🎣
Захист від соціальної інженерії

Обізнаність про фішинг

Навчіться розпізнавати підозрілі листи, повідомлення та вкладення до того, як вони завдадуть шкоди.

← Назад до головної

Що таке фішинг?

Фішинг — це атака соціальної інженерії, коли зловмисники надсилають підроблені повідомлення (зазвичай електронні листи), щоб обманом змусити людей поділитись паролями, кодами МФА, банківськими даними або завантажити шкідливе програмне забезпечення на свій пристрій.

Як розпізнати фішинговий лист

  • Терміновість: «Дійте зараз» або «Ваш обліковий запис буде закрито через 30 хвилин»
  • Підозрілий відправник: Домен схожий на справжній, але містить помилки або зайві слова (наприклад, secure-company-login.com)
  • Несподіване посилання або вкладення: Наведіть курсор на посилання перед натисканням — URL часто не збігається з відображеним текстом
  • Запит конфіденційних даних: Легітимні компанії ніколи не просять паролі або коди МФА електронною поштою
  • Знеособлене привітання: «Шановний клієнте» замість вашого імені

Що робити, якщо ви підозрюєте фішинг

  • Не натискайте жодних посилань і не відкривайте вкладення
  • Видаліть лист із папки «Вхідні» та кошика
  • Якщо ви все ж таки перейшли за посиланням — змініть пароль і перевірте активні сесії
💡 Пам'ятайте: Зловмисники також використовують SMS (смішинг) та телефонні дзвінки (вішинг) — ті самі правила застосовуються. Ніколи не повідомляйте облікові дані усно або в текстових повідомленнях.
🏢 У компанії: передайте підозрілий лист в IT/Security, позначте інцидент у внутрішньому каналі та дотримуйтесь корпоративної процедури.
🏠 Вдома / без IT-відділу: змініть пароль, увімкніть MFA, закрийте активні сесії у сервісі та повідомте підтримку сервісу або банку (якщо це платіжний акаунт).
🏠 Якщо немає IT-відділу: зафіксуйте шахрайський контакт, перевірте посилання через Google Safe Browsing, перевірте витік email на haveibeenpwned.com і за потреби зверніться до CERT-UA або кіберполіції.

📱 Фішинг у мобільних месенджерах

Зловмисники дедалі частіше використовують популярні месенджери — Telegram, Signal, Viber та WhatsApp — для проведення фішингових атак. Повідомлення в месенджерах здаються більш особистими та довіреними, ніж електронні листи, тому люди частіше на них реагують.

Типові схеми атак у месенджерах

  • Telegram: Фальшиві боти або «офіційні» канали, що видають себе за підтримку сервісу, банки або держоргани. Просять підтвердити акаунт, ввести код або перейти за посиланням для «верифікації».
  • WhatsApp: Повідомлення від «знайомих» або невідомих номерів із пропозицією виграшу призу, роботи чи інвестицій. Часто містять прохання переслати повідомлення іншим («вірусний фішинг»).
  • Viber: Повідомлення нібито від банку або мобільного оператора з вимогою підтвердити картку, ввести PIN або надіслати CVV-код «для безпеки».
  • Signal: Хоча Signal вважається захищеним, компрометований контакт може надсилати шкідливі посилання або файли від вашого імені. Ніколи не відкривайте несподівані вкладення навіть від відомих людей.

Як розпізнати фішинг у месенджері

  • Невідомий відправник або незнайомий номер пишуть першими
  • Терміновість: «Ваш акаунт заблоковано», «Діяти потрібно зараз»
  • Посилання на сторонні сайти — перевіряйте URL перед переходом
  • Запит кодів або паролів — жоден легітимний сервіс цього не робить
  • Пропозиції «легких грошей» — криптовалюта, інвестиції, призи
  • Прохання переслати повідомлення іншим контактам

Що робити

  • Не переходьте за підозрілими посиланнями
  • Не надсилайте паролі, PIN-коди або коди МФА в месенджерах
  • Блокуйте та повідомляйте про спам у самому застосунку
  • Перевіряйте особу відправника через інший канал (телефонний дзвінок)
  • Увімкніть двоетапну перевірку у налаштуваннях кожного месенджера
⚠️ Особлива увага: Якщо у месенджері хтось просить вас надіслати одноразовий код (OTP), який ви щойно отримали — це завжди шахрайство. Такі коди захищають ваш акаунт, і легітимний сервіс ніколи їх не запитує.

📎 Небезпечні вкладення у фішингових атаках

Фішинг часто приходить не тільки через посилання, а й через вкладення. Зловмисники маскують шкідливі файли під «рахунки», «акти», «резюме», «фото» або «документи від банку».

  • .lnk: ярлик Windows, який запускає команди або завантажує шкідливий код
  • .exe / .msi / .scr: виконувані файли, що встановлюють шкідливе ПЗ
  • .zip / .rar / .7z: архіви, які приховують небезпечний вміст
  • .iso: образи дисків, усередині яких можуть бути шкідливі файли
  • .docm / .xlsm: документи з макросами для запуску шкідливих скриптів
💡 Правило: Якщо ви не очікуєте вкладення — не відкривайте його, навіть якщо воно виглядає безпечним. Коли сумніваєтеся — зв'яжіться з відправником іншим способом (телефон, особисто) перед відкриттям файлу.

🍎 Фішинг та атаки на macOS

Користувачі macOS також є ціллю атак. Часто зловмисники надсилають фейкові повідомлення від Apple iCloud, App Store або «служби безпеки macOS» та пропонують встановити «термінове оновлення».

  • .dmg / .pkg: популярні формати інсталяції на macOS, які можуть містити malware
  • Фейкові вікна входу Apple ID: збір логіна, пароля і коду 2FA
  • Підроблені pop-up про вірус: змушують встановити «очисник» або профіль
  • Профілі конфігурації: можуть змінити налаштування мережі та проксі
⚠️ Пам'ятайте: Apple ніколи не просить вас встановлювати щось через вспливає вікно на вебсайті. Якщо ви бачите такий запит — це завжди шахрайство.

🤖 Фішинг за допомогою AI

Штучний інтелект зробив фішинг значно переконливішим. Старі поради на кшталт «шукайте помилки в тексті» вже не гарантують захисту — AI генерує бездоганні листи, клонує голоси і навіть створює відеодзвінки з підробленим обличчям.

AI-згенеровані листи та повідомлення

  • Бездоганна мова: AI пише без орфографічних і граматичних помилок будь-якою мовою, тому «кривий текст» більше не є надійною ознакою фішингу.
  • Персоналізація: зловмисники «згодовують» AI дані з соцмереж чи витоків (ім'я, посада, колеги, реальні проєкти), щоб лист виглядав правдоподібно і адресно.
  • Масштаб: AI дозволяє за лічені хвилини створити сотні унікальних персоналізованих листів замість одного шаблону для всіх.

Клонування голосу та дипфейки

  • «Родич у біді»: зловмисник клонує голос дитини, батьків чи друга з кількох секунд аудіо (наприклад, зі сторіс) і телефонує з проханням терміново переказати гроші.
  • CEO fraud / BEC: голосове повідомлення чи дзвінок нібито від керівника з вимогою терміново оплатити рахунок або надіслати конфіденційні дані.
  • Дипфейк-відео: підроблений відеодзвінок (Zoom/Teams) з обличчям керівника чи колеги, який «підтверджує» платіж або запит доступу.

Як розпізнати та захиститись

  • Грамотність — не доказ безпеки: оцінюйте лист за суттю запиту (гроші, доступи, терміновість), а не за якістю мови.
  • Перевіряйте іншим каналом: будь-яке прохання про гроші, доступи чи паролі — навіть голосом чи відео — підтверджуйте дзвінком на вже відомий номер, а не той, з якого телефонували.
  • Кодове слово в родині: домовтесь із близькими про секретне слово для термінових ситуацій — його важко підробити навіть клонованим голосом.
  • Тиск і терміновість лишаються головною ознакою: AI змінив форму атаки, але мета та сама — змусити діяти швидко, не думаючи і не перевіряючи.
⚠️ Пам'ятайте: жоден дзвінок, відео чи лист — яким би переконливим він не був — не є достатньою підставою для термінового переказу грошей або передачі доступів. Завжди перевіряйте через окремий, заздалегідь відомий канал зв'язку.
Питання 1 з 5 0%

    🏠 На головну