SEOWORK · Кібербезпека ·

Фішингові домени: як шахраї маскуються під великі компанії

rnicrosoft.com замість microsoft.com — дві літери, які око не помічає, а фільтр пошти пропускає. Розбираємо, як працюють фішингові домени, чому найбільше страждають бухгалтерії та HR-відділи, за якими ознаками впізнати підробку і що зробити компанії, щоб один компрометований акаунт не відкрив шлях до всієї інфраструктури.

Кібербезпека·7 хв читання
Фішингові домени: як шахраї підробляють адреси Google, Microsoft та PayPal

Як працює нова схема

Класичні фішингові атаки сприймаються як щось очевидне: дивний лист із сумнівним посиланням чи поганим перекладом. Але кіберзлочинці діють набагато тонше — вони створюють майже ідентичні домени, змінюючи лише одну-дві літери.

  • замість microsoft.comrnicrosoft.com (де «r» і «n» разом виглядають як «m»);
  • замість google.comg00gle.com (заміна літер на цифри «00»);
  • замість paypal.compaypa1.com (заміна літери «l» на цифру «1»).
Такі підробки проходять навіть крізь фільтри деяких поштових сервісів, а користувач, не помітивши дрібної відмінності, потрапляє на фальшивий сайт. Механіку самих листів ми детально розбирали в матеріалі про фішингові листи.

Чому це небезпечно для бізнесу

На корпоративних поштах останніми місяцями зафіксовано різке зростання кількості фішингових листів. Особливо часто атакують бухгалтерів, HR-відділи та працівників, що мають доступ до внутрішніх систем. Мета проста — отримати:

  • логіни й паролі до пошти або CRM;
  • корпоративні документи;
  • платіжні дані або реквізити клієнтів.

Навіть один компрометований акаунт може відкрити зловмисникам шлях до всієї компанії.

Як розпізнати фішинговий домен

Ознаки підробки часто приховані, але уважний користувач їх помітить.

  • Домен відрізняється на одну букву або символ.
  • HTTPS-сертифікат може бути дійсним, але виданий не компанією. Замочок у адресному рядку сам по собі нічого не гарантує.
  • Листи приходять із доменів типу @security-google.com або @support-microsoft.org — тобто бренд у назві є, але він не в основній частині домену.
  • У листі є терміновість: «Ваш акаунт буде заблоковано за 24 години», «Підтвердьте оплату негайно».

Як захиститися

  • Перевіряйте адресу сайту — наведіть курсор на посилання, перш ніж натиснути.
  • Не вводьте паролі після переходу з листів. Краще вручну зайти на сайт компанії.
  • Увімкніть двофакторну автентифікацію. Навіть якщо пароль викрадуть, доступ буде заблоковано.
  • Навчайте співробітників. Кібергігієна — це вже частина корпоративної культури.
  • Використовуйте антивірус із функцією перевірки фішингових сайтів.

Що показує аналітика SEOWORK

Команда SEOWORK фіксує, що кількість фішингових доменів в Україні у 2025 році зросла більш ніж утричі.

Найбільш небезпечні періоди — квартальні звіти, податкові кампанії та акційні розсилки. Саме тоді шахраї надсилають фейкові повідомлення «від партнерів», «податкових служб» або «служб підтримки».

Фішинг — це не просто «лист із помилками». Це ціла індустрія, яка заробляє мільярди, використовуючи не технології, а людську неуважність. Пильність, системна кіберосвіта та перевірені інструменти — найкраща зброя проти цифрових шахраїв.

Що робити далі

  • Регулярно перевіряйте свої домени на підробки.
  • Використовуйте корпоративні поштові фільтри.
  • Навчайте команду розпізнавати фішинг.

Фейкові домени рідко працюють поодинці: їх розганяють через розсилки й соцмережі, часто силами ботоферм. Тому захист має бути системним — від технічного стану вашого сайту до навичок кожного співробітника.

Бо іноді одна літера — це різниця між безпекою і катастрофою.

Часті питання

Це доменне імʼя, майже ідентичне адресі відомої компанії, у якому змінено одну-дві літери — наприклад, rnicrosoft.com замість microsoft.com або paypa1.com замість paypal.com. Мета — щоб користувач не помітив підміни й ввів свої дані на фальшивому сайті.

Ні. HTTPS-сертифікат у шахрайського сайту може бути цілком дійсним, але виданий не тій компанії, під яку сайт маскується. Перевіряти треба саме написання домену, а не наявність замочка.

Негайно змінити пароль на справжньому сайті й у всіх сервісах, де він використовувався, увімкнути двофакторну автентифікацію, завершити активні сесії та повідомити ІТ-відділ. Що швидше зреагуєте, то менша ймовірність, що зловмисники встигнуть скористатися доступом.

Ваші домени теж можуть підробити.

Перевіримо технічний стан сайту й пошти — щоб клієнти не потрапляли на клони вашого бренду.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.