться в адресную строку браузера и проверять лицензию.

Введя данные на поддельном ресурсе, гражданин рискует передать мошенникам полный комплект сведений, необходимых для идентификации:

  • Персональные данные: ИИН, номер и дата выдачи удостоверения личности, адрес регистрации.
  • Финансовые реквизиты: 16-значный номер банковской карты, срок действия, CVC/CVV-код и имя держателя.
  • Одноразовые SMS-коды: доступ к подтверждению транзакций или входу в личный кабинет банковых приложений.
  • Цифровой профиль: при использовании поддельных форм авторизации через eGov мошенники могут получить доступ к ЭЦП заемщика.

10 признаков поддельного сайта микрофинансовой организации

Чтобы не стать жертвой киберпреступников, проверяйте веб-ресурс по следующим десяти критериям до ввода любой личной информации.

1. Измененное или подозрительное доменное имя (URL)

Мошенники используют похожие названия, добавляя лишние буквы, дефисы или меняя доменную зону (например, вместо официального .kz используются .net, .info, .top, .online или опечатки вроде mfo-kredit-kazakhstan.com). Всегда сверяйте символы в адресной строке с официальным реестром.

2. Отсутствие безопасного HTTPS-соединения

Перед адресом сайта должен стоять значок замка (https://). Если браузер выводит предупреждение «Соединение не защищено» или адрес начинается с http://, вводить персональные данные на таком ресурсе категорически нельзя.

3. Отсутствие данных о лицензии АРРФР в футере

Каждая легальная МФО в Казахстане обязана указывать в нижней части сайта (футере) номер и дату выдачи лицензии Агентства РК по регулированию и развитию финансового рынка на осуществление микрофинансовой деятельности. На фишинговых сайтах лицензия либо отсутствует, либо указан выдуманный номер.

4. Требование «комиссии за вывод» или «предоплаты за одобрение»

Настоящие МФО удерживают предусмотренные договором комиссии (если они законодательно разрешены) из суммы займа либо включают их в расчет ГЭСВ. Если сайт просит сначала перевести 2 000 – 5 000 тенге на неизвестную карту «за проверку анкеты» или «страховку» — это 100% фишинг.

5. Запрос CVC/CVV-кода и ПИН-кода карты

Для перевода вам одобренных средств МФО нужен только 20-значный номер банковского счета (IBAN) или номер карты (16 цифр). Поле для ввода 3-значного CVC/CVV-кода на обратной стороне карты нужно исключительно для списания денег с вашей карты, а не для зачисления.

6. Неработающие внутренние ссылки и кнопки

На фишинговом лендинге обычно активна только одна форма — заполнения заявки. Ссылки на «О компании», «Правила предоставления микрокредитов», «Политику конфиденциальности», «Контакты» или «Тарифы» либо не нажимаются, либо ведут на пустую страницу (#).

7. Грамматические ошибки и машинный перевод

Текст поддельного сайта нередко содержит стилистические опечатки, смешение языков (русский, казахский, английский), нехарактерные термины (например, «паспорт РФ» вместо «удостоверение личности РК») или несоответствие сумм в тенге (KZT).

8. Отсутствие стационарных телефонов и официальных контактов

Легальные организации указывают городской номер телефона юридического лица, официальный e-mail в собственном домене и юридический адрес в Казахстане. На поддельном ресурсе приводятся лишь анонимные Telegram-боты или формы обратной связи.

9. Просьба скачать стороннее приложение по прямой ссылке (APK)

Если вместо официальных магазинов Google Play или App Store сайт предлагает загрузить установочный файл .apk напрямую с сервера — это попытка установить на ваш смартфон вредоносную программу для перехвата SMS-сообщений.

10. Агрессивные таймеры и психологическое давление

Всплывающие окна с текстом «До конца акции осталось 3 минуты», «Вам одобрено 150 000 тенге, заберите прямо сейчас» создают искусственную спешку, чтобы вы не успели проверить адреса и документы.

Что проверить на сайте МФО перед заполнением анкеты

  • Точное написание доменного имени в адресной строке браузера.
  • Наличие безопасного протокола HTTPS (значок замочка).
  • Указание номера и даты лицензии АРРФР внизу страницы.
  • Отсутствие запросов CVC/CVV-кода карты и предоплаты.
  • Работоспособность правовых документов (Правила микрокредитования, Политика ПД).

Сравнение: Настоящий сайт МФО vs Фишинговый дубликат

Параметр проверкиЛегальный сайт МФО РКФишинговый ресурс (подделка)
Доменное имяОфициальный домен в зоне .kz, зарегистрированный на юрлицоСторонний домен (.net, .info, .top), опечатки в названии
Лицензия АРРФРРеальный номер, проверяемый в официальном реестре РКОтсутствует, сфальсифицирована или принадлежит другой компании
Зачисление денегПеревод по IBAN или на карту без запроса CVC/CVVЗапрос CVC/CVV-кода, срока карты или комиссии за «разблокировку»
Реквизиты и контактыБИН, юридический адрес в РК, домашний колл-центрОтсутствуют БИН и адрес; связь только через боты и мессенджеры
Мобильное приложениеСсылки только на App Store / Google PlayПрямое скачивание .apk файла со стороннего сервера
Безопасность данныхАвторизация с биометрией или официальным SMS-кодомСбор всех данных на одной странице без защиты и двухфакторного входа

Как официально проверить лицензию МФО в Казахстане

Перед тем как вводить свой ИИН и номер телефона на любом финансовом портале, уделите 2 минуты проверке легальности организации.

  1. Реестр АРРФР: Зайдите на официальный портал Агентства РК по регулированию и развитию финансового рынка (gov.kz/memleket/entities/ardfm) в раздел «Реестры и списки» -> «Микрофинансовые организации».
  2. Сверка БИН и названия: Найдите компанию по БИН или наименованию и убедитесь, что её лицензия имеет статус «Действующая».
  3. Проект Fingramota.kz: На официальном портале финансовой грамотности АРРФР доступен актуальный список лицензированных субъектов рынка и предупреждения о выявленных нелегальных кредиторах.

Если организации нет в реестре АРРФР или её лицензия отозвана/приостановлена, осуществлять микрофинансовые операции она не имеет права.

Что делать за первые 10 минут, если вы ввели данные на фишинговом сайте

Если вы осознали, что ввели ИИН, данные карты или SMS-код на поддельном ресурсе, действуйте без промедления по следующему алгоритму:

  1. Заблокируйте банковскую карту: Позвоните в колл-центр вашего банка или воспользуйтесь мобильным приложением (функция «Заблокировать карту»). Это предотвратит несанкционированные списания.
  2. Установите «Стоп-кредит»: Авторизуйтесь на портале eGov.kz или в приложении eGov Mobile и подайте заявку на бесплатный добровольный отказ от получения банковских займов и микрокредитов.
  3. Проверьте кредитную историю: Получите персональный кредитный отчет через eGov или Первое кредитное бюро (1cb.kz), чтобы убедиться, что на ваше имя не успели оформить сторонний заем.
  4. Смените пароли и доступы: Если вводились пароли от банковских приложений, eGov или электронной почты, немедленно измените их с другого заведомо безопасного устройства.
  5. Обратитесь в полицию и KZ-CERT: Подайте заявление о попытке интернет-мошенничества через портал eOtinish или по номеру 102. Сообщите адрес фишингового сайта в службу реагирования на компьютерные инциденты KZ-CERT (cert.gov.kz) для его последующей блокировки.

FAQ

Частые вопросы

Может ли фишинговый сайт иметь безопасный значок HTTPS (замок)?

Да. Мошенники сегодня свободно получают бесплатные SSL-сертификаты. Наличие замочка означает лишь шифрование канала, но не гарантирует легальность самой компании. Проверять нужно домен и лицензию АРРФР.

Что делать, если мошенники успели оформить заем по моим данным?

Немедленно подайте заявление в полицию (102 или eOtinish), получите талон-уведомление и отправьте письменную претензию в МФО с требованием провести внутреннее расследование и приостановить начисление процентов.

Обязан ли банк возвращать деньги, если я сам ввел CVC-код на фишинговом сайте?

Если операция была подтверждена одноразовым SMS-кодом или CVC-кодом, введенным клиентом, банк признает транзакцию добровольной. Возврат возможен только в рамках уголовного дела при поимке злоумышленников.

Как проверить, не заблокирован ли сайт за фишинг в РК?

Информацию о заблокированных сайтах и списки нелегальных кредиторов публикует АРРФР и Государственная техническая служба (GTS РК / KZ-CERT).

Помогает ли сервис «Стоп-кредит» от мошенников?

Да. С 1 сентября 2024 года в Казахстане действует норма: если кредит выдан при наличии активного самозапрета заемщика в кредитном бюро, банк или МФО обязаны списать такую задолженность.

Вывод

Защита от фишинговых сайтов МФО требует внимательности к деталям. Никогда не переходите по рекламным ссылкам из сомнительных рассылок, проверяйте доменное имя, сверяйте лицензию в реестре АРРФР и держите включенным сервис «Стоп-кредит» на eGov Mobile, если не планируете брать займы в ближайшее время.

Дисклеймер: Материал носит информационный характер и не является индивидуальной юридической или финансовой консультацией. Справку о статусе микрофинансовых организаций и правилах безопасности сверяйте с официальными реестрами АРРФР и порталом eGov.kz.

Полный список материалов и памятка по цифровой безопасности заемщиков — в разделе гайды. Дополнительно рекомендуем руководство по защите ЭЦП и проверке кредитов через eGov.

Что проверено редакцией

Редакция JanKazna проверяет: соответствие признаков фишинга актуальным угрозам кибербезопасности РК, реестры лицензий АРРФР и порядок подачи экстренных заявлений.

  • Признаки фишинговых сайтов МФО
  • Реестр лицензированных МФО АРРФР
  • Порядок экстренной блокировки карт и подачи Стоп-кредит

Источники и дата проверки

Материал проверен редакцией JanKazna: 2026-08-24.

Автор материала

Руслан Алимжанов

Независимый рецензент и автор редакции JanKazna

Следит за правилами банков, МФО и долговой нагрузки; пишет материалы по кредитам и безопасности; проводит независимую проверку YMYL-материалов редакции.

Материал проверен

Как проверяются материалы

Команда JanKazna сверяет условия продуктов с официальными документами регуляторов и банков Казахстана. Всегда внимательно проверяйте финальный договор перед подписанием.

Похожие материалы

Фишинговый сайт МФО: как распознать подделку до ввода ИИН

Фишинговый сайт МФО: как распознать подделку до ввода ИИН. Чеклист: домен, HTTPS не гарантия, проверка лицензии АРРФР, реквизиты и защита персональных данных

Финансовые приложения и персональные данные: что проверять перед установкой

Подробное руководство JanKazna по защите персональных данных при использовании банковских и микрофинансовых приложений в Казахстане: проверка разрешений, защита ИИН, ЭЦП и порядок действий при утечке.

Как проверить ИИН и персональные данные в кредитной заявке

Как проверить иин и персональные данные в кредитной заявке. Ошибки в ФИО, телефоне, адресе, документе и согласиях могут привести к отказу или спору

Биометрия в банке: какие данные нельзя передавать посторонним

Биометрия в банке и защита личных данных: какие сведения категорически нельзя передавать третьим лицам и как распознать социальную инженерию под видом проверки.

Что делать дальше

JanKazna объясняет финансовые темы простыми словами. Оцените следующий шаг спокойно, без обязательств и обещаний.

Подборка

Предложения для сравнения условий

Сравните сумму, срок, комиссии и итоговую стоимость до перехода к заявке.

БанкСравнениеКазахстан

Rahmet Bank

Подходит для сравнения более крупного банковского сценария с другими вариантами финансирования.

Открыть оффер
ОнлайнСравнениеКазахстан

SalamPopalam

Откройте предложение, если хотите оценить параметры займа без спешки и сравнить детали.

Открыть оффер
ОнлайнДеталиКазахстан

TengeDam

Подходит для предварительного сравнения условий с другими предложениями.

Открыть оффер
ОнлайнПроверка условийКазахстан

AzamatBank

Можно рассмотреть как один из вариантов для сравнения условий перед решением.

Посмотреть условия

Перед подтверждением заявки обязательно изучите график платежей и итоговую сумму возврата на стороне организации.