Pingveraблог ← Блог
Главная › Блог › Перехватывают клиентов с сайта

Как узнать, что перехватывают клиентов с сайта

21 июля 2026 · 9 мин чтения

Как узнать, что перехватывают клиентов с сайта

Есть сбои, которые сразу видно: сайт лёг, страница не открывается. А есть перехват клиентов — сайт технически жив, отдаёт честные 200 OK, выглядит как обычно, но часть заявок или звонков уходит не вам. Заметнее всего это по деньгам: реклама оплачена, трафик идёт, а заявок почему-то меньше. Разберём, как реально выглядит перехват клиентов на практике, по каким признакам его отличить от обычной технической поломки и что проверить прямо сейчас, без ожидания следующего звонка от клиента «а у вас точно всё в порядке?».

Как выглядит перехват клиентов: типовые схемы

«Перехват» — не одна история, а несколько разных технических сценариев, которые снаружи выглядят похоже — заявки идут не вам — а чинятся и расследуются по-разному.

  • Взлом с подменой контактов или форм. Во взломанный сайт внедряют код, который меняет номер телефона, email или адрес формы на странице — иногда для всех посетителей, иногда только для части. Заявка уходит с виду туда же, а на деле — на почту или номер злоумышленника.
  • Вредоносный редирект части трафика. Самый коварный вариант: подмена срабатывает не всегда, а по условию — например, только с мобильных устройств, только из поисковой выдачи или только для новых посетителей. Владелец сайта, который заходит с десктопа по прямой закладке, ничего не видит месяцами, а часть реальных клиентов в это время улетает на чужой домен.
  • Клон сайта и перехват заявок. Копия сайта — иногда близкая к пиксельной точности — размещается на другом домене и собирает заявки с трафика, который случайно или намеренно попал не туда: перепутанный адрес, реклама конкурента по вашему бренду, старая закладка на прежний домен.
  • Подмена реквизитов. Точечный, но дорогой вариант взлома: на странице оплаты или в счёте меняются банковские реквизиты — деньги клиента уходят мошеннику, а не в бизнес, при этом сама заявка доходит нормально.
  • Спам-инъекции в выдачу. Взломанный сайт начинает отдавать поисковым роботам (но не обычным посетителям) страницы с чужим товаром, ссылками или редиректами. В выдаче по вашему домену появляются страницы, которых вы не публиковали, — и по части этих запросов трафик уходит сразу мимо, не долетая даже до сайта.
  • Фишинговый клон на похожем домене — без всякого взлома. Отдельная от всего перечисленного история: ваш сайт технически цел, но рядом существует домен-двойник с похожим написанием, который копирует оформление и перехватывает заявки посетителей, перепутавших адрес или прошедших по фишинговой ссылке.

Признаки, что клиентов уводят

По отдельности каждый признак может быть совпадением. Вместе, да ещё в короткий промежуток времени — уже повод проверить, а не списывать на «сезон» или «реклама не заходит».

  • Заявки «высохли» при том же трафике. Счётчики посещений и реклама показывают прежние цифры, а заявок или звонков заметно меньше — не постепенно, а резко, за дни, а не месяцы.
  • Клиенты «звонили — но не туда». Один из самых прямых сигналов: человек уверяет, что заходил на ваш сайт, что-то отправлял или звонил по указанному номеру — а у вас в CRM ничего нет.
  • Чужие скрипты или неожиданные редиректы. В исходном коде страницы — сторонний JavaScript, которого никто не подключал; при переходе по некоторым ссылкам сайт на мгновение открывает другой домен.
  • В выдаче — страницы, которых вы не создавали. Поиск по site:вашдомен.ru находит разделы, статьи или товары, которые ваша команда точно не публиковала.
  • Жалобы «сайт ведёт не туда». Пользователи пишут, что вместо ожидаемой страницы попадают на рекламу, другой магазин или сайт с подозрительным контентом.

Как проверить прямо сейчас: по шагам

Порядок, который занимает 10–15 минут и закрывает большинство типовых схем перехвата.

  1. Откройте сайт с мобильного из поисковой выдачи, а не по прямой ссылке. Подмена часто нацелена именно на этот сегмент трафика — десктопная прямая закладка владельца её не видит месяцами.
  2. Сверьте контакты и реквизиты на всех страницах. Не только на главной — на карточке товара, в футере, в счетах и на странице оплаты: номер телефона, email, банковские реквизиты должны совпадать с настоящими везде.
  3. Посмотрите список администраторов и недавних файлов в CMS. Лишний пользователь с правами администратора или файл с датой изменения, которую никто не может объяснить, — почти всегда повод для тревоги.
  4. Проверьте редиректы и выдачу по site:. Пройдитесь по ключевым ссылкам сайта и убедитесь, что все они ведут на ваш домен, а не уводят в сторону; поиском site:вашдомен.ru проверьте, нет ли в индексе чужих страниц.
  5. Отправьте тестовую заявку самому себе. Заполните форму на сайте так, как это делает обычный клиент, и убедитесь, что письмо реально дошло до вашей почты, а не просто показало «спасибо» на экране.

Проверьте сайт прямо сейчас, без регистрации

Бесплатная проверка показывает признаки взлома и подмены, версию CMS, SSL и срок домена — за один клик.

Проверить сайт на признаки взлома

Почему это замечают поздно — и что мониторить постоянно

Разовая проверка выше отвечает только на вопрос «сейчас всё нормально?». Она не спасает от главной особенности перехвата: подмена часто нацелена на конкретный сегмент трафика — мобильные, поисковую выдачу, новых посетителей, — а сам владелец сайта обычно заходит с десктопа по прямой закладке. Разница между «взлом уже неделю» и «взлом только что» — это разница между потерянным рекламным бюджетом за неделю и вовремя пойманным инцидентом. Отсюда и вывод: проверять нужно не разово, а постоянно, причём именно так, как заходит реальный клиент, а не так, как удобно смотреть владельцу.

Вот что Pingvera реально проверяет по фактам, а не по общим словам:

  • Редирект на чужой домен. Проверка следует по цепочке редиректов и сравнивает финальный хост с ожидаемым — если посетителя в итоге уводит на другой домен, это фиксируется как сбой с отдельной причиной «увели на чужой хост», а не просто «сайт не открылся».
  • Подмена и спам-вставки в содержимом. Можно задать ключевую фразу, которая обязана быть на странице (например, ваш телефон или название компании) — тревога, если она пропала, и отдельно запрещённое слово или фрагмент, которого быть не должно, — тревога, если он появился. Так ловятся и подмена контактов, и спам-вставки от взлома.
  • Целостность ядра WordPress изнутри. Плагин Pingvera сверяет контрольные суммы файлов ядра с официальными на api.wordpress.org — расхождение почти всегда означает внедрённый код и становится критичным событием с алертом. Отдельно плагин видит лишнего администратора с предсказуемым логином вроде admin — частый след взлома.
  • Заглушка вместо сайта. Автоматически распознаются типовые страницы хостеров — «домен не привязан», заблокированный за неоплату аккаунт, дефолтная страница веб-сервера, — которые отдаются с HTTP 200, маскируясь под рабочий сайт для обычной проверки доступности.
  • Заявка реально дошла до почты. Сквозная проверка «форма → письмо»: синтетическая отправка с уникальным маркером и поиск этого письма в почтовом ящике. Если заявка перехвачена или форма подменена, письмо с маркером просто не найдётся.
  • Битые ссылки и внешние редиректы по всему сайту. Отдельный краулер проходит по ссылкам сайта и находит и мёртвые страницы, и неожиданные переходы на сторонние домены.
  • SSL и домен. Отдельная и частая форма перехвата — истёкший домен, который перехватывает злоумышленник, или истёкший сертификат, который заставляет часть посетителей уходить с предупреждением браузера. Оба параметра под постоянным наблюдением с заранее настраиваемым порогом алерта.

Всё это проверяется не с вашего компьютера, а с серверов Pingvera — из нескольких регионов, с интервалом от 1 минуты, включая бесплатный тариф. Найденный признак взлома или подмены сразу уходит алертом в Telegram, MAX, VK, на email или подписанным вебхуком в свой сценарий — можно настроить сразу несколько каналов, чтобы уведомление точно дошло, а не потерялось в одном молчащем чате.

Частые вопросы

Как узнать, что перехватывают клиентов с сайта?

Прямых доказательств обычно два: заявки заметно просели при том же рекламном трафике, и клиенты жалуются, что звонили или писали, но «не туда» — попадали не к вам. Дальше нужна проверка со стороны: откройте сайт с мобильного из поисковой выдачи, а не по прямой ссылке (подмена часто нацелена именно на этот сегмент трафика), сверьте телефон и реквизиты на всех страницах, посмотрите список администраторов и файлов в CMS, проверьте, не редиректит ли сайт на чужой домен, и отправьте себе тестовую заявку. Разовая проверка отвечает только на «прямо сейчас» — для постоянного контроля нужен мониторинг, который сравнивает содержимое страницы и цепочку редиректов на каждой проверке, а не только доступность.

Почему пропали заявки с сайта, хотя реклама крутится по-прежнему?

Чаще всего дело в технической поломке формы — это самая частая причина, разобрана отдельно. Но если сайт при этом стал вести себя странно: часть трафика с мобильных или из поиска видит другой контент, в выдаче появились чужие страницы, клиенты жалуются на «не тот» номер телефона — стоит проверить и версию с перехватом: взлом, вредоносный редирект части трафика или клон сайта, который забирает заявки себе. Технически это выглядит по-разному, а по итогу одинаково: реклама оплачена, а заявки не доходят до вас.

Как понять, что сайт взломали?

Самый недвусмысленный признак для WordPress — изменённые файлы ядра: их контрольные суммы сверяются с официальными на api.wordpress.org, и расхождение почти всегда означает внедрённый код. Дополняют картину косвенные признаки: неожиданный администратор с логином вроде admin, которого никто не заводил, редирект части посетителей на чужой домен, спам-текст или посторонние ссылки на страницах, которых раньше не было, новые страницы в поисковой выдаче по запросу site:вашдомен.ru, которые вы точно не публиковали. Снаружи сайт часто выглядит как обычно — подмену показывают не всем подряд, а по условию: с определённого источника трафика, устройства или региона.

Что делать, если сделали клон сайта или фишинговую копию на похожем домене?

Клон на похожем домене — это не взлом вашего сайта, а отдельный ресурс, который копирует оформление и текст, чтобы перехватывать заявки или собирать данные посетителей, перепутавших адрес. Зафиксируйте скриншоты и точный адрес домена, подайте жалобу регистратору домена и в Google Safe Browsing / Яндекс Вебмастер (форма для фишинга), при похожем товарном знаке — юристу для претензии по 14-й статье закона о конкуренции. На своей стороне — предупредите постоянных клиентов о точном написании домена и добавьте на сайт заметный, легко проверяемый идентификатор (реальный номер, реквизиты, ссылка на официальные соцсети), которого не будет у копии.

Сайт вместо контента показывает заглушку хостера — это тоже перехват клиентов?

Формально это не перехват, а другая история — сайт технически недоступен, и хостер вместо контента отдаёт свою страницу («домен не привязан», «аккаунт заблокирован», дефолтная страница веб-сервера) с HTTP-кодом 200, будто всё в порядке. Обычная проверка доступности такое пропускает, потому что видит только код ответа. Для бизнеса эффект тот же, что и при перехвате: клиент открывает сайт, видит чужую страницу и уходит — только звонить в этом случае нужно не в полицию, а хостеру и заодно проверить, не истёк ли счёт или домен.

Ловите перехват в день, когда он случился

Pingvera проверяет редиректы на чужой домен, подмену и спам-вставки в содержимом, целостность ядра WordPress, заглушки хостера, доставку заявок до почты, SSL и домен — из нескольких регионов, от 1 минуты. Алерт в Telegram, MAX, VK, email или вебхуком. Бесплатно до 5 сайтов; диагностика CMS изнутри — на тарифе Pro.

Начать бесплатно

Читайте также: Сайт работает, а заявки не приходят, Мониторинг WordPress изнутри и Магазин работает, а заказов нет.

← Все статьи · Политика конфиденциальности · pingvera.ru · Telegram-канал

На сайте осуществляется обработка пользовательских данных с использованием Cookie в соответствии с Политикой конфиденциальности.