BLACK in UA Logo

BLACK.IN.UA

Лист від «директора»: як фішинг мало не коштував українській компанії пів мільйона гривень

Кібербезпека
Фішинг
≈ 9 хв читання

Фішингова атака на бізнес — ілюстрація Black in UA

Ілюстрація: Black in UA

Історія нижче — збірний сценарій, складений на основі типових атак, які фахівці Black in UA регулярно бачать в українських компаніях. Конкретної фірми не існує. А от механіка атаки — реальна на всі сто, і саме тому варто дочитати до кінця, навіть якщо здається, що «з нами такого не станеться».

Історія: лист, який мало не коштував пів мільйона

14:52 — Лист «від директора»

Олена, бухгалтерка меблевої компанії з Дніпра, отримує лист. Відправник — директор, той самий, з яким вона листується щодня. Тема: «Терміново, дзвонити не можу — на переговорах». Текст короткий: потрібно оплатити рахунок постачальнику з-за кордону, реквізити у вкладенні, зробити до 16:00. Сума — 480 000 грн, нетипово для разового платежу. Але тон листа звичний, підпис знайомий, навіть стиль «як завжди трохи поспішом» — той самий.

14:58 — Момент, який усе змінив

За звичкою — не за інструкцією, просто за звичкою — Олена відкриває телефон і пише директору в месенджер одне слово: «Оплачую?». Через хвилину відповідь: «Який рахунок? Я в полі, нічого не надсилав». Секунда, у яку рішення перестало бути одноосібним, і виявилась вирішальною.

15:03 — Як атаку зупинили

Платіж скасовано. IT-відділ перевіряє заголовки листа: домен відправника — company-ua.com замість справжнього company.ua. Одна літера. Атаку зупинило не антивірусне ПЗ, а звичка перепитати другим каналом.

Фішинг не зламує сервери. Він зламує довіру — і саме тому проти нього не рятує лише антивірус.

Два можливі фінали цієї історії

Сценарій без перевірки другим каналом

Олена готує платіжку і відправляє гроші за реквізитами з листа. Гроші йдуть на рахунок, який контролюють зловмисники, і повернути їх майже неможливо — переказ у банк, з яким компанія ніколи не працювала, зазвичай виводиться протягом години. Далі — поліція, банк, розслідування, і в кращому разі часткова компенсація через кілька місяців.

Сценарій із правилом двох каналів

Олена перепитує директора іншим каналом зв’язку, отримує заперечення за хвилину і скасовує платіж до того, як гроші пішли. Витрачений час — три хвилини. Втрачені гроші — нуль.

Чому фішинг спрацьовує: психологія атаки

Атака була побудована на трьох простих важелях, які працюють у 9 з 10 подібних випадків:

  • 1Терміновість. Дедлайн «до 16:00» не залишає часу подумати — це навмисно.
  • 2Авторитет. Лист «від керівника» вимикає звичку перевіряти — підлеглому незручно перепитувати начальника двічі.
  • 3Правдоподібність. Зловмисники заздалегідь вивчають компанію: стиль листування, імена партнерів, навіть манеру писати «у справах» перед підписом.

Анатомія фішингового листа: 5 ознак

  • Домен відправника відрізняється на одну літеру, цифру або дефіс від справжнього.
  • Штучна терміновість і заборона дзвонити («на переговорах», «у літаку», «зайнятий»).
  • Прохання змінити реквізити оплати або оплатити на «новий» рахунок.
  • Посилання, де при наведенні курсора видно адресу, що не збігається з текстом.
  • Вкладення з розширенням .exe, .zip з паролем або макросами в Word/Excel.

Легітимний лист чи фішинг: порівняльна таблиця

Ознака Легітимний лист Фішинговий лист
Домен Точно збігається Схожий, але не той
Тон Звичний для співрозмовника Надмірно терміновий
Канал перевірки Можна передзвонити «Дзвонити не можу»
Реквізити Незмінні, відомі бухгалтерії «Нові», «тимчасові»

Технічний захист від фішингу для бізнесу

Фільтрація пошти та автентифікація домену

Більшість підроблених листів можна відсіяти ще до того, як їх побачить співробітник — якщо поштовий домен компанії правильно налаштований.

SPF та DKIM

SPF-запис визначає, які сервери мають право надсилати пошту від імені вашого домену. DKIM додає цифровий підпис до листа, що підтверджує: лист дійсно пройшов через ваш поштовий сервер і не був змінений по дорозі.

DMARC-політика

DMARC каже поштовим серверам одержувачів, що робити з листом, який не пройшов SPF або DKIM: відхилити, позначити як спам або пропустити. Без DMARC зловмисник може відправляти листи буквально з вашого домену.

Багатофакторна автентифікація (MFA)

Навіть якщо пароль викрадено через фішинговий сайт, MFA не дає зловмиснику увійти в акаунт без другого фактора — коду з телефону чи апаратного ключа.

Чому пароля вже недостатньо

Пароль можна ввести на підробленій сторінці за секунду, і людина цього навіть не помітить — сторінка виглядає ідентично справжній.

Де вмикати MFA в першу чергу

Пошта, бухгалтерські та банківські сервіси, CRM і будь-який доступ до фінансових операцій — це перші кандидати на обов’язкову MFA.

Резервні канали підтвердження платежів

Технічний захист поштової скриньки не допоможе, якщо рішення про оплату все одно ухвалює одна людина на основі одного листа.

Правило двох каналів на практиці

Будь-яка зміна реквізитів або термінова оплата підтверджується дзвінком чи повідомленням на вже відомий, заздалегідь збережений номер — ніколи за контактом із самого листа.

Ліміти та подвійний підпис платежів

Для сум вище встановленого порога варто вимагати підтвердження другою людиною — це займає кілька хвилин, але робить разову помилку недостатньою для втрати грошей.

💡 Правило двох каналів

Будь-яку зміну реквізитів, термінову оплату або «прохання від керівника» підтверджуйте другим каналом зв’язку — дзвінком або повідомленням у месенджері на вже відомий номер. Не за посиланням чи номером із самого листа.

Організаційні заходи: навчання команди

Регулярні симуляції фішингу

Контрольована імітаційна розсилка показує, хто в команді реально клікає на підозрілі посилання — не для покарання, а щоб зрозуміти, де потрібне додаткове навчання.

Як провести перший тест без паніки в колективі

Попередьте команду загалом, що подібні перевірки відбуватимуться регулярно, поясніть мету наперед і завжди завершуйте коротким розбором результатів без імен та покарань.

Чіткий регламент оплат

Письмовий регламент — хто і на яких умовах може ініціювати платіж, які суми потребують другого підпису, який канал вважається офіційним для зміни реквізитів — прибирає простір для імпровізації в момент тиску.

Канал для повідомлення про підозрілі листи

Окрема кнопка «Повідомити про фішинг» у поштовому клієнті або простий чат з IT-відповідальним знижують поріг для того, щоб співробітник сказав про сумнів вголос, а не мовчки проігнорував його.

Чому швидкість повідомлення важливіша за покарання

Компанія, яка карає за клік на підозріле посилання, отримує співробітників, які приховують помилку. Компанія, яка заохочує швидко повідомляти, отримує час на реакцію — часто це різниця між інцидентом і катастрофою.

⚠️ Типова помилка бізнесу

Компанії часто інвестують в антивірус і файрвол, але не навчають людей. За оцінками галузі, значна частина успішних атак починається саме з людини, а не з «діри» в софті. Технічний захист і навчання команди мають працювати разом.

Часті запитання про фішинг

Чим фішинг відрізняється від звичайного спаму?

Спам розсилають масово й безадресно. Фішинг — це цілеспрямована підробка під конкретну людину чи компанію, часто з попередньою розвідкою: зловмисники вивчають сайт, соцмережі, публічні дані про керівництво.

Чи достатньо антивіруса для захисту від фішингу?

Ні. Антивірус ловить шкідливі файли, але не зупинить людину, яка сама вводить пароль на підробленому сайті або сама підтверджує платіж. Потрібне поєднання технічних засобів (фільтрація пошти, DMARC/SPF, MFA) і регулярного навчання співробітників.

Що робити, якщо співробітник вже перейшов за підозрілим посиланням?

Негайно змінити пароль на цьому та пов’язаних сервісах, повідомити IT-відповідального або підрядника з кібербезпеки, перевірити журнали входів на предмет чужих сесій. Швидкість реакції в перші хвилини вирішує більше, ніж будь-який софт.

Скільки коштує захист від фішингу для малого бізнесу?

Базові технічні заходи (SPF/DKIM/DMARC, MFA) коштують недорого і часто вже входять у наявні поштові сервіси — головні витрати йдуть на аудит і навчання команди. Black in UA підбирає обсяг під конкретний бюджет і розмір компанії.

Чи можна повністю виключити ризик фішингу?

Повністю — ні, доки з поштою працюють люди. Але поєднання технічного захисту, чіткого регламенту оплат і регулярного навчання зводить ризик успішної атаки до мінімуму і різко скорочує можливу шкоду навіть у разі помилки.

Не чекайте на свій «лист від директора»

Black in UA проводить аудит кіберзахисту та навчання команди для українського бізнесу — щоб рішення «оплачувати чи ні» ухвалював не зловмисник.

Замовити консультацію

    Comments are closed