

Ілюстрація: Black in UA
Історія нижче — збірний сценарій, складений на основі типових атак, які фахівці Black in UA регулярно бачать в українських компаніях. Конкретної фірми не існує. А от механіка атаки — реальна на всі сто, і саме тому варто дочитати до кінця, навіть якщо здається, що «з нами такого не станеться».
Олена, бухгалтерка меблевої компанії з Дніпра, отримує лист. Відправник — директор, той самий, з яким вона листується щодня. Тема: «Терміново, дзвонити не можу — на переговорах». Текст короткий: потрібно оплатити рахунок постачальнику з-за кордону, реквізити у вкладенні, зробити до 16:00. Сума — 480 000 грн, нетипово для разового платежу. Але тон листа звичний, підпис знайомий, навіть стиль «як завжди трохи поспішом» — той самий.
За звичкою — не за інструкцією, просто за звичкою — Олена відкриває телефон і пише директору в месенджер одне слово: «Оплачую?». Через хвилину відповідь: «Який рахунок? Я в полі, нічого не надсилав». Секунда, у яку рішення перестало бути одноосібним, і виявилась вирішальною.
Платіж скасовано. IT-відділ перевіряє заголовки листа: домен відправника — company-ua.com замість справжнього company.ua. Одна літера. Атаку зупинило не антивірусне ПЗ, а звичка перепитати другим каналом.
Фішинг не зламує сервери. Він зламує довіру — і саме тому проти нього не рятує лише антивірус.
Олена готує платіжку і відправляє гроші за реквізитами з листа. Гроші йдуть на рахунок, який контролюють зловмисники, і повернути їх майже неможливо — переказ у банк, з яким компанія ніколи не працювала, зазвичай виводиться протягом години. Далі — поліція, банк, розслідування, і в кращому разі часткова компенсація через кілька місяців.
Олена перепитує директора іншим каналом зв’язку, отримує заперечення за хвилину і скасовує платіж до того, як гроші пішли. Витрачений час — три хвилини. Втрачені гроші — нуль.
Атака була побудована на трьох простих важелях, які працюють у 9 з 10 подібних випадків:
| Ознака | Легітимний лист | Фішинговий лист |
|---|---|---|
| Домен | Точно збігається | Схожий, але не той |
| Тон | Звичний для співрозмовника | Надмірно терміновий |
| Канал перевірки | Можна передзвонити | «Дзвонити не можу» |
| Реквізити | Незмінні, відомі бухгалтерії | «Нові», «тимчасові» |
Більшість підроблених листів можна відсіяти ще до того, як їх побачить співробітник — якщо поштовий домен компанії правильно налаштований.
SPF-запис визначає, які сервери мають право надсилати пошту від імені вашого домену. DKIM додає цифровий підпис до листа, що підтверджує: лист дійсно пройшов через ваш поштовий сервер і не був змінений по дорозі.
DMARC каже поштовим серверам одержувачів, що робити з листом, який не пройшов SPF або DKIM: відхилити, позначити як спам або пропустити. Без DMARC зловмисник може відправляти листи буквально з вашого домену.
Навіть якщо пароль викрадено через фішинговий сайт, MFA не дає зловмиснику увійти в акаунт без другого фактора — коду з телефону чи апаратного ключа.
Пароль можна ввести на підробленій сторінці за секунду, і людина цього навіть не помітить — сторінка виглядає ідентично справжній.
Пошта, бухгалтерські та банківські сервіси, CRM і будь-який доступ до фінансових операцій — це перші кандидати на обов’язкову MFA.
Технічний захист поштової скриньки не допоможе, якщо рішення про оплату все одно ухвалює одна людина на основі одного листа.
Будь-яка зміна реквізитів або термінова оплата підтверджується дзвінком чи повідомленням на вже відомий, заздалегідь збережений номер — ніколи за контактом із самого листа.
Для сум вище встановленого порога варто вимагати підтвердження другою людиною — це займає кілька хвилин, але робить разову помилку недостатньою для втрати грошей.
💡 Правило двох каналів
Будь-яку зміну реквізитів, термінову оплату або «прохання від керівника» підтверджуйте другим каналом зв’язку — дзвінком або повідомленням у месенджері на вже відомий номер. Не за посиланням чи номером із самого листа.
Контрольована імітаційна розсилка показує, хто в команді реально клікає на підозрілі посилання — не для покарання, а щоб зрозуміти, де потрібне додаткове навчання.
Попередьте команду загалом, що подібні перевірки відбуватимуться регулярно, поясніть мету наперед і завжди завершуйте коротким розбором результатів без імен та покарань.
Письмовий регламент — хто і на яких умовах може ініціювати платіж, які суми потребують другого підпису, який канал вважається офіційним для зміни реквізитів — прибирає простір для імпровізації в момент тиску.
Окрема кнопка «Повідомити про фішинг» у поштовому клієнті або простий чат з IT-відповідальним знижують поріг для того, щоб співробітник сказав про сумнів вголос, а не мовчки проігнорував його.
Компанія, яка карає за клік на підозріле посилання, отримує співробітників, які приховують помилку. Компанія, яка заохочує швидко повідомляти, отримує час на реакцію — часто це різниця між інцидентом і катастрофою.
⚠️ Типова помилка бізнесу
Компанії часто інвестують в антивірус і файрвол, але не навчають людей. За оцінками галузі, значна частина успішних атак починається саме з людини, а не з «діри» в софті. Технічний захист і навчання команди мають працювати разом.
Спам розсилають масово й безадресно. Фішинг — це цілеспрямована підробка під конкретну людину чи компанію, часто з попередньою розвідкою: зловмисники вивчають сайт, соцмережі, публічні дані про керівництво.
Ні. Антивірус ловить шкідливі файли, але не зупинить людину, яка сама вводить пароль на підробленому сайті або сама підтверджує платіж. Потрібне поєднання технічних засобів (фільтрація пошти, DMARC/SPF, MFA) і регулярного навчання співробітників.
Негайно змінити пароль на цьому та пов’язаних сервісах, повідомити IT-відповідального або підрядника з кібербезпеки, перевірити журнали входів на предмет чужих сесій. Швидкість реакції в перші хвилини вирішує більше, ніж будь-який софт.
Базові технічні заходи (SPF/DKIM/DMARC, MFA) коштують недорого і часто вже входять у наявні поштові сервіси — головні витрати йдуть на аудит і навчання команди. Black in UA підбирає обсяг під конкретний бюджет і розмір компанії.
Повністю — ні, доки з поштою працюють люди. Але поєднання технічного захисту, чіткого регламенту оплат і регулярного навчання зводить ризик успішної атаки до мінімуму і різко скорочує можливу шкоду навіть у разі помилки.
Не чекайте на свій «лист від директора»
Black in UA проводить аудит кіберзахисту та навчання команди для українського бізнесу — щоб рішення «оплачувати чи ні» ухвалював не зловмисник.