Что такое фарминг? Подмена DNS и ложные сайты

Что такое фарминг? Подмена DNS и ложные сайты

Natalie Moore
5 октября 2026 г.· Обновлено 6 октября 2026 г.· 9 мин чтения

Фарминг направляет человека на мошеннический сайт через вмешательство в устройство или инфраструктуру доступа к нужному сервису. Вы можете ввести правильный адрес, но попасть не туда. Сначала определите затронутый слой, прежде чем вводить данные, менять настройки или считать любое неожиданное перенаправление атакой.[1]

Ключевые выводы:

  • Правильный адрес не гарантирует надёжность разрешения имён и устройства.
  • Изменённый hosts, взломанный роутер и вмешательство в DNS требуют разных исправлений.
  • Предупреждение сертификата — причина остановиться, а не препятствие для обхода.
  • Шифрование DNS защищает транспорт, но не устраняет все источники неверных ответов.
  • Восстанавливайте аккаунты с доверенного устройства и через независимо проверенное соединение.

Чем атака фарминг отличается от фишинга?

Фишинг обычно убеждает перейти по чужой ссылке, открыть сообщение или раскрыть данные. Фарминг меняет результат навигации, которую человек намеревался выполнить правильно. Различие касается пути к мошенническому взаимодействию, а не убедительности оформления конечной страницы.[1]

Фишинговое сообщение может использоваться для установки вредоносного ПО, которое позже меняет разрешение имён. Поэтому оба механизма могут присутствовать в одном инциденте. Если назвать всё произошедшее только фишингом, можно не заметить устойчивое изменение устройства или роутера. Но называть каждое подозрительное сообщение фармингом тоже неверно: сама по себе обманная ссылка не устанавливает факт вмешательства в инфраструктуру доступа к сайту.

Выясните, изменился ли адрес или путь. Запишите введённый адрес, значение адресной строки и предупреждение браузера. Наблюдения помогают выбрать восстановление, но не отправляйте ещё один пароль странице, которой уже не доверяете.

Поддельный сайт может скопировать логотип и знакомый макет. Внешность — слабое доказательство: ожидаемые признаки легко воспроизвести. Система оценки рисков приватности разделяет вопросы личности, устройства и соединения, не считая знакомый экран подтверждением.

Где возникает перенаправление?

На вашем устройстве

Локальная конфигурация влияет на преобразование имени в адрес. Изменённый hosts, нежелательный прокси или вредоносное ПО могут перенаправить трафик до обычного DNS-запроса. Расширение браузера тоже может менять навигацию, хотя не каждое такое перенаправление является DNS-атакой.

Поэтому замена резолвера роутера иногда не помогает одному устройству. Если адрес подставляется локально, доверенному внешнему резолверу соответствующий вопрос не задаётся. Проверяйте устройство поддерживаемыми средствами безопасности и официальными инструкциями, не копируйте случайные записи hosts с форума.

На роутере или настроенном резолвере

Скомпрометированный роутер может раздавать устройствам адрес чужого резолвера. Они начинают получать ответы у контролируемого злоумышленником сервиса. Исходный адрес остаётся верным, но путь разрешения имён изменён, поэтому проблему труднее заметить, чем опечатку в ссылке.

Отравление кеша резолвера — другой возможный путь: неверный ответ вводится в состояние DNS, а затем выдаётся обращающимся клиентам. Следовательно, вводящий в заблуждение ответ может происходить из инфраструктуры за пределами ближайшего Wi-Fi-роутера. Не предполагайте, что нормально выглядящая конфигурация самого роутера доказывает надёжность всей цепочки разрешения имён; она описывает только один из рассматриваемых уровней.

На незащищённом сетевом пути

Тот, кто способен вмешиваться в незащищённый DNS-трафик, может подменять ответы. DNS over HTTPS защищает обмен между клиентом и выбранным резолвером через HTTPS. Это не делает решения резолвера безошибочными и не заменяет проверку сертификата браузером.[2]

Схема отделяет локальную подстановку hosts от вмешательства в резолвер и сеть. Она показывает направления проверки, а не доказывает атаку на конкретную сеть. Объяснение границ шифрованного DNS раскрывает роль транспортной защиты.

При поиске вмешательства сравните точки воздействия при перехвате и отравлении DNS. Термины могут пересекаться, а одно перенаправление не показывает, какой уровень был изменён.

Какие признаки нужно исследовать?

Признак требует проверки, но не устанавливает диагноз. Устройства, браузеры и сети могут различаться по законным причинам: порталу доступа, настройкам аккаунта или кешированной конфигурации. Фиксируйте различия без повторных визитов на опасную страницу.

НаблюдениеВозможный уровеньБезопасная проверка
Одно устройство перенаправляется в разных сетяхУстройство, браузер или локальная конфигурацияПроверить поддерживаемые настройки устройства и браузера
Несколько устройств дают сбой только в одной сетиМаршрутизатор или путь к резолверуПопросить владельца сети сравнить утверждённую конфигурацию
На знакомом адресе появляется предупреждение о сертификатеПроверка идентичности TLS не пройденаОстановиться и проверить через независимый канал
Неожиданные DNS или прокси возвращаются после сбросаУстойчивая конфигурация или компрометацияПередать устройство или маршрутизатор на углублённую проверку
Проблема есть только в одном браузереРасширение, профиль или настройка DNS браузераПроверить этот браузер отдельно

Неожиданная просьба ввести платёжные данные, коды восстановления или полный пароль повышает риск. Она не показывает, какой слой изменил навигацию. Снимок экрана допустим без раскрытия личных данных; записывайте имя узла, а не ссылку с секретами.

Если затронуто несколько устройств, признаки компрометации роутера помогут расширить исследование. Здесь рассматриваются мошенническая навигация и проверка личности, а полное восстановление роутера остаётся отдельной задачей.

Почему нельзя обходить предупреждения сертификатов?

HTTPS проверяет личность сервера для имени узла и шифрует трафик. Одна подделка DNS обычно не выдаёт атакующему действительный сертификат законного домена. Предупреждение может оказаться оставшейся границей, мешающей довериться неправильному получателю.

Не устанавливайте сертификат, не отключайте проверку и не выбирайте обход ради открытия страницы. Рабочая сеть может законно использовать инспекцию, но объяснять и утверждать такую конфигурацию должен проверенный администратор организации. Неожиданное сообщение не разрешает доверять новому сертификату.

Отсутствие предупреждения не доказывает, что отображаемая страница принадлежит организации, которую вы намеревались посетить. Злоумышленник может получить действительный сертификат для другого домена, а конфигурация доверия конечного устройства уже может быть скомпрометирована. Поэтому проверяйте полное имя узла и контекст взаимодействия. Одного наличия HTTPS или значка замка недостаточно для такого вывода.

Если браузер сообщает о проблеме времени или сертификата, законная неисправность тоже остаётся возможным объяснением. Исправьте время устройства через поддерживаемые настройки и обратитесь к независимо проверенной странице статуса либо каналу поддержки сервиса. Безопасное объяснение нужно установить на основе сведений. Не предполагайте его только потому, что вам необходимо завершить платёж или получить доступ к странице.

Что обеспечивает защита от фарминга?

Обновляйте устройство, браузер и роутер поддерживаемым способом. Проверяйте административный доступ и резолверы, удаляйте недоверенное ПО и используйте отдельный пароль администратора роутера. Это уменьшает возможности устойчивого перенаправления, но не гарантирует правильность любого внешнего ответа.

Шифрованный DNS уменьшает вмешательство между поддерживаемым клиентом и выбранным резолвером в рамках конфигурации клиента. Приложения могут использовать другой путь, поэтому настройка одного браузера не защищает автоматически все запросы. Надёжность устройства и резолвера всё равно нужно оценивать.[2]

При локальных сетевых рисках документированный глобальный режим AethoVPN шифрует трафик приложений через VPN-соединение. Это защита пути, а не исправление hosts, заражённого устройства или взломанного роутера. Покрытие DNS нужно проверять по реальному клиенту и маршрутизации: факты продукта не подтверждают отдельную функцию шифрованного DNS. Для рисков аккаунта вне транспорта используйте разделение границ защиты.

Для важных сервисов пользуйтесь закладкой или известным адресом, но помните: при фарминге правильного начала недостаточно. Проверяйте имя узла и не обходите предупреждения. Подтверждайте чувствительные запросы другим доверенным каналом до передачи денег или данных.

Усиленная аутентификация может уменьшить ущерб от захваченного пароля, но не удаляет вредоносную конфигурацию. Механизм повторного использования украденных данных объясняет последствия утечки. Защищайте путь и аккаунт, не выбирайте только один слой.

Что делать после подозрительного перенаправления?

Прекратите взаимодействие со страницей. Не передавайте новый код и не подтверждайте запрос ради проверки входа. Запишите время, ожидаемое имя узла, видимое назначение, устройство и сеть: это помогает отличить ошибку сайта от более широкой проблемы маршрута.

С доверенного устройства через независимо проверенное соединение откройте официальный канал восстановления. Если вы ввели пароль, считайте его раскрытым и замените на настоящем сервисе. Проверьте сессии, резервные методы, изменения аккаунта и платежей: одна смена пароля может оставить действующую сессию.

После передачи платёжных данных свяжитесь с банком или платёжным провайдером установленным каналом. Следуйте процедуре противодействия мошенничеству и сохраняйте сведения о транзакции. Не поручайте человеку с подозрительной страницы возврат денег или удалённый ремонт компьютера.

Исправьте затронутый слой перед чувствительной работой. Устройству нужна поддерживаемая проверка вредоносного ПО, роутеру — утверждённое владельцем восстановление, управляемому резолверу — администратор. Случайная смена DNS до открытия страницы может скрыть симптом, не устранив исходную компрометацию.

Проверяйте восстановление по нескольким признакам: нужное имя, нормальная проверка сертификатов, ожидаемые DNS и прокси, отсутствие необъяснённых изменений аккаунта. Если это установить невозможно, передайте проблему специалисту. Успешная загрузка одной страницы сама по себе не подтверждает восстановление доверия ко всему устройству, сети или аккаунту.

Итоги

  • Фарминг связан с ложным назначением после вмешательства в устройство или инфраструктуру.
  • Исследуйте затронутый слой и останавливайтесь при предупреждениях личности сервера.
  • Шифрование DNS не устраняет локальную подстановку и не гарантирует честность резолвера.
  • Восстанавливайте раскрытые аккаунты отдельно от ремонта сети и устройства.

Часто задаваемые вопросы (FAQ)

Возможен pharming при правильном адресе?

Да. Адрес может быть правильным, но локальная конфигурация или инфраструктура DNS задаёт неверный путь. Проверяйте идентичность сервера и останавливайтесь при предупреждении браузера о неудачной проверке.

Любое перенаправление является pharming?

Нет. Порталы подключения, законный перенос сайта и настройки браузера тоже вызывают перенаправления. Исследуйте адрес назначения и затронутый уровень, не вводя секреты на неподтверждённой странице.

HTTPS полностью предотвращает pharming?

HTTPS добавляет проверку идентичности сервера и может остановить атакующего, контролирующего только ответ DNS. Но он не делает чужой домен законным и не восстанавливает повреждённое доверие конечного устройства.

Смена DNS исправит изменённый hosts?

Внешний резолвер не удаляет локальную подстановку hosts. Проверяйте устройство по поддерживаемой процедуре восстановления, не предполагая, что каждый неверный адрес начинается с внешнего DNS-сервера.

Зашифрованный DNS гарантирует правильный ответ?

Нет. Он защищает связь с выбранным резолвером от определённого вмешательства на пути. Он не гарантирует честность резолвера и не мешает локальному вредоносному ПО изменить навигацию до запроса.

Можно пройти предупреждение сертификата?

Не обходите предупреждение ради ввода данных или оплаты. Независимо проверьте сервис и требования управляемой сети; только уполномоченный администратор может одобрить организационные настройки доверия.

Что делать после ввода пароля?

Восстановите аккаунт официальным способом из доверенной среды. Замените раскрытый секрет, отзовите незнакомые сеансы и проверьте восстановление, затем отдельно исправьте перенаправившее устройство или сеть.

VPN исправит заражение pharming?

VPN может защищать часть сетевого пути согласно конфигурации, но не удаляет вредоносное ПО и не восстанавливает hosts. Диагностируйте и исправьте повреждённый уровень до повторного использования чувствительных сервисов.

Источники

  1. NIST CSRC — Pharming — https://csrc.nist.gov/glossary/term/pharming
  2. IETF — RFC 8484: DNS Queries over HTTPS — https://www.rfc-editor.org/rfc/rfc8484.html

Sources checked 5 октября 2026 г.


Читайте также:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Что такое фарминг? Подмена DNS и ложные сайты | AethoVPN