
Фішинг – це метод соціальної інженерії, за якого зловмисник видає себе за банк, магазин, поштовий сервіс, колегу або іншу довірену сторону. Його мета – не «зламати» людину технічно, а підштовхнути її самостійно віддати пароль, реквізити картки, код підтвердження чи інші конфіденційні дані.
Типова фішингова атака починається з приманки: повідомлення про блокування облікового запису, несподіваний платіж, доставку, виграш або термінове прохання керівника. Далі користувача ведуть на підроблений сайт чи просять відкрити вкладення. Якщо він вводить дані на фальшивій сторінці входу, вони одразу потрапляють до шахраїв.
Фішингове повідомлення може виглядати акуратно й не мати помилок. Тому перевіряйте не дизайн, а адресу відправника, домен, зміст запиту та спосіб, яким вас підштовхують до дії.
Які дані викрадають і яким буває фішинг
Найчастіше шахраїв цікавлять логіни та паролі від пошти, соцмереж, хмарних сервісів, хостингу й особистих кабінетів. Отримавши доступ до пошти, вони можуть відновлювати паролі в інших сервісах, читати листування, шукати документи або надсилати повідомлення від імені власника.
Банківські реквізити й дані картки використовують для платежів, а одноразові коди – щоб завершити вхід чи операцію, яку користувач не ініціював. Корпоративні дані можуть стати основою для підроблених рахунків, атак на колег і доступу до внутрішніх систем.
Фішингова атака не обмежується електронною поштою. Найпоширеніші сценарії такі:
- Фішингові листи. Повідомлення імітують банк, магазин, службу доставки, хостинг або відомий сервіс і ведуть на підроблену сторінку.
- Цільовий фішинг. Лист готують під конкретну людину чи компанію, використовуючи її посаду, проєкти, імена колег і відкриті дані.
- SMS-фішинг. У повідомленні пишуть про платіж, посилку, штраф або блокування й додають посилання.
- Голосовий фішинг. Шахрай телефонує від імені банку, підтримки чи керівника й просить назвати код, установити програму або провести операцію.
- Фішинг у соцмережах і месенджерах. Це можуть бути повідомлення від зламаного контакту, фальшива підтримка, голосування, «подарунок» або файл.
- Підроблені сайти. Сторінка копіює форму входу відомого сервісу, але працює на сторонньому домені.
Як розпізнати фішинговий лист або повідомлення
Почніть з адреси відправника, а не з його імені. У полі відправника може бути написано назву банку чи компанії, хоча фактична адреса належить невідомому домену. Насторожити мають зайві слова, переставлені літери, дефіси, незвичне доменне закінчення або адреса без зв’язку з брендом.
Друга ознака – тиск. Формулювання на кшталт «дійте протягом 15 хвилин», «обліковий запис буде заблоковано», «платіж уже проведено» або «нікому не повідомляйте» потрібні, щоб людина не встигла перевірити інформацію. Те саме стосується обіцянок виграшу, повернення грошей чи подарунка, для отримання якого треба терміново ввести дані.
Легітимний сервіс не повинен просити надіслати пароль у листі чи повідомленні. Так само не можна передавати сторонній людині одноразовий код, підтверджувати невідому операцію в застосунку або диктувати резервні коди відновлення.
Перевіряйте несподівані вкладення, особливо архіви, виконувані файли, документи з проханням увімкнути макроси та файли, які не відповідають контексту розмови. Посилання теж може бути замасковане: текст показує одну адресу, а фактичний перехід веде на іншу.
Помилки й дивне оформлення трапляються, але їх відсутність нічого не доводить. Професійно підготовлений фішинговий лист може виглядати як справжній, тому оцінюйте кілька ознак разом.
Як перевірити підозріле посилання та сайт
На комп’ютері наведіть курсор на посилання, не натискаючи його, і подивіться повну адресу. На смартфоні зазвичай можна затиснути посилання, щоб побачити URL. Якщо адреса скорочена, надто довга або не дає зрозуміти, куди веде, краще не відкривати її з повідомлення.
Головне – правильно знайти основний домен. У адресі login.example.com доменом є example.com, а example.com.fake-site.net належить уже власнику fake-site.net. Шахраї додають назву бренду в піддомен, використовують дефіси, пропущені літери, схожі символи або довгі набори слів, щоб справжня частина адреси загубилася.
HTTPS і значок замка означають, що з’єднання із сайтом шифрується. Вони не підтверджують, що власник ресурсу чесний. Фішинговий сайт теж може мати чинний SSL сертифікат.
Для перевірки повідомлення від банку, магазину чи сервісу не переходьте за отриманим посиланням. Відкрийте офіційний застосунок, скористайтеся збереженою закладкою або введіть адресу вручну. Перевірте сповіщення в особистому кабінеті. За потреби зверніться до підтримки через контакти на офіційному сайті, а не за номером чи адресою з підозрілого повідомлення.
Які психологічні прийоми використовують шахраї
Фішинг працює тому, що повідомлення викликає сильну емоцію й скорочує час на перевірку. Страх створюють фразами про блокування облікового запису, підозрілий вхід або списання коштів. Цікавість і жадання винагороди – повідомленнями про виграш, компенсацію чи подарунок.
У робочому листуванні часто використовують авторитет і терміновість: «керівник просить негайно оплатити рахунок», «постачальник змінив реквізити», «документ потрібно погодити до кінця дня». Інший сценарій – нібито звичайне повідомлення про доставку, підписку або платіж із кнопкою «скасувати».
Шахраї підлаштовуються під актуальні події, розпродажі та відомі бренди. Знайомий логотип не доводить справжність повідомлення. Краще зробити паузу й перевірити запит через інший канал.
Як захиститися від фішингових атак
Використовуйте для кожного важливого сервісу окремий довгий пароль. Якщо один пароль потрапить до шахраїв, вони не зможуть автоматично увійти до пошти, соцмереж, хостингу й банкінгу. Змінювати всі паролі за календарем не обов’язково; важливіше не повторювати їх і негайно замінювати після підозри на компрометацію.
Менеджер паролів полегшує створення та зберігання унікальних комбінацій. Він зазвичай прив’язує облікові дані до конкретного домену й не пропонує пароль на сторонній адресі. Якщо автозаповнення раптом не працює, це привід ще раз перевірити сайт, хоча абсолютної гарантії такий сигнал не дає.
Увімкніть двофакторну автентифікацію для пошти, банкінгу, хостингу, соціальних мереж і хмарних сервісів. Одноразові коди все ще можна виманити, тому не вводьте їх на сторінці, відкритій із підозрілого повідомлення, і не передавайте телефоном. Де доступно, використовуйте passkey або апаратний ключ – такі способи краще протистоять підробленим сторінкам входу.
Оновлюйте браузер, систему й програми. Переглядайте активні сеанси, способи відновлення та доступ сторонніх застосунків, а непотрібні дозволи відкликайте.
Що робити після переходу за фішинговим посиланням
Саме відкриття сторінки не завжди означає компрометацію пристрою. Ризик залежить від подальших дій.
Якщо ви лише відкрили сторінку. Закрийте її, нічого не завантажуйте й не дозволяйте сповіщення. Перевірте, чи браузер і система оновлені. Якщо сайт запропонував установити розширення, профіль або програму, переконайтеся, що цього не сталося.
Якщо ви ввели логін і пароль. Відкрийте справжній сервіс із довіреного пристрою та негайно змініть пароль. Завершіть інші сеанси, перевірте способи відновлення й увімкніть 2FA. Якщо такий самий пароль використовувався деінде, замініть його і там.
Якщо ви повідомили код підтвердження. Вважайте, що зловмисник міг завершити вхід або операцію. Негайно перевірте активні сеанси, платежі й налаштування безпеки. Для банківського сервісу одразу зв’яжіться з банком через офіційний номер.
Якщо ви завантажили або відкрили файл. Не вводьте після цього паролі з підозрілого пристрою. Запустіть повне сканування, перевірте нові програми, розширення й автозапуск. На робочому пристрої повідомте адміністратора або службу безпеки.
Якщо ви ввели дані картки. Зверніться до банку, опишіть ситуацію та виконайте його рекомендації щодо блокування або перевипуску картки. Перевіряйте операції й не підтверджуйте невідомі платежі.
Після будь-якої компрометації перевірте резервну адресу, номер телефону, правила пересилання, підключені застосунки й пов’язані облікові записи. Якщо від вашого імені могли надсилати повідомлення, попередьте контакти через інший канал.
Як фішинг загрожує бізнесу і як організувати захист
Для компанії фішинг може початися з одного листа, а закінчитися втратою доступу до корпоративної пошти, сайту, сервера або платіжних систем. Зламану скриньку використовують для підміни рахунків і реквізитів, шахрайства від імені керівника, розсилання нових фішингових листів та пошуку внутрішніх документів. Наслідками стають фінансові втрати, простої, витік даних і репутаційна шкода.
Захист не можна зводити до щорічної лекції. Співробітникам потрібні короткі регулярні інструктажі, зрозумілий спосіб повідомити про підозрілий лист і правило перевіряти фінансові запити через другий канал. Зміну реквізитів, терміновий платіж або прохання передати конфіденційні дані підтверджують за заздалегідь відомим номером чи в іншій внутрішній системі.
Для критичних сервісів потрібна 2FA, а доступи слід видавати за принципом необхідності. Поштова фільтрація, перевірка вкладень, журналювання та план реагування допомагають швидше зупинити інцидент. План має визначати, хто блокує обліковий запис, відкликає сеанси, перевіряє логи, зв’язується з банком і попереджає клієнтів.
Для корпоративної пошти на власному домені налаштовують SPF, DKIM і DMARC. Вони допомагають перевіряти джерело листа та зменшують ризик прямого підроблення домену, але не блокують усі фішингові атаки: шахрай може використати схожий домен або справжню зламану скриньку. Власне доменне ім’я для сайту й корпоративної пошти можна підібрати на сторінці реєстрації доменів RX-NAME.
Як повідомити про фішинговий сайт або лист
Не відповідайте відправнику й не пересилайте небезпечне вкладення колегам. Скористайтеся функцією «Повідомити про фішинг» або передайте лист службі безпеки компанії.
Про підробку банку, магазину чи іншого сервісу повідомте його офіційній підтримці. Якщо шахраї отримали платіжні дані, зверніться до банку. У разі втрат або викрадення даних збережіть оригінальні листи, адреси, заголовки, скриншоти, час подій і дані про операції.
Поширені запитання про фішинг
Чи можна заразитися вірусом, просто відкривши лист?
Звичайне відкриття тексту листа не завжди означає зараження. Ризик зростає після відкриття шкідливого вкладення, встановлення програми або використання вразливого застарілого ПЗ.
Чи безпечний сайт, якщо він використовує HTTPS?
HTTPS шифрує з’єднання, але не доводить чесність власника сайту. Перевіряйте домен і відкривайте важливі сервіси через офіційний застосунок, закладку або введену вручну адресу.
Чи може банк просити пароль або код із SMS?
Не передавайте пароль, PIN, CVV, резервний код або одноразовий код людині, яка телефонує чи пише вам. Код може підтверджувати конкретну операцію, але вводити його слід лише у відомому офіційному застосунку чи на перевіреному сайті.
Як зрозуміти, що сторінка входу підроблена?
Перевірте основний домен, а не логотип і дизайн. Насторожити мають помилки в назві, зайві слова, незвичні піддомени, відсутність автозаповнення менеджера паролів і перехід із несподіваного повідомлення.
Що робити, якщо пароль уже введено на фішинговому сайті?
Негайно змініть його на справжньому сайті з безпечного пристрою, завершіть сторонні сеанси та перевірте відновлення доступу. Повторно використаний пароль замініть в усіх інших сервісах.
Чи захищає антивірус від усіх фішингових атак?
Ні. Він може заблокувати частину небезпечних сайтів і файлів, але не завжди розпізнає переконливу підробку або добровільне введення даних користувачем.
Чи потрібно блокувати банківську картку після фішингу?
Якщо ви ввели її дані або підтвердили невідому операцію, негайно зверніться до банку. Рішення про блокування чи перевипуск залежить від того, які дані потрапили до шахраїв і чи були підозрілі платежі.
Короткий чекліст захисту від фішингу
- Перевіряйте адресу відправника та основний домен сайту.
- Не переходьте за несподіваними посиланнями й не відкривайте сумнівні вкладення.
- Не передавайте паролі, коди 2FA, PIN, CVV і резервні коди.
- Відкривайте банк, пошту й важливі сервіси через застосунок, закладку або введену вручну адресу.
- Використовуйте унікальні паролі, менеджер паролів і двофакторну автентифікацію.
- Оновлюйте систему, браузер і програми.
- Перевіряйте фінансові та термінові запити через інший канал.
- Після компрометації одразу змінюйте пароль, завершуйте сеанси й перевіряйте пов’язані облікові записи.