Переход ВКонтакте на vk.ru создал риск фишинга для пользователей
⚠ Переход ВКонтакте на vk.ru создал риск фишинга для пользователей
18 июля 2026 года VK начала принудительный редирект всех пользователей с vk.com на vk.ru, окончательно отказавшись от параллельной работы двух доменов, запущенной ещё в 2022 году. Одновременно приложения соцсети исчезли из Google Play и App Store — в июне из-за санкций ЕС против VK, а теперь и из Google. Формально ничего не сломалось: редирект 301, сервис доступен. Но для безопасности этот переход — три независимых окна для атак, которые почти гарантированно откроются в ближайшие недели.
Во-первых, пользователи, годами вбивавшие vk.com в адресную строку, автоматически попадают на .ru — это снижает настороженность к незнакомому домену. Злоумышленники уже наверняка регистрируют vk-com.ru, vk.login.ru и десятки похожих имён для рассылок с «проверкой пароля после переезда». Во-вторых, отсутствие официальных мобильных клиентов в магазинах — приглашение скачивать APK из непроверенных источников, где бэкдор можно зашить в любую сборку. В-третьих, те, кто использовал VK ID как OAuth-провайдера, получили риск: если redirect_uri был жёстко завязан на vk.com, то после редиректа часть OAuth-флоу может сломаться — или, что хуже, через открытый редирект на старый домен появляется вектор для перехвата authorization code. По данным d_russia, технический переход уже завершён.
Массовый пользователь не видит разницы между 301-редиректом и фишинговым доменом в адресной строке браузера. Пока аналитики безопасности ждут инцидентов, самое время вручную прогнать через grep логи OAuth-редиректов и проверить, не висит ли vk.com в белых списках корпоративных политик.
#VK #фишинг #OAuth #VKID #рунет