Фішингові домени: як шахраї маскуються під великі компанії
rnicrosoft.com замість microsoft.com — дві літери, які око не помічає, а фільтр пошти пропускає. Розбираємо, як працюють фішингові домени, чому найбільше страждають бухгалтерії та HR-відділи, за якими ознаками впізнати підробку і що зробити компанії, щоб один компрометований акаунт не відкрив шлях до всієї інфраструктури.

Як працює нова схема
Класичні фішингові атаки сприймаються як щось очевидне: дивний лист із сумнівним посиланням чи поганим перекладом. Але кіберзлочинці діють набагато тонше — вони створюють майже ідентичні домени, змінюючи лише одну-дві літери.
- замість microsoft.com — rnicrosoft.com (де «r» і «n» разом виглядають як «m»);
- замість google.com — g00gle.com (заміна літер на цифри «00»);
- замість paypal.com — paypa1.com (заміна літери «l» на цифру «1»).
Чому це небезпечно для бізнесу
На корпоративних поштах останніми місяцями зафіксовано різке зростання кількості фішингових листів. Особливо часто атакують бухгалтерів, HR-відділи та працівників, що мають доступ до внутрішніх систем. Мета проста — отримати:
- логіни й паролі до пошти або CRM;
- корпоративні документи;
- платіжні дані або реквізити клієнтів.
Навіть один компрометований акаунт може відкрити зловмисникам шлях до всієї компанії.
Як розпізнати фішинговий домен
Ознаки підробки часто приховані, але уважний користувач їх помітить.
- Домен відрізняється на одну букву або символ.
- HTTPS-сертифікат може бути дійсним, але виданий не компанією. Замочок у адресному рядку сам по собі нічого не гарантує.
- Листи приходять із доменів типу @security-google.com або @support-microsoft.org — тобто бренд у назві є, але він не в основній частині домену.
- У листі є терміновість: «Ваш акаунт буде заблоковано за 24 години», «Підтвердьте оплату негайно».
Як захиститися
- Перевіряйте адресу сайту — наведіть курсор на посилання, перш ніж натиснути.
- Не вводьте паролі після переходу з листів. Краще вручну зайти на сайт компанії.
- Увімкніть двофакторну автентифікацію. Навіть якщо пароль викрадуть, доступ буде заблоковано.
- Навчайте співробітників. Кібергігієна — це вже частина корпоративної культури.
- Використовуйте антивірус із функцією перевірки фішингових сайтів.
Що показує аналітика SEOWORK
Команда SEOWORK фіксує, що кількість фішингових доменів в Україні у 2025 році зросла більш ніж утричі.
Найбільш небезпечні періоди — квартальні звіти, податкові кампанії та акційні розсилки. Саме тоді шахраї надсилають фейкові повідомлення «від партнерів», «податкових служб» або «служб підтримки».
Що робити далі
- Регулярно перевіряйте свої домени на підробки.
- Використовуйте корпоративні поштові фільтри.
- Навчайте команду розпізнавати фішинг.
Фейкові домени рідко працюють поодинці: їх розганяють через розсилки й соцмережі, часто силами ботоферм. Тому захист має бути системним — від технічного стану вашого сайту до навичок кожного співробітника.
Бо іноді одна літера — це різниця між безпекою і катастрофою.
Часті питання
Це доменне імʼя, майже ідентичне адресі відомої компанії, у якому змінено одну-дві літери — наприклад, rnicrosoft.com замість microsoft.com або paypa1.com замість paypal.com. Мета — щоб користувач не помітив підміни й ввів свої дані на фальшивому сайті.
Ні. HTTPS-сертифікат у шахрайського сайту може бути цілком дійсним, але виданий не тій компанії, під яку сайт маскується. Перевіряти треба саме написання домену, а не наявність замочка.
Негайно змінити пароль на справжньому сайті й у всіх сервісах, де він використовувався, увімкнути двофакторну автентифікацію, завершити активні сесії та повідомити ІТ-відділ. Що швидше зреагуєте, то менша ймовірність, що зловмисники встигнуть скористатися доступом.
Ваші домени теж можуть підробити.
Перевіримо технічний стан сайту й пошти — щоб клієнти не потрапляли на клони вашого бренду.