В описанной ситуации требование ввести все данные банковской карты на сайте с подозрительным адресом (pay-242.pro) является типичным признаком фишинга – разновидности мошенничества. Согласно статье 159 Уголовного кодекса РФ, мошенничество определяется как хищение чужого имущества или приобретение права на чужое имущество путем обмана или злоупотребления доверием. Злоумышленники, создав подложный платежный сервис и заставляя пользователя добровольно раскрыть реквизиты карты под видом оплаты товара, обманывают его, что образует состав преступления, предусмотренного данной статьей. Хищение денег с карты произойдет сразу после того, как мошенники получат введенные данные, и это деяние будет квалифицироваться как мошенничество.
- Мошенничество, то есть хищение чужого имущества или приобретение права на чужое имущество путем обмана или злоупотребления доверием, - наказывается ...
— Уголовный кодекс Российской Федерации, ст.159
Помимо мошенничества, действия по созданию фишингового сайта и сбору платежных данных могут подпадать под статью 187 УК РФ, которая устанавливает ответственность за неправомерный оборот средств платежей. Изготовление, приобретение, хранение, транспортировка в целях использования или сбыта, а равно сбыт поддельных платежных карт, распоряжений о переводе денежных средств, документов или средств оплаты, а также электронных средств, электронных носителей информации, технических устройств, компьютерных программ, предназначенных для неправомерного осуществления приема, выдачи, перевода денежных средств, – это именно то, что происходит при создании поддельной платежной страницы. Фишинговый сайт является техническим устройством и компьютерной программой, предназначенной для неправомерного перевода денежных средств с карты жертвы (вводя данные, жертва фактически санкционирует перевод мошенникам, но обманным путем). Таким образом, злоумышленники занимаются незаконным оборотом средств платежей.
Статья 187. Неправомерный оборот средств платежей. 1. Изготовление, приобретение, хранение, транспортировка в целях использования или сбыта, а равно сбыт поддельных платежных карт, распоряжений о переводе денежных средств, документов или средств оплаты (за исключением случаев, предусмотренных статьей 186 настоящего Кодекса), а также электронных средств, электронных носителей информации, технических устройств, компьютерных программ, предназначенных для неправомерного осуществления приема, выдачи, перевода денежных средств, - наказываются принудительными работами на срок до пяти лет либо лишением свободы на срок до шести лет со штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет.
— Уголовный кодекс Российской Федерации, ст.187
Кроме того, те же действия могут рассматриваться как неправомерный доступ к компьютерной информации по статье 272 УК РФ. Поскольку фишинговый сайт собирает данные банковской карты, которые являются охраняемой законом компьютерной информацией (персональные данные, сведения о средстве платежа), доступ к ним без согласия владельца и их копирование составляют объективную сторону этого преступления. Вводимые пользователем данные копируются злоумышленниками; это прямое последствие, указанное в диспозиции статьи.
Статья 272. Неправомерный доступ к компьютерной информации
- Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации, за исключением случаев, предусмотренных статьей 272.1 настоящего Кодекса, - наказывается ...
- То же деяние, причинившее крупный ущерб или совершенное из корыстной заинтересованности, - наказывается ...
— Уголовный кодекс Российской Федерации, ст.272
На случай, если фишинговый сайт использует вредоносные программы для скрытного сбора данных (например, кейлоггеры или скрипты, автоматически передающие информацию), применима статья 273 УК РФ о создании, использовании и распространении вредоносных компьютерных программ. Даже если сайт выглядит как обычная HTML-форма, но его код содержит скрытые функции для несанкционированного копирования данных или нейтрализации защиты браузера, это подпадает под данную статью. Однако для её применения необходим факт использования именно вредоносного кода; в простом фишинге может быть достаточно ст. 272 и 187.
Статья 273. Создание, использование и распространение вредоносных компьютерных программ. 1. Создание, распространение или использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации, - наказываются ...
— Уголовный кодекс Российской Федерации, ст.273
Переходя к гражданско-правовым и регуляторным аспектам, Федеральный закон «О национальной платежной системе» от 27.06.2011 № 161-ФЗ возлагает на операторов по переводу денежных средств (банки) обязанности по защите клиентов. В силу статьи 9 этого закона оператор обязан обеспечить возможность направления клиентом уведомления об утрате электронного средства платежа или о его использовании без добровольного согласия. Поэтому в случае, если вы все же стали жертвой и мошенники списали деньги, вы должны немедленно обратиться в банк с таким уведомлением; банк обязан рассмотреть ваше заявление и, при соблюдении определенных условий (если вы не нарушили порядок использования карты), может вернуть средства. Однако в данной ситуации гораздо важнее профилактика: закон не обязывает вас вводить реквизиты на непроверенных сайтах, и вы вправе полностью отказаться от операции.
Статья 9. Порядок использования электронных средств платежа
...
5. Оператор по переводу денежных средств обязан обеспечить возможность направления ему клиентом уведомления об утрате электронного средства платежа и (или) о его использовании без добровольного согласия клиента.
...
8. Оператор по переводу денежных средств обязан рассматривать заявления клиента, в том числе при возникновении с...
— Федеральный закон 'О национальной платежной системе' от 27.06.2011 № 161-ФЗ, ст.9
Статья 27 того же закона устанавливает прямой запрет на размещение в сети "Интернет" информации, позволяющей в целях неправомерного завладения денежными средствами клиентов операторов осуществлять доступ к информационным системам операторов. Фишинговый сайт, такой как pay-242.pro, предназначен для неправомерного завладения данными и является незаконным информационным ресурсом. Размещение такой информации запрещено; за нарушение предусмотрена административная и уголовная ответственность.
Статья 27. Обеспечение защиты информации в платежной системе. 1.1. Запрещается размещение в информационно-телекоммуникационных сетях, в том числе в сети "Интернет", информации, позволяющей в целях неправомерного завладения или создания условий для неправомерного завладения денежными средствами клиентов операторов по переводу денежных средств, банковских платежных агентов (субагентов), операторов услуг информационного обмена, поставщиков платежных приложений, операторов платежных систем, операторов услуг платежной инфраструктуры осуществлять доступ к информационным системам операторов по переводу денежных средств, банковских платежных агентов (субагентов), операторов услуг информационного обмена, поставщиков платежных приложений, операторов платежных систем, операторов услуг платежной инфра...
— Федеральный закон 'О национальной платежной системе' от 27.06.2011 № 161-ФЗ, ст.27
Таким образом, законодательство расценивает описанную ситуацию как уголовно наказуемое деяние. Рекомендуется: не вводить данные; заблокировать карту через мобильный банк или звонок в банк; сообщить о подозрительном сайте в правоохранительные органы (заявление о мошенничестве) и в ваш банк для блокировки возможных транзакций; обратиться в Центральный банк РФ с жалобой на сайт, а также проверить адрес продавца и его реквизиты. При наличии ущерба немедленно обратитесь в полицию с заявлением по ст. 159 УК РФ.