Фішинг — це надзвичайно поширена сьогодні проблема, яка створює серйозні ризики та незручності як для компаній, так і для приватних осіб.
Дізнайтеся, що таке фішинг, щоб захистити себе та своїх близьких від витоку даних та інших наслідків, пов’язаних із викраденням конфіденційної інформації. Щоб не стати жертвою онлайн-шахраїв, радимо ознайомитися з гайдом від редакції OSINT-агенції Molfar. У публікації ми розповідаємо про типи фішингу, пов’язані з ним ризики, а також про те, як вберегтися від цифрового обману.

Що таке фішинг? Пояснюємо простими словами

Фішинг — це поширена шахрайська схема в інтернеті. Суть її в тому, що зловмисники намагаються «виловити» ваші особисті дані: паролі, номери кредитних карток або банківських рахунків. Шляхом обману вони видають себе за когось іншого — наприклад, за ваш банк, інтернет-магазин або навіть знайому вам людину. Для цього вони використовують підроблені електронні листи, вебсайти або повідомлення.

Яка мета фішингу?

Загалом зловмисники використовують фішинг для:

  • фінансового шахрайства. Зловмисники можуть отримати доступ до ваших грошей або інших цінних ресурсів. Популярні приклади фішингу спрямовані на отримання матеріальної вигоди: банківські махінації, кредитні схеми та шахрайство з електронними платежами.
  • крадіжки особистих даних. Ще один поширений сценарій — шахраї прагнуть використати інформацію про вас для шантажу, продажу на «чорному ринку» або іншого неправомірного використання. У такому разі зловмисники намагаються отримати ваші контакти, паролі, документи, фото тощо.
  • завантаження шкідливого ПЗ. Шахраї можуть мати на меті заразити ваш пристрій шкідливим програмним забезпеченням. Це ПЗ може викрадати дані, стежити за вами або використовувати ваш пристрій для розсилки спаму чи здійснення кібератак. Ви можете навіть не здогадуватися, що ваш девайс використовують для систематичного обману інших людей.
  • політичних маніпуляцій. Цей вид інтернет-фішингу є особливо небезпечним для українців через численні атаки російських спецслужб. Фішинг можуть використовувати для поширення ворожих фейків та ІПСО. Тому таке шахрайство часто стає інструментом впливу під час інформаційної війни.
  • корпоративних крадіжок та шпигунства. Такі атаки особливо небезпечні, якщо ви працюєте в державному секторі або маєте доступ до комерційної таємниці. Зловмисники можуть використовувати фішинг для дестабілізації роботи компаній з метою викрадення даних клієнтів чи працівників, фінансової інформації, важливих відомостей про виробництво тощо.

Компаніям також варто проводити кібербезпековий due diligence, щоб виявляти технічні та людські вразливості до того, як станеться інцидент.

Яку інформацію можуть викрасти зловмисники під час фішингової атаки?

Ось найпоширеніші типи даних, які намагаються виманити шахраї:

  1. Логіни та паролі до соціальних мереж, додатків та сервісів. Це прямий шлях до вашого цифрового простору з метою викрадення даних.
  2. Історія пошуку, файли cookie та дані про ваш пристрій. Ця інформація дозволяє відстежувати вашу активність в інтернеті та адаптувати атаки під ваші інтереси.
  3. Номери банківських карток, термін їх дії, CVV-коди та SWIFT-коди. Доступ до онлайн-банкінгу дозволяє зловмисникам здійснювати транзакції та навіть оформлювати кредити на ваше ім'я.
  4. Ваші фотографії, які можуть бути використані для шантажу або створення фейкових профілів.
  5. ПІБ, дата народження, ідентифікаційний код та інші документи. Це базова інформація, необхідна для крадіжки особистості.
  6. Біометричні дані, збережені в системі, для обходу захисту, наприклад, для розблокування пристроїв.
  7. Номер телефону та адреса електронної пошти, які використовуються для подальших спам- та фішингових атак.
  8. Дані PayPal, Apple Pay, Google Pay для здійснення несанкціонованих покупок.
  9. Корпоративні файли та доступ до внутрішніх мереж компанії для промислового шпигунства.
  10. Медична інформація, яка може бути використана для шантажу через розголошення конфіденційних даних.

Різновиди фішингових атак

Тепер, коли ви знаєте, що таке фішинг, варто розібратися в типах атак та зрозуміти, у чому полягає небезпека кожного з цих видів зловмисного втручання.

Спам-фішинг

Це масове розсилання електронних листів із фішинговими посиланнями або вкладеннями. Це свого роду «ловля на живця» в надії, що хтось із отримувачів клюне на приманку. Тому вкрай важливо перевіряти посилання, щоб уникнути контакту зі зловмисниками та випадкового завантаження вірусів чи троянів через ненадійні спам-посилання. Завжди звертайте увагу на коректність URL-адреси та перевіряйте, чи використовує сайт захищене з’єднання HTTPS.

Спір-фішинг

Це цілеспрямована атака на конкретну особу або організацію. Зловмисники ретельно вивчають потенційну жертву, збираючи інформацію з відкритих джерел або соціальних мереж, щоб створити максимально переконливе повідомлення. Наприклад, фішери можуть дослідити діяльність співробітників компанії та надіслати лист від імені вашого менеджера, щоб увійти в довіру і змусити вас натиснути на посилання без жодних підозр.
Метою цього типу фішингу є захоплення даних або ресурсів конкретної особи, наприклад, посадовця компанії. Оскільки такі атаки є більш витонченими, жертви з більшою ймовірністю відкривають лист і переходять за шкідливими посиланнями.

Голосовий фішинг, або «вішинг»

У цьому разі зловмисники проводять фішингові атаки через телефонні дзвінки. Злочинці видають себе за співробітників банків, державних установ або ваших близьких та рідних. Також поширений вид вішингу — клонування голосу за допомогою спеціальних засобів, аби змусити вас повірити, що вам телефонує родич, близька людина чи колега.
Фішери можуть використовувати спеціальні програми для підміни номера телефону, аби легко ввести жертву в оману, викликавши перед тим ще більше довіри до себе. Основний ризик голосового фішингу — це вплив на психіку людини. Шахраї створюють відчуття того, що справа — термінова, аби таким чином морально натиснути на жертву. Вони використовують емоційні маніпуляції для того, щоб змусити людину діяти ірраціонально та гарячково через страх за себе чи близьких.

«Фармінг»

Суть цього виду фішингу полягає у перенаправленні користувачів на підроблені вебсайти, навіть якщо на перший погляд адреса сайту здається коректною. Жертви можуть не помітити, що перебувають на підробленому ресурсі, і надати свої особисті дані, які згодом будуть викрадені зловмисниками. Це може призвести до крадіжки даних та коштів, встановлення шкідливого ПЗ або повного захоплення пристрою.

Полювання на велику здобич або «вейлінг» (whaling)

Однією з особливостей цього виду фішингу є таргетування на керівників компаній, державних діячів чи інших осіб, чия професія пов’язана з публічністю. Вейлінг-атаки часто використовують складні методи соціальної інженерії, щоб переконати впливових людей надати потрібну інформацію чи ресурси.

«Смішинг»

Цей вид фішингу схожий на інші, проте основна відмінність — використання коротких повідомлень як способу комунікації між зловмисником та жертвою. Майте на увазі, що смішинг-повідомлення часто містять скорочені посилання, які приховують справжню адресу вебсайту, куди перенаправляється користувач.

Найпоширеніші фішингові тактики у 2026 році та як їм протистояти

Наступний етап дослідження фішингу — розібратися в головних тактиках, які використовують зловмисники під час атаки. Перевірка сайту на фішинг або виявлення справжніх мотивів співрозмовника може бути складним завданням, тому варто запам’ятати деякі ознаки.

Відчуття нагальної потреби

Якщо ви відчуваєте, що на вас тиснуть, вимагаючи швидкого рішення, і не дають часу проаналізувати ситуацію — це типовий прийом фішингу. Зловмисники можуть атакувати вас психологічно. Наприклад, залякувати тим, що ваші гроші зникнуть з рахунку або акаунт буде видалено, якщо ви терміново не надасте потрібну інформацію. Головна мета тактики — застати жертву зненацька, щоб вона не змогла критично оцінити ситуацію.

Фішинг за допомогою штучного інтелекту

Використання штучного інтелекту — новий великий «тренд» у зловмисних атаках, що дозволяє вводити людей в оману за допомогою високих технологій. Наприклад, ШІ здатен створити переконливий текст, аудіо, відеоматеріал чи зображення.
Зловмисники можуть використовувати діпфейки для створення фальшивих відеозвернень від керівників компаній або інших авторитетних осіб, щоб переконати жертв слідувати інструкціям. Інша сильна сторона ШІ-фішингу — персоналізація атак, оскільки технологія може аналізувати відповіді жертви, аби надати якомога влучнішу відповідь.

Спроба викликати довіру

Зловмисники часто видають себе за відомі компанії та бренди: банки, платіжні системи, поштові служби, соціальні мережі, державні установи тощо. Вони використовують логотипи, фірмові кольори та стиль комунікації цих компаній, щоб зробити свої повідомлення більш переконливими. Аби уникнути фішингу в такому разі, необхідно ретельно перевіряти кожен підозрілий лист або дзвінок.

За потреби не соромтеся звернутися до служби підтримки компанії чи установи. Так ви зможете перевірити, чи справді вони намагалися зв’язатися з вами, а не шахраї.

Використання емоцій

Фішери часто грають на страху, жадібності або тривозі своїх жертв. Зловмисники можуть залякувати небезпекою, обіцяти виграш або пропонувати надто вигідні умови, щоб притупити вашу пильність і змусити діяти імпульсивно.
Якщо ви отримали повідомлення, що викликає сильні емоції, не поспішайте. Зробіть паузу, заспокойтеся і критично оцініть, чи може це бути правдою.

Поширені запитання

Все ще не впевнені, як захиститися від фішингу? Ми радимо розібратися в деталях, щоб ви могли впевнено розпізнавати шахрайство та дбати про власну безпеку.

Як працюють фішингові посилання?

Фішингові посилання часто маскують під справжні, щоб вони не викликали підозр. Натиснувши на таке посилання, ви потрапляєте на підроблений сайт, який виглядає як офіційний ресурс. Зазвичай на таких сторінках є форми для введення особистих даних. Тому завжди звертайте увагу на деталі: доменне ім'я, скорочені посилання, друкарські помилки тощо.

Розшифрування посилання на сайт

Як розпізнати фішинговий лист?

Якщо ви хочете перевірити лист на фішинг, зверніть увагу на ці «червоні прапорці», які не можна ігнорувати:

  • фішингові листи часто надсилають із загальних поштових сервісів, як-от Gmail чи Yahoo, а не з офіційних корпоративних доменів;
  • звертайте увагу на граматичні помилки, дивний стиль спілкування та надто наполегливий тон листа;
  • фішингові листи зазвичай є масовою розсилкою без персоналізації. Навряд чи компанія, яка має ваші дані, надсилатиме листа без офіційного звернення на ім'я;
  • якщо пропозиція виглядає надто привабливою, швидше за все, це пастка. Наприклад, шахраї можуть повідомити про виграш у лотереї, для отримання якого потрібно сплатити «невеликий внесок»;
  • не довіряйте листам, які нібито надіслали відомі особи чи політики. Це ще один спосіб перевірки на фішинг;
  • зверніть увагу на тон листа. Чи справді ваш банк використовував би емодзі та надмірно емоційні вирази у діловому листуванні?

Чим фішинг відрізняється від вішингу?

Хоча ці терміни звучать схоже, це два різні види шахрайства. Головна відмінність — у каналі комунікації. Запам’ятайте: фішинг відбувається через текстові повідомлення або електронні листи, тоді як вішинг — через голосовий зв'язок. Фішинг часто передбачає використання підроблених сайтів та шкідливого програмного забезпечення, тоді як вішинг базується переважно на методах соціальної інженерії.

Чи можливий фішинг лише в електронних листах?

Ні, фішинг — це ширше поняття, що охоплює різні види шахрайства, зокрема через SMS або повідомлення у соціальних мережах.

Чим спам відрізняється від фішингу?

Хоча фішинг і спам пов’язані, між ними є суттєві відмінності. Основна мета спаму — реклама або просування товарів і послуг. Спамери розсилають масові повідомлення широкому колу отримувачів, сподіваючись, що хтось зацікавиться їхньою пропозицією. Тому спам може бути просто нав’язливим, а не обов’язково небезпечним. Фішинг же — це завжди метод обману, спрямований на незаконне отримання інформації чи ресурсів.

Які існують відомі приклади фішингу?

Перевірка сайтів на фішинг — це популярна тактика, яка неодноразово доводила свою ефективність на практиці. Ось кілька відомих прикладів фішингу, які переконають вас у необхідності захисту від цієї загрози:

  • «злив» даних Sony Pictures, що призвів до збитків компанії на суму понад 100 мільйонів доларів. Причина — високопосадовці відкрили фішингові листи, нехтуючи правилами інтернет-безпеки;
  • масове шахрайство під час Чемпіонату світу з футболу 2018 року, коли багато користувачів отримали фальшиві листи з пропозицією безкоштовних квитків. Люди вводили свої дані, щоб отримати «приз», а натомість ставали жертвами фішингу;
  • тривала фішингова атака 2013–2015 років, спрямована на Facebook та Google. Зловмисники надсилали працівникам компаній підроблені рахунки, що призвело до фінансових втрат на суму понад 100 мільйонів доларів.

Які ризики пов’язані з фішинговими електронними листами?

Інтернет-фішинг — це реальна загроза, яка може призвести до неприємних або навіть трагічних наслідків. Вашу інформацію можуть продати в даркнеті або просто «злити» в мережу. Фішингові листи можуть виманити ваші логіни, паролі та дані банківських карток, що дозволить зламати ваші рахунки. Злочинці також можуть погрожувати оприлюдненням особистих даних, якщо ви не заплатите викуп.

Фішинг є особливо актуальною та небезпечною загрозою для публічних осіб. Статус і доходи відомих людей часто привертають увагу зловмисників, які намагаються завдати шкоди репутації та іміджу жертви. Тому знання про те, що таке фішинг і як від нього захиститися, є критично важливим, якщо ви є публічною особою.

Що робити, якщо ви стали жертвою фішингу?

Якщо ви стали ціллю фішингової атаки, ось кілька кроків, які допоможуть швидко мінімізувати негативні наслідки:

  • негайно змініть паролі до всіх облікових записів, які могли бути скомпрометовані під час атаки;
  • зателефонуйте до банку або зверніться в онлайн-підтримку, щоб заблокувати ваші картки;
  • зверніться до кіберполіції або іншого правоохоронного органу, щоб повідомити про фішингову атаку;
  • запустіть повне сканування антивірусною програмою, щоб переконатися, що ваш пристрій не заражений шкідливим ПЗ;
  • перевірте свою кредитну історію на наявність підозрілих дій, наприклад, відкриття нових рахунків або отримання кредитів без вашого відома;
  • попередьте про фішингову атаку людей зі свого списку контактів, щоб вони також не стали жертвами цифрового шахрайства.

Автор

2 Березня 2025

€900 мільйонів та ціна припущень

Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

Переглянути всі
Переглянути всі
White Plus Icon
Перетворіть інтелект у дію
Замовити послугу
Замовити послугу
Black Plus Icon

Наші кейси

За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.

Переглянути всі кейси
Переглянути всі кейси
White Plus Icon
Expanded Plus Icon

Due Diligence для інвестора: мінімізація репутаційних ризиків у сфері Defence Tech

Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.

Інвестиції

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Скринінг кандидата на посаду у виробництві космічних апаратів

Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.

Космос

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Прогалини в санкціях — виробництво дронів Supercam триває

Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.

Фінанси

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Аудит кібербезпеки та усунення витоку внутрішніх даних

Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.

Кібербезпека

Дізнатися більше
Дізнатися більше
White Plus Icon
Отримайте чіткість, необхідну, щоб рухатися з упевненістю

Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.