Що таке фішинг і як не потрапити на гачок шахраїв

Вам приходить лист: «Термін дії вашого пароля закінчився. Натисніть, щоб оновити». Або смс: «Вашу картку заблоковано, перейдіть за посиланням». Перше бажання —…

Що таке фішинг і як не потрапити на гачок шахраїв

Вам приходить лист: «Термін дії вашого пароля закінчився. Натисніть, щоб оновити». Або смс: «Вашу картку заблоковано, перейдіть за посиланням». Перше бажання — швидко розібратися і клікнути. Саме на цьому й тримається фішинг: шахраї грають на страху та поспіху, щоб ви самі, добровільно, віддали їм свої дані.

У цій статті: що таке фішинг простими словами, які бувають види атак, як розпізнати підробку за кілька секунд і що робити, якщо ви вже ввели дані на фішинговому сайті.

Що таке фішинг простими словами

Фішинг — це вид онлайн-шахрайства, коли зловмисники видають себе за банк, компанію чи знайому людину, щоб виманити ваші особисті дані: паролі, номери карток, коди підтвердження з СМС. Слово походить від англійського fishing («риболовля») — шахраї закидають «наживку» у вигляді листа, смс чи повідомлення в месенджері й чекають, поки хтось «клюне».

Головна відмінність фішингу від «звичайного» злому — тут не обов’язково зламувати комп’ютер чи писати вірус. Шахраю достатньо, щоб ви самі ввели пароль чи номер картки на підробленій сторінці. Довести факт шахрайства в такому разі складніше: формально ви «самі» передали дані.

Як працює фішингова атака

Механіка проста й майже завжди однакова:

  1. Зловмисник створює копію відомого сайту — банку, державного сервісу, магазину.
  2. Розсилає посилання на нього поштою, смс або в месенджері з приводом, який змушує поспішати.
  3. Ви переходите за посиланням і вводите дані на сторінці, яка виглядає як оригінал.
  4. Дані одразу потрапляють до шахраїв, а вас часто перекидає (редиректить) на справжній сайт, щоб ви нічого не запідозрили.

Показовий приклад стався в Україні у квітні 2021 року. У мережі з’явився сайт-двійник «Дії», який пропонував перевірити виплату 8 тисяч гривень постраждалим від локдауну. Адреса відрізнялася від справжньої (diia8000gov.me замість diia.gov.ua), але мало хто звернув на це увагу. Сайт «прожив» лише п’ять днів — та цього вистачило, щоб зібрати дані сотень банківських карток.

Схожа за масштабом історія трапилась і на найвищому міжнародному рівні: під час президентських виборів у США 2016 року голова виборчого штабу Гілларі Клінтон отримав фішинговий лист про «підозрілу активність» у пошті й сам змінив пароль на підробленому сайті, передавши доступ зловмисникам.

Які бувають види фішингу

Фішинг ділять за каналом атаки та за тим, кого шахраї атакують. Ось основні різновиди:

Вид фішингуКанал атакиПриклад
Email-фішингЕлектронна поштаЛист від «банку» з проханням підтвердити дані
СмішингSMS-повідомлення«Вашу картку заблоковано, перейдіть за посиланням»
ВішингТелефонний дзвінокДзвінок від «служби безпеки банку» з проханням назвати CVV-код
Спір-фішинг (цільовий)Персональний лист/повідомленняЛист, підготовлений під конкретну людину після вивчення її акаунтів
Уейлінг («полювання на китів»)Email, часто під виглядом керівникаЛист нібито від директора з вимогою терміново перевести кошти
КлонуванняКопія реального листаПідроблений лист з тим самим текстом, але шкідливим посиланням
QR-фішинг (квішинг)QR-код на папері чи в листіНаліпка з фейковим QR-кодом на паркоматі чи в кафе

Окремо варто згадати фішинг у месенджерах — коли зловмисники пишуть у Telegram чи Viber, видаючи себе за друга або службу підтримки. Часто це відбувається зі зламаного акаунта знайомої людини, тому повідомлення виглядає правдоподібно.

Як розпізнати фішинг: 7 ознак

Пряма відповідь: фішингове повідомлення майже завжди тисне на терміновість, містить підозріле посилання і просить дані, які офіційна організація ніколи не питає напряму.

  1. Відчуття терміновості. «Негайно», «протягом 2 годин», «інакше рахунок заблокують» — класичний тиск, щоб ви не встигли подумати.
  2. Дивна адреса посилання. Зайва літера, дефіс чи інший домен (наприклад, gooogle.com замість google.com).
  3. Загальне привітання. «Шановний клієнте» замість вашого імені — сигнал масової розсилки.
  4. Незнайомий або несподіваний відправник. Компанія, яка ніколи раніше вам не писала, раптом просить терміново діяти.
  5. Прохання ввести дані картки чи пароль напряму в листі або на сторінці, яка виглядає «майже» як офіційна.
  6. Підозрілі вкладення. Банки й державні сервіси рідко надсилають файли для завантаження без попереднього запиту.
  7. Граматичні помилки — але обережно. Раніше це була надійна ознака. Сьогодні шахраї активно використовують штучний інтелект для написання текстів, тому фішингові листи можуть бути написані бездоганно грамотно. Орфографія більше не гарантія безпеки.

Жодна з цих ознак окремо не дає стовідсоткової гарантії. Але якщо повідомлення поєднує терміновість, прохання ввести дані й хоч трохи дивну адресу — це майже завжди фішинг.

Чим небезпечний фішинг

Успішна фішингова атака рідко обмежується одним втраченим паролем. Найпоширеніші наслідки:

  • Втрата грошей — прямий доступ до карток чи банківського рахунку.
  • Крадіжка особистих даних, які потім продають або використовують для інших афер.
  • Зараження пристрою шкідливим ПЗ, якщо ви завантажили вкладення.
  • Втрата доступу до акаунтів у соцмережах чи пошті — а через них зловмисники можуть атакувати ваших знайомих.
  • Шкода репутації, якщо через зламаний акаунт розсилаються шахрайські повідомлення від вашого імені.

Як не потрапити на фішинг: практичний чекліст

  1. Перевіряйте адресу сайту, перш ніж вводити будь-які дані — звірте домен літера за літерою.
  2. Не переходьте за скороченими посиланнями від нібито офіційних організацій — вони так не роблять.
  3. Вмикайте двофакторну автентифікацію всюди, де можливо. Детальніше про те, як захистити акаунт від злому, читайте в окремому матеріалі.
  4. Використовуйте різні паролі для різних сервісів — менеджер паролів зробить це простіше.
  5. Дзвоніть у банк чи компанію напряму, якщо сумніваєтесь у листі — за номером з офіційного сайту, а не з повідомлення.
  6. Встановіть надійний антивірус і не вимикайте автооновлення ОС і браузера.
  7. Будьте обережні в публічних мережах Wi-Fi — якщо часто працюєте поза домом, варто розібратись, що таке VPN і навіщо він потрібен.
  8. Не довіряйте QR-кодам з незрозумілих джерел — фотографуйте лише офіційні коди, а перед скануванням перевіряйте, куди веде посилання.
  9. Захищайте важливі файли окремо. Якщо зберігаєте фінансові документи на комп’ютері, має сенс поставити пароль на папку з такими даними.

Що робити, якщо ви вже потрапили на фішинг

Головне правило — діяти одразу, без паніки, за чіткою послідовністю.

Якщо ви ввели пароль:

  1. Негайно змініть пароль на цьому сервісі — з іншого пристрою.
  2. Увімкніть двофакторну автентифікацію, якщо ще не увімкнена.
  3. Перевірте, чи не використовували цей самий пароль на інших сайтах, і змініть його й там.

Якщо ви ввели дані банківської картки:

  1. Зателефонуйте в банк за офіційним номером (з картки чи із зворотної сторони, не з листа) і заблокуйте картку.
  2. Попросіть перевипустити картку.
  3. Уважно перевіряйте виписки найближчі тижні.

Якщо ви завантажили підозрілий файл:

  1. Відключіть пристрій від інтернету.
  2. Запустіть повну перевірку антивірусом.
  3. За потреби перевстановіть систему — але спершу варто зробити резервну копію важливих файлів, якщо вони ще не заражені.

Куди повідомляти в Україні:

  • Про фішинговий сайт чи лист можна повідомити кіберполіцію через форму на ticket.cyberpolice.gov.ua.
  • Про шахрайство з карткою — у службу підтримки свого банку, вона має протокол дій щодо несанкціонованих операцій.
Покрокова інструкція дій після фішингової атаки — зміна пароля, блокування картки, звернення в кіберполіцію

Часті запитання про фішинг

Чим фішинг відрізняється від звичайного шахрайства?
Фішинг — це різновид шахрайства, що спирається на підробку офіційного джерела (сайту, листа, дзвінка), щоб жертва сама передала дані. Звичайне шахрайство не обов’язково імітує довірену організацію.

Що робити, якщо я перейшов за фішинговим посиланням, але нічого не вводив?
Ризик менший, але не нульовий — сам перехід іноді завантажує шкідливе ПЗ. Перевірте пристрій антивірусом і слідкуйте за незвичною активністю акаунтів.

Чи можна повернути гроші після фішингу?
Іноді банк може заблокувати або оскаржити транзакцію, якщо ви звернулись швидко. Гарантій немає — усе залежить від того, наскільки оперативно ви заблокували картку.

Чи захищає антивірус від фішингу?
Частково. Антивірус і браузерні фільтри блокують частину відомих фішингових сайтів, але не замінюють особисту уважність — нові підроблені сайти з’являються щодня.

Що таке QR-фішинг (квішинг)?
Це коли шахраї розміщують фальшивий QR-код замість справжнього — на паркоматі, меню кафе чи в листі — і він веде на фішинговий сайт замість реального.

Чи можуть фішингові листи бути написані без жодної помилки?
Так. Сучасні шахраї використовують штучний інтелект для написання бездоганних текстів, тому орфографія вже не є надійним індикатором підробки.

Поділитись

Petro Melnyk

Редактор vseovsim.com.ua — пишемо про технології, гаджети, спорт, лайфстайл та будівництво для українців.

Залишити коментар