---
title: Как узнать, что перехватывают клиентов с сайта
description: Заявки пропали, а трафик тот же? Разбираем схемы перехвата клиентов — взлом с подменой контактов, редирект части трафика на чужой домен, клон сайта, фишинговая копия. Как проверить прямо сейчас и что мониторить постоянно.
source: https://pingvera.ru/blog/perehvat-klientov-s-sayta.html
---
# Как узнать, что перехватывают клиентов с сайта

Есть сбои, которые сразу видно: сайт лёг, страница не открывается. А есть перехват клиентов — сайт технически жив, отдаёт честные 200 OK, выглядит как обычно, но часть заявок или звонков уходит не вам. Заметнее всего это по деньгам: реклама оплачена, трафик идёт, а заявок почему-то меньше. Разберём, как реально выглядит перехват клиентов на практике, по каким признакам его отличить от обычной технической поломки и что проверить прямо сейчас, без ожидания следующего звонка от клиента «а у вас точно всё в порядке?».

## Как выглядит перехват клиентов: типовые схемы

«Перехват» — не одна история, а несколько разных технических сценариев, которые снаружи выглядят похоже — заявки идут не вам — а чинятся и расследуются по-разному.

- **Взлом с подменой контактов или форм.** Во взломанный сайт внедряют код, который меняет номер телефона, email или адрес формы на странице — иногда для всех посетителей, иногда только для части. Заявка уходит с виду туда же, а на деле — на почту или номер злоумышленника.
- **Вредоносный редирект части трафика.** Самый коварный вариант: подмена срабатывает не всегда, а по условию — например, только с мобильных устройств, только из поисковой выдачи или только для новых посетителей. Владелец сайта, который заходит с десктопа по прямой закладке, ничего не видит месяцами, а часть реальных клиентов в это время улетает на чужой домен.
- **Клон сайта и перехват заявок.** Копия сайта — иногда близкая к пиксельной точности — размещается на другом домене и собирает заявки с трафика, который случайно или намеренно попал не туда: перепутанный адрес, реклама конкурента по вашему бренду, старая закладка на прежний домен.
- **Подмена реквизитов.** Точечный, но дорогой вариант взлома: на странице оплаты или в счёте меняются банковские реквизиты — деньги клиента уходят мошеннику, а не в бизнес, при этом сама заявка доходит нормально.
- **Спам-инъекции в выдачу.** Взломанный сайт начинает отдавать поисковым роботам (но не обычным посетителям) страницы с чужим товаром, ссылками или редиректами. В выдаче по вашему домену появляются страницы, которых вы не публиковали, — и по части этих запросов трафик уходит сразу мимо, не долетая даже до сайта.
- **Фишинговый клон на похожем домене — без всякого взлома.** Отдельная от всего перечисленного история: ваш сайт технически цел, но рядом существует домен-двойник с похожим написанием, который копирует оформление и перехватывает заявки посетителей, перепутавших адрес или прошедших по фишинговой ссылке.

## Признаки, что клиентов уводят

По отдельности каждый признак может быть совпадением. Вместе, да ещё в короткий промежуток времени — уже повод проверить, а не списывать на «сезон» или «реклама не заходит».

- **Заявки «высохли» при том же трафике.** Счётчики посещений и реклама показывают прежние цифры, а заявок или звонков заметно меньше — не постепенно, а резко, за дни, а не месяцы.
- **Клиенты «звонили — но не туда».** Один из самых прямых сигналов: человек уверяет, что заходил на ваш сайт, что-то отправлял или звонил по указанному номеру — а у вас в CRM ничего нет.
- **Чужие скрипты или неожиданные редиректы.** В исходном коде страницы — сторонний JavaScript, которого никто не подключал; при переходе по некоторым ссылкам сайт на мгновение открывает другой домен.
- **В выдаче — страницы, которых вы не создавали.** Поиск по `site:вашдомен.ru` находит разделы, статьи или товары, которые ваша команда точно не публиковала.
- **Жалобы «сайт ведёт не туда».** Пользователи пишут, что вместо ожидаемой страницы попадают на рекламу, другой магазин или сайт с подозрительным контентом.

## Как проверить прямо сейчас: по шагам

Порядок, который занимает 10–15 минут и закрывает большинство типовых схем перехвата.

1. **Откройте сайт с мобильного из поисковой выдачи, а не по прямой ссылке.** Подмена часто нацелена именно на этот сегмент трафика — десктопная прямая закладка владельца её не видит месяцами.
2. **Сверьте контакты и реквизиты на всех страницах.** Не только на главной — на карточке товара, в футере, в счетах и на странице оплаты: номер телефона, email, банковские реквизиты должны совпадать с настоящими везде.
3. **Посмотрите список администраторов и недавних файлов в CMS.** Лишний пользователь с правами администратора или файл с датой изменения, которую никто не может объяснить, — почти всегда повод для тревоги.
4. **Проверьте редиректы и выдачу по `site:`.** Пройдитесь по ключевым ссылкам сайта и убедитесь, что все они ведут на ваш домен, а не уводят в сторону; поиском `site:вашдомен.ru` проверьте, нет ли в индексе чужих страниц.
5. **Отправьте тестовую заявку самому себе.** Заполните форму на сайте так, как это делает обычный клиент, и убедитесь, что письмо реально дошло до вашей почты, а не просто показало «спасибо» на экране.

## Почему это замечают поздно — и что мониторить постоянно

Разовая проверка выше отвечает только на вопрос «сейчас всё нормально?». Она не спасает от главной особенности перехвата: подмена часто нацелена на конкретный сегмент трафика — мобильные, поисковую выдачу, новых посетителей, — а сам владелец сайта обычно заходит с десктопа по прямой закладке. Разница между «взлом уже неделю» и «взлом только что» — это разница между потерянным рекламным бюджетом за неделю и вовремя пойманным инцидентом. Отсюда и вывод: проверять нужно не разово, а постоянно, причём именно так, как заходит реальный клиент, а не так, как удобно смотреть владельцу.

Вот что Pingvera реально проверяет по фактам, а не по общим словам:

- **Редирект на чужой домен.** Проверка следует по цепочке редиректов и сравнивает финальный хост с ожидаемым — если посетителя в итоге уводит на другой домен, это фиксируется как сбой с отдельной причиной «увели на чужой хост», а не просто «сайт не открылся».
- **Подмена и спам-вставки в содержимом.** Можно задать ключевую фразу, которая обязана быть на странице (например, ваш телефон или название компании) — тревога, если она пропала, и отдельно запрещённое слово или фрагмент, которого быть не должно, — тревога, если он появился. Так ловятся и подмена контактов, и спам-вставки от взлома.
- **Целостность ядра WordPress изнутри.** Плагин Pingvera сверяет контрольные суммы файлов ядра с официальными на api.wordpress.org — расхождение почти всегда означает внедрённый код и становится критичным событием с алертом. Отдельно плагин видит лишнего администратора с предсказуемым логином вроде admin — частый след взлома.
- **Заглушка вместо сайта.** Автоматически распознаются типовые страницы хостеров — «домен не привязан», заблокированный за неоплату аккаунт, дефолтная страница веб-сервера, — которые отдаются с HTTP 200, маскируясь под рабочий сайт для обычной проверки доступности.
- **Заявка реально дошла до почты.** Сквозная проверка «форма → письмо»: синтетическая отправка с уникальным маркером и поиск этого письма в почтовом ящике. Если заявка перехвачена или форма подменена, письмо с маркером просто не найдётся.
- **Битые ссылки и внешние редиректы по всему сайту.** Отдельный краулер проходит по ссылкам сайта и находит и мёртвые страницы, и неожиданные переходы на сторонние домены.
- **SSL и домен.** Отдельная и частая форма перехвата — истёкший домен, который перехватывает злоумышленник, или истёкший сертификат, который заставляет часть посетителей уходить с предупреждением браузера. Оба параметра под постоянным наблюдением с заранее настраиваемым порогом алерта.

Всё это проверяется не с вашего компьютера, а с серверов Pingvera — из нескольких регионов, с интервалом от 1 минуты, включая бесплатный тариф. Найденный признак взлома или подмены сразу уходит алертом в Telegram, MAX, VK, на email или подписанным вебхуком в свой сценарий — можно настроить сразу несколько каналов, чтобы уведомление точно дошло, а не потерялось в одном молчащем чате.

## Частые вопросы

**Как узнать, что перехватывают клиентов с сайта?**

Прямых доказательств обычно два: заявки заметно просели при том же рекламном трафике, и клиенты жалуются, что звонили или писали, но «не туда» — попадали не к вам. Дальше нужна проверка со стороны: откройте сайт с мобильного из поисковой выдачи, а не по прямой ссылке (подмена часто нацелена именно на этот сегмент трафика), сверьте телефон и реквизиты на всех страницах, посмотрите список администраторов и файлов в CMS, проверьте, не редиректит ли сайт на чужой домен, и отправьте себе тестовую заявку. Разовая проверка отвечает только на «прямо сейчас» — для постоянного контроля нужен мониторинг, который сравнивает содержимое страницы и цепочку редиректов на каждой проверке, а не только доступность.

**Почему пропали заявки с сайта, хотя реклама крутится по-прежнему?**

Чаще всего дело в технической поломке формы — это самая частая причина, [разобрана отдельно](https://pingvera.ru/blog/ne-prihodyat-zayavki-s-sayta.html). Но если сайт при этом стал вести себя странно: часть трафика с мобильных или из поиска видит другой контент, в выдаче появились чужие страницы, клиенты жалуются на «не тот» номер телефона — стоит проверить и версию с перехватом: взлом, вредоносный редирект части трафика или клон сайта, который забирает заявки себе. Технически это выглядит по-разному, а по итогу одинаково: реклама оплачена, а заявки не доходят до вас.

**Как понять, что сайт взломали?**

Самый недвусмысленный признак для WordPress — изменённые файлы ядра: их контрольные суммы сверяются с официальными на api.wordpress.org, и расхождение почти всегда означает внедрённый код. Дополняют картину косвенные признаки: неожиданный администратор с логином вроде admin, которого никто не заводил, редирект части посетителей на чужой домен, спам-текст или посторонние ссылки на страницах, которых раньше не было, новые страницы в поисковой выдаче по запросу site:вашдомен.ru, которые вы точно не публиковали. Снаружи сайт часто выглядит как обычно — подмену показывают не всем подряд, а по условию: с определённого источника трафика, устройства или региона.

**Что делать, если сделали клон сайта или фишинговую копию на похожем домене?**

Клон на похожем домене — это не взлом вашего сайта, а отдельный ресурс, который копирует оформление и текст, чтобы перехватывать заявки или собирать данные посетителей, перепутавших адрес. Зафиксируйте скриншоты и точный адрес домена, подайте жалобу регистратору домена и в Google Safe Browsing / Яндекс Вебмастер (форма для фишинга), при похожем товарном знаке — юристу для претензии по 14-й статье закона о конкуренции. На своей стороне — предупредите постоянных клиентов о точном написании домена и добавьте на сайт заметный, легко проверяемый идентификатор (реальный номер, реквизиты, ссылка на официальные соцсети), которого не будет у копии.

**Сайт вместо контента показывает заглушку хостера — это тоже перехват клиентов?**

Формально это не перехват, а другая история — сайт технически недоступен, и хостер вместо контента отдаёт свою страницу («домен не привязан», «аккаунт заблокирован», дефолтная страница веб-сервера) с HTTP-кодом 200, будто всё в порядке. Обычная проверка доступности такое пропускает, потому что видит только код ответа. Для бизнеса эффект тот же, что и при перехвате: клиент открывает сайт, видит чужую страницу и уходит — только звонить в этом случае нужно не в полицию, а хостеру и заодно проверить, не истёк ли счёт или домен.
