
2 Березня 2025
€900 мільйонів та ціна припущень
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.
Фішинг — це надзвичайно поширена сьогодні проблема, яка створює серйозні ризики та незручності як для компаній, так і для приватних осіб.
Дізнайтеся, що таке фішинг, щоб захистити себе та своїх близьких від витоку даних та інших наслідків, пов’язаних із викраденням конфіденційної інформації. Щоб не стати жертвою онлайн-шахраїв, радимо ознайомитися з гайдом від редакції OSINT-агенції Molfar. У публікації ми розповідаємо про типи фішингу, пов’язані з ним ризики, а також про те, як вберегтися від цифрового обману.
Фішинг — це поширена шахрайська схема в інтернеті. Суть її в тому, що зловмисники намагаються «виловити» ваші особисті дані: паролі, номери кредитних карток або банківських рахунків. Шляхом обману вони видають себе за когось іншого — наприклад, за ваш банк, інтернет-магазин або навіть знайому вам людину. Для цього вони використовують підроблені електронні листи, вебсайти або повідомлення.
Загалом зловмисники використовують фішинг для:
Компаніям також варто проводити кібербезпековий due diligence, щоб виявляти технічні та людські вразливості до того, як станеться інцидент.
Ось найпоширеніші типи даних, які намагаються виманити шахраї:
Тепер, коли ви знаєте, що таке фішинг, варто розібратися в типах атак та зрозуміти, у чому полягає небезпека кожного з цих видів зловмисного втручання.
Це масове розсилання електронних листів із фішинговими посиланнями або вкладеннями. Це свого роду «ловля на живця» в надії, що хтось із отримувачів клюне на приманку. Тому вкрай важливо перевіряти посилання, щоб уникнути контакту зі зловмисниками та випадкового завантаження вірусів чи троянів через ненадійні спам-посилання. Завжди звертайте увагу на коректність URL-адреси та перевіряйте, чи використовує сайт захищене з’єднання HTTPS.
Це цілеспрямована атака на конкретну особу або організацію. Зловмисники ретельно вивчають потенційну жертву, збираючи інформацію з відкритих джерел або соціальних мереж, щоб створити максимально переконливе повідомлення. Наприклад, фішери можуть дослідити діяльність співробітників компанії та надіслати лист від імені вашого менеджера, щоб увійти в довіру і змусити вас натиснути на посилання без жодних підозр.
Метою цього типу фішингу є захоплення даних або ресурсів конкретної особи, наприклад, посадовця компанії. Оскільки такі атаки є більш витонченими, жертви з більшою ймовірністю відкривають лист і переходять за шкідливими посиланнями.
У цьому разі зловмисники проводять фішингові атаки через телефонні дзвінки. Злочинці видають себе за співробітників банків, державних установ або ваших близьких та рідних. Також поширений вид вішингу — клонування голосу за допомогою спеціальних засобів, аби змусити вас повірити, що вам телефонує родич, близька людина чи колега.
Фішери можуть використовувати спеціальні програми для підміни номера телефону, аби легко ввести жертву в оману, викликавши перед тим ще більше довіри до себе. Основний ризик голосового фішингу — це вплив на психіку людини. Шахраї створюють відчуття того, що справа — термінова, аби таким чином морально натиснути на жертву. Вони використовують емоційні маніпуляції для того, щоб змусити людину діяти ірраціонально та гарячково через страх за себе чи близьких.
Суть цього виду фішингу полягає у перенаправленні користувачів на підроблені вебсайти, навіть якщо на перший погляд адреса сайту здається коректною. Жертви можуть не помітити, що перебувають на підробленому ресурсі, і надати свої особисті дані, які згодом будуть викрадені зловмисниками. Це може призвести до крадіжки даних та коштів, встановлення шкідливого ПЗ або повного захоплення пристрою.
Однією з особливостей цього виду фішингу є таргетування на керівників компаній, державних діячів чи інших осіб, чия професія пов’язана з публічністю. Вейлінг-атаки часто використовують складні методи соціальної інженерії, щоб переконати впливових людей надати потрібну інформацію чи ресурси.
Цей вид фішингу схожий на інші, проте основна відмінність — використання коротких повідомлень як способу комунікації між зловмисником та жертвою. Майте на увазі, що смішинг-повідомлення часто містять скорочені посилання, які приховують справжню адресу вебсайту, куди перенаправляється користувач.
Наступний етап дослідження фішингу — розібратися в головних тактиках, які використовують зловмисники під час атаки. Перевірка сайту на фішинг або виявлення справжніх мотивів співрозмовника може бути складним завданням, тому варто запам’ятати деякі ознаки.
Якщо ви відчуваєте, що на вас тиснуть, вимагаючи швидкого рішення, і не дають часу проаналізувати ситуацію — це типовий прийом фішингу. Зловмисники можуть атакувати вас психологічно. Наприклад, залякувати тим, що ваші гроші зникнуть з рахунку або акаунт буде видалено, якщо ви терміново не надасте потрібну інформацію. Головна мета тактики — застати жертву зненацька, щоб вона не змогла критично оцінити ситуацію.
Використання штучного інтелекту — новий великий «тренд» у зловмисних атаках, що дозволяє вводити людей в оману за допомогою високих технологій. Наприклад, ШІ здатен створити переконливий текст, аудіо, відеоматеріал чи зображення.
Зловмисники можуть використовувати діпфейки для створення фальшивих відеозвернень від керівників компаній або інших авторитетних осіб, щоб переконати жертв слідувати інструкціям. Інша сильна сторона ШІ-фішингу — персоналізація атак, оскільки технологія може аналізувати відповіді жертви, аби надати якомога влучнішу відповідь.
Зловмисники часто видають себе за відомі компанії та бренди: банки, платіжні системи, поштові служби, соціальні мережі, державні установи тощо. Вони використовують логотипи, фірмові кольори та стиль комунікації цих компаній, щоб зробити свої повідомлення більш переконливими. Аби уникнути фішингу в такому разі, необхідно ретельно перевіряти кожен підозрілий лист або дзвінок.
За потреби не соромтеся звернутися до служби підтримки компанії чи установи. Так ви зможете перевірити, чи справді вони намагалися зв’язатися з вами, а не шахраї.
Фішери часто грають на страху, жадібності або тривозі своїх жертв. Зловмисники можуть залякувати небезпекою, обіцяти виграш або пропонувати надто вигідні умови, щоб притупити вашу пильність і змусити діяти імпульсивно.
Якщо ви отримали повідомлення, що викликає сильні емоції, не поспішайте. Зробіть паузу, заспокойтеся і критично оцініть, чи може це бути правдою.
Все ще не впевнені, як захиститися від фішингу? Ми радимо розібратися в деталях, щоб ви могли впевнено розпізнавати шахрайство та дбати про власну безпеку.
Фішингові посилання часто маскують під справжні, щоб вони не викликали підозр. Натиснувши на таке посилання, ви потрапляєте на підроблений сайт, який виглядає як офіційний ресурс. Зазвичай на таких сторінках є форми для введення особистих даних. Тому завжди звертайте увагу на деталі: доменне ім'я, скорочені посилання, друкарські помилки тощо.

Якщо ви хочете перевірити лист на фішинг, зверніть увагу на ці «червоні прапорці», які не можна ігнорувати:
Хоча ці терміни звучать схоже, це два різні види шахрайства. Головна відмінність — у каналі комунікації. Запам’ятайте: фішинг відбувається через текстові повідомлення або електронні листи, тоді як вішинг — через голосовий зв'язок. Фішинг часто передбачає використання підроблених сайтів та шкідливого програмного забезпечення, тоді як вішинг базується переважно на методах соціальної інженерії.
Ні, фішинг — це ширше поняття, що охоплює різні види шахрайства, зокрема через SMS або повідомлення у соціальних мережах.
Хоча фішинг і спам пов’язані, між ними є суттєві відмінності. Основна мета спаму — реклама або просування товарів і послуг. Спамери розсилають масові повідомлення широкому колу отримувачів, сподіваючись, що хтось зацікавиться їхньою пропозицією. Тому спам може бути просто нав’язливим, а не обов’язково небезпечним. Фішинг же — це завжди метод обману, спрямований на незаконне отримання інформації чи ресурсів.
Перевірка сайтів на фішинг — це популярна тактика, яка неодноразово доводила свою ефективність на практиці. Ось кілька відомих прикладів фішингу, які переконають вас у необхідності захисту від цієї загрози:
Інтернет-фішинг — це реальна загроза, яка може призвести до неприємних або навіть трагічних наслідків. Вашу інформацію можуть продати в даркнеті або просто «злити» в мережу. Фішингові листи можуть виманити ваші логіни, паролі та дані банківських карток, що дозволить зламати ваші рахунки. Злочинці також можуть погрожувати оприлюдненням особистих даних, якщо ви не заплатите викуп.
Фішинг є особливо актуальною та небезпечною загрозою для публічних осіб. Статус і доходи відомих людей часто привертають увагу зловмисників, які намагаються завдати шкоди репутації та іміджу жертви. Тому знання про те, що таке фішинг і як від нього захиститися, є критично важливим, якщо ви є публічною особою.
Якщо ви стали ціллю фішингової атаки, ось кілька кроків, які допоможуть швидко мінімізувати негативні наслідки:
Автор

2 Березня 2025
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

27 Січня 2026
Під час сесії Casebook #1 ми зазирнули за лаштунки трьох абсолютно різних розслідувань, щоб показати, як розвідувальна робота перетворюється на практичну підтримку при прийнятті реальних рішень.
За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.
Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.
Інвестиції
Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.
Космос
Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.
Фінанси
Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.
Кібербезпека
Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.
Давайте обговоримо, як запит на перевірку може зробити ваші рішення надійнішими, виявити нові можливості та мінімізувати невизначеність.