Фішинг і соціальна інженерія: як не віддати ключі від компанії
Фішинг у компанії — це не про технології, а про людей: один необережний клік відкриває зловмиснику двері туди, куди не пробитися жодним «хакерством». Розберемо, як влаштована ця атака і як навчити команду її розпізнавати.

Що таке фішинг у компанії і чому він працює
Фішинг — це обман, у якому зловмисник видає себе за когось, кому ви довіряєте: банк, керівника, підрядника, державний сервіс. Мета — змусити вас відкрити вкладення, ввести пароль на підробній сторінці або переказати гроші. Технічно це не злом, а соціальна інженерія — маніпуляція людиною.
Працює вона тому, що тисне на емоції: терміновість («рахунок заблоковано»), страх («ваш акаунт зламано»), авторитет («це директор, треба терміново оплатити»). У поспіху людина діє автоматично й не перевіряє деталі.
Ознаки фішингового листа
Більшість підробок видають себе однаковими деталями. Навчіть команду перевіряти їх перед будь-яким кліком:
- Адреса відправника схожа, але не збігається (літера замінена, зайвий домен).
- Тиск на терміновість і загроза наслідками за бездіяльність.
- Посилання, текст якого не збігається з реальним адресом (наведіть курсор — побачите справжній URL).
- Несподіване вкладення, особливо архів або документ із проханням «увімкнути макроси».
- Прохання про паролі, коди з SMS чи оплату «в обхід звичайної процедури».
Детальніше про ознаки фішингових листів і доменів ми розбираємо у рубриці Кібербезпека.
BEC: коли «пише директор»
Окремий, найдорожчий різновид — компрометація ділового листування (Business Email Compromise). Зловмисник видає себе за керівника чи контрагента й просить терміново змінити реквізити для оплати або переказати кошти. Лист виглядає правдоподібно, бо часто надсилається зі зламаної або дуже схожої адреси.
Прості правила, що зупиняють фішинг
Технічні фільтри не ловлять усе, тому головний захист — навчена людина. Мінімальний набір правил:
- Не поспішати: підробки живуть за рахунок терміновості.
- Перевіряти відправника й реальний URL посилання перед кліком.
- Ніколи не вводити робочі паролі за посиланням з листа — заходити на сервіс напряму.
- Підтверджувати фінансові прохання другим каналом.
- Повідомляти ІТ про підозрілий лист, а не мовчки видаляти — так захищають колег.
Не лише email: види фішингу
Фішинг давно вийшов за межі електронної пошти. Захист має враховувати всі канали, якими зловмисник дістається до працівника:
- Email-фішинг — класичні підробні листи; досі найпоширеніший канал.
- Смішинг (SMS) — повідомлення з посиланням нібито від банку, служби доставки чи держсервісу.
- Вішинг (дзвінки) — «служба безпеки банку» чи «підтримка», що виманює коди й паролі голосом.
- Квішинг (QR-коди) — підроблені QR ведуть на фішингову сторінку; код варто перевіряти як звичайне посилання.
- Цільовий фішинг — персоналізована атака під конкретну людину з використанням зібраної про неї інформації.
Що персональніша атака, то вона переконливіша — тому дані про компанію та працівників у відкритому доступі теж є фактором ризику.
Як компанії реагувати на фішинг
Окрім навчання, потрібен простий і швидкий механізм реагування. Працівник має знати, куди переслати підозрілий лист, і бути впевненим, що за «фальшиву тривогу» його не сваритимуть — інакше про інциденти просто мовчатимуть.
З боку ІТ важливо швидко попереджати всю команду, якщо розсилка вже пішла, блокувати шкідливі домени й перевіряти, чи ніхто не встиг ввести дані. Чим коротший шлях від «помітив» до «повідомив і заблокував», тим менші наслідки. Саме тому реакцію варто відпрацьовувати, а не сподіватися на інтуїцію.
Корисно час від часу проводити контрольовані навчальні розсилки — безпечні листи, що імітують фішинг. Вони показують реальну картину: хто клікає, хто вводить дані, а хто повідомляє про підозру. Мета таких вправ — не покарати, а навчити й виміряти прогрес.
Головне про фішинг — коротко
Фішинг б’є не по системах, а по людях, тому головний захист — навчена й уважна команда. Технічні фільтри необхідні, але вирішує звичка перевіряти перш ніж клікати чи платити.
Мінімальний захисний набір компанії:
- Не поспішати й перевіряти відправника та реальний URL.
- Не вводити паролі за посиланням із листа — заходити на сервіс напряму.
- Підтверджувати зміну реквізитів і термінові оплати другим каналом.
- Увімкнути двофакторну автентифікацію всюди, де можливо.
- Мати простий канал «переслати підозрілий лист» без страху покарання.
- Навчати команду регулярно, а не раз на рік.
Такий набір коштує небагато, але прибирає найпоширеніший вектор проникнення в компанію.
Потрібен повний цикл захисту, а не окремі латки?
Одноразова лекція про фішинг не працює — потрібна система. Команда SEOWORK / LNZ Group вибудовує кібербезпеку підприємства «під ключ»: аудит і оцінка ризиків, технічний захист, політики й навчання персоналу, реагування на інциденти та безпечне впровадження ШІ у робочі процеси.
Питання — відповідь
Діяти швидко: негайно змінити пароль скомпрометованого акаунта, увімкнути двофакторну автентифікацію, повідомити ІТ і перевірити, чи не було входів і листів від імені працівника. Чим швидша реакція, тим менші наслідки.
Вона суттєво ускладнює атаку: навіть викравши пароль, зловмисник не увійде без другого фактора. Це не абсолютний захист, але один із найдієвіших і найдешевших заходів.
Краще коротко й регулярно, ніж багато й раз на рік. Оптимально — періодичні нагадування та навчальні розсилки, що підтримують пильність, плюс базовий інструктаж для новачків.
Хочете перевірити, чи впіймається ваша команда на гачок?
Ми проводимо навчання й контрольовані фішинг-симуляції. Дізнатися про послугу «Кібербезпека підприємства».