Если адресная строка не показывает зеленый замок и протокол HTTPS, а не HTTP, вводить платежные реквизиты категорически нельзя. По статистике Norton, 84% фишинговых страниц не имеют валидного сертификата. Откройте окно сертификата (клик на замок) и убедитесь, что срок его действия не истек, а имя владельца совпадает с названием компании. Настоящие гостиницы и авиакомпании не экономят на этом.
Платите только через платежный шлюз, а не прямым переводом на карту физическому лицу. Мошенники часто просят отправить деньги на карту Сбербанка или QIWI, предлагая скидку 15-20%. В 93% случаев, по данным ЦБ РФ, это обман. Легальный сервис резервации использует транзакцию через процессинг – вы передаете данные не владельцу отеля, а банку-эквайеру. О наличии шлюза говорит автоматический редирект на страницу оплаты 3-D Secure (с запросом кода из SMS).
Сверяйте IP-адрес отправителя письма с доменом компании. Злоумышленники покупают похожие домены в зоне .com или .top. Например, вместо booking.com – bооking.com (латиница и кириллица). Используйте сервис WhoIs для проверки даты регистрации домена: если он создан менее 3 месяцев назад – это красный флаг. Настоящие турагентства не работают с доменами-однодневками.
Закрепите отдельную виртуальную карту с нулевым балансом для офлайн-платежей. Многие отели просят прислать фото карты для гарантии заезда. Такой запрос – прямое нарушение стандартов PCI DSS. Вместо этого сгенерируйте в мобильном приложении одноразовую виртуалку с лимитом 1000 рублей и сроком жизни 1 час. Если отель настаивает – отмените сделку. Банк Тинькофф и Альфа-Банк предлагают эту функцию бесплатно.
Проверяйте юридическое лицо через ЕГРЮЛ перед внесением предоплаты. Введите ИНН организации – если в выписке указан массовый адрес (одна регистрация на 50 компаний) или гендиректор числится в списке дисквалифицированных лиц, забирайте деньги. Правовой портал «КонсультантПлюс» публикует реестр недобросовестных поставщиков – свежая база обновляется еженедельно. 3 из 5 жалоб Роспотребнадзора на туры связаны с фирмами, исключенными из реестра.
Как проверить мошеннический сайт отеля перед оплатой
Откройте страницу «Контакты»: настоящий отель обязан публиковать физический почтовый адрес, многоканальный телефон (желательно городской, а не мобильный) и email на корпоративном домене (info@отель.ру, а не ote123@gmail.com). Позвоните по указанному номеру. Если трубку берут с третьего гудка и оператор не может внятно назвать расположение ресепшена или точное количество номеров – вероятно, это виртуальный колл-центр, арендованный мошенниками. Сверьте эти контактные данные с информацией о компании на сайте проверки контрагентов, доступном в вашей стране.
Проверьте домен через сервис Whois: дата регистрации (создания) домена больше 2-3 лет – плюс, меньше года – критический минус. Если сайт зарегистрирован вчера, а обещает эксклюзивные скидки до 70%, это почти 100% ловушка. Посмотрите, скрыт ли владелец домена за сервисом приватности (WhoisGuard). Легальные крупные отельные сети редко прячут владельца домена, в отличие от фишинговых страниц.
Изучите страницу оплаты: адрес в браузере должен начинаться с «https://», а рядом с замком – название сертификата безопасности. Кликните на него – должны быть видны данные юрлица (компания-владелец отеля). Если открывается страница с оплатой на стороннем сервисе (WebMoney, Qiwi, криптокошелек) или реквизиты уходят на карту физического лица – немедленно закрывайте вкладку. Легитимные отели принимают оплату только через официальные банковские терминалы или платежные шлюзы с публичными реквизитами юрлица.
- Сделайте поиск по фразе «название отеля + мошенники» или «название отеля + отзывы». Пролистайте минимум 5 страниц результатов (мошенники часто закупают положительные отзывы на первой странице).
- Откройте сайты-отзовики (Tripadvisor, Booking.com, Google Maps), но смотрите на даты: если все восторженные отзывы написаны за последние 2-3 недели, а до этого отель не упоминался – это накрутка.
- Проверьте, есть ли у этого отеля регистрация в едином реестре туроператоров (если вы в РФ) или лицензия на гостиничную деятельность в местной администрации.
- Попробуйте найти официальные соцсети отеля: если в Instagram или VK страница создана неделю назад, имеет 20 подписчиков и фото из стоков – не рискуйте.
- Введите название отеля в картографический сервис: настоящий объект должен иметь постоянный маркер с адресом, фотографиями территории и отзывами за 2-3 года. Пустая точка на карте или внезапное появление отеля в декабре 2024 года – повод усомниться.
- Используйте сервис «Проверка контрагентов» (например, сервис ФНС, ЕГРЮЛ, «Контур.Фокус»). Введите ИНН компании, указанный на сайте: совпадает ли он с названием сети? Если отель якобы сетевой, но ИНН зарегистрирован на ИП с видом деятельности «ремонт обуви» – это полный обман.
- Запросите у администратора отеля видеозвонок в номер или прямую трансляцию из холла. Мошенники не смогут это сделать – у них нет ни реального помещения, ни персонала. Если вам отказывают с формулировкой «камеры сломаны» или «связь плохая» – бегите.
Правила использования одноразовых виртуальных карт для брони
Генерируй виртуальную карту с лимитом ровно на сумму брони – ни центом больше. Отель или сервис аренды не сможет списать депозит или случайно заблокировать лишние средства. Например, если номер стоит $150, устанавливай лимит $150,00. Многие банки позволяют создать токен с точностью до копейки.
Активируй карту за минуту до оплаты. Если ты сгенерировал её за три дня до чекина, держи карту замороженной в приложении. Некоторые сервисы делают проверочные микро-списания (в районе $1–$5) до подтверждения. Разморозь карту на 5 минут, дай провести транзакцию и снова заблокируй. Это отсечёт попытки повторного списания после заселения.
Никогда не используй одну виртуальную карту для двух разных объектов. Если ты оплатил через неё номер в отеле и тут же попытался забронировать машину – при отмене брони на жильё отель может вернуть средства не сразу, а карта ещё висит активной для аренды авто. Каждая операция – отдельная сессия, у каждой свой life cycle. Смешивание их рискует аппендиксом незакрытых холдов.
Установи на карте срок действия в 1 месяц или меньше. Даже если сервис «запоминает» карту для неявок или штрафов, короткий срок валидности оборвёт их попытку списать деньги через 60 дней. Плюс проверь, разрешает ли твой банк удалять карту сразу после транзакции: многие эмитенты дают возможность «сжечь» карту одной кнопкой. Делай это сразу, как получил подтверждение о брони на почту – тогда никакой утечки данных не случится.
Три признака поддельного письма подтверждения резерва
Проверяйте адрес отправителя, а не название в поле «от кого». Мошенники часто копируют логотип и дизайн отеля, но используют адреса вроде reservation@stay-xyz.net вместо официального info@hotelname.com. Любое несовпадение домена с настоящим сайтом гостиницы – стопроцентный красный флаг.
Обратите внимание на сумму и способ оплаты. Настоящая система бронирования никогда не потребует полную предоплату переводом на личную карту физического лица. Если в письме указан счёт в каком-нибудь банке далёкой страны или просят перевести деньги через анонимный сервис мгновенных переводов – это ловушка.
Откройте раздел с подтверждением номера и дат. Сравните их с теми, что вы вводили на сайте. Мошенники копируют вашу заявку, но меняют одну цифру в дате заезда или категорию люкса на более дорогую, а потом уверяют, что вы ошиблись, и нужно доплатить. Единственно верное решение – сверить код заказа в личном кабинете сервиса, а не в присланном PDF.
Ищите грамматические и логические ошибки. Профессиональные системы подтверждения генерируют письма без опечаток в названиях городов и тарифов. Фраза «Ваш пакет «Полулюкс» готов к активации» или отсутствие обратного адреса для претензий выдают подделку. Легитимные отели всегда указывают контакты службы заботы о гостях.
Проверьте ссылки в тексте, не переходя по ним. Наведите курсор на кнопку «Управлять броней» – всплывающая подсказка покажет реальный URL. Если адрес начинается с bit.ly или содержит лишние символы, это фишинг. Самый простой способ обезопасить себя – открыть вкладку браузера и вбить адрес гостиницы вручную, а не кликать по присланному.
Как отличить реальные отзывы от заказных на Booking и Airbnb

Смотрите на язык и стиль. На Airbnb фейки часто выдают повторяющиеся фразы: «прекрасное расположение» и «чисто» – это шаблон. Настоящий пользователь напишет «дверь в ванную заедала, пришлось дергать» или «соседи шумели до трех ночи». Сравните отзывы на одном объекте: если все хвалят кровать, а про Wi-Fi молчат – подозрительно. Проверьте хозяина: если он отвечает на каждую жалобу агрессивно, а хвалит только «своих» – бегите. Анализируйте фото: снимки без подписей или одинаковые ракурсы часто вставляют наемные авторы.
Используйте внешние инструменты. Скачайте расширение FakeSpot для Chrome – оно анализирует тональность и аномалии. Например, если 90% оценок 5 звезд, а шкала распределения резко обрывается на 4 – это признак накрутки. На Booking смотрите на показатель «проверенный отзыв»: он означает, что пользователь реально там останавливался. Но будьте осторожны: даже подтвержденные комментарии могут быть написаны после скидки от хозяина. Спорьте с логикой: если один человек пишет «тихо», а другой через три дня «шумно» про тот же номер – доверяйте второму, он не пиарился.
Ищите противоречия внутри одного текста. Например: «отель отличный, но кондиционер не работал и клопы кусали» – это реальный опыт, а не заказной. Заказы обычно не содержат нейтральных или негативных фрагментов. Обращайте внимание на повторяющиеся имена: если «Анна из Москвы» оставила 20 отзывов за месяц на разные отели в разных странах – это аккаунт для рекламы. Фильтруйте по самому плохому отклику: на Booking сортируйте сначала 1 звезду – если там пишут про тараканов или плесень, а в среднем рейтинг 9.5, то хозяин платит за чистку. Только факты, без эмоций.

